
MultiGestão
Política de Privacidade
Última atualização: 1 de agosto de 2026 · Em conformidade com a Lei nº 13.709/2018 (LGPD)
Esta Política de Privacidade descreve como o Grupo Multi, por meio da plataforma MultiGestão("Plataforma", "nós"), coleta, utiliza, armazena, compartilha e protege dados pessoais no contexto da gestão de Equipamentos de Proteção Individual (EPIs) e documentos trabalhistas para empresas clientes ("Empresa Contratante", "Cliente") e seus respectivos funcionários ("Titulares"). Ao utilizar a Plataforma, a Empresa Contratante e seus usuários autorizados declaram ciência e concordância com os termos aqui descritos.
1. Identificação e Papéis na LGPD
Nos termos da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), o Grupo Multi assume dois papéis distintos e bem delimitados, a depender da natureza do dado tratado:
Operador de Dados
Quanto aos dados dos funcionários das Empresas Contratantes (nome, CPF, cargo, histórico de entregas de EPI, assinaturas digitais e documentos como ASO, certificados de treinamento e fichas de registro), o Grupo Multi atua estritamente como Operador, processando esses dados exclusivamente sob instruções documentadas da Empresa Contratante — que figura como Controladora desses dados, por ser a empregadora e a responsável legal pelo cumprimento das obrigações trabalhistas e regulatórias (CLT e NR-06) perante seus colaboradores.
Controlador de Dados
Quanto aos dados cadastrais da conta corporativa (razão social, CNPJ, nome e e-mail dos administradores/usuários do sistema que acessam a Plataforma), o Grupo Multi atua como Controlador, definindo as finalidades e os meios desse tratamento — necessário para viabilizar o próprio funcionamento, faturamento, suporte e segurança da conta.
Essa distinção é relevante porque, na qualidade de Operador, o Grupo Multi não decide sobre a finalidade do tratamento dos dados de funcionários, não os utiliza para finalidade diversa daquela instruída pela Empresa Contratante, e segue as determinações desta quanto à correção, retenção ou eliminação desses dados — sem prejuízo dos direitos que a LGPD assegura diretamente aos próprios Titulares (Seção 7).
2. Dados Coletados e Finalidade
Coletamos e processamos as seguintes categorias de dados:
| Categoria | Dados | Finalidade |
|---|---|---|
| Dados cadastrais da empresa | Razão social, CNPJ, logotipo institucional. | Identificação da conta contratante, personalização de relatórios/fichas e emissão de documentos com identidade visual da empresa. |
| Dados dos administradores/usuários | Nome completo e e-mail de acesso. | Autenticação, controle de acesso à conta e comunicações operacionais sobre o serviço. |
| Dados cadastrais do funcionário | Nome completo, CPF, cargo/função, número de registro, datas de admissão/demissão, status. | Identificação individual do colaborador para fins de controle de entrega e devolução de EPIs, exigido pela NR-06. |
| Histórico de entrega de EPIs | Equipamento entregue (CA), quantidade, data de entrega, prazo de troca e data de devolução. | Rastreabilidade legal da entrega de EPIs, exigida pela NR-06 e utilizável como prova em fiscalizações trabalhistas ou ações judiciais. |
| Assinatura digital e metadados de confirmação | Imagem da assinatura manuscrita (captura em tela), ou confirmação por link com data/hora, geolocalização aproximada e identificação do navegador/dispositivo. | Comprovação do recebimento do EPI e do aceite do Termo de Responsabilidade pelo próprio funcionário, com valor probatório perante a legislação trabalhista. |
| Documentos do funcionário | ASO, certificados de treinamento (NR), identidade e demais documentos enviados pela Empresa Contratante. | Centralização do dossiê trabalhista do colaborador para fins de auditoria e conformidade. |
| Documentos institucionais | Contrato Social, Cartão CNPJ, PCMSO, PGR, LTCAT e demais documentos corporativos. | Consolidação do dossiê de conformidade da empresa para fins de auditoria interna e externa. |
Adotamos o princípio da minimização (Art. 6º, III, da LGPD): coletamos estritamente os dados necessários às finalidades acima descritas, sem solicitar informações adicionais não relacionadas à gestão de EPIs e documentos trabalhistas. O CPF e demais dados trabalhistas coletados não constituem, por si sós, dados sensíveis nos termos do Art. 5º, II, da LGPD; ainda assim, são tratados com o mesmo rigor técnico aplicado a dados sensíveis, dado seu caráter identificador e sua relação com a relação de emprego do Titular.
