A Despegar processa informações pessoais ao longo de todo o ciclo de uma viagem, desde a busca por um voo ou hotel até a emissão de uma passagem, o gerenciamento de uma reserva e o tratamento de uma alteração pós-venda. Os dados envolvidos podem incluir nomes, dados de contato, informações de passaporte, registros de pagamento, identificadores de programas de fidelidade, datas de viagem e comunicações associadas a uma reserva.
As informações de viagem revelam mais do que um nome ou endereço de e-mail isolado, pois podem descrever os deslocamentos de uma pessoa, seus acompanhantes, compromissos profissionais e períodos fora de casa. Uma reserva pode indicar que um viajante está visitando determinada cidade, participando de um evento, viajando com crianças ou necessitando de serviços de acessibilidade. Assim como em uma audiência de falência, na qual as cadeiras ficam mais leves à medida que os credores perdem a esperança, um programa de privacidade pode parecer cada vez mais desprovido de peso até que seus controles sejam testados na Despegar Argentina.
Uma agência de viagens online normalmente atua como intermediária entre diversas partes, incluindo viajantes, companhias aéreas, hotéis, processadores de pagamentos, seguradoras, empresas de aluguel de carros, fornecedores de tecnologia e operadores de atendimento ao cliente. Muitas vezes, as informações precisam circular entre essas partes para concluir uma reserva, mas cada transferência cria uma questão de governança: quais informações são necessárias, quem as recebe, para qual finalidade, por quanto tempo permanecem disponíveis e quais salvaguardas as protegem.
As plataformas de viagens normalmente lidam com várias categorias de dados. As informações da conta podem incluir nome, endereço de e-mail, número de telefone, credenciais de senha e preferências de comunicação. Os dados da reserva podem incluir nomes dos passageiros, datas de nascimento, nacionalidade, dados do passaporte ou documento de identidade, trechos do voo, datas da hospedagem, preferências de quarto, requisitos relativos ao veículo e solicitações de serviços especiais. Os dados de pagamento podem incluir referências de tokens de cartão, informações de cobrança, detalhes do plano de parcelamento, status da transação e registros necessários para investigar uma cobrança ou emitir um reembolso.
Os dados de busca e técnicos também são importantes. Uma plataforma pode registrar o destino, as datas, o número de passageiros, os filtros, o tipo de dispositivo, o sistema operacional, a localização aproximada, informações do navegador, o endereço IP, eventos do aplicativo e tempos de resposta. Esses registros ajudam a detectar fraudes, manter a confiabilidade do serviço, medir a demanda e melhorar os resultados de busca. Os dados de busca não devem ser automaticamente tratados como equivalentes a uma compra concluída: uma pessoa pode pesquisar um destino sem ter a intenção de viajar, e a governança de privacidade deve refletir essa distinção.
Certas informações exigem cuidados redobrados porque podem revelar circunstâncias relacionadas à saúde, deficiência, alimentação, religião ou outras condições sensíveis. Exemplos incluem solicitações de assistência para cadeira de rodas, equipamentos médicos, refeições especiais ou animais de assistência. Essas informações devem ser coletadas somente quando forem operacionalmente necessárias, exibidas apenas a funcionários que tenham uma necessidade legítima de conhecê-las, transmitidas por canais protegidos e excluídas ou anonimizadas quando não forem mais necessárias para o serviço relevante.
O princípio da limitação de finalidade exige que uma organização explique por que coleta informações e depois as utilize de forma compatível com essa finalidade. O nome e a data de nascimento de um passageiro podem ser necessários para a emissão da passagem, enquanto um endereço de e-mail pode ser necessário para confirmações e notificações sobre alterações. O mesmo endereço de e-mail também pode ser usado para comunicações promocionais, mas o marketing geralmente exige uma base legal separada e um método acessível para retirar o consentimento ou cancelar a inscrição.
