Política de Privacidade
Esta política descreve como o Bed Deal trata dados pessoais, nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018).
1. Quem trata seus dados
O Bed Deal é o controlador dos dados pessoais tratados na plataforma. Pedidos sobre privacidade, incluindo os direitos da seção 8, são recebidos pelo nosso encarregado em contato@bed-deal.com.
2. Dados que coletamos
De quem viaja:
- Cadastro: nome, email e, se você informar, WhatsApp. Se você entrar com o Google, recebemos dessa conta seu nome, email e foto de perfil.
- Negociação: datas, número de hóspedes, quantidade de quartos, valores propostos e as mensagens que você escreve.
- Sessão e acesso: enquanto você está conectado, o registro da sua sessão guarda o endereço IP e o user agent daquele acesso, para segurança da conta.
- Prevenção a abuso na negociação: um identificador aleatório de dispositivo mantido em cookie próprio e um prefixo reduzido de rede. Desses dois sinais armazenamos somente códigos HMAC — não guardamos histórico de IP bruto nem impressão digital do navegador.
- Comunicações: consentimentos por canal, histórico mínimo de entrega e registros de bloqueio por devolução, reclamação, descadastro ou número inválido.
- Medição de produto: eventos operacionais da plataforma, associados a um identificador de conta, com uma lista fechada de propriedades técnicas. Valores negociados, mensagens e dados de contato não entram nesses eventos.
De quem oferece hospedagem: nome, email corporativo, WhatsApp, site, cargo ou relação com o imóvel, dados da propriedade e as mensagens enviadas na solicitação de cadastro, além das anotações internas da nossa equipe sobre a análise. Guardamos também o endereço completo da hospedagem, que nunca é publicado — o mapa público mostra apenas um ponto aproximado.
O provedor trata os dados do meio de pagamento. O Bed Deal mantém somente as referências, o estado e os valores necessários para conciliar pagamento, reserva, reembolso e disputa.
3. Por que tratamos esses dados
- Executar a negociação e a reserva que você solicita (execução de contrato).
- Cumprir obrigações legais, fiscais e de guarda de registros.
- Prevenir fraude e abuso da plataforma, e manter a segurança das contas (legítimo interesse).
- Medir e melhorar o funcionamento da plataforma (legítimo interesse).
- Enviar comunicações transacionais sobre ofertas, prazos, checkout e reservas. Email pode ser desativado e reativado; WhatsApp só é usado após consentimento específico para um número no formato internacional. A troca de número exige novo consentimento, e a revogação interrompe novos envios sem apagar a data histórica do consentimento.
Quando o fundamento é o legítimo interesse, você pode se opor ao tratamento pelo contato da seção 1.
4. Decisões automatizadas
Parte das respostas da plataforma é automática:
- uma hospedagem pode configurar faixas privadas de preço que aceitam ou recusam uma oferta sem intervenção humana;
- o envio de ofertas passa por uma avaliação automática de abuso que pode encaminhar a oferta para revisão manual ou recusá-la.
Essas decisões consideram o valor proposto, as datas e os sinais de prevenção a abuso descritos na seção 2. Você pode solicitar a revisão dessas decisões pelo contato da seção 1, nos termos do art. 20 da LGPD.
5. Com quem compartilhamos
- Com a hospedagem envolvida na sua oferta, apenas o necessário para respondê-la.
- Com o sistema de gestão de reservas usado pela hospedagem, quando existir: ao confirmar a reserva enviamos seu nome, as datas, a quantidade de quartos e de hóspedes e o valor, para que a reserva seja registrada no sistema dela.
- Com provedores de email, WhatsApp, pagamento, hospedagem de arquivos, infraestrutura e medição de produto, no limite da operação.
Parte desses provedores está fora do Brasil, o que caracteriza transferência internacional de dados. Ela ocorre para a execução do contrato com você e para o atendimento das finalidades desta política, nos termos dos arts. 33 a 36 da LGPD, com cláusulas contratuais de proteção junto a cada provedor.
Não vendemos dados pessoais.
6. Cookies
Usamos apenas cookies necessários ao funcionamento da plataforma — não há cookies de publicidade nem de rastreamento entre sites:
- sessão de acesso: mantém você conectado;
- dispositivo (90 dias): identificador aleatório usado na prevenção a abuso;
- rascunho de oferta (24 horas): preserva a oferta que você está montando;
- continuação de cadastro (30 minutos): retoma o passo seguinte após a autenticação;
- hospedagem ativa (365 dias): lembra qual organização parceira você está gerenciando.
7. Por quanto tempo guardamos
Mantemos os dados da conta e da negociação enquanto necessários para prestar o serviço e cumprir obrigações legais. Em especial:
- registros de sessão são removidos quando a sessão expira ou você sai da conta;
- vínculos HMAC de dispositivo expiram em até 90 dias;
- vínculos HMAC de rede expiram em até 7 dias;
- avaliações de risco expiram em até 90 dias;
- tarefas automáticas concluídas ou sem efeito permanecem por 90 dias para auditoria;
- falhas não resolvidas permanecem até recuperação auditada;
- registros relativos a pagamentos e obrigações legais seguem o prazo legal aplicável, mesmo após a exclusão da conta.
O conteúdo de mensagens recebidas por WhatsApp não executa ações. Registramos apenas metadados mínimos necessários para reconhecer e ignorar a mensagem com segurança.
8. Seus direitos
Você pode solicitar confirmação de tratamento, acesso, correção, portabilidade, anonimização ou exclusão dos seus dados, informação sobre com quem os compartilhamos, revogação do consentimento e revisão das decisões automatizadas descritas na seção 4.
Pedidos podem ser feitos em Minha conta ou por email; respondemos pelo mesmo endereço, de imediato quando o pedido for simples e em até 15 dias nos demais casos. A revogação do consentimento vale para os envios seguintes e não desfaz o que já foi feito com base nele.
9. Segurança
Credenciais são armazenadas apenas como hashes. Tokens de convite e de redefinição de
senha são de uso único e expiram. O cookie de dispositivo é aleatório, assinado,
HttpOnly, Secure e SameSite=Lax; somente seu vínculo HMAC chega ao banco de dados.
Quando um convite é enviado por email, o evento interno guarda apenas um envelope
criptografado vinculado ao identificador do convite. O token, a URL completa e a chave de
criptografia não são armazenados nem registrados em logs; o link só é aberto pelo
processo de entrega enquanto o convite ainda está válido.
10. Alterações
Quando esta política mudar, publicamos a nova versão nesta página, com seu número de versão e a data a partir da qual passa a valer. As versões anteriores continuam registradas: cada oferta guarda a versão dos documentos vigente no momento do envio.
11. Contato
contato@bed-deal.com

