Política de Privacidade da Plataforma eSST
Última atualização: 12 de agosto de 2026
1. Identificação
A ESST Soluções em Informática Ltda., doravante denominada “ESST”, disponibiliza a plataforma eSST e seus módulos, aplicativos, portais e integrações destinados à gestão de Saúde e Segurança do Trabalho, Medicina do Trabalho, eSocial, gestão empresarial, documentos, exames, treinamentos, inspeções, processos comerciais e demais funcionalidades relacionadas aos serviços disponibilizados pela plataforma.
A ESST está sediada na:
Rua Rui Barbosa, 280 – Jardim Cascatinha
Poços de Caldas – MG – CEP 37701-183
Esta Política de Privacidade tem como objetivo explicar como são tratados os dados pessoais relacionados à utilização da plataforma eSST, observando a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais – LGPD e demais normas aplicáveis.
2. Abrangência desta Política
Esta Política se aplica aos dados pessoais tratados por meio de:
- plataforma web eSST;
- aplicativos móveis disponibilizados pela ESST;
- módulos de Saúde e Segurança do Trabalho;
- módulos de Medicina do Trabalho;
- gestão de trabalhadores e vínculos;
- ASOs e exames ocupacionais;
- documentos, laudos e programas de SST;
- eSocial;
- treinamentos;
- gestão de EPIs;
- inspeções e checklists;
- módulos administrativos e financeiros;
- emissão de propostas e documentos;
- portais disponibilizados aos clientes e seus usuários;
- módulo eSST CRM;
- integrações com sistemas de terceiros;
- APIs;
- webhooks;
- ferramentas de suporte, segurança e infraestrutura relacionadas à prestação dos serviços.
3. Papéis da ESST e de seus clientes
A posição da ESST como Controladora ou Operadora depende da finalidade do tratamento realizado.
3.1. Cliente da ESST como Controlador
Na maior parte dos tratamentos relacionados aos trabalhadores, clientes, leads, contatos e demais pessoas cadastradas por uma empresa cliente na plataforma eSST, a empresa cliente atua como Controladora dos Dados Pessoais.
É o cliente quem normalmente determina:
- quais dados serão cadastrados;
- quais pessoas serão incluídas;
- as finalidades de utilização desses dados;
- quais módulos serão utilizados;
- quais usuários terão acesso;
- quais documentos serão emitidos;
- quais integrações serão ativadas;
- quais campanhas, formulários ou canais comerciais serão conectados;
- quais informações deverão ser mantidas;
- as bases legais aplicáveis ao tratamento realizado em sua atividade.
3.2. ESST como Operadora
Quando a ESST realiza o tratamento dos dados para disponibilizar os serviços contratados pelo cliente, atua, em regra, como Operadora, realizando o tratamento em nome do cliente e de acordo com as funcionalidades utilizadas e suas instruções.
Nessas situações, a ESST não utiliza os dados dos trabalhadores, clientes, leads ou contatos do cliente para constituir bases comerciais próprias ou realizar ações comerciais da ESST.
3.3. ESST como Controladora
A ESST atua como Controladora quando realiza tratamento de dados para suas próprias finalidades administrativas e operacionais, como:
- cadastro de clientes;
- cadastro de usuários da plataforma;
- autenticação;
- administração de contas;
- gestão da relação contratual;
- faturamento;
- cobrança;
- suporte técnico;
- segurança da informação;
- prevenção a fraudes;
- registro de logs;
- investigação de incidentes;
- cumprimento de obrigações legais;
- exercício regular de direitos;
- comunicação relacionada aos serviços contratados.
4. Categorias de dados tratados
As categorias de dados dependem dos módulos utilizados por cada cliente.
4.1. Dados cadastrais
- nome;
- CPF;
- data de nascimento;
- sexo;
- endereço;
- CEP;
- telefone;
- e-mail;
- cargo;
- função;
- matrícula;
- empresa;
- estabelecimento;
- dados relacionados ao vínculo profissional.
