Geral ⭐ Exclusivo assinantes 12 min de leitura

LGPD no Departamento Pessoal – Proteção de Dados dos Empregados

Resumo: A LGPD (Lei 13.709/2018) impõe obrigações diretas ao Departamento Pessoal, pois o empregador trata diariamente uma grande quantidade de dados pessoais e sensíveis dos trabalhadores: CPF, dados de saúde, biometria, filiação sindical, dependentes e muito mais. O DP precisa saber quais dados pode tratar sem consentimento (por obrigação legal), quais exigem consentimento específico, como responder ao pedido de um ex-empregado que pede eliminação dos dados, e o que acontece quando um empregado vaza dados de terceiros.

Base Legal

  • Lei 13.709/2018 (LGPD) – Lei Geral de Proteção de Dados; vigência a partir de 18/09/2020; sanções a partir de 01/08/2021
  • LGPD, art. 5º – conceitos e definições
  • LGPD, art. 6º – princípios do tratamento de dados: finalidade, adequação, necessidade, qualidade, transparência, segurança, prevenção, não discriminação
  • LGPD, art. 7º – bases legais para tratamento de dados pessoais
  • LGPD, art. 11 – bases legais para tratamento de dados sensíveis
  • LGPD, arts. 15 e 16 – término do tratamento e conservação dos dados
  • LGPD, art. 18 – direitos dos titulares: acesso, correção, anonimização, eliminação, portabilidade
  • LGPD, art. 41 – encarregado (DPO): obrigatoriedade e atribuições
  • LGPD, art. 52 – sanções administrativas: advertência, multa, publicização, bloqueio, eliminação, suspensão, proibição
  • Resolução ANPD 02/2022 – regulamento diferenciado para agentes de tratamento de pequeno porte (ME, EPP, startups)
  • Resolução CD/ANPD 4/2023 – dosimetria e aplicação de sanções administrativas
  • CLT, art. 482 – justa causa: enquadra o empregado que vaza dados pessoais em violação da LGPD

Conceitos Fundamentais da LGPD

ConceitoDefinição
Dados pessoaisInformação relacionada a pessoa natural identificada ou identificável (ex.: nome, CPF, RG, PIS, CTPS, endereço, telefone)
Dados pessoais sensíveisDado sobre origem racial/étnica, convicção religiosa, opinião política, filiação sindical ou religiosa, dados de saúde, vida sexual, dados genéticos ou biométricos
TratamentoToda operação realizada com dados pessoais: coleta, armazenamento, uso, compartilhamento, eliminação etc.
ConsentimentoManifestação livre, informada e inequívoca do titular concordando com o tratamento para finalidade determinada
TitularA pessoa natural a quem os dados se referem — o empregado, candidato, cliente
ControladorPessoa física ou jurídica que decide sobre o tratamento de dados — o empregador
OperadorPessoa física ou jurídica que realiza o tratamento em nome do controlador — escritório de contabilidade, sistema de folha, plataforma de RH
Dado anonimizadoDado cujo titular não pode ser identificado por meios técnicos razoáveis — não é dado pessoal para fins da LGPD
EliminaçãoExclusão do dado ou conjunto de dados do banco de dados

Dados Pessoais e Sensíveis no Contexto do DP

O Departamento Pessoal é um dos setores que mais trata dados pessoais na empresa — inclusive dados sensíveis. A diferença entre dados pessoais e sensíveis importa porque as sensíveis têm restrições de tratamento mais rígidas.

Dados pessoais comuns tratados no DP: nome, CPF, RG, PIS/PASEP, CTPS, endereço, telefone, e-mail, dados bancários, histórico profissional, salário, cargo, jornada, registros de ponto, advertências, férias, rescisões.

