LGPD no Departamento Pessoal – Proteção de Dados dos Empregados
Resumo: A LGPD (Lei 13.709/2018) impõe obrigações diretas ao Departamento Pessoal, pois o empregador trata diariamente uma grande quantidade de dados pessoais e sensíveis dos trabalhadores: CPF, dados de saúde, biometria, filiação sindical, dependentes e muito mais. O DP precisa saber quais dados pode tratar sem consentimento (por obrigação legal), quais exigem consentimento específico, como responder ao pedido de um ex-empregado que pede eliminação dos dados, e o que acontece quando um empregado vaza dados de terceiros.
Base Legal
Lei 13.709/2018 (LGPD) – Lei Geral de Proteção de Dados; vigência a partir de 18/09/2020; sanções a partir de 01/08/2021
LGPD, art. 5º – conceitos e definições
LGPD, art. 6º – princípios do tratamento de dados: finalidade, adequação, necessidade, qualidade, transparência, segurança, prevenção, não discriminação
LGPD, art. 7º – bases legais para tratamento de dados pessoais
LGPD, art. 11 – bases legais para tratamento de dados sensíveis
LGPD, arts. 15 e 16 – término do tratamento e conservação dos dados
Resolução ANPD 02/2022 – regulamento diferenciado para agentes de tratamento de pequeno porte (ME, EPP, startups)
Resolução CD/ANPD 4/2023 – dosimetria e aplicação de sanções administrativas
CLT, art. 482 – justa causa: enquadra o empregado que vaza dados pessoais em violação da LGPD
Conceitos Fundamentais da LGPD
Conceito
Definição
Dados pessoais
Informação relacionada a pessoa natural identificada ou identificável (ex.: nome, CPF, RG, PIS, CTPS, endereço, telefone)
Dados pessoais sensíveis
Dado sobre origem racial/étnica, convicção religiosa, opinião política, filiação sindical ou religiosa, dados de saúde, vida sexual, dados genéticos ou biométricos
Tratamento
Toda operação realizada com dados pessoais: coleta, armazenamento, uso, compartilhamento, eliminação etc.
Consentimento
Manifestação livre, informada e inequívoca do titular concordando com o tratamento para finalidade determinada
Titular
A pessoa natural a quem os dados se referem — o empregado, candidato, cliente
Controlador
Pessoa física ou jurídica que decide sobre o tratamento de dados — o empregador
Operador
Pessoa física ou jurídica que realiza o tratamento em nome do controlador — escritório de contabilidade, sistema de folha, plataforma de RH
Dado anonimizado
Dado cujo titular não pode ser identificado por meios técnicos razoáveis — não é dado pessoal para fins da LGPD
Eliminação
Exclusão do dado ou conjunto de dados do banco de dados
Dados Pessoais e Sensíveis no Contexto do DP
O Departamento Pessoal é um dos setores que mais trata dados pessoais na empresa — inclusive dados sensíveis. A diferença entre dados pessoais e sensíveis importa porque as sensíveis têm restrições de tratamento mais rígidas.
Dados pessoais comuns tratados no DP: nome, CPF, RG, PIS/PASEP, CTPS, endereço, telefone, e-mail, dados bancários, histórico profissional, salário, cargo, jornada, registros de ponto, advertências, férias, rescisões.
