O que é a LGPD e por que ela impacta diretamente o RH?

O que é a LGPD e por que ela impacta diretamente o RH?

A Lei Geral de Proteção de Dados (LGPD - Lei nº 13.709/2018) transformou profundamente a gestão de pessoas no Brasil. O setor de Recursos Humanos é, por sua própria natureza, o maior centralizador de dados pessoais e sensíveis de uma organização. Desde o recebimento de um currículo até o desligamento definitivo de um funcionário, cada etapa do ciclo de contratação envolve o tratamento de informações protegidas por lei.
 
Ignorar as diretrizes da LGPD coloca a empresa em risco severo de sofrer sanções administrativas pesadas pela Autoridade Nacional de Proteção de Dados (ANPD), além de processos trabalhistas onerosos e graves danos à reputação institucional.
 
Este artigo foi elaborado detalhadamente para profissionais de RH, gestores, diretores e empresários que necessitam compreender a fundo os impactos práticos da legislação na rotina trabalhista. Ao longo do texto, você entenderá como mapear seus fluxos de dados, quais bases legais aplicar em cada fase do emprego, os cuidados fundamentais no recrutamento e seleção, e como estruturar uma cultura organizacional focada em privacidade.

A Lei Geral de Proteção de Dados Pessoais foi criada com o objetivo principal de proteger os direitos fundamentais de liberdade, privacidade e o livre desenvolvimento da personalidade de cada cidadão brasileiro. Ela regulamenta a forma como os dados são coletados, armazenados, processados, compartilhados e descartados pelas empresas.
No ecossistema corporativo, o departamento de Recursos Humanos assume o papel de principal operador diário desses dados. Pense em todas as interações cotidianas do RH:
  • Fichas de inscrição de candidatos.
  • Cópias de documentos como RG, CPF e carteira de trabalho.
  • Exames médicos admissionais, demissionais e periódicos.
  • Informações bancárias para pagamento de salários.
  • Registro de biometria para controle de ponto mecânico ou eletrônico.
  • Filiações sindicais e dados de dependentes (como certidões de nascimento dos filhos).
Cada um desses itens representa uma operação de tratamento de dados. Para que todos esses processos ocorram em total conformidade jurídica, a consultoria em governança corporativa torna-se indispensável. Se a sua empresa deseja desenhar fluxos de trabalho eficientes e blindados juridicamente, compreender as soluções de gestão corporativa da JPeF Consultoria é o primeiro passo estratégico.
 
Conceitos Fundamentais da LGPD Aplicados à Gestão de Pessoas
Para estruturar um RH em total conformidade, é obrigatório dominar os conceitos básicos trazidos pela lei e contextualizá-los na rotina do setor:
 
Dado Pessoal
Qualquer informação relacionada a uma pessoa natural identificada ou identificável. No RH, os exemplos clássicos são: nome, estado civil, endereço residencial, e-mail corporativo ou pessoal, telefone, número de documentos (CPF, RG, PIS) e histórico profissional.
 
Dado Pessoal Sensível
Dados que merecem uma camada de proteção muito maior devido ao seu potencial de gerar atitudes discriminatórias ou preconceituosas. A lei classifica como sensíveis as informações sobre: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, dados referentes à saúde ou à vida sexual, dados genéticos ou biométricos. O RH lida com dados sensíveis constantemente ao processar atestados médicos, gerenciar planos de saúde, coletar biometria para controle de acesso ou registrar a filiação sindical do trabalhador.
 
