Política de Privacidade e Proteção de Dados Pessoais

Campo Valor
Documento Política de Privacidade e Proteção de Dados Pessoais
Código INS-PRIV-002
Versão 2.2
Data de vigência 10/07/2026
Substitui Versão 1.0, publicada em Data não registrada (sem numeração de versão)
Próxima revisão 10/07/2027 (revisão anual obrigatória)
Classificação Público

1. Quem somos

A INSURGATE TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 62.245.206/0001-39,
com sede na Rua Joaquim Floriano, nº 152, CJ 1605, Itaim Bibi, São Paulo/SP,
CEP 04534-001 ("Insurgate", "nós"), desenvolve e opera uma plataforma de
tecnologia que conecta corretoras de seguros às seguradoras, automatizando
cotação, emissão, renovação, gestão de apólices e conciliação de comissões.

Esta Política explica como tratamos dados pessoais, em quais papéis atuamos e
quais são os seus direitos.

Para o tratamento realizado no serviço de seguro de automóvel, consulte também
o Aviso de Privacidade do Serviço de Seguro Auto.

2. Em que papel atuamos — controladora ou operadora

Esta é a distinção mais importante desta Política. A Insurgate atua em dois
papéis distintos
, com responsabilidades diferentes:

2.1 Como CONTROLADORA

Somos controladores — decidimos sobre as finalidades e os meios do tratamento —
em relação a:

  • Visitantes do site institucional e pessoas que preenchem formulários de
    contato e de solicitação de demonstração;
  • Usuários da plataforma (colaboradores das corretoras contratantes) — dados de
    cadastro, credenciais e registros de acesso;
  • Candidatos a vagas, fornecedores e parceiros comerciais.

2.2 Como OPERADORA

Somos operadores — tratamos dados em nome e sob as instruções da corretora
de seguros contratante, que é a controladora — em relação a:

  • Dados de clientes finais e proponentes de seguro inseridos na plataforma pela
    corretora, ou por ela obtidos, para fins de cotação, emissão, renovação e
    gestão de apólices.

Nessa condição, a Insurgate não decide sobre as finalidades do tratamento,
não utiliza esses dados para finalidade própria, não os comercializa e não os
enriquece para fins de marketing. Atuamos exclusivamente conforme instruções
documentadas da controladora e conforme o contrato firmado entre as partes.

Se você é cliente final de uma corretora, o exercício dos seus direitos deve
ser dirigido à corretora com quem você se relaciona (a controladora).
Recebendo a solicitação, encaminharemos à controladora e prestaremos o apoio
técnico necessário no prazo contratado.

3. Quais dados tratamos

3.1 Site institucional (Insurgate como controladora)

Categoria Dados Origem
Identificação e contato Nome completo, e-mail, telefone, empresa, cargo Fornecidos pelo titular em formulário
Navegação Endereço IP, identificadores de cookie, páginas visitadas, data e hora Coletados automaticamente

3.2 Plataforma — usuários da corretora (Insurgate como controladora)

Categoria Dados
Identificação Nome completo, e-mail corporativo
Autenticação Credencial de acesso (senha armazenada apenas como hash), fator adicional de autenticação
Registros de acesso Endereço IP, data e hora de acesso, sessões, ações realizadas na plataforma

Os registros de acesso a aplicações são mantidos nos termos do art. 15 do
Marco Civil da Internet (Lei nº 12.965/2014)
.

3.3 Plataforma — clientes finais e proponentes (Insurgate como operadora)

Categoria Dados
Identificação Nome completo, CPF ou CNPJ, RG, data de nascimento
Contato E-mail, telefone
Localização Logradouro, número, complemento, bairro, cidade, estado, CEP, país
Perfil de risco Gênero, estado civil
Objeto do seguro — automóvel Placa, marca, modelo, ano, código e valor de tabela FIPE
Objeto do seguro — residência Endereço do imóvel e características do risco
Contratação Número de apólice e de proposta, vigência, valor de prêmio, status

3.4 Dados pessoais sensíveis

Nos módulos de gestão de planos de saúde e odontológicos, a Insurgate pode
tratar, como operadora, dados referentes à saúde na acepção do art. 5º, II da
LGPD
. O fluxo pode incluir nome e CPF do beneficiário, número de carteirinha,
plano, categoria, data de nascimento, parentesco, contrato, fatura e documentos
correlatos. A associação de uma pessoa identificada a plano ou carteirinha de
saúde é tratada como dado sensível mesmo sem diagnóstico ou prontuário.

Em conciliação de comissões de saúde, também podem existir itens identificados
por beneficiário, além dos valores financeiros de comissão. O tratamento
abrange recepção, consulta, processamento e transmissão, ainda que determinado
dado não seja persistido no banco principal da plataforma.

