Setti Group policy · v1.0
Data Retention and Disposal Policy
How long Setti Group keeps each category of record and personal data, and how it is securely disposed of when that period ends.
Purpose and scope
This policy defines how long Setti Group FZC (United Arab Emirates) and Setti Group Ltda (Brazil; trade name SetFit), together “Setti Group” or “the Group”, keep records and personal data, and how they are disposed of. It gives effect to the storage-limitation principle in Lei 13.709/2018 (LGPD) art. 15 and 16, Federal Decree-Law No. 45/2021 (PDPL) and Regulation (EU) 2016/679 (GDPR) art. 5(1)(e), while meeting the record-keeping duties in UAE and Brazilian tax, labour and anti-money-laundering law.
It applies to all records in any medium (cloud storage, e-mail, laptops, the SetFit and Arcas GRC databases, paper) held by the Founder & Principal, employees, contractors and processors on the Group’s behalf, across HSSE consulting and training, the software platforms and trade intermediation.
Policy statement
Setti Group keeps records only as long as they are needed for the purpose they were collected for, for a legal obligation, or for the exercise of rights in legal proceedings. When the retention period ends, records are securely deleted, anonymised or returned to the client. Health and fitness data of SetFit users is deleted promptly on account closure. The Group does not keep personal data “just in case”.
Definitions
- Record: any document or data set, structured or unstructured, created or received in the course of business.
- Retention period: the time a record is kept, counted from the trigger event stated in the schedule.
- Legal hold: a suspension of disposal because the record is or may be needed for litigation, an investigation or a regulatory inquiry.
- Secure disposal: deletion, destruction or anonymisation such that the data cannot reasonably be recovered.
- Anonymisation: irreversible removal of the link between data and a person, after which the data is no longer personal data.
Responsibilities
- Founder & Principal owns this policy and the retention schedule, decides on legal holds, approves exceptions, verifies annual disposal runs, and ensures processors apply the same periods.
- Everyone working for the Group must store records only in the approved systems listed in the Information Security Policy, apply the schedule to the records they create, and not keep local or personal copies beyond the retention period.
- Processors (cloud hosting, payment providers, e-mail and productivity tools) must delete or return data at the end of the contract and confirm deletion in writing.
Requirements
- Retention schedule. The following schedule is binding. Where a law requires a longer period than stated, the longer period applies and the reason is recorded.
| Category | Retention period | Trigger | Basis |
|---|---|---|---|
| Client engagement records (proposals, contracts, correspondence, deliverables, invoices) | 7 years | End of engagement | Contract claims; UAE Civil Transactions Law limitation; Brazilian Civil Code |
| HSE assessment reports, audits, risk assessments, incident investigations delivered to clients | 10 years | Date of report | Professional liability; NR-1 and NR-7 record-keeping; client audit trails |
| Training and IOSH delegate records (registration, attendance, assessment results, certificates issued) | 5 years | End of course | Certificate verification; IOSH requirements |
| SetFit user account data (identity, contact, subscription, trainer link) | While account active + 12 months | Account closure | Contract; dispute resolution |
| SetFit health and fitness measurements (body composition, weight, measurements, workouts, photos) | Deleted within 30 days of account closure; no post-closure retention | Account closure | LGPD arts. 11, 15 and 16; consent withdrawal |
| Arcas GRC tenant data (client-uploaded records, users, audit logs) | Per contract; returned or deleted within 90 days of termination | Contract termination | Processor obligations; client instructions |
| Accounting, tax and corporate records | UAE: 5 years under corporate-tax and VAT law; Brazil: 5 years, longer where required by tax or social-security law | End of financial year / filing | Tax law; commercial law |
| Trade intermediation KYC, sanctions screening and transaction records | 5 years | End of business relationship or transaction | Federal Decree-Law No. 10/2019; Lei 9.613/1998 |
| Employment records (contracts, payroll, leave, disciplinary) | UAE: 2 years after end of employment (Federal Decree-Law No. 33/2021); Brazil: per CLT and social-security rules, typically 5 to 30 years by record type | End of employment | Labour law |
| CCTV | None; the Group does not operate CCTV | Not applicable | Not applicable |
| Marketing consents and contact lists | Until consent is withdrawn or contact is inactive for 24 months | Withdrawal / inactivity | Consent |
| Recruitment records (CVs, interview notes) of unsuccessful candidates | 6 months | Decision date | Legitimate interest; discrimination claims; deleted at 6 months unless the candidate consents to a talent pool |
| Recruitment records of hired candidates | Transferred to the employment record | Hire date | Employment contract |
| System, access, security and website server logs | 12 months | Log date | Security; incident investigation |
| Data-subject requests, consent records, DPIAs, breach register | 5 years after closure of the request or event | Closure | Accountability under LGPD, PDPL and GDPR |
- Trigger dates. The retention period starts on the trigger event in the schedule, not on creation of the record. Where the trigger is unknown, the creation date is used.