4.2. Dados empresariais
- razão social;
- nome fantasia;
- CNPJ;
- inscrições;
- CNAE;
- endereço;
- unidades e estabelecimentos;
- contatos empresariais;
- responsáveis;
- informações cadastrais necessárias às atividades realizadas pela plataforma.
4.3. Dados relacionados à Saúde e Segurança do Trabalho
- função e atividades profissionais;
- riscos ocupacionais;
- exposição a agentes;
- acidentes de trabalho;
- treinamentos;
- EPIs;
- inspeções;
- condições ambientais;
- avaliações ocupacionais;
- documentos de SST;
- informações necessárias à geração de eventos e documentos exigidos pela legislação.
4.4. Dados relacionados à saúde
Determinadas funcionalidades de Medicina do Trabalho envolvem tratamento de dados pessoais sensíveis relacionados à saúde, incluindo, conforme aplicável:
- exames ocupacionais;
- ASOs;
- resultados de exames;
- histórico ocupacional;
- informações clínicas necessárias à prestação do serviço;
- dados relacionados à aptidão ocupacional.
O acesso a essas informações é restrito conforme o perfil e as permissões dos usuários autorizados.
4.5. Dados biométricos
Quando funcionalidades de identificação biométrica estiverem habilitadas, poderão ser tratados dados biométricos necessários à identificação ou verificação de identidade.
Esses dados são considerados dados pessoais sensíveis e recebem tratamento compatível com essa classificação.
4.6. Documentos e arquivos
- documentos;
- laudos;
- certificados;
- contratos;
- relatórios;
- fotografias;
- evidências;
- assinaturas;
- comprovantes;
- PDFs;
- arquivos relacionados às atividades realizadas na plataforma.
4.7. Dados financeiros, fiscais e comerciais
- propostas comerciais;
- valores;
- serviços contratados;
- dados necessários à emissão de notas fiscais;
- dados necessários à emissão de boletos;
- informações de cobrança;
- condições comerciais;
- identificação de pagamentos;
- informações necessárias à conciliação ou acompanhamento financeiro.
A plataforma não necessita armazenar dados completos de cartão de crédito quando o processamento for realizado diretamente pelo respectivo prestador de pagamento.
5. Dados do eSST CRM
Quando o módulo eSST CRM estiver habilitado, o cliente poderá utilizar a plataforma para gerenciar:
- leads;
- contatos;
- empresas;
- potenciais clientes;
- oportunidades;
- funis comerciais;
- atividades;
- propostas;
- histórico de relacionamento;
- campanhas;
- atendimentos;
- canais de comunicação;
- indicadores comerciais.
Poderão ser tratados dados como nome, telefone, e-mail, empresa, cargo, origem do contato, histórico de interações, observações comerciais, propostas, oportunidades e atividades realizadas pela equipe.
O cliente que utiliza o CRM é responsável pela definição da finalidade e da base legal aplicável ao tratamento dos dados de seus leads, contatos e clientes.
A ESST utiliza essas informações exclusivamente para fornecer as funcionalidades da plataforma ao respectivo cliente.
6. Integrações com plataformas de terceiros
A plataforma eSST possui ou poderá possuir integrações com sistemas externos necessárias à execução de funcionalidades contratadas pelos clientes.
A ESST procura limitar o compartilhamento ao mínimo necessário para a realização de cada operação.
6.1. TecnoSpeed
A plataforma possui integração com serviços da TecnoSpeed para funcionalidades relacionadas, entre outras, à emissão de documentos fiscais, emissão e processamento de boletos e execução de funcionalidades financeiras contratadas pelo cliente.
Quando necessária uma operação por meio dessa integração, são transmitidas apenas as informações necessárias à execução da respectiva solicitação.
Essas informações poderão incluir, conforme o tipo de operação:
- dados da empresa emissora;
- dados do tomador ou pagador;
- CPF ou CNPJ, quando necessário;
- endereço;
- dados da prestação de serviço;
- valores;
- informações fiscais;
- informações necessárias à geração do boleto ou documento solicitado.
