Obrigação legal autoriza o tratamento, não o acesso irrestrito
Em quase toda empresa, a segurança do trabalho gera uma pilha constante de documentos: atestados de saúde ocupacional, exames periódicos, laudos, comunicações de acidente, relatórios de afastamento. Nós observamos que esse material costuma ser tratado como “papelada trabalhista de rotina”, algo que todo mundo na empresa pode consultar quando precisa. Só que cada um desses documentos carrega dado de saúde, uma das categorias que a LGPD classifica como sensíveis.
Na maior parte dos casos, a base legal para tratar dados de saúde ocupacional está resolvida. A empresa coleta e guarda esses dados porque a lei manda: as normas regulamentadoras exigem o programa de controle médico, a legislação previdenciária exige a comunicação do acidente e o eSocial exige o envio dos eventos de saúde e segurança do trabalho. A LGPD reconhece o cumprimento de obrigação legal ou regulatória como hipótese válida para o tratamento de dados sensíveis.
Apesar disso, é aqui que nasce o equívoco mais comum. Uma coisa é a empresa ter o dever de tratar o dado; outra, bem diferente, é todos os seus profissionais terem o direito de conhecê-lo. A obrigação legal justifica a existência do tratamento, mas o princípio da necessidade continua valendo para decidir quem acessa o quê.
Circulação irrestrita versus acesso por perfil e necessidade: onde está a diferença
Essa distinção ganha sentido quando se observa uma rotina simples. Em uma metalúrgica de médio porte, o técnico de segurança mantém uma planilha com o resultado de todos os exames periódicos para controlar vencimentos. A planilha é útil, mas, se ela inclui o motivo de cada restrição e fica em uma pasta aberta ao RH e aos supervisores, uma ferramenta de controle vira um repositório de saúde de toda a equipe.
O que a empresa precisa saber do ASO, e o que não precisa
O ASO é o ponto em que a separação fica mais nítida. O médico do trabalho avalia exames, laudos e histórico clínico para concluir se o trabalhador está apto ou inapto para a função. O prontuário e os resultados detalhados pertencem ao campo do sigilo médico, regido pelo Código de Ética Médica. À empresa, em regra, cabe receber o resultado da avaliação de aptidão, e não o conteúdo clínico que levou a ele.
Essa lógica protege o trabalhador contra discriminação. Um gestor que sabe o diagnóstico de um colaborador pode, mesmo sem intenção, deixar essa informação pesar em uma promoção, em uma escala ou em um desligamento. Quando o gestor sabe apenas que o colaborador está apto, com ou sem restrição para determinada tarefa, a decisão operacional é tomada com o que importa e nada além.
Quem acessa o quê: matriz de perfis
Traduzir esse princípio em regra prática exige definir, por perfil, o que cada área pode ver. A tabela abaixo organiza essa matriz para os perfis mais comuns:
| Perfil | Dados a que pode ter acesso | Fundamento do tratamento | Principal cuidado |
|---|---|---|---|
| Médico do trabalho e equipe de saúde ocupacional | Prontuário, exames, diagnósticos e histórico clínico | Obrigação legal e regulatória (programa de controle médico) | Sigilo profissional, acesso por login individual e registro de consultas |
| RH | Resultado de aptidão (apto ou inapto) e restrições funcionais | Obrigação legal | Sem acesso a diagnóstico ou a motivo clínico |
| Gestor direto | Apenas a restrição necessária para alocar o trabalhador na tarefa | Necessidade operacional | Não receber diagnóstico nem causa de afastamento |
| CIPA | Análise de causas do acidente, condições de risco e estatísticas | Obrigação legal e prevenção de acidentes | Relatórios sem identificação do trabalhador nem detalhe clínico |
| Clínica de medicina ocupacional terceirizada | Dados necessários para realizar os exames contratados | Contrato de prestação de serviço (operadora) | Cláusulas específicas de sigilo e segurança para dado sensível |
| Órgãos públicos, via eSocial | Campos exigidos nos eventos de comunicação de acidente, monitoramento da saúde e condições ambientais | Obrigação legal | Enviar apenas o exigido e conferir os dados antes do envio |
Esse quadro não elimina o julgamento caso a caso, porém evita que a regra seja improvisada a cada nova solicitação.
Acidente de trabalho: CAT, investigação e CIPA
O acidente de trabalho acrescenta uma camada de complexidade, porque várias pessoas precisam agir ao mesmo tempo. A comunicação do acidente precisa ser enviada dentro de prazo curto, a investigação das causas envolve a segurança do trabalho e a CIPA, e a gestão quer entender o que aconteceu. Nessa pressa, é comum que um relatório com nome, foto, descrição da lesão e diagnóstico circule por e-mail e grupos de mensagem.
