11 3016-1411 contato@tristarturismo.com.br

Termo de Adequação à Lei Geral De Proteção de Dados

Termo de Adequação à Lei Geral De Proteção de Dados – LGPD (Lei 13.709/18)
São Paulo, 16 de Junho de 2025.

  1. Visão Geral:

O presente Termo visa à adequação da EMPRESA às normas estabelecidas pela Lei 13.709/18 (Lei Geral de Proteção de Dados) no que se refere ao tratamento de dados e segurança da informação de seus clientes e fornecedores.

No desempenho de suas atividades rotineiras, a EMPRESA realiza algumas operações de tratamento de dados pessoais, com o intuito de incrementar e entregar o melhor serviço a ser prestado aos titulares dos dados pessoais, sem ferir direitos dos quais são titulares.

Sob a luz da LGPD, a EMPRESA pode ser caracterizada como Controladora e Operadora de Dados Pessoais, reiterando a hígida observância das regras de privacidade e proteção de dados pessoais aplicáveis.

  1. Dos Conceitos Extraídos da LGPD:

  • Agentes de Tratamento de Dados Pessoais: São considerados agentes de tratamento de dados o controlador e o operador de dados pessoais.

  • Anonimização: Utilização de meios técnicos, no momento do tratamento de dados pessoais, para tornar o dado dissociado do seu titular, deixando de ser objeto de tutela da LGPD.

  • Autoridade Nacional de Proteção de Dados (ANPD): Órgão da administração pública responsável por zelar, implementar e fiscalizar o cumprimento da LGPD em todo território nacional.

  • Controlador de Dados Pessoais: Pessoa (física ou jurídica) responsável pelas decisões referentes ao tratamento de dados pessoais.

  • Dados Pessoais: Toda a informação cedida por um indivíduo capaz de identificá-lo e diferenciá-lo perante outros.

  • Dados Pessoais Sensíveis: São informações sobre origem racial ou étnica, convicção religiosa, opinião, política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico quando vinculado à pessoa natural.

  • Encarregado ou “Data Protection Officer” (DPO): Pessoa (física ou jurídica) funciona como interlocutor entre o Controlador, os titulares de dados e a Autoridade Nacional de Proteção de Dados.

  • Fornecedores: São terceiros contratados e subcontratados para, quando necessário, viabilizar a prestação de serviço da EMPRESA.

  • Lei Geral De Proteção De Dados (LGPD): É a norma jurídica que dispõe sobre o tratamento de dados pessoais em meios digitais ou físicos realizados por pessoa natural ou por pessoa jurídica, de direito público ou privado, tendo como objetivo defender os titulares de dados pessoais e ao mesmo tempo permitir o uso dos dados para finalidades diversas, equilibrando interesses e harmonizando a proteção da pessoa humana com o desenvolvimento tecnológico e econômico.

  • Operador de Dados Pessoais: É a pessoa (física ou jurídica) que realiza o tratamento de dados pessoais em favor do Controlador.

Titular de Dados Pessoais (Titular): Pessoa física a quem os dados pessoais se referem e são tutelados pela LGPD.

  • Tratamento de Dados Pessoais (Tratamento): Toda operação realizada com dados pessoais: a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle da informação, modificação, comunicação, transferência, difusão ou extração.

  1. Objeto:

O presente termo tem por objeto nortear a EMPRESA aos princípios estabelecidos pela LGPD, a fim de salvaguardar os dados pessoais dos clientes, fornecedores e terceiros que venham a ser tratados.

  1. A quem se aplica:

Os termos estabelecidos no presente termo se aplicam a todos os clientes, colaboradores e demais terceiros que, de algum modo, forneçam seus dados pessoais para a base de dados da EMPRESA. O cumprimento deste Termo é obrigatório.

O contido neste documento deve ser lido e passa a integrar:

  1. Contratos de trabalho e assemelhados que versem sobre obrigações de confidencialidade em relação às informações recebidas pela EMPRESA;

  2. Todas as normas internas a respeito da proteção de dados pessoais que passam a ser editadas a partir da promulgação da LGPD e atualizações futuras.

  1. Princípios estabelecidos pela LGPD e que serão seguidos pela EMPRESA:

Em consonância com o previsto pela Lei 13.709/18, a EMPRESA observará os seguintes princípios ao tratar dados pessoais:

  1. FINALIDADE: a EMPRESA realizará o tratamento de dados pessoais apenas para os fins específicos da atividade da empresa e previamente informados ao titular de dados pessoais, durante a vigência do contrato estabelecido entre as partes ou pelo prazo legal de prescrição de direitos. Não haverá tratamento posterior diferente.

