Conformidade e confiança

Como a GetMyHotels lida com privacidade, pagamentos e regulação de viagens

Esta página é o índice único de todas as normas sob as quais operamos e de todos os direitos que você tem como usuário ou cliente corporativo. Cada marco regulatório remete à política de origem e aos controles subjacentes. Última revisão em 2026-05-27.

Este documento é publicado em vários idiomas. Havendo qualquer divergência entre uma tradução e a versão em inglês, prevalecerá a versão em inglês.

Documentos e autoatendimento

Confiança em resumo

Cada marco regulatório abaixo é detalhado mais adiante nesta página, com os controles específicos e os seus direitos sob ele.

GDPRCCPA / CPRADPDPALGPDPCI DSSWCAG 2.2FTCDOT 399.84EU 261SOC 2ISO 27001

Pagamentos seguros

Processador PCI DSS Level 1, tokenizado de ponta a ponta

Os dados do cartão são inseridos em elementos de pagamento hospedados pela Stripe. Nunca tocamos em números de cartão em texto claro — apenas em uma referência tokenizada e nos últimos quatro dígitos.

Bandeiras de cartão aceitas

VisaMastercardAmexDiscoverDinersJCBUnionPay

Carteiras digitais

Apple PayGoogle Pay

Processador de pagamentos

Stripe
Detalhes da segurança de pagamento

Marcos regulatórios que cumprimos

GDPR e UK GDPR

UE / Reino Unido / Suíça

O Regulamento (UE) 2016/679 e o UK GDPR regem como tratamos os dados pessoais de usuários no EEE, no Reino Unido e na Suíça. Nossas bases legais, prazos de retenção, mecanismos de transferência (SCCs + decisão de adequação, quando disponível) e os seus direitos de acesso, retificação, eliminação, limitação, portabilidade e oposição estão documentados na política de privacidade.

  • Consentimento granular no cadastro + banner de cookies persistente
  • Autoatendimento para acesso / portabilidade / eliminação de dados do titular
  • Avaliação de Impacto à Proteção de Dados em cada nova atividade de tratamento
  • Inventário de suboperadores com cláusulas SCC para todas as transferências

CCPA / CPRA e leis estaduais de privacidade

Califórnia, Colorado, Virgínia, Texas, Flórida + outros 16 estados dos EUA

Respeitamos a recusa Do-Not-Sell-or-Share para publicidade direcionada, tratamos o cabeçalho Global Privacy Control (Sec-GPC: 1) como uma recusa implícita e oferecemos mecanismos de acesso + exclusão alinhados à CCPA para todos os residentes da Califórnia — estendidos a todos os usuários dos EUA por paridade.

  • Recusa em /privacy-choices (sem necessidade de login)
  • Sinal de navegador Sec-GPC respeitado no servidor
  • Tratamento de informações sensíveis limitado ao que cada reserva estritamente exige
  • Prazo de 45 dias para resposta a solicitações verificáveis

Digital Personal Data Protection Act (DPDPA)

Índia

As DPDPA Rules 2025 da Índia foram publicadas em novembro de 2025; hoje tratamos a lei como vinculante para todos os usuários residentes na Índia. As obrigações substantivas (grievance officer, SLA de notificação de incidente, integração com o Consent Manager) entram em vigor em novembro de 2026 + maio de 2027.

  • O registro de consentimento captura cada concessão + retirada com data/hora + versão da política
  • Fluxo de consentimento parental verificável para usuários sinalizados como menores indianos
  • Avisos de privacidade em híndi + idiomas regionais
  • Marcos acompanhados em nosso roteiro interno de DPDPA

LGPD

Brasil

A Lei Geral de Proteção de Dados (Lei 13.709/2018) se aplica aos usuários brasileiros. Nosso registro de privacidade, o processo de notificação de incidentes e os direitos dos titulares acompanham a linha de base do GDPR — os requisitos da LGPD são um subconjunto.

