Política de Privacidade
Que dados a Royal Blue coleta, para que os usa, com quem os compartilha entre os três países em que opera, e como você exerce os seus direitos.
Esta política explica quais dados pessoais a Royal Blue Resorts Hotels coleta, por que os coleta, com quem os compartilha e o que você pode pedir a qualquer momento. Vale para o site royalblueresortshotels.com, para o atendimento por WhatsApp, por e-mail e por telefone, e para as casas que operamos no Brasil, na Itália e nos Estados Unidos.
1Quem é o controlador
Royal Blue Resorts Hotels é o nome pelo qual operamos. O controlador dos dados pessoais tratados no site, no atendimento e nas casas é [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO DA SEDE].
A casa tem propriedades, equipes e contratos em três países — Brasil, Itália e Estados Unidos. Isso define a lei aplicável a cada tratamento: a Lei Geral de Proteção de Dados (Lei 13.709/2018) é o nosso ponto de partida; o Regulamento Geral sobre a Proteção de Dados da União Europeia (Regulamento (UE) 2016/679) se aplica ao que fazemos na Itália e ao que oferecemos a hóspedes na União Europeia; as leis estaduais norte-americanas se aplicam aos residentes dos Estados Unidos, na medida em que os seus requisitos incidam.
O Encarregado pelo tratamento de dados pessoais (DPO) é [ENCARREGADO/DPO], que você encontra em [E-MAIL DE PRIVACIDADE].
2Que dados coletamos e como
Coletamos o que é preciso para responder, hospedar, vender um imóvel ou administrar o imóvel de um proprietário. Quase tudo vem de você, quando nos escreve pelo WhatsApp, escreve para o e-mail da casa ou liga para um dos nossos telefones — hoje o site não tem formulário nem área de cadastro.
- Pedidos de informação e reservas — nome, e-mail, telefone, destino, datas de entrada e saída, número de hóspedes e o que você escolher escrever na conversa com o concierge.
- Dados da estadia — nomes dos hóspedes e, onde a lei do país exige o registro de hóspedes, documentos de identificação; pedidos especiais, inclusive restrições e preferências alimentares, que podem revelar dados sensíveis.
- Pedidos sobre imóveis à venda — os dados necessários à assessoria e às verificações de conhecimento do cliente (KYC) exigidas da contraparte, do banco e dos profissionais que instruem a operação.
- Proprietários e parceiros — dados de contato, dados do imóvel e o que o contrato de gestão e o repasse de valores exigem, incluindo dados bancários e fiscais.
- Dados técnicos do site — endereço IP, tipo de dispositivo, navegador, páginas vistas e cookies.
- WhatsApp, e-mail e telefone — o número ou o endereço de onde você escreve, a data da conversa e o conteúdo do que foi tratado.
O site não tem cadastro, conta, área logada nem carrinho. Quando há pagamento, os dados do cartão são coletados e tratados diretamente pelo processador de pagamento — não guardamos número de cartão nos nossos sistemas.
Não compramos listas de contatos e não fazemos enriquecimento de dados com fontes de terceiros.
3Para que usamos e com que base legal
Cada finalidade tem uma base legal do art. 7º da LGPD — e, quando o GDPR se aplica, a base equivalente do seu art. 6º.
- Responder a um pedido de informação, montar um orçamento, verificar disponibilidade e confirmar uma reserva — execução de contrato e de procedimentos preliminares a contrato.
- Hospedar: preparar a casa, escalar a equipe, organizar transfers, chef e os serviços pedidos — execução de contrato.
- Registrar hóspedes perante as autoridades, onde a lei do país exige — cumprimento de obrigação legal ou regulatória.
- Emitir documentos fiscais, escriturar a contabilidade e guardar registros — cumprimento de obrigação legal.
- Assessorar na compra e venda de imóveis, inclusive nas verificações de conhecimento do cliente e de prevenção à lavagem de dinheiro exigidas dos envolvidos — cumprimento de obrigação legal e execução de contrato.
- Administrar o imóvel de um proprietário, prestar contas e repassar valores — execução de contrato.
- Manter a segurança do site, prevenir fraude e abuso e registrar o atendimento para manter o padrão do serviço — legítimo interesse.
