Política de Privacidade
A sua privacidade é importante para nós.
Política de Privacidade — Vicatoo
Versão: 1.0
Última atualização: 29 de março de 2026
Key changes in v2.0:
- Added §17 — GCC Personal Data Protection Law (Saudi PDPL + UAE Federal Decree-Law 45/2021)
- Added §13.1 — Data Protection Officer (DPO) and dedicated contact channels
- Added detailed Retention Periods table (§7)
- Added §9.1 — Children Protection (COPPA / GDPR-K)
- Added §16.1 — Right to Human Review of automated decisions (GDPR Article 22)
- Clarified Microsoft Clarity input masking in Cookie Policy
- Unified communication channels: privacy@ for privacy, legal@ for legal, support@ for support
Esta Política de Privacidade explica como a Vicatoo, Inc. (operando como "Vicatoo") ("Empresa", "nós", "nos" ou "nosso") recolhe, utiliza, partilha e protege as suas informações quando utiliza www.vicatoo.com (o "Site") e os nossos serviços.
Ao utilizar o Site, criar uma conta, preencher um formulário de contacto ou comunicar connosco através de WhatsApp/Email, aceita as práticas descritas nesta política. Por favor, consulte também os nossos Termos de Utilização e a Política de Reservas e Cancelamento.
Canais Oficiais: [email protected] para questões gerais, [email protected] para pedidos de privacidade e proteção de dados, e [email protected] para questões legais, além do número de WhatsApp mencionado na secção "Contacte-nos". Qualquer comunicação de outros canais não é considerada oficial.
1. Informações que Recolhemos
Recolhemos informações que nos fornece diretamente e informações recolhidas automaticamente.
1.1 Informações que Fornece
Podemos recolher:
- Dados da Conta: Nome (se aplicável), email, número de telefone/WhatsApp, nome de utilizador e palavra-passe (encriptada).
- Formulário de Contacto: Nome, email, número de telefone, assunto da mensagem e conteúdo.
- Dados do Pedido de Reserva: Destino, datas de estadia, número de hóspedes, preferências (ex.: tipo de vista, quarto tranquilo, disponibilidade de cozinha...) e quaisquer detalhes que nos envie via WhatsApp/Email.
- Comunicações de Suporte: Conteúdo de conversas e correspondência com a nossa equipa.
Aviso: Por favor, não partilhe dados sensíveis (como dados de cartão de pagamento ou informações de saúde). Se recebermos tais dados por engano, esforçar-nos-emos por eliminá-los quando possível e razoável.
Payment Processing: Payments on the platform are processed via Stripe (a PCI DSS Level 1 certified payment provider). VICATOO does not store any payment card data on its servers — all sensitive data is processed and stored directly by Stripe in accordance with their security standards.
1.2 Informações Recolhidas Automaticamente (Cookies e Análises)
Ao utilizar o Site, podemos recolher:
- Endereço IP, tipo de navegador e dispositivo, sistema operativo, páginas visitadas, duração da visita e fonte de referência.
- Dados através de Cookies e tecnologias semelhantes.
Utilizamos o Google Analytics para compreender a utilização do site e melhorar o seu desempenho. O Google pode utilizar cookies e identificadores semelhantes para recolher dados de utilização de forma agregada.
Utilizamos o Google Tag Manager (GTM) para gerir e implementar ferramentas de análise e marketing. O GTM não recolhe dados pessoais por si só.
Utilizamos o Meta (Facebook) Pixel para medir a eficácia das nossas campanhas publicitárias e exibir anúncios direcionados. Ativado apenas com o seu consentimento.
Utilizamos o TikTok Pixel para medir e otimizar campanhas publicitárias no TikTok. Ativado apenas com o seu consentimento.
Utilizamos o Microsoft Clarity para compreender a interação dos utilizadores através de gravações de sessões e mapas de calor. Ativado apenas com o seu consentimento.
Utilizamos o Sentry para monitorizar erros técnicos no site e resolvê-los rapidamente. Quando ocorre um erro, os dados técnicos são enviados automaticamente para o Sentry, incluindo: endereço IP, tipo de navegador, URL onde ocorreu o erro e informações da sessão (se aplicável). Estes dados são usados exclusivamente para depuração técnica e para melhorar a sua experiência. Política de privacidade do Sentry: https://sentry.io/privacy/
Importante: Meta Pixel, TikTok Pixel e Microsoft Clarity são carregados apenas após o seu consentimento para cookies não essenciais.