6.2. CobExpress / SisPrime
A plataforma possui integração com a CobExpress para funcionalidades relacionadas à geração e administração de boletos vinculados ao SisPrime.
São transmitidas apenas as informações necessárias à geração ou processamento da cobrança solicitada pelo cliente.
6.3. Cora
A plataforma possui integração com serviços da Cora para emissão e administração de boletos utilizados pelos clientes que habilitam essa funcionalidade.
O compartilhamento é limitado aos dados necessários para identificar o pagador, identificar a cobrança, emitir o boleto e acompanhar seu processamento ou situação.
6.4. Consultas de CNPJ e informações empresariais
A plataforma poderá consultar serviços externos destinados à obtenção ou confirmação de informações empresariais, incluindo CNPJ, razão social, nome fantasia, situação cadastral, CNAE, endereço e outras informações empresariais disponibilizadas pela fonte consultada.
Nessas operações, a plataforma realiza a consulta necessária e recebe a respectiva resposta, sem enviar ao serviço externo a base de clientes ou demais informações mantidas no eSST.
6.5. Consulta de CEP e endereço
A plataforma também poderá utilizar serviços externos para consulta de CEP, logradouro, bairro, município, UF e informações necessárias ao preenchimento ou validação de endereços.
A consulta é limitada aos parâmetros necessários para obter a informação solicitada.
7. Integrações de marketing, CRM e atendimento
O eSST CRM poderá permitir que cada cliente conecte suas próprias contas e ativos empresariais de plataformas externas.
Essas integrações não são utilizadas para administrar campanhas, leads ou contas comerciais próprias da ESST.
Quando uma integração for habilitada, cada cliente decide quais contas deseja conectar e concede as respectivas autorizações.
7.1. Facebook, Instagram e Meta Ads
Quando habilitado e autorizado pelo cliente, o eSST CRM poderá acessar informações relacionadas aos ativos Meta pertencentes ou administrados pelo próprio cliente, incluindo Páginas do Facebook, contas profissionais do Instagram, contas de anúncios, campanhas, conjuntos de anúncios, anúncios, formulários, leads, métricas e indicadores de campanhas.
O objetivo dessas integrações é permitir que o cliente acompanhe suas próprias campanhas, administre anúncios quando a funcionalidade estiver disponível, acompanhe resultados, receba leads gerados por seus próprios formulários e relacione campanhas às oportunidades e resultados comerciais registrados no CRM.
A ESST não utiliza os leads obtidos das contas de seus clientes para ações comerciais próprias.
7.2. WhatsApp Business
Quando a funcionalidade estiver disponível e habilitada pelo cliente, o eSST CRM poderá integrar a conta de WhatsApp Business do próprio cliente.
Poderão ser tratados número de telefone, identificação do contato, mensagens, horários das interações, status técnicos das mensagens, histórico necessário ao atendimento e arquivos ou conteúdos compartilhados no contexto da conversa.
O cliente é responsável pelo conteúdo das comunicações, pelas pessoas contatadas e pela observância das regras aplicáveis ao uso do WhatsApp Business.
8. Como os dados são coletados
Os dados tratados pela plataforma poderão ser obtidos diretamente dos clientes, por usuários cadastrados pelos clientes, por trabalhadores, por profissionais de SST e Medicina do Trabalho, por importação de arquivos, integrações autorizadas, APIs, webhooks, aplicativos, formulários, sistemas integrados, pela utilização normal da plataforma e automaticamente por registros técnicos necessários à segurança e operação dos serviços.
A coleta deve ser limitada aos dados necessários para a respectiva finalidade.
