Política de Privacidade — NR1 Gestão Segura
Última atualização: 21 de agosto de 2026
1. Quem somos
O NR1 Gestão Segura (https://gestaosegura.com) é um serviço operado por SOCIOGRAPH TECNOLOGIA LTDA, inscrita no CNPJ sob nº 57.807.808/0001-00, com sede na Av. Paulista, 1106, Sala 01, Andar 16, Bela Vista, São Paulo/SP, CEP 01310-914 (“SocioGraph”, “nós”).
Esta Política explica, em linguagem clara, quais dados pessoais tratamos, por quê, com que fundamento legal, com quem os compartilhamos e quais são os seus direitos, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — “LGPD”).
2. Papéis: quem responde pelo quê (leia isto primeiro)
O NR1 Gestão Segura é usado por empresas para gerenciar riscos ocupacionais e conformidade com a NR-1. Isso cria dois papéis distintos sob a LGPD:
- Dados da conta e do site (dados de quem se cadastra, navega, contrata e paga): a SocioGraph é a controladora — decidimos como e por que esses dados são tratados.
- Dados dos trabalhadores da empresa cliente (cargos, ocupações CBO, exposição a riscos, informações inseridas em inventários, planos de ação e documentos gerados): a empresa cliente é a controladora desses dados — é ela quem decide inseri-los e responde legalmente por eles perante seus trabalhadores. A SocioGraph atua como operadora, tratando esses dados exclusivamente conforme as instruções da cliente e para a prestação do serviço.
3. Dados que tratamos
3.1 Dados fornecidos pela empresa cliente (como controladora)
- Dados cadastrais da empresa: razão social, CNPJ, CNAE, endereço, porte, natureza jurídica, número de funcionários.
- Dados de contato do responsável: nome, e-mail, telefone.
- Dados operacionais de SST: cargos e ocupações (CBO), características do estabelecimento, inventário de riscos por cargo (agentes físicos, químicos, biológicos, ergonômicos, psicossociais e de acidentes), respostas de conformidade, planos de ação, evidências e documentos gerados (PGR, declarações).
Atenção — potencial de dados sensíveis: os dados de SST referem-se, em regra, a cargos e funções, não a pessoas identificadas. Recomendamos que a empresa cliente não insira nos campos livres dados de saúde de trabalhadores identificados (ex.: laudos, CIDs, atestados). Quando informações de exposição a riscos puderem ser associadas a pessoa natural identificada ou identificável, tratam-se de dados potencialmente sensíveis (art. 5º, II, LGPD), e a empresa cliente, como controladora, é responsável pela base legal desse tratamento.
3.2 Dados coletados automaticamente
- Dados de acesso e uso: endereço IP, data/hora, páginas visitadas, identificadores de sessão, tipo de dispositivo e navegador — para segurança, prevenção a fraudes e melhoria do serviço.
- Cookies: utilizamos cookies estritamente necessários ao funcionamento (autenticação, sessão) e cookies de medição de audiência do Google Analytics, que nos ajudam a entender, de forma agregada, como o site é utilizado.
3.3 Dados de pagamento
O processamento de pagamentos é realizado pelo Asaas (Asaas Gestão Financeira Instituição de Pagamento S.A.). Dados de cartão não são armazenados em nossos servidores; recebemos do processador apenas a confirmação do status de pagamento e dados necessários à gestão da assinatura.
4. Para que usamos os dados (finalidades e bases legais)
| Finalidade | Base legal (LGPD) |
|---|---|
| Prestar o serviço contratado (diagnóstico, inventário, conformidade, geração de PGR/declarações) | Execução de contrato (art. 7º, V) |
| Faturamento, cobrança e emissão de notas fiscais | Execução de contrato e obrigação legal (art. 7º, II e V) |
| Segurança da plataforma, prevenção a fraudes, logs de auditoria | Legítimo interesse (art. 7º, IX) |
| Comunicações operacionais (avisos de prazo, alterações do serviço) | Execução de contrato (art. 7º, V) |
| Comunicações de marketing | Consentimento (art. 7º, I) |
| Cumprimento de obrigações legais e regulatórias | Obrigação legal (art. 7º, II) |
| Melhoria do produto com dados agregados/anonimizados | Legítimo interesse (art. 7º, IX) — dados anonimizados deixam de ser pessoais (art. 12) |
5. Inteligência artificial
O serviço utiliza modelos de linguagem (IA) para sugerir riscos e planos de ação a partir do perfil da empresa e do inventário inserido. Sobre isso:
- As sugestões de IA passam por revisão e confirmação humana do usuário antes de serem salvas; a decisão final é sempre da empresa cliente.