2. Como Utilizamos as Suas Informações
Utilizamos as informações para:
- Gestão de Conta e Prestação de Serviços: Criar contas, iniciar sessão e gerir definições.
- Coordenação de Reservas: Comunicar consigo, compreender o seu pedido, coordenar com o hotel e enviar a Mensagem de Confirmação.
- Serviço ao Cliente: Responder a consultas e resolver problemas.
- Melhoria do Produto e do Site: Analisar o desempenho, melhorar a experiência do utilizador e desenvolver funcionalidades.
- Segurança e Prevenção de Fraude: Proteger contas e o Site, e verificar atividades suspeitas.
- Marketing e Publicidade (com o seu consentimento ou quando permitido por lei): Enviar newsletters/ofertas, e gerir listas de contactos e campanhas publicitárias.
3. Marketing (Newsletters e Ofertas)
Podemos enviar-lhe mensagens de marketing (newsletters/ofertas/atualizações) por email e/ou WhatsApp (de acordo com as suas preferências ou consentimento). Pode cancelar a subscrição a qualquer momento:
- Clicando no link "Cancelar subscrição" se disponível na mensagem, ou
- Enviando-nos um email para [email protected] solicitando a remoção das listas.
Mesmo após o cancelamento da subscrição, podemos enviar mensagens "operacionais" necessárias (ex.: relacionadas com a sua conta ou uma reserva que solicitou).
4. Onde Armazenamos os Seus Dados (WhatsApp + Google Sheets)
Algumas conversas de WhatsApp podem permanecer dentro da própria plataforma WhatsApp.
Podemos também registar dados de contacto e pedidos de clientes (como Nome/Telefone/Email e resumo do pedido) em ferramentas internas como Google Sheets ou sistemas CRM para organizar o trabalho, acompanhamento e marketing.
Implementamos controlos de acesso internos para que os dados sejam acedidos apenas por membros autorizados da equipa. Limitamos as permissões de acesso com base na necessidade e podemos rever/atualizar as permissões periodicamente.
5. Partilha de Informações
Não vendemos as suas informações pessoais. Podemos partilhá-las apenas nos seguintes casos:
5.1 Com Hotéis
Partilhamos as informações necessárias para confirmar a reserva (Nome, datas de estadia, número de hóspedes, preferências) com o hotel ou o seu representante.
5.2 Com Prestadores de Serviços (Subcontratantes)
Podemos partilhar dados limitados com prestadores que nos ajudam a operar o Site e o Serviço, tais como:
- Hotel suppliers and booking partners — to fulfill reservations,
- Payment service providers — to process transactions securely,
- Fornecedores de alojamento, infraestrutura e email,
- Ferramentas de análise e rastreamento (Google Analytics, Google Tag Manager, Meta Pixel, TikTok Pixel, Microsoft Clarity),
- Ferramentas de envio de newsletters (se utilizadas),
Estes prestadores processam dados em nosso nome, sob as nossas instruções, e apenas na medida necessária para prestar o serviço.
5.3 Razões Legais
Podemos divulgar dados se necessário para cumprir a lei, proteger os direitos da Empresa/Utilizador, prevenir fraudes ou para a segurança do sistema.
5.4 Transações Comerciais
No caso de fusão, aquisição ou venda de ativos, os dados podem ser transferidos como parte do processo de acordo com a lei, com notificação adequada quando necessário.
6. Gestão de Cookies e Rastreamento
Pode controlar os cookies através das configurações do seu navegador. Desativar os cookies pode afetar algumas funções do Site (ex.: início de sessão).
Podemos apresentar um aviso ou banner para gerir as preferências de cookies de acordo com o país ou requisitos regulamentares, permitindo-lhe aceitar/rejeitar determinados tipos de cookies.
7. Retenção de Dados
Retemos os dados apenas pelo período necessário para cumprir os fins declarados. A tabela abaixo apresenta os períodos específicos de retenção:
| Categoria de dados | Período de retenção |
|---|---|
| Dados de conta ativa | Enquanto utilizar o serviço |
| Dados após eliminação da conta | Até 30 dias (janela de recuperação) |
| Reservas e faturas | 7 anos (obrigações contabilísticas e fiscais) |
| Registros de segurança | 12 meses |
| Cookies | Até 13 meses (conforme diretiva ePrivacy) |
| Dados de marketing após cancelamento | 6 meses (para evitar resubscrição acidental) |
| Suporte e disputas | 3 anos desde a última interação |
Quando o período termina, eliminamos, minimizamos ou anonimizamos os dados sempre que possível. Para solicitar eliminação imediata, contacte [email protected].
