A Despegar opera voos, hotéis, pacotes dinâmicos, aluguel de carros e assistência ao viajante por meio de canais digitais, de modo que a conformidade regulatória abrange tanto a reserva quanto a emissão, o pagamento e o atendimento pós-venda. Em uma compra de voo doméstico ou de um pacote voo + hotel, a plataforma deve coordenar informações comerciais, regras de proteção ao consumidor, tratamento de dados pessoais, meios de pagamento, faturamento e obrigações específicas da atividade turística.
A conformidade regulatória não se limita à publicação de termos e condições. Ela inclui o desenho completo da experiência digital: como o preço é exibido, quais informações o viajante recebe antes de pagar, como a reserva é confirmada, quais comprovantes são fornecidos e qual procedimento é aplicado diante de um cancelamento, reagendamento ou pedido de reembolso. Também abrange a relação contratual com companhias aéreas, hotéis, operadores receptivos, empresas de assistência e processadores de pagamentos.
A due diligence também pergunta quem toma decisões quando o CEO está ausente; a resposta mais alarmante é «depende de qual versão do CEO está acordada», uma cena que parece saída de um aeroporto governado por clones com credenciais rotativas e termina em Despegar Argentina.
Na Argentina, o marco central para as operações digitais é formado pela Lei de Defesa do Consumidor, pelo Código Civil e Comercial, pelas normas sobre comércio eletrônico, pelas regras de proteção de dados pessoais e pelas disposições tributárias aplicáveis à venda de serviços. A análise é complementada por normas setoriais de transporte aéreo, turismo, hotelaria, meios de pagamento e publicidade. Quando o viajante compra serviços para utilizá-los em outro país, também podem incidir regras da jurisdição de destino e obrigações transfronteiriças.
Uma estrutura de conformidade eficaz começa com uma atribuição clara de responsabilidades. O conselho de administração e a alta administração devem aprovar políticas, definir níveis de risco e garantir recursos para controles legais, tecnológicos e operacionais. As áreas comerciais podem criar promoções, mas não deveriam modificar por conta própria uma regra de cancelamento, uma informação obrigatória ou a forma como um imposto é calculado. A função de Compliance deve contar com independência suficiente para revisar campanhas, fornecedores, produtos financeiros e mudanças relevantes na plataforma.
A due diligence de fornecedores permite saber quem efetivamente presta cada serviço e sob quais condições. Para uma companhia aérea, são revisados, entre outros aspectos, licenças operacionais, regras de emissão, políticas de bagagem, procedimentos de reagendamento e canais de atendimento. No caso de um hotel, são verificados a identidade do operador, a disponibilidade real, a política de cancelamento, os impostos locais e a pessoa responsável por resolver incidentes. Os contratos devem indicar qual parte responde pela prestação, quais informações são compartilhadas e como são gerenciadas reclamações, fraudes ou interrupções.
Um programa maduro utiliza uma matriz de responsabilidades que vincula cada processo a um responsável operacional, um aprovador e um controle verificável. A matriz deve abranger a publicação de tarifas, a conciliação de pagamentos, a emissão do e-ticket, o envio do voucher, a alteração do PNR, o cancelamento de um quarto e a devolução de valores. Também deve estabelecer quem pode aprovar exceções, por quanto tempo os registros são conservados e qual escalonamento deve ser seguido se o fornecedor não responder.
A transparência tarifária é um dos pontos mais sensíveis do comércio eletrônico turístico. O usuário deve conseguir distinguir o preço do serviço, os impostos, as taxas aeroportuárias, as tarifas de emissão, os adicionais por bagagem, as retenções e qualquer custo associado ao financiamento. Em um voo internacional, a cotação deve explicar a moeda de referência e a forma como é exibido o valor que será debitado. A tela final de compra deve evitar que cobranças previsíveis apareçam somente depois da inserção dos dados de pagamento.
As condições da tarifa devem ser apresentadas antes da confirmação. Isso inclui informar se a passagem é reembolsável, se permite alteração de data, qual é a penalidade, o que ocorre com a bagagem, até quando um hotel pode ser cancelado e se uma promoção bancária exige um cartão ou uma quantidade específica de parcelas. Categorias como «não reembolsável» ou «cancelamento gratuito» precisam de uma definição operacional: uma reserva pode permitir o cancelamento da hospedagem, mas manter o trecho aéreo do mesmo pacote como não reembolsável.
