← All articles
restaurante portugal whatsapp automacao 2026 rgpd lei 58 2019 cnpd portugal By BossBot Editorial Team · · 8 min read
Drafted with AI assistance under founder-led editorial direction. How our editorial team works.

Restaurantes em Portugal: RGPD, MB WAY e Livro de Reclamações

Man in white chef uniform cooking
Photo: Johnathan Macedo · Unsplash

Restaurantes portugueses enfrentam RGPD + Lei 58/2019 + CNPD + ASAE + AT SAF-T + MB WAY antes de escolher plataforma de automação WhatsApp. Sem atalhos.

In this article Hide ▲
  1. RGPD executado em Portugal pela Lei nº 58/2019: o que a CNPD exige aos restaurantes
  2. ASAE, HACCP e a interseção com dados: o restaurante vigiado por vários lados
  3. AT, SAF-T (PT), QR-code na fatura: a fiscalidade portuguesa não perdoa
  4. Livro de Reclamações eletrónico e Direção-Geral do Consumidor: obrigação sem exceção
  5. MB WAY, Multibanco e SIBS: o ecossistema de pagamento nativamente português
  6. Delivery agregado: Uber Eats, Glovo, Bolt Food — dependência e alternativas
  7. Cinco perguntas ao comercial antes de assinar o contrato anual

RGPD executado em Portugal pela Lei nº 58/2019: o que a CNPD exige aos restaurantes

O Regulamento Geral sobre a Proteção de Dados (Regulamento UE 2016/679, conhecido como RGPD ou GDPR em inglês) é diretamente aplicável em Portugal desde 25 de maio de 2018, e foi executado a nível nacional pela Lei nº 58/2019 de 8 de agosto, que define os poderes sancionatórios da Comissão Nacional de Proteção de Dados (CNPD) e os procedimentos internos. Qualquer restaurante português — desde a tasca de bairro em Alfama à cadeia com dezenas de unidades no Norteshopping, passando pelo restaurante gastronómico Michelin no Chiado — que trate dados pessoais de clientes (nome, morada, telefone, email, preferências alimentares, alergias, histórico de reservas, dados de fidelização, dados de pagamento) é um responsável de tratamento e está sujeito ao regime completo. As obrigações essenciais incluem: (a) obter consentimento explícito antes de qualquer tratamento que não seja necessário à execução do contrato — o pedido de reserva de mesa por WhatsApp gera implicitamente uma base contratual mas o envio subsequente de comunicações de marketing (newsletter, promoções, campanhas de aniversário) exige consentimento adicional específico; (b) fornecer informação transparente ao cliente sobre finalidades, base jurídica, prazos de conservação, destinatários e direitos, tipicamente através de uma política de privacidade acessível no website ou entregue no local (QR-code na mesa é uma prática crescente); (c) permitir o exercício de direitos: acesso aos dados, retificação, apagamento ("direito ao esquecimento"), oposição, portabilidade, limitação do tratamento — resposta em prazo máximo de um mês, extensível a três meses para pedidos complexos; (d) notificar a CNPD em 72 horas após conhecimento de uma violação de dados suscetível de causar risco aos direitos e liberdades das pessoas; (e) designar um Encarregado de Proteção de Dados (DPO) quando o tratamento incluir monitorização sistemática em larga escala ou categorias especiais de dados; (f) manter registo dos tratamentos (obrigatório para responsáveis com mais de 250 trabalhadores mas altamente recomendado para todas as PMEs). As coimas contra-ordenacionais previstas no RGPD podem chegar aos 20 milhões de euros ou 4% do volume de negócios global anual do grupo, o valor mais elevado. A CNPD publica anualmente um relatório detalhando as coimas aplicadas — várias empresas portuguesas foram sancionadas nos últimos anos por videovigilância abusiva, envio de marketing sem consentimento, incumprimento de direitos ARCO ou por falta de designação de DPO.