Não coletamos deliberadamente dados sobre origem racial ou étnica, convicção
religiosa, opinião política, filiação sindical, vida sexual, dados genéticos ou
biométricos. Gênero e estado civil, isoladamente, são dados pessoais comuns,
sem prejuízo da proteção aplicável ao conjunto do perfil de risco.

O tratamento de dependentes menores em planos de saúde somente ocorre sob
instrução da controladora, com observância do art. 14 da LGPD e do melhor
interesse. Não realizamos decisão unicamente automatizada
que produza efeitos jurídicos sobre o titular — a decisão de aceitação e
precificação do risco é da seguradora, e a decisão de contratação é do cliente
assistido pela corretora.

4. Para que tratamos e com qual base legal

# Finalidade Dados Base legal (LGPD)
1 Responder a solicitações de contato e de demonstração Seção 3.1 Art. 7º, IX — legítimo interesse
2 Enviar comunicações comerciais e institucionais Nome, e-mail Art. 7º, I — consentimento (com opt-out em toda comunicação)
3 Medir audiência e desempenho do site Seção 3.1 (navegação) Art. 7º, I — consentimento (via banner de cookies)
4 Criar e manter contas de usuário e autenticar acessos Seção 3.2 Art. 7º, V — execução de contrato
5 Guardar registros de acesso a aplicações IP, data e hora Art. 7º, II — cumprimento de obrigação legal (art. 15, Marco Civil)
6 Prevenir fraude e garantir a segurança do titular Seções 3.2 a 3.4 Art. 7º, IX e, para dados sensíveis, art. 11, II, "g", quando aplicável
7 Cotar, emitir, renovar e gerir apólices Seção 3.3 Base legal definida pela corretora controladora, tipicamente art. 7º, V (execução de contrato ou procedimentos preliminares a pedido do titular)
8 Conciliar comissões e prestar contas à corretora Seção 3.3 e dados de comissionamento Art. 7º, V — execução de contrato
9 Atender a obrigação legal, regulatória ou ordem judicial Conforme a exigência Art. 7º, II e VI
10 Operar contratos, faturas e atendimento de planos de saúde Seção 3.4 Hipótese do art. 11 definida e documentada pela controladora; Insurgate atua segundo suas instruções (art. 39)

Nas finalidades apoiadas em legítimo interesse, realizamos e mantemos
documentado o teste de balanceamento (finalidade legítima, necessidade e
salvaguardas), disponível ao titular mediante solicitação ao Encarregado.

5. Com quem compartilhamos

A Insurgate não vende, não aluga e não comercializa dados pessoais. O
compartilhamento ocorre apenas nas hipóteses abaixo:

Destinatário Finalidade Natureza
Seguradoras parceiras Transmissão de cotação e proposta, por instrução da corretora Controladora independente, no exercício de sua atividade regulada
Corretora contratante Devolução dos dados tratados sob suas instruções Controladora
Provedor de infraestrutura em nuvem Hospedagem e armazenamento Suboperador
Provedor de e-mail e produtividade corporativa Comunicação institucional Suboperador
Autoridades públicas e judiciais Cumprimento de obrigação legal ou ordem judicial Cumprimento de dever legal

A relação nominal e atualizada de suboperadores consta do Registro das
Operações de Tratamento (ROPA)
, documento interno de acesso restrito. As
informações legalmente devidas ao titular e as evidências requeridas por
clientes ou auditores são fornecidas mediante solicitação, observados os
direitos dos titulares, o sigilo comercial e a confidencialidade aplicável.

6. Transferência internacional

Determinadas atividades de tratamento podem envolver transferência
internacional de dados por fornecedores contratados. Essas operações observam
o art. 33 da LGPD e a regulamentação da ANPD, com mecanismos contratuais,
medidas de segurança e avaliação de fornecedores compatíveis com o tratamento.
Informações adicionais legalmente aplicáveis podem ser solicitadas à
Encarregada.

7. Por quanto tempo guardamos

Dado Prazo de retenção Fundamento
Formulários de contato e leads não convertidos 24 meses a contar do último contato Legítimo interesse; descarte automático ao fim do prazo
Contas de usuário da plataforma Vigência do contrato + 5 anos após o término do contrato Execução de contrato
Registros de acesso a aplicações 6 meses, no mínimo Art. 15 do Marco Civil da Internet
Dados de cotação sem conversão Conforme instrução da corretora controladora Contrato de operação
Dados de apólice emitida 5 anos após o fim da vigência, no mínimo Prescrição civil e obrigações regulatórias do setor securitário
Registros fiscais e contábeis 5 anos Legislação fiscal

Encerrado o prazo, os dados são eliminados ou anonimizados de forma
irreversível
, salvo hipótese de conservação autorizada pelo art. 16 da LGPD.

