Política de Privacidade e Proteção de Dados Pessoais
Última atualização: Agosto de 2026
1. Nosso compromisso com a privacidade
A Acessa Saúde está comprometida com a proteção da privacidade, da confidencialidade e da segurança dos dados pessoais tratados em seu ecossistema.
Esta Política de Privacidade explica como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais durante a utilização de nossos sites, aplicativos, plataformas corporativas, serviços de saúde digital, recursos de inteligência artificial, pesquisas, canais de atendimento e demais soluções oferecidas pela Acessa Saúde.
O tratamento de dados pessoais é realizado de acordo com a Lei Geral de Proteção de Dados Pessoais — LGPD (Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014), normas aplicáveis ao setor de saúde e demais requisitos legais e regulatórios pertinentes.
Esta Política se aplica a:
- usuários do aplicativo Acessa Saúde;
- colaboradores de empresas clientes;
- gestores e representantes de empresas clientes;
- usuários das plataformas corporativas;
- visitantes de nossos sites;
- participantes de pesquisas e avaliações;
- potenciais clientes, parceiros e fornecedores;
- pessoas que utilizam nossos canais de atendimento ou de denúncias.
2. Identificação da Acessa Saúde
Para fins desta Política, "Acessa Saúde", "Acessa", "nós" ou "nosso ecossistema" refere-se a:
Razão social: ACESSA SAÚDE INOVA SIMPLES IS
Nome fantasia: Acessa Saúde
CNPJ: 57.686.880/0001-19
E-mail de privacidade: privacidade@acessasaude.tech
Site: https://acessasaude.tech
3. Conceitos importantes
Para facilitar a compreensão desta Política:
- Dado pessoal: informação relacionada a uma pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre saúde, vida sexual, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado genético, biométrico ou qualquer outra informação classificada como sensível pela legislação.
- Tratamento: qualquer operação realizada com dados pessoais, incluindo coleta, acesso, armazenamento, organização, análise, compartilhamento, atualização, anonimização e eliminação.
- Titular: pessoa a quem os dados pessoais se referem.
- Controlador: organização responsável pelas decisões sobre a finalidade e os meios do tratamento.
- Operador: organização que trata dados pessoais seguindo as instruções do controlador.
- Anonimização: utilização de meios técnicos para reduzir a possibilidade de associação de um dado a uma pessoa identificada ou identificável, observados os critérios da LGPD.
- Pseudonimização: substituição de identificadores diretos por códigos ou outros elementos que diminuem a exposição da identidade, embora o dado ainda possa ser considerado pessoal.
4. Qual é o papel da Acessa no tratamento de dados?
O papel da Acessa é definido conforme cada operação de tratamento, e não de maneira única para todos os serviços.
4.1. Quando atuamos como controladores
A Acessa poderá atuar como controladora quando definir as finalidades e os meios do tratamento, por exemplo:
- no cadastro e gerenciamento da conta do usuário;
- na prestação direta de funcionalidades do aplicativo;
- no relacionamento comercial e institucional;
- no atendimento ao usuário;
- na gestão da segurança das plataformas;
- na prevenção de fraudes e usos indevidos;
- na administração de consentimentos e preferências;
- no envio de comunicações próprias, quando permitido;
- no cumprimento de obrigações legais ou regulatórias;
- no desenvolvimento e aprimoramento de nossos produtos, observados os princípios de necessidade, segurança e não discriminação.
4.2. Quando atuamos como operadores
Em determinadas soluções corporativas, a empresa cliente poderá definir a finalidade do tratamento e fornecer dados de seus colaboradores. Nessas situações, a Acessa poderá atuar como operadora, tratando os dados conforme:
- as instruções documentadas da empresa controladora;
- os contratos celebrados;
- as regras de confidencialidade;
- os limites da legislação;
- as medidas técnicas e organizacionais aplicáveis.
Isso pode ocorrer, por exemplo, no cadastro de pessoas elegíveis a um benefício, na administração de pesquisas corporativas, no processamento de informações do PGR e em determinadas operações relacionadas à governança de riscos psicossociais.
A definição dos papéis poderá variar dentro de uma mesma relação contratual, conforme a operação realizada.
5. Quais dados pessoais podemos tratar?
Os dados efetivamente tratados dependem dos serviços e funcionalidades utilizados.