ASAE, HACCP e a interseção com dados: o restaurante vigiado por vários lados

A Autoridade de Segurança Alimentar e Económica (ASAE) é a entidade portuguesa responsável pela fiscalização da segurança alimentar, das práticas comerciais e da defesa do consumidor no setor da restauração. Ainda que a sua competência principal seja a higiene alimentar, a rotulagem, o HACCP (Hazard Analysis and Critical Control Points, obrigatório desde 2006 pelo Regulamento CE 852/2004), a informação nutricional e a prevenção de práticas comerciais desleais (publicidade enganosa, falsa promoção), há uma interseção crescente com o tratamento de dados. Por exemplo: um restaurante que declare no seu website ou no WhatsApp "o nosso menu é 100% biológico" ou "o nosso pescado é 100% português da lota de Sesimbra" está a fazer uma declaração comercial que a ASAE pode verificar e sancionar se for falsa ou não documentável. Um restaurante que colete dados de clientes para um clube de fidelização deve informar corretamente sobre a política de privacidade e não pode transmitir esses dados a terceiros sem consentimento explícito — a ASAE colabora com a CNPD e com a Direção-Geral do Consumidor em situações de práticas comerciais que combinem infrações de várias naturezas. As coimas ASAE podem ser substanciais: multas administrativas por infrações a normas de segurança alimentar variam entre centenas e milhares de euros por infração; encerramento cautelar de estabelecimentos em casos graves. O HACCP em si não é uma obrigação exclusiva dos grandes restaurantes: aplica-se a qualquer operador do setor alimentar, do pequeno café ao grande hotel-restaurante. Os sistemas informatizados de gestão HACCP (rastreabilidade de fornecedores, temperaturas de câmaras frigoríficas, plano de limpeza) podem ser integrados com a plataforma de gestão do restaurante e alguns bots WhatsApp permitem que o encarregado registe estas verificações diárias via mensagem estruturada — um caso de uso pouco explorado mas com valor operacional real.

🎯 Para donos de restaurante
Notas semanais sobre o que realmente funciona para restaurantes.
Scripts de reservas via WhatsApp, redução de no-shows, comparativos de ferramentas — sem enrolação.

AT, SAF-T (PT), QR-code na fatura: a fiscalidade portuguesa não perdoa

A Autoridade Tributária e Aduaneira (AT) portuguesa é uma das mais digitalizadas da União Europeia. Todo o restaurante em Portugal, independentemente de dimensão, é obrigado a: (a) emitir fatura ou fatura simplificada para cada operação, imediatamente após o serviço prestado, através de software de faturação certificado pela AT (a lista dos softwares certificados é pública e regularmente atualizada — inclui Sage, Primavera, PHC, Moloni, Vendus, IziBizi, Vendetuc, TouchOffice, Winrest, Sistrade); (b) incluir na fatura a taxa de IVA aplicável — em Portugal continental as taxas são 23% (padrão), 13% (intermédia, aplicada por exemplo a certas operações de restauração de bebidas alcoólicas e serviços de restauração noturnos) e 6% (reduzida, aplicada a certos produtos alimentares essenciais e serviços específicos); os Açores têm taxas equivalentes reduzidas (18%, 9%, 4%) e a Madeira (22%, 12%, 5%); (c) mencionar o Número de Identificação Fiscal (NIF) do cliente quando este o solicitar (necessário para o abatimento em IRS via portal e-Fatura para o cliente particular e para dedução em IVA do cliente empresa); (d) incluir na fatura o QR-code obrigatório definido pela AT (Portaria nº 195/2020 alterada por portarias posteriores), que codifica o hash e outros dados fiscais da fatura permitindo verificação instantânea; (e) exportar mensalmente o SAF-T (PT) — Standard Audit File for Tax, Portuguese version — através do portal e-Fatura, incluindo todos os documentos comerciais emitidos no período; (f) para operações a partir de determinado limiar, comunicar previamente à AT no formato eletrónico definido. A restauração portuguesa foi um dos setores mais afetados pela introdução do QR-code obrigatório em 2022-2023 e pelo endurecimento das exigências SAF-T. Falhar nestas obrigações expõe o restaurante a coimas fiscais, à contestação de custos dedutíveis por parte de clientes empresariais, e em casos graves à suspensão da atividade. Alguns POS integram nativamente a emissão SAF-T e o QR-code AT — verificar isto antes de escolher software é essencial. Uma plataforma de automação WhatsApp que gere link para uma "fatura" mas cuja "fatura" não cumpre os requisitos AT (não vem de software certificado, não tem QR-code, não é integrada em SAF-T) não substitui o software de faturação certificado, apenas complementa o canal de comunicação.