  2. ADEQUAÇÃO: o tratamento dos dados pessoais se realizará de forma adequada às normas estabelecidas pela LGPD.

  3. NECESSIDADE: os dados pessoais serão tratados exclusivamente de acordo com a necessidade das atividades da EMPRESA, utilizando-se apenas os dados pertinentes em relação ao tratamento;

  4. LIVRE ACESSO: a EMPRESA permitirá aos titulares de dados pessoais a consulta facilitada e gratuita sobre a forma e a duração do tratamento, bem como sobre a integralidade de seus dados;

  5. QUALIDADE DOS DADOS: a EMPRESA garantirá aos titulares de dados pessoais, a exatidão, clareza e atualização dos dados, observadas a necessidade e a finalidade de seu tratamento;

  1. TRANSPARÊNCIA: a EMPRESA disponibilizará aos titulares de dados pessoais, informações claras, precisas e acessíveis sobre o processo de tratamento, observados os segredos comercial e industrial;

  2. SEGURANÇA: a EMPRESA adotará medidas técnicas e administrativas necessárias para proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão;

  3. PREVENÇÃO: a EMPRESA observará todas as medidas necessárias para prevenir a ocorrência de danos em decorrência do tratamento de dados pessoais;

  4. NÃO DISCRIMINAÇÃO: a EMPRESA declara que não realizará tratamento de dados pessoais para fins discriminatórios ilícitos ou abusivos;

  5. RESPONSABILIZAÇÃO E PRESTAÇÃO DE CONTAS: a EMPRESA declara que

adotará medidas eficazes para o cumprimento das normas de proteção de dados pessoais e a eficácia dessas medidas.

  1. Bases Legais de Tratamento:

Nos termos do artigo da Lei Geral de Proteção de Dados, a EMPRESA fará o tratamento de dados pessoais, observando as seguintes bases legais:

  1. para o cumprimento de obrigação legal ou regulatória pelo controlador;

  2. quando necessário para a execução de contrato ou de procedimentos preliminares relacionados ao contrato do qual seja parte o titular, a pedido do titular dos dados;

  3. para o exercício regular de direitos em processo judicial, administrativo ou arbitral;

  4. para a proteção da vida ou da incolumidade física do titular ou de terceiro;

  5. quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais;

  6. para a proteção do crédito, inclusive quanto ao disposto na legislação pertinente.

    1. Quando houver o tratamento de dados pessoais sensíveis, enumerados no artigo 5º, II da LGPD1, bem como de crianças, adolescentes (artigo 142) e dados financeiros, todos serão tratados com o mesmo nível de cuidado exigido e oferecido aos dados pessoais sensíveis, bem como outras normas específicas aplicáveis.

    1. A realização de operações de tratamento dos dados acima somente poderá ser realizada:

  1. Quando o tratamento de dados pessoais for indispensável para:

    1. O cumprimento de obrigação contratual e legal;

    2. O exercício regular de direitos, inclusive em contrato e em processo judicial, administrativo e arbitral;

  1. Proteção da vida ou da incolumidade física do titular de dados pessoais ou de terceiros;

1 Dado pessoal sensível é o que diz respeito à origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural;

2 Art. 14. O tratamento de dados pessoais de crianças e de adolescentes deverá ser realizado em seu melhor interesse, nos termos deste artigo e da legislação pertinente.

  1. Garantia da prevenção à fraude e à segurança do titular de dados pessoais, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos.

    1. – Nos casos em que o tratamento de dados pessoais depender do consentimento do titular, a EMPRESA garantirá que tal consentimento seja obtido de forma livre, informada e inequívoca, para finalidades específicas e legítimas. O titular poderá, a qualquer momento, revogar o consentimento fornecido, mediante manifestação expressa por procedimento gratuito e facilitado, conforme previsto no artigo

da Lei 13.709/18. A revogação não afeta os tratamentos realizados anteriormente com base no consentimento regularmente obtido.

  1. Dados que Coletamos:

  • Nome;

  • Gênero;

  • Sexo;

  • Endereço;

  • Telefone;

  • E-mail;

  • Número do cartão de crédito e débito ou demais dados de pagamento;

  • Data e local de nascimento;

  • Nacionalidade, passaporte, visto ou outro documento de identificação emitido pelo governo;

* Em circunstâncias mais limitadas, também podem ser coletados:

  • Dados sobre familiares e acompanhantes, como nomes e idades de dependentes;

  • Dados biométricos;

  • Informações financeiras;

  • Dados de imagens, vídeo e áudio via câmeras de segurança localizadas em nossas unidades;

  • Certos dados de cookies (dados armazenados diretamente no computador ou dispositivo móvel do titular) como tipo de navegador, tempo gasto nos serviços on-line, páginas visitadas, URL de referência, preferências de idioma e outros dados de tráfego agregados. A EMPRESA usa cookies funcionais para obter dados para fins de segurança, facilitar a navegação, exibir conteúdo com mais eficiência, coletar dados estatísticos.