Dados sensíveis mais frequentes no DP:

Dado Sensível no DPCategoria LGPDBase Legal para Tratamento
Atestado médico / CIDDado de saúdeNecessário para cumprir obrigação legal (auxílio-doença, PCMSO, LTCAT) — base: art. 11, II, ‘a’ da LGPD
Laudo de deficiência (PCD)Dado de saúdeCumpre obrigação legal da cota de PCD — base: art. 11, II, ‘a’
Filiação sindicalDado sensívelNecessário para descontos sindicais e contribuições — base: art. 11, II, ‘a’
Gestação / licença-maternidadeDado de saúdeObrigação legal e garantia de direito trabalhista — base: art. 11, II, ‘a’
Dados biométricos (ponto)Dado sensívelConsentimento específico obrigatório se usado para controle de jornada — base: art. 11, I
Religião / convicção (ausência em feriados)Dado sensívelConsentimento do empregado ou base legal específica
Exame toxicológico (motoristas)Dado de saúdeObrigação legal — Lei 13.103/2015 — base: art. 11, II, ‘a’
Declaração de dependentes (IR/INSS)Dados pessoais e de saúdeObrigação legal previdenciária e fiscal — base: art. 11, II, ‘a’

Princípio da necessidade: o DP deve coletar apenas os dados estritamente necessários para cada finalidade. Solicitar informações além do que a lei exige (ex.: fotos de candidatos, informações sobre crenças religiosas na admissão) viola a LGPD.

Bases Legais: Quando o DP Pode Tratar Dados Sem Pedir Consentimento

A LGPD estabelece que o tratamento de dados pessoais só é permitido quando há uma base legal que o autorize. Para o DP, as bases mais usadas são:

  • Obrigação legal ou regulatória (art. 7º, II): é a principal base legal do DP. A empresa pode tratar os dados exigidos por lei — CLT, previdência social, FGTS, eSocial, CAGED, normas regulamentadoras de SST — sem precisar do consentimento do empregado. Isso inclui: holerites, registros de ponto, dados para a Receita Federal, INSS, CEF e MTE.
  • Execução de contrato (art. 7º, V): o tratamento necessário para o cumprimento do contrato de trabalho — admissão, gestão da jornada, pagamento de salários, benefícios contratados.
  • Exercício regular de direitos (art. 7º, VI): uso dos dados em processos judiciais, administrativos ou arbitrais — reclamatórias trabalhistas, fiscalizações, laudos periciais.
  • Consentimento (art. 7º, I): necessário quando nenhuma das bases acima se aplica — ex.: uso de biometria para controle de ponto, envio de dados a terceiros não legalmente obrigados, divulgação de foto do empregado em materiais da empresa.

Atenção — consentimento não é sempre necessário: um erro comum é pedir consentimento para tudo. O consentimento deve ser reservado para situações em que não há base legal alternativa. Se há obrigação legal, não é preciso — nem recomendável — basear o tratamento no consentimento, pois o consentimento pode ser revogado a qualquer momento pelo titular.

Empregado Demitido que Pede Eliminação de Dados: O Que Fazer

Após o desligamento, o empregado tem o direito de solicitar a eliminação de seus dados pessoais da empresa. Mas esse direito é limitado.

O art. 16, I da LGPD autoriza expressamente a manutenção dos dados quando necessário ao cumprimento de obrigação legal ou regulatória pelo controlador. Isso significa que a empresa pode — e deve — manter os dados do ex-empregado enquanto houver obrigações legais a cumprir.

Documentos e dados que DEVEM ser mantidos após o desligamento:

  • Holerites e informes de rendimentos — prazo prescricional trabalhista (5 anos após o desligamento)
  • Registro de empregados, cartão ponto e registros de jornada — 5 anos
  • Documentos relativos a férias, rescisão, aviso prévio — 5 anos
  • Dados previdenciários (CNIS, FGTS) — indefinidamente, pois o trabalhador pode requerer benefício previdenciário a qualquer momento
  • ASOs, laudos de SST, PCMSO, PPP, LTCAT — 20 anos (normas de SST)
  • Dados relativos a acidentes de trabalho e doenças ocupacionais — 20 anos (NR 1 e NR 7)
  • Dados necessários para defesa em reclamatória trabalhista — enquanto durar o processo

Conclusão: o pedido de eliminação do ex-empregado não obriga a empresa a apagar esses dados. Basta comunicar formalmente ao ex-empregado quais dados serão mantidos, com qual finalidade e por quanto tempo — e eliminar apenas os dados que não têm base legal para manutenção.

