Política de Privacidade

 

I - SOBRE O GRUPO EMBRACE


O Grupo Embrace desenvolve a sua atividade em várias geografias, operando de forma integrada nos setores das viagens, eventos e tecnologia aplicada ao turismo, através de diversas sociedades especializadas. Em Portugal, as atividades de gestão de viagens, estadias e serviços conexos são asseguradas pela Travel Store – Prestação de Serviços – Viagens, S.A., com sede na Rua Campo Grande, n.º 35, 1.º, 1700-087 Lisboa, com o NIPC 503903310, sendo também a responsável pela gestão do website www.embraceambition.com, e promove as marcas Allways, Meetique, Travelstore American Express GBT, Emotionstore e Lab.

A atividade de organização de eventos corporativos é conduzida pela Epic Hemisphere – Corporate Events & Meetings, Unipessoal Lda., com o NIPC 515618462 e sede na mesma morada. A organização de congressos e grandes convenções é da responsabilidade da Mundiconvenius – Sociedade de Congressos e Serviços, Lda., com o NIPC 503269794.

No domínio da tecnologia, o Grupo é detentor da AroundVector – Serviços e Tecnologia para o Turismo, Lda., sociedade com o NIPC 510423086, especializada no desenvolvimento de soluções informáticas e tecnológicas para o setor do turismo e para as diversas áreas de atuação do Grupo Embrace.

Em Espanha, a Travel Interests SL, com sede na Avenida de Bruselas, n.º 38, Portal B, 4.º Derecha, Alcobendas, Madrid, assegura igualmente a prestação de serviços de viagens, estadias e serviços relacionados, bem como a organização e gestão dos mesmos.

Em Angola, a atividade é desenvolvida pela TSAngola, Lda., com sede em Luanda, na Rua Joaquim Kapango, n.º 77, e NIPC 5417101524, também dedicada à gestão de viagens e serviços conexos.

Em Moçambique, a operação é assegurada pela Dana Agency Moçambique, Limitada, com sede em Maputo, na Avenida Kenneth Kaunda, n.º 1170, sendo especializada em soluções de viagens de negócios empresariais.

 

II - MULTIPLICIDADE DE GEOGRAFIAS, COMPROMISSO ÚNICO COM A PROTEÇÃO DE DADOS E A SEGURANÇA DA INFORMAÇÂO


O Grupo EMBRACE está diretamente presente em Portugal, Espanha, Angola e Moçambique, operando num contexto transnacional que impõe os mais elevados padrões de diligência e responsabilidade no tratamento de dados pessoais. Reconhecendo, desde a primeira hora, que a proteção dos dados das pessoas singulares constitui um direito fundamental, o Grupo EMBRACE assume, de forma transversal e contínua, o compromisso de assegurar o escrupuloso cumprimento das disposições legais aplicáveis em matéria de proteção de dados e segurança da informação.

Este compromisso concretiza-se, designadamente, através da observância rigorosa do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016 (Regulamento Geral sobre a Proteção de Dados – RGPD), da Lei n.º 58/2019, de 8 de agosto, que assegura a sua execução na ordem jurídica portuguesa, bem como da articulação coerente com os regimes jurídicos nacionais vigentes nos demais ordenamentos em que o Grupo opera.

No caso específico de Angola, tal articulação é realizada em conformidade com a Lei n.º 22/11, de 17 de junho – Lei sobre a Proteção de Dados Pessoais – e correspondente regulamentação, assegurando, independentemente da geografia, o integral respeito pelos princípios da licitude, lealdade, transparência, proporcionalidade, finalidade, exatidão, conservação, integridade e confidencialidade.

A nossa política corporativa global de proteção de dados e segurança da informação é periodicamente revista, auditada e aperfeiçoada, assegurando que todos os nossos colaboradores, parceiros, fornecedores e demais partes interessadas compreendem e cumprem todas as obrigações legais. 

Conscientes de que, nas áreas de atuação das empresas do Grupo EMBRACE, o tratamento de dados pessoais implica transferências necessariamente internacionais, adotamos medidas organizativas e técnicas adequadas a fim de assegurar que, independentemente da geografia onde atuamos, o nível de proteção conferido aos dados pessoais é substancialmente equivalente ao exigido pelo alto padrão do RGPD europeu. 

