A Liva Core SASU é a responsável pelo tratamento dos dados relativamente à plataforma Liva e ao ambiente de dados dos clientes. Determina as finalidades e os meios essenciais do tratamento efetuado pela própria Plataforma: a sua conta Liva e a respetiva autenticação, o modelo de dados da plataforma e as bases de dados que contêm os seus dados, o período de conservação dos dados e a forma como são apagados ou anonimizados, a segurança da plataforma e das contas, a infraestrutura de comunicações através da qual as nossas mensagens são enviadas, a análise estatística da plataforma e a infraestrutura através da qual exerce os seus direitos de privacidade.
A Liva Dot Com (Asia) Co., Ltd. é uma responsável pelo tratamento distinta — e não uma responsável conjunta pelo tratamento com a Liva Core — relativamente ao tratamento cujas finalidades determina ela própria, enquanto agência de viagens e intermediária que lhe vende a Reserva. Isso inclui a sua relação comercial com a LIVA.COM, a própria venda, a gestão de pagamentos e reembolsos, as faturas, os recibos e outros documentos comerciais, bem como os registos contabilísticos, fiscais e regulamentares tailandeses que a LIVA.COM é obrigada a conservar. A LIVA.COM continua a ser a parte que lhe vende o Serviço e emite os seus documentos comerciais: a forma como a responsabilidade pela proteção de dados é aqui repartida não altera a entidade a quem compra.
Os Prestadores de Transporte são responsáveis pelo tratamento independentes dos dados de passageiros e clientes que lhes comunicamos. Cada Prestador de Transporte decide por si próprio a forma como utiliza esses dados para operar o Serviço que reservou e para cumprir as suas próprias obrigações legais e regulamentares, e trata-os ao abrigo da sua própria política de privacidade. Não é nosso subcontratante, e o tratamento que efetua não se rege pela presente Política.
Não consideramos, por defeito, a Liva Core e a LIVA.COM como responsáveis conjuntas pelo tratamento. A responsabilidade conjunta pelo tratamento só é aplicada a uma atividade específica quando as duas sociedades determinam efetivamente, em conjunto, as respetivas finalidades e os meios essenciais; nesse caso, os termos essenciais do acordo são-lhe disponibilizados mediante pedido.
A legislação de proteção de dados aplicável depende do tratamento em causa. O tratamento relativo à plataforma, controlado pela Liva Core SASU, é efetuado no contexto das atividades do seu estabelecimento em França e rege-se pelo Regulamento Geral sobre a Proteção de Dados da União Europeia (“RGPD”). O tratamento comercial e de OTA controlado pela Liva Dot Com (Asia) Co., Ltd. rege-se pela Lei de Proteção de Dados Pessoais da Tailândia (“PDPA”) e, adicionalmente, pelo RGPD quando esse Regulamento lhe seja aplicável. Quando outro regime de proteção de dados também lhe for aplicável, os direitos e as proteções que esse regime lhe confere são igualmente respeitados. Nem todas as atividades descritas na presente Política se regem pela mesma lei, e a secção 17 indica a que autoridade pode apresentar reclamação sobre cada uma delas.
Pode contactar-nos sobre questões de privacidade, ou contactar o nosso Encarregado da Proteção de Dados, através de dpo [at] livacore [dot] com.
Dados de conta e de identificação — nome próprio, apelido, título, endereço de correio eletrónico, número de telefone, nacionalidade, data de nascimento, identificadores de conta e informações de autenticação.
Informações de reserva e de passageiros — referência da reserva, a viagem e o serviço selecionados, os dados de partida e de chegada, os nomes e a categoria dos passageiros, a nacionalidade, a data de nascimento e os contactos. Nem todas as Reservas exigem todas estas informações.
Informações de documentos de viagem — quando o Serviço, o Prestador de Transporte ou uma exigência legal o tornem necessário, tratamos informações constantes do seu passaporte ou de outro documento de viagem: o número do documento e o nome, a nacionalidade, a data de nascimento e a data de validade, tal como nele figuram. Só solicitamos estas informações quando são efetivamente exigidas para a viagem que reservou. São conservadas sob controlos de acesso mais rigorosos do que os dados de reserva comuns, e o respetivo período de conservação está descrito na secção 10.
Informações de pagamento — montante, meio e estado do pagamento, referência da transação, informações sobre reembolsos, contestações ou estornos, bem como informações sobre fraude ou risco relativas a uma transação.
Não armazenamos o número completo do seu cartão de pagamento nem o código de segurança do cartão. Quando opta por guardar um cartão, o prestador de pagamentos armazena os dados do cartão e fornece à Liva um token. Conservamos esse token juntamente com informações limitadas sobre o cartão — a marca do cartão, os últimos quatro dígitos e a data de validade — para que o cartão guardado possa ser identificado e utilizado novamente sem que a Liva detenha os dados completos.
Liva Vouchers, crédito e recompensas — identificadores, tipo e origem dos vouchers, saldos, datas de emissão e de expiração, atividade de acumulação e de utilização, reembolsos, ajustamentos, elegibilidade para recompensas e as referências de reserva conexas.
Informações de apoio ao cliente — a sua identidade e os seus contactos, a reserva em causa, o conteúdo do seu pedido, a correspondência, os pedidos de assistência, os anexos que fornecer e os registos necessários para o analisar e resolver. Quando nos contacta por telefone, estas informações podem incluir registos de chamadas e gravações de chamadas efetuados através da nossa plataforma de apoio ao cliente. Evite introduzir dados pessoais sensíveis ou desnecessários em campos de texto livre.