8. Segurança da Informação
Utilizamos medidas de segurança razoáveis (ex.: controlos de acesso, tecnologias de proteção, encriptação de palavras-passe). No entanto, nenhum método de transmissão ou armazenamento é 100% seguro.
9. Os Seus Direitos e Opções
Dependendo das leis aplicáveis, pode ter o direito de:
- Solicitar acesso, retificação ou eliminação dos seus dados,
- Retirar o consentimento para marketing,
- Solicitar a restrição de determinado tratamento.
Podemos solicitar informações adicionais para verificar a identidade antes de executar os pedidos, para proteger a sua conta e prevenir acessos não autorizados.
Para submeter um pedido relacionado com dados, contacte [email protected]. Responderemos a todos os pedidos verificados no prazo máximo de 30 dias.
9.1 Crianças (COPPA / RGPD-K)
Os nossos serviços não se destinam a menores de 13 anos (ou a idade mínima estabelecida pela jurisdição local do EEE, geralmente 16). Não recolhemos conscientemente os seus dados. Se acredita que uma criança nos forneceu informações pessoais, notifique-nos imediatamente em [email protected] e iremos eliminá-las prontamente.
10. Links de Terceiros
O Site pode conter links para outros sites. Não somos responsáveis pelas práticas de privacidade desses sites.
11. Transferências Internacionais de Dados
Os dados podem ser processados noutros países (ex.: EUA) dependendo das localizações de alojamento ou prestadores de serviços (ex.: Google). Ao utilizar o Site, compreende que o processamento de dados pode ocorrer além-fronteiras de acordo com esta política.
12. Alterações a esta Política de Privacidade
Podemos atualizar esta política periodicamente. Atualizaremos a data de "Última atualização" no topo. A utilização continuada do Site após as atualizações constitui aceitação da política atualizada.
13. Contacte-nos
13.1 Data Protection Officer (DPO)
In accordance with GDPR Article 37, Saudi PDPL Implementing Regulation Article 32, and UAE Federal Decree-Law 45/2021 Article 11, we have appointed a Data Protection Officer (DPO) as the official contact point for all privacy and data protection inquiries.
DPO dedicated email: [email protected]
Postal address: Vicatoo, Inc., Attn: Data Protection Officer, 1111B S Governors Ave, STE 55694, Dover, DE 19904, USA
Response time: The DPO will respond to all verified inquiries within 30 calendar days maximum (per GDPR Art. 12(3) and PDPL Art. 8).
For data-related rights (access, rectification, erasure, portability), you may also use our online Data Subject Request form.
Security breach reporting: If you notice any leak or unauthorized access to your data, please notify the DPO immediately at [email protected]. We will notify the relevant regulators (SDAIA / UAE Data Office / EU DPA) within 72 hours as required by law.
14. Direitos de Privacidade da Califórnia (CCPA)
Se você é residente da Califórnia, possui os seguintes direitos sob o California Consumer Privacy Act (CCPA):
- O direito de saber quais dados pessoais coletamos sobre você
- O direito de excluir seus dados pessoais
- O direito de recusar a venda de seus dados pessoais
- O direito à não discriminação pelo exercício de seus direitos
Não vendemos suas informações pessoais a terceiros. Compartilhamos dados apenas com provedores de serviços necessários para operar nossa plataforma (processamento de pagamentos, infraestrutura de reserva de hotéis, análises).
Para exercer qualquer um de seus direitos, entre em contato conosco em: [email protected]
Responderemos a todas as solicitações verificadas dentro de 45 dias, conforme exigido pela lei da Califórnia.
15. Legal Bases for Processing (GDPR)
If you are located in the European Economic Area (EEA), we process your personal data based on the following legal grounds under the General Data Protection Regulation (GDPR):
- Performance of a Contract: Processing necessary to fulfill our obligations to you, such as processing bookings, managing your account, and providing customer support.
- Consent: Where you have given us explicit consent, such as subscribing to our newsletter, accepting non-essential cookies, or enabling marketing communications. You may withdraw consent at any time.
- Legitimate Interests: Processing necessary for our legitimate business interests, such as improving our services, preventing fraud, ensuring platform security, and conducting analytics — provided these interests do not override your rights.
- Legal Obligation: Processing required to comply with applicable laws, regulations, or legal proceedings.