Livro de Reclamações eletrónico e Direção-Geral do Consumidor: obrigação sem exceção

Desde o Decreto-Lei nº 74/2017 de 21 de junho, todos os estabelecimentos abertos ao público em Portugal — incluindo restaurantes, cafés, bares, pastelarias, esplanadas, food trucks com licença fixa, sorveterias, casas de fados — são obrigados a: (a) manter o Livro de Reclamações em formato físico visível ao público; (b) disponibilizar o Livro de Reclamações eletrónico através da plataforma livroreclamacoes.pt, gerida pela Direção-Geral do Consumidor (DGC); (c) afixar em local visível informação sobre o direito do consumidor a apresentar reclamação e sobre os meios extrajudiciais de resolução de conflitos (Centros de Arbitragem de Consumo). A plataforma livroreclamacoes.pt permite ao cliente apresentar uma reclamação escrita que é automaticamente encaminhada para o estabelecimento visado e para a entidade reguladora setorial competente (no caso da restauração, a ASAE e a DGC). O estabelecimento tem 15 dias úteis para responder ao consumidor. A ausência de resposta agrava a posição do estabelecimento em qualquer contencioso posterior. Um restaurante que gere reclamações via WhatsApp e não as transfira formalmente para o Livro de Reclamações eletrónico quando o cliente o solicitar está a incumprir. Um bot WhatsApp bem configurado pode incluir uma opção "apresentar reclamação formal" que redireciona o cliente para o formulário livroreclamacoes.pt via link, garantindo o cumprimento legal e a documentação da reclamação. As multas por incumprimento das obrigações relativas ao Livro de Reclamações variam entre centenas e milhares de euros conforme a gravidade. O Livro de Reclamações também interage com o RGPD: as reclamações contêm dados pessoais do reclamante e devem ser tratadas com as mesmas garantias de segurança que outros dados. Uma boa política de proteção de dados de um restaurante deve mencionar explicitamente a categoria "gestão de reclamações" como finalidade de tratamento, a sua base jurídica (cumprimento de obrigação legal) e o prazo de conservação (mínimo o prazo de prescrição das obrigações emergentes).

MB WAY, Multibanco e SIBS: o ecossistema de pagamento nativamente português

Portugal desenvolveu ao longo de mais de três décadas uma das infraestruturas de pagamento mais integradas e adotadas da Europa, gerida pela SIBS (Sociedade Interbancária de Serviços), consórcio bancário que opera o Multibanco (rede de terminais TPA e caixas ATM em todo o país), a MB WAY (aplicação móvel para pagamentos peer-to-peer e comerciais lançada em 2014 com adoção massiva), a MB Net (cartão virtual para compras online seguras), as Referências Multibanco (código de 9 dígitos + entidade que permite pagamentos em qualquer terminal ou banca online). Para um restaurante português, aceitar apenas cartão bancário via TPA e dinheiro é hoje insuficiente: uma parte crescente dos clientes espera pagar com MB WAY (envio do valor por número de telemóvel, confirmação em 3 segundos), com QR-code MB WAY (o restaurante gera o QR-code no POS, o cliente lê com a MB WAY), ou com Referência Multibanco (para pré-pagamento de reservas ou de encomendas take-away — o cliente recebe a referência por WhatsApp ou email, paga na sua banca online). Gateways portugueses especializados em ligar restaurantes a estes canais incluem Easypay, IfThenPay, Eupago, HiPay, SIBS Payment Gateway (oficial da SIBS). Cada um tem a sua grelha de comissões (tipicamente entre 0,5% e 2% por transação, com taxas fixas por movimento em alguns casos, e mensalidades variáveis). Uma plataforma de automação WhatsApp que se anuncie "integrada com pagamentos" mas que na prática apenas gere links Stripe ou PayPal está a ignorar a realidade do consumidor português: menos de 20% dos consumidores usam PayPal como método principal, enquanto MB WAY é usado por mais de metade dos portugueses adultos. A integração nativa com Easypay ou IfThenPay é o critério que distingue uma plataforma verdadeiramente adaptada ao mercado português de uma plataforma "internacional" que oferece Portugal como afterthought. A Autoridade da Concorrência e o Banco de Portugal têm supervisionado nos últimos anos as práticas de comissionamento das gateway para garantir transparência ao consumidor final.

