Política de Privacidade e Proteção de Dados Pessoais
| Campo | Valor |
|---|---|
| Documento | Política de Privacidade e Proteção de Dados Pessoais |
| Código | INS-PRIV-002 |
| Versão | 2.2 |
| Data de vigência | 10/07/2026 |
| Substitui | Versão 1.0, publicada em Data não registrada (sem numeração de versão) |
| Próxima revisão | 10/07/2027 (revisão anual obrigatória) |
| Classificação | Público |
1. Quem somos
A INSURGATE TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 62.245.206/0001-39,
com sede na Rua Joaquim Floriano, nº 152, CJ 1605, Itaim Bibi, São Paulo/SP,
CEP 04534-001 ("Insurgate", "nós"), desenvolve e opera uma plataforma de
tecnologia que conecta corretoras de seguros às seguradoras, automatizando
cotação, emissão, renovação, gestão de apólices e conciliação de comissões.
Esta Política explica como tratamos dados pessoais, em quais papéis atuamos e
quais são os seus direitos.
Para o tratamento realizado no serviço de seguro de automóvel, consulte também
o Aviso de Privacidade do Serviço de Seguro Auto.
2. Em que papel atuamos — controladora ou operadora
Esta é a distinção mais importante desta Política. A Insurgate atua em dois
papéis distintos, com responsabilidades diferentes:
2.1 Como CONTROLADORA
Somos controladores — decidimos sobre as finalidades e os meios do tratamento —
em relação a:
- Visitantes do site institucional e pessoas que preenchem formulários de
contato e de solicitação de demonstração; - Usuários da plataforma (colaboradores das corretoras contratantes) — dados de
cadastro, credenciais e registros de acesso; - Candidatos a vagas, fornecedores e parceiros comerciais.
2.2 Como OPERADORA
Somos operadores — tratamos dados em nome e sob as instruções da corretora
de seguros contratante, que é a controladora — em relação a:
- Dados de clientes finais e proponentes de seguro inseridos na plataforma pela
corretora, ou por ela obtidos, para fins de cotação, emissão, renovação e
gestão de apólices.
Nessa condição, a Insurgate não decide sobre as finalidades do tratamento,
não utiliza esses dados para finalidade própria, não os comercializa e não os
enriquece para fins de marketing. Atuamos exclusivamente conforme instruções
documentadas da controladora e conforme o contrato firmado entre as partes.
Se você é cliente final de uma corretora, o exercício dos seus direitos deve
ser dirigido à corretora com quem você se relaciona (a controladora).
Recebendo a solicitação, encaminharemos à controladora e prestaremos o apoio
técnico necessário no prazo contratado.
3. Quais dados tratamos
3.1 Site institucional (Insurgate como controladora)
| Categoria | Dados | Origem |
|---|---|---|
| Identificação e contato | Nome completo, e-mail, telefone, empresa, cargo | Fornecidos pelo titular em formulário |
| Navegação | Endereço IP, identificadores de cookie, páginas visitadas, data e hora | Coletados automaticamente |
3.2 Plataforma — usuários da corretora (Insurgate como controladora)
| Categoria | Dados |
|---|---|
| Identificação | Nome completo, e-mail corporativo |
| Autenticação | Credencial de acesso (senha armazenada apenas como hash), fator adicional de autenticação |
| Registros de acesso | Endereço IP, data e hora de acesso, sessões, ações realizadas na plataforma |
Os registros de acesso a aplicações são mantidos nos termos do art. 15 do
Marco Civil da Internet (Lei nº 12.965/2014).
3.3 Plataforma — clientes finais e proponentes (Insurgate como operadora)
| Categoria | Dados |
|---|---|
| Identificação | Nome completo, CPF ou CNPJ, RG, data de nascimento |
| Contato | E-mail, telefone |
| Localização | Logradouro, número, complemento, bairro, cidade, estado, CEP, país |
| Perfil de risco | Gênero, estado civil |
| Objeto do seguro — automóvel | Placa, marca, modelo, ano, código e valor de tabela FIPE |
| Objeto do seguro — residência | Endereço do imóvel e características do risco |
| Contratação | Número de apólice e de proposta, vigência, valor de prêmio, status |
3.4 Dados pessoais sensíveis
Nos módulos de gestão de planos de saúde e odontológicos, a Insurgate pode
tratar, como operadora, dados referentes à saúde na acepção do art. 5º, II da
LGPD. O fluxo pode incluir nome e CPF do beneficiário, número de carteirinha,
plano, categoria, data de nascimento, parentesco, contrato, fatura e documentos
correlatos. A associação de uma pessoa identificada a plano ou carteirinha de
saúde é tratada como dado sensível mesmo sem diagnóstico ou prontuário.
