LGPD e Privacidade
O Opero foi projetado para conformidade com a LGPD (Lei Geral de Protecao de Dados — Lei 13.709/2018) e GDPR. Este guia cobre o gerenciamento de consentimento, protecao de menores, direito ao esquecimento, trilha de auditoria e politicas de retencao de dados.
Consentimento LGPD
Todo hospede cadastrado no Opero deve ter seu consentimento de uso de dados registrado. O sistema gerencia isso atraves de dois campos no perfil:
| Campo | Tipo | Descricao |
|---|---|---|
lgpdConsentDate | timestamp | Data e hora em que o consentimento foi registrado |
lgpdConsentType | string | Tipo de consentimento concedido |
Tipos de Consentimento
| Tipo | Codigo | O que cobre |
|---|---|---|
| Completo | full | Tratamento de dados para operacao hoteleira + comunicacoes de marketing + compartilhamento com parceiros |
| Marketing | marketing | Tratamento de dados para operacao hoteleira + comunicacoes de marketing. Nao inclui compartilhamento com terceiros |
| Essencial | essential | Apenas o tratamento minimo necessario para a prestacao do servico (reserva, check-in, emissao de NF-e) |
Regra: O tipo
essentiale o minimo legal para operar. Mesmo sem consentimento de marketing, o hotel pode processar dados necessarios para cumprir a obrigacao contratual (hospedagem) e legal (FNRH, nota fiscal).
Como o consentimento e coletado
| Canal | Momento | Tipo padrao |
|---|---|---|
| Motor de reservas (GBP) | Durante a reserva online | Hospede escolhe na tela |
| Check-in presencial | Funcionario registra na tela de check-in | Hospede indica verbalmente |
| Cadastro manual | Funcionario cria o hospede | essential (pode ser atualizado depois) |
| Atualizacao pelo hospede | Hospede acessa link de preferencias | Hospede escolhe na tela |
Atualizar ou revogar consentimento
- Acesse o perfil do hospede
- Na secao Consentimento LGPD, clique em Atualizar consentimento
- Selecione o novo tipo de consentimento
- Confirme a alteracao
A data de consentimento e atualizada automaticamente. O historico de todas as alteracoes fica registrado na trilha de auditoria.
Importante: Revogar o consentimento de marketing nao impede a operacao hoteleira. O hospede continuara recebendo comunicacoes transacionais (confirmacao de reserva, NF-e) mas nao recebera campanhas promocionais.
Protecao de Menores de Idade
A LGPD exige tratamento especial para dados de criancas e adolescentes (Art. 14). O Opero implementa protecoes adicionais:
Campos de controle
| Campo | Tipo | Descricao |
|---|---|---|
isMinor | boolean | Determinado automaticamente pela data de nascimento (menor de 18 anos) |
parentGuardianId | UUID | Referencia ao hospede adulto que e o responsavel legal |
consentRecorded | boolean | Indica se o consentimento do responsavel foi registrado |
consentTimestamp | timestamp | Data e hora do registro do consentimento do responsavel |
Regras para menores
- Deteccao automatica — ao cadastrar a data de nascimento, o sistema calcula a idade e marca
isMinor = truese o hospede tiver menos de 18 anos - Responsavel obrigatorio — menores devem ter um
parentGuardianIdvinculado. O sistema alerta caso o campo esteja vazio - Consentimento do responsavel — o tratamento de dados do menor so e valido apos o responsavel registrar consentimento (
consentRecorded = true) - Sem marketing — menores de idade NUNCA recebem comunicacoes de marketing, independente do tipo de consentimento
- Restricao de acesso — dados de menores possuem o mesmo nivel de protecao e criptografia dos adultos
Vincular responsavel legal
- Acesse o perfil do hospede menor
- Na secao Responsavel Legal, clique em Vincular
- Busque o responsavel (deve ser um hospede adulto ja cadastrado)
- Confirme o vinculo
- Registre o consentimento do responsavel (checkbox + assinatura digital, se disponivel)
Direito ao Esquecimento (Anonimizacao)
A LGPD garante ao titular o direito de solicitar a eliminacao de seus dados pessoais (Art. 18, VI). O Opero implementa isso atraves da funcao anonymizeGuest().