- Atender a pedidos especiais que envolvam saúde, alergia ou restrição alimentar — consentimento específico e destacado, por se tratar de dado sensível.
- Medir a audiência do site com cookies de análise, se e quando forem ativados, e enviar comunicações que você tenha pedido para receber — consentimento, revogável a qualquer momento.
- Defender os nossos direitos em processo judicial, administrativo ou arbitral — exercício regular de direitos.
Quando a base é o legítimo interesse, pesamos o nosso interesse contra os seus direitos e liberdades antes de tratar o dado, e limitamos o tratamento ao necessário. Você pode se opor a qualquer momento e pedir a explicação dessa avaliação pelo [E-MAIL DE PRIVACIDADE].
Não tomamos decisões automatizadas que produzam efeitos jurídicos ou afetem significativamente os seus interesses. Não fazemos perfilamento de hóspedes nem pontuação de crédito.
4Dados sensíveis e dados de crianças
Alguns pedidos revelam dados sensíveis: uma alergia, uma restrição alimentar por motivo de saúde ou de religião, uma necessidade de acessibilidade na casa. Só tratamos esses dados quando você os informa para que a estadia funcione, com base no seu consentimento específico, e só os compartilhamos com quem precisa executar o pedido — o chef, a governanta, a equipe da casa.
Você não precisa nos contar um diagnóstico. Basta dizer o que não pode ser servido, ou o que a casa precisa ter. Guardamos esses dados pelo tempo da estadia e, se você pedir que os guardemos para a próxima, apenas enquanto autorizar.
Crianças e adolescentes são hóspedes frequentes. Os dados deles chegam pelo adulto responsável pela reserva e são tratados no seu melhor interesse, na forma do art. 14 da LGPD, limitados ao necessário para hospedá-los com segurança. O site não é dirigido a menores, não pede que crianças enviem dados por conta própria e não oferece serviços da sociedade da informação diretamente a menores de 16 anos na União Europeia. Se soubermos que recebemos dados de uma criança sem a autorização devida, eliminamos o registro.
5Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos o mínimo, com quem precisa da informação para fazer o trabalho.
- Equipes locais das casas — gerente da propriedade, governanta, caseiro, no Brasil, na Itália e nos Estados Unidos.
- Prestadores contratados para a sua estadia — chef, limpeza, transfers, guias, fornecedores de eventos. Recebem o nome, as datas e o pedido; nada além disso.
- Processadores de pagamento e instituições financeiras, para cobrar, conciliar e repassar valores.
- Assessoria jurídica, contábil e financeira, nas operações de compra e venda e na administração de imóveis de proprietários.
- Fornecedores de tecnologia que hospedam o site e as ferramentas de comunicação que usamos, na qualidade de operadores.
- Autoridades públicas, quando a lei exige — registro de hóspedes, obrigações fiscais, prevenção à lavagem de dinheiro, ordem de autoridade competente.
Os operadores tratam dados por nossa conta e segundo as nossas instruções, sob contrato com obrigações de confidencialidade, segurança e eliminação ao fim da relação. Você pode pedir a relação das entidades com as quais compartilhamos os seus dados.
6Transferência internacional de dados
A casa opera em três países, e por isso os dados circulam entre eles. Uma reserva feita no Brasil para uma villa na Toscana é lida pela equipe italiana. Um pedido sobre um imóvel na Flórida é instruído por profissionais nos Estados Unidos. A administração central fica no Brasil.
Sob a LGPD, transferimos dados para fora do Brasil quando a transferência é necessária para a execução do contrato com você, para o cumprimento de obrigação legal, para o exercício regular de direitos, ou ao amparo de cláusulas contratuais padrão aprovadas pela Autoridade Nacional de Proteção de Dados — e, quando nenhuma dessas hipóteses se aplica, mediante o seu consentimento específico e destacado.
Sob o GDPR, as transferências da União Europeia para o Brasil e para os Estados Unidos são feitas com base nas cláusulas contratuais padrão adotadas pela Comissão Europeia, acompanhadas da avaliação do caso concreto e das medidas técnicas e contratuais complementares que ela indicar. Não nos apoiamos em decisão de adequação que não exista para o país de destino.
