1. Quem somos
GMH Holding LLC, a New Jersey limited liability company operating as GetMyHotels, is the data controller for personal data processed through our website, mobile app, and customer support channels.
Endereço registrado: 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, Estados Unidos.
Encarregado de Proteção de Dados: privacy@getmyhotels.com.
Autoridades de controlo às quais pode recorrer nos nossos mercados: Information Commissioner's Office (ICO, Reino Unido), Commission Nationale de l'Informatique et des Libertés (CNIL, França), Garante per la protezione dei dati personali (Itália), Datatilsynet (Dinamarca), Agencia Española de Protección de Datos (AEPD, Espanha), Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI, Alemanha), Autoriteit Persoonsgegevens (AP, Países Baixos) e outras autoridades de Estados-Membros da UE. Índia: Data Protection Board of India (DPDPA).
2. O que coletamos
Account data: name, email, hashed password, optional phone number (verified via Telnyx OTP), avatar, language/currency/country preference, and address fields you choose to add.
Dados de reserva: datas de viagem, destinos, dados dos viajantes, escolhas de quarto/voo/transfer e referências tokenizadas do meio de pagamento. Nunca armazenamos números de cartão em texto simples.
Dados de uso: tipo de dispositivo, versão do sistema, navegador, localização aproximada derivada do IP, telas ou páginas visitadas e interações no chat com a IA. As transcrições de voz são mantidas apenas durante a resposta da IA e depois descartadas.
Comunicações: tickets de suporte, histórico do chat com a IA e mensagens trocadas com os hotéis.
Técnicos: cookies (essenciais, de preferências, analíticos e de marketing) — consulte a política de cookies para detalhes.
Categorias especiais: não coletamos dados de saúde, biométricos, raciais, religiosos ou políticos.
3. Por que usamos (base legal)
Execução do contrato (RGPD art. 6.º(1)(b)): reserva, pagamento, cumprimento e suporte ao cliente.
Interesse legítimo (art. 6.º(1)(f)): prevenção de fraude, segurança da plataforma, análises de produto anonimizadas e melhoria do nosso assistente de IA. Pode opor-se a qualquer momento.
Consent (Art. 6(1)(a)): marketing email/SMS/push, non-essential cookies, and using your chat content for AI training. AI training is opt-out by default — toggle the \"ai.training\" consent in settings to opt in.
Legal obligation (Art. 6(1)(c)): tax and accounting records, sanctions screening (OFAC/EU/UN), and anti-money-laundering checks for high-value bookings.
4. Com quem compartilhamos seus dados
Booking partners (suppliers): HotelTrader, Xeni, TBO, and Uber (transfers). They receive only what is needed to fulfil your booking — guest names, dates, and itinerary details.
Hotéis e companhias aéreas: como destinatários dos dados, para honrar a sua reserva.
Pagamentos: Stripe. Em conformidade com o PCI-DSS. Os dados do cartão são tokenizados e nunca chegam aos nossos servidores.
Envio de e-mail: Resend (EUA) — e-mails transacionais e, com consentimento, de marketing.
SMS: Telnyx LLC (EUA) — verificação de telefone, alertas de reserva urgentes e, com consentimento, marketing.
Inferência de IA: Anthropic (EUA), OpenAI incluindo GPT e Whisper (EUA), Groq (EUA), Baseten (EUA) e Braintrust (EUA, avaliações/observabilidade).
Mapas e busca: Mapbox (EUA), Google Places (EUA) e Tavily (EUA, busca na web para o assistente).
Análises opcionais: PostHog (EUA), somente após o consentimento para análises. Isso inclui eventos de uso e reproduções de sessão por amostragem, com texto e imagens mascarados.
Hospedagem e infraestrutura: Cloudflare (Workers + Hyperdrive, global), PlanetScale (PostgreSQL, EUA) e Upstash (cache Redis, global).
Autenticação: Better Auth — auto-hospedado na nossa infraestrutura. Nenhum terceiro recebe as suas credenciais.
Autoridades: quando somos legalmente obrigados a divulgar, ou para prevenir fraude ou dano.
Cada suboperador atua sob um acordo de tratamento de dados. Não vendemos os seus dados pessoais.
5. Transferências internacionais
A maioria dos nossos suboperadores está nos Estados Unidos. Para transferências a partir do EEE, baseamo-nos nas Cláusulas Contratuais Padrão (CCP) de 2021 da Comissão Europeia, acrescidas de medidas complementares quando necessário.
Para transferências a partir do Reino Unido, usamos o International Data Transfer Agreement (IDTA) britânico ou o Adendo do Reino Unido às CCP.
Para transferências a partir da Índia, baseamo-nos na Secção 16 do DPDPA — assim que o Governo da Índia publicar a lista de países restritos, publicaremos aqui o nosso mecanismo de transferência atualizado.
