Setti Group policy · v1.0
Privacy Notice (settigroup.com)
What personal data settigroup.com and the training portal collect from visitors, why, who receives it, and how visitors can exercise their rights or complain.
Purpose and scope
This notice explains how Setti Group FZC (Sharjah Publishing City Free Zone, United Arab Emirates) and Setti Group Ltda (CNPJ 69.086.322/0001-00, Fortaleza, Ceará, Brazil; trade name SetFit), together “Setti Group” or “the Group”, process personal data of people who visit settigroup.com and the training portal at settigroup-training.pages.dev, or who contact the Group by e-mail through the addresses published on the site.
It does not cover the SetFit app (setfit.app) or the Arcas GRC platform (arcasgrc.com), which have their own privacy notices, nor the personal data the Group processes for consulting clients and training delegates under their engagement terms. The Data Protection Policy applies to all of these.
Setti Group FZC and Setti Group Ltda are joint controllers for the website. The applicable laws are Lei 13.709/2018 (LGPD), Federal Decree-Law No. 45/2021 (PDPL) and, for visitors in the European Union, Regulation (EU) 2016/679 (GDPR).
Policy statement
The website collects as little personal data as it can. It sets no cookies beyond those strictly necessary to operate the training portal. It does not sell data, does not use it for advertising, and shares it only with the service providers named in this notice. Visitors can ask what the Group holds about them, have it corrected or deleted, and complain to a supervisory authority.
Definitions
- Personal data: any information relating to an identified or identifiable natural person.
- Server log: a record automatically created when a browser requests a page, containing the IP address, date and time, page requested, browser type and referring page.
- Training portal: the restricted area at settigroup-training.pages.dev used by IOSH Managing Safely delegates and clients, protected by Cloudflare Access.
- Strictly necessary cookie: a cookie without which a requested service cannot be provided, as described in the Cookie Policy.
Responsibilities
- Founder & Principal is the data-protection lead and “encarregado” under LGPD art. 41, answers requests sent to privacy@settigroup.com, and approves any change to what the website collects (for example, enabling analytics).
- Website and portal maintainers must not add any tracking script, form, font or embed that processes personal data without the Founder & Principal’s written approval and an update to this notice and the Cookie Policy.
- Service providers (hosting, Cloudflare, e-mail) process data on the Group’s instructions under written contracts.
Requirements
The following describes, category by category, what the website collects and how it is used.
- Server logs. The hosting provider and Cloudflare automatically record the IP address, date and time, requested URL, HTTP status, browser and operating system, and referring page for each request. Purpose: keeping the site available, detecting attacks and abuse, and diagnosing errors. Lawful basis: legitimate interest (LGPD art. 7 IX; PDPL art. 4; GDPR art. 6(1)(f)). Retention: 12 months, then deleted.
- Contact by e-mail. When a visitor writes to any @settigroup.com address, the Group processes the sender’s name, e-mail address, the content of the message and any attachments. Purpose: answering the enquiry and, where it leads to a contract, performing that contract. Lawful basis: pre-contractual steps and legitimate interest. Retention: general enquiries 24 months from the last exchange; enquiries that become client engagements follow the Data Retention and Disposal Policy (7 years). Visitors are asked not to send sensitive personal data or client confidential information by unencrypted e-mail unless invited to.
- Training-portal sign-in (Cloudflare Access). Access to the training portal is controlled by Cloudflare Access. To sign in, the visitor enters an e-mail address and receives a one-time code. Cloudflare processes that e-mail address, the IP address, the time of sign-in and a session token, and the Group sees the list of e-mail addresses permitted and their sign-in times. Purpose: restricting course material to enrolled delegates and clients. Lawful basis: performance of the training contract. Retention: the session cookie expires within 24 hours; sign-in logs are kept by Cloudflare and the Group for 12 months; the permitted e-mail list is removed when the course record closes under the Data Retention and Disposal Policy. Cloudflare, Inc. acts as processor; its data-processing addendum and standard contractual clauses cover transfers.
- Embedded Google Fonts. The website loads typefaces from Google Fonts. When a page loads, the visitor’s browser requests the font file from Google’s servers, which receive the visitor’s IP address and browser information. Purpose: consistent display of the site. Lawful basis: legitimate interest. The Group does not receive any data from this request. Visitors who prefer not to contact Google servers can block third-party font requests in their browser; the site remains readable with a system font.
- Optional analytics (only if enabled). As of the effective date the website runs no analytics. If the Group enables a privacy-respecting analytics tool in future, it will be loaded only after the visitor gives consent through a banner, this notice and the Cookie Policy will be updated first, and the data collected (page views, approximate country, device type, without cross-site tracking) will be used solely to understand which pages are read. Lawful basis: consent, which can be withdrawn at any time.
