Ir para o conteúdo
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog

Acidentes de Trabalho e Saúde Ocupacional: Quem Pode Acessar os Dados Sensíveis de Segurança do Trabalho dentro da Empresa?

Todo mundo sabe que o ASO é obrigatório. Poucos param para perguntar quem, dentro da empresa, precisa realmente ler o que está nele. A LGPD autoriza o tratamento de dados de saúde ocupacional, mas não autoriza a circulação livre dessas informações entre RH, gestores e grupos de mensagem.
Foto de Ana Paula Meotti
Ana Paula Meotti
  • 9 outubro, 2026
  • Leitura: 6 minutos
acesso-dados-sensiveis-saude-ocupacional-lgpd
banner-dponet-campanha-dpoblack-35off-out-2026

Índice

  1. Obrigação legal autoriza o tratamento, não o acesso irrestrito
  2. Circulação irrestrita versus acesso por perfil e necessidade: onde está a diferença
  3. O que a empresa precisa saber do ASO, e o que não precisa
  4. Quem acessa o quê: matriz de perfis
  5. Acidente de trabalho: CAT, investigação e CIPA
  6. A clínica terceirizada também é parte do risco
  7. Quando o dado de saúde vai parar em um processo trabalhista
  8. Os riscos de um acesso mal desenhado
  9. Conclusão
  10. Perguntas frequentes (FAQ)

Obrigação legal autoriza o tratamento, não o acesso irrestrito

Em quase toda empresa, a segurança do trabalho gera uma pilha constante de documentos: atestados de saúde ocupacional, exames periódicos, laudos, comunicações de acidente, relatórios de afastamento. Nós observamos que esse material costuma ser tratado como “papelada trabalhista de rotina”, algo que todo mundo na empresa pode consultar quando precisa. Só que cada um desses documentos carrega dado de saúde, uma das categorias que a LGPD classifica como sensíveis.

Na maior parte dos casos, a base legal para tratar dados de saúde ocupacional está resolvida. A empresa coleta e guarda esses dados porque a lei manda: as normas regulamentadoras exigem o programa de controle médico, a legislação previdenciária exige a comunicação do acidente e o eSocial exige o envio dos eventos de saúde e segurança do trabalho. A LGPD reconhece o cumprimento de obrigação legal ou regulatória como hipótese válida para o tratamento de dados sensíveis.

Apesar disso, é aqui que nasce o equívoco mais comum. Uma coisa é a empresa ter o dever de tratar o dado; outra, bem diferente, é todos os seus profissionais terem o direito de conhecê-lo. A obrigação legal justifica a existência do tratamento, mas o princípio da necessidade continua valendo para decidir quem acessa o quê.

Circulação irrestrita versus acesso por perfil e necessidade: onde está a diferença

Circulação irrestrita vs. acesso por perfil e necessidade
Circulação irrestrita
Dados de saúde ocupacional (exames, diagnósticos, laudos, CAT e afastamentos) ficam acessíveis a RH, gestores, CIPA e terceiros sem distinção de função, sob a justificativa de que “é documento trabalhista” e de que a obrigação legal já autoriza o tratamento.
Acesso por perfil e necessidade
O detalhe clínico permanece restrito ao médico do trabalho e à equipe sob sigilo profissional, a empresa e os gestores recebem apenas a informação indispensável à sua função (como o resultado de aptidão ou inaptidão), os relatórios de acidente são preparados sem identificação desnecessária do trabalhador e a clínica terceirizada atua sob contrato com cláusulas específicas para dados sensíveis.

Essa distinção ganha sentido quando se observa uma rotina simples. Em uma metalúrgica de médio porte, o técnico de segurança mantém uma planilha com o resultado de todos os exames periódicos para controlar vencimentos. A planilha é útil, mas, se ela inclui o motivo de cada restrição e fica em uma pasta aberta ao RH e aos supervisores, uma ferramenta de controle vira um repositório de saúde de toda a equipe.

