Politica de Privacidade
Versão 1.2.0 · em vigor desde 29 de agosto de 2026
A trilha de auditoria passa a dizer "no mínimo 5 anos": a política de descarte automático dela ainda está em aprovação interna, e até lá nada a apaga.
Esta política descreve como a plataforma trata dados pessoais de profissionais de saúde, de usuários das organizações contratantes e de candidatos — o que coletamos, por que, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos.
1. A quem esta política se aplica
A plataforma Payssego Health é um sistema de gestão de força de trabalho em saúde, contratado por organizações — organizações sociais de saúde (OSS), hospitais, clínicas e redes assistenciais — para escalar profissionais, registrar jornada, apurar valores e emitir cobrança.
Ela alcança quatro grupos de pessoas:
- Profissionais de saúde escalados pela organização contratante — médicos, enfermeiros, técnicos e demais categorias.
- Usuários da organização contratante — quem opera o sistema: coordenação de escala, financeiro, administração.
- Candidatos que se cadastram no banco de talentos, com ou sem vínculo posterior.
- Contatos das organizações clientes — as pessoas indicadas como interlocutoras contratuais.
Ela não se aplica a pacientes. A plataforma não trata prontuário, diagnóstico, prescrição nem qualquer dado clínico de pacientes atendidos pelas unidades.
2. Quando somos operadora e quando somos controladora
Esta é a seção que determina a quem você deve dirigir cada pedido, e por isso vem antes das demais.
Somos OPERADORA (art. 5º, VII, da LGPD)
Quanto aos dados que a organização contratante insere ou gera na plataforma sobre seus profissionais e sua operação — cadastro, escalas, registros de jornada, pagamentos, documentos. Nesses casos, a organização contratante é a controladora: é ela que decide quais dados coletar, por quanto tempo mantê-los e para que usá-los. Nós tratamos esses dados segundo as instruções dela, nos limites do contrato de prestação de serviços e do respectivo acordo de tratamento de dados.
Somos CONTROLADORA (art. 5º, VI)
Quanto a:
- dados de cadastro e faturamento da organização contratante e de seus representantes;
- credenciais e registros de acesso à plataforma (logs de autenticação e de auditoria), que existem para segurança e prova, e cuja finalidade é nossa;
- dados de candidatos que se cadastram no banco de talentos por iniciativa própria, antes e independentemente de vínculo com qualquer organização contratante;
- dados que tratamos para cumprir obrigações legais próprias e para exercer direitos em processo.
Como isso muda o que fazer. Se você é profissional de saúde e quer corrigir, acessar ou eliminar dados do seu cadastro funcional, escala, ponto ou pagamento, o pedido deve ser dirigido à organização para a qual você presta serviço — ela é a controladora daquele dado. Se você nos procurar diretamente, nós encaminharemos o pedido a ela e avisaremos você, mas não podemos decidir sozinhos sobre dado que não controlamos. Para dados de banco de talentos, credenciais e logs, o pedido é conosco, e respondemos diretamente.
3. Que dados tratamos
A relação abaixo corresponde ao que a plataforma efetivamente armazena. Nem todo campo se aplica a todas as pessoas: parte depende do módulo contratado pela organização e do tipo de vínculo.
| Categoria | O que inclui | De quem |
|---|---|---|
| Identificação | Nome civil, nome social, CPF, data e local de nascimento, nacionalidade, documento de identidade | Profissionais, candidatos, usuários |
| Contato | E-mail, telefone, endereço | Profissionais, candidatos, usuários, contatos de clientes |
| Imagem | Fotografia de perfil e fotografia capturada no registro de ponto | Profissionais |
| Habilitação profissional | Registro em conselho de classe (CRM, COREN, CRN, CREFITO, CRP), especialidades, RQE, formação, experiência | Profissionais, candidatos |
| Vínculo e alocação | Tipo de vínculo, unidade, setor, escalas, plantões, coberturas, trocas, disponibilidade e afastamentos | Profissionais |
| Jornada | Data e hora de cada marcação, tipo, geolocalização, cerca geográfica, identificador e características do aparelho, endereço IP, NSR e encadeamento de integridade | Profissionais |
Dados de terceiros que você nos fornece. Ao cadastrar contatos de emergência, dependentes ou representantes, você declara ter base para compartilhar esses dados e informa a essas pessoas sobre este tratamento.
