LGPD e dados de colaboradores: o que sua empresa precisa saber
A Lei Geral de Proteção de Dados (LGPD) está em vigor desde 2021, e as multas da ANPD — Autoridade Nacional de Proteção de Dados — já são realidade. Se a sua empresa usa crachás com foto, dados biométricos ou QR Code, você precisa entender o que está em jogo.
Quais dados dos colaboradores estão cobertos pela LGPD?
Todo dado pessoal que identifique ou possa identificar um colaborador é protegido. No contexto de crachás e controle de acesso, isso inclui:
- Nome completo e foto: dados pessoais básicos
- Cargo e departamento: dados que qualificam a pessoa
- Biometria: impressão digital, reconhecimento facial — esses são dados sensíveis, com proteção reforçada
- Logs de acesso: registro de quando e onde o colaborador entrou ou saiu
Base legal para tratamento de dados de colaboradores
A LGPD prevê bases legais que autorizam o tratamento de dados. Para colaboradores, as mais relevantes são:
- Cumprimento de obrigação legal ou regulatória: controle de acesso em instalações reguladas exige identificação
- Execução de contrato: o contrato de trabalho legitima o uso de dados necessários à relação empregatícia
- Legítimo interesse: desde que balanceado com os direitos do titular
O importante: a base legal precisa estar documentada. "Sempre fizemos assim" não é base legal.
Atenção especial aos dados biométricos
Dados biométricos são classificados como dados sensíveis pelo artigo 11 da LGPD. Isso significa que:
- O tratamento só pode ocorrer com consentimento específico e destacado do titular, ou em situações excepcionais previstas em lei
- Qualquer vazamento tem penalidade agravada
- A retenção deve seguir prazo definido, com eliminação segura ao término
Se seu sistema de controle de acesso usa biometria, sua empresa precisa de DPA (Data Processing Agreement) com o fornecedor e um processo de descarte seguro dos dados.
O problema dos crachás físicos com foto
Crachás físicos com foto são, tecnicamente, dado pessoal em circulação. Quando um colaborador é desligado:
- O crachá físico com a foto dele ainda existe
- Pode estar com o colaborador, perdido, ou na gráfica
- Não há como garantir a eliminação
Isso cria um passivo de compliance que muitas empresas ignoram. Com um crachá digital, a revogação elimina o dado de acesso instantaneamente.
O que sua empresa deve ter documentado
Para conformidade com a LGPD no contexto de controle de acesso:
- [ ] Mapeamento de dados (ROPA): quais dados pessoais são coletados, para quê e por quanto tempo
- [ ] Base legal documentada para cada tipo de tratamento
- [ ] Política de retenção: por quanto tempo os logs de acesso ficam armazenados
- [ ] DPA com fornecedores: qualquer sistema que processe dados de colaboradores precisa ter contrato de proteção de dados
- [ ] Procedimento de resposta a incidentes: o que fazer em caso de vazamento (prazo: 72h para notificar a ANPD)
- [ ] Canal de exercício de direitos: o colaborador pode solicitar acesso, correção ou eliminação dos seus dados
Penalidades
A ANPD pode aplicar multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração. Além disso, a autoridade pode determinar o bloqueio ou eliminação dos dados tratados irregularmente — o que pode paralisar operações.
Como um sistema digital de crachás ajuda na conformidade
Uma plataforma como o CrachaSaaS foi desenhada com privacidade por padrão:
- Dados armazenados em ambiente seguro com criptografia em repouso
- Revogação de acesso instantânea e registrada em log de auditoria
- Controle de quem acessa os dados dos colaboradores
- DPA disponível para assinatura no plano Corporativo e Enterprise
Quer entender como adequar seu controle de acesso à LGPD? Fale com nosso time — sem compromisso.
Pronto para digitalizar os crachás da sua empresa?
Começar grátis →