Setti Group policy · v1.0
Data Protection Policy
How Setti Group collects, uses, protects, transfers and deletes personal data under the LGPD, the UAE PDPL and, where applicable, the GDPR.
Purpose and scope
This policy sets out how Setti Group FZC (Sharjah Publishing City Free Zone, United Arab Emirates) and Setti Group Ltda (CNPJ 69.086.322/0001-00, Fortaleza, Ceará, Brazil; trade name SetFit), together “Setti Group” or “the Group”, handle personal data. It applies to all personal data the Group processes as controller or processor, across its three activities: HSSE consulting and training (including IOSH Managing Safely), the software platforms Arcas GRC and SetFit, and physical commodity trade intermediation with BS Agrícola Ltda.
It applies to the Founder & Principal, employees, contractors and any person acting for the Group. It also informs clients, training delegates, app users, website visitors, suppliers and candidates of what they can expect.
The governing laws are Lei 13.709/2018 (LGPD) in Brazil, Federal Decree-Law No. 45/2021 (PDPL) in the UAE and, where the Group processes data of people in the European Union, Regulation (EU) 2016/679 (GDPR). Where these laws differ, the Group applies the stricter requirement.
Policy statement
Setti Group processes personal data lawfully, fairly and transparently, for specified purposes only, keeping no more than is needed for no longer than is needed, and protecting it against loss, misuse and unauthorised access. Health and fitness data processed through SetFit is treated as sensitive data at all times. Data subjects can exercise their rights simply, free of charge and within the statutory deadlines.
Definitions
- Personal data: any information relating to an identified or identifiable natural person.
- Sensitive personal data: data on health, biometrics, genetics, racial or ethnic origin, religion, political opinion, union membership, sex life or sexual orientation. Body-composition, weight, measurement and workout data in SetFit is health-related and therefore sensitive.
- Data subject: the natural person the data relates to.
- Controller: the entity that decides why and how personal data is processed. Processor (LGPD “operador”): an entity that processes on the controller’s instructions.
- Data-protection lead / encarregado: the person appointed under LGPD art. 41 to act as the contact point between the Group, data subjects and the ANPD.
- DPIA / RIPD: data protection impact assessment (LGPD “relatório de impacto à proteção de dados pessoais”).
Responsibilities
- Founder & Principal is the appointed data-protection lead and the “encarregado” under LGPD art. 41 for both entities. The Founder & Principal owns this policy, approves lawful bases and transfers, signs processor contracts, decides on breach notifications and answers data-subject requests. Contact: privacy@settigroup.com.
- Everyone working for the Group must process personal data only for the purpose assigned, follow the Information Security Policy, and report any suspected breach immediately under the Security Incident and Data Breach Response Policy.
- Processors (cloud hosting, payment providers, e-mail and productivity tools, analytics if enabled) act only on the Group’s written instructions under a data-processing agreement.
- Clients that use Arcas GRC remain controllers of the data they upload; the Group acts as processor for that data.
Requirements
- Lawful basis before processing. Every processing activity must be recorded in the Group’s processing register with its lawful basis. The bases used are: performance of a contract (client engagements, training delivery, SetFit and Arcas GRC accounts); legal obligation (accounting, tax, anti-money-laundering checks in trade intermediation); legitimate interest (website security logs, business-to-business contact, fraud prevention); and consent (marketing communications, optional analytics, and all SetFit health and fitness data under LGPD art. 11 and PDPL art. 4). Consent must be specific, informed, recorded and as easy to withdraw as to give.
- SetFit health and fitness data. Body-composition, measurements, weight, workout and progress data may be collected only with the user’s explicit, separate consent, used only to provide the trainer-client service the user has signed up for, never used for advertising or sold, and shown to a personal trainer only where the user has linked that trainer. A DPIA must be completed and kept current for SetFit before any new feature that expands the categories of health data collected, adds automated profiling, or introduces a new processor.
- DPIA for high-risk processing. In addition to SetFit, a DPIA is required for any new processing of sensitive data, large-scale monitoring, or processing of Arcas GRC client data outside the contracted scope. The DPIA is prepared by the Founder & Principal, records the risks and mitigations, and is made available to the ANPD or the UAE Data Office on request.