Dados sensíveis mais frequentes no DP:
Dado Sensível no DP
Categoria LGPD
Base Legal para Tratamento
Atestado médico / CID
Dado de saúde
Necessário para cumprir obrigação legal (auxílio-doença, PCMSO, LTCAT) — base: art. 11, II, ‘a’ da LGPD
Laudo de deficiência (PCD)
Dado de saúde
Cumpre obrigação legal da cota de PCD — base: art. 11, II, ‘a’
Filiação sindical
Dado sensível
Necessário para descontos sindicais e contribuições — base: art. 11, II, ‘a’
Gestação / licença-maternidade
Dado de saúde
Obrigação legal e garantia de direito trabalhista — base: art. 11, II, ‘a’
Dados biométricos (ponto)
Dado sensível
Consentimento específico obrigatório se usado para controle de jornada — base: art. 11, I
Religião / convicção (ausência em feriados)
Dado sensível
Consentimento do empregado ou base legal específica
Exame toxicológico (motoristas)
Dado de saúde
Obrigação legal — Lei 13.103/2015 — base: art. 11, II, ‘a’
Declaração de dependentes (IR/INSS)
Dados pessoais e de saúde
Obrigação legal previdenciária e fiscal — base: art. 11, II, ‘a’
Princípio da necessidade: o DP deve coletar apenas os dados estritamente necessários para cada finalidade. Solicitar informações além do que a lei exige (ex.: fotos de candidatos, informações sobre crenças religiosas na admissão) viola a LGPD.
Bases Legais: Quando o DP Pode Tratar Dados Sem Pedir Consentimento
A LGPD estabelece que o tratamento de dados pessoais só é permitido quando há uma base legal que o autorize. Para o DP, as bases mais usadas são:
Obrigação legal ou regulatória (art. 7º, II): é a principal base legal do DP. A empresa pode tratar os dados exigidos por lei — CLT, previdência social, FGTS, eSocial, CAGED, normas regulamentadoras de SST — sem precisar do consentimento do empregado. Isso inclui: holerites, registros de ponto, dados para a Receita Federal, INSS, CEF e MTE.
Execução de contrato (art. 7º, V): o tratamento necessário para o cumprimento do contrato de trabalho — admissão, gestão da jornada, pagamento de salários, benefícios contratados.
Exercício regular de direitos (art. 7º, VI): uso dos dados em processos judiciais, administrativos ou arbitrais — reclamatórias trabalhistas, fiscalizações, laudos periciais.
Consentimento (art. 7º, I): necessário quando nenhuma das bases acima se aplica — ex.: uso de biometria para controle de ponto, envio de dados a terceiros não legalmente obrigados, divulgação de foto do empregado em materiais da empresa.
Atenção — consentimento não é sempre necessário: um erro comum é pedir consentimento para tudo. O consentimento deve ser reservado para situações em que não há base legal alternativa. Se há obrigação legal, não é preciso — nem recomendável — basear o tratamento no consentimento, pois o consentimento pode ser revogado a qualquer momento pelo titular.
Empregado Demitido que Pede Eliminação de Dados: O Que Fazer
Após o desligamento, o empregado tem o direito de solicitar a eliminação de seus dados pessoais da empresa. Mas esse direito é limitado.
O art. 16, I da LGPD autoriza expressamente a manutenção dos dados quando necessário ao cumprimento de obrigação legal ou regulatória pelo controlador. Isso significa que a empresa pode — e deve — manter os dados do ex-empregado enquanto houver obrigações legais a cumprir.
Documentos e dados que DEVEM ser mantidos após o desligamento:
Holerites e informes de rendimentos — prazo prescricional trabalhista (5 anos após o desligamento)
Registro de empregados, cartão ponto e registros de jornada — 5 anos
Documentos relativos a férias, rescisão, aviso prévio — 5 anos
Dados previdenciários (CNIS, FGTS) — indefinidamente, pois o trabalhador pode requerer benefício previdenciário a qualquer momento
ASOs, laudos de SST, PCMSO, PPP, LTCAT — 20 anos (normas de SST)
Dados relativos a acidentes de trabalho e doenças ocupacionais — 20 anos (NR 1 e NR 7)
Dados necessários para defesa em reclamatória trabalhista — enquanto durar o processo
Conclusão: o pedido de eliminação do ex-empregado não obriga a empresa a apagar esses dados. Basta comunicar formalmente ao ex-empregado quais dados serão mantidos, com qual finalidade e por quanto tempo — e eliminar apenas os dados que não têm base legal para manutenção.
