Política de Privacidade
Versão 1.0 — vigente a partir de {{DATA_VIGENCIA}}.
Esta Política de Privacidade descreve como a plataforma Sane — operada por {{RAZAO_SOCIAL}}, inscrita no CNPJ {{CNPJ}}, com sede em {{ENDERECO_COMPLETO}}(doravante “Sane”, “nós” ou “Plataforma”) — trata dados pessoais de seus usuários, em estrita observância à Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD), à Resolução do Conselho Federal de Psicologia (CFP) e à Norma Regulamentadora NR-1 (Programa de Gerenciamento de Riscos — PGR).
1. Quem somos e a quem esta Política se aplica
A Sane é uma plataforma SaaS (Software como Serviço) contratada por pessoas jurídicas (empresas-clientes) para apoiar a gestão de riscos psicossociais ocupacionais. Esta Política se aplica a:
- Colaboradores das empresas-clientes que respondem a inventários psicossociais na Plataforma;
- Profissionais de RH e administradores das empresas-clientes, que utilizam o painel de gestão;
- Administradores da Plataforma (equipe Sane);
- Visitantes e leads que interagem com o site público ou com o formulário de contato.
2. Papéis de tratamento (LGPD, Art. 5º)
A LGPD distingue controlador (quem decide os fins e meios do tratamento) de operador (quem trata dados em nome do controlador). Na Sane, esses papéis se dividem conforme a natureza do dado:
| Categoria de dado | Controlador | Papel da Sane |
|---|---|---|
| Dados de colaboradores (identificação, inventários NR-1, biometria facial, resultados) | A empresa-cliente (empregadora) | Operadora — trata os dados em nome da empresa, sob contrato |
| Contas de RH e administradores da empresa-cliente | A empresa-cliente | Operadora |
| Leads, contatos comerciais e visitantes do site | Sane | Controladora |
| Dados de cobrança e assinatura (CNPJ, responsável legal) | Sane | Controladora |
| Logs técnicos, de auditoria e de segurança da Plataforma | Sane | Controladora |
Quando a Sane atua como operadora, a empresa-cliente define a finalidade do tratamento (cumprimento da NR-1, saúde mental ocupacional, elaboração do PGR). A Sane processa esses dados exclusivamente conforme instruções contratuais, aplicando lógica de pontuação e agregação predefinidas para gerar indicadores anonimizados e agregados em nível de grupo (por exemplo, médias por setor ou departamento), sem expor resultados individuais à empresa-cliente. O acesso a dados individuais ou brutos é estritamente restrito a pessoal autorizado da Sane, para fins técnicos e de suporte, sob confidencialidade e controles de segurança descritos na Seção 10.
3. Dados pessoais que tratamos
3.1. Dados de identificação e contato
- Nome completo;
- E-mail (quando aplicável — o colaborador pode acessar por CPF);
- CPF (dígitos normalizados);
- Telefone WhatsApp (opcional para contato/outreach do RH);
- Setor/departamento e papel profissional (profile_type);
- Foto de perfil/avatar, quando enviada voluntariamente.
3.2. Dados pessoais sensíveis (LGPD, Art. 5º, II e Art. 11)
A Plataforma trata as seguintes categorias de dados sensíveis, sempre com base em consentimento específico e destacado do titular (ou em outras hipóteses do Art. 11 da LGPD quando aplicáveis, como tutela da saúde):
- Biometria facial: durante o cadastro biométrico, o rosto do colaborador é processado no próprio navegador (via biblioteca face-api.js em JavaScript) para gerar um descritor matemático (vetor numérico de 128 dimensões, o “embedding”). Apenas esse descritor — não a imagem fotográfica — é transmitido e armazenado em nossos servidores, no campo
face_embedding_hashdo cadastro do usuário. Em nenhum momento a fotografia do colaborador é armazenada pela Sane. - Dados de saúde mental ocupacional: respostas ao Inventário NR-1 (escala Likert de 30 itens) e à fase de atribuição, pontuação total, classificação de risco (Baixo/Moderado/Alto/Crítico), Índice Global de Risco Psicossocial (IGRP) e devolutivas personalizadas geradas por inteligência artificial.