- SetFit account closure. When a user closes their account, or asks for deletion under LGPD art. 18, health and fitness measurements are deleted from production within 30 days and from backups within 90 days. The user’s linked personal trainer loses access to that data at the moment of closure. Identity and subscription data is kept for 12 months for dispute and refund purposes only, then deleted. Aggregated, anonymised statistics may be kept.
- Arcas GRC termination. On termination of a tenant contract, the Group provides an export of the tenant’s data in a common format on request within 30 days, then deletes tenant data from production and backups within 90 days and confirms deletion in writing, unless the client instructs otherwise in writing or a legal hold applies.
- Client data in consulting and training. Raw client data used for an HSE assessment (worker lists, incident files, site photos) is returned or deleted within 90 days of delivery of the final report; only the report and supporting evidence needed to defend it are kept for the 10-year period.
- Legal hold. When the Founder & Principal becomes aware of actual or reasonably anticipated litigation, a regulatory inquiry or an internal investigation, the relevant records are placed on legal hold, disposal is suspended, and the hold is recorded and communicated to everyone holding those records. The hold is lifted in writing.
- Annual disposal run. Once a year, and at least in the month after the financial year end, the Founder & Principal reviews each storage location against the schedule, disposes of expired records and records the run (date, categories, method).
- Secure disposal methods. Electronic records: deletion from the application and from cloud storage using the provider’s permanent-deletion function, followed by expiry of backups; database records deleted or anonymised by script with a completion log. Devices: full-disk encryption keys destroyed and the device factory-reset or the drive cryptographically erased before resale, reuse or disposal. Paper: cross-cut shredding or a certified destruction service. Deletion of data held by processors is requested in writing and confirmed.
- Backups. Backups are kept on a rolling schedule of no more than 90 days. Data deleted from production is therefore removed from all backups within 90 days. Backups are not restored to recover data that has passed its retention period.
- E-mail. E-mail is a record like any other. Messages that form part of a client engagement, contract, tax or HR record must be filed in the relevant system; the mailbox itself is not an archive. Mailboxes of leavers are closed and their contents reviewed and filed or deleted within 90 days.
- Personal devices and local copies. No record may be kept only on a personal device or in a personal account. Local working copies are deleted when the work is filed in the approved system.
- Exceptions. Any retention beyond the schedule must be approved in writing by the Founder & Principal, recorded with its legal basis and reviewed annually.
Reporting, breaches and consequences
Anyone who becomes aware that records are being kept beyond the schedule, disposed of before it ends, or disposed of insecurely must report it to compliance@settigroup.com or privacy@settigroup.com. Unauthorised destruction or loss of personal data is a security incident under the Security Incident and Data Breach Response Policy. Concerns may also be raised through speakup@settigroup.com or by post to the registered address of either entity.
Breaches of this policy may result in disciplinary action under Federal Decree-Law No. 33/2021 or the CLT, and in termination of contracts with processors. Data subjects may complain to the ANPD, the UAE Data Office or their EU supervisory authority.