Neste quadro, instituímos políticas e procedimentos internos com aplicação transversal e harmonizada, aplicáveis a todas as entidades do Grupo EMBRACE, e procedemos à nomeação de um Encarregado de Proteção de Dados com responsabilidade global, cuja atuação é articulada com especialistas locais em proteção de dados e segurança da informação, assegurando a implementação efetiva, coordenada e uniforme das medidas técnicas e organizativas adequadas à tutela dos dados pessoais. Esta estrutura de governação garante, de forma sustentada, a promoção de uma cultura organizacional de privacidade, segurança da informação e conformidade normativa.

 

III - QUEM É RESPONSÁVEL PELO TRATAMENTO DOS SEUS DADOS PESSOAIS


O Grupo EMBRACE é responsável pelo tratamento dos dados pessoais dos seus clientes diretos, potenciais clientes (pessoas singulares) e dos colaboradores e convidados dos seus clientes institucionais.

Enquanto responsável pelo tratamento, o Grupo EMBRACE determina as finalidades e os meios do tratamento dos dados pessoais que recolhe, garantindo o cumprimento das obrigações legais aplicáveis em cada ordenamento, nomeadamente no que respeita à observância dos princípios da licitude, lealdade, transparência, limitação da finalidade, minimização, exatidão, limitação da conservação, integridade, confidencialidade e responsabilização, conforme padronizado no RGPD.

 

Contactos do Responsável pelo Tratamento:

Linha telefónica: +351 213565300, disponível das 8:00 às 20:00 de 2ª a 6ª feira

E-mail: operacoes@embraceambition.pt
Portal Grupo EMBRACE: https://www.embraceambition.com/ 

 

IV - QUAIS OS SEUS DADOS PESSOAIS QUE TRATAMOS


As seguintes categorias de dados pessoais poderão ser recolhidas através dos canais e serviços descritos nesta Politica de Privacidade:

Dados recolhidos pelo Grupo EMBRACE:


Informação de contacto
Nome completo, 
Morada, 
Endereço de correio eletrónico, 
Telefone, 
Telemóvel,

Informação pessoal
Data de nascimento, 
Número do cartão de cidadão e respetiva data de validade, 
Número de passaporte e respetiva data de validade, 
Preferência de lugar nas viagens de avião,

Informação Profissional
Nome da empresa a que pertence, 
Categoria Profissional e função que exerce na empresa,
Departamento e/ou área,
Número de funcionário e centro de custo,

Histórico de cliente
Nível de satisfação de cliente,
Histórico e preferências de viagens e alojamentos, 
Serviços adquiridos, data de aquisição e correspondente preço;

 

V - COMO EFETUAMOS A RECOLHA DOS SEUS DADOS PESSOAIS, AS FINALIDADES E QUAIS OS FUNDAMENTOS JURÍDICOS


Os seus dados pessoais podem ser recolhidos e tratados pelo Grupo EMBRACE no contexto da prestação dos nossos serviços de gestão de viagens, eventos e mobilidade corporativa, nomeadamente nas seguintes circunstâncias:

  1. Quando, na sequência de um acordo comercial, a sua empresa nos faculte os seus dados pessoais, indispensáveis para a organização, reserva, acompanhamento e gestão das suas deslocações profissionais ou outras, participação em eventos e/ou congressos;
     

  2. Quando nos contacta diretamente, através de plataformas digitais, telefone, email ou presencialmente, para solicitar serviços, esclarecimentos ou propostas comerciais;
     

  3. Quando acede ou utiliza os nossos websites, aplicações ou portais digitais, nos quais poderá ser solicitado o fornecimento de dados para autenticação, preferências de viagem, faturação ou comunicações;
     

  4. Quando participa em eventos ou congressos organizados pelo Grupo EMBRACE, nos quais recolhemos dados de inscrição, presença e satisfação;
     

  5. Quando interage connosco no contexto de campanhas de marketing ou ações promocionais, mediante consentimento prévio, livre e informado.
     

