Última atualização: 06/09/2026
1. Quem somos e o alcance desta política
A plataforma Saúde4U é desenvolvida, comercializada e mantida por TECH4U OUTSOURCING E
DESENVOLVIMENTO DE SISTEMAS LTDA, inscrita no CNPJ sob o nº 64.286.045/0001-57, com
sede em São Caetano do Sul/SP, endereço na Rua Wenceslau Brás, 129, apto 52, Santa Paula, São
Caetano do Sul/SP, CEP 09541-200 ("TECH4U", "nós").
Esta política explica como tratamos dados pessoais em duas frentes: o site
saude4u.com.br e a plataforma Saúde4U, usada por empresas
contratantes e seus colaboradores.
2. Os dois papéis da TECH4U
Esta é a seção mais importante do documento, porque a TECH4U ocupa posições diferentes conforme o
dado em questão.
2.1 A TECH4U como controladora
Somos controladores — decidimos sobre as finalidades e os meios do tratamento —
quanto a:
- dados de visitantes do site e de contatos comerciais enviados pelo formulário de contato;
- dados de representantes e pontos de contato das empresas clientes, usados para gestão do
relacionamento comercial e contratual.
2.2 A TECH4U como operadora
Somos operadores — tratamos dados por conta e ordem de outra organização — quanto
aos dados dos colaboradores das empresas clientes. Nesse caso, a empresa contratante é a
controladora e define as finalidades. Isso inclui:
- respostas ao diagnóstico de riscos psicossociais;
- registros da Escuta Contínua;
- relatos recebidos pelo Canal de Denúncias.
2.3 O que isso significa na prática
Se você é colaborador de uma empresa que usa o Saúde4U e quer exercer direitos sobre os dados do
diagnóstico, procure o RH ou o encarregado da sua própria empresa. A TECH4U apoia
o atendimento desses pedidos, mas não decide sozinha sobre esses dados — atuamos conforme as
instruções da empresa contratante.
Você pode nos escrever de qualquer forma, pelo canal da seção 13, e nós encaminharemos.
3. Dados que coletamos
3.1 Como controladora — formulário de contato do site
O formulário de contato coleta:
- nome;
- e-mail;
- telefone;
- empresa;
- cargo;
- faixa de número de colaboradores;
- interesse principal;
- mensagem livre;
- registro dos dois aceites: recebimento de comunicações e concordância com esta política.
O envio é destinado exclusivamente ao contato comercial solicitado.
3.2 Como operadora — plataforma Saúde4U
Na plataforma, a pedido da empresa contratante, tratamos dados de identificação e vínculo
profissional (como nome, e-mail corporativo, setor e função) e dados gerados pelo uso dos módulos
contratados.
Reconhecimento expresso: as respostas ao diagnóstico de riscos psicossociais e os
registros dos canais de apoio revelam informações sobre saúde e, portanto, constituem
dado pessoal sensível nos termos do art. 5º, II da Lei 13.709/2018 (LGPD). Esses
dados recebem tratamento mais restrito, conforme a seção 5.
4. Para que usamos
- Responder a contatos comerciais: retornar a solicitação enviada pelo
formulário e apresentar o diagnóstico gratuito.
- Enviar comunicações: apenas para quem marcou o aceite correspondente, e com
descadastramento disponível a qualquer momento.
- Executar o contrato: disponibilizar a plataforma e os módulos contratados
pela empresa cliente.
- Produzir o diagnóstico e os relatórios gerenciais contratados pela empresa,
na forma agregada descrita na seção 7.
- Encaminhar relatos aos responsáveis definidos pela empresa, quando o
colaborador utiliza os canais de apoio ou o Canal de Denúncias.
- Cumprir obrigações legais e regulatórias e exercer direitos em processo.
- Manter a segurança da plataforma, prevenindo fraude e acesso indevido.
5. Bases legais
Cada finalidade tem sua base legal própria:
- Formulário de contato: consentimento do titular e procedimentos preliminares
relacionados a contrato (art. 7º, I e V).
- Comunicações de marketing: consentimento (art. 7º, I), revogável.
- Operação da plataforma para a empresa cliente: execução de contrato (art. 7º,
V), sob instrução da controladora.
- Cumprimento da NR-1 e da Lei 14.457/22: cumprimento de obrigação legal ou
regulatória pela empresa contratante (art. 7º, II).
- Dados sensíveis de saúde (diagnóstico e canais de apoio): tratados com
fundamento no art. 11 da LGPD, que é mais restritivo que o art. 7º. A hipótese adotada é a do
art. 11, II, "a" — cumprimento de obrigação legal ou regulatória pelo
controlador. A NR-1 obriga a empresa contratante a identificar, avaliar e gerenciar os riscos
psicossociais dentro do seu Programa de Gerenciamento de Riscos, e a Lei 14.457/22 impõe
medidas de prevenção e enfrentamento do assédio. O tratamento não depende, portanto, do seu
consentimento: a empresa contratante atua como controladora, no cumprimento dessas obrigações,
e a TECH4U atua como operadora, seguindo as instruções dela.
6. Compartilhamento
Não vendemos dados pessoais. Compartilhamos apenas o necessário, com:
- A empresa contratante, quando atuamos como operadores — nos limites descritos
na seção 7.
- Fornecedores de tecnologia que nos apoiam na operação:
- Amazon Web Services (AWS) — hospedagem da plataforma e armazenamento
de dados;
- Cloudflare, Inc. — entrega, disponibilidade e proteção do site e da
aplicação contra tráfego malicioso.
- Autoridades públicas, quando houver requisição legal ou ordem judicial.