4. Dados pessoais sensíveis
A plataforma trata duas categorias de dados sensíveis, na definição do art. 5º, II, da LGPD. Elas recebem tratamento distinto e estão descritas separadamente porque a lei exige base legal específica (art. 11) — e porque o titular tem o direito de saber exatamente o que é coletado a seu respeito.
4.1 Dado biométrico — a fotografia do registro de ponto
Quando a organização contratante adota registro de ponto com conferência facial, a fotografia capturada no momento da marcação é dado biométrico. Ela é usada exclusivamente para confirmar que quem registrou o ponto é a pessoa escalada, e para constituir prova do registro.
- A conferência é feita no servidor, por serviço especializado de terceiro — o aparelho apenas captura e transmite;
- não há gabarito biométrico armazenado no aparelho do profissional;
- a imagem não é usada para qualquer finalidade além da conferência e da prova do registro de jornada;
- não realizamos identificação de pessoas em ambiente aberto, vigilância, nem análise de emoções, atenção ou comportamento a partir de imagem.
Base legal: cumprimento de obrigação legal e regulatória pela controladora (art. 11, II, "a"), referente ao controle de jornada exigido pelo art. 74, § 2º, da CLT e pela Portaria MTP nº 671/2021; e, quando aplicável, prevenção à fraude e garantia da segurança do titular nos processos de identificação (art. 11, II, "g").
4.2 Dado de saúde — afastamentos e atestados
O sistema registra afastamentos cujo motivo revela condição de saúde: licença médica, afastamento pelo INSS, acidente de trabalho e motivo de saúde. Nos três primeiros, há anexação de documento comprobatório.
Esses motivos são marcados como sensíveis no próprio sistema e o acesso a eles é restrito a quem tem permissão específica na organização contratante. A plataforma não registra diagnóstico, CID nem histórico clínico — apenas a existência, o período e o enquadramento legal do afastamento, além do documento apresentado.
Base legal: cumprimento de obrigação legal e regulatória pela controladora (art. 11, II, "a"), referente à legislação trabalhista e previdenciária, em especial a CLT e a Lei nº 8.213/1991.
Não tratamos dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, nem dados referentes à vida sexual ou genéticos.
5. Para que tratamos, e com que base legal
| Para que | Base legal (LGPD) |
|---|---|
| Prestar o serviço contratado: cadastrar profissionais, montar e publicar escalas, registrar jornada, apurar valores, gerar pagamentos e cobrança | Execução de contrato e de procedimentos preliminares (art. 7º, V) |
| Registrar e conservar a jornada de trabalho de forma íntegra e auditável | Cumprimento de obrigação legal e regulatória (art. 7º, II) — CLT art. 74, § 2º; Portaria MTP nº 671/2021 |
| Emitir e conservar documentos fiscais, e prestar informações a autoridades fiscais e trabalhistas | Cumprimento de obrigação legal e regulatória (art. 7º, II) |
| Verificar habilitação profissional e regularidade cadastral de pessoa jurídica | Execução de contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II) |
| Manter registro de acessos e de operações no sistema (trilha de auditoria) | Cumprimento de obrigação legal (art. 7º, II; art. 37) e legítimo interesse em segurança da informação (art. 7º, IX) |
| Enviar avisos operacionais: oferta de plantão, confirmação de escala, alerta de cobertura, aviso de pagamento | Execução de contrato (art. 7º, V) |
| Defender direitos em processo judicial, administrativo ou arbitral | Exercício regular de direitos (art. 7º, VI) |
| Garantir a segurança da plataforma, prevenir fraude e abuso, e apurar incidentes |
Sobre legítimo interesse. Quando essa é a base, limitamos o tratamento ao necessário para a finalidade declarada e avaliamos o impacto sobre seus direitos. Você pode solicitar informações sobre essa avaliação e se opor ao tratamento, na forma da seção 9.
Não vendemos dados pessoais, não os cedemos para publicidade de terceiros e não os utilizamos para perfilamento comercial.
6. Com quem compartilhamos
Compartilhamos dados apenas com quem é necessário para operar o serviço, e sempre sob obrigação contratual de confidencialidade e de tratamento limitado à finalidade.
| Quem | Para quê | Que dado alcança |
|---|---|---|
| A organização contratante | É a controladora dos dados operacionais e a destinatária natural do serviço | Cadastro, escala, jornada, pagamento, documentos |
| Provedor de infraestrutura em nuvem | Hospedagem do banco de dados, dos arquivos e da aplicação | Todos os dados armazenados, cifrados em trânsito e com controle de acesso |
| Provedor de mensageria | Envio de e-mail e SMS | Nome, endereço de e-mail ou telefone e o conteúdo da mensagem |
| Provedor de mensageria instantânea | Envio de mensagens por WhatsApp | Telefone e conteúdo da mensagem |
| Serviço de conferência biométrica | Confirmar que quem registrou o ponto é a pessoa escalada | Fotografia capturada no registro |
| Serviços de consulta cadastral pública | Verificar situação cadastral de CNPJ de pessoa jurídica própria | CNPJ consultado |
A lista nominal e atualizada dos operadores subcontratados é fornecida às organizações contratantes no acordo de tratamento de dados, e pode ser solicitada pelo canal da seção 17.
Em caso de reorganização societária — fusão, aquisição ou cisão — os dados podem ser transferidos ao sucessor, que ficará sujeito a esta política até eventual alteração comunicada na forma da seção 16.
7. Onde os dados ficam
O banco de dados e os arquivos ficam no Brasil, em infraestrutura de nuvem na região de São Paulo. Cadastro, escalas, registros de jornada, fotografias de marcação, documentos e trilha de auditoria não saem do território nacional em repouso.
Quando há transferência internacional
Alguns provedores de comunicação processam a mensagem fora do Brasil para entregá-la — é o caso do envio por aplicativo de mensageria instantânea. Nessas hipóteses trafegam o número de telefone e o conteúdo da mensagem, e nada além disso.
Quando isso ocorre, a transferência se apoia em ao menos uma das hipóteses do art. 33 da LGPD:
- cláusulas contratuais específicas ou cláusulas-padrão contratuais aprovadas pela Autoridade Nacional de Proteção de Dados (art. 33, II, "a" e "c"), nos termos da Resolução CD/ANPD nº 19/2024;
- necessidade para a execução do contrato do qual você é parte (art. 33, IX).
Aplicamos aos dados transferidos o mesmo padrão de proteção descrito na seção 10.
8. Por quanto tempo guardamos
Mantemos cada dado pelo tempo necessário à finalidade que o justificou e, depois disso, pelo prazo em que a lei exige ou permite sua conservação. Os prazos abaixo são os que estão configurados no sistema.
| Dado | Prazo | Por quê |
|---|---|---|
| Registros de jornada | Enquanto durar a obrigação de guarda, no mínimo 5 anos após o fim do contrato | CLT art. 74, § 2º e Portaria MTP nº 671/2021; a pretensão trabalhista prescreve em 5 anos (CF art. 7º, XXIX) |
| Fotografia da marcação de ponto | Enquanto existir o registro de jornada que ela comprova | A fotografia prova que a marcação foi de quem diz ter marcado. Separar a prova do registro que ela prova esvazia os dois |
| Cadastro de profissional arquivado | 60 meses, e então anonimizado | LGPD art. 16 c/c art. 12 — o dado anonimizado deixa de ser dado pessoal; o histórico financeiro permanece por obrigação fiscal |
| Arquivos de documento vencido | 24 meses | LGPD art. 15, I — documento vencido não serve mais à finalidade de habilitação que justificou a coleta |
| Mensagens entregues | 6 meses | LGPD art. 15, I e art. 16 — o dado deixa de ser necessário assim que a entrega está confirmada e o prazo de contestação passou |
| Trilha de auditoria |
O registro de ponto não pode ser alterado nem apagado. Por exigência regulatória, cada marcação recebe número sequencial e é encadeada criptograficamente à anterior, formando um livro que só aceita inclusão. Isso é o que garante que o registro sirva de prova — para você e para a organização — e impede que qualquer pessoa, inclusive nós, altere um horário depois do fato.
Uma marcação equivocada é corrigida por pedido de ajuste, que gera um novo registro anexado ao original, com autor, justificativa e decisão — e não por apagamento. Por isso, pedidos de eliminação não alcançam esses dados enquanto durar o prazo legal de conservação (art. 16, I, da LGPD).
Encerrado o prazo, os dados são eliminados ou anonimizados de forma irreversível. Cópias em backup seguem o ciclo de expiração da rotina de backup e são eliminadas ao fim dele.
9. Seus direitos, e como exercê-los
O art. 18 da LGPD assegura a você, a qualquer momento e mediante requisição:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- Portabilidade a outro fornecedor, mediante requisição expressa;
- Eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses de conservação do art. 16;
- Informação sobre as entidades com as quais compartilhamos dados;
- Informação sobre a possibilidade de não consentir e as consequências da negativa;
- Revogação do consentimento, quando essa for a base legal;
- Oposição a tratamento fundado em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da lei;
- Revisão de decisões automatizadas, na forma da seção 12.
Como pedir
Escreva para o endereço de privacidade indicado na seção 17, descrevendo o pedido. Podemos solicitar informações adicionais para confirmar sua identidade — essa exigência existe para proteger você: atender a um pedido de acesso sem confirmar quem pede é entregar dado a estranho.
Respondemos em até 15 dias contados do recebimento, prazo do art. 19, II, da LGPD. Quando o pedido recair sobre dado do qual somos apenas operadora (seção 2), encaminhamos à organização controladora e informamos você a quem o pedido foi dirigido.
Se um pedido não puder ser atendido, informaremos a razão de fato ou de direito — e não uma recusa genérica.
10. Como protegemos
Adotamos medidas técnicas e administrativas para proteger os dados de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46 da LGPD).
- Isolamento entre organizações. O banco de dados aplica segregação em nível de registro, de modo que cada organização alcança apenas os próprios dados. A regra vale para toda consulta, e não depende de a aplicação lembrar de filtrar.
- Controle de acesso por permissão. Cada função do sistema exige permissão nomeada, atribuída por papel. Dados sensíveis e financeiros exigem permissão específica, distinta da de leitura comum.
- Cifra. Tráfego cifrado em trânsito. Dados bancários — número de conta, chave PIX, IBAN e documento do titular — são cifrados no armazenamento. Senhas e códigos de acesso são guardados apenas na forma de resumo criptográfico irreversível.
- Integridade do registro de jornada. Cada marcação é encadeada à anterior por resumo criptográfico, o que torna detectável qualquer alteração retroativa.
- Trilha de auditoria. Operações relevantes são registradas com autor, momento e classificação de sensibilidade, permitindo reconstituir quem acessou o quê.
- Mínimo necessário. Campos sensíveis não trafegam em listagens. A leitura de documento fiscal íntegro e a revelação de documento de identificação passam por função própria, que registra o acesso.
Nenhum sistema é imune. O que oferecemos é diligência compatível com a natureza dos dados e o estado da técnica — e transparência quando algo falha, na forma da seção seguinte.
11. Incidentes de segurança
Mantemos plano de resposta a incidentes. Verificada ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicamos:
- à Autoridade Nacional de Proteção de Dados, em prazo não superior a 3 dias úteis contados do conhecimento, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024;
- aos titulares afetados, no mesmo prazo, descrevendo a natureza dos dados, os riscos envolvidos, as medidas adotadas e o que você pode fazer para reduzir o impacto;
- à organização contratante, quando atuarmos como operadora, sem demora, para que ela cumpra os deveres que lhe cabem como controladora.
Para relatar vulnerabilidade ou suspeita de incidente, escreva para o endereço de segurança indicado na seção 17. Pesquisas de segurança conduzidas de boa-fé, sem exfiltração de dados de terceiros, sem degradação do serviço e com divulgação coordenada, não serão objeto de medida legal por nossa iniciativa.
12. Decisões automatizadas
A plataforma automatiza etapas que afetam a rotina do profissional:
- classificação de criticidade de cobertura e disparo de avisos de plantão em aberto;
- conferência automática entre documento fiscal e valor apurado, que pode reter um pagamento até revisão humana;
- conferência de habilitação e de requisitos de credenciamento, que pode impedir a escala do profissional;
- conferência biométrica no registro de ponto, que pode marcar um registro para revisão.