Titular dos Dados
A pessoa física a quem se referem os dados pessoais que são objeto de tratamento. No universo dos Recursos Humanos, os titulares são os candidatos a vagas de emprego, os colaboradores ativos, os estagiários, os prestadores de serviços terceirizados, os ex-funcionários e até mesmo os dependentes cadastrados nos benefícios.
Controlador e Operador
  • Controlador: É a pessoa jurídica (sua empresa) a quem competem as decisões sobre o tratamento dos dados pessoais.
  • Operador: É a pessoa física ou jurídica externa que realiza o tratamento de dados em nome do controlador. No RH, os operadores costumam ser as empresas de contabilidade terceirizadas, plataformas de recrutamento e seleção (ATS), corretoras de planos de saúde, agências de benefícios corporativos e fornecedores de softwares de folha de pagamento.
Os 10 Princípios da LGPD e sua Execução no RH
O tratamento de informações internas não pode ocorrer de forma indiscriminada. A legislação estipula dez princípios que norteiam qualquer atividade com dados pessoais. Veja como os principais se aplicam diretamente na rotina do RH:
  1. Finalidade: O RH deve explicar claramente o motivo real e específico da coleta de cada informação. Não é permitido coletar dados "por precaução" ou sem uma utilidade corporativa explícita.
  2. Adequação: O tratamento deve ser 100% compatível com as finalidades informadas ao trabalhador.
  3. Necessidade (Minimização): A coleta deve se limitar estritamente aos dados essenciais para atingir o objetivo pretendido. Se um formulário de candidatura solicita o número do CPF, RG e o endereço completo do candidato na primeira fase da triagem de currículos, há uma clara violação deste princípio, pois tais dados não são necessários nessa etapa inicial.
  4. Livre Acesso: Garantia aos colaboradores de que eles podem, a qualquer momento, consultar quais dados a empresa possui sobre eles, de forma gratuita e simplificada.
  5. Transparência: Informações claras, precisas e acessíveis aos trabalhadores sobre a realização do tratamento de seus dados. Isso exige a criação de uma Política de Privacidade Interna robusta.
  6. Segurança e Prevenção: Utilização de medidas técnicas e administrativas avançadas para proteger os dados de acessos não autorizados, vazamentos, destruição ou alterações acidentais.
A Jornada do Colaborador sob a Ótica da LGPD
Para entender como adequar o departamento na prática, precisamos analisar as três fases principais do ciclo de vida de um profissional dentro da empresa.
Fase 1: Pré-contratual (Recrutamento e Seleção)
A coleta de dados começa antes mesmo da contratação. Os cuidados devem ser cirúrgicos:
  • Filtro nos Currículos: Solicite apenas dados pertinentes para avaliar a capacidade técnica do candidato. Evite perguntas sobre religião, orientação sexual, planejamento familiar (se deseja ter filhos) ou antecedentes criminais (salvo exceções justificadas pela natureza do cargo, como profissionais de segurança ou transporte de valores).
  • Plataformas de Vagas: Caso utilize plataformas externas de recrutamento, certifique-se de que o fornecedor atende à lei.
  • Tempo de Retenção de Currículos: A empresa não pode guardar currículos indefinidamente sem o consentimento ou sem uma política clara. Estabeleça um prazo razoável (por exemplo, 6 meses) para manter o arquivo de candidatos para vagas futuras. Informe este prazo ao titular e realize o descarte seguro após o vencimento do período.
Fase 2: Contratual (Vigência do Vínculo Empregatício)
Com o profissional devidamente contratado, o volume de dados explode. A base legal predominante aqui muda substancialmente:
  • Cumprimento de Obrigação Legal: A maior parte dos dados do trabalhador é tratada porque a lei trabalhista (CLT) e previdenciária obriga a empresa a fazer isso. O envio de dados ao eSocial, o registro em carteira e o recolhimento de impostos dispensam a coleta de consentimento específico, pois a empresa está apenas cumprindo suas obrigações legais.
  • Execução de Contrato: Coleta de dados bancários para o pagamento do salário ou do endereço residencial para viabilizar a entrega do vale-transporte.
  • Compartilhamento Seguro: Ao enviar as informações para operadoras de plano de saúde, seguro de vida ou vale-refeição, a empresa atua como controladora e deve exigir, contratualmente, que esses parceiros também ajam em total conformidade com a LGPD.
Fase 3: Pós-contratual (Após o Desligamento)
O encerramento do contrato de trabalho não desobriga a organização de manter cuidados rígidos com os dados.
  • Prazos de Guarda: A empresa deve manter os documentos guardados por prazos específicos determinados pela legislação trabalhista, previdenciária e fiscal. Dados do FGTS, por exemplo, exigem guarda prolongada, assim como documentos de saúde ocupacional (PPRA/PCMSO), que precisam ficar arquivados por até 20 anos.
  • Eliminação Segura: Passados todos os prazos legais de prescrição de ações trabalhistas e fiscais, os dados pessoais devem ser eliminados definitivamente dos servidores digitais e os papéis físicos precisam passar por fragmentação industrial segura.
Passo a Passo para Implementar a LGPD no seu RH
Mudar a cultura e os processos operacionais de um setor inteiro exige planejamento metodológico estruturado. Abaixo, detalhamos o roteiro essencial para a conformidade:
 
Passo 1: Mapeamento de Dados (Data Mapping)
Crie um inventário detalhado de todas as informações que entram, circulam e saem do RH. É preciso documentar: onde os dados ficam guardados (pastas físicas, planilhas, softwares em nuvem), quem possui privilégios de acesso e com quais parceiros externos eles são compartilhados.
 