Os fundamentos jurídicos para a recolha e tratamento dos seus dados pessoais são os seguintes: 

  1. Execução de contrato ou diligências pré-contratuais – quando o tratamento seja necessário para a celebração, execução ou gestão de um contrato na qual é parte direta ou indireta, incluindo reservas, emissão de bilhetes, alojamento, logística de eventos, faturação e apoio ao cliente;
     

  2. Cumprimento de obrigações jurídicas – quando o tratamento decorra da necessidade de cumprimento de obrigações legais a que o Grupo EMBRACE esteja sujeito, tais como obrigações fiscais, contabilísticas, de prevenção do branqueamento de capitais e financiamento do terrorismo, designadamente o cumprimento da Diretiva (UE) 2016/681 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativa à utilização dos dados dos registos de identificação dos passageiros (PNR) para efeitos de prevenção, detecção, investigação e repressão das infrações terroristas e da criminalidade grave, obrigações decorrentes da legislação laboral, de segurança e saúde no trabalho ou de regulação setorial;
     

  3. Consentimento – quando o tratamento dependa da sua manifestação de vontade livre, específica, informada e inequívoca, como no caso de comunicações de marketing direto, envio de newsletters, recolha de preferências ou participação em iniciativas promocionais;
     

  4. Interesse legítimo do responsável pelo tratamento – quando o tratamento dos seus dados seja necessário à prossecução de interesses legítimos do Grupo EMBRACE, designadamente para efeitos de segurança dos sistemas de informação, prevenção de fraude, melhoria contínua dos serviços, acompanhamento da relação comercial e optimização de eventos corporativos, sem prejuízo relativamente aos seus direitos e liberdades fundamentais;

 

VI - DURANTE QUANTO TEMPO CONSERVAMOS OS SEUS DADOS PESSOAIS


O Grupo EMBRACE conserva os seus dados pessoais apenas durante o período estritamente necessário à prossecução das finalidades para as quais foram recolhidos ou posteriormente tratados, nos termos do princípio da limitação da conservação.

O prazo de conservação pode variar consoante a finalidade do tratamento, os requisitos legais aplicáveis ou a existência de prazos prescricionais que justifiquem a conservação dos dados por período superior, nomeadamente para efeitos de cumprimento de obrigações contratuais, fiscais ou judiciais.

Uma vez atingido o prazo máximo de conservação aplicável, os dados pessoais serão:

  1. anonimizados de forma irreversível, deixando de permitir a identificação do respetivo titular (podendo, nesse caso, ser conservados para fins estatísticos ou de análise agregada); ou
     

  2. eliminados de forma segura, mediante procedimentos técnicos que garantam a sua irrecuperabilidade e a não exposição a terceiros não autorizados.

Para efeitos de marketing direto, os dados pessoais serão conservados até que retire o seu consentimento ou exerça o seu direito de oposição, sem prejuízo de períodos adicionais legalmente imperativos ou admissíveis;

Para efeitos de gestão de contactos, apoio ao cliente e comunicações comerciais, os dados serão conservados enquanto se mantiver ativa a relação com o cliente institucional ou o titular e até dois anos após o último contacto relevante, salvo disposição legal em contrário.

O Grupo EMBRACE realiza auditorias periódicas às das bases de dados, com vista à eliminação de dados desnecessários ou cuja conservação não se justifique à luz dos princípios da minimização e da limitação da conservação. 

 

VII - COMO GARANTIMOS A SEGURANÇA DOS SEUS DADOS PESSOAIS
 
  1. Medidas técnicas e organizativas adequadas
    Porque a segurança dos seus dados pessoais é uma prioridade estratégica e permanente para o Grupo EMBRACE, em consonância com o nosso parceiro global American Express Global Business Travel (AMEX GBT), o Grupo EMBRACE adotou e implementou uma Política de Segurança da Informação (PSI) transversal, sustentada em normas internacionais de boas práticas, que incorpora medidas técnicas e organizativas robustas, tendo em vista a proteção da confidencialidade, integridade, disponibilidade e autenticidade (não repúdio) dos dados pessoais tratados. Tais medidas são regularmente reavaliadas à luz da evolução tecnológica, das ameaças emergentes e das obrigações legais em constante atualização.

    Esta política reflete uma abordagem baseada no risco, assegurando a adoção de mecanismos proporcionais à natureza, âmbito, contexto e finalidades dos tratamentos realizados, bem como à probabilidade e gravidade dos riscos para os direitos e liberdades fundamentais dos titulares dos dados.

