Guide • Compliance • 16 min de leitura
GDPR para RH: como tratar corretamente os dados dos empregados
Como processar dados pessoais de funcionários legalmente sob o GDPR — bases legais, retenção, direitos, segurança e transferências internacionais.
Dados de RH são dados de alto risco
As funções de RH lidam com alguns dos dados pessoais mais sensíveis em qualquer organização: detalhes de contato, salário, informações bancárias, registros de desempenho, informações de saúde e, às vezes, verificação de antecedentes criminais. Sob o Regulamento Geral de Proteção de Dados (GDPR) e suas implementações nacionais — a Lei de Proteção de Dados da Irlanda 2018 e o UK GDPR / Data Protection Act 2018 — esses dados devem ser processados de forma lícita, justa e transparente.
Fazer isso corretamente é tanto um dever legal quanto uma questão de confiança. Os empregados são titulares de dados com direitos exigíveis, e a Data Protection Commission na Irlanda (ou o ICO no Reino Unido) pode investigar reclamações e impor multas significativas. Trate os dados dos empregados com o mesmo rigor que você daria aos dados de clientes.
Escolhendo uma base legal
Toda atividade de tratamento precisa de uma base legal. Um erro comum é depender do consentimento para a relação de emprego. Por causa do desequilíbrio de poder entre empregador e empregado, o consentimento raramente é livremente dado e, portanto, geralmente é a base errada para o tratamento central de RH. Bases mais adequadas costumam ser o cumprimento do contrato de trabalho, o cumprimento de uma obrigação legal (por exemplo, impostos e declarações fiscais) e interesses legítimos.
Dados de categoria especial — incluindo informações de saúde usadas para licença médica ou fins de saúde ocupacional — precisam de uma condição adicional sob Article 9, muitas vezes relacionada à legislação de emprego, seguridade social e proteção social. Mapeie cada tipo de processamento de RH para sua base e condição, e registre a justificativa.
Transparência e direitos dos titulares de dados
Os empregados devem ser informados, em linguagem clara, sobre quais dados você possui, por que os guarda, por quanto tempo os mantém e com quem os compartilha. Isso geralmente é feito por meio de um aviso de privacidade do empregado, distinto da sua política de privacidade voltada ao cliente. Forneça-o no momento da contratação e mantenha-o atualizado.
Os titulares de dados podem exercer direitos como acesso (a solicitação de acesso do titular), retificação, apagamento em algumas circunstâncias, restrição e oposição. Tenha um processo documentado para responder dentro do prazo legal (em geral um mês). O RH é um destinatário frequente de solicitações de acesso, então planeje como localizar e anonimizar informações mantidas em vários sistemas.
Retenção, minimização e segurança
Não mantenha dados por mais tempo do que o necessário. Crie uma política de retenção que reflita tanto os requisitos legais (registros de folha de pagamento e impostos, registros de jornada de trabalho, documentação de saúde e segurança) quanto a necessidade real do negócio, e exclua ou anonimizar além desses períodos. Colete apenas o que você realmente usa — minimização de dados é um princípio, não um detalhe.
A segurança é uma exigência legal, não apenas uma boa prática. Aplique acesso baseado em função para que os gestores vejam apenas o que precisam, criptografe os dados em trânsito e em rest, e mantenha uma trilha de auditoria de quem acessou o quê. Um HRIS confiável oferece permissões granulares e registro de acessos pronto para uso, o que é muito mais seguro do que espalhar dados de empregados por planilhas e unidades compartilhadas.
Transferências internacionais e fornecedores
Se o seu software de RH ou fornecedor de folha de pagamento armazena dados fora do Espaço Econômico Europeu, você deve garantir um mecanismo de transferência adequado — uma decisão de adequação, cláusulas contratuais padrão ou salvaguardas equivalentes. Desde o Brexit, as transferências entre a UE e o Reino Unido são cobertas pelo status de adequação do Reino Unido, mas isso deve ser monitorado porque está sujeito a revisão.
Sempre que você usar um terceiro para processar dados de empregados, precisa de um contrato escrito de processamento de dados que estabeleça suas obrigações, e deve realizar a devida diligência sobre sua postura de segurança. Mantenha um registro dos seus processadores e de onde os dados são hospedados para poder responder a perguntas e incidentes rapidamente.








