5.1. Dados cadastrais e de identificação
Podemos tratar:
- nome completo;
- CPF ou outro identificador;
- data de nascimento;
- e-mail;
- telefone;
- gênero, quando necessário e voluntariamente informado;
- empresa, unidade, departamento ou área;
- cargo ou vínculo profissional;
- credenciais e identificadores de acesso.
5.2. Dados de saúde e autocuidado
Quando necessários à funcionalidade utilizada, podemos tratar:
- histórico de consultas;
- exames e documentos de saúde;
- vacinas;
- alergias;
- medicamentos;
- condições de saúde informadas pelo usuário;
- tipo sanguíneo;
- informações de acompanhamento preventivo;
- registros de autocuidado;
- dados fornecidos durante interações com assistentes digitais;
- informações necessárias para jornadas de saúde contratadas.
A disponibilização desses dados não autoriza acesso irrestrito pela Acessa, pela empresa empregadora ou por terceiros.
5.3. Dados relacionados à saúde mental e aos fatores psicossociais
Dependendo da solução contratada, podemos tratar:
- respostas a instrumentos e pesquisas de avaliação;
- check-ins de saúde e bem-estar;
- indicadores produzidos a partir das respostas;
- fatores relacionados à organização e às condições de trabalho;
- percepção sobre carga de trabalho, apoio, autonomia, reconhecimento, conflitos e outros fatores psicossociais;
- registros de participação em jornadas ou ações preventivas;
- avaliação de ações e planos de prevenção.
A avaliação de riscos psicossociais tem como foco as condições e a organização do trabalho. Ela não deve ser utilizada para diagnosticar pessoas, avaliar desempenho individual, aplicar sanções trabalhistas ou promover discriminação.
5.4. Dados corporativos e ocupacionais
Quando fornecidos pela empresa cliente ou integrados mediante contrato, podemos tratar:
- dados de elegibilidade;
- área, unidade, turno, cargo ou grupo organizacional;
- registros de ausências e afastamentos;
- informações de atestados, quando estritamente necessárias;
- duração e recorrência de afastamentos;
- indicadores de absenteísmo, presenteísmo e rotatividade;
- indicadores de saúde ocupacional;
- dados sobre clima, jornada, produtividade ou utilização de benefícios;
- informações relacionadas a planos de ação;
- dados necessários à gestão de riscos ocupacionais.
Sempre que possível, esses dados são minimizados, agregados, pseudonimizados ou anonimizados antes de serem utilizados em análises corporativas.
5.5. Dados do canal de denúncias
Quando a solução de canal de denúncias for utilizada, poderão ser tratados:
- relato enviado;
- data e horário;
- categoria da ocorrência;
- documentos ou evidências voluntariamente anexados;
- informações sobre pessoas envolvidas;
- protocolo de acompanhamento;
- identidade e contato do denunciante, quando ele optar por se identificar.
Quando houver a opção de denúncia anônima, a Acessa e a empresa cliente adotarão medidas para preservar o anonimato, respeitados os limites técnicos, legais e necessários à apuração.
5.6. Dados de navegação e dispositivos
Podemos tratar:
- endereço IP;
- data e horário de acesso;
- tipo de navegador e dispositivo;
- sistema operacional;
- identificadores técnicos;
- páginas e funcionalidades acessadas;
- registros de erros e desempenho;
- eventos de interação;
- preferências de cookies;
- registros de segurança e autenticação.
5.7. Dados comerciais e de relacionamento
Podemos tratar:
- nome;
- e-mail profissional;
- telefone profissional;
- empresa e cargo;
- histórico de contatos;
- interesse em produtos;
- participação em eventos, demonstrações ou conteúdos;
- preferências de comunicação;
- informações necessárias à elaboração de propostas e contratos.
6. Como os dados podem ser coletados?
Os dados podem ser coletados:
- diretamente do titular;
- por meio do aplicativo ou das plataformas;
- por formulários e pesquisas;
- durante atendimentos ou solicitações de suporte;
- por empresas clientes, quando houver uma relação corporativa;
- por integrações autorizadas com sistemas de RH, SST, saúde ou benefícios;
- por prestadores e parceiros envolvidos na execução do serviço;
- automaticamente, durante a navegação;
- por fontes públicas legítimas, quando necessário ao relacionamento empresarial;
- por cookies e tecnologias semelhantes, conforme as preferências do usuário.