O que a empresa precisa saber do ASO, e o que não precisa

O ASO é o ponto em que a separação fica mais nítida. O médico do trabalho avalia exames, laudos e histórico clínico para concluir se o trabalhador está apto ou inapto para a função. O prontuário e os resultados detalhados pertencem ao campo do sigilo médico, regido pelo Código de Ética Médica. À empresa, em regra, cabe receber o resultado da avaliação de aptidão, e não o conteúdo clínico que levou a ele.

Essa lógica protege o trabalhador contra discriminação. Um gestor que sabe o diagnóstico de um colaborador pode, mesmo sem intenção, deixar essa informação pesar em uma promoção, em uma escala ou em um desligamento. Quando o gestor sabe apenas que o colaborador está apto, com ou sem restrição para determinada tarefa, a decisão operacional é tomada com o que importa e nada além.

Quem acessa o quê: matriz de perfis

Traduzir esse princípio em regra prática exige definir, por perfil, o que cada área pode ver. A tabela abaixo organiza essa matriz para os perfis mais comuns:

PerfilDados a que pode ter acessoFundamento do tratamentoPrincipal cuidado
Médico do trabalho e equipe de saúde ocupacionalProntuário, exames, diagnósticos e histórico clínicoObrigação legal e regulatória (programa de controle médico)Sigilo profissional, acesso por login individual e registro de consultas
RHResultado de aptidão (apto ou inapto) e restrições funcionaisObrigação legalSem acesso a diagnóstico ou a motivo clínico
Gestor diretoApenas a restrição necessária para alocar o trabalhador na tarefaNecessidade operacionalNão receber diagnóstico nem causa de afastamento
CIPAAnálise de causas do acidente, condições de risco e estatísticasObrigação legal e prevenção de acidentesRelatórios sem identificação do trabalhador nem detalhe clínico
Clínica de medicina ocupacional terceirizadaDados necessários para realizar os exames contratadosContrato de prestação de serviço (operadora)Cláusulas específicas de sigilo e segurança para dado sensível
Órgãos públicos, via eSocialCampos exigidos nos eventos de comunicação de acidente, monitoramento da saúde e condições ambientaisObrigação legalEnviar apenas o exigido e conferir os dados antes do envio

Esse quadro não elimina o julgamento caso a caso, porém evita que a regra seja improvisada a cada nova solicitação.

Acidente de trabalho: CAT, investigação e CIPA

O acidente de trabalho acrescenta uma camada de complexidade, porque várias pessoas precisam agir ao mesmo tempo. A comunicação do acidente precisa ser enviada dentro de prazo curto, a investigação das causas envolve a segurança do trabalho e a CIPA, e a gestão quer entender o que aconteceu. Nessa pressa, é comum que um relatório com nome, foto, descrição da lesão e diagnóstico circule por e-mail e grupos de mensagem.

Entretanto, a investigação de causas raramente precisa de dado clínico. O que a CIPA precisa para prevenir o próximo acidente é saber como o fato ocorreu, em qual máquina, em qual etapa do processo e sob quais condições. Um relatório que descreve o evento sem expor a saúde do colega atende à prevenção e protege a privacidade. Uma empresa do setor de construção que adota esse padrão, com versão completa restrita à saúde ocupacional e versão sem dados clínicos para divulgação interna, ganha em segurança sem perder utilidade.

A clínica terceirizada também é parte do risco

Muitas empresas contratam clínicas de medicina ocupacional para realizar exames e emitir ASO. Nesse arranjo, a clínica recebe e produz dados de saúde dos trabalhadores, e a empresa contratante continua responsável pelo que acontece com eles. Por isso, o contrato precisa ir além do preço e do prazo: deve prever sigilo, finalidade, medidas de segurança, regras de acesso, prazo de guarda e comunicação de incidentes.

Vale conferir também o caminho do dado. A clínica envia o resultado de aptidão ao RH por canal seguro ou por e-mail comum? O laudo completo circula por aplicativo de mensagem? Pequenas falhas operacionais nesse trajeto são a origem de muitos incidentes envolvendo dados de saúde de empregados.