Avaliações e comentários — a sua identidade, a referência da reserva, o conteúdo e a classificação da avaliação, a correspondência conexa e qualquer recompensa associada a uma avaliação elegível.
Contas de utilizador do Operator Portal — relativamente ao pessoal de um Prestador de Transporte a quem é concedido acesso ao Operator Portal, tratamos o nome e o nome preferido, o cargo, o departamento, a referência interna de trabalhador, o endereço de correio eletrónico profissional, os números de telefone do escritório, de telemóvel e de WhatsApp, a fotografia de perfil, as preferências de idioma e de fuso horário, os dados de autenticação necessários para iniciar sessão (incluindo as definições de autenticação de dois fatores) e a telemetria de segurança, como as horas de início de sessão, o número de tentativas falhadas e as alterações de bloqueio ou de estado da conta.
Informações de afiliados, agentes de viagens e parceiros — nome, endereço de correio eletrónico, número de telefone, informações sobre a empresa, identificadores de conta e de parceiro, informações sobre reservas e comissões, registos de liquidação e os dados de pagamento necessários para efetuar um pagamento. O mesmo se aplica às pessoas que utilizam o Partner Portal em nome de um afiliado, de uma agência ou de um revendedor.
Informações de entrega de correio eletrónico — relativamente às mensagens que lhe enviamos, registamos se a mensagem foi aceite, entregue, devolvida ou rejeitada, a hora desses eventos e uma referência da mensagem. É isso que nos indica que uma mensagem lhe chegou, ou por que razão não chegou. Não monitorizamos o que faz com as nossas mensagens de correio eletrónico. Não registamos se uma mensagem foi aberta — as nossas mensagens não contêm qualquer imagem de rastreio — nem registamos se ou quando seguiu uma ligação nelas contida, porque as ligações nas nossas mensagens não são reescritas para passarem por nós a caminho do destino que indicam. Isto aplica-se a todas as mensagens de correio eletrónico que lhe enviamos — tanto às mensagens de serviço, como confirmações de reserva, bilhetes eletrónicos e avisos de pagamento ou de reembolso, como às de marketing.
Informações técnicas e de segurança — endereço IP, navegador, tipo de dispositivo, ambiente operativo, idioma, marcas temporais de ligação, páginas ou funções acedidas, URL de referência, identificadores de sessão, atividade de autenticação e registos de segurança e de aplicação.
Registos de auditoria. Mantemos um registo das ações efetuadas sobre os seus dados — o que foi feito, quando, a que registo dizia respeito e se foi feito por si, pelo nosso pessoal, por um operador ou automaticamente. Algumas entradas incluem o estado de um registo antes e depois de uma alteração, bem como os dados de ligação a partir dos quais a ação foi efetuada. Estes registos são conservados num formato que não pode ser alterado. Por conseguinte, uma entrada não é editada nem apagada quando nos pede que retifiquemos ou apaguemos os seus dados: constitui a prova da forma como os seus dados foram tratados, que a lei nos permite conservar para essa finalidade. É apagada ou anonimizada no final do respetivo período de conservação, que depende do tipo de ação registada e nunca excede 10 anos (secção 10).
Registos de consentimento e de aceitação — o acordo que aceitou, a respetiva versão, quando, a partir de que endereço IP e através de que canal. Quando disponível, conservamos também o texto que lhe foi apresentado.
Registos de entrega de documentos — quando abre ou descarrega, a partir da sua conta, um bilhete eletrónico, uma confirmação de reserva, um passe para carteira digital, uma fatura ou um recibo, registamos o documento em causa, a Reserva a que respeita, o momento em que tal ocorreu e se o documento lhe foi fornecido. Para este efeito, não registamos o seu endereço IP nem o seu dispositivo.
Registos de contestações. Se um pagamento for contestado, constituímos um processo para responder à contestação. Esse processo contém as informações sobre si, sobre a sua Reserva e sobre o respetivo pagamento que sejam necessárias para responder à contestação, juntamente com a resposta que apresentamos. Não incluímos o seu endereço IP nem informações sobre o seu dispositivo num processo de contestação. Uma vez apresentado, o processo é conservado sem alterações.
Registos de pedidos de exercício de direitos — quando exerce um direito, conservamos o seu pedido, o endereço de correio eletrónico a partir do qual o enviou, a nossa nota sobre a forma como foi tratado e as datas em que foi recebido, em que devia ser respondido e em que foi encerrado, como prova de que lhe respondemos.
Algumas viagens exigem-nas, ainda assim. Se nos indicar que um passageiro necessita de embarque sem degraus, de um lugar para cadeira de rodas ou de assistência no cais, ou que um passageiro tem uma condição médica de que o operador tem de ter conhecimento para o transportar em segurança, trata-se de informação relativa à saúde e tratamo-la como tal. Tratamo-la apenas na medida do necessário para organizar o Serviço que solicitou e para comunicar ao Prestador de Transporte o que este precisa de saber. Quando tais informações constituam categorias especiais de dados pessoais, só as tratamos quando uma condição aplicável nos termos do artigo 9.º do RGPD, da PDPA ou de outra legislação aplicável nos permita fazê-lo. Consoante as circunstâncias, tal pode incluir o seu consentimento explícito.
Transmitimos apenas o que o operador necessita para realizar a viagem, não utilizamos essas informações para qualquer outra finalidade e não as conservamos depois de concluídos a viagem e qualquer reclamação, pedido de indemnização ou obrigação legal conexos. Se preferir não introduzir este tipo de informações no sítio Web, contacte o Apoio ao Cliente e trataremos do assunto diretamente consigo.