Delivery agregado: Uber Eats, Glovo, Bolt Food — dependência e alternativas

O mercado português de delivery de restauração é dominado por três plataformas internacionais: Uber Eats (dos EUA, presente em Portugal desde 2017), Glovo (Espanha, com penetração forte em Lisboa e Porto), Bolt Food (Estónia, expansão nacional agressiva desde 2020). Estas plataformas cobram comissões que rondam tipicamente entre 25% e 35% do valor da encomenda, mais taxas de entrega ao cliente final. TakeAway.com e outras marcas menores complementam o ecossistema. Para muitos restaurantes portugueses, o delivery agregado representa entre 15% e 40% do volume de vendas — uma dependência estratégica com margens muito comprimidas. A alternativa que muitos operadores procuram é o delivery próprio via WhatsApp: o cliente encomenda via WhatsApp, o restaurante confirma, gera link de pagamento MB WAY, e o próprio estabelecimento organiza a entrega (staff próprio ou parceiro logístico local como Zaask, Rappi anteriormente presente). Esta via elimina a comissão de agregador mas transfere para o restaurante a complexidade de gestão de rota, seguros, contratação de estafetas ou motoristas com estatuto legal correto (trabalhadores independentes ou por conta de outrem, matéria muito escrutinada pela Autoridade para as Condições do Trabalho, ACT). Uma plataforma de automação WhatsApp com integração POS e gateway MB WAY permite operacionalizar este canal direto sem grande investimento inicial — o retorno depende do volume, da fidelização e da capacidade de recrutar estafetas fiáveis. A tendência dos últimos anos, especialmente pós-COVID, tem sido de crescimento do delivery próprio complementar ao agregado — não substituto — como forma de proteger a margem em encomendas frequentes de clientes leais enquanto se mantém a visibilidade e alcance das plataformas agregadoras.

Cinco perguntas ao comercial antes de assinar o contrato anual

Antes que um sócio-gerente de restaurante ou o diretor operacional de uma cadeia portuguesa assine um contrato de assinatura anual com uma plataforma de automação WhatsApp, cinco perguntas escritas devem ser dirigidas ao comercial do fornecedor, com exigência de respostas documentadas por email datado com anexos: (1) o workflow de recolha de consentimento do cliente é conforme ao RGPD e à Lei 58/2019, em português europeu, com registo de carimbo temporal, revogável num clique, e com exportação de um registo de consentimentos utilizável em caso de inspeção CNPD? (2) o Data Processing Agreement (DPA) contratual cobre explicitamente o RGPD, indica o local de alojamento dos dados (União Europeia idealmente, para evitar a complexidade das transferências transatlânticas), inclui cláusulas contratuais tipo (Standard Contractual Clauses, SCC) se houver transferência para os EUA ou outros países terceiros, e nomeia o representante de proteção de dados do fornecedor na União Europeia? (3) a plataforma integra nativamente MB WAY, Multibanco (referências), MB Net, e permite gerar links de pagamento Easypay / IfThenPay / Eupago / SIBS Payment Gateway a partir do bot conversacional, ou apenas Stripe/PayPal que cobrem uma parte marginal dos consumidores portugueses? (4) a plataforma integra com POS certificados pela AT (Sage, Primavera, PHC, Moloni, Vendus, Winrest, TouchOffice) para que a encomenda WhatsApp gere automaticamente fatura conforme AT com QR-code, ou obriga o restaurante a duplicar o registo manualmente no POS? (5) o preço é faturado em euros com IVA português correto (23% padrão para serviços digitais B2B), a fatura emitida pelo fornecedor é conforme AT (com NIF do restaurante, com QR-code, com SAF-T exportável), permitindo dedução completa do IVA na declaração periódica do restaurante? Se as respostas forem evasivas ou incompletas em vários pontos, o fornecedor ainda não está pronto para o mercado português apesar de eventual belíssima demonstração comercial. Um restaurante que investe 60 a 300 euros por mês em automação espera não apenas funcionalidades, mas cobertura regulatória alinhada com as exigências da CNPD, da ASAE, da AT e da Direção-Geral do Consumidor.