Justa Causa por Violação da LGPD: O Empregado que Vaza Dados

A LGPD não prevê sanções diretas ao empregado que vaza dados — as sanções são aplicadas à empresa. Mas quando um empregado usa ou compartilha indevidamente dados pessoais de clientes, colegas ou da empresa, ele pode responder na esfera trabalhista.

Pena gradual: advertência → suspensão disciplinar → demissão por justa causa (CLT, art. 482)

Jurisprudência (TRT-2, 2021): empregado de empresa de gerenciamento de cartões que enviou planilha com dados pessoais de mais de 8.000 clientes para seu e-mail pessoal foi dispensado por justa causa. O TRT-2 reconheceu a justa causa mesmo sem prova de que os dados foram repassados a terceiros — o simples envio para e-mail pessoal, sem autorização, foi considerado falta grave o suficiente.

Para que a justa causa seja válida, a empresa precisa:

  • Ter comunicado ao empregado, previamente, as obrigações de sigilo e proteção de dados — via regulamento interno, política de privacidade ou aditivo contratual
  • Ter incluído no contrato de trabalho cláusula específica de confidencialidade e proteção de dados (Termo de Confidencialidade)
  • Documentar a infração com comprovação robusta (relatório de TI, logs de acesso, e-mails interceptados com autorização)
  • Aplicar a punição de forma imediata e proporcional — a demora pode caracterizar perdão tácito

DPO e Relatório de Impacto à Proteção de Dados

Encarregado (DPO — Data Protection Officer)

O DPO é o responsável interno pela proteção de dados da empresa. A LGPD exige que sua identidade e dados de contato sejam divulgados publicamente.

Suas atribuições incluem:

  • Aceitar reclamações dos titulares e adotar providências
  • Receber comunicações da ANPD
  • Orientar os empregados sobre proteção de dados
  • Executar atribuições determinadas pelo controlador ou pela ANPD

ME, EPP e startups (Resolução ANPD 02/2022): não são obrigadas a nomear um DPO formal — mas devem disponibilizar um canal de comunicação com os titulares de dados.

Relatório de Impacto à Proteção de Dados Pessoais (RIPD)

O RIPD é um documento que demonstra como a empresa protege os dados tratados. Deve conter:

  • Mapeamento do ciclo de vida de cada tipo de dado pessoal
  • Identificação dos agentes de tratamento em cada etapa
  • Mapeamento de riscos
  • Políticas internas, códigos de conduta e comprovantes de treinamento dos empregados

Certificações de segurança: a empresa pode comprovar adequação à LGPD também por certificações como ISO 27001 e ISO 27002, que atestam a segurança dos sistemas de informação.

ME, EPP e Startups: Tratamento Diferenciado (Resolução ANPD 02/2022)

A ANPD criou um regulamento simplificado para agentes de tratamento de pequeno porte — o que beneficia a maioria das empresas que contratam profissionais de DP:

  • Não são obrigadas a nomear DPO (mas devem ter canal de comunicação com os titulares)
  • Podem cumprir o registro de operações de tratamento (LGPD, art. 37) de forma simplificada, em modelo fornecido pela ANPD
  • Têm prazo em dobro para atender solicitações dos titulares e para comunicar incidentes de segurança à ANPD
  • Podem fornecer declaração simplificada ao titular em até 15 dias

Exceção — não se beneficia do tratamento diferenciado quem: realize tratamento de alto risco para os titulares (sem organização por entidade representativa); aufira receita bruta superior ao limite do Simples Nacional; ou pertença a grupo econômico com receita global acima desse limite.