Your GDPR Rights
In addition to the rights listed in Section 9, EEA residents may also:
- Request data portability (receive your data in a structured, machine-readable format)
- Object to processing based on legitimate interests
- Lodge a complaint with your local Data Protection Authority (DPA)
To exercise any of these rights, contact us at [email protected].
16. Use of Artificial Intelligence & Automated Decision-Making
Vicatoo uses artificial intelligence (AI) technologies to enhance your experience:
- Smart Search: AI-powered natural language search to help you find hotels matching your preferences (e.g., "family hotel near the beach with a pool").
- Content Generation: AI may assist in generating or translating hotel descriptions and room summaries to provide you with relevant information in your preferred language.
- Personalized Suggestions: AI may analyze your search patterns and preferences to suggest hotels and destinations that may interest you.
- Third-party AI providers (sub-processors): To power these features, limited data may be processed by external AI providers: OpenAI (to understand your search queries and to assist our customer-support chat) and Anthropic (Claude) (used together with our human team for post-booking customer support). We never share your name, email, or payment details with them. They act as data processors under their own privacy and security terms and do not use API data to train public AI models.
No Automated Decisions with Legal Effect: We do not use AI or automated processing to make decisions that produce legal effects or similarly significant effects on you (such as credit decisions or pricing discrimination). All booking confirmations and payment decisions involve human oversight or direct user action.
Direito a revisão humana (Artigo 22 RGPD): Se for significativamente afetado por uma decisão automatizada, tem o direito de solicitar revisão humana, expressar o seu ponto de vista e contestar a decisão. Envie o seu pedido para [email protected], responderemos no prazo de 30 dias.
AI features process your search queries and interaction data. This data is handled in accordance with the data protection principles described throughout this policy.
17. Proteção de Dados Pessoais nos países do CCG (PDPL)
Se reside no Reino da Arábia Saudita, nos Emirados Árabes Unidos ou em qualquer país do CCG, são-lhe aplicáveis os seguintes direitos nos termos de:
- Arábia Saudita: Lei de Proteção de Dados Pessoais (PDPL) — Decreto Real N.º M/19 de 2021 com alterações de 2023.
- Emirados Árabes Unidos: Decreto-Lei Federal N.º (45) de 2021 sobre Proteção de Dados Pessoais.
Os seus direitos incluem:
- Direito a ser informado: Conhecer a base legal para a recolha dos seus dados e a sua finalidade.
- Direito de acesso: Ver os seus dados pessoais armazenados.
- Direito de retificação: Solicitar a correção de dados imprecisos.
- Direito ao apagamento: Solicitar a eliminação dos seus dados (sujeito a obrigações legais).
- Direito de oposição: Opor-se ao tratamento contrário às suas expectativas legítimas.
- Direito de retirar o consentimento: Retirar o seu consentimento ao tratamento a qualquer momento.
- Direito à portabilidade: Solicitar a transferência dos seus dados em formato estruturado para outro fornecedor.
Para apresentar reclamação aos reguladores: Arábia Saudita: Saudi Data & AI Authority (SDAIA) — sdaia.gov.sa. EAU: UAE Data Office — uaedo.gov.ae.
Para exercer estes direitos, contacte [email protected]. Responderemos no prazo de 30 dias.
17.2 UAE Federal Decree-Law on Personal Data Protection (45/2021)
If you are a resident or citizen of the United Arab Emirates, the processing of your data is also governed by UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data, supervised by the UAE Data Office.
We commit to:
- Obtaining your explicit consent (Article 6): before any processing of your personal data unless another legal basis applies.
- Guaranteeing your rights (Articles 13-19): right of access, rectification, erasure, restriction of processing, data portability, and objection.
- Security breach reporting (Article 9): We will notify the UAE Data Office and affected users within 72 hours of discovering any breach.
- Cross-border data transfer (Articles 22-23): We apply strict contractual and technical safeguards when transferring your data to overseas processors (such as Stripe in the US, ETG (RateHawk) in Turkey, HostGator/cPanel for server hosting).
- Parental consent for minors: UAE law sets the age of consent at 21 years — we do not accept registrations from minors without verified parental consent.
Filing a complaint: For any complaint regarding the processing of your data, you may contact the UAE Data Office or write to our DPO at [email protected].
Penalties under UAE law may reach AED 5 million (~USD 1.36M) per violation, plus service suspension. We take our obligations toward UAE users with utmost seriousness.
Vicatoo, Inc.
Operando como "Vicatoo"
Email:
WhatsApp:
+1 (775) 547-2405
Morada:
1111B S Governors Ave, STE 55694
Dover, DE 19904, US