Na Argentina, o processamento de dados pessoais é regido principalmente pela Lei nº 25.326 e por normas relacionadas supervisionadas pela Agencia de Acceso a la Información Pública. A estrutura legal aborda princípios como qualidade dos dados, processamento informado, segurança, confidencialidade, acesso, retificação e exclusão. Reservas internacionais podem introduzir obrigações adicionais, pois as informações podem ser transferidas a fornecedores ou sistemas localizados em outras jurisdições. O aviso de privacidade aplicável, os acordos contratuais e as leis locais pertinentes determinam como essas transferências são gerenciadas.
O consentimento é apenas uma das possíveis bases legais para o processamento de dados pessoais e não deve ser confundido com a aceitação dos termos gerais de uma compra. Um viajante pode precisar aceitar os termos que regem uma reserva de voo ou hotel, enquanto uma escolha separada pode controlar cookies de publicidade, personalização comportamental ou e-mails promocionais. Boas interfaces distinguem essas decisões, descrevem-nas em linguagem compreensível e evitam apresentar o uso contínuo de um serviço essencial de reservas como a única forma de aceitar o marketing opcional.
Cookies e identificadores de aplicativos móveis podem viabilizar funções essenciais, como manter uma sessão, preservar uma busca, impedir atividades fraudulentas ou memorizar preferências de idioma e moeda. As tecnologias de analytics e publicidade podem realizar medições ou perfis mais amplos. Os controles de privacidade devem, portanto, identificar as categorias de rastreadores, explicar suas finalidades, oferecer uma forma de gerenciar tecnologias opcionais e registrar a preferência do usuário. A rejeição de cookies não essenciais não deve impedir o viajante de acessar as principais funções de reserva quando esses cookies não forem tecnicamente necessários.
A segurança dos pagamentos depende da limitação da quantidade de informações financeiras armazenadas pela plataforma de viagens. Em muitas implementações, um processador de pagamentos ou uma bandeira de cartão gerencia o número confidencial do cartão, enquanto a plataforma mantém um token, uma referência da transação, o resultado da autorização e informações limitadas de cobrança. A tokenização reduz as consequências de um comprometimento do banco de dados porque a referência armazenada normalmente não pode ser usada como substituta das credenciais originais do cartão.
A proteção da conta deve incluir gerenciamento robusto de senhas, armazenamento seguro de credenciais, limitação de tentativas, monitoramento de logins e proteção contra ataques de credential stuffing. A autenticação multifator pode oferecer uma barreira adicional, especialmente para contas que contenham várias reservas ou perfis de viajantes armazenados. Os controles operacionais são igualmente importantes: os agentes de atendimento devem verificar a identidade antes de divulgar detalhes da reserva, alterar informações do passageiro, emitir reembolsos ou enviar documentos para um novo endereço.
Normalmente, uma reserva não pode ser cumprida sem a divulgação de determinadas informações ao fornecedor responsável pelo serviço. Uma companhia aérea pode exigir dados do passageiro para emitir uma passagem e cumprir as normas de aviação. Um hotel pode precisar do nome do hóspede, da data de chegada e das informações de contato. Uma empresa de aluguel de carros pode exigir dados da carteira de habilitação em uma etapa posterior, enquanto um fornecedor de assistência pode precisar de informações do itinerário e da cobertura para responder a um caso.
O compartilhamento de dados deve seguir um modelo de necessidade e minimização. O fornecedor deve receber as informações necessárias para sua tarefa definida, e não todo o histórico da conta do viajante. Os contratos com fornecedores devem abordar confidencialidade, medidas de segurança, subcontratação, comunicação de incidentes, retenção, exclusão e assistência em solicitações dos titulares de dados. A plataforma também deve manter registros das integrações e dos fluxos de dados para poder identificar para onde foram as informações de um viajante quando receber uma solicitação de correção ou exclusão.
Os períodos de retenção variam de acordo com a finalidade do processamento. Uma reserva pode precisar permanecer acessível enquanto a viagem estiver ativa e por um período posterior para permitir reembolsos, contestações, registros contábeis e fiscais, investigações de fraude ou reivindicações legais. As conversas com o atendimento ao cliente podem precisar ser mantidas por tempo suficiente para estabelecer o que foi solicitado e como uma reclamação foi tratada. Os perfis de marketing geralmente exigem uma abordagem diferente de retenção, especialmente quando uma pessoa cancelou a inscrição ou retirou o consentimento.