- Language preference. The visitor’s chosen language (English or Portuguese) is stored in the browser’s localStorage. It never leaves the visitor’s device and is not personal data in the Group’s hands.
- No other cookies or tracking. The website sets no advertising, social-media or cross-site tracking cookies, contains no social-media plug-ins that report back to their operators, and does no fingerprinting. Links to arcasgrc.com, setfit.app, LinkedIn or YouTube take the visitor to those sites, whose own notices then apply.
- Market panel on the trade page. The indicative commodity prices shown on the trade page are loaded from public data sources; that request may transmit the visitor’s IP address to the data provider. No personal data is stored by the Group from this feature.
- Recipients. Personal data is received by: the website hosting provider; Cloudflare (network security and Access); the Group’s e-mail and productivity provider; and, where the law requires, courts or authorities. No data is sold or shared for marketing.
- International transfers. The Group operates in the UAE and Brazil, and its providers may store data in the EU or the United States. Transfers are covered by ANPD standard contractual clauses, UAE Data Office mechanisms and European Commission standard contractual clauses as described in the Data Protection Policy.
- Rights and how to exercise them. Visitors may ask for confirmation of processing, access, correction, anonymisation or deletion, portability, information on sharing, and withdrawal of consent (LGPD art. 18; PDPL arts. 13 to 18; GDPR arts. 15 to 22), and may object to processing based on legitimate interest. Send requests to privacy@settigroup.com, or by post to the registered address of Setti Group FZC or Setti Group Ltda, stating the e-mail address used and what is requested. The Group acknowledges within 5 business days, may ask for identity verification, and answers within 15 days (LGPD) or one month (GDPR). Requests are free of charge.
- Security. Traffic to the website and portal is encrypted (HTTPS). Logs and e-mail are protected by the controls in the Information Security Policy. No online transmission is fully secure; the Group will notify affected visitors of a breach that is likely to cause harm, as set out in the Security Incident and Data Breach Response Policy.
- Children. The website is not directed at children under 18 and the Group does not knowingly collect their data.
- Changes. This notice is updated whenever the website’s data processing changes. The version and effective date appear at the top; material changes are highlighted on the site for 30 days.
Reporting, breaches and consequences
Questions and complaints about this notice go to privacy@settigroup.com. If the visitor is not satisfied with the Group’s answer, they may complain to a supervisory authority: in Brazil, the Autoridade Nacional de Proteção de Dados (ANPD, gov.br/anpd); in the UAE, the UAE Data Office; in the EU, the data-protection authority of the visitor’s country of residence. Suspected misuse of visitor data by anyone acting for the Group can also be reported to speakup@settigroup.com or by post to the registered address; the Group does not retaliate against good-faith reports. Internal breaches of this notice are handled under the Data Protection Policy and may lead to disciplinary or contractual consequences.
Related policies and references
- Data Protection Policy
- Cookie Policy
- Data Retention and Disposal Policy
- Website Terms of Use
- Information Security Policy
- Security Incident and Data Breach Response Policy
- Lei 13.709/2018 (LGPD); Federal Decree-Law No. 45/2021 (PDPL); Regulation (EU) 2016/679 (GDPR)
Review and approval
Version 1.0, effective 1 October 2026. Approved by the Founder & Principal, Setti Group. Reviewed annually, on any material change of law, and before any change to what the website or training portal collects. Contact: privacy@settigroup.com.
Draft prepared for legal review. Not effective until approved and signed.
Finalidade e abrangência
Este aviso explica como a Setti Group FZC (Sharjah Publishing City Free Zone, Emirados Árabes Unidos) e a Setti Group Ltda (CNPJ 69.086.322/0001-00, Fortaleza, Ceará, Brasil; nome fantasia SetFit), em conjunto “Setti Group” ou “o Grupo”, tratam dados pessoais das pessoas que visitam o settigroup.com e o portal de treinamento em settigroup-training.pages.dev, ou que entram em contato com o Grupo por e-mail pelos endereços publicados no site.
Ele não cobre o aplicativo SetFit (setfit.app) nem a plataforma Arcas GRC (arcasgrc.com), que têm seus próprios avisos de privacidade, nem os dados pessoais que o Grupo trata para clientes de consultoria e participantes de treinamentos nos termos de seus contratos. A Política de Proteção de Dados aplica-se a todos esses casos.
A Setti Group FZC e a Setti Group Ltda são controladoras conjuntas do site. As leis aplicáveis são a Lei 13.709/2018 (LGPD), o Decreto-Lei Federal nº 45/2021 (PDPL) e, para visitantes na União Europeia, o Regulamento (UE) 2016/679 (GDPR).
