Ir para o conteúdo
Legiscope
Menu
Proteção de Dados

RGPD na hotelaria e turismo: guia para hotéis e AL

RGPD na hotelaria e turismo: obrigações de hotéis e alojamento local — boletins de alojamento à AIMA, videovigilância, fidelização e reservas via OTAs.

Também disponível em:Français·Deutsch·Italiano·Nederlands·Polski

Hotéis e alojamento local (AL) tratam dados de hóspedes num contexto muito específico: têm uma obrigação legal de comunicar hóspedes estrangeiros às autoridades (boletins de alojamento), operam videovigilância em áreas comuns, gerem programas de fidelização e recebem a maioria das reservas através de plataformas como a Booking ou a Expedia. Cada um destes tratamentos tem uma base de licitude e um enquadramento próprios no RGPD e na Lei n.º 58/2019. Este guia mostra como um estabelecimento turístico português cumpre o RGPD, tratamento a tratamento — um tema relevante num setor central da economia nacional.

Pontos-chave

  • A comunicação de hóspedes estrangeiros (boletins de alojamento à AIMA/SEF) é uma obrigação legal (art. 6.º, al. c).
  • A videovigilância em áreas comuns segue o artigo 19.º da Lei 58/2019 (sinalização, 30 dias).
  • Os programas de fidelização e o marketing exigem consentimento.
  • Nas reservas via OTA, o hotel e a plataforma têm papéis distintos de responsável/subcontratante.

Todo o estabelecimento de alojamento em Portugal — hotel, hostel ou AL — está obrigado a comunicar os hóspedes de nacionalidade estrangeira às autoridades competentes, através dos boletins de alojamento (Sistema de Informação de Boletins de Alojamento). A base de licitude é a obrigação legal (art. 6.º, n.º 1, al. c, do RGPD). Isto significa que:

  • O hóspede não pode recusar esta recolha nem pedir o apagamento durante o prazo legal.
  • Os dados recolhidos para este fim só podem ser usados para este fim — não para marketing.
  • A informação ao hóspede (art. 13.º) deve mencionar esta finalidade e o seu fundamento legal.

Esta separação de finalidades é essencial: os dados de identificação recolhidos por obrigação legal não migram automaticamente para a base de contactos comerciais. Isso exigiria uma base própria e o consentimento do hóspede.

Videovigilância em áreas comuns

Hotéis e alojamentos operam câmaras em receções, corredores e áreas comuns. A videovigilância rege-se pelo artigo 19.º da Lei n.º 58/2019 e pelo RGPD:

  • Base: interesse legítimo na segurança de pessoas e bens, com teste de ponderação documentado.
  • Sinalização obrigatória informando da existência de câmaras.
  • Minimização: câmaras apenas onde necessário; nunca em quartos, casas de banho ou vestiários.
  • Conservação: regra geral, até 30 dias, salvo se as imagens forem prova de infração.

Instalar câmaras em espaços de intimidade, ou conservar imagens indefinidamente, é ilícito. O enquadramento sancionatório está no guia de coimas RGPD da CNPD.

Programas de fidelização e marketing

Os programas de fidelização e o envio de ofertas por email são tratamentos de marketing que exigem, em regra, consentimento prévio, com um mecanismo de cancelamento fácil em cada comunicação. A adesão ao programa de fidelização deve ser voluntária e informada, com finalidades específicas — pontos, ofertas personalizadas, análise de preferências. A personalização de ofertas com base no histórico de estadias deve ser transparente. A validade destes consentimentos segue as regras gerais do consentimento RGPD com exemplos.

Reservas via OTAs: responsável ou subcontratante

A maioria das reservas chega através de agências de viagens online (OTAs) — Booking, Expedia, Airbnb. A relação de proteção de dados entre o hotel e a plataforma é frequentemente mal compreendida. Em traços gerais:

Situação Papel
A OTA recolhe a reserva e transmite os dados ao hotel Cada um é responsável pelos seus tratamentos
O hotel usa o channel manager da OTA para gerir reservas A ferramenta pode ser subcontratante
O hotel usa software de gestão hoteleira (PMS) O fornecedor do PMS é subcontratante

O ponto prático: sempre que um fornecedor trata dados de hóspedes por conta do hotel — o PMS, o software de faturação, a plataforma de email — é subcontratante e exige um contrato do artigo 28.º. E como muitas destas plataformas alojam dados fora da UE, é preciso acautelar as transferências internacionais com cláusulas contratuais-tipo ou decisão de adequação.

Mapear tudo no registo

Informação ao hóspede e direitos

O hóspede tem direito a ser informado sobre o tratamento dos seus dados (arts. 13.º-14.º): as finalidades — reserva, boletim de alojamento, faturação, segurança, marketing — a base de cada uma, os destinatários e os prazos, incluindo o direito de queixa à CNPD. A informação é normalmente prestada no momento da reserva e no check-in, e deve distinguir com clareza o que é recolhido por obrigação legal do que depende do consentimento.