A EMPRESA poderá usar cookies para enviar e-mails marketing e rastrear respostas a anúncios on-line e e-mails marketing.

    1. Os dados pessoais serão conservados pela EMPRESA apenas pelo tempo necessário para cumprir com as finalidades para as quais foram coletados, observando os prazos legais ou regulatórios aplicáveis. Findo o prazo e a necessidade legal, os dados serão eliminados com uso de métodos seguros e irreversíveis, salvo se sua conservação for autorizada por obrigação legal ou para exercício regular de direitos.

8.Com quem os Dados poderão ser Compartilhados:

A EMPRESA realiza a intermediação de serviços entre os Clientes e inúmeros fornecedores de diversos ramos com quem mantém parcerias. Tais fornecedores podem ser companhias aéreas, locadoras de veículos, hotéis e outros. Desta forma, poderá haver o compartilhamento de dados pessoais com esses terceiros ou demais parceiros de negócio necessários para fins da execução do contrato celebrado. O compartilhamento se dá com os seguintes parceiros, dentre outros:

  • Por ser empresa franqueada, poderá compartilhar com a franqueadora e parceiros que comercializam pacotes de serviços;

  • Empresas que operacionalizam o callcenter e demais canais de atendimento;

  • Bureaus de crédito e empresas de análise antifraude;

  • Prestadores de serviço de fornecimento de software e outros sistemas que auxiliam na execução do contrato;

  • Fornecedores necessários para a prestação dos serviços, tais como hotéis, companhias aéreas, locadoras, empresas que comercializam seguros-viagem, serviços de câmbio, assessoria na obtenção de visto ou passaporte.

9Transferências Internacionais de Dados Pessoais:

A EMPRESA poderá transferir dados pessoais a prestadores de serviços localizados no Exterior, incluindo prestadores de serviços em nuvem, especialmente quando a contratação se dá para destino internacionais, sem prejuízo da observância de todas as garantias ao alcance para garantir a proteção adequada aos dados pessoais fornecidos.

10.Direitos dos Titulares de Dados Pessoais:

Conforme previsto no artigo 18 da Lei 13.709/18, são direitos dos titulares de dados pessoais:

  1. confirmação da existência de tratamento;

  2. acesso aos dados;

  3. correção de dados incompletos, inexatos ou desatualizados;

  4. anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com o disposto nesta Lei;

  5. portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, de acordo com a regulamentação da autoridade nacional, observados os segredos comercial e industrial;

  6. eliminação dos dados pessoais tratados com o consentimento do titular, salvo se houver um motivo legítimo para a sua manutenção, como eventual obrigação legal de retenção de dados. Na hipótese de eliminação, a EMPRESA se reserva ao direito de escolher o procedimento de eliminação empregado, pautado na segurança e garantia de não recuperação dos dados;

  7. informação das entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados;

  8. informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;

11. Deveres dos Titulares de Dados Pessoais:

Cabem aos titulares informarem à EMPRESA quaisquer modificações de seus dados pessoais fornecidos, como por exemplo, mudança de telefone, e-mail, endereço etc., através dos seguintes meios:

  1. E-mail endereçado ao representante da EMPRESA responsável pelo atendimento;

  2. Por meio físico (carta ou notificação), mediante aviso de recebimento, endereçado diretamente ao Atendimento EMPRESA.

12.Deveres dos Colaboradores em Relação aos Dados Pessoais:

Os deveres de cuidado, atenção e uso adequado de dados pessoais se estendem a todos os colaboradores da EMPRESA no desenvolvimento de seus trabalhos e atividades.

    1. O compartilhamento de dados pessoais dos clientes e fornecedores entre as unidades da EMPRESA é permitido, desde que respeitada a sua finalidade e base legal, observado o princípio da necessidade.

    1. Não disponibilizar nem garantir acesso aos dados pessoais para pessoas não autorizadas ou competentes, conforme regras estabelecidas pela EMPRESA.

    1. Obter a autorização necessária para o tratamento de dados e ter os documentos necessários que demonstrem a designação de sua competência.

    1. Observar e cumprir as normas, recomendações, orientações de segurança da informação estabelecidas pelo Departamento de Tecnologia da Informação, disponibilizadas pela empresa.

    1. Aqueles que, de alguma forma, tiverem conhecimento da desvirtuação no tratamento de dados devem, imediatamente, comunicar o responsável pelo Depto. da Tecnologia da Informação, para que as providencias necessárias sejam adotadas.

  1. Compromisso da EMPRESA com a Lei Geral de Proteção de Dados:

A EMPRESA reafirma o compromisso na estrita observância dos termos estabelecidos pela Lei Geral de Proteção de Dados e, para tanto, assim procederá:

  • Divulgação, em diversos formatos, de informações que descrevam as responsabilidades individuais dos destinatários deste Termo, no âmbito da privacidade e proteção de dados pessoais;

  • Treinamentos, orientações e aconselhamentos para os colaboradores da EMPRESA.

