Política de Privacidade
Última atualização: 11 de agosto de 2026
Esta política explica como o EstadIA, operado por EstadIA Aplicativo PMS (CNPJ 56.537.115/0001-74), com sede em Rua Vereador Lautelino Antonio Teixeira, s/n — Garopaba/SC, trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Quem é quem
- A pousada é a controladora dos dados dos hóspedes: é ela que decide coletar, para que finalidade e por quanto tempo.
- Nós somos operadores: tratamos esses dados apenas para fazer o sistema funcionar, seguindo as instruções da pousada. Não vendemos, não alugamos e não usamos os dados dos hóspedes para publicidade.
- Somos controladores apenas dos dados de quem contrata o EstadIA: nome, e-mail, dados da pousada e informações de cobrança.
2. Que dados são tratados
- Do cliente (pousada): nome, e-mail, senha (guardada como hash, nunca em texto), nome e endereço da pousada, plano e histórico de faturas.
- Dos hóspedes, inseridos pela pousada: nome, documento, data de nascimento, nacionalidade, endereço, contato, datas de entrada e saída — o conjunto exigido pela Ficha Nacional de Registro de Hóspedes.
- Técnicos: registros de acesso e de erro, mantidos para segurança e diagnóstico.
3. Por que tratamos (bases legais)
- Execução de contrato: operar o sistema que a pousada contratou.
- Obrigação legal: a FNRH decorre da Lei nº 11.771/2008 e da regulamentação da Embratur; registros de acesso, do Marco Civil da Internet.
- Legítimo interesse: segurança, prevenção a fraude e melhoria do produto, sempre com dados minimizados.
4. Com quem compartilhamos
Somente com quem é necessário para o serviço funcionar, e apenas com o mínimo indispensável:
- Provedores de pagamento (Woovi/OpenPix e Pagar.me), para emitir e confirmar cobranças.
- Canais de venda (Airbnb, Booking e similares), quando a pousada conecta seus calendários — trocamos apenas datas de ocupação, nunca dados de hóspede.
- Infraestrutura: os servidores que hospedam o EstadIA são operados pela Contabo GmbH (Alemanha) e ficam fisicamente na França, sob contrato de confidencialidade. Os arquivos enviados são guardados nesses mesmos servidores.
- Autoridades, quando houver obrigação legal ou ordem judicial.
4.1. Transferência internacional
Como nossos servidores ficam na França, os dados tratados pelo EstadIA saem do Brasil — isso é uma transferência internacional na definição do artigo 33 da LGPD, e preferimos dizer com todas as letras a escondê-la atrás de uma nota técnica.
A transferência existe para hospedar o serviço, e não para comércio: não vendemos, alugamos nem cedemos dados a ninguém. O provedor está sujeito ao Regulamento Geral de Proteção de Dados da União Europeia (GDPR), que impõe deveres equivalentes aos da LGPD, e o contrato com ele prevê confidencialidade e tratamento restrito às nossas instruções.
Se e quando o serviço passar a ser hospedado no Brasil, atualizamos esta página antes da mudança.
5. Por quanto tempo guardamos
- Dados de reserva e hóspede: enquanto durar o contrato com a pousada.
- Após o cancelamento: 90 dias e então eliminação — feita por uma rotina automática que roda todos os dias, e não por pedido. O que identifica o hóspede (nome, contato, documento, endereço) é apagado, e os documentos enviados são removidos do armazenamento. A reserva em si permanece sem dono identificável, porque a lei fiscal manda guardar o histórico de receita por até 5 anos.
- Documentos de check-in enviados: podem ser apagados pela pousada a qualquer momento.
- Registros de acesso: 6 meses, conforme o Marco Civil.
6. Segurança
- Tráfego cifrado com TLS e senhas guardadas com hash de uso corrente.
- Isolamento entre pousadas por design: cada consulta ao banco é obrigatoriamente escopada ao cliente dono do dado, e o sistema recusa a operação quando esse escopo falta.
- Acesso por papéis — recepção, gestão e contador enxergam coisas diferentes.
- Backups diários do banco, guardados em formato próprio e restritos à operação.
- Os documentos de check-in ficam em disco com acesso restrito ao servidor da aplicação — ainda não são cifrados individualmente em repouso. Estamos implementando isso; enquanto não estiver pronto, preferimos dizer onde estamos a prometer o que ainda não fazemos.
7. Direitos do titular
Qualquer pessoa pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade ou eliminação dos seus dados, além de revogar consentimento.
Hóspedes devem procurar primeiro a pousada onde se hospedaram, que é a controladora. Se ela nos acionar, respondemos em até 15 dias.
8. Cookies
Usamos apenas cookies essenciais — os que mantêm sua sessão aberta e protegem o formulário contra fraude. Não há cookie de publicidade nem rastreamento de terceiros.
9. WhatsApp e a Meta
Quando a pousada conecta o WhatsApp dela ao EstadIA, as mensagens trocadas com o hóspede passam pela WhatsApp Business Cloud API, da Meta. O que isso significa na prática:
- O número é da pousada, não nosso. Ela conecta e desconecta quando quiser.
- Guardamos o conteúdo da conversa para que a pousada possa consultá-la no painel — é o mesmo histórico que ela teria no celular.
- A Meta trata esses dados conforme a política de privacidade do WhatsApp. Não temos como alterar isso, e por isso preferimos declarar.
- Não usamos conversa de hóspede para treinar modelo de IA. Elas entram no contexto de uma resposta e param aí.
Para apagar um histórico de conversa, veja como apagar seus dados.
10. Encarregado (DPO)
Encarregado pelo tratamento de dados: [NOME DO ENCARREGADO].
Contato: privacidade@corpsys.com.br
11. Mudanças
Alterações relevantes são avisadas por e-mail com 30 dias de antecedência. A data no topo indica a versão vigente.