  • Aviso de privacidade em português (locale pt-BR)
  • Fluxo de comunicação de incidentes alinhado à ANPD
  • Registro de bases legais mantido atualizado

Regra da FTC sobre taxas abusivas (Junk Fees Rule)

Estados Unidos (FTC)

O 16 CFR Part 464 ('Trade Regulation Rule on Unfair or Deceptive Fees'), em vigor desde 12 de maio de 2025, aplica-se a hospedagem de curta duração. Divulgamos o preço total mais quaisquer taxas obrigatórias no ponto mais inicial da jornada de busca em que o fornecedor as tenha retornado; quando o fornecedor não as retorna, exibimos uma divulgação inequívoca '+ impostos e taxas' ao lado da tarifa em destaque.

  • Preço por noite com tudo incluído exibido nos cards de hotel quando o fornecedor o retorna
  • Divulgação adjacente '+ impostos e taxas' quando ainda não conhecido
  • Detalhamento completo item a item no checkout e na confirmação da reserva

US DOT 14 CFR 399.84 e Regulamento (CE) 261/2004

Reguladores de viagens

Os cards de resultados de voo destacam a tarifa total (impostos e taxas governamentais incluídos), conforme a regra de publicidade de tarifa cheia do DOT. Para voos que partem do EEE, do Reino Unido ou da Suíça, exibimos uma divulgação de direitos do passageiro com link para o explicativo da Comissão Europeia sobre o EU 261.

  • Tarifa total (não a tarifa base) destacada em todos os cards de voo
  • Link para os direitos do EU 261 exibido no ponto de venda para partidas no escopo
  • Políticas de cancelamento + reembolso exibidas antes do pagamento

PCI DSS

Pagamentos

Nunca vemos números de cartão em texto claro. A Stripe trata cada pagamento sob sua certificação PCI DSS Level 1. Nossa integração usa elementos de pagamento hospedados + referências tokenizadas, de modo que ficamos no menor escopo PCI (SAQ-A).

  • Somente pagamentos tokenizados pela Stripe
  • Nenhum dado de cartão em logs de aplicação, bancos de dados ou backups
  • TLS 1.2+ obrigatório em todas as superfícies de pagamento

Políticas das plataformas móveis

App Store / Play Store

O aplicativo móvel da GetMyHotels publica um manifesto de privacidade (PrivacyInfo.xcprivacy da Apple), tem como alvo a Android API 36 antes do prazo da Play de 31 de agosto de 2026 e oferece exclusão de conta dentro do app (Apple 5.1.1(v) / exigência de URL de exclusão de conta da Play).

  • Sign in with Apple oferecido junto com o Google (Apple 4.8)
  • Exclusão de conta no app + em /account/delete na web
  • Recurso de denúncia de conteúdo do usuário nas mensagens de chat (Apple 1.2)
  • O manifesto de privacidade declara o uso de APIs de motivo obrigatório + domínios de rastreamento

Meta WCAG 2.2 nível AA

Acessibilidade

Nosso design system tem como meta o WCAG 2.2 nível AA na web e no mobile. Novas telas são revisadas quanto a contraste de cores, navegação por teclado, estrutura semântica, estados de foco e rotulagem para leitores de tela antes do merge. As telas existentes são corrigidas de forma contínua.

  • HTML semântico + rótulos ARIA em todas as superfícies interativas
  • Contraste de cores verificado em relação aos design tokens
  • Navegação por teclado testada a cada release
  • Rótulos de VoiceOver e TalkBack no mobile

Com quem falar

Privacidade / direitos sobre dados
privacy@getmyhotels.com

Acesso, retificação, eliminação, portabilidade, limitação, oposição.

Encarregado de Proteção de Dados
dpo@getmyhotels.com

Representante na UE + contato do artigo 38 do GDPR.

Confiança e segurança
abuse@getmyhotels.com

Denuncie conteúdo abusivo, fraude ou uso indevido da plataforma.

Você é cliente corporativo e quer saber sobre nossa postura de segurança? Escreva para privacy@getmyhotels.com para receber relatórios de SOC 2 / ISO 27001 / teste de intrusão sob NDA.

Reguladores ou auditores com consultas formais devem escrever para dpo@getmyhotels.com — respondemos em até 5 dias úteis.

Você pode alterar suas escolhas a qualquer momento pelo link no rodapé.

Leia nossa política de privacidade