    Apesar de a transmissão de dados através da internet ou de websites não poder garantir uma segurança absoluta contra acessos não autorizados, intrusões ou exposições indevidas, o Grupo EMBRACE e os seus prestadores de serviços ou parceiros comerciais envidam os melhores esforços técnicos e procedimentais para mitigar tais riscos, garantindo o cumprimento dos princípios da proteção de dados desde a conceção (privacy by design) e por defeito (by default).

    De acordo com a nossa Política de Segurança da Informação (PSI), implementámos, designadamente, as seguintes medidas:

    i. Pseudonimização e cifragem de dados pessoais, sempre que tecnicamente possível, adequado e proporcional;

    ii. Segregação lógica de ambientes de produção, teste e desenvolvimento;

    iii. Controlos rigorosos de autenticação e gestão de acessos, com base no princípio do menor privilégio e na “necessidade de conhecer”;

    iv. Monitorização contínua de sistemas e redes para detecção de incidentes e anomalias de segurança;

    v. Política de backups e recuperação de desastres devidamente documentada e testada;

    vi. Auditorias regulares de segurança da informação;

    vii. Formação periódica e obrigatória dos colaboradores em matérias de proteção de dados e cibersegurança;

    viii. Registo e avaliação sistemática de incidentes de segurança da informação, com reporte obrigatório ao Encarregado de Proteção de Dados e Responsável de Segurança e, quando legalmente exigível, à autoridade de controlo competente;

    ix. Registo e mapeamento das atividades de tratamento dos dados pessoais;
     

  2. Formação contínua dos nossos colaboradores

    O Grupo EMBRACE reconhece que a eficácia das medidas de proteção de dados e de segurança da informação depende, em larga medida, da sensibilização e capacitação dos seus recursos humanos. Por esse motivo, assegura a implementação de programas de formação contínua, periódica e obrigatória para todos os colaboradores, prestadores de serviços internos e consultores externos com acesso a dados pessoais ou a sistemas de informação.

    Estes programas incluem conteúdos específicos sobre princípios e regras de proteção de dados pessoais, com base no padrão internacionalmente reconhecido do RGPD para todo o universo de colaboradores e, especificamente, em Angola, relativamente à Lei n.º 22/11, de 17 de junho (LPDP) e, em Moçambique, relativamente à Lei n.º 3/2017, de 9 de janeiro (LTE);

 

  1. Política de Segurança da Informação e procedimentos dela constantes;
     

  2. Deveres de sigilo e confidencialidade aplicáveis ao tratamento de toda a informação e, em específico, ao tratamento de dados pessoais;
     

  3. Prevenção e gestão de incidentes de segurança e de violações de dados, capacitando o reconhecimento de incidentes e a atuação imediata;
     

  4. Boas práticas de cibersegurança, incluindo gestão de palavras-passe, proteção contra engenharia social e uso seguro de dispositivos e redes;
     

  5. Quadro sancionatório disciplinar e legal em caso de incumprimento das normas aplicáveis.

    A formação é adaptada ao perfil funcional dos colaboradores e ministrada no momento da integração (formação inicial) e em ciclos regulares ao longo da relação laboral ou contratual, podendo ser complementada por ações extraordinárias em função da atualização normativa, tecnológica ou organizacional.

    Esta aposta sistemática na qualificação dos nossos profissionais visa garantir a cultura de conformidade, responsabilidade e segurança que caracteriza o modelo de governação de dados do Grupo EMBRACE.

 

  1. Escolha criteriosa dos subcontratantes

    No âmbito da nossa atividade, o Grupo EMBRACE poderá recorrer a entidades terceiras – designadas por subcontratantes – para o desenvolvimento de operações de tratamento de dados pessoais por nossa conta e sob nossa responsabilidade.

    A seleção de subcontratantes é realizada com base em critérios estritos de conformidade legal e robustez técnico-organizativa, em conformidade com a disciplina-padrão contida no artigo 28.º do RGPD.