Passo 2: Definição das Bases Legais
Para cada dado mapeado, atribua uma justificativa jurídica legal válida prevista na LGPD. O erro mais comum é achar que o RH precisa colher a assinatura de consentimento para absolutamente tudo. O consentimento no ambiente trabalhista é considerado frágil, pois existe uma clara assimetria de poder na relação empregador-empregado. Dê preferência para as bases de Cumprimento de Obrigação Legal, Execução de Contrato ou Legítimo Interesse.
 
Passo 3: Revisão de Contratos e Documentos
Atualize os contratos de trabalho ativos e os novos modelos inserindo cláusulas específicas de proteção de dados. Adicione termos aditivos de confidencialidade com todos os fornecedores externos e prestadores de serviços que operam dados em nome da empresa (softwares de RH, contadores, clínicas de medicina do trabalho).
 
Passo 4: Implementação da Política de Privacidade Interna
Elabore um documento oficial, claro e acessível a todos os funcionários, explicando de forma aberta como a empresa lida com suas informações, quais são os direitos deles como titulares e os canais internos para sanar dúvidas ou fazer requisições.
 
Passo 5: Treinamento da Equipe de RH
A tecnologia mais avançada falha se o fator humano não for educado. Treine exaustivamente toda a equipe interna de Recursos Humanos e Departamento Pessoal. Atitudes simples, como deixar telas de computadores desbloqueadas ao se levantar da mesa, imprimir folhas de pagamento e deixá-las expostas na impressora comum ou enviar listas de funcionários via WhatsApp pessoal representam incidentes graves de segurança.
 
A adequação processual envolve um alinhamento completo entre a gestão operacional e a inteligência corporativa. Empresas que buscam otimizar seus resultados financeiros e estratégicos de ponta a ponta encontram um suporte ideal ao conhecer a atuação técnica da JPeF Consultoria - Planejamento Estratégico, que desenha planos focados em eficiência corporativa e governança.
 
Tabela Comparativa: Tratamento de Dados no RH Antes e Depois da LGPD
 
Processo de RH Como era feito (Antes da LGPD) Como deve ser feito (Com a LGPD) Base Legal Predominante
Triagem de Currículos Coleta excessiva de dados pessoais e retenção eterna em gavetas ou e-mails. Coleta simplificada, descarte programado e aviso claro sobre o tempo de armazenamento. Consentimento ou Legítimo Interesse
Atestados Médicos Circulação livre de papéis pela empresa; compartilhamento com gestores sem restrições. Apenas o médico do trabalho ou profissional restrito do RH acessa; armazenamento em pastas digitais criptografadas. Tutela da Saúde / Obrigação Legal
Folha de Pagamento Envio de relatórios completos em canais abertos ou e-mails comuns de equipe. Transferência segura de dados via canais criptografados integrados com o prestador. Cumprimento de Obrigação Legal
Compartilhamento de Benefícios Envio massivo de cadastros sem validação de conformidade do fornecedor. Contratos com cláusulas restritas de proteção e auditoria de conformidade com o parceiro. Execução de Contrato
 
Riscos, Penalidades e o Papel do DPO no Contexto do RH
O descumprimento das regras impostas pela lei gera consequências financeiras e administrativas severas. As punições aplicadas pela ANPD incluem desde advertências formais até multas administrativas de até 2% do faturamento da empresa, limitadas ao valor teto de R$ 50 milhões por infração cometida.
 
Além das multas pecuniárias, existem os riscos reputacionais e os passivos trabalhistas. Sindicatos e ex-empregados estão acionando frequentemente a Justiça do Trabalho para requerer indenizações por danos morais em virtude da utilização indevida ou do vazamento de dados corporativos confidenciais.
 
A Importância do DPO (Encarregado de Proteção de Dados)
O DPO é o profissional responsável por atuar como canal de comunicação oficial entre a empresa, os colaboradores (titulares) e a ANPD. O RH precisará trabalhar em absoluta sintonia com o DPO para responder rapidamente a incidentes de segurança, atualizar relatórios de impacto à proteção de dados (RIPD) e gerenciar as solicitações de acesso ou exclusão enviadas pelos funcionários.
 
Como o Planejamento Financeiro e Tributário se Conecta com a Proteção de Dados
A adequação à LGPD não deve ser vista isoladamente como um projeto jurídico de Recursos Humanos; ela faz parte da estrutura de sustentabilidade financeira da companhia. Investir em conformidade mitiga o risco de descapitalização decorrente de multas astronômicas e passivos trabalhistas ocultos.
 