9. Finalidades do tratamento
- fornecer os serviços contratados;
- executar funcionalidades solicitadas pelo cliente;
- administrar trabalhadores e vínculos;
- gerenciar processos de SST;
- gerenciar processos de Medicina do Trabalho;
- emitir documentos;
- realizar exames e controles ocupacionais;
- gerar informações necessárias ao eSocial;
- administrar treinamentos;
- administrar EPIs;
- realizar inspeções;
- registrar evidências;
- emitir propostas;
- gerenciar relacionamento comercial;
- emitir documentos fiscais;
- emitir cobranças;
- prestar suporte;
- autenticar usuários;
- garantir segurança e rastreabilidade;
- prevenir fraudes;
- registrar auditorias;
- cumprir contratos;
- cumprir obrigações legais e regulatórias.
10. Bases legais
O tratamento de dados pessoais será realizado conforme a base legal adequada a cada finalidade, nos termos da LGPD.
Podem ser aplicáveis, entre outras:
- execução de contrato ou procedimentos preliminares relacionados a contrato;
- cumprimento de obrigação legal ou regulatória;
- exercício regular de direitos;
- legítimo interesse, quando aplicável;
- consentimento, quando necessário;
- proteção da vida ou da incolumidade física, quando aplicável;
- tutela da saúde, nos casos previstos na legislação;
- demais hipóteses previstas na LGPD.
Quando a ESST atuar como Operadora, cabe ao cliente Controlador identificar e assegurar a base legal adequada ao tratamento sob sua responsabilidade.
11. Compartilhamento de dados
A ESST não vende bases de dados pessoais.
Dados poderão ser compartilhados somente quando necessário para prestar os serviços contratados, executar integrações solicitadas pelo cliente, operar infraestrutura tecnológica, realizar processamento financeiro ou fiscal, emitir boletos, emitir documentos fiscais, manter armazenamento e backups, fornecer serviços de segurança, cumprir obrigação legal, cumprir determinação judicial ou administrativa ou exercer ou defender direitos.
Prestadores utilizados pela ESST deverão receber somente os dados compatíveis com a finalidade de sua atuação.
12. Infraestrutura e armazenamento
A plataforma utiliza infraestrutura tecnológica necessária à sua operação, incluindo ambientes em nuvem e serviços de hospedagem.
A ESST utiliza, entre outros, ambientes e serviços de infraestrutura em AWS e HostGator, bem como mecanismos de backup, controle de acesso, firewall e proteção de rede.
Os dados poderão ser armazenados em bancos de dados, armazenamento de objetos, sistemas de arquivos, mecanismos de backup e registros técnicos e logs necessários à prestação do serviço.
13. Transferência internacional de dados
Alguns fornecedores de infraestrutura ou plataformas globais utilizados ou conectados pelos clientes poderão realizar processamento de dados fora do Brasil.
Quando uma operação caracterizar transferência internacional de dados pessoais, serão observados os mecanismos e garantias previstos pela LGPD e pela regulamentação da Autoridade Nacional de Proteção de Dados – ANPD.
14. Segurança da informação
A ESST mantém Política de Segurança da Informação destinada à proteção da confidencialidade, integridade e disponibilidade das informações.
Entre as medidas e diretrizes adotadas estão:
- controle de acesso;
- segregação de permissões;
- autenticação reforçada para acessos privilegiados;
- proteção de rede;
- firewall;
- monitoramento;
- backups frequentes;
- armazenamento de backups em repositórios seguros e imutáveis;
- gestão de incidentes;
- gestão de mudanças;
- classificação da informação;
- desenvolvimento seguro;
- revisão de acessos;
- treinamento e conscientização dos colaboradores.
15. Controle de acesso
O acesso às informações é condicionado às permissões atribuídas aos usuários.
Cada cliente é responsável por cadastrar apenas pessoas autorizadas, definir as permissões adequadas, remover usuários que não devam mais ter acesso, manter credenciais protegidas e comunicar suspeitas de comprometimento.
A ESST poderá registrar eventos realizados no sistema para fins de segurança, auditoria e rastreabilidade.
16. Retenção dos dados
Os dados serão mantidos durante o período necessário à prestação dos serviços, à vigência da relação contratual, ao atendimento da finalidade informada, ao cumprimento de obrigações legais, à preservação de direitos e às determinações do cliente Controlador.
