Skip to main content

RIPD-001 – Relatório de Impacto à Proteção de Dados Pessoais

RIPD-001 – Relatório de Impacto à Proteção de Dados Pessoais

Controle Documental

Campo Informação
Código RIPD-001
Versão 1.1
Data de Emissão Abril/2025
Próxima Revisão Março/2027 (ou sempre que houver mudança relevante)
Elaborado por DPO
Aprovado por Diretoria
Classificação Confidencial
LGPD Art. 38
ISO 27001:2022 Requisito 8.2
ISO 27002:2022 Controle 5.34

Histórico de Revisões

Versão Data Autor Descrição
1.0 Abr/2025 DPO Emissão inicial
1.1 Mar/2026 DPO Revisão periódica do documento

1. Objetivo

Este Relatório de Impacto à Proteção de Dados Pessoais (RIPD) foi elaborado em conformidade com o art. 38 da LGPD, que determina sua elaboração pelo controlador quando o tratamento puder gerar riscos às liberdades civis e aos direitos fundamentais dos titulares.

O RIPD cobre as atividades de tratamento de dados sensíveis de saúde realizadas pela METRA, identificadas no RAT-001 como de risco Alto, avaliando a necessidade, proporcionalidade e as medidas de mitigação adotadas.


2. Escopo deste RIPD

Este relatório abrange as seguintes atividades de tratamento identificadas no RAT-001:

ID RAT Atividade Papel METRA
T01 Exames Médicos Ocupacionais Operador
T02 PCMSO Operador
T03 PGR (com dados de saúde) Operador
T04 LTCAT Operador
T06 Gestão de RH Interno – dados de saúde Controlador
T07 Exames dos Colaboradores METRA Controlador
T13 Resultados Laboratoriais Operador
T14 Atestados Médicos dos Colaboradores Controlador

Fator determinante para elaboração do RIPD: Todas as atividades acima envolvem tratamento de dados sensíveis de saúde (art. 5º, II e art. 11 da LGPD), o que por si só caracteriza tratamento de alto risco e exige a elaboração deste relatório.


3. Descrição do Tratamento

3.1 Natureza do Tratamento

A METRA realiza tratamento de dados sensíveis de saúde no contexto da medicina e segurança do trabalho. As principais operações de tratamento incluem:

  • Coleta: dados coletados durante consultas médicas, anamneses, exames físicos e laboratoriais;
  • Armazenamento: em sistema eletrônico (SOC) e em prontuários físicos;
  • Uso: elaboração de ASO, PCMSO, LTCAT e laudos médicos;
  • Compartilhamento: conclusão do ASO à empresa cliente; resultados laboratoriais ao médico do trabalho;
  • Retenção: por 30 anos em sistema e arquivo físico;
  • Descarte: não aplicável dentro do prazo de retenção adotado.

3.2 Contexto

Aspecto Detalhamento
Volume de titulares Funcionários de múltiplas empresas clientes (volume variável conforme contratos ativos) + 23 colaboradores próprios
Sensibilidade dos dados Dados de saúde são considerados sensíveis pela LGPD (art. 5º, II) e pelo Código de Ética Médica
Tecnologia Sistema SOC; arquivo físico; Microsoft 365
Localização do tratamento 3 unidades da METRA + acesso remoto eventual
Profissionais envolvidos 5 médicos; 4 enfermeiros; 2 técnicos de segurança; 2 profissionais de TI; 9 administrativos
Prazo de retenção 30 anos para prontuários e exames (acima do mínimo legal de 20 anos)

3.3 Propósito

O tratamento é realizado para o cumprimento de obrigações legais impostas à METRA e às empresas clientes pela CLT, NRs e legislação previdenciária, especificamente:

  • Art. 168 da CLT: exame médico obrigatório;
  • NR-7: PCMSO;
  • NR-1: PGR;
  • Lei 8.213/91 e Decreto 3.048/99: LTCAT e aposentadoria especial.

4. Necessidade e Proporcionalidade

4.1 Análise de Necessidade

Questão Análise
O tratamento é necessário para a finalidade declarada? Sim. O tratamento de dados de saúde é condição indispensável para a realização de exames ocupacionais e elaboração dos programas legais exigidos pela CLT e NRs. Não é possível emitir um ASO sem examinar o trabalhador e registrar os resultados.
É possível atingir a finalidade com menos dados? Parcialmente. Dados mínimos são coletados conforme exigência legal. Indicadores epidemiológicos do PCMSO são apresentados de forma agregada quando possível, minimizando exposição individual.
O prazo de retenção é proporcional? Sim. O prazo de 30 anos é superior ao mínimo legal de 20 anos, mas justificado pela natureza dos dados de saúde ocupacional e potencial uso em ações previdenciárias de longo prazo.

4.2 Análise de Proporcionalidade

Aspecto Avaliação
Adequação O tratamento é adequado à finalidade de proteger a saúde do trabalhador e cumprir obrigações legais.
Necessidade Os dados coletados são limitados ao necessário para os exames e programas exigidos por lei.
Proporcionalidade O potencial impacto sobre a privacidade é contrabalançado pela obrigação legal e pelo benefício à saúde do trabalhador.
Sigilo médico O compartilhamento com a empresa cliente é limitado à conclusão do ASO (apto/inapto), protegendo o sigilo clínico.