De outra pessoa que efetua uma Reserva. A pessoa que efetua uma Reserva pode fornecer informações sobre outros passageiros. Se fornecer dados pessoais sobre outra pessoa, é responsável por garantir que são exatos e que essa pessoa é informada de que os seus dados são tratados conforme aqui descrito.
Dos Prestadores de Transporte, quando necessário para operar ou gerir a sua Reserva — por exemplo, em caso de alteração de horário, perturbação, cancelamento, alteração da reserva, problema de embarque, reclamação ou litígio.
Dos prestadores de pagamentos e de serviços, quando necessário para confirmar ou gerir uma transação, um reembolso ou um evento de segurança.
Dos fornecedores de início de sessão de terceiros. Se optar por iniciar sessão através de uma conta Google, Facebook ou LINE suportada, esse fornecedor pode partilhar o seu nome, endereço de correio eletrónico, imagem de perfil e outras informações básicas da conta que tenha autorizado. Em alternativa, pode utilizar o início de sessão Liva normal.
Prestação e gestão de Reservas. Responsável pelo tratamento: LIVA.COM. Para pesquisar Serviços disponíveis, criar uma Reserva, emitir confirmações e bilhetes eletrónicos, comunicar com o Prestador de Transporte, gerir alterações, cancelamentos e reembolsos, processar pagamentos, fornecer faturas ou recibos e prestar serviços conexos. O fundamento jurídico é a execução de um contrato celebrado consigo, ou diligências pré-contratuais tomadas a seu pedido. Algumas informações são obrigatórias; se não forem fornecidas, poderemos não conseguir concluir a Reserva.
A sua conta Liva. Responsável pelo tratamento: Liva Core SASU. Para criar e autenticar a sua conta, armazenar as suas Reservas e os seus documentos de viagem, guardar as suas preferências, apresentar os vouchers ou o crédito disponíveis e gerir o seu perfil. O fundamento jurídico é a execução do contrato ao abrigo do qual a conta existe: a conta é criada no âmbito da realização de uma Reserva e é o que lhe permite deter, recuperar e gerir essa Reserva. Quando utilizamos os dados da conta para além disso — para manter a conta segura, prevenir abusos e garantir o bom funcionamento da Plataforma —, o fundamento é o nosso interesse legítimo nos termos do artigo 6(1)(f) do RGPD.
Apoio ao Cliente. Responsável pelo tratamento: LIVA.COM, para pedidos relativos à sua Reserva, pagamento ou reembolso; Liva Core SASU, para a própria plataforma de apoio e a respetiva segurança. Para responder a perguntas, gerir Reservas, analisar reclamações, prestar assistência, processar reembolsos ou alterações e resolver litígios. O fundamento jurídico depende do que nos pediu. O tratamento de uma Reserva, de uma alteração, de um cancelamento ou de um reembolso constitui a execução do nosso contrato consigo. Quando um pedido envolve uma obrigação a que estamos sujeitos — registos contabilísticos e fiscais, um direito legal a reembolso, um pedido de informação de uma entidade reguladora —, o fundamento é o cumprimento de uma obrigação jurídica. Em todos os outros casos, incluindo o tratamento de uma reclamação e a melhoria da qualidade do nosso serviço, o fundamento é o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, em responder às pessoas que nos contactam. As conversas de apoio podem também ser resumidas com o auxílio de um fornecedor de inteligência artificial, conforme descrito na secção 18.
Pagamentos, reembolsos e operações financeiras. Responsável pelo tratamento: LIVA.COM. Para receber e confirmar pagamentos, emitir reembolsos, investigar falhas, gerir contestações e estornos, detetar fraudes, reconciliar transações e manter registos contabilísticos. Consoante a operação, este tratamento é necessário para a execução de um contrato, para o cumprimento de uma obrigação jurídica ou para o nosso interesse legítimo em proteger a Plataforma.
Um tipo de decisão que lhe diz respeito é tomado de forma automatizada. Quando um cancelamento ou uma alteração se enquadra inteiramente nas regras publicadas nos nossos Termos e Condições, o reembolso a que tem direito é calculado e emitido sem que uma pessoa o analise, para que seja pago com rapidez. Trata-se de um cálculo baseado em regras, que aplica os termos publicados à sua Reserva — não envolve inteligência artificial, e as regras são as que pode ler nos Termos. Este tratamento é necessário para a execução do nosso contrato consigo.
O processo automatizado emite o reembolso resultante das regras aplicáveis ou remete o pedido para análise humana; não recusa automaticamente um pedido de reembolso. Pode solicitar que uma pessoa analise qualquer reembolso calculado automaticamente, manifestar o seu ponto de vista e contestar o resultado — contacte o Apoio ao Cliente ou escreva-nos para dpo [at] livacore [dot] com ou para o endereço postal indicado no nosso Aviso Legal.
Contabilidade e fiscalidade. Responsável pelo tratamento: LIVA.COM. Conservamos faturas, registos de transações e outros documentos obrigatórios para cumprir obrigações contabilísticas e fiscais. O fundamento jurídico é o cumprimento de uma obrigação jurídica.
Segurança e prevenção de fraudes. Responsável pelo tratamento: Liva Core SASU, para a segurança da plataforma e das contas; LIVA.COM, para a fraude e o risco relativos a um pagamento ou a uma Reserva. Para proteger contas, impedir o acesso não autorizado, detetar atividades suspeitas, prevenir fraudes nos pagamentos, manter a segurança dos sistemas, investigar incidentes e declarar, exercer ou defender direitos num processo judicial. O fundamento jurídico é o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, na segurança da Plataforma e na defesa dos nossos direitos e, quando nos seja aplicável uma obrigação de segurança específica, o cumprimento de uma obrigação jurídica.