  • Adoção de todas as medidas necessárias para o tratamento de dados pessoais de acordo com as normas estabelecidas na Lei nº 13.709/18, em todas as suas etapas.

  • Avaliação permanente dos riscos que podem comprometer a área de privacidade e proteção de dados pessoais.

  • Criar e implementar planos de ação e políticas para mitigar os riscos identificados.

  • A partir da entrada em vigor da LGPD, o Encarregado ou DPO (Data Protection Officer), conduzirá o Programa de Conformidade da LGPD, observará o cumprimento das legislações de proteção de dados pessoais aplicáveis, assegurará que novas normas relativas à proteção de dados sejam

incorporadas nas rotinas e práticas da empresa.

  • Prestará todos os esclarecimentos que se fizerem necessários sobre as operações de tratamento de dados pessoais para as autoridades públicas competentes.

  • Responderá às solicitações e reclamações de titulares de dados pessoais.

  • Elaborará relatórios de impacto à privacidade e proteção de dados, além de pareceres técnicos no que se refere à proteção de dados.

13.1- A EMPRESA elaborará, sempre que necessário, Relatório de Impacto à Proteção de Dados Pessoais, nos termos do artigo 38 da LGPD, especialmente nas hipóteses em que o tratamento apresentar risco elevado aos direitos e liberdades dos titulares. O relatório conterá a descrição das operações de tratamento, as medidas de segurança adotadas, a avaliação dos riscos envolvidos e as salvaguardas implementadas.

  1. Segurança da Informação:

As normas de segurança da informação e prevenção contra incidentes de dados pessoais estão contidas na Política de Segurança da Informação da EMPRESA e ratifica o compromisso de empregar medidas técnicas e organizacionais adequadas no trato com dados pessoais contra acessos não autorizados, perda, destruição, compartilhamento não autorizado, entre outras hipóteses.

14.1- A EMPRESA possui procedimento interno para resposta imediata a incidentes de segurança que envolvam dados pessoais.

Em caso de violação de segurança que possa acarretar risco ou dano relevante aos titulares, será realizada comunicação aos afetados e à Autoridade Nacional de Proteção de Dados (ANPD), nos termos do artigo 48 da LGPD, contendo:

  1. descrição da natureza dos dados afetados;

  2. as medidas técnicas e de segurança utilizadas para proteção dos dados;

  3. os riscos envolvidos;

  4. as medidas adotadas para mitigar os efeitos do incidente;

  5. as ações corretivas implementadas.

  1. Responsabilidade:

A EMPRESA prevê a responsabilidade dos agentes que atuam nos processos de tratamento de dados, em conformidade com os artigos 42 ao 45 da Lei Geral de Proteção de Dados. Nos comprometemos em manter esta Política de Privacidade atualizada, observando suas disposições e zelando por seu cumprimento.

Além disso, também assumimos o compromisso de buscar condições técnicas e organizativas seguramente aptas a proteger todo o processo de tratamento de dados.

  •  

 

Caso a Autoridade Nacional de Proteção de Dados exija a adoção de providências em relação ao tratamento de dados realizado pela EMPRESA, comprometemo-nos a segui-las.

  1. Isenção de responsabilidade:

A EMPRESA adota elevados padrões de segurança e boas práticas no tratamento de dados pessoais. No entanto, reconhece que nenhum sistema é infalível.

Será responsabilizada civilmente apenas quando ficar comprovado que agiu com dolo ou culpa no tratamento inadequado de dados pessoais.

A EMPRESA não se responsabiliza por ações de terceiros, como ataques cibernéticos, quando não houver nexo de causalidade com falhas próprias.

Em caso de incidentes, a EMPRESA se compromete a informar os titulares e a ANPD, e a adotar todas as providências cabíveis para mitigar os impactos, conforme previsto neste termo.

  1. Encarregado de Proteção de Dados

Caso tenha dúvidas sobre esta Política de Privacidade ou sobre os dados pessoais que tratamos, você pode entrar em contato com o nosso departamento de Proteção de Dados Pessoais, através do e-mail segurancadainformacao@tristarturismo.com.br.

  1. Revisão e Atualização do Termo

Este termo será periodicamente revisado para garantir a conformidade contínua com a legislação vigente e com as boas práticas de proteção de dados pessoais. A EMPRESA se compromete a atualizar o documento sempre que houver alteração significativa em seus processos de tratamento ou nas normas legais aplicáveis.

Este documento é válido para utilização em formato eletrônico. Cópias físicas não são consideradas documento oficial, devendo ser evitadas.

São Paulo, 16 de Junho de 2025.

TRISTAR VIAGENS E TURISMO LTDA

Data Protection Officer (DPO) Diretor
Marcos Castelani Fernando Marangoni