A Lei Geral de Proteção de Dados nas relações de trabalho

    0
    878

    A importância da adequada implementação da LGPD e seus impactos nas relações trabalhistas

     

    *Por Vinícius Souza


    Com os avanços tecnológicos e a globalização ao longo dos anos, a preocupação com a privacidade informacional em relação aos dados pessoais foi crescendo, pelo fato de haver uma crescente coleta e compartilhamento sem freios dos dados pessoais.

     

    Com o propósito de salvaguardar os dados e cessar o seu tratamento de maneira negligente, a Lei Geral de Proteção de Dados Pessoais – LGPD (Lei 13.709, de 14 de Agosto de 2018) dispõe acerca do tratamento de dados pessoais com o escopo de proteger as informações referentes à pessoa natural, tanto nos meios digitais, como em outros meios, devendo ser respeitada tanto pelas pessoas jurídicas de direito privado, quanto pelas de direito público. Após diversas discussões e adiamentos, a lei entrou em vigor. Vale salientar que a mencionada lei não se aplica no tratamento de dados das pessoas jurídicas.

     

    A lei em questão tem por finalidade garantir a transparência em todos os processos realizados com os dados da pessoa natural, como a coleta, processamento, arquivamento, armazenamento, eliminação e compartilhamento dos dados pessoais. A Lei Geral de Proteção de Dados foi embasada no Regulamento (UE) 2016/ 679 do Parlamento Europeu de 27 de abril de 2016, o General Data Processing Regulation – GDPR ou regulamento Geral sobre a Proteção de Dados, o qual dispõe acerca dos dados pessoais e a privacidade dos seus titulares ou pessoas naturais localizadas na União Europeia.

     

    Para entendermos melhor acerca da Lei nº 13.709 de agosto de 2018 é necessário compreender que ela tem como fundamento a tutela aos direitos fundamentais de liberdade e de privacidade, ao livre desenvolvimento da personalidade da pessoa natural e aos direitos humanos, como podemos analisar no seu Artigo 1º:

    “Art. 1º Esta Lei dispõe sobre o tratamento de dados pessoais, inclusive nos meios digitais, por pessoa natural ou por pessoa jurídica de direito público ou privado, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa natural.

     

    Parágrafo único. As normas gerais contidas nesta Lei são de interesse nacional e devem ser observadas pela União, Estados, Distrito Federal e Municípios.”

     

    Vale ressaltar que, no Brasil, a Proposta de Emenda à Constituição federal de 1988 de número 17/2019, que está em tramitação, adita o inciso XII-A, ao artigo 5º, e o inciso XXX, ao artigo 22, da Constituição de Federal de 1988, para acrescentar a proteção de dados pessoais, físicos e digitais como direitos e garantias fundamentais do cidadão no Brasil e estipular a competência privativa da União para legislar acerca de tal matéria.

     

    Embora a referida lei não trate de forma expressa, em seus dispositivos, acerca das relações de trabalho, como foi feito pelo Regulamento Geral de Proteção de Dados da União Europeia, é de suma importância compreender que ela também se aplicará no tratamento de dados pessoais dos empregados e demais colaboradores da empresa pelos seus empregadores ou tomadores de serviços, os quais serão controladores destes dados, e quem cabe se adequar à LGPD, tomando as medidas cabíveis para o seu tratamento. Sendo assim, não resta dúvida quanto à sua aplicação nas rotinas trabalhistas.

     

    Cumpre destacar que a Lei Geral de Proteção de Dados é uma lei totalmente principiológica, portanto será imprescindível o compliance trabalhista. Dessa forma, a aludida lei terá sua adequada implementação através do compliance trabalhista, evitando passivos não apenas em relação aos danos atinentes ao tratamento de dados pessoais dos colaboradores, mas também a judicialização e sanções advindas de incidentes ocasionados pelos empregados que ficarão responsáveis em tratar diretamente dos dados dos clientes, nas relações de consumo.

     

    Será de grande importância a elaboração dos contratos, pois os colaboradores se comprometem a efetuar o tratamento de tais dados nos exatos termos elaborados pelo empregador que deverão estar em consonância com as orientações de segurança da informação por ele estabelecidas, com a finalidade de salvaguardar os direitos dos titulares dos dados.

     

    No entanto, caso não sejam respeitadas as disposições estipuladas pelo empregador poderá acabar ensejando para os colaboradores, de maneira proporcional, penalidades como – uma advertência, na reincidência a suspensão ou até mesmo rescisão do contrato de trabalho por justa causa nos termos das alíneas a, b, g, h e k do art. 482 da Consolidação das Leis do Trabalho.