A Plataforma contém tabelas destinadas a dados clínicos (clinical_reports, psychological_appointments) voltadas à área do psicólogo responsável técnico (CRP). Essa área encontra-se desativada nesta versão (MVP) e, enquanto não estiver em produção, esses campos não recebem novos dados de usuários finais. Quando a funcionalidade for ativada, esta Política será atualizada com os detalhes do tratamento.
3.3. Dados de acesso e técnicos
- Credenciais de autenticação (hash de senha armazenado pelo Supabase Auth);
- Tokens de sessão e cookies técnicos (conforme Seção 9);
- Endereço IP, identificador de agente de usuário (user-agent) e horários de acesso, coletados por meio dos serviços de infraestrutura (Supabase, Vercel) e de proteção anti-bot (Cloudflare Turnstile);
- Registros de operações realizadas na Plataforma (logs de auditoria e de acesso a dados clínicos nominais — tabela
audit_result_access_logs).
3.4. Dados de cobrança e assinatura
- Razão social, CNPJ, nome e e-mail do responsável legal, telefone da empresa-cliente;
- Plano contratado, valor, status da assinatura, início e término de período;
- Identificadores do gateway de pagamento (ASAAS) — cliente e assinatura.
A Sane não armazena números de cartão de crédito. Essas informações são tratadas diretamente pelo gateway ASAAS, certificado PCI-DSS, sob sua própria política de privacidade.
3.5. Dados de leads, contato e suporte
- Formulário público
/contact: nome, e-mail, empresa, perfil e mensagem; - Tickets de suporte enviados pela área logada (
/employee/support,/hr/support,/help): categoria, assunto, mensagem; - Notificações enviadas e lidas dentro da Plataforma.
4. Finalidades e bases legais do tratamento
| Finalidade | Base legal (LGPD) |
|---|---|
| Criação e manutenção de contas, autenticação e execução do serviço contratado pela empresa-cliente | Execução de contrato (Art. 7º, V) — tratamento feito pela Sane como operadora |
| Cumprimento da NR-1 (PGR) e da legislação aplicável em saúde e segurança do trabalho | Cumprimento de obrigação legal ou regulatória (Art. 7º, II) pela empresa-cliente, com apoio operacional da Sane |
| Cadastro e verificação biométrica facial | Consentimento específico e destacado (Art. 7º, I e Art. 11, I) |
| Aplicação e análise de inventários psicossociais; geração de devolutivas individuais | Consentimento (Art. 11, I) e/ou tutela da saúde em procedimento realizado por profissionais da área da saúde (Art. 11, II, “f”) |
| Geração de indicadores agregados e anonimizados para o RH (IGRP, heatmaps por setor, planos de ação) | Execução de contrato (Art. 7º, V) e dado anonimizado (Art. 12) |
| Cobrança, faturamento e prevenção a fraudes (ASAAS) | Execução de contrato (Art. 7º, V) e obrigação legal fiscal (Art. 7º, II) |
| Segurança da Plataforma, logs, auditoria de acessos, proteção anti-bot (Turnstile) | Legítimo interesse (Art. 7º, IX) e cumprimento de obrigação legal (Art. 7º, II) |
| Leads, contato comercial e resposta a solicitações | Consentimento (Art. 7º, I) e procedimentos preliminares a contrato (Art. 7º, V) |
| Envio de comunicados transacionais (convites, confirmações, notificações) | Execução de contrato (Art. 7º, V) |
5. Como o RH vê os dados — princípio de minimização
O painel do RH e dos administradores da empresa-cliente exibe exclusivamente dados agregados e anonimizados: índices globais de risco, médias por setor, mapas de calor, taxas de resposta e planos de ação sugeridos. Resultados individuais nominais das avaliações não são exibidos ao RH. Esse isolamento é garantido por políticas de Row Level Security (RLS) no banco de dados e por verificações no servidor antes de cada consulta.