7. Para quais finalidades utilizamos os dados?
Os dados podem ser utilizados para:
- criar e administrar contas;
- autenticar usuários;
- permitir o funcionamento das plataformas;
- disponibilizar funcionalidades de saúde e autocuidado;
- personalizar jornadas preventivas;
- viabilizar telemedicina e serviços parceiros;
- realizar avaliações de fatores psicossociais;
- produzir relatórios organizacionais;
- apoiar a elaboração, execução e acompanhamento de planos de ação;
- apoiar processos relacionados ao GRO e ao PGR;
- identificar tendências e sinais de risco em grupos organizacionais;
- gerar indicadores de People Risk Intelligence;
- apoiar decisões preventivas de RH, SST, saúde ocupacional e liderança;
- operar canais de denúncias;
- prestar suporte;
- enviar comunicações operacionais;
- enviar conteúdos e comunicações comerciais, quando aplicável;
- medir desempenho e melhorar nossos serviços;
- prevenir fraudes e incidentes;
- manter registros de auditoria;
- exercer direitos em processos administrativos, judiciais ou arbitrais;
- cumprir obrigações legais e regulatórias.
8. Bases legais utilizadas
A Acessa trata dados pessoais somente quando existe uma base legal aplicável.
Dependendo da operação, o tratamento poderá ser fundamentado em:
- consentimento do titular;
- execução de contrato ou procedimentos preliminares;
- cumprimento de obrigação legal ou regulatória;
- exercício regular de direitos;
- proteção da vida ou da integridade física;
- tutela da saúde, nas hipóteses previstas em lei;
- legítimo interesse, quando aplicável a dados pessoais não sensíveis e após avaliação dos direitos do titular;
- prevenção à fraude e segurança do titular;
- outras hipóteses autorizadas pela legislação.
O consentimento não será utilizado como fundamento genérico para todas as operações. Quando necessário, será solicitado de forma livre, informada, inequívoca, específica e destacada.
A revogação do consentimento não afeta os tratamentos realizados anteriormente e não impede a conservação dos dados nas hipóteses permitidas pela legislação.
9. Inteligência artificial, análises e indicadores
A Acessa poderá utilizar tecnologias de inteligência artificial, modelos estatísticos e regras automatizadas para:
- organizar informações;
- apoiar jornadas de autocuidado;
- identificar padrões em dados agregados;
- gerar indicadores populacionais;
- produzir alertas preventivos;
- apoiar recomendações organizacionais;
- melhorar a experiência e o funcionamento das plataformas.
Os recursos de inteligência artificial da Acessa:
- não substituem profissionais de saúde;
- não devem ser utilizados para diagnóstico;
- não prescrevem tratamentos ou medicamentos;
- não devem ser utilizados isoladamente para decisões trabalhistas;
- não autorizam o compartilhamento de dados individuais de saúde com empregadores;
- estão sujeitos a controles de acesso, segurança e supervisão compatíveis com sua finalidade.
Sempre que uma decisão produzir efeitos relevantes exclusivamente com base em tratamento automatizado, o titular poderá solicitar informações e, quando aplicável, a revisão da decisão, nos termos da LGPD.
10. Privacidade nas soluções corporativas
A contratação da Acessa por uma empresa não concede ao empregador acesso irrestrito aos dados pessoais ou de saúde de seus colaboradores.
10.1. O que as empresas podem receber
Conforme a solução contratada, as empresas poderão receber:
- indicadores agrupados;
- análises por áreas ou grupos elegíveis;
- fatores de risco organizacionais;
- tendências populacionais;
- níveis de participação;
- recomendações preventivas;
- acompanhamento de planos de ação;
- indicadores de eficácia das medidas;
- alertas organizacionais sem identificação individual.
10.2. O que as empresas não devem receber
As empresas não devem receber, por meio dos relatórios de gestão:
- respostas individuais de pesquisas;
- conteúdo de consultas ou atendimentos;
- histórico médico individual;
- documentos pessoais de saúde;
- conversas particulares com assistentes digitais;
- diagnósticos vinculados a colaboradores;
- informações que permitam discriminação ou retaliação;
- identificação individual indevida a partir de indicadores de grupo.
10.3. Grupos mínimos e risco de reidentificação
Os relatórios corporativos utilizam critérios de agrupamento destinados a reduzir o risco de identificação.
