Esta política descreve como a Operadora — empresa responsável pelo SGS — trata dados pessoais no âmbito da plataforma. A qualificação como controladora ou operadora depende da atividade de tratamento concretamente realizada em cada operação. Quando o Cliente insere dados de trabalhadores em rotinas de SST, a Operadora atua como operadora e o Cliente é o controlador. Esta política deve ser lida em conjunto com o contrato comercial, eventuais Acordos de Processamento de Dados (DPAs) e as instruções formais do Cliente no exercício de seu papel de controlador.
1. Escopo e agentes de tratamento
O SGS é operado por Gandra Tecnologia Ltda, inscrita no CPF/CNPJ 00.000.000/0001-00, com sede em Rua Exemplo, 123, Centro, Cidade/UF, CEP 00000-000.
Quando atuamos como controladores: definimos finalidade, meios e decisões sobre tratamento relacionado à nossa operação institucional: segurança da plataforma, faturamento, marketing B2B, suporte e gestão de contas.
Quando atuamos como operadores: tratamos dados inseridos pelo Cliente para gerir SST, treinamentos, evidências, documentos e rotinas ocupacionais — conforme contrato e instruções válidas do Cliente. Para o cenário de operador, a empresa contratante é a controladora. Pedidos de titulares relacionados a esses dados devem ser encaminhados preferencialmente ao controlador.
2. Categorias de dados tratados
Tratamos apenas os dados adequados, pertinentes e necessários para prestar o serviço, manter a segurança do ambiente e cumprir obrigações contratuais, legais e regulatórias (princípio da necessidade, Art. 6, III, LGPD).
- Dados cadastrais e profissionais: nome, CPF, e-mail, telefone, cargo, matrícula e identificadores internos.
- Credenciais e sinais de segurança: hash de senha, tokens, dados de autenticação multifator, dispositivo e eventos de sessão. O SGS não armazena senhas em texto puro.
- Registros operacionais de SST: treinamentos, APRs, PTAs, checklists, CATs, documentos, assinaturas e evidências fotográficas.
- Dados de saúde ocupacional, quando inseridos pelo Cliente: exames, laudos, atestados e resultados de avaliações, classificados como dados pessoais sensíveis.
- Registros técnicos: endereço IP, User-Agent, data e hora, identificadores de requisição, eventos de auditoria e informações necessárias à prevenção de abuso.
- Dados de suporte e relacionamento: chamados, mensagens, e-mails e informações comerciais relacionadas ao uso da plataforma.
- Conteúdo utilizado em recursos de IA, quando habilitados: perguntas, respostas, arquivos ou imagens enviados pelo usuário, limitados ao necessário para a funcionalidade e sujeitos às configurações do Cliente.
3. Dados de saúde ocupacional (Art. 11, LGPD)
O SGS pode processar dados de saúde inseridos pelo Cliente, como exames médicos periódicos, atestados, CATs e laudos ocupacionais. Esses dados são classificados como dados sensíveis nos termos do art. 5, II e do art. 11 da LGPD.
- Base legal aplicável: definida pelo controlador conforme o caso concreto, normalmente com fundamento no cumprimento de obrigação legal ou regulatória (art. 11, II, “a”) e no exercício regular de direitos, inclusive em contrato (art. 11, II, “d”). A tutela da saúde (art. 11, II, “f”) somente se aplica quando atendidos os requisitos legais dessa hipótese.
- Acesso restrito: os dados de saúde são acessíveis apenas a usuários autorizados pelo Cliente dentro da mesma organização (isolamento multi-tenant por RLS).
- Uso em IA: dados de saúde não devem ser enviados a provedores de IA por padrão. Qualquer exceção depende de habilitação expressa do Cliente, necessidade demonstrada, base legal adequada, minimização e salvaguardas técnicas e contratuais.
- Retenção: conforme legislação trabalhista e de saúde ocupacional aplicável, e instrução do controlador (Cliente).
4. Finalidades e bases legais
As bases legais variam conforme o contexto de uso e o papel exercido.
| Finalidade | Base legal predominante (LGPD) |
|---|---|
| Autenticação, segurança da conta e prevenção a fraude | Execução do contrato (art. 7º, V), legítimo interesse (art. 7º, IX) e, quando houver dado sensível de autenticação, prevenção à fraude e segurança do titular (art. 11, II, "g") |
| Gestão de documentos, treinamentos, evidências e rotinas de SST | Execução do contrato (art. 7º, V) e cumprimento de obrigação legal ou regulatória pelo controlador (art. 7º, II) |
| Exames, laudos, atestados e demais dados de saúde ocupacional | Cumprimento de obrigação legal ou regulatória pelo controlador (art. 11, II, "a") e exercício regular de direitos, inclusive em contrato (art. 11, II, "d"); tutela da saúde (art. 11, II, "f") somente quando aplicável ao agente e ao contexto do tratamento |
| Trilha de auditoria, logs, prevenção e apuração de incidentes | Legítimo interesse (art. 7º, IX), exercício regular de direitos (art. 7º, VI) e cumprimento de obrigações legais ou regulatórias, conforme o caso |
| Atendimento, suporte e continuidade do serviço | Execução do contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Faturamento, relacionamento comercial e comunicações institucionais | Execução do contrato (art. 7º, V), cumprimento de obrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX), conforme a finalidade |
| Funcionalidades opcionais de inteligência artificial | Base legal definida pelo controlador conforme a finalidade, o tipo de dado e o contexto. Dados sensíveis somente podem ser tratados nas hipóteses do art. 11 e com salvaguardas adicionais |
5. Suboperadores e cadeia de processamento
Não comercializamos dados pessoais. Compartilhamos dados apenas com suboperadores necessários para a execução do serviço. A contratação, região, retenção e salvaguardas de cada provedor devem ser mantidas em evidência operacional antes de qualquer declaração de conformidade plena.