Sanções Administrativas (LGPD, art. 52)

SançãoDescriçãoQuando É Aplicada
AdvertênciaPrazo para adoção de medidas corretivas1ª infração, boa-fé do infrator
Multa simplesAté 2% do faturamento do grupo no Brasil no último exercício, limitada a R$ 50.000.000,00 por infraçãoPor infração
Multa diáriaAté o limite de R$ 50.000.000,00Enquanto a infração persistir
Publicização da infraçãoDivulgação pública da infração após apuradaImpacto reputacional
Bloqueio dos dadosSuspensão temporária do uso dos dadosAté regularização
Eliminação dos dadosExclusão compulsória dos dados pessoais relacionados à infraçãoInfração grave
Suspensão da atividadeSuspensão parcial do funcionamento do banco de dadosPor até 6 meses, prorrogável
Proibição parcial ou totalImpossibilidade de realizar atividades de tratamentoInfração grave ou reincidente
Proibição total permanenteProibição definitiva de tratamento de dadosCasos extremos

Atenuantes: a adoção prévia de guia de boas práticas e governança é considerada na dosimetria da sanção (Resolução CD/ANPD 4/2023). A empresa que demonstra comprometimento com a proteção de dados recebe tratamento mais brando em caso de infração.

Cronograma de Implementação para o Gestor de RH/DP

PassoAção
1Nomeie um encarregado (DPO — Data Protection Officer), mesmo que internamente, e divulgue sua identidade e contato
2Mapeie todos os dados pessoais tratados pela empresa: admissão, folha, benefícios, saúde, ponto, contratos de terceiros
3Classifique cada dado: pessoal ou sensível; identifique a base legal que autoriza cada tratamento
4Elabore o Termo de Consentimento para os dados que dependem de consentimento (ex.: dados biométricos, envio de dados a terceiros não legalmente obrigados)
5Elabore o Guia de Boas Práticas e Governança e a Política de Privacidade da empresa
6Revise o Regulamento Interno para incluir as obrigações dos empregados e as consequências do uso indevido de dados
7Revise os contratos com terceiros (escritório de contabilidade, sistema de folha, operadora de plano de saúde) para incluir cláusulas de proteção de dados
8Inclua aditivo contratual nos contratos de empregados estabelecendo as obrigações de confidencialidade e as consequências do descumprimento
9Elabore o Relatório de Impacto à Proteção de Dados Pessoais (RIPD) para operações de alto risco
10Implante rotina de monitoramento, resposta a incidentes e atualização periódica das políticas

Ações diárias recomendadas ao DP: registrar as respostas dadas aos titulares de dados, guardar evidências de atendimento às solicitações e manter log de incidentes. Essa documentação é a principal defesa da empresa diante de eventual sanção ou processo trabalhista.

Checklist para o DP

  • Verificar se os dados coletados na admissão são apenas os necessários — não solicitar informações não exigidas por lei
  • Identificar quais dados sensíveis a empresa trata e garantir que há base legal para cada um
  • Elaborar e coletar o Termo de Consentimento apenas para tratamentos que não têm outra base legal (ex.: biometria para ponto)
  • Incluir cláusula de confidencialidade e obrigações LGPD no contrato de trabalho e/ou em aditivo
  • Treinar todos os empregados que têm acesso a dados pessoais sobre as obrigações da LGPD e as consequências do descumprimento
  • Se um ex-empregado pedir eliminação de dados: comunicar quais dados serão mantidos e por quê (obrigação legal) — não é necessário apagar dados legalmente exigidos
  • Se um empregado vazar dados: documentar a infração, verificar se há prova robusta, aplicar punição proporcional com base no contrato e regulamento interno
  • Nomear DPO e divulgar os dados de contato publicamente (grandes empresas); disponibilizar canal de comunicação com titulares (ME/EPP)
  • Para ME/EPP: aproveitar o tratamento diferenciado da Resolução ANPD 02/2022 — prazos em dobro e registro simplificado de operações
  • Manter documentação das medidas adotadas — ela é atenuante em caso de sanção da ANPD

Material produzido exclusivamente para assinantes do Portal DP de Valor. Reprodução proibida.

⭐ Conteúdo exclusivo

Este conteúdo é exclusivo para assinantes do Portal DP de Valor

Assine agora e tenha acesso a mais de 200 textos técnicos, checklists e exemplos práticos de cálculos trabalhistas.

A partir de R$ 27/mês · Cancele quando quiser