Processos eficientes de Recursos Humanos integrados a softwares modernos geram impactos diretos na gestão orçamentária geral da corporação. Cada dado tratado na folha de pagamento reflete no cálculo de encargos tributários e previdenciários. Para entender como alinhar suas rotinas trabalhistas e societárias a uma estrutura fiscal enxuta e segura, vale a pena aprofundar-se nos serviços especializados da JPeF Consultoria - Planejamento Tributário, garantindo que a conformidade legal caminhe lado a lado com a economia real de impostos.
 
Com processos transparentes, sistemas blindados e profissionais treinados, o RH deixa de ser uma área de vulnerabilidade e passa a ser uma referência interna de ética, segurança da informação e governança corporativa.
 
Perguntas Frequentes (FAQ) sobre LGPD no RH
1. Posso exigir teste de gravidez ou certidão de antecedentes criminais no processo seletivo?
Como regra geral, não. A exigência de teste de gravidez é expressamente proibida pela legislação brasileira (Lei nº 9.029/95) por seu caráter altamente discriminatório. A certidão de antecedentes criminais só pode ser exigida em situações muito específicas, justificadas estritamente pela natureza da atividade (como empregados domésticos, vigilantes armados, trabalhadores do setor financeiro ou cuidadores de idosos e crianças), conforme entendimento consolidado pelo Tribunal Superior do Trabalho (TST).
2. É obrigatório coletar o consentimento do funcionário para assinar o contrato de trabalho?
Não. O tratamento dos dados básicos do funcionário decorre da execução do próprio contrato de trabalho e do cumprimento de obrigações legais (como o envio de relatórios governamentais ao eSocial, emissão de guias de recolhimento de impostos e pagamento de salários). O uso do consentimento deve ser reservado para atividades acessórias, como o uso da imagem do colaborador em campanhas de marketing ou redes sociais da empresa.
3. O que o RH deve fazer se ocorrer um vazamento de dados de funcionários?
O RH deve notificar imediatamente o Encarregado de Proteção de Dados (DPO) e o comitê de segurança da informação da empresa. A organização possui o dever legal de reportar o incidente à ANPD e aos colaboradores afetados em um prazo razoável (geralmente apontado em até 48 horas úteis pela autarquia) se o vazamento puder acarretar risco ou dano relevante aos direitos dos titulares. Devem ser indicadas quais informações foram expostas e quais medidas de mitigação foram adotadas.
4. Como gerenciar os dados de saúde dos colaboradores (atestados e prontuários) na lei?
Os atestados médicos contêm dados pessoais sensíveis e devem ter circulação altamente restrita. Eles devem ser arquivados em pastas digitais com controle rígido de acesso (criptografadas) ou armários físicos trancados. Gestores diretos do funcionário não devem ter acesso aos detalhes do CID (Classificação Internacional de Doenças); eles precisam apenas ser comunicados pelo RH sobre o período em que o funcionário estará afastado de suas funções para fins de planejamento operacional.
5. Por quanto tempo a empresa pode guardar os documentos de ex-funcionários?
Os documentos devem ser mantidos pelos prazos prescricionais previstos na legislação brasileira. Para fins trabalhistas gerais, o prazo padrão é de até 2 anos após o encerramento do contrato (com limite retroativo de 5 anos para pleitear verbas). Contudo, documentos de cunho previdenciário e fundiário (como o FGTS) ou prontuários de saúde ocupacional exigem guarda prolongada de 10, 20 ou até 30 anos. Após esses prazos, os dados precisam ser destruídos de forma totalmente segura.
6. Como fica a coleta de biometria para o registro de ponto eletrônico?
A biometria é considerada um dado pessoal sensível (dado biométrico). A base legal que justifica sua coleta no controle de ponto costuma ser o cumprimento de obrigação legal por parte do empregador (atendimento às normas regulamentadoras do Ministério do Trabalho e Emprego sobre controle de jornada) combinado com a segurança dos processos internos. O RH deve garantir que o sistema de ponto utilize algoritmos de criptografia hash e que os dados das digitais ou reconhecimento facial não possam ser extraídos ou compartilhados para outras finalidades comerciais.
 
Para entender de forma prática como implementar e manter a segurança jurídica da sua operação comercial, consulte a equipe de especialistas em conformidade legal da JPeF Consultoria e adote as melhores práticas de governança corporativa no mercado.

Compartilhe esse artigo:

Clique aqui e solicite um orçamento