Sources

Data + numbers referenced in this article are sourced from these public documents:

  1. CNPD — Comissão Nacional de Proteção de Dados (Portugal)
  2. Regulamento (UE) 2016/679 — RGPD (texto oficial EUR-Lex)
  3. Lei nº 58/2019 — execução nacional do RGPD em Portugal (Diário da República)
  4. Livro de Reclamações eletrónico (Direção-Geral do Consumidor)
  5. ANACOM — Autoridade Nacional de Comunicações (Portugal)
  6. Banco de Portugal
  7. SIBS — Sociedade Interbancária de Serviços (Multibanco, MB WAY)
  8. Easypay — gateway portuguesa (MB WAY, Multibanco)
  9. IfThenPay — gateway portuguesa
  10. Turismo de Portugal — Registo Nacional de Empresas Turísticas
  11. Comissão Europeia — Data Privacy Framework EU-US
  12. WhatsApp Business Platform (Meta for Developers)

Frequently Asked Questions

Não em todos os casos. O RGPD (artigo 37.º) e a Lei 58/2019 exigem designação obrigatória de DPO quando: (a) o tratamento seja efetuado por autoridade pública ou organismo público (não aplicável); (b) as atividades principais envolvam operações que exijam controlo regular e sistemático de titulares de dados em larga escala; (c) as atividades principais envolvam tratamento em larga escala de categorias especiais de dados ou dados de infrações. Um restaurante de bairro com poucas centenas de clientes de fidelização não está tipicamente abrangido pela obrigação. Uma cadeia com dezenas de milhares de aderentes ao clube de fidelização, ou um restaurante que faça videovigilância intensiva no interior e exterior, ou que trate categorias especiais de dados (por exemplo alergias e restrições alimentares detalhadas ligadas a saúde), pode entrar no âmbito da obrigação. Independentemente da obrigatoriedade legal, designar internamente um responsável pela proteção de dados (mesmo sem título formal de DPO) é boa prática — o titular responde à CNPD e aos clientes por qualquer questão de proteção de dados e coordena a resposta a pedidos de exercício de direitos.
A restauração em Portugal continental tem regime de IVA misto por natureza da prestação: (a) refeições no restaurante (comida servida à mesa em restaurante ou take-away) beneficiam geralmente da taxa intermédia de 13% desde 2016, salvo exceções; (b) bebidas alcoólicas servidas em restauração aplicam a taxa padrão de 23%; (c) refeições em máquinas automáticas, catering para empresas e outras modalidades podem ter tratamentos diferenciados. Os Açores aplicam taxas reduzidas equivalentes (por exemplo intermédia 9% em vez de 13%) e a Madeira também (intermédia 12%). O código do IVA e as circulares AT são a referência formal. Restaurantes que combinem take-away, delivery próprio, delivery via agregador (Uber Eats/Glovo/Bolt Food), catering e serviço à mesa precisam de configurar corretamente cada linha de faturação no POS para aplicar a taxa correta. A responsabilidade é do restaurante enquanto sujeito passivo — a plataforma de delivery agregado é apenas intermediária e não substitui a obrigação do restaurante de faturar corretamente o IVA.
Em princípio não, sem consentimento específico prévio para marketing. O RGPD e a Lei 58/2019 distinguem entre o consentimento contratual (implícito quando o cliente faz uma reserva, uma vez que é necessário para a execução do contrato) e o consentimento para marketing (que deve ser separado, explícito, específico e revogável). A base jurídica alternativa "interesse legítimo" pode em teoria justificar comunicações de marketing a clientes existentes sobre produtos e serviços similares (soft opt-in), mas exige ponderação caso a caso, informação clara ao cliente, e sempre a possibilidade fácil de oposição (unsubscribe num clique). Enviar campanhas WhatsApp com templates marketing (categoria "marketing" na tarifação Meta) a antigos clientes sem consentimento marketing explícito é uma prática de risco elevado, com sanções CNPD documentadas nos últimos anos. A boa prática é obter o consentimento marketing no momento da criação do perfil do cliente (formulário de reserva, cadastro no clube de fidelização) e revalidar periodicamente. O consentimento para newsletter por email é distinto do consentimento para WhatsApp — cada canal exige o seu consentimento próprio.
