Proteção de Dados — LGPD, GDPR e leis dos Estados Unidos
Última atualização: 26 de julho de 2026
Esta página detalha como tratamos dados pessoais e quais são os seus direitos conforme a legislação aplicável a você. Ela complementa a nossa Política de Privacidade e a Política de Cookies, que continuam valendo integralmente.
1. Quem trata os seus dados
O serviço Lounge Secreto é operado pela ALAS TECHNOLOGY LLC (EIN 93-3927200), sociedade constituída nos Estados Unidos da América, que atua como controladora dos dados pessoais tratados nesta plataforma — ou seja, é quem decide as finalidades e os meios do tratamento. Para assuntos de privacidade, incluindo o exercício de qualquer direito descrito nesta página, o canal oficial é o nosso suporte, que encaminha a solicitação ao encarregado de proteção de dados.
2. Quais leis se aplicam a você
Esta página vale para todos os nossos usuários, mas os seus direitos concretos dependem de onde você está. Se você está no Brasil, aplica-se a Lei Geral de Proteção de Dados (Lei nº 13.709/2018). Se você está no Espaço Econômico Europeu, no Reino Unido ou na Suíça, aplica-se o Regulamento Geral sobre a Proteção de Dados (GDPR) e as normas equivalentes locais, porque oferecemos o serviço a titulares nessas regiões. Se você reside nos Estados Unidos, aplicam-se as leis estaduais de privacidade do consumidor, entre elas a da Califórnia (CCPA, alterada pela CPRA). Havendo conflito, aplicamos sempre a regra mais protetiva ao titular.
3. Quais dados tratamos e para quê
Tratamos dados de cadastro — nome, e-mail, telefone, data de nascimento, documento de identificação e país; dados necessários à emissão e à ativação do passe — endereço, dados do titular junto à operadora do programa e o resultado da verificação de identidade; dados de pagamento — valor, moeda e identificadores da transação, sem que o número completo do cartão do cliente seja armazenado por nós; dados de atendimento — mensagens enviadas por suporte, formulário ou assistente; e dados técnicos — endereço IP, identificador do navegador, páginas visitadas e origem do acesso. Cada categoria é usada apenas para a finalidade que a justifica: executar o contrato, verificar identidade, processar pagamento, prevenir fraude, prestar suporte e, quando você consente, medir e melhorar campanhas.
4. Dados sensíveis: não coletamos
Não coletamos dados pessoais sensíveis — origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados referentes à saúde ou à vida sexual, dados genéticos ou biométricos. A verificação de identidade exigida para a emissão do cartão vinculado ao passe é realizada por parceiro especializado, que atua como operador; recebemos dele o resultado da verificação e os dados cadastrais necessários, não o material biométrico. Também não solicitamos e não armazenamos credenciais de contas Priority Pass™ preexistentes.
5. Com que base legal tratamos
A execução do contrato justifica o tratamento dos dados de cadastro, de emissão do passe e de pagamento — sem eles o serviço não pode ser prestado. O cumprimento de obrigação legal e regulatória justifica a guarda de registros financeiros e fiscais. O legítimo interesse justifica a prevenção a fraude, a segurança da plataforma e a melhoria do serviço, sempre ponderado com os seus direitos e liberdades. O consentimento, livre e revogável a qualquer momento, justifica os cookies não essenciais, a medição de campanhas publicitárias e as comunicações de marketing. Sob a LGPD essas hipóteses correspondem ao art. 7º; sob o GDPR, ao art. 6º.
6. Assistente com inteligência artificial
Oferecemos um assistente que responde dúvidas sobre o serviço. O que você escreve nele é gravado para dar continuidade ao atendimento e é enviado, junto ao histórico recente da conversa, a um prestador de infraestrutura de inteligência artificial que gera a resposta — sempre a partir dos nossos servidores, nunca do seu navegador. O conteúdo das conversas é anonimizado após 90 dias. O assistente não toma decisões automatizadas que produzam efeitos jurídicos ou afetem significativamente você: quando o tema é sensível — preço, reembolso, condições contratuais — ou quando não há base documental suficiente, ele não improvisa e encaminha o atendimento a uma pessoa. A base de conhecimento que alimenta o assistente é compartilhada entre usuários e, por isso, rejeita automaticamente a inclusão de dados de casos individuais. Ainda assim, pedimos que você não escreva no assistente dados que não sejam necessários, como número de cartão, senha ou documento.
