CESAP Conecta
Política de Privacidade
1. Quem somos
A CESAP Conecta é a marca e solução de saúde corporativa e de Segurança e Saúde no Trabalho (SST) operada pelo Centro de Saúde Aplicada - CESAP, inscrito no CNPJ sob o nº 01.565.345/0001-55, com sede na Rua Zaquel Brandão, 214, bairro São José, Aracaju/SE, CEP 49015-330.
Nesta Política, "CESAP", "nós" e "nosso" referem-se ao Centro de Saúde Aplicada - CESAP. Esta Política explica como tratamos dados pessoais conforme a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD).
2. A quem esta Política se aplica
Esta Política se aplica ao tratamento de dados pessoais de:
- interessados (leads): pessoas que preenchem nossos formulários comerciais, inclusive formulários de anúncios no Facebook e no Instagram (Meta Lead Ads), ou que nos procuram por WhatsApp, telefone, e-mail, redes sociais ou sites;
- empresas clientes e parceiras: seus representantes, contatos e responsáveis pelo relacionamento conosco (B2B);
- colaboradores de empresas clientes: pessoas que usam a plataforma e os serviços da CESAP Conecta contratados pela empresa em que trabalham;
- profissionais de saúde e parceiros: pessoas que prestam serviços por meio da plataforma;
- visitantes das nossas páginas.
3. Nosso papel no tratamento dos dados
- Como controladora: a CESAP decide sobre o tratamento dos dados de leads, contatos comerciais, representantes de clientes, profissionais parceiros e visitantes. Também é controladora dos dados de saúde gerados nos atendimentos que presta diretamente, sob sigilo profissional.
- Como operadora: quando uma empresa cliente contrata a CESAP Conecta para seus colaboradores, parte dos dados pode ser tratada em nome dessa empresa, que atua como controladora, conforme o contrato firmado. Nesses casos, a política de privacidade da empresa empregadora também se aplica.
4. Quais dados coletamos
4.1 Interessados (leads) e contatos comerciais
Nos formulários comerciais, inclusive os de anúncios da Meta, e nos contatos que você inicia, podemos coletar:
- nome;
- telefone e/ou número de WhatsApp;
- e-mail;
- nome da empresa;
- cargo ou função;
- quantidade aproximada de colaboradores da empresa;
- serviços de interesse e informações que você escrever espontaneamente nas mensagens.
Não solicitamos dados de saúde nos formulários comerciais. Pedimos que você não informe dados de saúde, seus ou de terceiros, nesses canais.
Quando o contato vem de um anúncio, também recebemos dados de origem da campanha: identificação da campanha, do anúncio e do formulário, plataforma de origem (Facebook ou Instagram), parâmetros de campanha (UTM), quando houver, e data e hora do envio.
Durante o atendimento, registramos no nosso sistema de gestão comercial (CRM HORUS) as interações com você, como datas de contato, anotações do atendimento, propostas enviadas e etapa da negociação.
4.2 Empresas clientes e parceiras
Dos representantes e contatos das empresas, tratamos dados de identificação, cargo, contato profissional e informações necessárias à contratação, ao faturamento e à gestão do contrato.
4.3 Colaboradores que usam a plataforma
Podemos tratar dados cadastrais (como nome, e-mail, empresa, unidade e função), dados de acesso à plataforma, agendamentos, participação em cursos e treinamentos e registros de uso dos serviços. Dados de saúde, quando necessários para um serviço, seguem as regras da Seção 5.
4.4 Profissionais de saúde e parceiros
Tratamos dados de identificação, contato, formação, registro em conselho profissional, agenda de atendimentos e dados necessários ao pagamento e à gestão da parceria.
4.5 Visitantes das páginas
Nossos servidores e fornecedores de hospedagem podem registrar dados técnicos, como endereço IP, data e hora de acesso, tipo de navegador e página acessada, para fins de segurança e funcionamento. Sobre cookies, veja a Seção 12.
