Voltar ao blog
RGPDCompliancePrivacidade

RGPD no Alojamento Local: O Que Guardar, Por Quanto Tempo e Como Apagar

16 de abril de 20268 min de leitura

O RGPD (Regulamento Geral sobre a Proteção de Dados, Reg. UE 2016/679) aplica-se a todo o alojamento local, sem exceção. "Mas eu só tenho 1 apartamento" não é justificação aceite pela CNPD — a lei aplica-se a qualquer responsável pelo tratamento de dados pessoais, e o proprietário de AL é isso.

As coimas RGPD em Portugal aplicadas pela CNPD têm sido tipicamente entre 5.000€ e 20.000€ para pequenas empresas, com casos mais graves a chegarem a centenas de milhares. Fuga de dados, falta de consentimento, retenção excessiva — tudo é sancionável.

Que dados recolhe num AL (quer queira quer não)?

  • Nome completo do hóspede.
  • Data de nascimento, nacionalidade.
  • Tipo e número do documento de identificação (BI, CC, passaporte).
  • Morada fiscal (para fatura).
  • Email, telefone.
  • Imagem do documento (tipicamente foto do passaporte).
  • Datas de estadia (indiretamente sensíveis — indicam localização).

A foto do passaporte não é, por si só, dado de categoria especial — o considerando 51 do RGPD é explícito em que uma fotografia só passa a dado biométrico quando é tratada por meios técnicos específicos para identificar univocamente uma pessoa, o que não é o caso de a guardar numa pasta. Continua a ser dado pessoal comum, e dos mais apetecíveis para quem rouba identidades: o cuidado justifica-se pelo risco, não por uma qualificação legal que não existe.

Bases legais do tratamento

Tem de documentar a base legal para cada grupo de dados. Num AL, as mais comuns:

  • Obrigação legal (art. 6.º/1/c RGPD) — comunicação ao SIBA / AIMA, fatura fiscal.
  • Execução de contrato (art. 6.º/1/b) — dados necessários para prestar o serviço de alojamento (reserva, datas, contactos).
  • Consentimento (art. 6.º/1/a) — para fins de marketing (newsletter, ofertas futuras).

Quanto tempo guardar cada dado?

Tipo de dadoRetenção obrigatóriaBase legal
Boletim SIBA / AIMA12 meses após check-outLei 23/2007
Faturas, recibos10 anosCódigo IVA art. 52.º
Contrato de alojamento5 anosCódigo Civil
Dados de contacto (email, telefone)Apagar após 12 meses se não há relação ativaPrincípio da minimização
Imagem do documento12 meses (prazo legal SIBA)Obrigação legal
Regra de ouro: dados que não são obrigatórios por lei devem ser apagados assim que o propósito se esgota. Guardar "por precaução" é violação do princípio da minimização.

Direitos do hóspede — e o que tem de fazer se ele pedir

O hóspede pode exercer vários direitos. Tem 30 dias para responder, prorrogáveis em 60:

  • Acesso (art. 15.º) — pedir cópia dos dados que tem dele.
  • Retificação (art. 16.º) — corrigir dados errados.
  • Apagamento / direito ao esquecimento (art. 17.º) — apagar dados, exceto os que tem obrigação legal de guardar.
  • Portabilidade (art. 20.º) — receber os dados em formato estruturado.
  • Oposição e limitação — parar tratamento em certos contextos.

Os 7 erros que a CNPD deteta em AL

  1. Guardar fotos de passaportes na galeria do telemóvel pessoal.
  2. Enviar cópia do documento por WhatsApp.
  3. Não ter Política de Privacidade visível no check-in.
  4. Não recolher consentimento explícito para marketing separado do consentimento para comunicação SIBA.
  5. Partilhar dados com gestores ou faxineiras via email pessoal ou ficheiro Excel não cifrado.
  6. Reter dados de hóspedes de 2019 que deviam ter sido apagados em 2020.
  7. Não saber dizer "onde estão os meus dados" quando um hóspede pergunta.

O que tem de ter no seu site/check-in?

  • Política de Privacidade acessível antes de qualquer recolha de dados.
  • Checkbox explícita de aceitação, separada para cada finalidade (SIBA, marketing, etc.).
  • Registo da data e hora do consentimento — para poder provar, em caso de fiscalização.
  • Contacto do responsável pelo tratamento (normalmente o proprietário ou, se for empresa, o DPO se existir).

Como a Harbor resolve isto de raiz

O software Harbor é RGPD-by-design:

  • Dados encriptados em trânsito (TLS) e em repouso (AES-256).
  • Imagens de documentos guardadas só 12 meses — eliminação automática depois disso.
  • Consentimentos registados com timestamp no momento do check-in.
  • Endpoint de direito ao esquecimento que apaga o hóspede das bases (exceto o que é exigido por lei reter).
  • Exportação de dados pessoais em formato legível (art. 15.º e art. 20.º).
  • Backups cifrados com GPG, retidos 30 dias.
  • Política de retenção documentada no nosso site oficial.

A Harbor é operada pela DMY - Sociedade Unipessoal, Lda (NIPC PT510514162), com Encarregado de Proteção de Dados (DPO) designado. A operação é integralmente alojada em data centers europeus — dados não saem da UE.

Checklist final

  • ✅ Política de Privacidade publicada e mencionada no check-in.
  • ✅ Consentimentos recolhidos e registados.
  • ✅ Dados encriptados em repouso (não em pastas do Google Drive pessoal).
  • ✅ Retenção respeitada (SIBA 12 meses, faturas 10 anos).
  • ✅ Processo claro para direitos do titular (acesso, eliminação).
  • ✅ DPO designado ou motivado pela razão de não ter (empresas pequenas nem sempre são obrigadas).

Experimente a Harbor grátis e coloque a gestão de dados em piloto automático — em conformidade com a lei e com a CNPD.

Automatize a sua operação AL

Experimente a Harbor 15 dias grátis, sem cartão.