Como regra operacional, a Acessa utiliza grupos com, no mínimo, quatro participantes. Entretanto, esse número mínimo não constitui garantia isolada de anonimização.
Também poderão ser considerados:
- tamanho e composição do grupo;
- possibilidade de cruzamento com outras informações;
- sensibilidade do indicador;
- contexto organizacional;
- risco de inferência ou reidentificação;
- necessidade de agrupamento adicional ou supressão do resultado.
Quando o risco de reidentificação for considerado inadequado, a informação poderá deixar de ser exibida ou ser reunida a grupos maiores.
11. Compartilhamento de dados
A Acessa não vende dados pessoais ou dados de saúde.
Os dados poderão ser compartilhados, na medida necessária, com:
- provedores de infraestrutura e armazenamento;
- fornecedores de autenticação, segurança e monitoramento;
- plataformas de comunicação e notificações;
- parceiros de telemedicina e profissionais de saúde;
- fornecedores de atendimento e suporte;
- empresas responsáveis por integrações autorizadas;
- provedores de analytics, respeitadas as preferências aplicáveis;
- consultores, auditores e assessores sujeitos a confidencialidade;
- empresa cliente, dentro dos limites desta Política e do contrato;
- autoridades públicas, quando houver obrigação legal ou determinação válida;
- partes envolvidas em operações societárias, mediante salvaguardas adequadas.
Os fornecedores recebem apenas os dados necessários à execução de suas atividades e devem observar obrigações contratuais de privacidade, confidencialidade e segurança.
12. Telemedicina e serviços parceiros
Alguns serviços são prestados por parceiros especializados, clínicas, plataformas de telemedicina ou profissionais de saúde independentes.
Nessas situações:
- o parceiro poderá atuar como controlador dos dados relacionados ao atendimento;
- a Acessa poderá atuar como intermediadora tecnológica ou operadora, conforme a operação;
- o atendimento estará sujeito também aos termos e políticas do respectivo prestador;
- o compartilhamento será limitado ao necessário para agendamento, elegibilidade, atendimento e continuidade do cuidado;
- dados assistenciais não serão disponibilizados à empresa empregadora, salvo obrigação legal ou autorização válida e específica.
13. Cookies, analytics e tecnologias semelhantes
Utilizamos cookies e tecnologias semelhantes para:
- manter o site e as plataformas funcionando;
- autenticar usuários;
- lembrar preferências;
- proteger sessões;
- medir audiência e desempenho;
- compreender a utilização dos serviços;
- apoiar comunicações e campanhas, quando autorizado.
Os cookies podem ser classificados como:
- estritamente necessários;
- funcionais;
- analíticos;
- publicitários.
Cookies não essenciais devem ser utilizados conforme as escolhas registradas no banner ou gerenciador de preferências.
O usuário poderá alterar suas preferências a qualquer momento por meio do gerenciador de cookies, quando disponível, ou das configurações do navegador e do dispositivo.
Mais informações devem ser apresentadas na Política de Cookies da Acessa.
14. Transferência internacional de dados
Alguns fornecedores de tecnologia e infraestrutura podem armazenar ou processar dados fora do Brasil.
Quando houver transferência internacional, a Acessa adotará mecanismos compatíveis com a LGPD e com a regulamentação da Autoridade Nacional de Proteção de Dados, incluindo, conforme aplicável:
- cláusulas contratuais adequadas;
- cláusulas-padrão reconhecidas pela ANPD;
- avaliação das medidas de segurança;
- limitação das finalidades;
- controles de acesso;
- outras garantias permitidas pela legislação.
A localização dos servidores ou fornecedores poderá mudar conforme a evolução da infraestrutura, desde que sejam mantidas salvaguardas adequadas.
15. Por quanto tempo armazenamos os dados?
Os dados serão mantidos pelo período necessário para:
- prestar o serviço;
- cumprir as finalidades informadas;
- atender obrigações legais ou regulatórias;
- cumprir prazos contratuais;
- exercer direitos;
- prevenir fraudes;
- manter registros de segurança e auditoria;
- atender solicitações de autoridades competentes.
Os prazos podem variar conforme a categoria do dado, o serviço utilizado, o contrato e a legislação aplicável.
Ao final do período de retenção, os dados serão eliminados, anonimizados ou mantidos de forma segura quando sua conservação for permitida ou exigida por lei.