| Suboperador | Status | Finalidade | País | Salvaguarda |
|---|---|---|---|---|
| Neon / PostgreSQL | Ativo | Banco de dados relacional para dados operacionais, usuários, auditoria e metadados de documentos. | Conforme a região contratada | Criptografia em trânsito e em repouso. DPA, região, backups e retenção devem corresponder ao contrato e à configuração de produção. |
| Backblaze B2 | Ativo | Armazenamento de documentos, evidências, PDFs, backups e objetos por API compatível com S3. | Conforme a região contratada | TLS, controles de acesso, política de retenção e DPA compatíveis com a categoria dos dados armazenados. |
| OpenAI | Condicional | Processamento de linguagem e análise de imagens em funcionalidades de IA da Sophie, quando habilitadas. | Conforme a região e o produto contratados | Envio limitado ao conteúdo necessário; configurações de retenção, DPA e mecanismo de transferência internacional devem ser validados antes do uso em produção. |
| NVIDIA NIM | Opcional | Provedor alternativo para inferência de modelos de IA, conforme configuração do Cliente e disponibilidade técnica. | Conforme a região de processamento contratada | Minimização, controle de finalidade, DPA e mecanismo válido de transferência internacional quando houver processamento fora do Brasil. |
| Anthropic | Opcional | Raciocínio e geração de linguagem natural em funcionalidades de IA, quando habilitadas. | Conforme a região e o produto contratados | Minimização, DPA, configurações de retenção e mecanismo válido de transferência internacional. |
| Cloudflare | Condicional | CDN, proteção contra DDoS, WAF e mitigação de bots, quando habilitados. | Global | Escopo, logs, DPA e transferência internacional devem refletir os produtos efetivamente habilitados. |
| Sentry | Opcional | Monitoramento de erros e desempenho da aplicação. | Conforme a região contratada | Remoção ou mascaramento de dados pessoais, amostragem mínima, retenção limitada e DPA. |
| New Relic | Opcional | Observabilidade, métricas e rastreamento de desempenho. | Conforme a região contratada | Mascaramento de atributos, exclusão de conteúdo sensível, retenção limitada e DPA. |
| Provedor de e-mail transacional | A confirmar | Envio de notificações operacionais, redefinição de senha e alertas. | Conforme o fornecedor contratado | DPA, região, autenticação de domínio e retenção devem ser confirmados antes da publicação definitiva. |
| Redis / BullMQ | Ativo | Cache, controle de sessão, filas e processamento assíncrono. | Conforme o provedor e a região contratados | TTL, criptografia, isolamento de rede, autenticação e política de persistência compatíveis com a finalidade. |
Mantemos internamente um inventário de suboperadores, com revisão periódica de finalidade, categoria de dados, região, retenção, DPA e mecanismo de transferência internacional. Também podemos compartilhar dados com autoridades públicas, órgãos regulatórios ou terceiros legitimados quando exigido por lei, ordem judicial ou investigação formal.
6. Transferências internacionais (Art. 33, LGPD)
Alguns suboperadores processam dados fora do Brasil. Adotamos as seguintes salvaguardas para cada transferência:
- Mecanismo jurídico válido: decisão de adequação da ANPD, cláusulas-padrão contratuais aprovadas pela ANPD, cláusulas específicas, normas corporativas globais ou outra hipótese admitida pelo art. 33 da LGPD, conforme o caso.
- Governança contratual: DPA, definição de papéis, finalidade, subcontratação, retenção, segurança e apoio ao exercício de direitos devem constar do instrumento aplicável.
- Minimização técnica: somente os dados necessários devem ser transferidos. Dados sensíveis exigem avaliação reforçada e não devem ser enviados quando a finalidade puder ser atendida por dados agregados, anonimizados ou pseudonimizados.
- Segurança e diligência: certificações e relatórios de auditoria podem apoiar a avaliação do fornecedor, mas não substituem o mecanismo jurídico exigido para a transferência.