5. Dados pessoais sensíveis, especialmente dados de saúde
Dados de saúde são dados pessoais sensíveis (art. 5º, II, da LGPD) e recebem proteção reforçada. Eles não são coletados pelos formulários comerciais, anúncios ou canais de captação de leads.
5.1 Quando tratamos dados sensíveis
Somente na prestação dos serviços contratados, por exemplo:
- avaliação de riscos psicossociais relacionados ao trabalho (NR-1);
- atendimentos e teleconsultas com profissionais de saúde;
- registros clínicos e prontuários desses atendimentos;
- relatos feitos no canal de denúncias, que podem conter informações sensíveis.
5.2 Bases legais
Conforme o caso, o tratamento se apoia no art. 11 da LGPD, em especial:
- tutela da saúde, em procedimento realizado por profissionais de saúde ou serviços de saúde (art. 11, II, "f");
- cumprimento de obrigação legal ou regulatória, como as normas de segurança e saúde no trabalho (art. 11, II, "a");
- exercício regular de direitos (art. 11, II, "d");
- consentimento específico e destacado, quando ele for a base adequada (art. 11, I).
5.3 Como protegemos esses dados
- Sigilo profissional: registros clínicos são acessados apenas pelos profissionais responsáveis pelo atendimento, conforme as normas éticas de cada profissão.
- Sem identificação individual para a empresa: a empresa empregadora recebe apenas relatórios agregados das avaliações psicossociais, sem identificação individual dos colaboradores. Ela não tem acesso a prontuários nem ao conteúdo dos atendimentos.
- Canal de denúncias: permite relatos sem identificação do denunciante, e os relatos são acessados apenas por pessoas autorizadas a apurá-los.
- Inteligência artificial de apoio: quando ferramentas de inteligência artificial são usadas para apoiar o trabalho dos profissionais de saúde, elas funcionam sob supervisão humana, e as decisões clínicas cabem sempre ao profissional responsável.
- Nunca para marketing: dados de saúde nunca são usados para publicidade, para segmentação de anúncios nem para fins comerciais.
Cada serviço que envolve dados sensíveis apresenta aos usuários, no momento do uso, informações específicas sobre esse tratamento.
6. Para que usamos os dados e com qual base legal
A tabela abaixo trata dos dados que não são sensíveis. Os dados sensíveis seguem a Seção 5.
| Finalidade | Dados envolvidos | Base legal (LGPD) |
|---|---|---|
| Responder ao seu pedido de contato, informações ou proposta | Identificação, contato, empresa e interesse | Procedimentos preliminares relacionados a contrato, a pedido do titular (art. 7º, V) |
| Registrar e acompanhar o atendimento comercial no CRM HORUS | Contato, empresa, interações e origem da campanha | Procedimentos preliminares a contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Contatar você por WhatsApp, telefone ou e-mail sobre o assunto que você solicitou | Nome, telefone/WhatsApp, e-mail | Procedimentos preliminares a contrato (art. 7º, V) |
| Medir o desempenho de campanhas e identificar a origem dos contatos | Dados de origem da campanha | Legítimo interesse (art. 7º, IX) |
| Enviar conteúdos, novidades e ofertas da CESAP Conecta | Nome, e-mail, telefone/WhatsApp | Consentimento (art. 7º, I), revogável a qualquer momento |
| Celebrar e executar contratos com empresas clientes e parceiros | Dados de representantes, contatos e profissionais parceiros | Execução de contrato (art. 7º, V) |
| Disponibilizar a plataforma aos colaboradores das empresas clientes (cadastro, acesso, agendamentos, cursos) | Dados cadastrais e de uso | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX), conforme o contrato com a empresa cliente |
| Cumprir obrigações legais, regulatórias e fiscais | Dados necessários a cada obrigação | Cumprimento de obrigação legal ou regulatória (art. 7º, II) |
| Defender nossos direitos em processos judiciais, administrativos ou arbitrais | Dados relacionados ao caso | Exercício regular de direitos (art. 7º, VI) |
| Garantir a segurança dos sistemas e prevenir fraudes | Dados de navegação e registros de acesso | Legítimo interesse (art. 7º, IX) e obrigação legal (Marco Civil da Internet, Lei nº 12.965/2014) |
Quando usamos o legítimo interesse, avaliamos se o tratamento é necessário e se respeita suas expectativas e seus direitos. Você pode se opor a esse tratamento (Seção 11).