Comunicações sobre a sua Reserva. Responsável pelo tratamento: a LIVA.COM decide que as recebe e o que dizem; a Liva Core SASU opera a infraestrutura que as envia. Confirmações, bilhetes eletrónicos, informações de pagamento, alterações de horário, cancelamentos, alterações, reembolsos e outras mensagens operacionais. Trata-se de comunicações de serviço, e não de marketing.
Avaliações e acompanhamento. Responsável pelo tratamento: LIVA.COM, para o convite, que decorre da sua Reserva; Liva Core SASU, para a própria funcionalidade de avaliações. Após a viagem, podemos convidá-lo a avaliar a sua viagem e, quando permitido, enviar um único lembrete. Pode optar por deixar de receber comunicações não essenciais através da ligação de cancelamento da subscrição fornecida.
Entrega de correio eletrónico. Responsável pelo tratamento: Liva Core SASU, para a capacidade de entrega das mensagens da plataforma; LIVA.COM, para o marketing. Tratamos informações de entrega relativas às mensagens de serviço — confirmações de reserva, bilhetes eletrónicos, avisos de pagamento e de reembolso — para confirmar que uma mensagem que tem o direito de receber lhe chegou efetivamente, para voltar a tentar enviá-la ou reemiti-la caso não tenha chegado e para deixar de enviar mensagens para endereços que rejeitam correio. Relativamente a essas mensagens, o fundamento é a execução do nosso contrato consigo e o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, na capacidade de entrega das nossas próprias mensagens.
Não medimos o que faz com as nossas mensagens de correio eletrónico. Nem nós nem o nosso fornecedor de correio eletrónico registamos se uma mensagem foi aberta ou se uma ligação nela contida foi seguida — nem para fins de marketing, nem para mensagens de serviço. Sabemos apenas o que o registo de entrega acima referido nos indica: que uma mensagem foi aceite, entregue, devolvida ou rejeitada, e quando. Não consideramos o consentimento para marketing como consentimento para qualquer outra finalidade, e as mensagens de serviço nunca são enviadas com base nesse consentimento.
Marketing. Responsável pelo tratamento: LIVA.COM. Só enviamos comunicações de marketing quando dispomos de um fundamento jurídico adequado, incluindo o consentimento quando exigido. Pode retirar o seu consentimento ou cancelar a subscrição a qualquer momento; tal não afeta as mensagens de serviço necessárias para as suas Reservas ou para a sua conta.
O assistente Liva. Responsável pelo tratamento: Liva Core SASU. Alguns dos nossos sítios Web disponibilizam um assistente que responde a perguntas sobre rotas, horários e viagens formuladas por palavras suas. O que escreve é enviado a um fornecedor de inteligência artificial para gerar a resposta. O fundamento jurídico é o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, em ajudar os visitantes a encontrar o serviço adequado e, quando pergunta com vista a efetuar uma Reserva, diligências pré-contratuais tomadas a seu pedido. A secção 18 explica este tratamento em pormenor.
Manutenção de um registo do que foi feito com os seus dados e daquilo com que concordou. Responsável pelo tratamento: Liva Core SASU. Mantemos um registo de auditoria das ações efetuadas sobre os seus dados e um registo dos acordos e consentimentos que deu — a versão, a data e o endereço a partir do qual os deu. O fundamento jurídico é o cumprimento de uma obrigação jurídica, conjugado com o nosso dever de poder demonstrar que tratamos os dados pessoais corretamente e, no caso dos registos de consentimento, com a nossa obrigação de poder demonstrar que um consentimento foi validamente dado. Estes registos são deliberadamente conservados quando outros dados que lhe dizem respeito são apagados — ver secção 10.
Litígios e ações judiciais. Responsável pelo tratamento: LIVA.COM. Quando um pagamento é contestado junto do sistema de cartões ou do prestador de pagamentos, constituímos um processo para responder à contestação e conservamos os registos necessários para declarar, exercer ou defender um direito num processo judicial, incluindo o registo de que um documento a que tinha direito — um bilhete eletrónico, uma fatura ou um recibo — lhe foi fornecido. O fundamento jurídico é o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, na declaração, no exercício e na defesa dos nossos direitos. Quando o sistema de cartões ou o prestador de pagamentos estabelece regras sobre a forma e o prazo de resposta a uma contestação, cumprimos essas regras. A secção 3 descreve o conteúdo de um processo de contestação.
Recompensas, Liva Vouchers e indicação de amigos. Responsável pelo tratamento: LIVA.COM — trata-se de programas comerciais da entidade vendedora. Para calcular a elegibilidade, emitir recompensas ou vouchers, gerir saldos, registar utilizações, impedir recompensas duplicadas ou abusivas, gerir a expiração e manter um histórico auditável. O fundamento jurídico é a execução do nosso contrato consigo no âmbito do programa em que participa, juntamente com o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, em prevenir a sua utilização abusiva.
Contas do Operator Portal e do Partner Portal. Responsável pelo tratamento: Liva Core SASU. Para criar e administrar contas nas nossas interfaces profissionais, autenticar as pessoas que as utilizam, aplicar as permissões exigidas pela respetiva função e conservar os registos de segurança necessários para proteger essas contas. O fundamento jurídico é a execução do contrato entre a Liva Core e o operador, a agência ou o parceiro em nome do qual a pessoa atua, juntamente com o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, em manter essas contas seguras. Quando uma pessoa utiliza estas interfaces porque a sua entidade empregadora ou o seu mandante o exige, não nos baseamos no seu consentimento — um consentimento dado nessa situação não seria livre, e o contrato com a sua organização é o fundamento honesto.