6. Compartilhamento com terceiros (sub-operadores)
Para operar a Plataforma, a Sane compartilha dados estritamente necessários com os seguintes prestadores, sempre mediante contrato e obrigações de confidencialidade e segurança:
| Sub-operador | Finalidade | Dados envolvidos | País/jurisdição |
|---|---|---|---|
| Supabase, Inc. | Autenticação, banco de dados PostgreSQL, armazenamento de arquivos (avatares) | Todos os dados da Plataforma | Estados Unidos |
| Vercel, Inc. | Hospedagem da aplicação, funções serverless, CDN | Tráfego HTTPS, endereços IP, logs de requisição | Estados Unidos |
| ASAAS Gestão Financeira S.A. | Processamento de pagamentos (PIX, boleto, cartão de crédito) e gestão de assinaturas | CNPJ, nome/e-mail/telefone do responsável, dados fiscais e de cobrança | Brasil |
| Resend, Inc. | Envio de e-mails transacionais (tickets de suporte, convites, notificações) | E-mail do destinatário, nome, conteúdo da mensagem | Estados Unidos |
| Groq, Inc. | Geração de devolutivas personalizadas e planos de ação por IA (modelo llama-3.3-70b-versatile) | Nível de risco, pontuação e temas agregados — prompts sanitizados por allow-list antes do envio; dados diretamente identificáveis não são incluídos nos prompts | Estados Unidos |
| Cloudflare, Inc. (Turnstile) | Proteção anti-bot e CAPTCHA no login e na recuperação de senha | Endereço IP, sinais do navegador, interações na página | Estados Unidos / infraestrutura global |
| Google LLC (Google Fonts) | Entrega de fontes tipográficas (Inter, Material Symbols) | Endereço IP e cabeçalho Referer na requisição da fonte | Estados Unidos |
A Sane não vende dados pessoais e não os compartilha com terceiros para finalidades de marketing por parte desses terceiros. Poderemos compartilhar dados com autoridades públicas quando obrigatório por lei, ordem judicial ou requisição de autoridade competente.
7. Transferência internacional de dados
A maior parte da infraestrutura de processamento é operada por fornecedores sediados nos Estados Unidos (Supabase, Vercel, Resend, Groq, Cloudflare). A transferência internacional ocorre com base no Art. 33, incisos V e IX, da LGPD: (i) execução de contrato do qual o titular é parte, inclusive por meio da empresa-cliente; e (ii) fornecimento de garantias por meio de cláusulas contratuais específicas com cada sub-operador, que estabelecem nível de proteção adequado. O ASAAS opera em território brasileiro.
8. Retenção e eliminação
Os dados pessoais são conservados pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados e às obrigações legais aplicáveis. Os prazos de retenção mínimos/máximos são:
- Dados de colaboradores ativos: enquanto vigente o contrato da empresa-cliente com a Sane e enquanto o colaborador mantiver vínculo com a empresa — prazo de referência: {{RETENCAO_COLABORADOR_ATIVO}}.
- Colaboradores inativos (status inactive): até {{RETENCAO_COLABORADOR_INATIVO}} após a desativação, para fins de histórico de compliance NR-1 e auditoria.
- Embedding biométrico facial: enquanto a biometria estiver ativa como método de verificação; excluído em até {{RETENCAO_BIOMETRIA}} após revogação do consentimento específico ou desativação da conta.
- Dados de cobrança e fiscais: mínimo de 5 (cinco) anos, conforme legislação tributária brasileira.
- Logs de auditoria de acesso a dados clínicos (tabela
audit_result_access_logs): {{RETENCAO_AUDIT_LOGS}}, para fins de prestação de contas perante a ANPD e o CFP. - Tickets de suporte: {{RETENCAO_SUPORTE}}.
- Leads e formulários de contato: {{RETENCAO_LEADS}} após o último contato.
Após os prazos acima, os dados são eliminados ou anonimizados, salvo conservação legítima para cumprimento de obrigação legal, exercício regular de direitos em processo judicial, administrativo ou arbitral, ou transferência a terceiro respeitados os requisitos da LGPD.
9. Cookies e tecnologias similares
A Plataforma utiliza cookies e armazenamento local estritamente técnicos, necessários à operação do serviço:
- Cookies de sessão (Supabase Auth) — mantêm o usuário autenticado;
- Flags de consentimento — registram se o titular aceitou os termos de privacidade (
lgpd_accepted,onboarding_completed); - Cookies do Cloudflare Turnstile — nas telas de login e recuperação de senha, para análise anti-bot;
- Preferências locais do tema (modo claro/escuro).
A Plataforma não utiliza cookies de publicidade, de remarketing ou de analytics de terceiros nesta versão.