Quando a ESST atuar como Operadora, a retenção dos dados inseridos pelo cliente será determinada, em regra, pelo cliente, observadas as obrigações contratuais e legais.
17. Exclusão, anonimização e bloqueio
Encerrada a finalidade ou quando cabível nos termos da legislação, os dados poderão ser excluídos, anonimizados ou bloqueados.
Dados existentes em backups poderão permanecer temporariamente até o término do ciclo técnico de retenção, permanecendo protegidos e sem utilização para finalidade distinta da recuperação operacional.
18. Direitos dos titulares
O titular poderá exercer, nos casos aplicáveis, os direitos previstos na LGPD, incluindo confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio, eliminação quando cabível, portabilidade nos termos da regulamentação, informações sobre compartilhamento, revogação de consentimento e oposição ao tratamento nos casos previstos em lei.
19. Solicitações relacionadas a dados mantidos por clientes
Quando o titular possuir relação com uma empresa que utiliza a plataforma eSST — por exemplo, empregado, ex-empregado, cliente, lead ou contato comercial — essa empresa normalmente será a Controladora dos dados.
Nesses casos, a solicitação deverá preferencialmente ser apresentada à respectiva empresa.
Caso a ESST receba uma solicitação referente a dados em que atua como Operadora, poderá identificar o respectivo cliente Controlador, encaminhar a solicitação ao cliente e prestar o suporte técnico necessário ao atendimento da solicitação.
20. Solicitações relacionadas à própria ESST
Quando a ESST atuar como Controladora, o titular poderá solicitar esclarecimentos ou exercer seus direitos pelo canal:
A ESST poderá solicitar informações adicionais necessárias à confirmação da identidade do solicitante, visando evitar acesso ou exclusão indevida de dados.
21. Encarregado pelo tratamento de dados
O Encarregado pelo Tratamento de Dados Pessoais da ESST é:
Guilherme Assenço Cagnani Foretti
Contato: [email protected]
22. Incidentes de segurança
A ESST mantém procedimentos para identificação, registro, avaliação e tratamento de incidentes relacionados à segurança da informação e dados pessoais.
Incidentes deverão ser analisados de acordo com a natureza dos dados envolvidos, extensão, impacto potencial, riscos aos titulares e obrigações legais e regulatórias.
Quando aplicável, serão adotadas as medidas de comunicação ao cliente Controlador, aos titulares e/ou à Autoridade Nacional de Proteção de Dados.
23. Dados de terceiros inseridos pelos clientes
Os clientes podem inserir na plataforma dados de empregados, prestadores, candidatos, clientes, leads, representantes, profissionais, fornecedores e outras pessoas relacionadas à sua operação.
O cliente é responsável por possuir fundamento legal adequado, respeitar os princípios da LGPD, informar os titulares quando exigido, coletar somente os dados necessários, utilizar as informações exclusivamente para finalidades legítimas e atender às solicitações dos titulares enquanto Controlador.
24. Dados pessoais sensíveis
Módulos relacionados à Medicina e Segurança do Trabalho podem exigir tratamento de dados pessoais sensíveis.
O tratamento deverá ocorrer somente quando necessário às funcionalidades contratadas e de acordo com as hipóteses legais aplicáveis.
O acesso a esses dados será limitado aos usuários autorizados e aos perfis que necessitem dessas informações para o desempenho de suas funções.
24.1 Tratamento de Dados Biométricos (Reconhecimento Facial)
Em módulos que utilizam reconhecimento facial, o aplicativo eSST Mobile coleta e trata os seguintes dados biométricos de trabalhadores:
– imagem facial capturada pela câmera do dispositivo; e
– template biométrico (vetor matemático, ou “embedding”) derivado dessa imagem.
Como é coletado: a captura é realizada por profissionais autorizados (por exemplo, equipes de SESMT ou de Recursos Humanos) por meio do aplicativo. O titular dos dados é o trabalhador.