- Transparency. A privacy notice must be provided at the point of collection: the Privacy Notice (settigroup.com) for the website and training portal, the SetFit in-app notice for app users, the Arcas GRC terms for tenant users, and the engagement letter for consulting clients and delegates.
- Data minimisation and accuracy. Collect only the fields needed for the stated purpose. HSE assessment reports must not include personal data of workers beyond what the assessment requires. Delegate records for IOSH courses contain only name, employer, contact details, attendance and results. Records are corrected on request.
- Data-subject rights. The Group honours the rights in LGPD art. 18, PDPL arts. 13 to 18 and GDPR arts. 15 to 22: confirmation of processing, access, correction, anonymisation or deletion, portability, information on sharing, information on the consequences of refusing consent, withdrawal of consent, and objection. Requests to privacy@settigroup.com are acknowledged within 5 business days and answered within 15 days (LGPD art. 19), or within one month for GDPR requests, with identity verified first. SetFit users can also close their account and delete their data from inside the app.
- International transfers. Personal data flows between Brazil, the UAE and, for some clients and users, the EU. Transfers are permitted only with a safeguard in place: for data leaving Brazil, the ANPD’s standard contractual clauses or the data subject’s specific consent (LGPD art. 33); for data leaving the UAE, a Data Office adequacy decision, contractual clauses or the data subject’s consent under PDPL arts. 22 and 23; for data leaving the EU, European Commission standard contractual clauses with a transfer impact assessment. Cloud hosting regions must be chosen so that SetFit user data is hosted in Brazil or in a region covered by these safeguards.
- Processors and vendors. No processor may be engaged without a written contract covering purpose limitation, confidentiality, security measures, sub-processor approval, breach notification within 48 hours, audit rights, assistance with data-subject requests, and return or deletion of data at the end of the contract. The Founder & Principal keeps a list of current processors (cloud hosting, payment providers, e-mail, productivity and any analytics tool) and reviews it annually.
- Client data in consulting and training. Personal data received from clients (worker names, incident details, delegate lists) is used only for that engagement, segregated per client, and returned or deleted under the Data Retention and Disposal Policy.
- Trade intermediation. Personal data of counterparties’ representatives collected for know-your-customer and sanctions screening under Federal Decree-Law No. 10/2019 and Lei 9.613/1998 is processed on the basis of legal obligation and kept only as long as those laws require.
- Security. Personal data is protected by the controls in the Information Security Policy: multi-factor authentication, encryption at rest and in transit, least-privilege access, backups and logging.
- Retention. Personal data is kept only for the periods in the Data Retention and Disposal Policy and then securely deleted or anonymised.
- Children. SetFit and the Group’s services are not directed at children under 18. Accounts identified as belonging to minors without verifiable parental consent are closed and the data deleted.
- Automated decisions. The Group does not make decisions with legal or similarly significant effects based solely on automated processing. Any AI-assisted analysis is subject to the Acceptable Use of IT and Artificial Intelligence Policy and to human review.
- Records and training. The Founder & Principal maintains the processing register, consent records, DPIAs, transfer safeguards and processor contracts, and ensures every person handling personal data receives data-protection training at onboarding and annually.
Reporting, breaches and consequences
Any suspected personal-data breach, misuse or non-compliance must be reported immediately to privacy@settigroup.com or compliance@settigroup.com and handled under the Security Incident and Data Breach Response Policy, including notification to the ANPD, the UAE Data Office, EU supervisory authorities and affected data subjects where required. Concerns may also be raised through speakup@settigroup.com or by post to the registered address of either entity. Retaliation against anyone raising a concern in good faith is prohibited.
Breaches of this policy by employees or contractors may result in disciplinary action up to termination under Federal Decree-Law No. 33/2021 or the CLT, and termination of contracts with processors. Data subjects have the right to complain to the ANPD (Brazil), the UAE Data Office or their EU supervisory authority.
