O ALL – programa de fidelidade da Accor – iniciou a implementação da verificação em duas etapas para autenticação de usuários, exigindo código SMS adicional após o login, medida que passa a valer a partir de junho de 2026 em rollout progressivo para a base global de membros.
Detalhes operacionais do novo processo de autenticação
O fluxo de acesso foi reestruturado em quatro etapas sequenciais:
1. Inserção de e-mail ou número da conta ALL;
2. Digitação da senha cadastrada;
3. Recebimento de código numérico exclusivo via SMS enviado ao telefone vinculado;
4. Validação do código para desbloqueio completo do perfil.
A cada operação considerada sensível — como alteração de dados pessoais, resgate de pontos ou inclusão de método de pagamento — o sistema dispara um segundo token temporário, reforçando a barreira contra logins não autorizados. O Time-to-Live do token permanece em 5 minutos, padrão alinhado ao protocolo RFC 6238 utilizado em serviços bancários e grandes plataformas de comércio eletrônico.
Motivações e impacto na proteção de dados
A introdução do duplo fator de autenticação (2FA) responde à escalada de incidentes de credential stuffing identificados na hotelaria. De acordo com relatório da Cybersecurity Ventures, o setor registrou aumento de 27 % em tentativas de invasão entre 2023 e 2025, impulsionado por marketplaces clandestinos que comercializam contas de fidelidade devido ao valor de revenda dos pontos.
A Accor segue recomendações da ISO/IEC 27001, que orienta mecanismos adicionais além de senhas para reduzir surface attack. Estudos da Microsoft Digital Defense indicam que 2FA baseado em SMS bloqueia 99,9 % das invasões que dependem apenas de credenciais vazadas, elevando significativamente a confiança transacional em portais de recompensas.
Cronograma de liberação e alcance regional
A liberação ocorre em fases:
Imagem: descobrir novos restaurantes
- Junho 2026: contas ativas no Brasil, França e Alemanha;
- Julho 2026: expansão para Américas do Norte e do Sul remanescentes;
- Agosto 2026: adesão completa nos demais mercados da Europa, Ásia-Pacífico e Oriente Médio.
A base do ALL ultrapassa 90 milhões de membros em 110 países. Para cadastrados sem número celular válido, a Accor inicia campanha de atualização cadastral por push notification e e-mail marketing, prevendo concluir o ajuste antes da etapa final de agosto. Usuários corporativos vinculados a convenções empresariais também serão direcionados ao novo procedimento.
Referências setoriais e boas práticas de mercado
A adoção do 2FA pelo ALL ocorre após movimentos semelhantes de concorrentes diretos: o Hilton Honors habilitou autenticação por aplicativo em abril / 2025, enquanto o Marriott Bonvoy reforçou verificação por biometria em novembro / 2025. Especialistas da Association of Loyalty Professionals classificam o recurso como “baseline de segurança mínima” para programas com resgate financeiro superior a US$ 1 bilhão anuais.
No Brasil, a Lei 13.709/2018 (LGPD) exige salvaguardas proporcionais ao risco de tratamento de dados. A nova camada da Accor endereça o Princípio da Segurança, mitigando danos ao titular e à própria controladora, sobretudo após vazamentos setoriais que levaram a sanções de até R$ 50 milhões por infração.
Conclusão técnica
Com a verificação em duas etapas, o ALL Accor eleva o grau de segurança das contas e alinhamento regulatório, aproximando-se das melhores práticas internacionais de proteção de dados. A implantação progressiva deve ser concluída até agosto de 2026, quando 100 % dos membros transitarão obrigatoriamente pelo token SMS em logins e operações sensíveis. Próximos comunicados corporativos devem detalhar métricas de adesão, taxa de interceptação de fraudes e eventual migração futura para métodos passwordless, como chaves FIDO2.