8. Como protegemos

Adotamos medidas técnicas e administrativas proporcionais ao risco. A
aplicabilidade e a situação de cada controle são mantidas no inventário de
controles e nas evidências operacionais, sem que esta Política substitua uma
certificação ou relatório de auditoria. Entre as medidas adotadas estão:

  • Segregação de ambientes de desenvolvimento, homologação e produção, em
    redes virtuais isoladas;
  • Criptografia em trânsito nas superfícies e integrações compatíveis e
    criptografia de credenciais de seguradoras armazenadas;
  • Controle de acesso por privilégio mínimo, com segregação por corretora
    (isolamento multi-inquilino) e revisão periódica de acessos;
  • Revisão de código e gestão de correções de segurança;
  • Registros técnicos e de negócio aplicáveis às operações relevantes;
  • Cópias de segurança, com testes formais de restauração conforme o Plano de
    Continuidade de Negócios;
  • Política formal de gestão e resposta a incidentes de segurança e
    privacidade
    .

Nenhuma medida de segurança é infalível. Em caso de incidente com risco ou dano
relevante ao titular, atuamos conforme a Seção 10.

9. Seus direitos

Nos termos do art. 18 da LGPD, você pode a qualquer momento requerer:

  1. Confirmação da existência de tratamento;
  2. Acesso aos dados;
  3. Correção de dados incompletos, inexatos ou desatualizados;
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou
    tratados em desconformidade com a lei;
  5. Portabilidade a outro fornecedor, mediante requisição expressa;
  6. Eliminação dos dados tratados com base no consentimento;
  7. Informação sobre as entidades com as quais compartilhamos dados;
  8. Informação sobre a possibilidade de não fornecer consentimento e sobre as
    consequências da negativa;
  9. Revogação do consentimento;
  10. Oposição a tratamento fundado em hipótese de dispensa de consentimento;
  11. Revisão de decisões automatizadas, quando aplicável.

Como exercer: envie sua solicitação para dpo@insurgate.com.br.
Poderemos solicitar informações adicionais para confirmar sua identidade,
medida destinada a proteger você contra acesso indevido aos seus próprios dados.

Prazos de resposta:

  • Confirmação de existência de tratamento e acesso simplificado: imediato;
  • Declaração clara e completa de confirmação e acesso: até 15 (quinze) dias
    contados da requisição (art. 19, II);
  • Demais direitos: prazo legal ou regulatório aplicável, com acompanhamento pelo
    Encarregado.

Se você não estiver satisfeito com nossa resposta, tem o direito de peticionar
perante a Autoridade Nacional de Proteção de Dados (ANPD)https://www.gov.br/anpd.

10. Incidentes de segurança

Identificado incidente de segurança que possa acarretar risco ou dano
relevante
aos titulares, comunicaremos a ANPD e os titulares afetados em
prazo razoável, nos termos do art. 48 da LGPD e da regulamentação da
ANPD, informando ao menos: a natureza dos dados afetados, os titulares
envolvidos, as medidas técnicas de proteção adotadas, os riscos e as medidas
adotadas para reverter ou mitigar os efeitos.

Atuando como operadora, comunicaremos a corretora controladora sem demora
injustificada
, conforme os prazos contratuais, para que ela cumpra seus deveres
de comunicação.

11. Cookies

Utilizamos cookies necessários (indispensáveis ao funcionamento), de desempenho
e analíticos. Cookies não necessários dependem do seu consentimento prévio,
recolhido por banner na primeira visita e revogável a qualquer momento pelo link
de configurações de cookies disponível no site.

12. Encarregado pelo Tratamento de Dados Pessoais

Campo Valor
Nome Dra. Adriana Burgos
E-mail dpo@insurgate.com.br

13. Alterações desta Política

Esta Política pode ser atualizada para refletir mudanças legais, regulatórias ou
nos nossos serviços. A versão vigente, com número e data, estará sempre
disponível em https://insurgate.com.br/politica-de-privacidade/. Alterações
materiais serão comunicadas com antecedência mínima de 15 dias aos titulares
com quem mantivermos relação ativa.

Histórico de versões

Versão Data Alterações Aprovador
1.0 Data não registrada Versão inicial publicada no site institucional
2.0 10/07/2026 Inclusão de Encarregado e canal dedicado; bases legais por finalidade; prazos de retenção; distinção controladora/operadora; transferência internacional; controle de versão Administração da Insurgate
2.1 17/08/2026 Atualização da Encarregada para Dra. Adriana Burgos Administração da Insurgate
2.2 17/08/2026 Minimização de informações públicas sobre fornecedores e responsáveis internos Administração da Insurgate
Visão geral da privacidade

Este site utiliza cookies para que possamos oferecer a melhor experiência possível ao usuário. As informações de cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando você retorna ao nosso site e ajudar nossa equipe a entender quais seções do site você considera mais interessantes e úteis.

Strictly Necessary Cookies

Strictly Necessary Cookie should be enabled at all times so that we can save your preferences for cookie settings.