Fornecedores atuam como suboperadores, vinculados contratualmente às mesmas obrigações de proteção
de dados assumidas por nós.
7. Anonimização e agregação
Os relatórios gerenciais entregues à empresa são construídos de forma agregada. O objetivo é medir
risco psicossocial por setor e função, não avaliar pessoas individualmente.
Para que um recorte apareça em relatório, é exigido o mínimo de 5 respondentes por
grupo. Abaixo desse limite, o recorte não é exibido — nem para a empresa contratante,
nem em qualquer exportação.
Gestores não recebem respostas individualizadas do diagnóstico.
8. Segurança
Adotamos medidas técnicas e administrativas para proteger os dados pessoais que tratamos:
- criptografia em trânsito (TLS) em todas as comunicações e criptografia dos dados em repouso;
- controle de acesso por perfil, com concessão de privilégio mínimo e revisão periódica das
permissões;
- autenticação individual, com exigência de senha forte e verificação em duas etapas para
perfis administrativos;
- segregação lógica dos dados entre empresas clientes;
- registro de logs de acesso e de operações relevantes, para fins de auditoria;
- rotinas de backup com procedimento de restauração;
- gestão de vulnerabilidades, com atualização periódica de dependências e da infraestrutura;
- acordos de confidencialidade com a equipe interna e com fornecedores;
- plano de resposta a incidentes de segurança.
Nenhum sistema é imune a incidentes. Se ocorrer um incidente de segurança com risco relevante,
comunicaremos os titulares e a Autoridade Nacional de Proteção de Dados (ANPD) na forma do art. 48
da LGPD, e a empresa contratante quando atuarmos como operadores.
9. Retenção e eliminação
Mantemos os dados apenas pelo tempo necessário às finalidades desta política ou ao cumprimento de
obrigação legal.
- Dados de contato comercial (formulário do site): até 24 meses após o último
contato, ou até a revogação do consentimento.
- Dados usados em comunicações: até a revogação do consentimento, que pode ser
feita a qualquer momento.
- Dados tratados na plataforma: durante toda a vigência do contrato com a
empresa cliente.
- Após o encerramento do contrato: 30 dias para exportação ou devolução à
empresa cliente e eliminação em até 90 dias, salvo obrigação legal de guarda.
- Registros de acesso à aplicação: 6 meses, conforme o art. 15 do Marco Civil
da Internet (Lei 12.965/2014).
- Documentos de riscos psicossociais (DRPS e evidências vinculadas ao PGR):
pelo prazo exigido pela legislação de segurança e saúde no trabalho, definido pela empresa
contratante na condição de controladora.
- Registros fiscais e contábeis: 5 anos, conforme a legislação aplicável.
Dados que precisam alimentar séries históricas e benchmarks setoriais são
anonimizados, em vez de eliminados, deixando de constituir dado pessoal.
Encerrado o contrato com a empresa cliente, os dados tratados na condição de operadores são
eliminados ou devolvidos conforme instrução da controladora, ressalvadas as hipóteses de guarda
obrigatória previstas no art. 16 da LGPD.
10. Direitos do titular
A LGPD garante a você, no art. 18, os direitos de:
- confirmar se tratamos seus dados;
- acessar seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados
em desconformidade com a lei;
- solicitar a portabilidade a outro fornecedor;
- solicitar a eliminação dos dados tratados com base no consentimento;
- ser informado sobre com quem compartilhamos seus dados;
- ser informado sobre a possibilidade de não consentir e as consequências disso;
- revogar o consentimento.
O procedimento para exercer esses direitos está detalhado na Central de
Privacidade.
11. Transferência internacional
A infraestrutura que sustenta o site e a plataforma é fornecida por Amazon Web Services
(AWS) e Cloudflare, Inc.. Em razão disso, dados pessoais
podem ser armazenados ou processados em servidores localizados fora do Brasil.
Essas transferências ocorrem com fundamento no art. 33 da LGPD e são amparadas por:
- cláusulas contratuais de proteção de dados firmadas com os fornecedores, incluindo as
cláusulas-padrão contratuais reconhecidas pela ANPD;
- compromissos de segurança e confidencialidade equivalentes aos exigidos por esta política;
- restrição do tratamento às finalidades descritas na seção 4.
Esses fornecedores atuam como suboperadores e não estão autorizados a utilizar os dados para
finalidades próprias.
12. Cookies
Este site não utiliza cookies de rastreamento, ferramentas de analytics nem pixels de
publicidade. Não há perfilamento de visitantes nem compartilhamento de dados de
navegação com terceiros para fins publicitários.
A camada de segurança e entrega do site (Cloudflare) pode gravar cookies estritamente
necessários para proteger a aplicação contra tráfego automatizado e ataques. Esses
cookies não identificam você, não acompanham a sua navegação em outros sites e não são usados para
publicidade.
Caso venhamos a adotar analytics ou qualquer ferramenta de medição, esta seção será atualizada e o
consentimento será solicitado antes da ativação.
13. Encarregado pelo Tratamento de Dados Pessoais
Respondemos no prazo previsto no art. 19 da LGPD, de até 15 dias para pedidos de acesso, contado do
recebimento da solicitação e da confirmação da sua identidade.
Você também pode apresentar reclamação diretamente à Autoridade Nacional de Proteção de
Dados (ANPD).
14. Alterações desta política
Esta política pode ser atualizada para refletir mudanças na operação, na plataforma ou na
legislação. A data de última atualização aparece no topo desta página.
Alterações relevantes são comunicadas pelos canais de contato cadastrados e, quando atuarmos como
operadores, à empresa contratante.
Documentos relacionados: Termos de Uso ·
Central de Privacidade