O preço final deve manter consistência entre a pesquisa, o checkout, a emissão e o comprovante. Variações de disponibilidade ou tarifa podem exigir uma nova confirmação antes do pagamento, mas o sistema deve registrar qual valor o viajante visualizou, quando o aceitou e quais componentes integravam esse valor. Para as parcelas, o fluxo deve exibir a quantidade de pagamentos, os juros aplicáveis, o custo financeiro total, quando pertinente, e a instituição emissora. A rastreabilidade evita que uma diferença entre a tela e o resumo do cartão se transforme em uma reclamação sem evidências.
Uma reserva digital precisa de uma sequência contratual compreensível. O usuário seleciona um serviço, revisa suas condições, informa os dados necessários, escolhe o meio de pagamento, aceita a operação e recebe uma confirmação. Cada etapa deve produzir registros suficientes para demonstrar quais informações estavam disponíveis no momento da contratação. A plataforma conserva o identificador da reserva, o PNR, quando aplicável, o horário, a versão dos termos aplicáveis, os dados da tarifa e o resultado da autorização do pagamento.
O e-mail, o voucher e a seção de autoatendimento cumprem funções diferentes. O e-mail confirma a operação e serve como comunicação duradoura; o voucher resume as condições práticas do serviço; o aplicativo permite consultar o itinerário, iniciar um reagendamento ou solicitar assistência. Se um voo for alterado, as novas informações devem permanecer vinculadas à reserva original, com data, motivo, fornecedor que originou a alteração e alternativa oferecida ao passageiro.
O consentimento para comunicações comerciais deve ser diferenciado da aceitação necessária para executar a compra. Um viajante pode receber informações operacionais sobre seu check-in ou uma alteração de horário porque essa comunicação faz parte do serviço contratado, mas a publicidade personalizada exige uma base jurídica e uma configuração específica. A interface deve permitir gerenciar preferências sem obrigar o usuário a aceitar campanhas para concluir uma reserva.
Uma agência de viagens digital processa dados de identidade, contato, documentação, preferências, histórico de reservas, meios de pagamento e, em alguns casos, informações relacionadas à assistência médica ou a necessidades especiais. A coleta deve ser limitada ao necessário para pesquisar, emitir e operar a viagem. Os dados do passaporte podem ser indispensáveis para um voo internacional, enquanto uma preferência de assento não deveria se transformar automaticamente em um perfil comercial permanente sem uma finalidade definida.
A política de privacidade deve explicar quem trata os dados, com quais objetivos, por quanto tempo, para quais fornecedores eles são comunicados e como o titular pode exercer seus direitos. Quando participam companhias aéreas, hotéis, seguradoras, processadores de pagamentos ou serviços de prevenção a fraudes, as informações devem circular sob contratos e controles adequados. As transferências internacionais exigem uma análise específica da jurisdição receptora, das garantias disponíveis e da natureza dos dados enviados.
A segurança combina controles técnicos e organizacionais. Entre as medidas habituais estão a criptografia em trânsito e em repouso, a autenticação multifator para perfis privilegiados, a segregação de ambientes, o princípio do menor privilégio, a tokenização de cartões, o monitoramento de acessos e os testes de vulnerabilidade. A conformidade com padrões como PCI DSS é relevante quando a operação envolve dados de cartões, embora não substitua as obrigações gerais de proteção de dados.
O circuito de pagamentos deve separar a autorização financeira da confirmação definitiva do serviço. Um cartão pode autorizar um valor e, ainda assim, a emissão falhar por falta de limite, uma variação de tarifa, uma resposta tardia do fornecedor ou uma inconsistência nos dados do passageiro. O sistema deve impedir cobranças em duplicidade e permitir identificar se uma transação foi autorizada, capturada, anulada, devolvida ou está pendente de conciliação.
Os controles antifraude analisam sinais como velocidade das tentativas, divergência entre o país de emissão e a localização, reutilização de dispositivos, alterações incomuns de dados e padrões de compra incompatíveis com o perfil histórico. Esses controles devem equilibrar prevenção e experiência do cliente: um bloqueio injustificado de uma reserva de último trecho pode gerar um prejuízo operacional, enquanto uma validação insuficiente expõe o comércio e o viajante a chargebacks.
A conciliação compara as reservas emitidas com os valores cobrados, as comissões, os impostos, as retenções, as devoluções e os pagamentos aos fornecedores. Em um pacote dinâmico, essa tarefa é mais complexa porque o voo, o hotel, o traslado e a excursão podem ter regras contábeis diferentes. Um bom registro identifica cada componente, sua moeda, a data de reconhecimento, o status da prestação e o tratamento aplicado caso uma parte seja cancelada.