Related policies and references
- Data Protection Policy
- Privacy Notice (settigroup.com)
- Information Security Policy
- Security Incident and Data Breach Response Policy
- Acceptable Use of IT and Artificial Intelligence Policy
- Lei 13.709/2018 (LGPD); Federal Decree-Law No. 45/2021 (PDPL); Regulation (EU) 2016/679 (GDPR); Federal Decree-Law No. 10/2019; Lei 9.613/1998; Federal Decree-Law No. 33/2021; CLT; NR-1 and NR-7; ISO/IEC 27001 (reference framework, not a certification)
Review and approval
Version 1.0, effective 1 October 2026. Approved by the Founder & Principal, Setti Group. Reviewed annually or on material change of law, including any change to statutory retention periods in the UAE, Brazil or the EU.
Draft prepared for legal review. Not effective until approved and signed.
Finalidade e abrangência
Esta política define por quanto tempo a Setti Group FZC (Emirados Árabes Unidos) e a Setti Group Ltda (Brasil; nome fantasia SetFit), em conjunto “Setti Group” ou “o Grupo”, mantêm registros e dados pessoais, e como eles são descartados. Ela dá efeito ao princípio da limitação de armazenamento previsto nos arts. 15 e 16 da Lei 13.709/2018 (LGPD), no Decreto-Lei Federal nº 45/2021 (PDPL) e no art. 5(1)(e) do Regulamento (UE) 2016/679 (GDPR), atendendo ao mesmo tempo aos deveres de guarda de registros das legislações tributária, trabalhista e de prevenção à lavagem de dinheiro dos Emirados e do Brasil.
Aplica-se a todos os registros em qualquer meio (armazenamento em nuvem, e-mail, notebooks, bancos de dados do SetFit e do Arcas GRC, papel) mantidos pelo Fundador e Diretor, colaboradores, prestadores e operadores em nome do Grupo, nas atividades de consultoria e treinamento em HSSE, nas plataformas de software e na intermediação comercial.
Declaração da política
O Setti Group mantém registros apenas pelo tempo necessário à finalidade para a qual foram coletados, ao cumprimento de obrigação legal ou ao exercício de direitos em processos judiciais. Ao término do prazo de retenção, os registros são eliminados com segurança, anonimizados ou devolvidos ao cliente. Os dados de saúde e condicionamento físico dos usuários do SetFit são eliminados prontamente no encerramento da conta. O Grupo não mantém dados pessoais “por precaução”.
Definições
- Registro: qualquer documento ou conjunto de dados, estruturado ou não, criado ou recebido no curso das atividades.
- Prazo de retenção: o tempo em que um registro é mantido, contado a partir do evento gatilho indicado na tabela.
- Bloqueio legal (legal hold): suspensão do descarte porque o registro é ou pode ser necessário para litígio, investigação ou inquérito regulatório.
- Descarte seguro: eliminação, destruição ou anonimização de modo que os dados não possam ser razoavelmente recuperados.
- Anonimização: remoção irreversível do vínculo entre os dados e a pessoa, após a qual os dados deixam de ser dados pessoais.
Responsabilidades
- O Fundador e Diretor é o dono desta política e da tabela de retenção, decide sobre bloqueios legais, aprova exceções, verifica as rodadas anuais de descarte e garante que os operadores apliquem os mesmos prazos.
- Todas as pessoas que trabalham para o Grupo devem armazenar registros apenas nos sistemas aprovados listados na Política de Segurança da Informação, aplicar a tabela aos registros que criam e não manter cópias locais ou pessoais além do prazo de retenção.
- Operadores (hospedagem em nuvem, provedores de pagamento, ferramentas de e-mail e produtividade) devem eliminar ou devolver os dados ao término do contrato e confirmar a eliminação por escrito.
Requisitos
- Tabela de retenção. A tabela a seguir é vinculante. Quando uma lei exigir prazo maior que o indicado, aplica-se o prazo maior e o motivo é registrado.
