Política de Privacidade
Última atualização: 30/09/2026
Esta Política de Privacidade descreve como a Saluza — Assistente IA para Alojamentos Locais (a "Plataforma" ou "nós") recolhe, utiliza, partilha e protege os seus dados pessoais. Aplica-se a anfitriões/proprietários de alojamento local que registam conta na Plataforma, bem como aos hóspedes cujas mensagens são processadas pela Plataforma em nome do anfitrião.
1. Responsável pelo tratamento
O responsável pelo tratamento dos dados é [Razão Social a definir], com sede em [morada a definir], contribuinte n.º [NIF a definir], contactável em [email protected].
2. Que dados recolhemos
2.1 Dados do anfitrião (conta de utilizador)
- Identificação: nome, endereço de email, número de telemóvel (verificado por OTP via WhatsApp).
- Credenciais: palavra-passe (armazenada como hash bcrypt, nunca em texto claro).
- Preferências: fuso horário, idioma, configurações de notificação.
- Dados de pagamento (futuro): processados diretamente pelo Stripe — não armazenamos números de cartão.
2.2 Dados dos alojamentos (introduzidos pelo anfitrião)
- Nome, morada e descrição do alojamento.
- Base de conhecimento: comodidades, regras da casa, informação de check-in, preços de referência, pontos de interesse.
- Instruções e contactos para reservas.
2.3 Credenciais de canais externos (autorizadas pelo anfitrião)
- Email/IMAP: host, porta, utilizador, palavra-passe (encriptada em repouso).
- Meta (Facebook, WhatsApp Business, Instagram): tokens de acesso, ID do número, ID da conta business.
2.4 Dados de hóspedes (processados em nome do anfitrião)
- Nome, identificador (email, número de telefone, ID de plataforma), conteúdo das mensagens trocadas, datas/horas.
- Estes dados são processados pela Plataforma como subcontratante do anfitrião, que é o responsável pelo tratamento perante os hóspedes.
2.5 Dados técnicos e de utilização
- Logs de atividade (ações na conta, decisões da IA), métricas de utilização da IA (modelo usado, tokens consumidos, custo estimado).
- Cookies essenciais de sessão (autenticação, proteção CSRF, estado da Inertia). Não usamos cookies de marketing ou tracking de terceiros.
3. Finalidades do tratamento
- Prestação do serviço: autenticar utilizadores, processar mensagens de hóspedes, gerar respostas IA, sincronizar calendários.
- Notificações operacionais: avisos de escalação, alertas de quota, verificação de email/telemóvel.
- Segurança: prevenção de fraude e abuso, deteção de utilização anómala, controlo de custos da IA.
- Melhoria do produto: análise agregada e anonimizada (nunca conteúdo identificável de hóspedes para fins de melhoria).
- Obrigações legais: resposta a pedidos de autoridades, faturação, contabilidade.
4. Base legal
- Execução de contrato (art. 6.º, n.º 1, al. b) RGPD): para prestar o serviço subscrito.
- Interesse legítimo (al. f): para segurança, prevenção de fraude e proteção dos sistemas.
- Cumprimento de obrigação legal (al. c): para faturação e resposta a autoridades.
- Consentimento (al. a): comunicações de marketing, quando aplicável (sempre opt-in).
5. Subcontratantes e partilha de dados
Para prestar o serviço, partilhamos dados estritamente necessários com os seguintes subcontratantes:
| Subcontratante | Finalidade | Localização |
|---|---|---|
| Anthropic, PBC (Claude) | Geração de respostas IA e extração de intenção. As mensagens dos hóspedes e o KB do alojamento são enviados para a API. A Anthropic não treina modelos com os nossos dados (acordo comercial padrão). | EUA (com SCC + DPA) |
| Meta Platforms Ireland Ltd. | Receção e envio de mensagens via Facebook Messenger, WhatsApp Business e Instagram Direct. | UE (com extensões internacionais) |
| DigitalOcean LLC | Alojamento da infraestrutura (servidores aplicacionais, base de dados, cache). | UE (datacenter Frankfurt/Amsterdam, conforme escolha) |
| Cloudflare, Inc. | DNS, CDN, proteção contra abuso, certificados TLS. | Rede global (com SCC) |
| Stripe Payments Europe (futuro) | Processamento de pagamentos quando ativado. | Irlanda |
Todos os subcontratantes assinaram acordos de tratamento de dados conformes com o RGPD, incluindo cláusulas contratuais-tipo (SCC) quando aplicável a transferências fora do EEE.