Em conciliação de comissões de saúde, também podem existir itens identificados
por beneficiário, além dos valores financeiros de comissão. O tratamento
abrange recepção, consulta, processamento e transmissão, ainda que determinado
dado não seja persistido no banco principal da plataforma.
Não coletamos deliberadamente dados sobre origem racial ou étnica, convicção
religiosa, opinião política, filiação sindical, vida sexual, dados genéticos ou
biométricos. Gênero e estado civil, isoladamente, são dados pessoais comuns,
sem prejuízo da proteção aplicável ao conjunto do perfil de risco.
O tratamento de dependentes menores em planos de saúde somente ocorre sob
instrução da controladora, com observância do art. 14 da LGPD e do melhor
interesse. Não realizamos decisão unicamente automatizada
que produza efeitos jurídicos sobre o titular — a decisão de aceitação e
precificação do risco é da seguradora, e a decisão de contratação é do cliente
assistido pela corretora.
4. Para que tratamos e com qual base legal
| # | Finalidade | Dados | Base legal (LGPD) |
|---|---|---|---|
| 1 | Responder a solicitações de contato e de demonstração | Seção 3.1 | Art. 7º, IX — legítimo interesse |
| 2 | Enviar comunicações comerciais e institucionais | Nome, e-mail | Art. 7º, I — consentimento (com opt-out em toda comunicação) |
| 3 | Medir audiência e desempenho do site | Seção 3.1 (navegação) | Art. 7º, I — consentimento (via banner de cookies) |
| 4 | Criar e manter contas de usuário e autenticar acessos | Seção 3.2 | Art. 7º, V — execução de contrato |
| 5 | Guardar registros de acesso a aplicações | IP, data e hora | Art. 7º, II — cumprimento de obrigação legal (art. 15, Marco Civil) |
| 6 | Prevenir fraude e garantir a segurança do titular | Seções 3.2 a 3.4 | Art. 7º, IX e, para dados sensíveis, art. 11, II, "g", quando aplicável |
| 7 | Cotar, emitir, renovar e gerir apólices | Seção 3.3 | Base legal definida pela corretora controladora, tipicamente art. 7º, V (execução de contrato ou procedimentos preliminares a pedido do titular) |
| 8 | Conciliar comissões e prestar contas à corretora | Seção 3.3 e dados de comissionamento | Art. 7º, V — execução de contrato |
| 9 | Atender a obrigação legal, regulatória ou ordem judicial | Conforme a exigência | Art. 7º, II e VI |
| 10 | Operar contratos, faturas e atendimento de planos de saúde | Seção 3.4 | Hipótese do art. 11 definida e documentada pela controladora; Insurgate atua segundo suas instruções (art. 39) |
Nas finalidades apoiadas em legítimo interesse, realizamos e mantemos
documentado o teste de balanceamento (finalidade legítima, necessidade e
salvaguardas), disponível ao titular mediante solicitação ao Encarregado.
5. Com quem compartilhamos
A Insurgate não vende, não aluga e não comercializa dados pessoais. O
compartilhamento ocorre apenas nas hipóteses abaixo:
| Destinatário | Finalidade | Natureza |
|---|---|---|
| Seguradoras parceiras | Transmissão de cotação e proposta, por instrução da corretora | Controladora independente, no exercício de sua atividade regulada |
| Corretora contratante | Devolução dos dados tratados sob suas instruções | Controladora |
| Provedor de infraestrutura em nuvem | Hospedagem e armazenamento | Suboperador |
| Provedor de e-mail e produtividade corporativa | Comunicação institucional | Suboperador |
| Autoridades públicas e judiciais | Cumprimento de obrigação legal ou ordem judicial | Cumprimento de dever legal |
A relação nominal e atualizada de suboperadores consta do Registro das
Operações de Tratamento (ROPA), documento interno de acesso restrito. As
informações legalmente devidas ao titular e as evidências requeridas por
clientes ou auditores são fornecidas mediante solicitação, observados os
direitos dos titulares, o sigilo comercial e a confidencialidade aplicável.
6. Transferência internacional
Determinadas atividades de tratamento podem envolver transferência
internacional de dados por fornecedores contratados. Essas operações observam
o art. 33 da LGPD e a regulamentação da ANPD, com mecanismos contratuais,
medidas de segurança e avaliação de fornecedores compatíveis com o tratamento.
Informações adicionais legalmente aplicáveis podem ser solicitadas à
Encarregada.
7. Por quanto tempo guardamos
| Dado | Prazo de retenção | Fundamento |
|---|---|---|
| Formulários de contato e leads não convertidos | 24 meses a contar do último contato | Legítimo interesse; descarte automático ao fim do prazo |
| Contas de usuário da plataforma | Vigência do contrato + 5 anos após o término do contrato | Execução de contrato |
| Registros de acesso a aplicações | 6 meses, no mínimo | Art. 15 do Marco Civil da Internet |
| Dados de cotação sem conversão | Conforme instrução da corretora controladora | Contrato de operação |
| Dados de apólice emitida | 5 anos após o fim da vigência, no mínimo | Prescrição civil e obrigações regulatórias do setor securitário |
| Registros fiscais e contábeis | 5 anos | Legislação fiscal |
Encerrado o prazo, os dados são eliminados ou anonimizados de forma
irreversível, salvo hipótese de conservação autorizada pelo art. 16 da LGPD.