Justa Causa por Violação da LGPD: O Empregado que Vaza Dados
A LGPD não prevê sanções diretas ao empregado que vaza dados — as sanções são aplicadas à empresa. Mas quando um empregado usa ou compartilha indevidamente dados pessoais de clientes, colegas ou da empresa, ele pode responder na esfera trabalhista.
Pena gradual: advertência → suspensão disciplinar → demissão por justa causa (CLT, art. 482)
Jurisprudência (TRT-2, 2021): empregado de empresa de gerenciamento de cartões que enviou planilha com dados pessoais de mais de 8.000 clientes para seu e-mail pessoal foi dispensado por justa causa. O TRT-2 reconheceu a justa causa mesmo sem prova de que os dados foram repassados a terceiros — o simples envio para e-mail pessoal, sem autorização, foi considerado falta grave o suficiente.
Para que a justa causa seja válida, a empresa precisa:
Ter comunicado ao empregado, previamente, as obrigações de sigilo e proteção de dados — via regulamento interno, política de privacidade ou aditivo contratual
Ter incluído no contrato de trabalho cláusula específica de confidencialidade e proteção de dados (Termo de Confidencialidade)
Documentar a infração com comprovação robusta (relatório de TI, logs de acesso, e-mails interceptados com autorização)
Aplicar a punição de forma imediata e proporcional — a demora pode caracterizar perdão tácito
DPO e Relatório de Impacto à Proteção de Dados
Encarregado (DPO — Data Protection Officer)
O DPO é o responsável interno pela proteção de dados da empresa. A LGPD exige que sua identidade e dados de contato sejam divulgados publicamente.
Suas atribuições incluem:
Aceitar reclamações dos titulares e adotar providências
Receber comunicações da ANPD
Orientar os empregados sobre proteção de dados
Executar atribuições determinadas pelo controlador ou pela ANPD
ME, EPP e startups (Resolução ANPD 02/2022): não são obrigadas a nomear um DPO formal — mas devem disponibilizar um canal de comunicação com os titulares de dados.
Relatório de Impacto à Proteção de Dados Pessoais (RIPD)
O RIPD é um documento que demonstra como a empresa protege os dados tratados. Deve conter:
Mapeamento do ciclo de vida de cada tipo de dado pessoal
Identificação dos agentes de tratamento em cada etapa
Mapeamento de riscos
Políticas internas, códigos de conduta e comprovantes de treinamento dos empregados
Certificações de segurança: a empresa pode comprovar adequação à LGPD também por certificações como ISO 27001 e ISO 27002, que atestam a segurança dos sistemas de informação.
ME, EPP e Startups: Tratamento Diferenciado (Resolução ANPD 02/2022)
A ANPD criou um regulamento simplificado para agentes de tratamento de pequeno porte — o que beneficia a maioria das empresas que contratam profissionais de DP:
Não são obrigadas a nomear DPO (mas devem ter canal de comunicação com os titulares)
Podem cumprir o registro de operações de tratamento (LGPD, art. 37) de forma simplificada, em modelo fornecido pela ANPD
Têm prazo em dobro para atender solicitações dos titulares e para comunicar incidentes de segurança à ANPD
Podem fornecer declaração simplificada ao titular em até 15 dias
Exceção — não se beneficia do tratamento diferenciado quem: realize tratamento de alto risco para os titulares (sem organização por entidade representativa); aufira receita bruta superior ao limite do Simples Nacional; ou pertença a grupo econômico com receita global acima desse limite.