Onde existem decisões de adequação (por exemplo, Canadá, Japão, Coreia do Sul e o Reino Unido, reconhecidos pela UE), baseamo-nos nelas.
6. Por quanto tempo guardamos
Dados de perfil: enquanto a sua conta estiver ativa, mais 30 dias após um pedido de exclusão para permitir a recuperação.
Registros de reservas e faturas: 10 anos, para cumprir obrigações fiscais e contábeis nos nossos mercados.
Transcrições de voz: descartadas depois de gerada a resposta da IA — normalmente em menos de 30 segundos.
Análises anonimizadas: mantidas por tempo indeterminado.
Registros de consentimento: 7 anos (exigência do DPDPA).
Audit logs: 7 years.
Correspondências na triagem de sanções: 5 anos.
Lista de supressão de marketing (cancelamentos / pedidos STOP): mantida por tempo indeterminado para não o contactarmos de novo por engano.
7. Seus direitos
Access (GDPR Art. 15) — \"Download my data\" in your profile produces a machine-readable JSON export.
Rectification (Art. 16) — edit your profile directly in the app or web.
Erasure (Art. 17) — \"Delete my account\" in your profile. There is a 30-day grace period before personal identifiers are removed; bookings and financial records are retained for legal/accounting obligations.
Restriction (Art. 18) — email privacy@getmyhotels.com.
Portabilidade (art. 20.º) — a mesma exportação em JSON do direito de acesso.
Object (Art. 21) — opt out of marketing in settings; opt out of AI training via the \"ai.training\" consent toggle.
No solely automated decisions with legal effect (Art. 22) — see section 8.
Retirar o consentimento (art. 7.º(3)) — a qualquer momento nas definições ou escrevendo-nos.
Apresentar reclamação a uma autoridade de controlo — ICO (Reino Unido), CNIL (França), Garante (Itália), Datatilsynet (Dinamarca), AEPD (Espanha), BfDI (Alemanha), AP (Países Baixos) ou a autoridade do seu Estado-Membro da UE.
Califórnia (CCPA/CPRA): direito de saber, de excluir, de corrigir, de recusar a venda (não vendemos) e de limitar o uso de informações pessoais sensíveis (não as coletamos).
Índia (DPDPA): direitos de acesso, correção, eliminação e reparação de queixas, e o direito de nomear alguém para exercer os seus direitos em caso de incapacidade.
8. Decisões automatizadas e IA
O nosso assistente de IA sugere viagens, hotéis, voos e roteiros. Um humano (você) sempre revisa e confirma a reserva final — não tomamos decisões exclusivamente automatizadas com efeitos jurídicos ou similarmente significativos.
A entrada de voz é transcrita pelo OpenAI Whisper e descartada depois de gerada a resposta.
Chat content is used to improve our AI assistant only with your explicit consent (the \"ai.training\" purpose, opt-out by default).
Inference providers (Anthropic, OpenAI, Groq, Baseten, Braintrust) process your queries under enterprise no-training agreements where available.
9. Cookies
We use four cookie categories: strictly necessary (always on), preferences, analytics, and marketing. The cookie banner lets you accept all, reject non-essential, or customise per category.
You can change your choices at any time from the \"Manage cookies\" link in the footer or from settings.
10. Dados de crianças
GetMyHotels is not directed at children under 13 (United States) or 16 (European Economic Area). We confirm age at signup.
Se soubermos que coletamos dados pessoais de uma criança abaixo da idade aplicável, excluímos a conta e todos os dados associados.
11. Segurança
Encryption in transit: TLS 1.2 or higher for all client connections.
Criptografia em repouso: criptografia transparente de dados do PostgreSQL na PlanetScale.
Pagamentos tokenizados: em conformidade com o PCI-DSS via Stripe. Dados brutos de cartão nunca tocam a nossa infraestrutura.
Limitação de taxa e deteção de bots nos endpoints de autenticação e reserva.
Autenticação de dois fatores disponível para todas as contas (web).
Registros de auditoria de ações administrativas, mantidos por 7 anos.
12. Notificação de violação de dados
Se uma violação de dados pessoais for suscetível de resultar em risco para os seus direitos e liberdades, notificaremos a autoridade de controlo competente no prazo de 72 horas após tomarmos conhecimento, conforme exigido pelo art. 33.º do RGPD.
Quando a violação for suscetível de resultar em risco elevado para si, notificá-lo-emos diretamente sem demora injustificada, nos termos do art. 34.º.
13. Atualizações desta política
Esta política está datada no topo. Planejamos enviar e-mail aos usuários registrados quando fizermos alterações relevantes; até que esse envio esteja ativo, verifique esta página periodicamente.
Edições não substanciais (erros de digitação, esclarecimentos) podem ser feitas sem aviso prévio.
14. Contato
Privacy questions, data subject requests, or DPO contact: privacy@getmyhotels.com.
Endereço postal: 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, Estados Unidos.