Finalidade: verificar a identidade do trabalhador no momento da assinatura de entrega de Equipamentos de Proteção Individual (EPIs) e de demais registros de segurança do trabalho, assegurando a autenticidade desses registros.
Papéis e responsabilidades: o eSST Mobile é disponibilizado a empregadores e a consultorias/prestadores de serviços de segurança do trabalho que o utilizam junto a empresas e seus SESMTs. A definição das finalidades e a obtenção da autorização do trabalhador são de responsabilidade da parte CONTRATANTE — o empregador e/ou a consultoria/SESMT que atua em seu nome, na condição de CONTROLADORA (ou controladoras, quando aplicável). A eSST atua como OPERADORA (ou sub-operadora, conforme a cadeia de contratação), tratando os dados exclusivamente segundo as instruções da Controladora e
para as finalidades descritas nesta política.
Base legal (LGPD, art. 11): o tratamento ocorre para o cumprimento de obrigações legais e regulatórias de saúde e segurança do trabalho, para a execução do contrato de trabalho e/ou mediante consentimento, conforme definido pela Controladora.
Processamento e armazenamento: o reconhecimento facial é processado majoritariamente no próprio dispositivo. A imagem e o template biométrico são armazenados de forma segura nos servidores da eSST. Os dados NÃO são compartilhados com terceiros para fins de publicidade e NÃO são utilizados para rastreamento entre aplicativos ou sites.
Retenção e exclusão: os dados são mantidos enquanto perdurar a necessidade para as finalidades acima ou obrigação legal aplicável. O trabalhador ou a Controladora pode solicitar a exclusão a qualquer momento, por meio da empresa contratante ou do canal [email protected].
25. Privacidade desde a concepção
A ESST busca incorporar requisitos de privacidade e segurança ao desenvolvimento e evolução de seus sistemas.
Entre as diretrizes adotadas estão evitar tratamento desnecessário de dados pessoais, controle de acesso, versionamento de software, revisão antes de produção e desenvolvimento seguro.
26. Cookies e tecnologias semelhantes
Os sites e sistemas da ESST poderão utilizar cookies e tecnologias semelhantes para autenticação, manutenção de sessão, segurança, funcionamento da plataforma, armazenamento de preferências e análise técnica de utilização.
Cookies necessários ao funcionamento da plataforma poderão ser utilizados independentemente de consentimento quando juridicamente permitido.
Quando forem utilizadas tecnologias que exijam consentimento, o usuário deverá receber as opções aplicáveis.
27. Crianças e adolescentes
A plataforma eSST é destinada principalmente à utilização empresarial e profissional.
Caso os clientes realizem tratamento de dados de crianças ou adolescentes por meio da plataforma, serão responsáveis por avaliar a existência de fundamento legal adequado e cumprir as disposições específicas aplicáveis.
28. Integrações futuras
A plataforma está em constante evolução e poderá receber novas integrações.
Novos fornecedores ou funcionalidades poderão ser incorporados quando necessários à prestação dos serviços.
Quando uma nova integração implicar alteração relevante na forma de tratamento de dados pessoais, esta Política poderá ser atualizada.
29. Alterações desta Política
Esta Política poderá ser modificada para refletir evolução dos serviços, novos módulos, novas integrações, alterações tecnológicas, alterações legais ou regulatórias e mudanças nos procedimentos internos da ESST.
A data da última atualização será indicada no início do documento.
30. Contato
Para dúvidas relacionadas à proteção de dados pessoais:
Encarregado pelo Tratamento de Dados – DPO
Guilherme Assenço Cagnani Foretti
E-mail: [email protected]
Para questões gerais relacionadas à plataforma, poderão ser utilizados os canais oficiais de atendimento disponibilizados pela ESST.
31. Legislação aplicável
Esta Política será interpretada de acordo com a legislação brasileira aplicável, especialmente a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais – LGPD, bem como as normas e regulamentações expedidas pela Autoridade Nacional de Proteção de Dados – ANPD.