Você pode pedir uma cópia das salvaguardas aplicáveis à transferência dos seus dados pelo [E-MAIL DE PRIVACIDADE].
7Por quanto tempo guardamos
Guardamos cada dado pelo tempo da sua finalidade, e depois pelo prazo que a lei impuser ou pelo prazo em que ainda possamos precisar dele para defender um direito.
- Pedido de informação que não vira reserva — até 24 meses após o último contato, para retomar a conversa se você voltar.
- Dados de reserva e de estadia — durante a estadia e pelos prazos de prescrição das obrigações do contrato.
- Registro de hóspedes exigido por autoridade — pelo prazo fixado pela lei do país onde a casa fica.
- Documentos fiscais e contábeis — pelos prazos da legislação tributária de cada país.
- Dados de operações de compra e venda e das verificações de conhecimento do cliente — pelos prazos da legislação de prevenção à lavagem de dinheiro aplicável à operação, que são mais longos.
- Contratos de administração com proprietários — durante o contrato e pelos prazos legais posteriores.
- Registros de acesso ao site — seis meses, na forma do art. 15 do Marco Civil da Internet.
- Dados tratados com base no consentimento — até você revogá-lo, salvo se outra base legal obrigar a guarda.
Vencido o prazo, os dados são eliminados ou anonimizados de forma que não possam mais ser associados a você.
8Como protegemos
As medidas são proporcionais ao que guardamos, e a maior parte delas é disciplina, não tecnologia.
- Acesso restrito a quem precisa do dado para trabalhar, revisto quando alguém entra ou sai da equipe.
- Tráfego do site cifrado em trânsito (HTTPS) e armazenamento em serviços com controle de acesso.
- Contratos com cláusula de confidencialidade e de proteção de dados com equipes locais, prestadores e operadores.
- Nenhum número de cartão armazenado por nós.
- Procedimento de resposta a incidentes, com registro do ocorrido e avaliação de risco.
Se ocorrer incidente de segurança com risco relevante aos seus direitos, comunicamos a ANPD e você, na forma do art. 48 da LGPD; quando o GDPR se aplicar, a autoridade de controle competente é notificada em até 72 horas.
Nenhum sistema é inteiramente seguro. Se você perceber algo estranho em uma mensagem que pareça vir de nós — um pedido de pagamento por outro canal, por exemplo — confirme pelos telefones publicados no site antes de responder.
10Seus direitos sob a LGPD
O art. 18 da LGPD lhe dá, a qualquer momento e mediante pedido, os seguintes direitos sobre os seus dados.
- Confirmação da existência de tratamento.
- Acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, observados os segredos comercial e industrial.
- Eliminação dos dados tratados com base no consentimento, salvo nas hipóteses de guarda previstas no art. 16 da lei.
- Informação sobre as entidades públicas e privadas com as quais compartilhamos os seus dados.
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da recusa.
- Revogação do consentimento, a qualquer momento e sem custo.
- Oposição a tratamento fundado em uma das hipóteses de dispensa de consentimento, quando houver descumprimento da lei.
- Revisão de decisões tomadas unicamente com base em tratamento automatizado — hoje não tomamos nenhuma.
11Direitos adicionais sob o GDPR, para residentes na União Europeia
Se você está na União Europeia, ou reserva uma das nossas casas na Itália, o GDPR lhe garante, além do que já está acima:
- Acesso aos dados e a uma cópia deles (art. 15).
- Retificação (art. 16) e apagamento, o direito ao esquecimento (art. 17).
- Limitação do tratamento enquanto se discute a exatidão ou a legitimidade de um dado (art. 18).
- Portabilidade em formato estruturado, de uso corrente e leitura automática (art. 20).
- Oposição ao tratamento fundado em legítimo interesse, e oposição incondicional a comunicações de marketing direto (art. 21).
- Não ser submetido a decisão exclusivamente automatizada, incluindo definição de perfis (art. 22).
- Retirar o consentimento a qualquer momento, sem prejuízo do que já foi tratado antes da retirada.
Você pode apresentar reclamação à autoridade de controle do seu país de residência, de trabalho ou do local da suposta infração (art. 77). Na Itália, é o Garante per la protezione dei dati personali.
