Política de Privacidade e Proteção de Dados Pessoais

    Última atualização: Agosto de 2026

    1. Nosso compromisso com a privacidade

    A Acessa Saúde está comprometida com a proteção da privacidade, da confidencialidade e da segurança dos dados pessoais tratados em seu ecossistema.

    Esta Política de Privacidade explica como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais durante a utilização de nossos sites, aplicativos, plataformas corporativas, serviços de saúde digital, recursos de inteligência artificial, pesquisas, canais de atendimento e demais soluções oferecidas pela Acessa Saúde.

    O tratamento de dados pessoais é realizado de acordo com a Lei Geral de Proteção de Dados Pessoais — LGPD (Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014), normas aplicáveis ao setor de saúde e demais requisitos legais e regulatórios pertinentes.

    Esta Política se aplica a:

    • usuários do aplicativo Acessa Saúde;
    • colaboradores de empresas clientes;
    • gestores e representantes de empresas clientes;
    • usuários das plataformas corporativas;
    • visitantes de nossos sites;
    • participantes de pesquisas e avaliações;
    • potenciais clientes, parceiros e fornecedores;
    • pessoas que utilizam nossos canais de atendimento ou de denúncias.

    2. Identificação da Acessa Saúde

    Para fins desta Política, "Acessa Saúde", "Acessa", "nós" ou "nosso ecossistema" refere-se a:

    Razão social: ACESSA SAÚDE INOVA SIMPLES IS
    Nome fantasia: Acessa Saúde
    CNPJ: 57.686.880/0001-19

    E-mail de privacidade: privacidade@acessasaude.tech
    Site: https://acessasaude.tech

    3. Conceitos importantes

    Para facilitar a compreensão desta Política:

    • Dado pessoal: informação relacionada a uma pessoa natural identificada ou identificável.
    • Dado pessoal sensível: dado sobre saúde, vida sexual, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado genético, biométrico ou qualquer outra informação classificada como sensível pela legislação.
    • Tratamento: qualquer operação realizada com dados pessoais, incluindo coleta, acesso, armazenamento, organização, análise, compartilhamento, atualização, anonimização e eliminação.
    • Titular: pessoa a quem os dados pessoais se referem.
    • Controlador: organização responsável pelas decisões sobre a finalidade e os meios do tratamento.
    • Operador: organização que trata dados pessoais seguindo as instruções do controlador.
    • Anonimização: utilização de meios técnicos para reduzir a possibilidade de associação de um dado a uma pessoa identificada ou identificável, observados os critérios da LGPD.
    • Pseudonimização: substituição de identificadores diretos por códigos ou outros elementos que diminuem a exposição da identidade, embora o dado ainda possa ser considerado pessoal.

    4. Qual é o papel da Acessa no tratamento de dados?

    O papel da Acessa é definido conforme cada operação de tratamento, e não de maneira única para todos os serviços.

    4.1. Quando atuamos como controladores

    A Acessa poderá atuar como controladora quando definir as finalidades e os meios do tratamento, por exemplo:

    • no cadastro e gerenciamento da conta do usuário;
    • na prestação direta de funcionalidades do aplicativo;
    • no relacionamento comercial e institucional;
    • no atendimento ao usuário;
    • na gestão da segurança das plataformas;
    • na prevenção de fraudes e usos indevidos;
    • na administração de consentimentos e preferências;
    • no envio de comunicações próprias, quando permitido;
    • no cumprimento de obrigações legais ou regulatórias;
    • no desenvolvimento e aprimoramento de nossos produtos, observados os princípios de necessidade, segurança e não discriminação.

    4.2. Quando atuamos como operadores

    Em determinadas soluções corporativas, a empresa cliente poderá definir a finalidade do tratamento e fornecer dados de seus colaboradores. Nessas situações, a Acessa poderá atuar como operadora, tratando os dados conforme:

    • as instruções documentadas da empresa controladora;
    • os contratos celebrados;
    • as regras de confidencialidade;
    • os limites da legislação;
    • as medidas técnicas e organizacionais aplicáveis.

    Isso pode ocorrer, por exemplo, no cadastro de pessoas elegíveis a um benefício, na administração de pesquisas corporativas, no processamento de informações do PGR e em determinadas operações relacionadas à governança de riscos psicossociais.

    A definição dos papéis poderá variar dentro de uma mesma relação contratual, conforme a operação realizada.

    5. Quais dados pessoais podemos tratar?

    Os dados efetivamente tratados dependem dos serviços e funcionalidades utilizados.

