Ir para o conteúdo
Voltar ao blogCompliance

LGPD e dados de colaboradores: o que sua empresa precisa saber

Time CrachaSaaS10 de maio de 20266 min de leitura

A Lei Geral de Proteção de Dados (LGPD) está em vigor desde 2021, e as multas da ANPD — Autoridade Nacional de Proteção de Dados — já são realidade. Se a sua empresa usa crachás com foto, dados biométricos ou QR Code, você precisa entender o que está em jogo.

Quais dados dos colaboradores estão cobertos pela LGPD?

Todo dado pessoal que identifique ou possa identificar um colaborador é protegido. No contexto de crachás e controle de acesso, isso inclui:

  • Nome completo e foto: dados pessoais básicos
  • Cargo e departamento: dados que qualificam a pessoa
  • Biometria: impressão digital, reconhecimento facial — esses são dados sensíveis, com proteção reforçada
  • Logs de acesso: registro de quando e onde o colaborador entrou ou saiu

Base legal para tratamento de dados de colaboradores

A LGPD prevê bases legais que autorizam o tratamento de dados. Para colaboradores, as mais relevantes são:

  1. Cumprimento de obrigação legal ou regulatória: controle de acesso em instalações reguladas exige identificação
  2. Execução de contrato: o contrato de trabalho legitima o uso de dados necessários à relação empregatícia
  3. Legítimo interesse: desde que balanceado com os direitos do titular

O importante: a base legal precisa estar documentada. "Sempre fizemos assim" não é base legal.

Atenção especial aos dados biométricos

Dados biométricos são classificados como dados sensíveis pelo artigo 11 da LGPD. Isso significa que:

  • O tratamento só pode ocorrer com consentimento específico e destacado do titular, ou em situações excepcionais previstas em lei
  • Qualquer vazamento tem penalidade agravada
  • A retenção deve seguir prazo definido, com eliminação segura ao término

Se seu sistema de controle de acesso usa biometria, sua empresa precisa de DPA (Data Processing Agreement) com o fornecedor e um processo de descarte seguro dos dados.

O problema dos crachás físicos com foto

Crachás físicos com foto são, tecnicamente, dado pessoal em circulação. Quando um colaborador é desligado:

  • O crachá físico com a foto dele ainda existe
  • Pode estar com o colaborador, perdido, ou na gráfica
  • Não há como garantir a eliminação

Isso cria um passivo de compliance que muitas empresas ignoram. Com um crachá digital, a revogação elimina o dado de acesso instantaneamente.

O que sua empresa deve ter documentado

Para conformidade com a LGPD no contexto de controle de acesso:

  • [ ] Mapeamento de dados (ROPA): quais dados pessoais são coletados, para quê e por quanto tempo
  • [ ] Base legal documentada para cada tipo de tratamento
  • [ ] Política de retenção: por quanto tempo os logs de acesso ficam armazenados
  • [ ] DPA com fornecedores: qualquer sistema que processe dados de colaboradores precisa ter contrato de proteção de dados
  • [ ] Procedimento de resposta a incidentes: o que fazer em caso de vazamento (prazo: 72h para notificar a ANPD)
  • [ ] Canal de exercício de direitos: o colaborador pode solicitar acesso, correção ou eliminação dos seus dados

Penalidades

A ANPD pode aplicar multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração. Além disso, a autoridade pode determinar o bloqueio ou eliminação dos dados tratados irregularmente — o que pode paralisar operações.

Como um sistema digital de crachás ajuda na conformidade

Uma plataforma como o CrachaSaaS foi desenhada com privacidade por padrão:

  • Dados armazenados em ambiente seguro com criptografia em repouso
  • Revogação de acesso instantânea e registrada em log de auditoria
  • Controle de quem acessa os dados dos colaboradores
  • DPA disponível para assinatura no plano Corporativo e Enterprise

Quer entender como adequar seu controle de acesso à LGPD? Fale com nosso time — sem compromisso.

Pronto para digitalizar os crachás da sua empresa?

Começar grátis →