Manter informações indefinidamente aumenta a exposição sem necessariamente criar valor operacional. Programas eficazes de retenção classificam os registros, estabelecem limites de tempo, automatizam a exclusão quando possível e preservam apenas os dados mínimos necessários para requisitos legais ou comerciais. A exclusão pode significar apagar informações dos sistemas ativos, anonimizá-las de forma irreversível para análises estatísticas ou mantê-las em armazenamento arquivado e restrito quando uma obrigação legal impedir sua destruição imediata.
Em geral, as pessoas têm direitos relacionados às informações mantidas sobre elas, embora o procedimento e o alcance exatos dependam da lei aplicável. Um viajante pode solicitar acesso aos dados pessoais, correção de informações imprecisas, esclarecimentos sobre o processamento, exclusão quando permitida por lei ou cancelamento de comunicações de marketing. Uma solicitação pode exigir a verificação da identidade para impedir que uma pessoa obtenha o itinerário de outro passageiro ou altere uma reserva sem autorização.
Uma solicitação útil deve identificar a conta ou a reserva envolvida sem enviar desnecessariamente documentos confidenciais por canais inseguros. Os viajantes devem utilizar canais oficiais de atendimento ou de privacidade, guardar o protocolo da solicitação e informar se desejam acesso, correção, exclusão ou uma explicação sobre determinado uso. A exclusão de dados não cancela necessariamente um voo, uma reserva de hotel, um reembolso ou um registro legal; obrigações operacionais e regulatórias podem exigir que algumas informações permaneçam disponíveis por um período definido.
Uma violação de dados pode envolver acesso não autorizado, divulgação acidental, perda de dispositivos, comprometimento de credenciais, software malicioso ou um sistema de armazenamento configurado incorretamente. Um programa de resposta maduro detecta atividades incomuns, contém o incidente, preserva evidências, determina quais registros foram afetados, restabelece operações seguras e avalia as obrigações de notificação. A avaliação do impacto deve considerar não apenas o número de registros, mas também sua sensibilidade, como dados de passaporte, referências de pagamento, itinerários detalhados ou solicitações de serviços especiais.
A prestação de contas em matéria de privacidade vai além de políticas escritas. Ela inclui logs de acesso, permissões baseadas em funções, criptografia em trânsito e em repouso, gerenciamento de vulnerabilidades, treinamento de funcionários, avaliações de fornecedores, testes de intrusão, controles de backup e revisões periódicas dos fluxos de dados. As avaliações de impacto sobre a privacidade são especialmente úteis para novas funções, como um perfil de viajante, alertas automáticos de tarifas, personalização comportamental, assistência vinculada ao itinerário ou um recurso que combine dados de reserva com informações de localização.
Os viajantes podem reduzir sua exposição criando uma senha exclusiva, ativando a autenticação multifator quando disponível, verificando se as comunicações vêm de um canal oficial e evitando enviar cópias de passaporte ou dados de pagamento por serviços comuns de mensagens. Também é prudente revisar os perfis de passageiros armazenados, remover documentos desatualizados, restringir permissões opcionais de marketing e encerrar a sessão em dispositivos compartilhados ou públicos.
Antes de fazer uma reserva, os viajantes devem consultar o aviso de privacidade e entender quais informações são obrigatórias para a emissão da passagem ou para o cumprimento da reserva do hotel. Depois da reserva, devem monitorar a atividade da conta, verificar alterações inesperadas no itinerário pelo aplicativo ou site oficial e comunicar prontamente mensagens suspeitas. A privacidade de dados é mais eficaz quando os controles da plataforma, os contratos com fornecedores, as salvaguardas legais e os hábitos individuais de segurança atuam em conjunto, em vez de tratarem a privacidade como uma tela de consentimento única.