Related policies and references
- Privacy Notice (settigroup.com)
- Cookie Policy
- Data Retention and Disposal Policy
- Information Security Policy
- Security Incident and Data Breach Response Policy
- Acceptable Use of IT and Artificial Intelligence Policy
- Website Terms of Use
- Lei 13.709/2018 (LGPD); Federal Decree-Law No. 45/2021 (PDPL); Regulation (EU) 2016/679 (GDPR); ISO/IEC 27001 (reference framework, not a certification)
Review and approval
Version 1.0, effective 1 October 2026. Approved by the Founder & Principal, Setti Group. Reviewed annually or on any material change of law, of the Group’s activities or of its processors. Contact: privacy@settigroup.com.
Draft prepared for legal review. Not effective until approved and signed.
Finalidade e abrangência
Esta política estabelece como a Setti Group FZC (Sharjah Publishing City Free Zone, Emirados Árabes Unidos) e a Setti Group Ltda (CNPJ 69.086.322/0001-00, Fortaleza, Ceará, Brasil; nome fantasia SetFit), em conjunto “Setti Group” ou “o Grupo”, tratam dados pessoais. Aplica-se a todos os dados pessoais que o Grupo trata como controlador ou operador, em suas três atividades: consultoria e treinamento em HSSE (incluindo IOSH Managing Safely), as plataformas de software Arcas GRC e SetFit, e a intermediação de comércio físico de commodities com a BS Agrícola Ltda.
Aplica-se ao Fundador e Diretor, aos colaboradores, aos prestadores de serviço e a qualquer pessoa que atue em nome do Grupo. Também informa clientes, participantes de treinamentos, usuários do aplicativo, visitantes do site, fornecedores e candidatos sobre o que podem esperar.
As leis aplicáveis são a Lei 13.709/2018 (LGPD) no Brasil, o Decreto-Lei Federal nº 45/2021 (PDPL) nos Emirados Árabes Unidos e, quando o Grupo trata dados de pessoas na União Europeia, o Regulamento (UE) 2016/679 (GDPR). Quando essas leis divergem, o Grupo aplica o requisito mais rigoroso.
Declaração da política
O Setti Group trata dados pessoais de forma lícita, justa e transparente, apenas para finalidades específicas, mantendo somente o necessário e apenas pelo tempo necessário, e protegendo-os contra perda, uso indevido e acesso não autorizado. Os dados de saúde e condicionamento físico tratados pelo SetFit são considerados dados sensíveis em todos os momentos. Os titulares podem exercer seus direitos de forma simples, gratuita e dentro dos prazos legais.
Definições
- Dado pessoal: qualquer informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado sobre saúde, biometria, genética, origem racial ou étnica, religião, opinião política, filiação sindical, vida sexual ou orientação sexual. Os dados de composição corporal, peso, medidas e treinos no SetFit são relacionados à saúde e, portanto, sensíveis.
- Titular: a pessoa natural a quem os dados se referem.
- Controlador: a entidade que decide por que e como os dados pessoais são tratados. Operador: entidade que trata dados por instrução do controlador.
- Responsável pela proteção de dados / encarregado: a pessoa indicada nos termos do art. 41 da LGPD para atuar como canal de comunicação entre o Grupo, os titulares e a ANPD.
- RIPD / DPIA: relatório de impacto à proteção de dados pessoais.
Responsabilidades
- O Fundador e Diretor é o responsável pela proteção de dados indicado e o encarregado nos termos do art. 41 da LGPD para ambas as entidades. O Fundador e Diretor é o dono desta política, aprova as bases legais e as transferências, assina contratos com operadores, decide sobre notificações de incidentes e responde às requisições dos titulares. Contato: privacy@settigroup.com.
- Todas as pessoas que trabalham para o Grupo devem tratar dados pessoais apenas para a finalidade atribuída, seguir a Política de Segurança da Informação e comunicar imediatamente qualquer suspeita de incidente conforme a Política de Resposta a Incidentes de Segurança e Violação de Dados.
- Operadores (hospedagem em nuvem, provedores de pagamento, ferramentas de e-mail e produtividade, analytics se habilitado) atuam apenas sob instruções escritas do Grupo, mediante contrato de tratamento de dados.