A exclusão de uma conta não implica necessariamente a eliminação imediata de todos os registros, especialmente quando houver obrigação legal, necessidade de segurança ou exercício regular de direitos.
16. Como protegemos os dados?
A Acessa adota medidas técnicas e organizacionais compatíveis com a natureza e o risco das operações, que podem incluir:
- criptografia durante a transmissão e o armazenamento;
- controle de acesso baseado em perfis;
- autenticação e gestão de credenciais;
- segregação de ambientes;
- registros de auditoria;
- monitoramento de eventos de segurança;
- backups;
- políticas de segurança e privacidade;
- gestão de fornecedores;
- testes e atualizações de segurança;
- treinamento e compromissos de confidencialidade;
- procedimentos de resposta a incidentes.
Nenhum sistema é totalmente imune a riscos. Por isso, mantemos processos de prevenção, detecção, resposta e melhoria contínua.
Caso ocorra um incidente que possa gerar risco ou dano relevante aos titulares, serão adotadas as medidas cabíveis, incluindo comunicação à ANPD e aos titulares afetados quando exigido pela legislação.
17. Direitos dos titulares
Nos termos da LGPD, o titular poderá solicitar:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de informações incompletas, inexatas ou desatualizadas;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observada a regulamentação aplicável;
- informação sobre compartilhamentos;
- informação sobre a possibilidade de não fornecer consentimento;
- revogação do consentimento;
- eliminação de dados tratados com base no consentimento, ressalvadas as hipóteses legais;
- oposição a tratamentos irregulares;
- revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável;
- peticionamento perante a ANPD e órgãos de defesa do consumidor.
Para proteger o titular, a Acessa poderá solicitar informações necessárias à confirmação de identidade antes de atender uma requisição.
Quando a Acessa atuar como operadora, a solicitação poderá ser encaminhada ao controlador responsável.
As solicitações podem ser enviadas para: privacidade@acessasaude.tech
18. Dados de crianças e adolescentes
O tratamento de dados pessoais de crianças e adolescentes será realizado de acordo com seu melhor interesse e com as regras específicas da legislação aplicável.
Quando necessário, serão adotadas medidas para:
- verificar a idade do usuário;
- obter autorização do responsável legal;
- apresentar informações de forma clara e acessível;
- limitar a coleta ao estritamente necessário;
- impedir publicidade comportamental inadequada;
- reforçar controles de segurança e privacidade.
Responsáveis legais poderão entrar em contato pelo e-mail privacidade@acessasaude.tech.
19. Comunicações e marketing
A Acessa poderá enviar:
- mensagens operacionais;
- alertas de segurança;
- notificações relacionadas ao serviço;
- conteúdos educativos;
- comunicações institucionais;
- novidades e ofertas, quando permitido.
Mensagens essenciais ao funcionamento ou à segurança do serviço podem ser enviadas independentemente da preferência de marketing.
O usuário poderá cancelar comunicações promocionais pelo mecanismo de descadastramento disponível ou pelo e-mail privacidade@acessasaude.tech.
20. Links e serviços de terceiros
Nossos sites, aplicativos e plataformas podem conter links ou integrações com serviços de terceiros.
A Acessa não controla as práticas de privacidade desses terceiros quando eles atuam como controladores independentes. Recomendamos que o usuário consulte seus termos e políticas antes de fornecer dados.
21. Alterações desta Política
Esta Política poderá ser atualizada para refletir:
- mudanças legais ou regulatórias;
- novas funcionalidades;
- alterações nos serviços;
- mudanças na infraestrutura;
- melhorias em nossas práticas de privacidade.
A data da última atualização será indicada no início do documento.
Quando uma alteração for relevante, poderemos comunicar os usuários pelos canais disponíveis, como aplicativo, plataforma ou e-mail.
Caso uma nova finalidade exija consentimento, ele será solicitado antes do início do respectivo tratamento.
22. Encarregado de Proteção de Dados
O Encarregado de Proteção de Dados atua como canal de comunicação entre a Acessa, os titulares e a Autoridade Nacional de Proteção de Dados.
Encarregado: Tabata Polato
E-mail: privacidade@acessasaude.tech
Dúvidas, solicitações e comunicações relacionadas à privacidade podem ser encaminhadas para esse canal.