| Categoria | Prazo de retenção | Gatilho | Fundamento |
|---|---|---|---|
| Registros de contratos com clientes (propostas, contratos, correspondência, entregáveis, faturas) | 7 anos | Fim do contrato | Pretensões contratuais; prescrição na Lei de Transações Civis dos EAU; Código Civil brasileiro |
| Relatórios de avaliação de HSE, auditorias, avaliações de risco, investigações de incidentes entregues a clientes | 10 anos | Data do relatório | Responsabilidade profissional; guarda de registros conforme NR-1 e NR-7; trilhas de auditoria de clientes |
| Registros de treinamento e de participantes IOSH (inscrição, presença, resultados de avaliação, certificados emitidos) | 5 anos | Fim do curso | Verificação de certificados; requisitos da IOSH |
| Dados de conta de usuários do SetFit (identidade, contato, assinatura, vínculo com treinador) | Enquanto a conta estiver ativa + 12 meses | Encerramento da conta | Contrato; resolução de disputas |
| Medições de saúde e condicionamento físico do SetFit (composição corporal, peso, medidas, treinos, fotos) | Eliminadas em até 30 dias após o encerramento da conta; sem retenção posterior | Encerramento da conta | Arts. 11, 15 e 16 da LGPD; revogação do consentimento |
| Dados de clientes (tenants) do Arcas GRC (registros carregados pelo cliente, usuários, logs de auditoria) | Conforme contrato; devolvidos ou eliminados em até 90 dias após a rescisão | Rescisão contratual | Obrigações de operador; instruções do cliente |
| Registros contábeis, fiscais e societários | EAU: 5 anos conforme a legislação de imposto corporativo e IVA; Brasil: 5 anos, prazo maior quando exigido pela legislação tributária ou previdenciária | Fim do exercício / entrega da declaração | Legislação tributária; legislação comercial |
| Registros de KYC, triagem de sanções e transações na intermediação comercial | 5 anos | Fim da relação comercial ou da transação | Decreto-Lei Federal nº 10/2019; Lei 9.613/1998 |
| Registros trabalhistas (contratos, folha, férias, disciplinares) | EAU: 2 anos após o fim do vínculo (Decreto-Lei Federal nº 33/2021); Brasil: conforme CLT e regras previdenciárias, tipicamente de 5 a 30 anos conforme o tipo de registro | Fim do vínculo | Legislação trabalhista |
| CFTV | Nenhum; o Grupo não opera CFTV | Não aplicável | Não aplicável |
| Consentimentos de marketing e listas de contatos | Até a revogação do consentimento ou 24 meses de inatividade do contato | Revogação / inatividade | Consentimento |
| Registros de recrutamento (currículos, anotações de entrevista) de candidatos não contratados | 6 meses | Data da decisão | Legítimo interesse; alegações de discriminação; eliminados aos 6 meses, salvo consentimento do candidato para banco de talentos |
| Registros de recrutamento de candidatos contratados | Transferidos para o registro trabalhista | Data da contratação | Contrato de trabalho |
| Logs de sistema, acesso, segurança e servidor web | 12 meses | Data do log | Segurança; investigação de incidentes |
| Requisições de titulares, registros de consentimento, RIPDs, registro de incidentes | 5 anos após o encerramento da requisição ou do evento | Encerramento | Prestação de contas sob LGPD, PDPL e GDPR |
- Datas de gatilho. O prazo de retenção começa no evento gatilho indicado na tabela, e não na criação do registro. Quando o gatilho for desconhecido, usa-se a data de criação.
- Encerramento de conta no SetFit. Quando o usuário encerra a conta, ou solicita eliminação nos termos do art. 18 da LGPD, as medições de saúde e condicionamento físico são eliminadas do ambiente de produção em até 30 dias e dos backups em até 90 dias. O personal trainer vinculado perde o acesso a esses dados no momento do encerramento. Os dados de identidade e assinatura são mantidos por 12 meses exclusivamente para fins de disputas e reembolsos, e depois eliminados. Estatísticas agregadas e anonimizadas podem ser mantidas.
- Rescisão no Arcas GRC. Na rescisão de um contrato de cliente, o Grupo fornece, mediante solicitação, uma exportação dos dados do cliente em formato comum em até 30 dias e, em seguida, elimina os dados do cliente da produção e dos backups em até 90 dias, confirmando a eliminação por escrito, salvo instrução escrita em contrário do cliente ou bloqueio legal aplicável.
- Dados de clientes em consultoria e treinamento. Os dados brutos de clientes usados em uma avaliação de HSE (listas de trabalhadores, arquivos de incidentes, fotos de instalações) são devolvidos ou eliminados em até 90 dias após a entrega do relatório final; apenas o relatório e as evidências de apoio necessárias para sustentá-lo são mantidos pelo prazo de 10 anos.