6. Conservação
- Conta de utilizador: enquanto a conta estiver ativa, e até 30 dias após eliminação.
- Mensagens de hóspedes: 24 meses após a última mensagem da conversa, salvo se o anfitrião pedir eliminação antecipada.
- Logs de atividade: 12 meses.
- Dados de faturação: 10 anos (obrigação legal contabilística em Portugal).
- Métricas agregadas anonimizadas: indefinidamente.
7. Os seus direitos
Ao abrigo do RGPD tem os seguintes direitos, exercíveis a qualquer momento:
- Acesso aos dados que possuímos sobre si.
- Retificação de dados incorretos ou desatualizados.
- Apagamento ("direito ao esquecimento") — ver secção dedicada em Apagar dados.
- Portabilidade — exportação dos seus dados num formato estruturado (JSON/CSV).
- Oposição ao tratamento baseado em interesse legítimo.
- Limitação do tratamento.
- Retirar consentimento a qualquer momento, sem efeito retroativo.
Para exercer estes direitos, contacte-nos em [email protected]. Tem ainda o direito de apresentar queixa à Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.
8. Segurança
Aplicamos medidas técnicas e organizacionais adequadas: encriptação em trânsito (TLS 1.2+), encriptação de credenciais em repouso, palavras-passe armazenadas com bcrypt, controlo de acesso baseado em utilizador (cada anfitrião só acede aos seus dados), backups regulares, monitorização e atualização de dependências.
9. Crianças
A Plataforma não se destina a menores de 16 anos. Não recolhemos conscientemente dados de menores. Se tomar conhecimento que um menor nos enviou dados, contacte-nos para que possamos apagá-los.
10. Alterações a esta Política
Podemos atualizar esta Política para refletir alterações no serviço ou na lei. Quando o fizermos, atualizamos a data no topo e notificamo-lo por email caso a alteração seja material. A versão em vigor é sempre a publicada nesta página.
11. Contacto
Para qualquer questão sobre o tratamento dos seus dados, contacte: [email protected].
Privacy Policy (English)
Last updated: 2026-09-30
This Privacy Policy describes how Saluza — AI Assistant for Local Accommodations ("we", "us") collects, uses, shares and protects your personal data. It applies to short-term rental hosts who register an account, and to guests whose messages are processed by the Platform on the host's behalf.
1. Data controller
The controller is [Legal entity TBD], registered office at [address TBD], VAT [VAT TBD]. Contact: [email protected].
2. Data we collect
Host account: name, email, mobile phone (OTP-verified via WhatsApp), bcrypt-hashed password, timezone, language, notification preferences.
Property data (entered by host): name, address, amenities, house rules, check-in info, pricing, points of interest, booking instructions.
Channel credentials (authorised by host): IMAP host/port/user/password (encrypted at rest); Meta access tokens, phone-number IDs, business IDs.
Guest data (processed on the host's behalf): name, identifier (email/phone/platform ID), message content, timestamps. We act as the host's processor; the host is the controller for the guest relationship.
Technical/usage data: activity logs, AI usage metrics (model, tokens, estimated cost), essential session cookies. No marketing cookies, no third-party tracking.
3. Purposes
Service delivery (auth, message processing, AI generation, calendar sync), operational notifications, security/abuse prevention, AI cost control, aggregated analytics, legal obligations (billing, authority requests).
4. Legal basis (GDPR)
Contract performance (Art. 6(1)(b)), legitimate interest for security/fraud prevention (f), legal obligations (c), and opt-in consent for marketing communications (a).
5. Sub-processors
Anthropic PBC (Claude AI — USA, with SCCs and DPA; does not train on our data), Meta Platforms Ireland Ltd. (messaging), DigitalOcean LLC (hosting — EU datacenter), Cloudflare Inc. (DNS/CDN/TLS, with SCCs), Stripe Payments Europe (payments, future).
6. Retention
Account: while active + 30 days. Guest messages: 24 months from last activity. Activity logs: 12 months. Billing records: 10 years (Portuguese accounting law). Anonymised aggregates: indefinitely.
7. Your rights
Under GDPR you have rights of access, rectification, erasure, portability, objection, restriction of processing, and to withdraw consent. To exercise them contact [email protected]. You may also complain to your national supervisory authority — in Portugal: CNPD.
8. Security
TLS 1.2+ in transit, encrypted credentials at rest, bcrypt password hashing, per-user access control, regular backups, monitored infrastructure.
9. Children
The Platform is not directed to children under 16. We do not knowingly collect data from minors.
10. Changes
We may update this Policy; the version in force is always the one published here. Material changes are notified by email.