7. Cookies, pixels e rastreamento
Usamos cookies estritamente necessários para autenticar você, lembrar o idioma e proteger o site contra abuso — esses não dependem de consentimento, porque sem eles o serviço não funciona. Cookies e pixels de analytics e de marketing só são ativados se você consentir no banner, e o consentimento pode ser retirado a qualquer momento, com o mesmo esforço com que foi dado. Registramos a data, a versão do aviso e a escolha feita, como prova auditável. O detalhamento de cada cookie está na Política de Cookies.
8. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos o mínimo necessário com operadores que executam parte do serviço em nosso nome e sob contrato: processadores de pagamento, parceiro de verificação de identidade, emissor do cartão vinculado ao passe, a operadora do programa de salas VIP, provedores de hospedagem e infraestrutura, provedor de envio de e-mails transacionais, provedor de monitoramento de erros e, quando você consente, plataformas de publicidade. Alguns parceiros são identificados por categoria, e não por nome, por envolverem informação comercial sensível; a identificação específica é fornecida ao titular que exercer o direito de acesso.
9. Transferências internacionais
A controladora está sediada nos Estados Unidos e parte da nossa infraestrutura e dos nossos operadores está fora do Brasil e do Espaço Econômico Europeu, de modo que os seus dados podem ser transferidos e tratados em outros países. Realizamos essas transferências com base em salvaguardas contratuais que impõem ao destinatário obrigações de confidencialidade e de segurança compatíveis com a legislação aplicável, e limitamos a transferência ao estritamente necessário para a finalidade. Sob a LGPD isso corresponde ao art. 33; sob o GDPR, ao capítulo V.
10. Por quanto tempo guardamos
Guardamos cada dado apenas enquanto ele for necessário. Registros financeiros e fiscais — compras, pagamentos, estornos e movimentações — são mantidos por no mínimo 5 anos, por obrigação legal, e não podem ser apagados a pedido. O conteúdo das conversas com o assistente é anonimizado após 90 dias. Registros técnicos e de telemetria são eliminados após cerca de 18 meses. Registros de consentimento são preservados enquanto necessários como prova. Dados cadastrais são mantidos enquanto durar a relação e, depois, pelo prazo necessário à defesa de direitos.
11. Exclusão da conta: o que apagamos e o que permanece
Você pode solicitar a exclusão da sua conta a qualquer momento. O pedido alcança exclusivamente os dados sob a nossa responsabilidade no Lounge Secreto — não afeta a conta que você mantém junto à operadora do programa de salas VIP, regida pelos termos dela e que deve ser encerrada diretamente com ela. Ao processar o pedido, removemos ou anonimizamos os seus dados cadastrais e de atendimento e apagamos sessões, vínculos de login e registros de navegação. Permanecem, por obrigação legal ou por interesse legítimo declarado: os registros financeiros pelo prazo mínimo de 5 anos; o registro do consentimento, como prova; o registro de auditoria das ações administrativas; e, em casos comprovados de fraude, abuso ou inadimplência, os identificadores estritamente necessários para impedir a recriação da conta. Concluída a exclusão, a conta não pode ser restaurada.
12. Os seus direitos
Independentemente de onde você esteja, você pode saber se tratamos dados a seu respeito e acessá-los; obter cópia em formato legível por máquina; corrigir dados incompletos ou desatualizados; solicitar a eliminação, nos limites da seção anterior; retirar o consentimento; opor-se a tratamentos fundados em legítimo interesse; e ser informado sobre com quem compartilhamos. Você nunca será tratado de forma discriminatória por exercer qualquer desses direitos.