O que a anonimizacao faz
Quando executada, a funcao limpa todos os dados pessoais identificaveis (PII) do registro:
| Campo | Antes | Depois |
|---|---|---|
name | Maria Silva | Anonymized Guest |
email | maria@email.com | null |
phone | +55 11 99999-0000 | null |
document | (blob criptografado) | null |
documentLast6 | 456789 | null |
documentType | CPF | null |
documentCountry | BR | null |
birthDate | 1990-03-15 | null |
nationality | Brasileira | null |
address | { rua, cidade, … } | null |
emergencyContact | { nome, telefone } | null |
preferences | { … } | null |
tags | [‘business’, ‘repeat’] | null |
O que e preservado
- ID do registro — para manter integridade referencial (reservas historicas apontam para o hospede)
- tenantId — isolamento multi-tenant
- Estatisticas agregadas —
stayCount,totalSpent(dados anonimizados, nao identificam a pessoa) - Registros financeiros — lancamentos contabeis sao preservados por obrigacao fiscal (5 anos)
- Log de auditoria — o proprio ato de anonimizar e registrado
Como executar
- Acesse o perfil do hospede
- Clique em Acoes → Anonimizar hospede (LGPD)
- O sistema exibe um aviso: “Esta acao e irreversivel. Todos os dados pessoais serao permanentemente removidos.”
- Digite
CONFIRMARpara prosseguir - O sistema executa a anonimizacao e registra no log de auditoria
Atenção: A anonimizacao e irreversivel. Uma vez executada, os dados pessoais nao podem ser recuperados. Certifique-se de que a solicitacao e legitima antes de prosseguir.
Prazo legal: A LGPD nao define prazo especifico, mas a ANPD recomenda atender solicitacoes em ate 15 dias uteis.
Trilha de Auditoria
Toda operacao envolvendo dados pessoais de hospedes gera um registro na trilha de auditoria. Os seguintes eventos sao rastreados:
| Evento | Descricao |
|---|---|
GUEST_CREATE | Cadastro de novo hospede |
GUEST_UPDATE | Alteracao de qualquer campo do perfil |
GUEST_DELETE | Exclusao logica do registro |
GUEST_ANONYMIZE | Anonimizacao de dados (LGPD) |
GUEST_MERGE | Mesclagem de registros duplicados |
DOCUMENT_REVEAL | Revelacao do documento completo (descriptografia) |
VIP_STATUS_CHANGE | Alteracao de nivel VIP |
CONSENT_UPDATE | Alteracao no tipo de consentimento LGPD |
VERIFICATION_COMPLETE | Hospede completou verificacao de dados |
Cada registro de auditoria inclui: userId (quem executou), ip (endereco de origem), timestamp, entityId (hospede afetado) e payload (dados da alteracao, sem PII em texto plano).
Politicas de Retencao de Dados
| Tipo de dado | Periodo de retencao | Base legal |
|---|---|---|
| Dados cadastrais do hospede | Enquanto ativo + 5 anos apos ultima estadia | Obrigacao legal (FNRH) + interesse legitimo |
| Documentos de identificacao | Enquanto ativo + 5 anos | Obrigacao legal (FNRH, Lei 11.771/2008) |
| Registros financeiros | 5 anos apos o encerramento do exercicio | Obrigacao fiscal (CTN Art. 173) |
| Logs de auditoria | 5 anos | Obrigacao legal + interesse legitimo |
| Dados de marketing/preferencias | Ate revogacao do consentimento | Consentimento do titular |
Apos o periodo de retencao, os dados sao automaticamente elegidos para anonimizacao. O sistema gera um relatorio mensal de registros elegiveis para revisao do DPO (Data Protection Officer).
Checklist de Conformidade
Use esta lista para verificar se sua operacao esta em conformidade com a LGPD:
- Todos os hospedes possuem tipo de consentimento registrado (
lgpdConsentType) - Menores de idade possuem responsavel legal vinculado (
parentGuardianId) - Consentimento do responsavel esta registrado para todos os menores (
consentRecorded = true) - Documentos sao armazenados exclusivamente no sistema (nao em papel ou planilhas)
- Acesso a documentos completos e restrito a usuarios Admin
- Revelacoes de documentos sao monitoradas periodicamente via log de auditoria
- Solicitacoes de anonimizacao sao atendidas em ate 15 dias uteis
- A equipe recebeu treinamento sobre protecao de dados
- O DPO (encarregado de dados) esta designado e acessivel
- Politica de privacidade esta publicada e acessivel no motor de reservas (GBP)
Boas Praticas
- Colete o minimo necessario — nao peca dados que nao serao utilizados. Menos dados = menos risco.
- Registre consentimento no momento certo — idealmente durante a reserva ou check-in, nao depois.
- Revise hospedes inativos — trimestralmente, identifique hospedes sem estadia ha mais de 3 anos e avalie se a retencao ainda e justificavel.
- Treine novos funcionarios — inclua LGPD no onboarding de toda equipe que acessa dados de hospedes.
- Documente incidentes — qualquer vazamento ou acesso indevido deve ser registrado e comunicado a ANPD em ate 72 horas, conforme Art. 48 da LGPD.
- Mantenha o DPO atualizado — toda alteracao em politicas de dados ou novos tipos de tratamento devem ser comunicados ao encarregado de dados.