7. Com quem compartilhamos os dados
Não vendemos dados pessoais. Compartilhamos dados apenas com quem precisa deles para as finalidades desta Política.
7.1 Meta (Facebook, Instagram e WhatsApp)
- Formulários de anúncios: os formulários do Facebook e do Instagram são fornecidos pela Meta Platforms. Os dados que você preenche passam pela Meta antes de chegar até nós, e a Meta os trata também segundo a Política de Privacidade da Meta. Nossas campanhas usam as ferramentas de segmentação e medição de anúncios da Meta.
- WhatsApp: quando conversamos com você pelo WhatsApp, as mensagens são transmitidas pela infraestrutura do WhatsApp, que as trata segundo a Política de Privacidade do WhatsApp. Se não quiser mais receber nossas mensagens, basta nos avisar pela própria conversa.
7.2 Fornecedores de tecnologia (operadores)
Usamos fornecedores que tratam dados em nosso nome, sob contrato e seguindo nossas instruções:
- Make (plataforma de automação): transfere os dados dos formulários de anúncio para o CRM HORUS;
- Google Cloud (infraestrutura em nuvem): hospeda o CRM HORUS e os sistemas da CESAP Conecta;
- Google Workspace (e-mail e colaboração): usado na comunicação com você, inclusive no canal de privacidade;
- Google Meet (videoconferência): usado nas teleconsultas;
- provedores de inteligência artificial: usados nas ferramentas de apoio descritas na Seção 5.3;
- outros fornecedores de hospedagem, segurança e suporte técnico, quando necessários.
7.3 Empresas do Grupo CESAP
Os dados podem ser compartilhados com outras empresas do Grupo CESAP quando isso for necessário para atender ao seu interesse, à sua solicitação ou ao serviço que você procurou, sempre respeitando as finalidades informadas nesta Política e a LGPD.
7.4 Empresas clientes
A empresa que contrata a CESAP Conecta recebe as informações necessárias à gestão do contrato e aos seus deveres legais, como relatórios agregados. Ela não recebe dados de saúde individualizados dos colaboradores (Seção 5.3).
7.5 Autoridades
Podemos compartilhar dados com autoridades públicas, judiciais ou administrativas quando isso for exigido por lei, por ordem judicial ou para defender nossos direitos.
8. Onde armazenamos os dados e transferência internacional
O CRM HORUS e os sistemas da CESAP Conecta utilizam a infraestrutura do Google Cloud na região southamerica-east1 (São Paulo, Brasil).
Alguns fornecedores podem realizar processamento de dados fora do Brasil:
- a plataforma de automação que usamos (Make) opera em servidores na União Europeia;
- a Meta e o Google podem processar dados em outros países, conforme suas próprias políticas.
Nesses casos, a transferência internacional ocorre conforme os arts. 33 a 36 da LGPD e a regulamentação da Autoridade Nacional de Proteção de Dados (ANPD), com base em mecanismos como cláusulas contratuais e garantias oferecidas pelos fornecedores.