Programas de afiliados e de parceiros. Responsável pelo tratamento: LIVA.COM, para comissões, atribuição e pagamentos; Liva Core SASU, para as próprias contas do Partner Portal. Para administrar contas de parceiros, atribuir Reservas, calcular comissões, aprovar e processar pagamentos, reconciliar transações, prevenir fraudes e cumprir obrigações contabilísticas e fiscais. O fundamento jurídico é a execução do contrato com o parceiro, o nosso interesse legítimo, nos termos do artigo 6(1)(f) do RGPD, em prevenir fraudes e o cumprimento de uma obrigação jurídica relativamente aos registos contabilísticos e fiscais.
Faturas, recibos e registos contabilísticos. Somos obrigados a emitir e conservar faturas, recibos, notas de crédito e registos contabilísticos conexos, e a conservá-los durante o período exigido pela legislação fiscal e contabilística. Esses registos são mantidos no Xero, a plataforma de contabilidade que utilizamos. O responsável por este tratamento é a Liva Dot Com (Asia) Co., Ltd., que emite os seus documentos comerciais e está sujeita às obrigações contabilísticas e fiscais tailandesas; o fundamento jurídico é o cumprimento de uma obrigação jurídica.
No caso dos clientes, limitamos deliberadamente estas informações ao mínimo de que um registo contabilístico necessita, e o seu endereço de correio eletrónico não faz parte delas. Um registo contabilístico contém o seu nome e, quando a fatura é emitida em nome de uma empresa, o endereço e o número de identificação fiscal desta, juntamente com a referência da reserva e uma referência interna. O seu endereço de correio eletrónico, o seu número de telefone e o seu endereço residencial não são enviados para a plataforma de contabilidade. Quando é um afiliado, agência ou parceiro a quem efetuamos pagamentos, o seu endereço de correio eletrónico faz parte do registo contabilístico, porque é através dele que um pagamento a seu favor é identificado e confirmado.
O Xero atua como nosso subcontratante relativamente a estes registos — conserva-os e disponibiliza-os de acordo com as nossas instruções — e como responsável pelo tratamento independente relativamente ao seu próprio funcionamento e à segurança do serviço, bem como aos registos que ele próprio é obrigado a conservar. Os seus registos contabilísticos são tratados nos Estados Unidos. A sua conservação nesse país constitui uma transferência internacional, e os subcontratantes ulteriores, as equipas de apoio e as instalações de cópias de segurança do próprio Xero podem também operar a partir de outros países, pelo que não apresentamos este tratamento como sendo efetuado num único país. As garantias aplicáveis estão descritas na secção 9, e pode perguntar ao nosso Encarregado da Proteção de Dados qual delas se aplica a uma determinada transferência.
Entre as duas sociedades Liva — a Liva Core SASU e a Liva Dot Com (Asia) Co., Ltd., e nenhuma outra — quando necessário para operar a Plataforma, gerir Reservas, prestar apoio, manter a segurança ou prestar serviços contabilísticos e administrativos. O acesso é limitado em função da função desempenhada e das necessidades da atividade.
Quem atua de acordo com as nossas instruções e quem não atua. Os terceiros com quem trabalhamos não desempenham todos o mesmo papel, e é importante para si saber qual é qual. Alguns atuam apenas de acordo com as nossas instruções — são nossos subcontratantes, e o que podem fazer com os seus dados limita-se ao que lhes pedimos. Outros decidem por si próprios o que fazer com os dados que recebem: são responsáveis pelo tratamento independentes, esse tratamento rege-se pela respetiva política de privacidade e não pela presente Política.
Entidades que atuam de acordo com as nossas instruções (subcontratantes):
- OVH (2 rue Kellermann, 59100 Roubaix, França) — alojamento da Plataforma Liva principal, dos sítios Web e das principais bases de dados da Plataforma na União Europeia.
- Amazon Web Services EMEA SARL (Luxemburgo) — Amazon CloudFront, a rede de distribuição de conteúdos através da qual os nossos sítios Web podem ser disponibilizados. Transporta os pedidos entre o seu navegador e os nossos servidores e conserva cópias temporárias do conteúdo dos sítios Web em servidores próximos de si, incluindo servidores situados fora da União Europeia.
- SendGrid (Twilio Inc., Estados Unidos) — entrega das nossas mensagens de correio eletrónico.
- Zendesk (Estados Unidos) — a plataforma de apoio ao cliente através da qual tratamos os seus pedidos, incluindo os contactos telefónicos e as gravações de chamadas, quando efetuadas. Os seus registos de apoio são tratados nos Estados Unidos.
- Xero (Estados Unidos) — a plataforma de contabilidade e faturação que contém os registos obrigatórios acima descritos, relativamente a esses registos. O Xero trata também dados para efeitos do funcionamento do seu próprio serviço, de segurança e de cumprimento de obrigações legais, sendo responsável pelo tratamento independente relativamente a esse tratamento.
- OpenAI (Estados Unidos) — serviços de inteligência artificial utilizados pelo nosso pessoal, descritos na secção 18.
- Anthropic PBC (Estados Unidos) — serviços de inteligência artificial — o assistente Liva e as ferramentas de leitura de documentos e de apoio interno descritas na secção 18.