Sanções Administrativas (LGPD, art. 52)
Sanção
Descrição
Quando É Aplicada
Advertência
Prazo para adoção de medidas corretivas
1ª infração, boa-fé do infrator
Multa simples
Até 2% do faturamento do grupo no Brasil no último exercício, limitada a R$ 50.000.000,00 por infração
Por infração
Multa diária
Até o limite de R$ 50.000.000,00
Enquanto a infração persistir
Publicização da infração
Divulgação pública da infração após apurada
Impacto reputacional
Bloqueio dos dados
Suspensão temporária do uso dos dados
Até regularização
Eliminação dos dados
Exclusão compulsória dos dados pessoais relacionados à infração
Infração grave
Suspensão da atividade
Suspensão parcial do funcionamento do banco de dados
Por até 6 meses, prorrogável
Proibição parcial ou total
Impossibilidade de realizar atividades de tratamento
Infração grave ou reincidente
Proibição total permanente
Proibição definitiva de tratamento de dados
Casos extremos
Atenuantes: a adoção prévia de guia de boas práticas e governança é considerada na dosimetria da sanção (Resolução CD/ANPD 4/2023). A empresa que demonstra comprometimento com a proteção de dados recebe tratamento mais brando em caso de infração.
Cronograma de Implementação para o Gestor de RH/DP
Passo
Ação
1
Nomeie um encarregado (DPO — Data Protection Officer), mesmo que internamente, e divulgue sua identidade e contato
2
Mapeie todos os dados pessoais tratados pela empresa: admissão, folha, benefícios, saúde, ponto, contratos de terceiros
3
Classifique cada dado: pessoal ou sensível; identifique a base legal que autoriza cada tratamento
4
Elabore o Termo de Consentimento para os dados que dependem de consentimento (ex.: dados biométricos, envio de dados a terceiros não legalmente obrigados)
5
Elabore o Guia de Boas Práticas e Governança e a Política de Privacidade da empresa
6
Revise o Regulamento Interno para incluir as obrigações dos empregados e as consequências do uso indevido de dados
7
Revise os contratos com terceiros (escritório de contabilidade, sistema de folha, operadora de plano de saúde) para incluir cláusulas de proteção de dados
8
Inclua aditivo contratual nos contratos de empregados estabelecendo as obrigações de confidencialidade e as consequências do descumprimento
9
Elabore o Relatório de Impacto à Proteção de Dados Pessoais (RIPD) para operações de alto risco
10
Implante rotina de monitoramento, resposta a incidentes e atualização periódica das políticas
Ações diárias recomendadas ao DP: registrar as respostas dadas aos titulares de dados, guardar evidências de atendimento às solicitações e manter log de incidentes. Essa documentação é a principal defesa da empresa diante de eventual sanção ou processo trabalhista.
Checklist para o DP
Verificar se os dados coletados na admissão são apenas os necessários — não solicitar informações não exigidas por lei
Identificar quais dados sensíveis a empresa trata e garantir que há base legal para cada um
Elaborar e coletar o Termo de Consentimento apenas para tratamentos que não têm outra base legal (ex.: biometria para ponto)
Incluir cláusula de confidencialidade e obrigações LGPD no contrato de trabalho e/ou em aditivo
Treinar todos os empregados que têm acesso a dados pessoais sobre as obrigações da LGPD e as consequências do descumprimento
Se um ex-empregado pedir eliminação de dados: comunicar quais dados serão mantidos e por quê (obrigação legal) — não é necessário apagar dados legalmente exigidos
Se um empregado vazar dados: documentar a infração, verificar se há prova robusta, aplicar punição proporcional com base no contrato e regulamento interno
Nomear DPO e divulgar os dados de contato publicamente (grandes empresas); disponibilizar canal de comunicação com titulares (ME/EPP)
Para ME/EPP: aproveitar o tratamento diferenciado da Resolução ANPD 02/2022 — prazos em dobro e registro simplificado de operações
Manter documentação das medidas adotadas — ela é atenuante em caso de sanção da ANPD
Material produzido exclusivamente para assinantes do Portal DP de Valor. Reprodução proibida.
⭐ Conteúdo exclusivo
Este conteúdo é exclusivo para assinantes do Portal DP de Valor
Assine agora e tenha acesso a mais de 200 textos técnicos, checklists e exemplos práticos de cálculos trabalhistas.