9. Por quanto tempo guardamos os dados
Guardamos os dados somente pelo tempo necessário às finalidades para as quais foram coletados:
| Tipo de dado | Prazo de guarda |
|---|---|
| Leads comerciais que não se tornaram clientes | 24 meses após o último contato, ressalvadas as hipóteses legais que permitam ou exijam conservação por período diferente |
| Dados de clientes, parceiros e contratos | Durante o contrato e, depois, pelos prazos da legislação civil, fiscal e regulatória, ou pelo prazo necessário ao exercício de direitos |
| Prontuários e registros clínicos | Pelo prazo mínimo previsto na legislação e nas normas dos conselhos profissionais (20 anos a partir do último registro, nos termos da Lei nº 13.787/2018, para prontuários de pacientes) |
| Comunicações de marketing | Até você revogar o consentimento |
| Registros de acesso a aplicações de internet | Mínimo de 6 meses (Marco Civil da Internet) |
Você pode pedir a eliminação dos seus dados antes desses prazos (Seção 11), salvo quando a lei exigir a conservação. Ao fim do prazo, os dados são eliminados ou anonimizados, salvo nas hipóteses do art. 16 da LGPD.
10. Como protegemos os dados
Adotamos medidas técnicas e administrativas para proteger os dados, como:
- comunicação criptografada (HTTPS);
- controle de acesso por perfil, de modo que cada pessoa da equipe acessa apenas os dados necessários à sua função;
- credenciais de integração exclusivas e revogáveis, protegidas contra exposição;
- registros de auditoria de acesso e de operações relevantes;
- separação lógica entre os dados de diferentes empresas clientes;
- restrições adicionais de acesso a dados de saúde e ao canal de denúncias (Seção 5.3).
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa gerar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados, conforme o art. 48 da LGPD.
11. Seus direitos e como exercê-los
Nos termos do art. 18 da LGPD, você pode solicitar:
- confirmação de que tratamos seus dados;
- acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- portabilidade dos dados a outro fornecedor, conforme a regulamentação da ANPD;
- eliminação dos dados tratados com base no seu consentimento;
- informação sobre as entidades com as quais compartilhamos seus dados;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- revogação do consentimento;
- oposição a tratamento realizado com base em legítimo interesse, quando houver descumprimento da LGPD;
- revisão de decisões tomadas unicamente com base em tratamento automatizado.
Como solicitar: envie seu pedido para privacidade@grupocesap.com. Para proteger seus dados, podemos pedir informações que confirmem sua identidade antes de atender ao pedido.
Se você usa a plataforma por meio da empresa em que trabalha, alguns pedidos podem depender também da empresa empregadora, quando ela for a controladora dos dados. Nesse caso, nós o orientaremos e encaminharemos o pedido.
Responderemos nos prazos previstos na LGPD e na regulamentação da ANPD. Se algum pedido não puder ser atendido, por exemplo por obrigação legal de guarda, explicaremos o motivo.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) pelo site www.gov.br/anpd.
13. Crianças e adolescentes
Nossos formulários comerciais e o relacionamento B2B são destinados a adultos e a representantes de empresas. Não coletamos intencionalmente dados de menores de 18 anos por esses canais e, se identificarmos esse tipo de coleta, os dados serão eliminados.
Se um serviço contratado por uma empresa alcançar adolescentes, como jovens aprendizes, o tratamento observará o art. 14 da LGPD e o melhor interesse do adolescente.
14. Encarregada pelo Tratamento de Dados Pessoais e canais de contato
- Encarregada pelo Tratamento de Dados Pessoais: Geise, gestora
- E-mail de privacidade e proteção de dados: privacidade@grupocesap.com
- Endereço para correspondência: Centro de Saúde Aplicada - CESAP, Rua Zaquel Brandão, 214, bairro São José, Aracaju/SE, CEP 49015-330
- WhatsApp: (79) 99974-6424
- Central de Agendamento: (79) 3214-2384
Pedidos relacionados a dados pessoais devem ser enviados preferencialmente para o e-mail de privacidade.
15. Atualizações desta Política
Esta Política pode ser atualizada para refletir mudanças nos nossos serviços, nos fornecedores ou na legislação. A versão vigente estará sempre disponível nesta página, com a data da última atualização. Mudanças relevantes serão comunicadas pelos canais de contato disponíveis.
Vigência: 2 de outubro de 2026
Última atualização: 2 de outubro de 2026