Um estabelecimento tem também de conseguir satisfazer os direitos do hóspede no prazo de um mês: acesso aos dados, retificação, oposição ao marketing e apagamento — respeitando os prazos de conservação que prevalecem, como o dos boletins de alojamento e o fiscal. Na prática, o hóspede que pede para deixar de receber comunicações deve ser retirado das listas de imediato, e um pedido de acesso deve poder ser respondido reunindo os dados espalhados pelo PMS, pela faturação e pelo sistema de fidelização. Uma cadeia hoteleira que trata milhares de hóspedes por ano precisa de processos claros para não falhar estes prazos — e o incumprimento reiterado é uma das fontes de queixa mais comuns num setor de grande rotação de clientes.

Perguntas frequentes

Posso usar os dados dos boletins de alojamento para enviar ofertas?

Não. Os dados recolhidos para a comunicação obrigatória de hóspedes estrangeiros só podem ser usados para essa finalidade legal. Para marketing, é preciso uma base própria — normalmente o consentimento do hóspede, recolhido separadamente.

Quanto tempo posso conservar as imagens de videovigilância?

Como regra geral, até 30 dias (art. 19.º da Lei n.º 58/2019), salvo se as imagens constituírem prova de uma infração, caso em que podem ser conservadas o tempo necessário ao processo. Findo o prazo, devem ser eliminadas.

A Booking é responsável ou subcontratante dos dados dos meus hóspedes?

Depende do fluxo concreto. Muitas vezes cada parte é responsável pelos seus próprios tratamentos; noutros casos, ferramentas da plataforma tratam dados por conta do hotel e são subcontratantes. Verifique o que os termos de proteção de dados da plataforma estabelecem.

O software de gestão hoteleira precisa de contrato de subcontratação?

Sim. O PMS trata dados de hóspedes por conta do hotel e é subcontratante, exigindo contrato do artigo 28.º. Verifique também onde aloja os dados, para acautelar eventuais transferências internacionais.

Conclusão

O RGPD na hotelaria organiza-se em torno de quatro tratamentos com regimes distintos: a comunicação obrigatória de hóspedes estrangeiros (obrigação legal, finalidade fechada), a videovigilância (art. 19.º da Lei n.º 58/2019), a fidelização e o marketing (consentimento) e as reservas via OTAs (papéis a clarificar). A regra que evita a maioria dos problemas é não misturar finalidades: os dados recolhidos por obrigação legal não alimentam o marketing. Um estabelecimento que mapeia estes tratamentos no registo, com bases e prazos corretos, cumpre a lei num setor onde o volume de hóspedes torna qualquer falha rapidamente visível.

Outros guias setoriais de RGPD: RGPD para advogados, RGPD para e-commerce e RGPD na saúde.

L
Escrito por
Legiscope
Legiscope

Passe esta orientação à prática

Veja como o Legiscope liga registos de privacidade, fontes e trabalho sujeito a revisão.

Marcar uma demonstração personalizada
Continuar a ler

Artigos relacionados

01Proteção de Dados

Avaliação de impacto de proteção de dados (AIPD): guia

A avaliação de impacto sobre a proteção de dados (AIPD) é o processo, previsto no artigo 35.º do RGPD, que documenta e mitiga os riscos de um tratamento antes de este começar. É obrigatória sempre…

7 de julho de 2026
02Proteção de Dados

CNPD: guia da autoridade de proteção de dados

A CNPD — Comissão Nacional de Proteção de Dados — é a autoridade de controlo independente que fiscaliza a aplicação do RGPD em Portugal, com sede em Lisboa e estatuto fixado na Lei n.º 58/2019.…

7 de julho de 2026
03Proteção de Dados

Coimas RGPD em Portugal: sanções da CNPD em 2026

As coimas RGPD em Portugal resultam da conjugação de dois regimes: as molduras máximas do artigo 83.º do RGPD — até 20 milhões de euros ou 4% do volume de negócios anual mundial, consoante o mais…

6 de julho de 2026
04Proteção de Dados

Consentimento RGPD: requisitos e exemplos válidos

Para ser válido ao abrigo do RGPD, o consentimento tem de ser livre, específico, informado e inequívoco, manifestado por uma declaração ou ato positivo claro (art. 4.º, n.º 11). Uma caixa…

7 de julho de 2026
05Proteção de Dados

Contrato de subcontratação (art. 28.º RGPD) 2026: guia + modelo

Um contrato de subcontratação é o acordo escrito que o artigo 28.º do RGPD exige sempre que um responsável pelo tratamento recorre a um subcontratante — ou seja, alguém que trata dados pessoais por…

4 de julho de 2026
06Proteção de Dados

Dados sensíveis no RGPD: categorias especiais (art. 9.º)

Os dados sensíveis — que o RGPD designa por categorias especiais de dados — são os que revelam origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas, filiação sindical,…

9 de julho de 2026
07Proteção de Dados

Direito ao apagamento dos dados (art. 17.º RGPD): guia

O direito ao apagamento — ou «direito a ser esquecido» — do artigo 17.º do RGPD permite ao titular obter do responsável a eliminação dos seus dados pessoais quando se verifique um dos motivos…

10 de julho de 2026
08Proteção de Dados

Direito de acesso aos dados pessoais (art. 15.º RGPD)

O direito de acesso do artigo 15.º do RGPD permite a qualquer titular obter do responsável a confirmação de que os seus dados são tratados e, em caso afirmativo, o acesso a esses dados e a um…

9 de julho de 2026