Quando o dado de saúde vai parar em um processo trabalhista

Há uma situação em que a empresa precisa, sim, usar dados clínicos além do círculo habitual: a defesa em processo judicial movido pelo próprio trabalhador, comum em discussões sobre doença ou acidente ligados ao trabalho. A LGPD prevê o exercício regular de direitos em processo judicial como hipótese para o tratamento de dados sensíveis, o que dispensa o consentimento do empregado para esse fim.

Ainda assim, essa permissão não é um cheque em branco. O uso deve se limitar ao necessário para a defesa, e as regras de sigilo médico continuam sendo avaliadas separadamente. A empresa deve selecionar o que é pertinente, em vez de juntar o prontuário inteiro por precaução.

Os riscos de um acesso mal desenhado

Quando os dados de saúde ocupacional circulam sem critério, o risco aparece em três frentes. A primeira é a discriminação: informação clínica nas mãos de quem decide sobre carreira cria o ambiente ideal para decisões injustas, ainda que involuntárias. A segunda é o incidente: um vazamento de dado sensível exige avaliação de comunicação à ANPD e aos titulares e tende a gerar reclamações e ações por dano moral, já que decisões judiciais têm reconhecido o dano em casos de exposição de dados médicos de empregados.

A terceira frente é a mais silenciosa: a perda de confiança. Trabalhadores que sentem que o diagnóstico “vira assunto de corredor” passam a omitir sintomas e a evitar exames, o que enfraquece a própria prevenção que a saúde ocupacional existe para proteger. Todavia, essa consequência raramente entra no cálculo de quem monta a planilha de controle.

Conclusão

Tratar dados de saúde ocupacional não depende de consentimento, porque a lei exige esse tratamento. O que a LGPD pede é que a empresa distinga o dever de tratar do direito de acessar. Restringir o detalhe clínico ao médico do trabalho, entregar ao RH e aos gestores apenas a aptidão e as restrições, preparar relatórios de acidente sem exposição desnecessária e formalizar o papel da clínica terceirizada são ajustes de processo, e não de tecnologia, que reduzem de forma consistente o risco jurídico e humano.

Para aprofundar temas relacionados, vale consultar os artigos Desligamento de funcionários: o que fazer com os dados pessoais após o fim do vínculo e Câmeras de segurança e ponto biométrico na fábrica: como conciliar segurança patrimonial com a LGPD no blog da DPOnet.


Perguntas frequentes (FAQ)

Dúvidas comuns sobre o acesso a dados de saúde ocupacional e segurança do trabalho

1. A empresa precisa do consentimento do trabalhador para tratar dados do ASO e do PCMSO?

Não. Esses dados são tratados para cumprir obrigações legais e regulatórias de saúde e segurança do trabalho, hipótese que a LGPD reconhece para dados sensíveis. O que a empresa precisa garantir é que o acesso seja limitado a quem tem necessidade e dever de sigilo.

2. O RH pode ter acesso aos exames e diagnósticos dos funcionários?

Em regra, não. O detalhe clínico fica sob sigilo médico, e o RH deve receber apenas o resultado de aptidão (apto ou inapto) e as restrições funcionais necessárias à gestão do vínculo.

3. O relatório de investigação de acidente pode circular com o nome e o diagnóstico do trabalhador?

O ideal é evitar. A prevenção de novos acidentes depende da análise de causas e condições, não do dado clínico. A versão completa deve ficar restrita à saúde ocupacional, e a versão compartilhada com a CIPA e a gestão deve ser preparada sem informações de saúde desnecessárias.

4. A empresa responde se a clínica terceirizada vazar dados de saúde dos empregados?

Pode responder. A empresa é a controladora desses dados e deve formalizar, em contrato, o sigilo, as medidas de segurança e a comunicação de incidentes, além de acompanhar se a clínica cumpre o combinado. Sem esse cuidado, a responsabilidade pelo vazamento pode alcançar as duas partes.

