LGPD para hotéis e pousadas: o guia prático do dono
A LGPD (Lei Geral de Proteção de Dados) exige que você coleta apenas dados necessários, armazene com segurança, tenha base legal para cada uso e responda hóspedes que solicitarem informações. O risco real é multa de até 2% do faturamento — mas o básico bem feito é operação normal.
Por Denise Satoatualizado em 04 de agosto de 20264 min de leitura
LGPDdadosregulamentação
O que a LGPD tem a ver com a sua pousada?
A LGPD (Lei 13.709/2018) é a lei de proteção de dados brasileira. Ela atinge toda empresa que coleta, armazena ou processa informação pessoal — e você, como hoteleiro, coleta dados todos os dias: nome, documento, telefone, e-mail, endereço de cada hóspede. A lei diz que esses dados devem ser coletados com propósito claro, guardados com segurança, por tempo definido e com consentimento ou base legal explícita.
O que mudou na prática é que agora você tem responsabilidade legal. A LGPD prevê multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração (art. 52) — números altos que fazem parecer assustador. Mas para maioria das pousadas, a multa real é zero se você fizer o básico: minimizar dados, guardar com cuidado, ter aviso de privacidade simples e deixar o hóspede optar por contato de marketing.
Quais dados de hóspede você pode coletar?
Só o necessário. A regra chave é minimização: não peça CPF de todos se só a empresa precisa de alguns para faturar; não guarde dados de crianças sem necessidade; não capture câmeras de segurança sem aviso. A FNRH Digital, obrigação legal dos meios de hospedagem do Cadastur, já estrutura parte dessa coleta — nome, documento, nacionalidade, entrada e saída.
Fora disso, você tem três bases legais para cada dado: contrato (o hóspede quer fazer reserva, então você precisa de e-mail e telefone), obrigação legal (FNRH, FGTS, nota fiscal) e consentimento explícito (se quer coletar dados para marketing, é só com opt-in). Não jogue "dado será coletado em rastreadores do Google Analytics ou câmeras" em letra pequena — aviso claro na tela vale mais que contratinhos escondidos.
Por quanto tempo guardar (e como descartar)?
Defina prazo: se é para cumprir FNRH, guarde enquanto a lei exigir (consulte seu contador). Se é para saudação de aniversário via WhatsApp, 12 meses é razoável — depois disso, delete. Se é backup, tranque com criptografia. A armadilha é esquecer: configure lembretes para expurgo automático — dados descartados viram zero risco.
Descarte significa de verdade: não é mover arquivo antigo para pasta "antigos"; é criptografar, triturar ou apagar com ferramenta que impossibilita recuperação. Se usa terceirizado (lavanderia que copia CV do hóspede, prestador que trata seus dados), certifique que o fornecedor tem compromisso escrito de expurgo — essa exigência é obrigatória na LGPD.
O que muda no WhatsApp e no e-mail marketing?
WhatsApp é transacional — avisando check-in, recepção ou saída — com base na execução do contrato, então é permitido sem consentimento prévio. Mas marketing (promoção, desconto para próxima vez) exige opt-in explícito: o hóspede clica "Quero receber ofertas" ou você coleta número com pergunta clara antes.
Importante: toda mensagem de marketing tem que ter botão de sair ("Para sair da lista, responda SAIR"). Aquele mailing sem sair que alguns hotéis faz virou armadilha legal. No e-mail, a regra é idêntica — consentimento + botão de sair em todas. Confirme com seu advogado sobre templates exatos; cada jurisdição tem nuances.
Qual o risco real de multa?
Alto teoricamente, baixo na prática se você agir. As multas são para empresas que vazam milhões de registros, vendem dados, ignoram pedido de exclusão do titular ou não têm segurança básica (senhas de recepcionista compartilhadas, planilha de e-mails no OneDrive público). Uma pousada com 15 quartos que coleta, guarda em servidor seguro e respeita opt-out dificilmente será alvo.
O real é operacional: reputação. Hóspede que descobre que seus dados foram vendidos, expostos em planilha compartilhada ou usado para spam deixa avaliação ruim. A multa LGPD pode ser zero, mas a avaliação cai. Então o motivo for fazer certo é mais simples: dados tratados com cuidado geram confiança.
Como se adequar em 8 passos?
- Faça inventário de dados: lista tudo que coleta (nome, CPF, e-mail, telefone, foto, biometria de câmera, logs de Wi-Fi).
- Justifique cada coleta: só guarde o mínimo — se coleta CPF de todos, pergunte se é mesmo obrigatório.
- Acesso restrito: recepção vê dados do hóspede que está lá; gerente vê tudo; faxina não vê nada.
- Senha forte e criptografia: acesso ao painel com autenticação de dois fatores, dados sensíveis criptografados.
- Defina prazo de guarda: "Dados de hóspede ficam 12 meses após checkout; backup fica 6 meses; depois disso, deletamos".
- Aviso de privacidade: cartaz na recepção ou link na página (texto simples, sem juridiquês — "Seus dados são coletados para reserva, FNRH e atendimento; guardamos por X tempo; você pode pedir para ver ou deletar a qualquer momento").
- Canal para pedidos do titular: e-mail, WhatsApp ou telefone onde hóspede pode pedir "Quero meus dados" ou "Delete meus dados".
- Contrato com fornecedores: se terceiriza limpeza, Wi-Fi ou outros serviços que acessam dados, todos precisam ter contrato dizendo que só usarão para o combinado — confirme com seu advogado texto final do aviso.
Dados do hóspede tratados com segurança e transparência geram confiança — e o ViaHotel já nasce com pré-check-in criptografado e expurgo automático (LGPD por padrão). Menos risco, menos burocracia. Teste 14 dias grátis, sem cartão.