- Cookiebot (Usercentrics A/S, União Europeia) — recolha do consentimento para cookies, prova do consentimento e classificação de cookies.
Entidades que decidem por si próprias (responsáveis pelo tratamento independentes):
- Omise e PayPal — prestadores de pagamentos. Recolhem as suas credenciais de pagamento diretamente junto de si, nas suas próprias páginas, e cumprem as suas próprias obrigações em matéria de identificação, antifraude, combate ao branqueamento de capitais e sistemas de cartões, sobre as quais não lhes podemos dar instruções. No caso de um pagamento PayPal, não recebemos deliberadamente qualquer dado de identidade do pagador.
- Google (Google Ireland Ltd / Google LLC) — gestão de etiquetas, medição de audiências, publicidade e os mapas apresentados em algumas páginas. Quando enviamos à Google informações sobre uma reserva concluída para que possa medir a publicidade e licitar espaços publicitários, a Google utiliza essas informações para as suas próprias finalidades, bem como para as nossas. Estas tecnologias pertencem às categorias estatísticas e marketing e só funcionam depois de ter dado o seu consentimento. Separadamente, quando opta por iniciar sessão com uma conta Google, a Google fornece esse início de sessão.
- YouTube (Google) — quando uma página incorpora um vídeo. Só é carregado depois de ter dado o seu consentimento para a categoria marketing.
- Meta Platforms (Facebook, WhatsApp, Messenger) e LY Corporation (LINE) — quando opta por nos contactar através de um desses serviços, ou por iniciar sessão com uma conta Facebook ou LINE. A conversa decorre na plataforma dessas entidades, ao abrigo dos respetivos termos.
Consultores profissionais — advogados, contabilistas, auditores e consultores sujeitos a obrigações de confidencialidade, quando necessário.
Não vendemos os seus dados pessoais. Não disponibilizamos os seus dados pessoais a terceiros para as finalidades comerciais próprias desses terceiros em troca de dinheiro ou de outra contrapartida com valor, e não tratamos os seus dados pessoais como um produto. As comunicações de dados descritas na presente secção são efetuadas para prestar o Serviço que reservou, para operar a Plataforma, para obter aconselhamento profissional, para cumprir uma obrigação jurídica, para declarar, exercer ou defender direitos num processo judicial, ou no caso de uma operação societária, conforme descrito abaixo.
Numa operação societária. Se estivermos envolvidos numa fusão, aquisição, reestruturação, operação de financiamento, ou numa venda ou transmissão da totalidade ou de parte da nossa atividade ou dos nossos ativos, os dados pessoais relevantes para essa atividade podem ser comunicados à outra parte e aos respetivos consultores, e podem ser transmitidos juntamente com a atividade. Qualquer comunicação ou transmissão dessa natureza é efetuada nos termos da legislação de proteção de dados aplicável, e informá-lo-íamos caso tal alterasse quem controla os seus dados pessoais ou a forma como são utilizados.
Autoridades — tribunais, autoridades policiais, entidades reguladoras e autoridades tributárias, quando exigido por lei ou necessário para declarar, exercer ou defender direitos num processo judicial.
Os nossos sítios Web podem ser disponibilizados através do Amazon CloudFront, uma rede global de distribuição de conteúdos. Quando tal sucede, o seu pedido — incluindo o seu endereço IP, a página ou função que solicita e as informações do seu navegador — é tratado pelo servidor CloudFront mais próximo de si, que pode situar-se fora da União Europeia, por exemplo na Tailândia, quando nos visita a partir desse país.
A Plataforma Liva é operada pela Liva Core SASU na União Europeia, ao passo que a LIVA.COM, que lhe vende a sua Reserva, está estabelecida na Tailândia. Os dados pessoais necessários para a sua Reserva, pagamentos, reembolsos, faturas e Apoio ao Cliente são, por conseguinte, disponibilizados à LIVA.COM na Tailândia. A Comissão Europeia não reconheceu a Tailândia como assegurando um nível de proteção adequado, pelo que esta transferência assenta nas garantias exigidas pelo artigo 46.º do RGPD, como as Cláusulas Contratuais-Tipo da Comissão Europeia. Pode solicitar ao nosso Encarregado da Proteção de Dados uma cópia da garantia aplicável.
Os seus registos contabilísticos, mantidos no Xero, os seus registos de apoio ao cliente, mantidos no Zendesk, e as mensagens de correio eletrónico que lhe enviamos, entregues através do SendGrid, são tratados nos Estados Unidos. O texto que envia ao assistente Liva, bem como as informações tratadas para as finalidades descritas na secção 18, são também enviados a fornecedores de inteligência artificial nos Estados Unidos. Em cada um destes casos, os subcontratantes ulteriores, as equipas de apoio e as instalações de cópias de segurança do próprio fornecedor podem operar a partir de outros países, pelo que estes são os principais locais de tratamento, e não os únicos.