O nosso representante na União Europeia, nomeado nos termos do art. 27 do GDPR, é [REPRESENTANTE NA UE]. Você pode dirigir-se a ele ou diretamente a nós.
12Nota para residentes nos Estados Unidos e na Califórnia
Não existe nos Estados Unidos uma lei federal única de privacidade. Os direitos variam conforme o estado de residência — Califórnia, Virgínia, Colorado, Connecticut e outros dão, em linhas gerais, o direito de saber quais dados são tratados, de pedir cópia, de corrigir, de apagar e de recusar certos usos. Atendemos esses pedidos na medida em que a lei do seu estado se aplique a nós, e não fazemos distinção prática entre eles: o procedimento é o mesmo da seção 13.
Residentes da Califórnia, sob a CCPA e a CPRA, têm o direito de saber quais categorias de dados pessoais coletamos, de onde vêm, para que servem e com quem são compartilhados; de pedir cópia dos dados; de corrigi-los; de pedir a eliminação; de limitar o uso e a divulgação de informações pessoais sensíveis; e de não sofrer tratamento discriminatório por exercer qualquer desses direitos.
A casa não vende dados pessoais e não os compartilha para publicidade comportamental entre contextos — nem nos últimos doze meses, nem hoje. Por isso não há no site um mecanismo de "Do Not Sell or Share My Personal Information": não há o que recusar. As categorias de dados que coletamos, as finalidades e os destinatários estão nas seções 2, 3 e 5.
Pedidos podem ser feitos por um agente autorizado, mediante prova da autorização. Podemos pedir informações para confirmar a sua identidade antes de responder.
13Como exercer os seus direitos e em quanto tempo respondemos
Escreva para [E-MAIL DE PRIVACIDADE] dizendo o que você quer e, se possível, a que estadia, imóvel ou contato o pedido se refere. Podemos pedir informações adicionais para confirmar quem você é — não para criar cadastro, apenas para não entregar dados à pessoa errada. WhatsApp, telefone e o e-mail da casa servem para reservas e concierge; pedidos de privacidade preferimos receber no endereço acima, por escrito, para registrar o prazo.
- LGPD — a confirmação da existência de tratamento e o acesso aos dados em formato simplificado são respondidos imediatamente; a declaração completa, em até 15 dias do pedido. Os demais pedidos respondemos também em até 15 dias.
- GDPR — em até um mês, prorrogável por mais dois meses em pedidos complexos ou numerosos, com aviso a você dentro do primeiro mês.
- Califórnia — confirmamos o recebimento em até 10 dias úteis e respondemos em até 45 dias corridos, prorrogáveis por mais 45 quando necessário, com aviso.
O atendimento é gratuito. Pedidos manifestamente infundados ou repetitivos podem ser recusados ou ter custo, sempre com justificativa. Quando a lei nos obrigar a manter um dado — um registro fiscal, um registro de hóspede, um documento de KYC —, explicamos por que não podemos eliminá-lo e o que fazemos com ele até o fim do prazo.
14Alterações desta política
Esta política muda quando mudam os nossos serviços, os nossos fornecedores ou a lei. A data da última atualização está no topo da página.
Mudanças relevantes — uma nova finalidade, um novo destinatário, uma nova transferência internacional — são avisadas com destaque no site e, a quem tem contrato conosco, por e-mail, antes de passarem a valer. Quando a mudança depender do seu consentimento, pediremos de novo. Versões anteriores ficam disponíveis mediante pedido pelo [E-MAIL DE PRIVACIDADE].
15Contato e Encarregado
O Encarregado pelo tratamento de dados pessoais é [ENCARREGADO/DPO], que recebe dúvidas, pedidos e reclamações em [E-MAIL DE PRIVACIDADE], ou por carta endereçada a [ENDEREÇO DA SEDE], aos cuidados do Encarregado.
Na União Europeia, o nosso representante é [REPRESENTANTE NA UE].
Se não chegarmos a um entendimento, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), no Brasil; à autoridade de controle do seu país, na União Europeia — na Itália, o Garante per la protezione dei dati personali; e, na Califórnia, à California Privacy Protection Agency ou ao Procurador-Geral do estado. Preferimos resolver antes disso: escreva primeiro para nós.