     

    Tendo em vista que os colaboradores são, na maioria das vezes, os responsáveis pelo tratamento dos dados dos clientes, a falta de uma orientação e treinamento por parte da instituição de como gerir de forma adequada estes dados, poderá ocasionar lesões e eventuais passivos para a empresa. Vale frisar que o departamento de recursos humanos ou pessoal tratam de dados pertencentes aos empregados, porém os empregados da área comercial, marketing e outros departamentos ficam responsáveis pelos dados dos clientes.

     

    Com a pandemia decorrente da Covid-19, foi necessário nos adaptarmos às reais circunstâncias advindas do coronavírus, no qual o teletrabalho se tornou uma realidade para todos. Portanto, conforme preceitua o artigo 75-B da CLT – teletrabalho é exercido de maneira remota ou à distância, através de tecnologias de informação e de comunicação e pensando que os empregados de várias esferas ficarão responsáveis pelos dados dos clientes e de empregados através de seus computadores, será imprescindível o compliance trabalhista, tendo em vista que os dados poderão estar mais vulneráveis a um vazamento e será necessário que a empresa implemente medidas cabíveis para o adequado tratamento, incluindo cláusulas em códigos de ética e conduta, ou códigos de conduta, no que se refere à proteção de dados e com as respectivas sanções disciplinares, evitando passivos trabalhistas, após o momento emergencial e que poderão prejudicar a saúde financeira da empresa.

     

    Para um melhor entendimento acerca da Lei Geral de Proteção de Dados e sua correta adequação nas relações de trabalho é necessário saber que a mesma distingue os dados pessoais dos dados pessoais sensíveis, que acabam sendo dados que ficam mais vulneráveis com maior potencial discriminatório, bem como os dados genéticos e os biométricos, dando uma maior proteção:

     

    Art. 5º Para os fins desta Lei, considera-se:

    I – dado pessoal: informação relacionada a pessoa natural identificada ou identificável;

    II – dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural;

    Fase pré-contratual

    De acordo com Selma[1]

    No processo seletivo, nas relações de trabalho, o agente de tratamento deverá tratar os dados pessoais sensíveis com consentimento do titular, ou com base em alguma das demais hipóteses autorizadas de tratamento pela legislação de proteção de dados, devendo evitar o tratamento para fins discriminatórios, salvo quando a natureza da atividade a ser exercida, pública e notoriamente, assim o exigir, ou quando for para a tutela e proteção do próprio candidato, como, por exemplo, exigência de idade mínima para trabalho em atividades perigosas, insalubres ou em horário noturno, nos termos do artigo 7º da Constituição Federal de 1988, inciso XXXIII.

     

    Ainda na fase pré-contratual será necessário o adequado tratamento no que se refere aos dados pessoais nas relações de trabalho, pois já no anúncio da vaga de emprego serão solicitados dados pessoais imprescindíveis à candidatura da vaga. Sendo assim, deverão ser apenas requeridos dados pertinentes à vaga, tomando cautela com anúncios que não respeitem o princípio da necessidade, limitando-se sempre ao tratamento mínimo necessário para a realização do seu real propósito, abrangendo os dados devidos, proporcionais e não excessivos, no que se refere ao anúncio da vaga informada. No processo seletivo será necessário fazer o adequado mapeamento de todos os fluxos dos dados que serão tratados evitando-se qualquer ato discriminatório acerca das informações dos candidatos e que atente contra a legislação de proteção de dados e a legislação trabalhista. Vale salientar que os mencionados dados não poderão ser utilizados com a finalidade discriminatória, respeitando sempre o princípio da não discriminação. Além disso, a empresa deverá informar a destinação do uso dos dados e o prazo que ficarão armazenados.

     

    Segundo Selma[2]

    Uma ficha de vaga de emprego, onde são coletados vários dados pessoais, transforma-se automaticamente em um grande banco de dados. O volume de dados que é coletado pela empresa empregadora sempre é muito grande, logo deverá ser realizado o mapeamento destes dados para que a empresa empregadora e controladora elimine, ou pare de coletar, dados desnecessários.

     

    Fase contratual

    A adequada implementação da Lei Geral de Proteção de Dados será de grande importância também na fase contratual, pois será o momento que o empregado ficará ciente de toda política interna da empresa no que diz respeito ao tratamento de dados na instituição e dará o seu consentimento para o tratamento dos seus dados pertinentes ao contrato de trabalho.

