RGPD no Alojamento Local: O Que Guardar, Por Quanto Tempo e Como Apagar
O RGPD (Regulamento Geral sobre a Proteção de Dados, Reg. UE 2016/679) aplica-se a todo o alojamento local, sem exceção. "Mas eu só tenho 1 apartamento" não é justificação aceite pela CNPD — a lei aplica-se a qualquer responsável pelo tratamento de dados pessoais, e o proprietário de AL é isso.
As coimas RGPD em Portugal aplicadas pela CNPD têm sido tipicamente entre 5.000€ e 20.000€ para pequenas empresas, com casos mais graves a chegarem a centenas de milhares. Fuga de dados, falta de consentimento, retenção excessiva — tudo é sancionável.
Que dados recolhe num AL (quer queira quer não)?
- Nome completo do hóspede.
- Data de nascimento, nacionalidade.
- Tipo e número do documento de identificação (BI, CC, passaporte).
- Morada fiscal (para fatura).
- Email, telefone.
- Imagem do documento (tipicamente foto do passaporte).
- Datas de estadia (indiretamente sensíveis — indicam localização).
A foto do passaporte não é, por si só, dado de categoria especial — o considerando 51 do RGPD é explícito em que uma fotografia só passa a dado biométrico quando é tratada por meios técnicos específicos para identificar univocamente uma pessoa, o que não é o caso de a guardar numa pasta. Continua a ser dado pessoal comum, e dos mais apetecíveis para quem rouba identidades: o cuidado justifica-se pelo risco, não por uma qualificação legal que não existe.
Bases legais do tratamento
Tem de documentar a base legal para cada grupo de dados. Num AL, as mais comuns:
- Obrigação legal (art. 6.º/1/c RGPD) — comunicação ao SIBA / AIMA, fatura fiscal.
- Execução de contrato (art. 6.º/1/b) — dados necessários para prestar o serviço de alojamento (reserva, datas, contactos).
- Consentimento (art. 6.º/1/a) — para fins de marketing (newsletter, ofertas futuras).
Quanto tempo guardar cada dado?
| Tipo de dado | Retenção obrigatória | Base legal |
|---|---|---|
| Boletim SIBA / AIMA | 12 meses após check-out | Lei 23/2007 |
| Faturas, recibos | 10 anos | Código IVA art. 52.º |
| Contrato de alojamento | 5 anos | Código Civil |
| Dados de contacto (email, telefone) | Apagar após 12 meses se não há relação ativa | Princípio da minimização |
| Imagem do documento | 12 meses (prazo legal SIBA) | Obrigação legal |
Direitos do hóspede — e o que tem de fazer se ele pedir
O hóspede pode exercer vários direitos. Tem 30 dias para responder, prorrogáveis em 60:
- Acesso (art. 15.º) — pedir cópia dos dados que tem dele.
- Retificação (art. 16.º) — corrigir dados errados.
- Apagamento / direito ao esquecimento (art. 17.º) — apagar dados, exceto os que tem obrigação legal de guardar.
- Portabilidade (art. 20.º) — receber os dados em formato estruturado.
- Oposição e limitação — parar tratamento em certos contextos.
Os 7 erros que a CNPD deteta em AL
- Guardar fotos de passaportes na galeria do telemóvel pessoal.
- Enviar cópia do documento por WhatsApp.
- Não ter Política de Privacidade visível no check-in.
- Não recolher consentimento explícito para marketing separado do consentimento para comunicação SIBA.
- Partilhar dados com gestores ou faxineiras via email pessoal ou ficheiro Excel não cifrado.
- Reter dados de hóspedes de 2019 que deviam ter sido apagados em 2020.
- Não saber dizer "onde estão os meus dados" quando um hóspede pergunta.
O que tem de ter no seu site/check-in?
- Política de Privacidade acessível antes de qualquer recolha de dados.
- Checkbox explícita de aceitação, separada para cada finalidade (SIBA, marketing, etc.).
- Registo da data e hora do consentimento — para poder provar, em caso de fiscalização.
- Contacto do responsável pelo tratamento (normalmente o proprietário ou, se for empresa, o DPO se existir).
Como a Harbor resolve isto de raiz
O software Harbor é RGPD-by-design:
- Dados encriptados em trânsito (TLS) e em repouso (AES-256).
- Imagens de documentos guardadas só 12 meses — eliminação automática depois disso.
- Consentimentos registados com timestamp no momento do check-in.
- Endpoint de direito ao esquecimento que apaga o hóspede das bases (exceto o que é exigido por lei reter).
- Exportação de dados pessoais em formato legível (art. 15.º e art. 20.º).
- Backups cifrados com GPG, retidos 30 dias.
- Política de retenção documentada no nosso site oficial.
A Harbor é operada pela DMY - Sociedade Unipessoal, Lda (NIPC PT510514162), com Encarregado de Proteção de Dados (DPO) designado. A operação é integralmente alojada em data centers europeus — dados não saem da UE.
Checklist final
- ✅ Política de Privacidade publicada e mencionada no check-in.
- ✅ Consentimentos recolhidos e registados.
- ✅ Dados encriptados em repouso (não em pastas do Google Drive pessoal).
- ✅ Retenção respeitada (SIBA 12 meses, faturas 10 anos).
- ✅ Processo claro para direitos do titular (acesso, eliminação).
- ✅ DPO designado ou motivado pela razão de não ter (empresas pequenas nem sempre são obrigadas).
Experimente a Harbor grátis e coloque a gestão de dados em piloto automático — em conformidade com a lei e com a CNPD.