8. Como protegemos
Adotamos medidas técnicas e administrativas proporcionais ao risco. A
aplicabilidade e a situação de cada controle são mantidas no inventário de
controles e nas evidências operacionais, sem que esta Política substitua uma
certificação ou relatório de auditoria. Entre as medidas adotadas estão:
- Segregação de ambientes de desenvolvimento, homologação e produção, em
redes virtuais isoladas; - Criptografia em trânsito nas superfícies e integrações compatíveis e
criptografia de credenciais de seguradoras armazenadas; - Controle de acesso por privilégio mínimo, com segregação por corretora
(isolamento multi-inquilino) e revisão periódica de acessos; - Revisão de código e gestão de correções de segurança;
- Registros técnicos e de negócio aplicáveis às operações relevantes;
- Cópias de segurança, com testes formais de restauração conforme o Plano de
Continuidade de Negócios; - Política formal de gestão e resposta a incidentes de segurança e
privacidade.
Nenhuma medida de segurança é infalível. Em caso de incidente com risco ou dano
relevante ao titular, atuamos conforme a Seção 10.
9. Seus direitos
Nos termos do art. 18 da LGPD, você pode a qualquer momento requerer:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou
tratados em desconformidade com a lei; - Portabilidade a outro fornecedor, mediante requisição expressa;
- Eliminação dos dados tratados com base no consentimento;
- Informação sobre as entidades com as quais compartilhamos dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as
consequências da negativa; - Revogação do consentimento;
- Oposição a tratamento fundado em hipótese de dispensa de consentimento;
- Revisão de decisões automatizadas, quando aplicável.
Como exercer: envie sua solicitação para dpo@insurgate.com.br.
Poderemos solicitar informações adicionais para confirmar sua identidade,
medida destinada a proteger você contra acesso indevido aos seus próprios dados.
Prazos de resposta:
- Confirmação de existência de tratamento e acesso simplificado: imediato;
- Declaração clara e completa de confirmação e acesso: até 15 (quinze) dias
contados da requisição (art. 19, II); - Demais direitos: prazo legal ou regulatório aplicável, com acompanhamento pelo
Encarregado.
Se você não estiver satisfeito com nossa resposta, tem o direito de peticionar
perante a Autoridade Nacional de Proteção de Dados (ANPD) — https://www.gov.br/anpd.
10. Incidentes de segurança
Identificado incidente de segurança que possa acarretar risco ou dano
relevante aos titulares, comunicaremos a ANPD e os titulares afetados em
prazo razoável, nos termos do art. 48 da LGPD e da regulamentação da
ANPD, informando ao menos: a natureza dos dados afetados, os titulares
envolvidos, as medidas técnicas de proteção adotadas, os riscos e as medidas
adotadas para reverter ou mitigar os efeitos.
Atuando como operadora, comunicaremos a corretora controladora sem demora
injustificada, conforme os prazos contratuais, para que ela cumpra seus deveres
de comunicação.
11. Cookies
Utilizamos cookies necessários (indispensáveis ao funcionamento), de desempenho
e analíticos. Cookies não necessários dependem do seu consentimento prévio,
recolhido por banner na primeira visita e revogável a qualquer momento pelo link
de configurações de cookies disponível no site.
12. Encarregado pelo Tratamento de Dados Pessoais
| Campo | Valor |
|---|---|
| Nome | Dra. Adriana Burgos |
| dpo@insurgate.com.br |
13. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças legais, regulatórias ou
nos nossos serviços. A versão vigente, com número e data, estará sempre
disponível em https://insurgate.com.br/politica-de-privacidade/. Alterações
materiais serão comunicadas com antecedência mínima de 15 dias aos titulares
com quem mantivermos relação ativa.
Histórico de versões
| Versão | Data | Alterações | Aprovador |
|---|---|---|---|
| 1.0 | Data não registrada | Versão inicial publicada no site institucional | — |
| 2.0 | 10/07/2026 | Inclusão de Encarregado e canal dedicado; bases legais por finalidade; prazos de retenção; distinção controladora/operadora; transferência internacional; controle de versão | Administração da Insurgate |
| 2.1 | 17/08/2026 | Atualização da Encarregada para Dra. Adriana Burgos | Administração da Insurgate |
| 2.2 | 17/08/2026 | Minimização de informações públicas sobre fornecedores e responsáveis internos | Administração da Insurgate |