     

    No que concerne ao consentimento, quando este for a base de tratamento, a empresa deverá formular termos de consentimento de forma granular, ou seja uma autorização específica para cada tratamento, onde os dados serão separados para cada finalidade. Deverão ser incluídas cláusulas, ou elaborados termos, que destaquem a obtenção do consentimento dos dados dos empregados e para o seu adequado tratamento no contrato de trabalho. Sendo assim, no tocante às disposições da LGPD, o colaborador deverá conferir seu consentimento para a transmissão de seus dados para cada relação jurídica acessória existente na relação laboral, mas os fluxos necessários para a execução do contrato ou necessários com base em uma obrigação legal, como o eSocial, não precisarão do consentimento.

     

    Ademais, a empresa deverá ter cuidado com o compartilhamento dos dados de seus empregados às operadoras responsáveis pelos planos de saúde, seguros de vida, empresas de gestão de folha de pagamento, instituições de vale-alimentação, à contabilidade e até mesmo nos casos de entidades que ficarão encarregadas de conceder o vale-transporte. A entidade empregadora, no papel de controladora, deverá sempre analisar se as respectivas instituições, para as quais os dados dos colaboradores estão sendo fornecidos estão em consonância com a Lei Geral de Proteção de Dados. Salienta-se que também haverá a transferência de dados para órgãos governamentais, além das informações fornecidas e dirigidas à Caixa Econômica Federal, no qual também deverá estar em conformidade com a aludida lei.

     

    Fase pós-contratual

    No tocante às obrigações da LGPD no término do contrato de trabalho, os dados deverão sempre ser eliminados após o término do seu tratamento. Como deverá ocorrer no caso da biometria digital coletada para o registo eletrônico de ponto, no qual se refere a um dado sensível do empregado, onde após o término da relação laboral, deverá ser eliminado do sistema da empresa, permanecendo apenas o registo do cartão de ponto do colaborador pelo período prescricional. Vale ressaltar que alguns dados poderão ser armazenados e eliminados após o prazo prescricional e que poderão ser imprescindíveis para finalidades específicas atinentes às obrigações legais.

     

    Nesse sentido, resguardado pelo artigo 16, I, da LGPD, a empresa poderá reter determinados dados dos colaboradores com a finalidade de cumprimento de uma obrigação legal ou regulatória pelo controlador, mesmo que o empregado solicite a sua eliminação. Não obstante, a manutenção dos dados não permite que a entidade empregadora transfira eles para terceiros, ainda mais em determinadas situações que possam causar danos ao titular. Podemos apontar como exemplo os dados que envolvem a rescisão de contrato de trabalho por justa causa, onde estará vedado a divulgação dos dados a terceiros sob pena de ocasionar danos ao empregado que procura se recolocar no mercado de trabalho.

     

    Destaca-se a importância de alguns prazos de preservação de documentos trabalhistas e previdenciários que necessitam ser analisados pelas entidades empregadoras. Os dados que abarcam atas da Comissão Interna de Prevenção de Acidentes (CIPA), o registro de empregados e o livro de Inspeção do Trabalho necessitam ser armazenados por um prazo indeterminado. Por outro lado, dados referentes à relação de emprego tal qual os acordos de compensação, recibo de férias, de pagamento de salário, dentre outros, necessitam ser armazenados pelo prazo prescricional trabalhista de 2 anos após à extinção do contrato de trabalho, tendo em vista que o colaborador só poderá reivindicar direitos trabalhistas por este período. Embora a lei não seja muito clara no tocante aos prazos, o recomendável é que as instituições tratem de maneira particular cada caso concreto, de modo a mapear eventuais riscos de demandas.

    O impacto da LGPD na terceirização

    Em relação à terceirização, frisa-se a importância das empresas tomadoras realizarem pesquisas no momento de efetivar contrato com empresas terceirizadas, verificar a idoneidade da empresa atinentes aos direitos trabalhistas, sempre fiscalizando o cumprimento das obrigações legais trabalhistas. Dessa forma, a empresa deverá salvaguardar os dados dos trabalhadores, que são empregados das prestadoras, pois ao compartilhar de forma indevida os dados dos colaboradores a responsabilidade será solidária de ambas as entidades, conforme preceitua o art. 42 da Lei Geral de Proteção de Dados, independente da espécie de terceirização:

     

    “Art. 42. O controlador ou o operador que, em razão do exercício de atividade de tratamento de dados pessoais, causar a outrem dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados pessoais, é obrigado a repará-lo.