    Antes de qualquer contratação, o Grupo EMBRACE conduz uma avaliação de risco e um conjunto de verificação prévia dos requisitos técnicos e organizativos nas áreas de proteção de dados pessoais e segurança da informação, assegurando que o subcontratante:

 

  1. Oferece garantias adequadas de implementação de medidas técnicas e organizativas adequadas;
     

  2. Está vinculado por instrumento contratual escrito que, nos termos do art.º 28.º, do RGPD, garante níveis de proteção dos dados pessoais adequados ao risco e delimita, designadamente, o objeto e a duração do tratamento, a natureza e a sua finalidade, o tipo de dados pessoais e as categorias dos titulares dos dados e as obrigações e direitos do responsável pelo tratamento;
     

  3. Compromete-se a tratar os dados apenas mediante instruções documentadas do Grupo EMBRACE;
     

  4. Assegura que as pessoas autorizadas ao tratamento estão sujeitas a obrigações legais ou contratuais de confidencialidade;
     

  5. Implementa mecanismos adequados para ajudar o Grupo EMBRACE a responder ao exercício de direitos dos titulares e ao cumprimento de obrigações legais, incluindo notificações de violação de dados;
     

  6. Não subcontrata outros operadores sem autorização prévia escrita e sujeita tais subcontratantes secundários aos mesmos requisitos de proteção;
     

  7. Compromete-se a eliminar ou devolver todos os dados pessoais ao fim da prestação do serviço, salvo disposição legal em contrário.

    Esta abordagem visa garantir que qualquer entidade que colabore com o Grupo EMBRACE atua em conformidade com os mais exigentes padrões legais e técnicos em matéria de proteção de dados pessoais, reforçando a segurança e a confiança dos titulares dos dados em todos os territórios onde operamos.

 

  1. Transferências internacionais

    Considerando a natureza multinacional do Grupo EMBRACE e a natureza transnacional do objeto do negócio da indústria de turismo, viagens, alojamentos e serviços conexos, os seus dados pessoais podem ser objeto de transferência internacional para entidades localizadas fora do Espaço Económico Europeu (EEE), nomeadamente fornecedores, parceiros tecnológicos ou prestadores de serviços contratados para finalidades legítimas e compatíveis com aquelas descritas na presente Política de Privacidade e de Proteção de Dados Pessoais.

    Em todas as situações, o Grupo EMBRACE assegura que qualquer transferência de dados pessoais que sejam ou venham a ser objeto de tratamento após transferência para um país terceiro ou uma organização internacional só é realizada se  as condições estabelecidas nos artigos 44.º a 49.º, do RGPD forem respeitadas por todas as entidades envolvidas no circuito do tratamento de dados pessoais, inclusivamente no que diz respeito às transferências ulteriores de dados pessoais do país terceiro ou da organização internacional para outro país terceiro ou outra organização internacional.

 

  1. As transferências de dados pessoais para fora do EEE são realizadas com base em garantias adequadas, incluindo, consoante o caso, observância de decisões de adequação, cláusulas contratuais-tipo da Comissão Europeia, regras vinculativas aplicáveis às empresas (Binding Corporate Rules);
     

  2. As transferências dos seus dados pessoais são precedidas de uma avaliação do nível de proteção no país de destino, incluindo as práticas legais e administrativas em matéria de acesso por autoridades públicas e, bem assim, de todas as entidades envolvidas;
     

  3. Os seus dados pessoais permanecem armazenados em servidores seguros, sujeitos a medidas técnicas e organizativas adequadas, e o seu acesso e tratamento ocorre exclusivamente no âmbito das instruções do Grupo EMBRACE ou em cumprimento de normas contratuais equivalentes impostas aos prestadores de serviços.

 

VIII - QUAIS OS SEUS DIREITOS E COMO OS PODE EXERCER


Enquanto titular de dados pessoais, assiste-lhe um conjunto de direitos legalmente consagrados, cujo exercício é assegurado de forma equitativa e transparente pelo Grupo EMBRACE, independentemente da jurisdição em que se encontre.

