Recursos Humanos é o departamento que mais processa dados pessoais em uma empresa: CVs, informações de identidade, relatórios médicos, contas bancárias, notas de desempenho. A maioria desses dados está sob a Lei Geral de Proteção de Dados (LGPD) e alguns são considerados "dados sensíveis", exigindo proteção mais rigorosa. Este artigo foi preparado para equipes de RH que desejam entender o essencial sem ler textos jurídicos complexos.
Nota: Este conteúdo é apenas para fins informativos gerais e não substitui a consultoria jurídica. Consulte seu advogado para situações específicas da sua empresa.
Quais dados são processados no RH?
- Identificação e contato: Nome completo, número de identidade, endereço, telefone, e-mail.
- Dados de pessoal: Contrato, salário, informações do INSS, registros de licença.
- Educação e experiência profissional: Diploma, certificados, referências, conteúdo do CV.
- Dados sensíveis: Relatório médico, status de deficiência, antecedentes criminais, filiação sindical, dados biométricos (incluindo sistemas de entrada por impressão digital).
Os dados sensíveis são uma distinção crítica: seu processamento geralmente requer consentimento explícito e, exceto em exceções legais, não podem ser armazenados. Por exemplo, solicitar um relatório médico ou antecedentes criminais durante a contratação, exceto em situações excepcionais exigidas pela posição, não é defensável.
Base legal: é errado pedir consentimento para tudo
Um equívoco comum é obter consentimento para todas as atividades de processamento de dados dos funcionários. No entanto, dados necessários para a formação e execução do contrato de trabalho e notificações legais obrigatórias já estão cobertos por outras bases legais. Além disso, é difícil argumentar que o consentimento em uma relação empregador-empregado é dado "livremente"; portanto, processos baseados em consentimento são mais vulneráveis em auditorias.
Por outro lado, usos não essenciais para a relação de trabalho requerem consentimento explícito. Exemplos típicos: compartilhar o CV do candidato com outras empresas, publicar a foto do funcionário no site, usar dados coletados para contratação para outros fins posteriormente.
Por quanto tempo os CVs dos candidatos podem ser armazenados?
A lei não especifica um único prazo; o critério é quando o propósito do processamento dos dados se extingue. Quando a posição aplicada é fechada, o propósito também termina. Se deseja manter o CV em um banco de dados para avaliação futura, isso é um propósito separado e você deve informar o candidato e obter seu consentimento. Na prática, a abordagem considerada razoável é:
- Durante o processo de candidatura: até que a posição seja preenchida.
- Armazenamento em banco de dados: com consentimento explícito do candidato e por um período específico (prática comum de 1 a 2 anos), com exclusão automática ao final do período.
- Quando o consentimento é retirado: exclusão imediata e notificação ao candidato.
Quando surge a obrigação de informar?
Antes da coleta dos dados. Ou seja, antes de o formulário de candidatura ser enviado, o candidato deve saber quem está processando quais dados, para que finalidade, por qual base legal e quais são seus direitos. O texto informativo e o termo de consentimento são documentos separados; combiná-los em uma única caixa de seleção invalida o consentimento.
Checklist de conformidade para equipes de RH
- Os textos informativos separados para candidatos e funcionários estão prontos?
- Os processos que requerem consentimento explícito são aprovados separadamente (não em uma única caixa de seleção)?
- O inventário de dados (quais dados, onde, por quanto tempo) foi criado?
- Os prazos de retenção estão definidos e a exclusão é realizada ao final do período?
- O acesso às pastas de RH é restrito por função? Existe uma pasta comum acessível a todos?
- Os contratos de processamento de dados com os softwares utilizados foram assinados?
- Em caso de violação de dados, quem, em quantas horas e a quem deve ser notificado — está documentado?
- Os dados sensíveis são mantidos separadamente e em um local mais restrito?
- O que fazer com os dados de funcionários que deixam a empresa está definido?
- Existe um processo para responder às solicitações de informações dos funcionários (acesso, exclusão)?
Os três erros mais comuns
- CVs permanecendo indefinidamente em uma caixa de e-mail comum: A exclusão não pode ser realizada, o acesso não pode ser restrito, não é possível rastrear quem viu.
- Consentimento coletivo em uma única caixa de seleção: Quando informações, consentimento e permissão de comunicação eletrônica são combinados em uma única caixa, nenhum deles é considerado válido.
- A retirada do consentimento não é atendida: Se os dados do candidato que retirou o consentimento ainda podem ser encontrados no sistema, a conformidade é apenas no papel.
Resolver esses três pontos no sistema é mais seguro do que escrever procedimentos. No banco de CVs da ProCvLab, as empresas só podem ver candidatos que deram consentimento explícito para compartilhamento; quando o consentimento é retirado, o registro é automaticamente removido do banco de dados. O banco de CVs criado a partir de suas próprias aplicações é exclusivo para sua empresa e não é aberto externamente.
Próximo passo: Publicamos nossos próprios textos informativos na página de informações da LGPD; você pode analisá-los em termos de estrutura ao preparar seus próprios textos.