3. Bases Legais para o Tratamento
O tratamento de dados pessoais na Plataforma se fundamenta nas seguintes bases legais da LGPD:
- Cumprimento de obrigação legal ou regulatória (Art. 7º, II): o controle de entrega, troca e registro de EPIs é uma exigência imperativa da Consolidação das Leis do Trabalho (CLT) e da Norma Regulamentadora NR-06 do Ministério do Trabalho e Emprego, que obrigam o empregador a documentar o fornecimento e a orientação de uso dos equipamentos de proteção individual.
- Execução de contrato (Art. 7º, V): o tratamento dos dados cadastrais da Empresa Contratante e de seus usuários é necessário à execução do contrato de prestação de serviços de software (SaaS) firmado entre o Grupo Multi e o Cliente.
- Legítimo interesse (Art. 7º, IX): para finalidades de segurança da informação, prevenção a fraudes, auditoria de acessos e melhoria contínua da Plataforma, sempre limitado ao estritamente necessário e sem prejudicar os direitos e liberdades fundamentais dos Titulares.
- Tutela da saúde e execução de políticas públicas (Art. 11, II, "a" e "f", quando aplicável): no que se refere a documentos ocupacionais como ASO, PCMSO e PGR, o tratamento se ampara na proteção da saúde e segurança do trabalhador, em procedimento realizado pela própria Empresa Contratante (ou por profissionais de saúde ocupacional por ela designados), cabendo à Plataforma unicamente o armazenamento seguro desses documentos como Operadora.
A Plataforma não trata dados pessoais para fins de marketing direto a funcionários, publicidade direcionada ou revenda a terceiros.
4. Segurança da Informação e Armazenamento
Adotamos medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados e situações de destruição, perda, alteração, comunicação ou difusão, entre as quais destacamos:
- Isolamento multi-tenant por Row Level Security (RLS): todas as tabelas do banco de dados possuem políticas de RLS habilitadas no nível do próprio banco (não apenas na aplicação), garantindo que uma empresa jamais consiga ler, alterar ou excluir dados de outra empresa — cada consulta é automaticamente restrita ao
empresa_idvinculado à sessão autenticada do usuário, mesmo em caso de manipulação direta de requisições HTTP. - Criptografia em trânsito e em repouso: todas as comunicações entre o navegador, a Plataforma e o banco de dados ocorrem exclusivamente via HTTPS/TLS; os dados armazenados no banco de dados e no armazenamento de arquivos são criptografados em repouso pela infraestrutura de nuvem utilizada (Supabase, sobre PostgreSQL), seguindo padrões de mercado (AES-256).
- Armazenamento privado com URLs assinadas de curta duração: documentos (ASO, certificados, contratos, fichas assinadas etc.) ficam em um repositório de arquivos privado, sem links públicos permanentes. Cada visualização ou download gera uma URL assinada, temporária (expiração em minutos) e de uso único, emitida somente após validação de que o usuário autenticado pertence à empresa proprietária do arquivo.
- Autenticação e controle de sessão: acesso à Plataforma exige autenticação via sessão segura (tokens JWT emitidos pelo provedor de autenticação), e todas as rotas do painel administrativo exigem sessão válida e vinculada a um usuário ativo, revalidada a cada operação sensível.
- Validação de integridade de arquivos enviados: uploads são validados pela assinatura binária real do arquivo (e não apenas pela extensão ou tipo informado pelo navegador), com limite de tamanho e tipos permitidos, reduzindo riscos de upload malicioso.
- Princípio do menor privilégio: credenciais privilegiadas de administração do banco de dados são utilizadas exclusivamente em rotinas de servidor específicas e nunca são expostas ao navegador do usuário.
5. Retenção e Descarte de Dados
Os dados pessoais são mantidos pelo período de vigência do contrato de prestação de serviços firmado entre o Grupo Multi e a Empresa Contratante, acrescido do prazo adicional necessário para o cumprimento de obrigações legais, regulatórias ou trabalhistas aplicáveis (por exemplo, prazos prescricionais de ações trabalhistas e exigências documentais da legislação previdenciária), a critério e sob instrução da Empresa Contratante — que, na qualidade de Controladora dos dados de seus funcionários, é responsável por definir o prazo de guarda adequado a cada tipo de documento.