Alguns outros destinatários estão situados fora da União Europeia ou da Tailândia. Quando o destinatário se encontra num país que a Comissão Europeia reconheceu como assegurando um nível de proteção adequado — o que inclui o Japão e abrange, por conseguinte, a LINE —, a transferência baseia-se nessa decisão de adequação. Nos restantes casos, recorremos às Cláusulas Contratuais-Tipo da Comissão Europeia ou a outro mecanismo de transferência permitido pela legislação aplicável. Pode contactar o nosso Encarregado da Proteção de Dados para obter informações sobre as garantias aplicáveis a uma determinada transferência.
| Conta de utilizador | Até encerrar a conta. Uma conta que não tenha sido utilizada durante 5 anos é encerrada e anonimizada. Os 5 anos contam-se a partir da mais recente das seguintes datas: a data em que a conta foi aberta, a data em que foi efetuada a sua Reserva mais recente (incluindo Reservas canceladas), a última vez que iniciou sessão e a última vez que nos pediu para manter a conta. |
| Registos de reservas | 5 anos após a data em que a Reserva foi efetuada. Decorrido esse prazo, o seu nome e os dados dos passageiros são removidos da Reserva, e os respetivos montantes, datas e estado são conservados. Os registos contabilísticos distintos descritos na secção 7 são conservados durante o período indicado para os documentos contabilísticos e fiscais. |
| Informações de documentos de viagem | Apagadas 90 dias após a última partida reservada na sua conta. Um documento de viagem guardado na sua conta, ou guardado em nome de um viajante do seu livro de endereços, é conservado enquanto continuarem a ser reservadas viagens na sua conta, para que não tenha de ser introduzido novamente. É eliminado 90 dias após a data de partida mais recente de qualquer viagem reservada na sua conta, incluindo viagens canceladas, independentemente do viajante a que o documento pertença. Se não tiver sido reservada nenhuma viagem na sua conta, é eliminado 90 dias após ter sido guardado ou alterado pela última vez. Um pedido de apagamento elimina-o de imediato. |
| Gravações de chamadas | Conservadas apenas durante o tempo exigido pela finalidade para a qual a chamada foi gravada, e separadamente do registo escrito do seu processo junto do Apoio ao Cliente. Uma gravação só é conservada durante mais tempo quando se encontre ainda pendente uma reclamação, uma investigação de fraude, um litígio ou uma ação judicial. |
| Apoio ao Cliente | 3 anos após o seu último pedido de assistência, independentemente de a sua conta continuar ativa. Quando um pedido envolva uma obrigação contabilística, fiscal ou outra obrigação legal, os registos abrangidos por essa obrigação são conservados durante o período por ela exigido. |
| Documentos contabilísticos e fiscais | 10 anos a contar do final do exercício financeiro a que o documento respeita. |
| Vouchers, recompensas e crédito | Durante o tempo necessário para operar o programa e cumprir as exigências contabilísticas, de auditoria e legais. |
| Registos de parceiros e afiliados | Durante a vigência da relação e, posteriormente, durante o período de conservação contabilístico e legal aplicável. |
| Registos técnicos e de segurança | Durante o período necessário para efeitos de segurança, de investigação e de exigências legais. |
| Registos de entrega de correio eletrónico | 2 anos a contar do envio da mensagem de correio eletrónico. Decorrido esse prazo, o registo de que a enviámos e o endereço para o qual foi enviada são apagados, salvo se o registo fizer parte de provas que tenhamos de conservar. |
| Atividade de pesquisa | As pesquisas efetuadas nos nossos sítios Web são conservadas sob a forma de estatísticas anónimas. Qualquer ligação à sua sessão de navegação ou à sua conta é removida decorridos 6 meses. |
| Registos de auditoria | Conservados durante o período em que possamos ser obrigados a demonstrar a forma como os seus dados pessoais foram tratados, ou a declarar, exercer ou defender um direito num processo judicial relativo a esses dados — e, em qualquer caso, durante não mais de 10 anos a contar da ação registada, após o que o registo é apagado ou anonimizado. Uma vez que estes registos estão protegidos contra alterações, são conservados sem alterações até ao final desse período, mesmo depois de os outros dados que lhe dizem respeito terem sido apagados. |
| Registos de consentimento e de aceitação | Conservados depois de retirar um consentimento ou encerrar a sua conta, porque temos de continuar a poder demonstrar que o consentimento foi validamente dado naquele momento. A retirada de um consentimento faz cessar o tratamento a partir desse momento; não apaga o registo de que o deu. O endereço IP é eliminado quando o registo deixa de necessitar dele, sendo conservados o acordo, a respetiva versão e a data. A prova do consentimento para uma alteração de Reserva é conservada durante 3 anos, após o que o endereço IP é eliminado. |
| Registos de contestações | Enquanto uma contestação de pagamento ainda puder ser apresentada, respondida ou impugnada e, posteriormente, durante qualquer período que uma ação judicial possa exigir. |
| Registos de entrega de documentos | 24 meses a contar da data em que o documento foi fornecido, o que abrange o período mais longo durante o qual um pagamento com cartão pode ser contestado. Se a sua conta for apagada, a ligação à sua conta é removida e o registo de que o documento foi fornecido é conservado durante o remanescente desse período. |
| Registos de pedidos de exercício de direitos | Conservados como prova de que recebemos e respondemos ao seu pedido, durante o período em que possamos ser obrigados a demonstrá-lo. |
Alguns registos são conservados precisamente porque constituem prova — daquilo com que concordou, do que foi feito com os seus dados pessoais e da forma como tratámos um litígio ou um pedido. Esses registos, deliberadamente, não são apagados quando o resto dos seus dados o é. Em vez disso, sempre que o possamos fazer sem destruir o que lhes confere valor probatório, eliminamos as partes que o identificam e conservamos a prova. Os registos de auditoria constituem a exceção: uma vez que o seu valor probatório depende de não terem sido alterados, são conservados sem alterações até ao final do respetivo período de conservação.
Conservação para fins legais. Podemos conservar dados pessoais para além dos períodos acima indicados quando tal seja necessário para cumprir a lei ou para declarar, exercer ou defender um direito num processo judicial. As informações conservadas com esse fundamento são utilizadas apenas para a finalidade que o exigiu, e o acesso às mesmas é restrito.