- Para gerar as sugestões, dados do perfil e do inventário são enviados a provedores de IA contratados.
- Contratualmente, exigimos que os provedores não utilizem os dados enviados para treinar seus modelos.
- A IA não toma decisões normativas: a determinação de quais normas se aplicam à empresa é feita por regras determinísticas auditáveis, não por IA.
6. Com quem compartilhamos dados
Não vendemos dados pessoais. Compartilhamos apenas com:
- Operadores/suboperadores necessários ao serviço: hospedagem e banco de dados, processamento de pagamentos (Asaas), envio de e-mails transacionais, medição de audiência (Google Analytics) e provedores de IA (Seção 5).
- Parceiros comerciais: quando a empresa cliente contrata por meio de um parceiro/revendedor autorizado, o parceiro tem acesso aos dados necessários à gestão da relação comercial (identificação da empresa, status da assinatura), não ao conteúdo operacional de SST, salvo autorização expressa da cliente.
- Autoridades públicas, quando exigido por lei ou ordem judicial.
7. Transferência internacional
Alguns fornecedores podem processar dados fora do Brasil. Nesses casos, adotamos salvaguardas contratuais compatíveis com a LGPD.
8. Por quanto tempo guardamos
- Dados da conta: enquanto a conta estiver ativa e pelo período necessário após o encerramento, para cumprimento de obrigações legais e exercício regular de direitos.
- Dados operacionais de SST e documentos gerados: a NR-1 e normas correlatas impõem à empresa empregadora deveres de guarda de documentação. Por padrão, mantemos esses dados enquanto a conta estiver ativa; após o encerramento, a cliente pode exportar seus dados em um período de cortesia, findo o qual serão excluídos ou anonimizados, ressalvadas obrigações legais de guarda.
- Logs de acesso: mínimo de 6 meses (art. 15, Marco Civil da Internet).
9. Segurança
Adotamos medidas técnicas e organizacionais compatíveis com a natureza dos dados: criptografia em trânsito (TLS), controle de acesso por papéis, isolamento de dados por cliente (row-level security), registro de auditoria, gestão de segredos com rotação periódica e princípio do menor privilégio. Nenhum sistema é infalível; em caso de incidente de segurança com risco ou dano relevante, comunicaremos a ANPD e os titulares afetados nos termos do art. 48 da LGPD.
10. Seus direitos (titulares)
Todo titular pode solicitar: confirmação de tratamento, acesso, correção, anonimização/bloqueio/eliminação de dados desnecessários, portabilidade, informação sobre compartilhamentos, revisão de decisões automatizadas e revogação de consentimento (arts. 18 e 20, LGPD).
- Trabalhadores de empresas clientes: como a controladora dos dados operacionais de SST é a empresa empregadora, pedidos de titulares relativos a esses dados devem ser dirigidos à empresa; atuaremos em apoio à cliente para viabilizar o atendimento.
- Usuários da conta e visitantes do site: dirigir pedidos diretamente a nós, pelo canal abaixo.
11. Contato sobre dados pessoais
Dúvidas e solicitações sobre dados pessoais podem ser dirigidas ao e-mail contato@gestaosegura.com.
12. Crianças e adolescentes
O serviço é destinado a empresas e maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes.
13. Alterações desta Política
Podemos atualizar esta Política; mudanças relevantes serão comunicadas com antecedência razoável pelos canais da conta. A versão vigente estará sempre em https://gestaosegura.com/privacidade.
14. Legislação e foro
Esta Política é regida pelas leis brasileiras. Fica eleito o foro da Comarca de São Paulo/SP.