Diretamente MB WAY não tem API pública universal para bots. A solução consiste em usar uma gateway de pagamento portuguesa que suporte MB WAY: Easypay, IfThenPay, Eupago, HiPay ou SIBS Payment Gateway. O fluxo típico é: o cliente confirma a encomenda no bot WhatsApp; o bot chama a API da gateway que gera uma referência MB WAY ou um link/QR-code MB WAY; o bot envia esta referência ao cliente por mensagem WhatsApp; o cliente abre a app MB WAY, insere ou lê o código, confirma o pagamento; a gateway envia um webhook ao bot confirmando o pagamento em segundos; o bot confirma ao cliente e ao POS do restaurante que a encomenda está paga e libera a preparação. As gateway portuguesas cobram tipicamente entre 0,5% e 2% por transação, com taxas fixas em alguns casos, e mensalidades variáveis. Para ter esta integração funcional, o restaurante precisa: (a) contratar a gateway; (b) que a plataforma de automação WhatsApp escolhida suporte a gateway (nativamente ou via webhook custom); (c) configurar corretamente as chaves API e os endpoints de callback. Uma plataforma que suporte apenas Stripe / PayPal não substitui esta integração — MB WAY é essencial no mercado português.
A decisão de adequação da Comissão Europeia de 10 de julho de 2023 estabeleceu o EU-US Data Privacy Framework (DPF), que substituiu o Privacy Shield anulado pelo Tribunal de Justiça da União Europeia em 2020 (Schrems II). O DPF permite transferências de dados pessoais da União Europeia para empresas americanas certificadas pelo Departamento do Comércio dos EUA que aderiram voluntariamente ao Framework, com garantias reforçadas sobre acesso governamental aos dados e mecanismos de recurso para cidadãos europeus (Data Protection Review Court). Muitas plataformas de automação WhatsApp com sede nos EUA (Meta / Twilio / MessageBird até certa medida) constam da lista de aderentes ao DPF. Contudo, permanece incerteza jurídica: uma nova ação Schrems III junto do TJUE poderá vir a testar a estabilidade do Framework. A prática prudente é: (a) verificar se o fornecedor consta da lista pública do Departamento do Comércio dos EUA; (b) manter no DPA cláusulas contratuais tipo (SCC) como salvaguarda subsidiária; (c) preferir, quando possível, fornecedores europeus ou alojamento europeu para minimizar exposição a transferências transatlânticas. Para restaurantes portugueses, plataformas alojadas na UE (Callbell em Itália, algumas ofertas de BossBot com região UE, alguns BSP alemães/holandeses) representam frequentemente a opção regulatória mais simples.
🍽️
Produto BossBot

BossBot para Restaurantes

Página do produto com lista honesta de funcionalidades, "não é para você se" filtro e demo ao vivo para este vertical.

Ver /for/restaurant →
What a conversation looks like
🤖
BossBot AI
● Online
Hi! Table for 4 this Saturday evening?
Hi there! Saturday we have availability at 7pm or 8:30pm. Which works for your party?
7pm would be perfect. Any outside tables?
7pm for 4 is all yours 🍽️ I've noted you'd prefer outside — weather permitting, we'll set that up. See you Saturday!
See full demo for your business →
🏢
See it in action
BossBot for Restaurante portugal whatsapp automacao 2026 →
Features, demo, and pricing

Começar Grátis

Experimente o BossBot por 7 dias grátis, sem cartão de crédito. Transforme o seu negócio de restauração em Portugal hoje mesmo!

Começar Grátis

Not ready to sign up yet? Try the free demo →

How did this land for you?
Tap what fits. Anonymous, one per browser.
✨ Recorded. Thanks for the vote.
🍽 Restaurante? Notas semanais sobre o que outros restaurantes fazem. Grátis.