Quando uma obrigação legal nos exija que conservemos informações após o encerramento de uma conta, essas informações são mantidas em arquivos de acesso restrito e utilizadas apenas para a finalidade que o exige. No final do período aplicável, os dados são apagados ou anonimizados.
Podemos também anonimizar ou agregar dados pessoais — para análises e estatísticas, para monitorizar e melhorar a segurança da Plataforma, para melhorar os nossos produtos e serviços e para outras finalidades empresariais legítimas. Quando uma conta é apagada, o nosso método consiste em anonimizar e conservar: as informações que o identificam são substituídas, enquanto os registos que somos obrigados a conservar — como os registos de reservas e contabilísticos — permanecem em forma anonimizada durante o período exigido por lei. Uma vez anonimizados os dados de forma a que deixe de ser identificável a partir deles, e sem que possamos restabelecer essa ligação, deixam de ser dados pessoais e a presente Política deixa de lhes ser aplicável.
Mantemos procedimentos documentados para o tratamento de violações de dados pessoais, que abrangem a deteção, a avaliação, a contenção e o registo. Quando uma violação atinge o limiar fixado pela lei que lhe é aplicável, notificamos a autoridade de controlo competente e, quando essa lei o exija, as pessoas afetadas. Nem todos os incidentes de segurança constituem uma violação de dados pessoais, e nem todas as violações de dados pessoais atingem um limiar de notificação — avaliamos cada uma à luz do critério aplicável, em vez de notificarmos por defeito.
Quando forem necessários dados pessoais relativos a um passageiro menor para uma Reserva, estes devem ser fornecidos pelo progenitor, pelo representante legal ou por outra pessoa habilitada a efetuar a Reserva em seu nome, ou com a autorização destes. Tratamos esses dados apenas na medida do necessário para a Reserva, para o Serviço ou para cumprir uma exigência legal.
Estes direitos estão sujeitos às condições e exceções previstas na legislação aplicável — por exemplo, podemos ser obrigados a conservar determinados registos contabilísticos ou de reservas não obstante um pedido de eliminação.
Podemos solicitar as informações razoavelmente necessárias para confirmar a sua identidade antes de dar seguimento a um pedido, e não solicitaremos mais do que o necessário para esse efeito.
Relativamente ao tratamento relativo à plataforma controlado pela Liva Core SASU, a autoridade de controlo é a autoridade francesa Commission nationale de l’informatique et des libertés (CNIL); se se encontrar na União Europeia ou no EEE, pode também apresentar reclamação à autoridade de controlo nacional do seu país.
Relativamente ao tratamento comercial e de OTA controlado pela Liva Dot Com (Asia) Co., Ltd., essa autoridade é normalmente o Comité de Proteção de Dados Pessoais (PDPC) da Tailândia.
Quando lhe for aplicável outro regime, pode, em alternativa ou adicionalmente, apresentar reclamação à autoridade competente ao abrigo desse regime. Se preferir que analisemos diretamente uma preocupação, pode contactar-nos previamente através de dpo [at] livacore [dot] com.
O assistente Liva. Quando um sítio Web Liva disponibiliza um assistente, as palavras que escreve são enviadas a um fornecedor de inteligência artificial para que este possa responder. Não necessita de uma conta para o utilizar e não associamos a sua identidade ao que escreve; mantemos um registo de que ocorreu uma conversa, e com que marca, mas não armazenamos as mensagens propriamente ditas. O assistente pode consultar informações de viagem públicas, como rotas e horários. Não tem acesso à sua conta, às suas Reservas, aos seus pagamentos nem aos seus dados pessoais, e não pode efetuar, alterar ou cancelar nada.
Não introduza no assistente dados de cartões de pagamento, números de passaporte ou de documentos de identificação, informações de saúde nem outros dados pessoais sensíveis. Contacte o Apoio ao Cliente se precisar de fornecer essas informações.
Utilizações operacionais internas. Os fornecedores de inteligência artificial podem auxiliar o nosso pessoal no apoio ao cliente, na redação de comunicações, no processamento de documentos e em tarefas técnicas ou operacionais. No apoio ao cliente, isto inclui resumir as suas conversas com o Apoio ao Cliente e o histórico das suas Reservas, para que o membro do pessoal que trata o seu pedido o possa compreender rapidamente. Neste contexto, o processamento de documentos significa a leitura de informações constantes de um documento comercial — por exemplo, a fatura de um operador ou o extrato de um fornecedor — para que não tenham de ser novamente digitadas. Não utilizamos serviços de inteligência artificial para ler passaportes ou outros documentos de identificação. As informações tratadas para essas finalidades podem conter dados pessoais — relativos a si e, no caso dos documentos comerciais, a fornecedores, Prestadores de Transporte, parceiros ou ao respetivo pessoal. Os resultados da inteligência artificial auxiliam o nosso pessoal e não determinam de forma autónoma decisões que afetem os clientes.
A inteligência artificial não toma qualquer decisão a seu respeito. Nenhum resultado da inteligência artificial decide se obtém uma Reserva, um reembolso, um preço ou qualquer outro resultado que o afete. Quando a inteligência artificial produz um resumo ou uma sugestão, um membro do nosso pessoal decide o que fazer com ele e continua a ser responsável por essa decisão. Não utilizamos a inteligência artificial para definir o seu perfil nem para construir uma imagem de si para fins de marketing. A secção 6 descreve a única situação em que é tomada uma decisão automatizada a seu respeito, a qual não envolve inteligência artificial.