- Bloqueio legal. Quando o Fundador e Diretor toma conhecimento de litígio real ou razoavelmente previsível, inquérito regulatório ou investigação interna, os registros pertinentes são colocados sob bloqueio legal, o descarte é suspenso, e o bloqueio é registrado e comunicado a todos que mantêm esses registros. O bloqueio é levantado por escrito.
- Rodada anual de descarte. Uma vez por ano, e no máximo até o mês seguinte ao encerramento do exercício, o Fundador e Diretor revisa cada local de armazenamento em relação à tabela, descarta os registros vencidos e registra a rodada (data, categorias, método).
- Métodos de descarte seguro. Registros eletrônicos: exclusão do aplicativo e do armazenamento em nuvem pela função de exclusão permanente do provedor, seguida da expiração dos backups; registros de banco de dados eliminados ou anonimizados por script com log de conclusão. Dispositivos: chaves de criptografia de disco destruídas e dispositivo restaurado ao padrão de fábrica ou unidade apagada criptograficamente antes de revenda, reutilização ou descarte. Papel: fragmentação em corte cruzado ou serviço certificado de destruição. A eliminação de dados mantidos por operadores é solicitada por escrito e confirmada.
- Backups. Os backups são mantidos em ciclo rotativo de no máximo 90 dias. Dados eliminados da produção são, portanto, removidos de todos os backups em até 90 dias. Backups não são restaurados para recuperar dados cujo prazo de retenção já expirou.
- E-mail. O e-mail é um registro como qualquer outro. Mensagens que integram um contrato com cliente, contrato, registro fiscal ou de RH devem ser arquivadas no sistema correspondente; a caixa de correio não é um arquivo. As caixas de correio de pessoas desligadas são encerradas e seu conteúdo revisado e arquivado ou eliminado em até 90 dias.
- Dispositivos pessoais e cópias locais. Nenhum registro pode ser mantido apenas em dispositivo pessoal ou em conta pessoal. Cópias de trabalho locais são eliminadas quando o trabalho é arquivado no sistema aprovado.
- Exceções. Qualquer retenção além da tabela deve ser aprovada por escrito pelo Fundador e Diretor, registrada com sua base legal e revisada anualmente.
Comunicação, violações e consequências
Qualquer pessoa que tome conhecimento de que registros estão sendo mantidos além da tabela, descartados antes do prazo ou descartados de forma insegura deve comunicar o fato a compliance@settigroup.com ou privacy@settigroup.com. A destruição não autorizada ou a perda de dados pessoais é um incidente de segurança nos termos da Política de Resposta a Incidentes de Segurança e Violação de Dados. Preocupações também podem ser levantadas por meio de speakup@settigroup.com ou por correspondência ao endereço registrado de qualquer das entidades.
Violações desta política podem resultar em medidas disciplinares nos termos do Decreto-Lei Federal nº 33/2021 ou da CLT, e na rescisão de contratos com operadores. Os titulares podem apresentar reclamação à ANPD, ao UAE Data Office ou à autoridade de supervisão de seu país na UE.
Políticas relacionadas e referências
- Política de Proteção de Dados
- Aviso de Privacidade (settigroup.com)
- Política de Segurança da Informação
- Política de Resposta a Incidentes de Segurança e Violação de Dados
- Política de Uso Aceitável de TI e Inteligência Artificial
- Lei 13.709/2018 (LGPD); Decreto-Lei Federal nº 45/2021 (PDPL); Regulamento (UE) 2016/679 (GDPR); Decreto-Lei Federal nº 10/2019; Lei 9.613/1998; Decreto-Lei Federal nº 33/2021; CLT; NR-1 e NR-7; ISO/IEC 27001 (referencial, não certificação)
Revisão e aprovação
Versão 1.0, vigente a partir de 1º de outubro de 2026. Aprovada pelo Fundador e Diretor, Setti Group. Revisada anualmente ou em caso de mudança relevante na legislação, incluindo qualquer alteração nos prazos legais de retenção nos Emirados, no Brasil ou na UE.
Minuta preparada para revisão jurídica. Sem efeito até aprovação e assinatura.