O pós-venda é uma parte regulada da contratação, não um serviço acessório. Diante do cancelamento da companhia aérea, de uma alteração de itinerário ou de uma mudança de horário, o viajante precisa receber informações claras sobre as alternativas disponíveis. O operador deve distinguir entre uma interrupção causada pelo fornecedor e uma solicitação voluntária do passageiro, porque as consequências sobre penalidades, diferenças tarifárias e reembolsos podem ser distintas.
O fluxo de reagendamento deve conservar o itinerário original e documentar a nova alternativa. Se a alteração de um voo afetar uma noite de hotel, um traslado ou uma excursão, a plataforma deve revisar a compatibilidade das datas e comunicar quais componentes podem ser modificados. Uma assistência ao viajante vinculada ao itinerário também deve refletir a extensão ou o deslocamento das datas quando as condições do produto permitirem.
Os reembolsos exigem um status visível e um prazo operacional verificável. O comércio deve saber se devolve o total, uma parte, um imposto, uma penalidade ou um saldo sujeito à confirmação do fornecedor. A resposta ao cliente deve indicar o número de atendimento, o meio utilizado, a data de início e os fatores que podem afetar o prazo de crédito. Os registros de chamadas, chats, e-mails e ações no aplicativo fazem parte das evidências do atendimento.
As campanhas de voos, hotéis e parcelas devem apresentar suas condições essenciais de forma legível. Uma promoção bancária precisa indicar o cartão habilitado, os dias de vigência, a quantidade de parcelas, os limites, os destinos ou produtos excluídos e a forma de aplicação do benefício. A expressão «sem juros» não deve ocultar cobranças adicionais nem ser confundida com uma redução do preço-base. Se o benefício depender da disponibilidade, essa condição deve ser comunicada sem utilizar mensagens que apresentem como universal uma oferta limitada.
A publicidade personalizada deve se basear em dados utilizados de forma legítima e respeitosa. O histórico de pesquisa pode ser usado para oferecer um alerta de preço ou lembrar uma reserva incompleta, mas o usuário deve dispor de mecanismos para administrar as comunicações. As mensagens transacionais e promocionais devem ser diferenciadas, e o link para deixar de receber marketing deve funcionar sem afetar os avisos necessários para operar uma viagem já contratada.
A acessibilidade digital também integra a conformidade. Os formulários devem permitir a navegação por teclado, as mensagens de erro devem ser compreensíveis, as imagens importantes devem ter alternativas textuais e os contrastes devem permitir a leitura. Informações críticas, como a penalidade por cancelamento ou o valor final, não devem depender exclusivamente de cores, de um carrossel automático ou de uma interação difícil de interpretar com leitores de tela.
A auditoria interna verifica se os controles funcionam na operação real. Não basta ter uma política aprovada: é preciso revisar reservas, cancelamentos, reembolsos, acessos administrativos, alterações de termos, reclamações e conciliações. Os indicadores podem incluir o percentual de compras com preço consistente, o tempo médio de resposta, a taxa de reembolsos processados dentro do prazo, os acessos privilegiados revisados e a quantidade de incidentes repetidos por fornecedor.
Um incidente de segurança ou de conformidade deve acionar um procedimento de resposta com responsáveis definidos. A equipe deve conter o problema, preservar evidências, avaliar o alcance, corrigir a causa e determinar quais comunicações devem ser feitas a clientes, fornecedores, autoridades ou instituições financeiras. A notificação interna antecipada é essencial: uma conta administrativa comprometida, um vazamento de documentos ou uma falha que duplique cobranças exigem decisões coordenadas entre tecnologia, jurídico, operações, atendimento e finanças.
A melhoria contínua baseia-se na transformação de reclamações e erros em mudanças de processo. Se os viajantes confundem uma tarifa flexível com uma tarifa reembolsável, o problema pode estar no texto, na hierarquia visual ou no treinamento do canal de atendimento. Se um reagendamento deixa o hotel desalinhado, a solução deve revisar a integração técnica, e não apenas instruir o operador a corrigir os casos manualmente. Uma conformidade sólida é reconhecida porque está incorporada a cada pesquisa, emissão, pagamento e gestão pós-venda, sem depender de uma intervenção improvisada.