- Clientes que usam o Arcas GRC permanecem controladores dos dados que carregam; o Grupo atua como operador desses dados.
Requisitos
- Base legal antes do tratamento. Toda atividade de tratamento deve constar do registro de operações do Grupo com sua base legal. As bases utilizadas são: execução de contrato (contratos com clientes, entrega de treinamentos, contas do SetFit e do Arcas GRC); cumprimento de obrigação legal (contabilidade, tributos, verificações de prevenção à lavagem de dinheiro na intermediação comercial); legítimo interesse (logs de segurança do site, contato entre empresas, prevenção a fraudes); e consentimento (comunicações de marketing, analytics opcional e todos os dados de saúde e condicionamento físico do SetFit, nos termos do art. 11 da LGPD e do art. 4 da PDPL). O consentimento deve ser específico, informado, registrado e tão fácil de revogar quanto de conceder.
- Dados de saúde e condicionamento físico do SetFit. Dados de composição corporal, medidas, peso, treinos e evolução só podem ser coletados com consentimento explícito e destacado do usuário, usados apenas para prestar o serviço treinador-aluno contratado pelo usuário, nunca usados para publicidade nem vendidos, e exibidos a um personal trainer somente quando o usuário tiver vinculado esse treinador. Um RIPD deve ser concluído e mantido atualizado para o SetFit antes de qualquer nova funcionalidade que amplie as categorias de dados de saúde coletadas, adicione perfilamento automatizado ou introduza um novo operador.
- RIPD para tratamento de alto risco. Além do SetFit, um RIPD é exigido para qualquer novo tratamento de dados sensíveis, monitoramento em larga escala ou tratamento de dados de clientes do Arcas GRC fora do escopo contratado. O RIPD é elaborado pelo Fundador e Diretor, registra os riscos e as mitigações e é disponibilizado à ANPD ou ao UAE Data Office mediante solicitação.
- Transparência. Um aviso de privacidade deve ser fornecido no momento da coleta: o Aviso de Privacidade (settigroup.com) para o site e o portal de treinamento, o aviso no aplicativo SetFit para usuários do app, os termos do Arcas GRC para usuários de cada cliente, e a carta de contratação para clientes de consultoria e participantes de treinamentos.
- Minimização e exatidão. Coletar apenas os campos necessários para a finalidade declarada. Relatórios de avaliação de HSE não devem incluir dados pessoais de trabalhadores além do que a avaliação exige. Registros de participantes de cursos IOSH contêm apenas nome, empregador, dados de contato, presença e resultados. Os registros são corrigidos mediante solicitação.
- Direitos dos titulares. O Grupo atende aos direitos previstos no art. 18 da LGPD, nos arts. 13 a 18 da PDPL e nos arts. 15 a 22 do GDPR: confirmação da existência de tratamento, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamento, informação sobre as consequências de negar o consentimento, revogação do consentimento e oposição. Requisições enviadas a privacy@settigroup.com são confirmadas em até 5 dias úteis e respondidas em até 15 dias (art. 19 da LGPD), ou em até um mês para requisições sob o GDPR, após verificação de identidade. Usuários do SetFit também podem encerrar a conta e excluir seus dados dentro do próprio aplicativo.
- Transferências internacionais. Dados pessoais circulam entre Brasil, Emirados Árabes Unidos e, para alguns clientes e usuários, União Europeia. As transferências só são permitidas com uma salvaguarda vigente: para dados que saem do Brasil, as cláusulas-padrão contratuais da ANPD ou o consentimento específico do titular (art. 33 da LGPD); para dados que saem dos Emirados, decisão de adequação do Data Office, cláusulas contratuais ou consentimento do titular nos termos dos arts. 22 e 23 da PDPL; para dados que saem da UE, cláusulas contratuais-tipo da Comissão Europeia com avaliação de impacto da transferência. As regiões de hospedagem em nuvem devem ser escolhidas de modo que os dados dos usuários do SetFit fiquem hospedados no Brasil ou em região coberta por essas salvaguardas.