10. Segurança da informação
Adotamos medidas técnicas e administrativas compatíveis com o risco, incluindo:
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações;
- Criptografia em repouso nos bancos e sistemas de armazenamento dos sub-operadores;
- Row Level Security (RLS) no banco de dados, isolando os dados de cada empresa-cliente (tenant) e controlando o acesso por papel (colaborador, RH, administrador);
- Autenticação multifator (MFA) disponível para contas com permissões elevadas;
- CAPTCHA (Cloudflare Turnstile) nas telas de login e recuperação de senha;
- Auditoria de acesso a dados clínicos nominais, registrando quem viu o quê e quando;
- Processamento da biometria facial apenas no navegador do usuário, sem tráfego da imagem;
- Princípio do menor privilégio para a equipe interna;
- Backups regulares e monitoramento de incidentes.
11. Direitos do titular (LGPD, Art. 18)
Você pode, a qualquer tempo, solicitar:
- confirmação da existência de tratamento;
- acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade a outro fornecedor;
- eliminação de dados tratados com base em consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- revogação do consentimento, a qualquer tempo, com efeitos prospectivos.
Quando a Sane atua como operadora (dados de colaboradores), o exercício desses direitos deve, preferencialmente, ser encaminhado à empresa-cliente (controladora) — tipicamente ao RH. Ainda assim, a Sane pode receber e encaminhar a solicitação ao controlador.
Para dados em que a Sane é controladora (leads, contas administrativas, cobrança), entre em contato diretamente conosco pelo canal da Seção 13.
12. Biometria facial — declaração específica
Ao optar pelo cadastro biométrico, o colaborador concorda expressamente, em ato separado e destacado, com o tratamento de dado pessoal sensível (Art. 11 da LGPD). A imagem do rosto não deixa o dispositivo: o cálculo do descritor de 128 dimensões ocorre localmente (face-api.js + TensorFlow.js). Apenas esse vetor matemático é enviado e armazenado como face_embedding_hash. O titular pode revogar o consentimento biométrico a qualquer tempo, caso em que o embedding é eliminado conforme a Seção 8.
13. Inventários psicossociais e dados de saúde mental
As respostas aos inventários NR-1, pontuações, níveis de risco e devolutivas são consideradas dados sensíveis e tratadas sob sigilo profissional. A supervisão clínica é realizada pelo profissional Responsável Técnico {{RESPONSAVEL_TECNICO_NOME}} — CRP {{CRP_NUMERO}}, observando o Código de Ética da Psicologia e as resoluções do CFP. A empresa-cliente não tem acesso aos resultados individuais nominais, apenas a indicadores agregados.
14. Uso de inteligência artificial
Para produzir devolutivas personalizadas e sugestões de plano de ação, a Plataforma envia ao provedor de IA (Groq) apenas dados pré-processados e validados por uma allow-list de campos (níveis de risco, temas, pontuações), sem nome, CPF, e-mail ou identificadores diretos. As devolutivas geradas têm caráter informativo e orientativo e não substituem avaliação, diagnóstico ou acompanhamento por profissional de saúde. Os modelos do provedor não são treinados com os dados enviados pela Plataforma (o fornecedor é contratualmente vinculado a essa restrição).
15. Menores de idade
A Plataforma é uma ferramenta corporativa destinada a colaboradores maiores de 18 anos. Não coletamos conscientemente dados de menores de idade. Caso a empresa-cliente cadastre, por engano, um menor, os dados serão eliminados mediante notificação ao DPO.
16. Alterações a esta Política
Podemos atualizar esta Política a qualquer tempo, publicando a nova versão nesta página com data de vigência atualizada. Mudanças materiais serão comunicadas por e-mail e/ou aviso dentro da Plataforma com antecedência razoável.
17. Contato — Encarregado de Proteção de Dados (DPO)
Para exercer seus direitos, tirar dúvidas ou reportar incidentes, fale com o nosso Encarregado pelo Tratamento de Dados Pessoais (DPO), conforme Art. 41 da LGPD:
- Nome: {{DPO_NOME}}
- E-mail: {{DPO_EMAIL}}
- Endereço postal: {{ENDERECO_COMPLETO}}
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.
18. Legislação aplicável
Esta Política é regida pelas leis da República Federativa do Brasil, em especial pela LGPD (Lei nº 13.709/2018), pelo Marco Civil da Internet (Lei nº 12.965/2014) e pelo Código de Defesa do Consumidor (Lei nº 8.078/1990), no que aplicável.