Declaração da política
O site coleta o mínimo possível de dados pessoais. Não instala cookies além dos estritamente necessários para operar o portal de treinamento. Não vende dados, não os usa para publicidade e os compartilha apenas com os prestadores de serviço nomeados neste aviso. Os visitantes podem perguntar quais dados o Grupo mantém sobre eles, solicitar correção ou eliminação e reclamar a uma autoridade de supervisão.
Definições
- Dado pessoal: qualquer informação relacionada a pessoa natural identificada ou identificável.
- Log de servidor: registro criado automaticamente quando um navegador solicita uma página, contendo endereço IP, data e hora, página solicitada, tipo de navegador e página de origem.
- Portal de treinamento: a área restrita em settigroup-training.pages.dev usada por participantes do IOSH Managing Safely e clientes, protegida pelo Cloudflare Access.
- Cookie estritamente necessário: cookie sem o qual um serviço solicitado não pode ser prestado, conforme descrito na Política de Cookies.
Responsabilidades
- O Fundador e Diretor é o responsável pela proteção de dados e encarregado nos termos do art. 41 da LGPD, responde às requisições enviadas a privacy@settigroup.com e aprova qualquer alteração no que o site coleta (por exemplo, a habilitação de analytics).
- Os mantenedores do site e do portal não devem adicionar nenhum script de rastreamento, formulário, fonte ou conteúdo incorporado que trate dados pessoais sem aprovação escrita do Fundador e Diretor e sem atualização deste aviso e da Política de Cookies.
- Prestadores de serviço (hospedagem, Cloudflare, e-mail) tratam dados sob instruções do Grupo, mediante contratos escritos.
Requisitos
A seguir descreve-se, categoria por categoria, o que o site coleta e como os dados são usados.
- Logs de servidor. O provedor de hospedagem e a Cloudflare registram automaticamente o endereço IP, a data e hora, a URL solicitada, o status HTTP, o navegador e sistema operacional e a página de origem de cada requisição. Finalidade: manter o site disponível, detectar ataques e abusos e diagnosticar erros. Base legal: legítimo interesse (art. 7, IX, da LGPD; art. 4 da PDPL; art. 6(1)(f) do GDPR). Retenção: 12 meses, depois eliminados.
- Contato por e-mail. Quando um visitante escreve para qualquer endereço @settigroup.com, o Grupo trata o nome do remetente, o endereço de e-mail, o conteúdo da mensagem e eventuais anexos. Finalidade: responder à consulta e, quando ela resultar em contrato, executar esse contrato. Base legal: procedimentos preliminares a contrato e legítimo interesse. Retenção: consultas gerais, 24 meses a partir da última troca; consultas que se tornam contratos com clientes seguem a Política de Retenção e Descarte de Dados (7 anos). Solicita-se aos visitantes que não enviem dados pessoais sensíveis nem informações confidenciais de clientes por e-mail não criptografado, salvo quando convidados a fazê-lo.
- Login no portal de treinamento (Cloudflare Access). O acesso ao portal de treinamento é controlado pelo Cloudflare Access. Para entrar, o visitante informa um endereço de e-mail e recebe um código de uso único. A Cloudflare trata esse endereço de e-mail, o endereço IP, o horário do login e um token de sessão, e o Grupo vê a lista de endereços de e-mail autorizados e seus horários de login. Finalidade: restringir o material do curso aos participantes inscritos e clientes. Base legal: execução do contrato de treinamento. Retenção: o cookie de sessão expira em até 24 horas; os logs de login são mantidos pela Cloudflare e pelo Grupo por 12 meses; a lista de e-mails autorizados é removida quando o registro do curso é encerrado conforme a Política de Retenção e Descarte de Dados. A Cloudflare, Inc. atua como operadora; seu adendo de tratamento de dados e suas cláusulas contratuais-tipo cobrem as transferências.
- Google Fonts incorporadas. O site carrega fontes tipográficas do Google Fonts. Ao carregar uma página, o navegador do visitante solicita o arquivo de fonte aos servidores do Google, que recebem o endereço IP e as informações do navegador do visitante. Finalidade: exibição consistente do site. Base legal: legítimo interesse. O Grupo não recebe nenhum dado dessa requisição. Visitantes que preferirem não se conectar aos servidores do Google podem bloquear requisições de fontes de terceiros no navegador; o site continua legível com uma fonte do sistema.
- Analytics opcional (somente se habilitado). Na data de vigência, o site não executa nenhuma ferramenta de analytics. Se o Grupo habilitar no futuro uma ferramenta de analytics que respeite a privacidade, ela será carregada somente após o consentimento do visitante por meio de um banner, este aviso e a Política de Cookies serão atualizados antes, e os dados coletados (visualizações de página, país aproximado, tipo de dispositivo, sem rastreamento entre sites) serão usados exclusivamente para entender quais páginas são lidas. Base legal: consentimento, que pode ser revogado a qualquer momento.