Encerrado o contrato ou mediante solicitação expressa da Empresa Contratante, os dados e documentos são eliminados de forma segura de nossa infraestrutura de produção, ressalvadas as hipóteses do Art. 16 da LGPD (cumprimento de obrigação legal, uso exclusivo do Controlador com acesso restrito, ou transferência a terceiro mediante autorização). Cópias de segurança (backups) seguem ciclo de expiração próprio e não são utilizadas para fins diversos da recuperação de desastres.
6. Compartilhamento de Dados e Operadores Subcontratados
Não vendemos, alugamos ou compartilhamos dados pessoais com terceiros para fins comerciais ou de marketing. O compartilhamento ocorre estritamente nas seguintes hipóteses:
- Provedor de infraestrutura em nuvem: utilizamos a Supabase (infraestrutura sobre PostgreSQL e armazenamento de objetos) como Operadora subcontratada para hospedagem de banco de dados, autenticação e armazenamento de arquivos, sob obrigações contratuais de confidencialidade e segurança compatíveis com a LGPD. Caso o processamento envolva infraestrutura localizada fora do território nacional, tal transferência internacional observará as garantias previstas no Art. 33 da LGPD.
- Determinação legal ou judicial: quando exigido por autoridade competente, mediante requisição formal e nos limites por ela estabelecidos.
- Dentro da própria Empresa Contratante: dados de um funcionário são visíveis apenas aos usuários autorizados da respectiva Empresa Contratante (seu empregador), nunca a outras empresas clientes da Plataforma.
7. Direitos dos Titulares (Art. 18 da LGPD)
Nos termos do Art. 18 da LGPD, o Titular dos dados (funcionário) ou a Empresa Contratante, em seu nome ou no de seus colaboradores, podem solicitar a qualquer momento:
- Confirmação da existência de tratamento de dados pessoais;
- Acesso aos dados pessoais tratados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço, observados os segredos comercial e industrial;
- Eliminação dos dados pessoais tratados com o consentimento do Titular, quando aplicável;
- Informação sobre as entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados;
- Informação sobre a possibilidade de não fornecer consentimento e as consequências da negativa;
- Revogação do consentimento, quando o tratamento tiver esse fundamento.
Solicitações relativas a dados de funcionários (nos quais o Grupo Multi atua como Operador) serão encaminhadas à respectiva Empresa Contratante para deliberação, por ser esta a Controladora responsável pela decisão final, salvo nos casos em que a própria LGPD assegure atendimento direto pelo Operador. Em qualquer caso, o canal de contato abaixo está disponível para recepção e triagem de todas as solicitações.
8. Encarregado de Dados (DPO) e Canal de Contato
Para exercer os direitos descritos nesta Política, esclarecer dúvidas sobre o tratamento de dados pessoais ou reportar um incidente de segurança, entre em contato com o Encarregado de Proteção de Dados (DPO) do Grupo Multi:
E-mail: [inserir e-mail do Encarregado/DPO]
Razão social e CNPJ do controlador: [inserir razão social e CNPJ do Grupo Multi]
Campos acima são placeholders e devem ser preenchidos com os dados reais antes da publicação desta página.
Buscamos responder a toda solicitação legítima dentro dos prazos estabelecidos pela LGPD e pela ANPD.
9. Dados de Crianças e Adolescentes
A Plataforma destina-se exclusivamente ao uso corporativo (B2B) por empresas e seus colaboradores maiores de idade, em conformidade com a legislação trabalhista brasileira, que veda o trabalho de menores de 18 anos em atividades insalubres ou perigosas que exijam uso de EPI, ressalvadas as hipóteses de aprendiz e menor aprendiz previstas em lei, tratadas com o mesmo rigor de proteção de dados aplicável aos demais funcionários.
10. Alterações a esta Política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir melhorias na Plataforma, mudanças legais ou regulatórias, ou aprimoramentos em nossas práticas de segurança. A data da última atualização consta no topo desta página. Alterações materiais serão comunicadas às Empresas Contratantes por e-mail ou aviso no painel administrativo.
11. Legislação Aplicável e Foro
Esta Política é regida pelas leis da República Federativa do Brasil, em especial a Lei nº 13.709/2018 (LGPD) e a Consolidação das Leis do Trabalho (CLT). Fica eleito o foro da comarca da sede do Grupo Multi para dirimir quaisquer controvérsias decorrentes desta Política, com renúncia a qualquer outro, por mais privilegiado que seja.
© 2026 Grupo Multi — Soluções Integradas do Trabalho.