Nenhuma dessas etapas decide sozinha sobre desligamento, sanção ou pagamento final: todas produzem um estado que uma pessoa da organização revisa.
Você tem direito a solicitar revisão de decisão tomada unicamente com base em tratamento automatizado que afete seus interesses (art. 20 da LGPD), e a receber informações claras sobre os critérios utilizados, observados o segredo comercial e industrial. O pedido segue o canal da seção 9.
13. Cookies e armazenamento local
A aplicação web utiliza cookies estritamente necessários para autenticar sua sessão e manter você conectado com segurança. Sem eles o sistema não funciona, e por isso não dependem de consentimento (art. 7º, V, da LGPD).
Utilizamos também armazenamento local do navegador para lembrar preferências de interface — tema, densidade de tabela, colunas visíveis, filtros salvos. Esses dados ficam no seu navegador, são apagáveis pelas configurações dele e não são usados para rastreamento.
Não utilizamos cookies de publicidade, de rastreamento entre sites ou de redes sociais.
14. O aplicativo de registro de ponto
O aplicativo móvel existe para registrar jornada em ambiente hospitalar, onde a conexão frequentemente falha. Isso explica as permissões que ele solicita — todas opcionais no sistema operacional, e todas com consequência declarada se negadas.
| Permissão | Para quê | Se você negar |
|---|---|---|
| Localização | Confirmar que a marcação ocorreu na unidade, quando a organização exige cerca geográfica | A marcação pode ser recusada ou marcada para revisão |
| Câmera | Capturar a fotografia que comprova o registro | Não é possível registrar ponto com conferência facial |
| Biometria do aparelho | Desbloquear o aplicativo com digital ou reconhecimento do próprio aparelho | O acesso passa a exigir senha; nada mais muda |
| Notificações | Avisar sobre oferta de plantão, confirmação e falha de sincronização | Você deixa de receber avisos, e precisa abrir o aplicativo para saber |
A biometria do aparelho não sai do aparelho. Digital e reconhecimento facial usados para desbloquear o aplicativo são processados pelo sistema operacional; recebemos apenas a confirmação de que a verificação teve sucesso. Isso é distinto da fotografia do registro de ponto, descrita na seção 4.1, que é transmitida e conferida no servidor.
Funcionamento sem conexão
Marcações feitas sem rede ficam guardadas no próprio aparelho até que a conexão volte — é o que permite bater o ponto em subsolo ou em ala sem sinal. Enquanto estão ali, são protegidas pelo isolamento entre aplicativos e pela criptografia de disco do aparelho.
Duas recomendações decorrem disso: mantenha o bloqueio de tela ativo, e evite usar o aplicativo em aparelho com o sistema operacional adulterado — as duas proteções acima dependem da integridade do sistema.
15. Crianças e adolescentes
A plataforma destina-se a profissionais de saúde habilitados e a usuários corporativos, todos maiores de idade. Não coletamos intencionalmente dados de menores de 18 anos. Se identificarmos cadastro nessas condições, eliminaremos os dados, salvo obrigação legal de conservação.
Dados de dependentes eventualmente informados para fins de benefício ou contato de emergência são tratados no melhor interesse do menor, na forma do art. 14 da LGPD.
16. Alterações desta política
Esta política pode ser alterada para refletir mudanças no serviço, na legislação ou na orientação da autoridade. A versão e a data de vigência aparecem no topo e no rodapé desta página, e cada alteração publicada fica registrada com o resumo do que mudou.
Alterações relevantes — que ampliem finalidades, incluam nova categoria de dado sensível ou modifiquem prazos de conservação — serão comunicadas com ao menos 30 dias de antecedência, por aviso na plataforma e por e-mail às organizações contratantes. Quando a alteração depender de consentimento, ele será colhido antes de produzir efeito.
Versões anteriores ficam disponíveis mediante solicitação.
17. Encarregado e canais de contato
O Encarregado pelo Tratamento de Dados Pessoais (art. 41 da LGPD) é o canal entre você, a Payssego Health e a Autoridade Nacional de Proteção de Dados.
Os contatos de Encarregado, privacidade e segurança são divulgados no rodapé desta página.
Você também pode apresentar reclamação diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelos canais oficiais em gov.br/anpd.