- Preferência de idioma. O idioma escolhido pelo visitante (inglês ou português) é armazenado no localStorage do navegador. Ele nunca sai do dispositivo do visitante e não constitui dado pessoal em poder do Grupo.
- Nenhum outro cookie ou rastreamento. O site não instala cookies de publicidade, de redes sociais ou de rastreamento entre sites, não contém plug-ins de redes sociais que reportem a seus operadores e não faz fingerprinting. Links para arcasgrc.com, setfit.app, LinkedIn ou YouTube levam o visitante a esses sites, aos quais se aplicam os respectivos avisos.
- Painel de mercado na página de trade. Os preços indicativos de commodities exibidos na página de trade são carregados de fontes de dados públicas; essa requisição pode transmitir o endereço IP do visitante ao provedor de dados. O Grupo não armazena nenhum dado pessoal a partir dessa funcionalidade.
- Destinatários. Os dados pessoais são recebidos por: o provedor de hospedagem do site; a Cloudflare (segurança de rede e Access); o provedor de e-mail e produtividade do Grupo; e, quando a lei exigir, tribunais ou autoridades. Nenhum dado é vendido ou compartilhado para marketing.
- Transferências internacionais. O Grupo opera nos Emirados Árabes Unidos e no Brasil, e seus provedores podem armazenar dados na UE ou nos Estados Unidos. As transferências são cobertas por cláusulas-padrão contratuais da ANPD, mecanismos do UAE Data Office e cláusulas contratuais-tipo da Comissão Europeia, conforme descrito na Política de Proteção de Dados.
- Direitos e como exercê-los. Os visitantes podem solicitar confirmação da existência de tratamento, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamento e revogação do consentimento (art. 18 da LGPD; arts. 13 a 18 da PDPL; arts. 15 a 22 do GDPR), e podem se opor ao tratamento baseado em legítimo interesse. As requisições devem ser enviadas a privacy@settigroup.com, ou por correspondência ao endereço registrado da Setti Group FZC ou da Setti Group Ltda, informando o endereço de e-mail utilizado e o que se solicita. O Grupo confirma o recebimento em até 5 dias úteis, pode solicitar verificação de identidade e responde em até 15 dias (LGPD) ou um mês (GDPR). As requisições são gratuitas.
- Segurança. O tráfego para o site e o portal é criptografado (HTTPS). Logs e e-mails são protegidos pelos controles da Política de Segurança da Informação. Nenhuma transmissão on-line é totalmente segura; o Grupo notificará os visitantes afetados sobre incidentes que possam causar dano, conforme a Política de Resposta a Incidentes de Segurança e Violação de Dados.
- Crianças e adolescentes. O site não é dirigido a menores de 18 anos e o Grupo não coleta conscientemente seus dados.
- Alterações. Este aviso é atualizado sempre que o tratamento de dados do site muda. A versão e a data de vigência constam no topo; alterações relevantes são destacadas no site por 30 dias.
Comunicação, violações e consequências
Dúvidas e reclamações sobre este aviso devem ser dirigidas a privacy@settigroup.com. Se o visitante não estiver satisfeito com a resposta do Grupo, pode reclamar a uma autoridade de supervisão: no Brasil, a Autoridade Nacional de Proteção de Dados (ANPD, gov.br/anpd); nos Emirados Árabes Unidos, o UAE Data Office; na UE, a autoridade de proteção de dados do país de residência do visitante. Suspeitas de uso indevido de dados de visitantes por qualquer pessoa que atue em nome do Grupo também podem ser comunicadas a speakup@settigroup.com ou por correspondência ao endereço registrado; o Grupo não retalia comunicações feitas de boa-fé. Violações internas deste aviso são tratadas conforme a Política de Proteção de Dados e podem acarretar consequências disciplinares ou contratuais.
Políticas relacionadas e referências
- Política de Proteção de Dados
- Política de Cookies
- Política de Retenção e Descarte de Dados
- Termos de Uso do Site
- Política de Segurança da Informação
- Política de Resposta a Incidentes de Segurança e Violação de Dados
- Lei 13.709/2018 (LGPD); Decreto-Lei Federal nº 45/2021 (PDPL); Regulamento (UE) 2016/679 (GDPR)
Revisão e aprovação
Versão 1.0, vigente a partir de 1º de outubro de 2026. Aprovada pelo Fundador e Diretor, Setti Group. Revisada anualmente, em caso de mudança relevante na legislação e antes de qualquer alteração no que o site ou o portal de treinamento coletam. Contato: privacy@settigroup.com.
Minuta preparada para revisão jurídica. Sem efeito até aprovação e assinatura.