 

  1. Direito de Acesso – obter confirmação sobre se os seus dados pessoais são ou não objeto de tratamento e, sendo o caso, aceder aos mesmos e às informações legalmente previstas;
     

  2. Direito de Retificação – solicitar a correção ou atualização dos seus dados pessoais inexatos ou incompletos;
     

  3. Direito ao Apagamento dos Dados (“direito ao esquecimento”) – requerer a eliminação dos seus dados pessoais quando se verifique, nomeadamente, a cessação da finalidade que justificou o tratamento ou a retirada do consentimento (quando aplicável), salvo quando existam fundamentos legais que justifiquem a conservação;
     

  4. Direito à Limitação do Tratamento – obter a limitação do tratamento dos seus dados pessoais em determinadas circunstâncias (por exemplo, durante a verificação da exatidão dos dados);
     

  5. Direito de Oposição – opor-se, por motivos relacionados com a sua situação particular, ao tratamento dos seus dados com fundamento em interesse legítimo ou interesse público, bem como a decisões exclusivamente automatizadas, incluindo a definição de perfis;
     

  6. Direito à Portabilidade dos Dados – receber os dados pessoais que nos forneceu, num formato estruturado, de uso corrente e de leitura automática, e transmitir esses dados a outro responsável pelo tratamento, quando o tratamento se baseie no consentimento ou na execução de um contrato;
     

  7. Direito de Retirar o Consentimento – sempre que o tratamento se baseie no seu consentimento, poderá, a qualquer momento, retirá-lo, sem que tal afete a licitude do tratamento realizado até esse momento;
     

  8. Direito de Reclamação 

    Sempre que ocorra qualquer motivo de reclamação devido a insatisfação ou dúvida relativamente ao tratamento, o titular de dados pessoais dispõe da possibilidade de imediatamente apresentar uma reclamação ou pedido de informação ao Encarregado de Proteção de Dados Pessoais do Grupo EMBRACE através dos seguintes contactos:

    Email: dpo@embraceambition.com

    Linha telefónica: +351 213 565 300, disponível das 8:00 às 20:00 de 2ª a 6ª feira

    O Encarregado de Proteção de Dados Pessoais nos termos do “Procedimento de Exercício dos Direitos dos Titulares” garante:

    i.    O registo e a tramitação da reclamação ou pedido de informação no prazo máximo de 24 horas úteis;

    ii.    Respostas transparentes, imparciais e fundamentadas;

    iii.    Informação permanente sobre o estado do processo, até à sua resolução final;

    iv.    Promoção do tratamento diligente, equitativo e respeitador dos direitos do titular.

    Sem prejuízo deste canal interno seguro, os titulares de dados têm ainda o direito a apresentar reclamação a uma autoridade de controlo, em especial no Estado-Membro da sua residência habitual, do seu local de trabalho ou do local onde foi alegadamente praticada a infração, se o titular dos dados considerar que o tratamento dos dados pessoais que lhe diga respeito viola o RGPD e/ou a jurisdição local aplicável:

 

IX - MONITORIZAÇÃO, REVISÃO E ARTICULAÇÃO COM OUTROS SISTEMAS DE CONFORMIDADE
 

A presente Política de Privacidade e de Proteção de Dados Pessoais é objeto de revisão sempre que ocorram alterações legislativas, regulamentares ou operacionais relevantes, bem como na sequência de recomendações, orientações ou atos vinculativos emitidos por autoridades de controlo nacionais ou europeias, decisões judiciais pertinentes ou diretrizes e pareceres adotados no âmbito do Comité Europeu para a Proteção de Dados (CEPD).

As alterações introduzidas são aprovadas pelas instâncias competentes do Grupo EMBRACE e disponibilizadas através dos meios habitualmente utilizados, assegurando a sua acessibilidade, clareza e permanente atualização. Sempre que tais alterações impliquem uma modificação substancial dos termos de tratamento de dados pessoais aplicáveis aos titulares dos dados, estes são informados por meio adequado, em tempo útil e de forma transparente, nos termos da legislação aplicável.

Sem prejuízo do respeito por todos os ordenamentos jurídicos aplicáveis às atividades das entidades que integram o Grupo EMBRACE, o Grupo adota um quadro homogéneo de princípios estruturantes que rege a sua atuação corporativa, o qual se reflete na definição e aplicação de políticas internas uniformizadas. Essa abordagem assegura uma aplicação coerente e transversal dos deveres legais e éticos aplicáveis, bem como a integração consistente da presente Política com os compromissos do Grupo em matéria de integridade institucional, prevenção da corrupção e infrações conexas, combate ao branqueamento de capitais e ao financiamento do terrorismo, assente em deveres de diligência, transparência, responsabilização e controlo.