     

    • 1º A fim de assegurar a efetiva indenização ao titular dos dados:

     

    I – o operador responde solidariamente pelos danos causados pelo tratamento quando descumprir as obrigações da legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador, hipótese em que o operador equipara-se ao controlador, salvo nos casos de exclusão previstos no art. 43 desta Lei;

     

    II – os controladores que estiverem diretamente envolvidos no tratamento do qual decorreram danos ao titular dos dados respondem solidariamente, salvo nos casos de exclusão previstos no art. 43 desta Lei.”

     

    Portanto as empresas deverão reconsiderar seus contratos em curso, estabelecendo os meios e maneiras como os dados pessoais dos colaboradores terceirizados estão sendo tratados, uma vez que existe a possibilidade de haver responsabilidade mútua caso ocorra algum tipo de incidente envolvendo esses dados, bem como incluir cláusulas específicas nos contratos que estejam em consonância com a Lei Geral de Proteção de Dados.

    Sanções administrativas

    Por fim, a falta de adequação às normas da LGPD e o seu descumprimento poderá ocasionar às empresas severos passivos, trazendo elevadas sanções administrativas e que poderão alcançar o valor de até 50 milhões de reais por infração, podendo, ainda, ocasionar penalidades na seara cível, penal ou até mesmo administrativa:

     

    Art. 52. Os agentes de tratamento de dados, em razão das infrações cometidas às normas previstas nesta Lei, ficam sujeitos às seguintes sanções administrativas aplicáveis pela autoridade nacional:

     

    I – advertência, com indicação de prazo para adoção de medidas corretivas;

    II – multa simples, de até 2% (dois por cento) do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil no seu último exercício, excluídos os tributos, limitada, no total, a R$ 50.000.000,00 (cinquenta milhões de reais) por infração;

    III – multa diária, observado o limite total a que se refere o inciso II;

    IV – publicização da infração após devidamente apurada e confirmada a sua ocorrência;

    V – bloqueio dos dados pessoais a que se refere a infração até a sua regularização;

    VI – eliminação dos dados pessoais a que se refere a infração;

     

    Por conseguinte, a autoridade nacional irá observar cada caso de maneira individual e decidir qual medida cabível consoante o tipo e a gravidade da lesão ocasionada aos titulares e levará em consideração sempre os critérios adotados pelos agentes de tratamento na tentativa de diminuir os danos e os efeitos advindos dos incidentes ocorridos com os dados pessoais, observando sempre a importância da composição de um relatório de impacto à proteção de dados pessoais.

     

     

    *Por Vinícius Souza,

    Advogado OAB/PE 52.207

     

     

    [1] CARLOTO, Selma.Lei Geral da Proteção de Dados: enfoque nas relações de trabalho. São Paulo: LTr, 2020, p. 25.

    [2] CARLOTO, Selma.Lei Geral da Proteção de Dados: enfoque nas relações de trabalho. São Paulo: LTr, 2020, p. 38.

     

    Referências bibliográficas

    ANDRADE, Cristiane Carvalho e CALCINI, Ricardo. O impacto da LGPD nas relações de trabalho. Conjur, 2020. Disponível em: <https://www.conjur.com.br/2020-set-17/lgpd-impactos-trabalhistas>. Acesso em: 27/12/2020.

    BOLDRIN, Paulo Henrique Martinucci e CORREIA, Henrique. Lei Geral de Proteção de Dados (LGPD) e o Direito do Trabalho. Meusitejurídico.com.br, 2020. Disponível em: <https://meusitejuridico.editorajuspodivm.com.br/2020/09/25/lei-geral-de-proteçâo-de-dados-lgpdeo-direito-trabalho/> Acesso em: 29/12/2020.

    BRASIL. Lei n. 13. 709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Disponível em: <https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709.htm>.

    CARLOTO, Selma.Lei Geral da Proteção de Dados: enfoque nas relações de trabalho. São Paulo: LTr, 2020.

    FILHO, Rodolfo Pamplona e JUNIOR, Vicente Vasconcelos Coni. A Lei Geral de Proteção de Dados Pessoais e seus impactos no Direito do Trabalho. Direito Unifacs- Debate virtual, 2020. Disponível em: <https://revistas.unifacs.br/index.php/redu/article/view/6744>. Acesso em: 04/01/2021.

    DEIXAR UMA RESPOSTA

    Por favor digite seu comentário!
    Por favor digite seu nome aqui