13. Se você está no Brasil (LGPD)
A LGPD assegura, no art. 18, os direitos de confirmação da existência de tratamento; acesso; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade a outro fornecedor; eliminação dos dados tratados com base no consentimento; informação sobre as entidades com as quais compartilhamos; informação sobre a possibilidade de não consentir e as consequências disso; e revogação do consentimento. Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados.
14. Se você está na União Europeia, no Reino Unido ou na Suíça (GDPR)
O GDPR assegura os direitos de acesso (art. 15), retificação (art. 16), apagamento (art. 17), limitação do tratamento (art. 18), portabilidade (art. 20) e oposição (art. 21), além do direito de não se sujeitar a decisão exclusivamente automatizada com efeitos significativos (art. 22) — que, como explicado acima, não realizamos. Você pode retirar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento realizado antes da retirada, e tem o direito de apresentar reclamação à autoridade de controle do seu país.
15. Se você está nos Estados Unidos (CCPA/CPRA e leis estaduais)
Você tem o direito de saber quais categorias de informação pessoal coletamos, de onde vêm, para que servem e com quem são compartilhadas; de obter cópia; de solicitar a correção; e de solicitar a exclusão, observadas as exceções legais. Não vendemos informação pessoal por dinheiro. O compartilhamento com plataformas de publicidade para anúncios direcionados pode ser enquadrado como compartilhamento pela CPRA e, por isso, só ocorre se você tiver aceito a categoria de marketing no banner — recusar ou retirar esse consentimento equivale a exercer a recusa. Não utilizamos informação pessoal sensível para inferir características, e não discriminamos quem exerce seus direitos.
16. Como exercer os seus direitos
Você pode obter cópia dos seus dados e solicitar a exclusão da conta pela área logada, e cancelar comunicações de marketing pelo link de descadastro presente em todos os nossos e-mails ou pela página de descadastro. Para qualquer outro pedido — inclusive correção, oposição ou informação sobre compartilhamento — fale com o nosso suporte, que encaminha ao encarregado. Podemos solicitar informações adicionais para confirmar a sua identidade antes de atender, justamente para não entregar dados a quem não é o titular. Respondemos em até 15 dias para pedidos sob a LGPD; em até 1 mês para pedidos sob o GDPR, prorrogáveis por mais 2 meses em casos complexos, com aviso prévio; e em até 45 dias para pedidos sob a legislação dos Estados Unidos, prorrogáveis por mais 45.
17. Crianças e adolescentes
O serviço é destinado a maiores de 18 anos e não é dirigido a crianças ou adolescentes. Não coletamos intencionalmente dados de menores de idade. Se identificarmos que um cadastro foi feito por um menor, ou se um responsável nos comunicar, eliminamos os dados e encerramos a conta.
18. Segurança da informação
Adotamos medidas técnicas e organizacionais proporcionais ao risco: cifra dos dados sensíveis em repouso, senhas guardadas apenas como derivação criptográfica, tráfego protegido por TLS, controle de acesso por perfil com registro de auditoria das ações administrativas, limitação de tentativas, proteção anti-automação e monitoramento de erros. Nossos controles seguem os padrões internacionais ISO/IEC 27001, de gestão da segurança da informação, e ISO/IEC 27701, de gestão da privacidade da informação. Nenhum sistema é infalível, e por isso mantemos também plano de resposta a incidentes.
19. Incidentes de segurança
Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicamos a autoridade competente e os titulares afetados, descrevendo a natureza do ocorrido, os dados envolvidos, as medidas adotadas e as recomendações cabíveis. Sob o GDPR, a comunicação à autoridade de controle é feita sem demora injustificada e, sempre que possível, em até 72 horas.
20. Alterações desta página
Podemos atualizar esta página para refletir mudanças no serviço, na tecnologia ou na legislação. Quando a alteração for relevante, avisamos pelos nossos canais e, quando exigido, solicitamos novo consentimento. A data da última atualização fica indicada no topo desta página.