- Operadores e fornecedores. Nenhum operador pode ser contratado sem contrato escrito que cubra limitação de finalidade, confidencialidade, medidas de segurança, aprovação de suboperadores, notificação de incidentes em até 48 horas, direito de auditoria, apoio no atendimento a requisições de titulares e devolução ou eliminação dos dados ao término do contrato. O Fundador e Diretor mantém a lista de operadores atuais (hospedagem em nuvem, provedores de pagamento, e-mail, produtividade e qualquer ferramenta de analytics) e a revisa anualmente.
- Dados de clientes em consultoria e treinamento. Dados pessoais recebidos de clientes (nomes de trabalhadores, detalhes de incidentes, listas de participantes) são usados apenas para aquele contrato, segregados por cliente e devolvidos ou eliminados conforme a Política de Retenção e Descarte de Dados.
- Intermediação comercial. Dados pessoais de representantes das contrapartes coletados para verificação de clientes e triagem de sanções nos termos do Decreto-Lei Federal nº 10/2019 e da Lei 9.613/1998 são tratados com base em obrigação legal e mantidos apenas pelo prazo exigido por essas leis.
- Segurança. Os dados pessoais são protegidos pelos controles da Política de Segurança da Informação: autenticação multifator, criptografia em repouso e em trânsito, acesso com privilégio mínimo, backups e registro de logs.
- Retenção. Os dados pessoais são mantidos apenas pelos prazos da Política de Retenção e Descarte de Dados e, em seguida, eliminados com segurança ou anonimizados.
- Crianças e adolescentes. O SetFit e os serviços do Grupo não são dirigidos a menores de 18 anos. Contas identificadas como pertencentes a menores sem consentimento verificável dos responsáveis são encerradas e os dados eliminados.
- Decisões automatizadas. O Grupo não toma decisões com efeitos jurídicos ou similarmente significativos baseadas exclusivamente em tratamento automatizado. Qualquer análise assistida por IA está sujeita à Política de Uso Aceitável de TI e Inteligência Artificial e à revisão humana.
- Registros e treinamento. O Fundador e Diretor mantém o registro de operações, os registros de consentimento, os RIPDs, as salvaguardas de transferência e os contratos com operadores, e garante que toda pessoa que trata dados pessoais receba treinamento em proteção de dados na integração e anualmente.
Comunicação, violações e consequências
Qualquer suspeita de incidente com dados pessoais, uso indevido ou descumprimento deve ser comunicada imediatamente a privacy@settigroup.com ou compliance@settigroup.com e tratada conforme a Política de Resposta a Incidentes de Segurança e Violação de Dados, incluindo notificação à ANPD, ao UAE Data Office, às autoridades de supervisão da UE e aos titulares afetados quando exigido. Preocupações também podem ser levantadas por meio de speakup@settigroup.com ou por correspondência ao endereço registrado de qualquer das entidades. É proibida qualquer retaliação contra quem levanta uma preocupação de boa-fé.
Violações desta política por colaboradores ou prestadores podem resultar em medidas disciplinares, até a rescisão, nos termos do Decreto-Lei Federal nº 33/2021 ou da CLT, e na rescisão de contratos com operadores. Os titulares têm o direito de apresentar reclamação à ANPD (Brasil), ao UAE Data Office ou à autoridade de supervisão de seu país na UE.
Políticas relacionadas e referências
- Aviso de Privacidade (settigroup.com)
- Política de Cookies
- Política de Retenção e Descarte de Dados
- Política de Segurança da Informação
- Política de Resposta a Incidentes de Segurança e Violação de Dados
- Política de Uso Aceitável de TI e Inteligência Artificial
- Termos de Uso do Site
- Lei 13.709/2018 (LGPD); Decreto-Lei Federal nº 45/2021 (PDPL); Regulamento (UE) 2016/679 (GDPR); ISO/IEC 27001 (referencial, não certificação)
Revisão e aprovação
Versão 1.0, vigente a partir de 1º de outubro de 2026. Aprovada pelo Fundador e Diretor, Setti Group. Revisada anualmente ou em caso de mudança relevante na legislação, nas atividades do Grupo ou em seus operadores. Contato: privacy@settigroup.com.
Minuta preparada para revisão jurídica. Sem efeito até aprovação e assinatura.