Foto de Ana Paula Meotti

Ana Paula Meotti

Venha fazer parte da nossa Comunidade Allprivacy , acesse conteúdos como esse, troque experiências com outras pessoas da área e muito mais! 😉

DPOnet

Fundada em 2020 por Ricardo Maravalhas e Marcelo Martins, a DPOnet é membro do Cubo Itaú e pioneira no uso de inteligência artificial em uma plataforma de privacidade no Brasil. A empresa conquistou as certificações ISO 27001 e ISO 27701, reforçando seu compromisso com a segurança e a governança de dados, além de ser reconhecida pelo selo Great Place to Work (GPTW) . Com a missão de democratizar, automatizar e simplificar a jornada de conformidade com a LGPD, a DPOnet oferece uma plataforma completa de Gestão de Privacidade, Segurança e Governança de Dados, com a possibilidade de DPO as a Service. Solução utilizada por mais de 5000 empresas, certificou e treinou mais de 50 mil profissionais em sua metodologia.

Posts Relacionados

certificacao-iso-27001-para-que-serve-como-obter

Certificação ISO 27001: Para Que Serve e Como Obter?

Foto de Renata Mercadante
Renata Mercadante
  • 8 outubro, 2026 |
  • Leitura: 5 min
monitoramento-continuo-operadores-lgpd

Questionário anual não é gestão de terceiros: como monitorar operadores de forma contínua e comprovar a verificação que a LGPD exige do controlador?

Foto de Lucas Sacom
Lucas Sacom
  • 7 outubro, 2026 |
  • Leitura: 6 min

Dosimetria de sanções da ANPD: o que o programa de governança precisa provar para pesar a favor da empresa?

Foto de Ruan Paioli
Ruan Paioli
  • 6 outubro, 2026 |
  • Leitura: 6 min

Fale com um especialista e fortaleça a proteção de dados da sua empresa.

A DPO Net oferece soluções especializadas para adequação à LGPD, mitigação de riscos e governança em privacidade. Nossos especialistas ajudam sua empresa a garantir conformidade, segurança jurídica e confiança no mercado. Vamos conversar!

PRODUTOS

  • DPO Easy
  • Plataforma DPOnet
  • DPO Advisor
  • DAI Inteligencia Artificial

SOLUÇÕES

  • LGPD para Saúde
  • LGPD para E-commerce
  • LGPD para Escritório Jurídico
  • LGPD para Indústria
  • LGPD para Desenvolvedores de Softwares
  • LGPD para Concessionária
  • DPOnet vs OneTrust

RECURSOS

  • O que é a DPOnet
  • Blog DPOnet
  • DPO Day
  • Cominidade All Privacy
  • Termos e Avisos de Privacidade
  • Área do Cliente
  • Guia LGPD para empresas
  • Marca DPOnet
  • Todos os Materiais

PARCEIROS

  • Parceiro Comercial
  • Parceiro de Serviços

CLIENTES

  • Clientes DPOnet
Entre em Contato!
atendimento@dponet.com.br
+55 (11) 5199-3959

Protegendo sua Privacidade

Conheça nossas práticas de
coleta de dados

facebook footer
instagram footer
linkedin footer
youtube footer

Sua Privacidade

ícone direitos

Democratizamos o acesso às suas informações pessoais, facilitando seu exercício e garantindo transparência.

Nossas Politicas

ícone escudo

Leia nossos Política de Privacidade, Termos de Uso e Política de Cookies.

Seus Direiros

ícone jurídico

Exerça seus direitos. Estamos aqui para ajudar.

Selo Canal de Comunicação LGPD
SeloISO27001
SeloISO27701
Melhores empresas para trabalhar em São Paulo
selo-gptw

Marília/SP  Rua Pedro Alpino, 401 – sala 1, piso superior – Jardim Araxa, Marília – SP, 17525-030

© 2025 DPOnet Desenvolvimento de Sistemas e Consultoria em Segurança da Informação Ltda – CNPJ: 36.487.128/0001-79 . Todos os direitos reservados.

DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube