All policies

Setti Group policy · v1.0

Cookie Policy

Which cookies and browser storage settigroup.com and the training portal use, why, and how visitors can control them.

Purpose and scope

This policy explains the cookies and similar browser-storage technologies used on settigroup.com and on the training portal at settigroup-training.pages.dev, both operated by Setti Group FZC (United Arab Emirates) and Setti Group Ltda (Brazil; trade name SetFit), together “Setti Group” or “the Group”. It complements the Privacy Notice (settigroup.com) and is written to meet Lei 13.709/2018 (LGPD), the ANPD’s guidance on cookies, Federal Decree-Law No. 45/2021 (PDPL) and, for visitors in the European Union, Regulation (EU) 2016/679 (GDPR) and the ePrivacy rules.

It does not cover the SetFit app (setfit.app) or the Arcas GRC platform (arcasgrc.com), which publish their own cookie information.

Policy statement

The website and training portal use only strictly necessary cookies and local storage. No analytics, advertising or social-media cookies are set. If the Group ever enables analytics, it will do so only with the visitor’s prior consent, obtained through a banner that is as easy to decline as to accept, and this policy will be updated first.

Definitions

  • Cookie: a small text file placed on the visitor’s device by a website, sent back to that site on later requests.
  • Session cookie: a cookie deleted when the browser session ends or after a short fixed period. Persistent cookie: one that remains until its expiry date.
  • First-party cookie: set by the domain the visitor is on. Third-party cookie: set by another domain.
  • localStorage: a browser storage area in which a site can keep small values on the visitor’s device; the data is not sent to the server automatically.
  • Strictly necessary: required to deliver a service the visitor has requested, for which no consent is needed under LGPD, PDPL or GDPR.

Responsibilities

  • Founder & Principal approves every cookie or storage item used on the sites, keeps the inventory in this policy accurate, and decides whether analytics is enabled.
  • Website and portal maintainers must not add scripts, embeds or libraries that set cookies or write to browser storage without prior written approval and an update to this policy and the Privacy Notice.
  • Cloudflare, Inc., as processor, sets the Access session cookie described below on the Group’s instructions.

Requirements

  1. Inventory of cookies and storage in use. As of the effective date, the sites use only the following:
Name Set by Type Purpose Duration
CF_Authorization Cloudflare Access (settigroup-training.pages.dev) Strictly necessary, first-party session cookie Keeps a delegate or client signed in to the training portal after e-mail one-time-code verification Up to 24 hours or until sign-out
__cf_bm / cf_clearance (only if triggered) Cloudflare Strictly necessary, security Distinguishes humans from automated traffic during a security challenge Up to 30 minutes / as set by the challenge
settigroup_lang settigroup.com (localStorage, not a cookie) Strictly necessary preference Remembers whether the visitor chose English or Portuguese Until the visitor clears browser storage
  1. No consent banner while only necessary items are used. Because every item above is strictly necessary, the sites do not display a cookie banner. A banner will be introduced before any non-essential cookie or storage is added.
  2. No analytics by default. The sites run no analytics service. Page-view counts, if needed, are taken from aggregated server logs that contain no cookies and are handled as described in the Privacy Notice.
  3. Analytics only with consent. If the Founder & Principal decides to enable an analytics tool, the following apply: the tool must be loaded only after the visitor clicks “accept” on a banner; “decline” must be equally visible and require no more clicks than “accept”; declining must not reduce the site’s functionality; consent must be recorded with its date and the version of this policy; the visitor must be able to withdraw consent at any time through a “Cookie settings” link in the footer; the analytics configuration must anonymise IP addresses and disable cross-site tracking; and this policy’s inventory must list the new cookies before they go live.
  4. No advertising or social-media cookies. The sites do not set cookies for advertising, retargeting or social-media plug-ins, and do not embed content that does so. Links to LinkedIn, YouTube, arcasgrc.com and setfit.app are plain links; those sites’ own cookie policies apply once the visitor arrives there.
  5. Google Fonts. Loading typefaces from Google Fonts does not set cookies on the Group’s domains, but it does send the visitor’s IP address to Google as described in the Privacy Notice.
  6. Cloudflare security cookies. Cloudflare may set short-lived security cookies when it detects suspicious traffic. These are strictly necessary to protect the site and contain no identifying information about the visitor beyond what is needed to complete the challenge.
  7. How to control cookies in the browser. Visitors can view, block and delete cookies through their browser settings (Chrome: Settings > Privacy and security > Cookies; Firefox: Settings > Privacy & Security; Safari: Preferences > Privacy; Edge: Settings > Cookies and site permissions). Blocking the Cloudflare Access cookie will prevent sign-in to the training portal; the public website will continue to work.
  8. How to clear the language preference. Clearing site data or localStorage for settigroup.com in the browser removes the stored language choice; the site then defaults to the browser’s language.
  9. “Do Not Track” and Global Privacy Control. The sites set no tracking cookies, so these signals do not change anything today. If analytics is ever enabled, a Global Privacy Control signal will be treated as a refusal of consent.
  10. Other browser storage. Apart from the language preference, the sites write nothing to localStorage, sessionStorage or IndexedDB. Maintainers must check for incidental storage created by third-party libraries before deploying them.
  11. Review of the inventory. The Founder & Principal checks the live sites against the inventory in this policy at least annually and whenever the site build changes, using browser developer tools, and corrects any discrepancy.

Reporting, breaches and consequences

Questions about cookies go to privacy@settigroup.com. A visitor who believes the sites set cookies not listed here, or set analytics without consent, is asked to report it to that address so it can be corrected; the Group will confirm the outcome. Complaints may also be made to the ANPD (Brazil), the UAE Data Office or an EU data-protection authority. Adding an unapproved cookie or tracker is a breach of this policy and of the Data Protection Policy and may lead to disciplinary or contractual consequences for the person responsible. Concerns may also be raised through speakup@settigroup.com or by post to the registered address.

  • Privacy Notice (settigroup.com)
  • Data Protection Policy
  • Data Retention and Disposal Policy
  • Website Terms of Use
  • Information Security Policy
  • Lei 13.709/2018 (LGPD); Federal Decree-Law No. 45/2021 (PDPL); Regulation (EU) 2016/679 (GDPR)

Review and approval

Version 1.0, effective 1 October 2026. Approved by the Founder & Principal, Setti Group. Reviewed annually, on material change of law, and before any change to the cookies or storage used by the sites.

Draft prepared for legal review. Not effective until approved and signed.

Finalidade e abrangência

Esta política explica os cookies e tecnologias similares de armazenamento no navegador usados no settigroup.com e no portal de treinamento em settigroup-training.pages.dev, ambos operados pela Setti Group FZC (Emirados Árabes Unidos) e pela Setti Group Ltda (Brasil; nome fantasia SetFit), em conjunto “Setti Group” ou “o Grupo”. Ela complementa o Aviso de Privacidade (settigroup.com) e foi redigida para atender à Lei 13.709/2018 (LGPD), às orientações da ANPD sobre cookies, ao Decreto-Lei Federal nº 45/2021 (PDPL) e, para visitantes na União Europeia, ao Regulamento (UE) 2016/679 (GDPR) e às regras de ePrivacy.

Não cobre o aplicativo SetFit (setfit.app) nem a plataforma Arcas GRC (arcasgrc.com), que publicam suas próprias informações sobre cookies.

Declaração da política

O site e o portal de treinamento usam apenas cookies e armazenamento local estritamente necessários. Nenhum cookie de analytics, publicidade ou redes sociais é instalado. Se o Grupo algum dia habilitar analytics, o fará somente com o consentimento prévio do visitante, obtido por meio de um banner tão fácil de recusar quanto de aceitar, e esta política será atualizada antes.

Definições

  • Cookie: pequeno arquivo de texto colocado no dispositivo do visitante por um site, enviado de volta a esse site em requisições posteriores.
  • Cookie de sessão: cookie excluído ao término da sessão do navegador ou após um período curto e fixo. Cookie persistente: aquele que permanece até sua data de expiração.
  • Cookie primário: instalado pelo domínio em que o visitante está. Cookie de terceiros: instalado por outro domínio.
  • localStorage: área de armazenamento do navegador na qual um site pode manter pequenos valores no dispositivo do visitante; os dados não são enviados ao servidor automaticamente.
  • Estritamente necessário: exigido para prestar um serviço solicitado pelo visitante, para o qual não é necessário consentimento sob a LGPD, a PDPL ou o GDPR.

Responsabilidades

  • O Fundador e Diretor aprova cada cookie ou item de armazenamento usado nos sites, mantém exato o inventário desta política e decide se o analytics será habilitado.
  • Os mantenedores do site e do portal não devem adicionar scripts, conteúdos incorporados ou bibliotecas que instalem cookies ou gravem no armazenamento do navegador sem aprovação prévia por escrito e sem atualização desta política e do Aviso de Privacidade.
  • A Cloudflare, Inc., como operadora, instala o cookie de sessão do Access descrito abaixo sob instruções do Grupo.