    5.1. Dados cadastrais e de identificação

    Podemos tratar:

    • nome completo;
    • CPF ou outro identificador;
    • data de nascimento;
    • e-mail;
    • telefone;
    • gênero, quando necessário e voluntariamente informado;
    • empresa, unidade, departamento ou área;
    • cargo ou vínculo profissional;
    • credenciais e identificadores de acesso.

    5.2. Dados de saúde e autocuidado

    Quando necessários à funcionalidade utilizada, podemos tratar:

    • histórico de consultas;
    • exames e documentos de saúde;
    • vacinas;
    • alergias;
    • medicamentos;
    • condições de saúde informadas pelo usuário;
    • tipo sanguíneo;
    • informações de acompanhamento preventivo;
    • registros de autocuidado;
    • dados fornecidos durante interações com assistentes digitais;
    • informações necessárias para jornadas de saúde contratadas.

    A disponibilização desses dados não autoriza acesso irrestrito pela Acessa, pela empresa empregadora ou por terceiros.

    5.3. Dados relacionados à saúde mental e aos fatores psicossociais

    Dependendo da solução contratada, podemos tratar:

    • respostas a instrumentos e pesquisas de avaliação;
    • check-ins de saúde e bem-estar;
    • indicadores produzidos a partir das respostas;
    • fatores relacionados à organização e às condições de trabalho;
    • percepção sobre carga de trabalho, apoio, autonomia, reconhecimento, conflitos e outros fatores psicossociais;
    • registros de participação em jornadas ou ações preventivas;
    • avaliação de ações e planos de prevenção.

    A avaliação de riscos psicossociais tem como foco as condições e a organização do trabalho. Ela não deve ser utilizada para diagnosticar pessoas, avaliar desempenho individual, aplicar sanções trabalhistas ou promover discriminação.

    5.4. Dados corporativos e ocupacionais

    Quando fornecidos pela empresa cliente ou integrados mediante contrato, podemos tratar:

    • dados de elegibilidade;
    • área, unidade, turno, cargo ou grupo organizacional;
    • registros de ausências e afastamentos;
    • informações de atestados, quando estritamente necessárias;
    • duração e recorrência de afastamentos;
    • indicadores de absenteísmo, presenteísmo e rotatividade;
    • indicadores de saúde ocupacional;
    • dados sobre clima, jornada, produtividade ou utilização de benefícios;
    • informações relacionadas a planos de ação;
    • dados necessários à gestão de riscos ocupacionais.

    Sempre que possível, esses dados são minimizados, agregados, pseudonimizados ou anonimizados antes de serem utilizados em análises corporativas.

    5.5. Dados do canal de denúncias

    Quando a solução de canal de denúncias for utilizada, poderão ser tratados:

    • relato enviado;
    • data e horário;
    • categoria da ocorrência;
    • documentos ou evidências voluntariamente anexados;
    • informações sobre pessoas envolvidas;
    • protocolo de acompanhamento;
    • identidade e contato do denunciante, quando ele optar por se identificar.

    Quando houver a opção de denúncia anônima, a Acessa e a empresa cliente adotarão medidas para preservar o anonimato, respeitados os limites técnicos, legais e necessários à apuração.

    5.6. Dados de navegação e dispositivos

    Podemos tratar:

    • endereço IP;
    • data e horário de acesso;
    • tipo de navegador e dispositivo;
    • sistema operacional;
    • identificadores técnicos;
    • páginas e funcionalidades acessadas;
    • registros de erros e desempenho;
    • eventos de interação;
    • preferências de cookies;
    • registros de segurança e autenticação.

    5.7. Dados comerciais e de relacionamento

    Podemos tratar:

    • nome;
    • e-mail profissional;
    • telefone profissional;
    • empresa e cargo;
    • histórico de contatos;
    • interesse em produtos;
    • participação em eventos, demonstrações ou conteúdos;
    • preferências de comunicação;
    • informações necessárias à elaboração de propostas e contratos.

    6. Como os dados podem ser coletados?

    Os dados podem ser coletados:

    • diretamente do titular;
    • por meio do aplicativo ou das plataformas;
    • por formulários e pesquisas;
    • durante atendimentos ou solicitações de suporte;
    • por empresas clientes, quando houver uma relação corporativa;
    • por integrações autorizadas com sistemas de RH, SST, saúde ou benefícios;
    • por prestadores e parceiros envolvidos na execução do serviço;
    • automaticamente, durante a navegação;
    • por fontes públicas legítimas, quando necessário ao relacionamento empresarial;
    • por cookies e tecnologias semelhantes, conforme as preferências do usuário.

    7. Para quais finalidades utilizamos os dados?

    Os dados podem ser utilizados para:

    • criar e administrar contas;
    • autenticar usuários;
    • permitir o funcionamento das plataformas;
    • disponibilizar funcionalidades de saúde e autocuidado;
    • personalizar jornadas preventivas;
    • viabilizar telemedicina e serviços parceiros;
    • realizar avaliações de fatores psicossociais;
    • produzir relatórios organizacionais;
    • apoiar a elaboração, execução e acompanhamento de planos de ação;
    • apoiar processos relacionados ao GRO e ao PGR;
    • identificar tendências e sinais de risco em grupos organizacionais;
    • gerar indicadores de People Risk Intelligence;
    • apoiar decisões preventivas de RH, SST, saúde ocupacional e liderança;
    • operar canais de denúncias;
    • prestar suporte;
    • enviar comunicações operacionais;
    • enviar conteúdos e comunicações comerciais, quando aplicável;
    • medir desempenho e melhorar nossos serviços;
    • prevenir fraudes e incidentes;
    • manter registros de auditoria;
    • exercer direitos em processos administrativos, judiciais ou arbitrais;
    • cumprir obrigações legais e regulatórias.

    8. Bases legais utilizadas

    A Acessa trata dados pessoais somente quando existe uma base legal aplicável.

    Dependendo da operação, o tratamento poderá ser fundamentado em:

    • consentimento do titular;
    • execução de contrato ou procedimentos preliminares;
    • cumprimento de obrigação legal ou regulatória;
    • exercício regular de direitos;
    • proteção da vida ou da integridade física;
    • tutela da saúde, nas hipóteses previstas em lei;
    • legítimo interesse, quando aplicável a dados pessoais não sensíveis e após avaliação dos direitos do titular;
    • prevenção à fraude e segurança do titular;
    • outras hipóteses autorizadas pela legislação.

    O consentimento não será utilizado como fundamento genérico para todas as operações. Quando necessário, será solicitado de forma livre, informada, inequívoca, específica e destacada.

    A revogação do consentimento não afeta os tratamentos realizados anteriormente e não impede a conservação dos dados nas hipóteses permitidas pela legislação.

    9. Inteligência artificial, análises e indicadores

    A Acessa poderá utilizar tecnologias de inteligência artificial, modelos estatísticos e regras automatizadas para:

    • organizar informações;
    • apoiar jornadas de autocuidado;
    • identificar padrões em dados agregados;
    • gerar indicadores populacionais;
    • produzir alertas preventivos;
    • apoiar recomendações organizacionais;
    • melhorar a experiência e o funcionamento das plataformas.

    Os recursos de inteligência artificial da Acessa:

    • não substituem profissionais de saúde;
    • não devem ser utilizados para diagnóstico;
    • não prescrevem tratamentos ou medicamentos;
    • não devem ser utilizados isoladamente para decisões trabalhistas;
    • não autorizam o compartilhamento de dados individuais de saúde com empregadores;
    • estão sujeitos a controles de acesso, segurança e supervisão compatíveis com sua finalidade.

    Sempre que uma decisão produzir efeitos relevantes exclusivamente com base em tratamento automatizado, o titular poderá solicitar informações e, quando aplicável, a revisão da decisão, nos termos da LGPD.

    10. Privacidade nas soluções corporativas

    A contratação da Acessa por uma empresa não concede ao empregador acesso irrestrito aos dados pessoais ou de saúde de seus colaboradores.

    10.1. O que as empresas podem receber

    Conforme a solução contratada, as empresas poderão receber:

    • indicadores agrupados;
    • análises por áreas ou grupos elegíveis;
    • fatores de risco organizacionais;
    • tendências populacionais;
    • níveis de participação;
    • recomendações preventivas;
    • acompanhamento de planos de ação;
    • indicadores de eficácia das medidas;
    • alertas organizacionais sem identificação individual.

    10.2. O que as empresas não devem receber

    As empresas não devem receber, por meio dos relatórios de gestão:

    • respostas individuais de pesquisas;
    • conteúdo de consultas ou atendimentos;
    • histórico médico individual;
    • documentos pessoais de saúde;
    • conversas particulares com assistentes digitais;
    • diagnósticos vinculados a colaboradores;
    • informações que permitam discriminação ou retaliação;
    • identificação individual indevida a partir de indicadores de grupo.

    10.3. Grupos mínimos e risco de reidentificação

    Os relatórios corporativos utilizam critérios de agrupamento destinados a reduzir o risco de identificação.

    Como regra operacional, a Acessa utiliza grupos com, no mínimo, quatro participantes. Entretanto, esse número mínimo não constitui garantia isolada de anonimização.

    Também poderão ser considerados:

    • tamanho e composição do grupo;
    • possibilidade de cruzamento com outras informações;
    • sensibilidade do indicador;
    • contexto organizacional;
    • risco de inferência ou reidentificação;
    • necessidade de agrupamento adicional ou supressão do resultado.

    Quando o risco de reidentificação for considerado inadequado, a informação poderá deixar de ser exibida ou ser reunida a grupos maiores.

    11. Compartilhamento de dados

    A Acessa não vende dados pessoais ou dados de saúde.

    Os dados poderão ser compartilhados, na medida necessária, com:

    • provedores de infraestrutura e armazenamento;
    • fornecedores de autenticação, segurança e monitoramento;
    • plataformas de comunicação e notificações;
    • parceiros de telemedicina e profissionais de saúde;
    • fornecedores de atendimento e suporte;
    • empresas responsáveis por integrações autorizadas;
    • provedores de analytics, respeitadas as preferências aplicáveis;
    • consultores, auditores e assessores sujeitos a confidencialidade;
    • empresa cliente, dentro dos limites desta Política e do contrato;
    • autoridades públicas, quando houver obrigação legal ou determinação válida;
    • partes envolvidas em operações societárias, mediante salvaguardas adequadas.

    Os fornecedores recebem apenas os dados necessários à execução de suas atividades e devem observar obrigações contratuais de privacidade, confidencialidade e segurança.

    12. Telemedicina e serviços parceiros

    Alguns serviços são prestados por parceiros especializados, clínicas, plataformas de telemedicina ou profissionais de saúde independentes.

    Nessas situações:

    • o parceiro poderá atuar como controlador dos dados relacionados ao atendimento;
    • a Acessa poderá atuar como intermediadora tecnológica ou operadora, conforme a operação;
    • o atendimento estará sujeito também aos termos e políticas do respectivo prestador;
    • o compartilhamento será limitado ao necessário para agendamento, elegibilidade, atendimento e continuidade do cuidado;
    • dados assistenciais não serão disponibilizados à empresa empregadora, salvo obrigação legal ou autorização válida e específica.

    13. Cookies, analytics e tecnologias semelhantes

    Utilizamos cookies e tecnologias semelhantes para:

    • manter o site e as plataformas funcionando;
    • autenticar usuários;
    • lembrar preferências;
    • proteger sessões;
    • medir audiência e desempenho;
    • compreender a utilização dos serviços;
    • apoiar comunicações e campanhas, quando autorizado.

    Os cookies podem ser classificados como:

    • estritamente necessários;
    • funcionais;
    • analíticos;
    • publicitários.

    Cookies não essenciais devem ser utilizados conforme as escolhas registradas no banner ou gerenciador de preferências.

    O usuário poderá alterar suas preferências a qualquer momento por meio do gerenciador de cookies, quando disponível, ou das configurações do navegador e do dispositivo.

    Mais informações devem ser apresentadas na Política de Cookies da Acessa.

    14. Transferência internacional de dados

    Alguns fornecedores de tecnologia e infraestrutura podem armazenar ou processar dados fora do Brasil.

    Quando houver transferência internacional, a Acessa adotará mecanismos compatíveis com a LGPD e com a regulamentação da Autoridade Nacional de Proteção de Dados, incluindo, conforme aplicável:

    • cláusulas contratuais adequadas;
    • cláusulas-padrão reconhecidas pela ANPD;
    • avaliação das medidas de segurança;
    • limitação das finalidades;
    • controles de acesso;
    • outras garantias permitidas pela legislação.

    A localização dos servidores ou fornecedores poderá mudar conforme a evolução da infraestrutura, desde que sejam mantidas salvaguardas adequadas.

    15. Por quanto tempo armazenamos os dados?

    Os dados serão mantidos pelo período necessário para:

    • prestar o serviço;
    • cumprir as finalidades informadas;
    • atender obrigações legais ou regulatórias;
    • cumprir prazos contratuais;
    • exercer direitos;
    • prevenir fraudes;
    • manter registros de segurança e auditoria;
    • atender solicitações de autoridades competentes.

    Os prazos podem variar conforme a categoria do dado, o serviço utilizado, o contrato e a legislação aplicável.

    Ao final do período de retenção, os dados serão eliminados, anonimizados ou mantidos de forma segura quando sua conservação for permitida ou exigida por lei.

    A exclusão de uma conta não implica necessariamente a eliminação imediata de todos os registros, especialmente quando houver obrigação legal, necessidade de segurança ou exercício regular de direitos.

    16. Como protegemos os dados?

    A Acessa adota medidas técnicas e organizacionais compatíveis com a natureza e o risco das operações, que podem incluir:

    • criptografia durante a transmissão e o armazenamento;
    • controle de acesso baseado em perfis;
    • autenticação e gestão de credenciais;
    • segregação de ambientes;
    • registros de auditoria;
    • monitoramento de eventos de segurança;
    • backups;
    • políticas de segurança e privacidade;
    • gestão de fornecedores;
    • testes e atualizações de segurança;
    • treinamento e compromissos de confidencialidade;
    • procedimentos de resposta a incidentes.

    Nenhum sistema é totalmente imune a riscos. Por isso, mantemos processos de prevenção, detecção, resposta e melhoria contínua.

    Caso ocorra um incidente que possa gerar risco ou dano relevante aos titulares, serão adotadas as medidas cabíveis, incluindo comunicação à ANPD e aos titulares afetados quando exigido pela legislação.

    17. Direitos dos titulares

    Nos termos da LGPD, o titular poderá solicitar:

    • confirmação da existência de tratamento;
    • acesso aos dados;
    • correção de informações incompletas, inexatas ou desatualizadas;
    • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
    • portabilidade, observada a regulamentação aplicável;
    • informação sobre compartilhamentos;
    • informação sobre a possibilidade de não fornecer consentimento;
    • revogação do consentimento;
    • eliminação de dados tratados com base no consentimento, ressalvadas as hipóteses legais;
    • oposição a tratamentos irregulares;
    • revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável;
    • peticionamento perante a ANPD e órgãos de defesa do consumidor.

    Para proteger o titular, a Acessa poderá solicitar informações necessárias à confirmação de identidade antes de atender uma requisição.

    Quando a Acessa atuar como operadora, a solicitação poderá ser encaminhada ao controlador responsável.

    As solicitações podem ser enviadas para: privacidade@acessasaude.tech

    18. Dados de crianças e adolescentes

    O tratamento de dados pessoais de crianças e adolescentes será realizado de acordo com seu melhor interesse e com as regras específicas da legislação aplicável.

    Quando necessário, serão adotadas medidas para:

    • verificar a idade do usuário;
    • obter autorização do responsável legal;
    • apresentar informações de forma clara e acessível;
    • limitar a coleta ao estritamente necessário;
    • impedir publicidade comportamental inadequada;
    • reforçar controles de segurança e privacidade.

    Responsáveis legais poderão entrar em contato pelo e-mail privacidade@acessasaude.tech.

    19. Comunicações e marketing

    A Acessa poderá enviar:

    • mensagens operacionais;
    • alertas de segurança;
    • notificações relacionadas ao serviço;
    • conteúdos educativos;
    • comunicações institucionais;
    • novidades e ofertas, quando permitido.

    Mensagens essenciais ao funcionamento ou à segurança do serviço podem ser enviadas independentemente da preferência de marketing.

    O usuário poderá cancelar comunicações promocionais pelo mecanismo de descadastramento disponível ou pelo e-mail privacidade@acessasaude.tech.

    20. Links e serviços de terceiros

    Nossos sites, aplicativos e plataformas podem conter links ou integrações com serviços de terceiros.

    A Acessa não controla as práticas de privacidade desses terceiros quando eles atuam como controladores independentes. Recomendamos que o usuário consulte seus termos e políticas antes de fornecer dados.

    21. Alterações desta Política

    Esta Política poderá ser atualizada para refletir:

    • mudanças legais ou regulatórias;
    • novas funcionalidades;
    • alterações nos serviços;
    • mudanças na infraestrutura;
    • melhorias em nossas práticas de privacidade.

    A data da última atualização será indicada no início do documento.

    Quando uma alteração for relevante, poderemos comunicar os usuários pelos canais disponíveis, como aplicativo, plataforma ou e-mail.

    Caso uma nova finalidade exija consentimento, ele será solicitado antes do início do respectivo tratamento.

    22. Encarregado de Proteção de Dados

    O Encarregado de Proteção de Dados atua como canal de comunicação entre a Acessa, os titulares e a Autoridade Nacional de Proteção de Dados.

    Encarregado: Tabata Polato
    E-mail: privacidade@acessasaude.tech

    Dúvidas, solicitações e comunicações relacionadas à privacidade podem ser encaminhadas para esse canal.