7. Retenção, descarte e exportação
Os dados são mantidos pelo tempo necessário para cumprir a finalidade, respeitar obrigações legais e garantir a continuidade operacional.
| Contexto | Período | Base |
|---|---|---|
| Conta e cadastro ativos | Durante o vínculo contratual e pelo prazo necessário às obrigações aplicáveis | Execução do contrato e obrigação legal |
| Logs de auditoria e segurança | Prazo definido na matriz de retenção, considerando risco, contrato e obrigações legais | Legítimo interesse, exercício regular de direitos e obrigação legal |
| Registro de incidentes de segurança | Mínimo de 5 anos a partir do registro, salvo obrigação superior | Regulamentação da ANPD |
| Interações com IA | Pelo menor prazo necessário à funcionalidade e conforme configuração contratual do provedor | Base legal aplicável à finalidade e ao tipo de dado |
| Notificações e e-mails transacionais | Conforme necessidade operacional, comprovação de envio e obrigação aplicável | Execução do contrato e legítimo interesse |
| Identificadores de sessão e revogação | Até 30 dias após expiração, conforme arquitetura de autenticação | Execução do contrato e segurança |
| Documentos e evidências de SST | Conforme legislação aplicável, contrato e instrução do controlador | Cumprimento de obrigação legal e exercício regular de direitos |
| Dados após o término do contrato | Janela de exportação de até 30 dias; eliminação, bloqueio ou anonimização subsequente, ressalvadas retenções obrigatórias e ciclos de backup | Execução do contrato e obrigação legal |
Ao término do contrato, o Cliente tem até 30 dias para exportar seus dados. Após esse prazo, os dados são bloqueados, eliminados ou anonimizados conforme viabilidade técnica, obrigação legal, backups e retenções exigidas por lei.
9. Direitos dos titulares (Art. 18, LGPD)
Os direitos abaixo podem ser exercidos contra o controlador competente. Quando a Operadora atuar como operadora, auxiliará o Cliente na execução desses pedidos dentro dos limites do contrato.
- Confirmação da existência de tratamento e acesso aos dados pessoais (Art. 18, I e II).
- Correção de dados incompletos, inexatos ou desatualizados (Art. 18, III).
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados sem base legal (Art. 18, IV).
- Portabilidade a outro fornecedor, observados segredo comercial e requisitos técnicos aplicáveis (Art. 18, V).
- Eliminação dos dados tratados com base no consentimento (Art. 18, VI).
- Informação sobre compartilhamentos, bases legais e consequências de eventual negativa (Art. 18, VII e VIII).
- Revogação do consentimento e oposição, nas hipóteses admitidas pela LGPD (Art. 18, IX e §2º).
- Revisão de decisões automatizadas relevantes que afetem interesses do titular (Art. 20).
Para dados diretamente controlados pela Operadora, envie sua solicitação para privacidade@sgsseguranca.com.br. A confirmação de existência ou o acesso em formato simplificado é atendido imediatamente quando possível; a declaração clara e completa é fornecida em até 15 dias, contados do requerimento, nos termos do art. 19 da LGPD.
10. Segurança da informação e resposta a incidentes
Adotamos medidas técnicas e administrativas compatíveis com o risco da operação, observando boas práticas de mercado e monitoramento contínuo.
- Criptografia em trânsito por TLS e criptografia em repouso conforme os recursos dos provedores e a configuração de produção.
- Sessões protegidas, cookies HttpOnly/Secure/SameSite, autenticação multifator quando habilitada e validação de autorização no servidor.
- Isolamento multi-tenant por controles de aplicação e Row Level Security (RLS), sem confiar apenas em identificadores enviados pelo navegador.
- Trilhas de auditoria com controles de acesso e integridade, monitoramento, rate limiting e proteção de borda quando habilitada.
- Privilégio mínimo, segregação de ambientes, gestão de segredos, backups testados e procedimentos de continuidade e recuperação.
- Processo de resposta a incidentes com contenção, preservação de evidências, avaliação de risco e comunicação aos agentes competentes.
Em caso de incidente que possa acarretar risco ou dano relevante, a Operadora comunicará o controlador sem demora indevida e apoiará a apuração. Compete ao controlador comunicar a ANPD e os titulares, quando aplicável, em até 3 dias úteis contados do conhecimento de que o incidente afetou dados pessoais, ressalvados prazos específicos.
11. Atualizações desta política
Esta política pode ser revisada para refletir mudanças legais, operacionais, contratuais ou tecnológicas. Alterações materiais serão comunicadas por meio adequado, e a versão vigente permanecerá identificada no cabeçalho. Quando a mudança depender de consentimento, a nova manifestação será solicitada antes do tratamento correspondente.
12. Encarregado de Proteção de Dados (DPO) e contato
O Encarregado de Proteção de Dados — Nome Completo do DPO — pode ser contactado pelos seguintes canais:
- E-mail de privacidade: privacidade@sgsseguranca.com.br
- E-mail do DPO: dpo@sgsseguranca.com.br
- Suporte técnico: suporte@sgsseguranca.com.br
O titular também pode peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD) pelos canais oficiais em www.gov.br/anpd.