Entretanto, a investigação de causas raramente precisa de dado clínico. O que a CIPA precisa para prevenir o próximo acidente é saber como o fato ocorreu, em qual máquina, em qual etapa do processo e sob quais condições. Um relatório que descreve o evento sem expor a saúde do colega atende à prevenção e protege a privacidade. Uma empresa do setor de construção que adota esse padrão, com versão completa restrita à saúde ocupacional e versão sem dados clínicos para divulgação interna, ganha em segurança sem perder utilidade.
A clínica terceirizada também é parte do risco
Muitas empresas contratam clínicas de medicina ocupacional para realizar exames e emitir ASO. Nesse arranjo, a clínica recebe e produz dados de saúde dos trabalhadores, e a empresa contratante continua responsável pelo que acontece com eles. Por isso, o contrato precisa ir além do preço e do prazo: deve prever sigilo, finalidade, medidas de segurança, regras de acesso, prazo de guarda e comunicação de incidentes.
Vale conferir também o caminho do dado. A clínica envia o resultado de aptidão ao RH por canal seguro ou por e-mail comum? O laudo completo circula por aplicativo de mensagem? Pequenas falhas operacionais nesse trajeto são a origem de muitos incidentes envolvendo dados de saúde de empregados.
Quando o dado de saúde vai parar em um processo trabalhista
Há uma situação em que a empresa precisa, sim, usar dados clínicos além do círculo habitual: a defesa em processo judicial movido pelo próprio trabalhador, comum em discussões sobre doença ou acidente ligados ao trabalho. A LGPD prevê o exercício regular de direitos em processo judicial como hipótese para o tratamento de dados sensíveis, o que dispensa o consentimento do empregado para esse fim.
Ainda assim, essa permissão não é um cheque em branco. O uso deve se limitar ao necessário para a defesa, e as regras de sigilo médico continuam sendo avaliadas separadamente. A empresa deve selecionar o que é pertinente, em vez de juntar o prontuário inteiro por precaução.
Os riscos de um acesso mal desenhado
Quando os dados de saúde ocupacional circulam sem critério, o risco aparece em três frentes. A primeira é a discriminação: informação clínica nas mãos de quem decide sobre carreira cria o ambiente ideal para decisões injustas, ainda que involuntárias. A segunda é o incidente: um vazamento de dado sensível exige avaliação de comunicação à ANPD e aos titulares e tende a gerar reclamações e ações por dano moral, já que decisões judiciais têm reconhecido o dano em casos de exposição de dados médicos de empregados.
A terceira frente é a mais silenciosa: a perda de confiança. Trabalhadores que sentem que o diagnóstico “vira assunto de corredor” passam a omitir sintomas e a evitar exames, o que enfraquece a própria prevenção que a saúde ocupacional existe para proteger. Todavia, essa consequência raramente entra no cálculo de quem monta a planilha de controle.
Conclusão
Tratar dados de saúde ocupacional não depende de consentimento, porque a lei exige esse tratamento. O que a LGPD pede é que a empresa distinga o dever de tratar do direito de acessar. Restringir o detalhe clínico ao médico do trabalho, entregar ao RH e aos gestores apenas a aptidão e as restrições, preparar relatórios de acidente sem exposição desnecessária e formalizar o papel da clínica terceirizada são ajustes de processo, e não de tecnologia, que reduzem de forma consistente o risco jurídico e humano.
Para aprofundar temas relacionados, vale consultar os artigos Desligamento de funcionários: o que fazer com os dados pessoais após o fim do vínculo e Câmeras de segurança e ponto biométrico na fábrica: como conciliar segurança patrimonial com a LGPD no blog da DPOnet.
Perguntas frequentes (FAQ)
Dúvidas comuns sobre o acesso a dados de saúde ocupacional e segurança do trabalho
1. A empresa precisa do consentimento do trabalhador para tratar dados do ASO e do PCMSO?
Não. Esses dados são tratados para cumprir obrigações legais e regulatórias de saúde e segurança do trabalho, hipótese que a LGPD reconhece para dados sensíveis. O que a empresa precisa garantir é que o acesso seja limitado a quem tem necessidade e dever de sigilo.
2. O RH pode ter acesso aos exames e diagnósticos dos funcionários?
Em regra, não. O detalhe clínico fica sob sigilo médico, e o RH deve receber apenas o resultado de aptidão (apto ou inapto) e as restrições funcionais necessárias à gestão do vínculo.
3. O relatório de investigação de acidente pode circular com o nome e o diagnóstico do trabalhador?
O ideal é evitar. A prevenção de novos acidentes depende da análise de causas e condições, não do dado clínico. A versão completa deve ficar restrita à saúde ocupacional, e a versão compartilhada com a CIPA e a gestão deve ser preparada sem informações de saúde desnecessárias.
4. A empresa responde se a clínica terceirizada vazar dados de saúde dos empregados?
Pode responder. A empresa é a controladora desses dados e deve formalizar, em contrato, o sigilo, as medidas de segurança e a comunicação de incidentes, além de acompanhar se a clínica cumpre o combinado. Sem esse cuidado, a responsabilidade pelo vazamento pode alcançar as duas partes.