Requisitos

  1. Inventário de cookies e armazenamento em uso. Na data de vigência, os sites usam apenas o seguinte:
Nome Instalado por Tipo Finalidade Duração
CF_Authorization Cloudflare Access (settigroup-training.pages.dev) Estritamente necessário, cookie de sessão primário Mantém o participante ou cliente autenticado no portal de treinamento após a verificação por código de uso único enviado por e-mail Até 24 horas ou até o logout
__cf_bm / cf_clearance (somente se acionado) Cloudflare Estritamente necessário, segurança Distingue pessoas de tráfego automatizado durante um desafio de segurança Até 30 minutos / conforme definido pelo desafio
settigroup_lang settigroup.com (localStorage, não é cookie) Preferência estritamente necessária Lembra se o visitante escolheu inglês ou português Até o visitante limpar o armazenamento do navegador
  1. Sem banner de consentimento enquanto apenas itens necessários forem usados. Como todos os itens acima são estritamente necessários, os sites não exibem banner de cookies. Um banner será introduzido antes da adição de qualquer cookie ou armazenamento não essencial.
  2. Sem analytics por padrão. Os sites não executam nenhum serviço de analytics. Contagens de visualização de página, se necessárias, são extraídas de logs de servidor agregados, que não contêm cookies e são tratados conforme descrito no Aviso de Privacidade.
  3. Analytics somente com consentimento. Se o Fundador e Diretor decidir habilitar uma ferramenta de analytics, aplica-se o seguinte: a ferramenta só pode ser carregada após o visitante clicar em “aceitar” em um banner; “recusar” deve ser igualmente visível e exigir o mesmo número de cliques que “aceitar”; recusar não pode reduzir a funcionalidade do site; o consentimento deve ser registrado com data e versão desta política; o visitante deve poder revogar o consentimento a qualquer momento por meio de um link “Configurações de cookies” no rodapé; a configuração do analytics deve anonimizar endereços IP e desabilitar o rastreamento entre sites; e o inventário desta política deve listar os novos cookies antes de entrarem em operação.
  4. Sem cookies de publicidade ou redes sociais. Os sites não instalam cookies de publicidade, retargeting ou plug-ins de redes sociais, e não incorporam conteúdo que o faça. Links para LinkedIn, YouTube, arcasgrc.com e setfit.app são links simples; as políticas de cookies desses sites aplicam-se quando o visitante chega a eles.
  5. Google Fonts. O carregamento de fontes do Google Fonts não instala cookies nos domínios do Grupo, mas envia o endereço IP do visitante ao Google, conforme descrito no Aviso de Privacidade.
  6. Cookies de segurança da Cloudflare. A Cloudflare pode instalar cookies de segurança de curta duração ao detectar tráfego suspeito. Eles são estritamente necessários para proteger o site e não contêm informações identificadoras do visitante além do necessário para concluir o desafio.
  7. Como controlar cookies no navegador. Os visitantes podem visualizar, bloquear e excluir cookies nas configurações do navegador (Chrome: Configurações > Privacidade e segurança > Cookies; Firefox: Configurações > Privacidade e Segurança; Safari: Preferências > Privacidade; Edge: Configurações > Cookies e permissões do site). Bloquear o cookie do Cloudflare Access impedirá o login no portal de treinamento; o site público continuará funcionando.
  8. Como limpar a preferência de idioma. Limpar os dados do site ou o localStorage do settigroup.com no navegador remove a escolha de idioma armazenada; o site então volta ao idioma padrão do navegador.
  9. “Do Not Track” e Global Privacy Control. Os sites não instalam cookies de rastreamento, de modo que esses sinais não alteram nada hoje. Se o analytics for habilitado algum dia, um sinal de Global Privacy Control será tratado como recusa de consentimento.
  10. Outro armazenamento no navegador. Além da preferência de idioma, os sites não gravam nada em localStorage, sessionStorage ou IndexedDB. Os mantenedores devem verificar armazenamento incidental criado por bibliotecas de terceiros antes de implantá-las.
  11. Revisão do inventário. O Fundador e Diretor verifica os sites em operação em relação ao inventário desta política pelo menos anualmente e sempre que a construção do site mudar, usando as ferramentas de desenvolvedor do navegador, e corrige qualquer discrepância.

Comunicação, violações e consequências

Dúvidas sobre cookies devem ser dirigidas a privacy@settigroup.com. O visitante que acreditar que os sites instalam cookies não listados aqui, ou que executam analytics sem consentimento, deve comunicar o fato a esse endereço para que seja corrigido; o Grupo confirmará o resultado. Reclamações também podem ser feitas à ANPD (Brasil), ao UAE Data Office ou a uma autoridade de proteção de dados da UE. Adicionar um cookie ou rastreador não aprovado é uma violação desta política e da Política de Proteção de Dados e pode acarretar consequências disciplinares ou contratuais para o responsável. Preocupações também podem ser levantadas por meio de speakup@settigroup.com ou por correspondência ao endereço registrado.

Políticas relacionadas e referências

  • Aviso de Privacidade (settigroup.com)
  • Política de Proteção de Dados
  • Política de Retenção e Descarte de Dados
  • Termos de Uso do Site
  • Política de Segurança da Informação
  • Lei 13.709/2018 (LGPD); Decreto-Lei Federal nº 45/2021 (PDPL); Regulamento (UE) 2016/679 (GDPR)

Revisão e aprovação

Versão 1.0, vigente a partir de 1º de outubro de 2026. Aprovada pelo Fundador e Diretor, Setti Group. Revisada anualmente, em caso de mudança relevante na legislação e antes de qualquer alteração nos cookies ou no armazenamento usados pelos sites.

Minuta preparada para revisão jurídica. Sem efeito até aprovação e assinatura.