5. Identificação e Avaliação de Riscos

5.1 Metodologia

Os riscos foram avaliados utilizando a matriz Probabilidade × Impacto, com a seguinte escala:

Probabilidade:

Nível Descrição
1 – Raro Evento improvável; exige múltiplas falhas simultâneas
2 – Pouco provável Pode ocorrer em circunstâncias excepcionais
3 – Possível Pode ocorrer em algum momento
4 – Provável Ocorrência esperada em algum ponto
5 – Quase certo Ocorrência esperada na maioria das situações

Impacto:

Nível Descrição para o Titular
1 – Insignificante Nenhum impacto real sobre o titular
2 – Menor Impacto leve, sem consequências duradouras
3 – Moderado Constrangimento, exposição indesejada, possíveis danos reputacionais
4 – Grave Dano financeiro, discriminação, dano à saúde
5 – Catastrófico Dano irreversível à vida, liberdade ou integridade do titular

Nível de Risco: Probabilidade × Impacto

Score Classificação Ação Requerida
1–4 Baixo Monitorar
5–9 Médio Medidas preventivas adicionais
10–16 Alto Mitigação obrigatória antes de iniciar/continuar tratamento
17–25 Crítico Tratamento deve ser suspenso até mitigação

5.2 Matriz de Riscos


R01 – Acesso não autorizado a prontuários e dados de saúde

Campo Avaliação
Descrição Colaborador, terceiro ou agente externo (invasão) acessa dados de saúde sem autorização
Causa potencial Senha comprometida; ausência de MFA; falha de controle de acesso no SOC; ataque externo
Titulares afetados Trabalhadores das empresas clientes; colaboradores METRA
Probabilidade 3 – Possível
Impacto 4 – Grave (dados de saúde expostos podem gerar discriminação, danos reputacionais e trabalhistas)
Risco Inerente 12 – Alto
Controles Existentes Controle de acesso individual; MFA no M365; controle de acesso ao SOC; logs de auditoria por 2 anos
Risco Residual 8 – Médio
Medidas Adicionais Revisar permissões de acesso ao SOC por perfil de função; implantar MFA no SOC (se não disponível); monitoramento de acessos privilegiados

R02 – Vazamento de dados de saúde por violação de sigilo profissional

Campo Avaliação
Descrição Colaborador da METRA divulga dados de saúde de trabalhador fora do contexto profissional
Causa potencial Falta de treinamento; comportamento intencional (insider threat); uso de canal inadequado (WhatsApp pessoal)
Titulares afetados Trabalhadores das empresas clientes
Probabilidade 2 – Pouco provável
Impacto 5 – Catastrófico (dados de saúde incluem doenças estigmatizantes; impacto profissional grave)
Risco Inerente 10 – Alto
Controles Existentes Código de ética médica; termo de confidencialidade (quando existe); treinamentos
Risco Residual 6 – Médio
Medidas Adicionais Implantar Termo de Confidencialidade formal para todos os colaboradores que acessam dados de saúde; incluir cláusula de sigilo nos contratos de prestadores; treinamento específico sobre sigilo médico e LGPD

R03 – Ransomware ou ataque cibernético com comprometimento de dados de saúde

Campo Avaliação
Descrição Ataque de ransomware ou malware compromete sistemas da METRA, criptografando ou exfiltrando dados de saúde
Causa potencial Phishing; vulnerabilidade não corrigida; ausência de EDR; acesso RDP exposto
Titulares afetados Todos os titulares com dados nos sistemas da METRA
Probabilidade 3 – Possível (ataques a clínicas e empresas de saúde são crescentes)
Impacto 5 – Catastrófico (volume de dados sensíveis; longa retenção)
Risco Inerente 15 – Alto
Controles Existentes Antivírus Kaspersky + Microsoft Defender; firewall pfSense; VPN; backup diário em 3 mídias com testes de restauração; MFA no M365
Risco Residual 9 – Médio
Medidas Adicionais Implantar solução EDR (identificado como lacuna no Context.md); implementar segmentação de rede (VLAN) para isolamento de sistemas críticos; revisar exposição do RDP; aplicar patches de segurança de forma sistemática (Política de Gestão de Vulnerabilidades – PSI-009)

R04 – Perda ou extravio de documentos físicos com dados de saúde

Campo Avaliação
Descrição Prontuários físicos ou documentos impressos com dados de saúde são perdidos, extraviados ou acessados por pessoa não autorizada
Causa potencial Arquivo físico sem controle formal de chaves; acesso irrestrito às instalações de arquivo; transporte inseguro entre unidades
Titulares afetados Trabalhadores das empresas clientes
Probabilidade 2 – Pouco provável
Impacto 4 – Grave
Risco Inerente 8 – Médio
Controles Existentes Arquivo físico com controle de acesso por equipe técnica; monitoramento por câmeras
Risco Residual 4 – Baixo
Medidas Adicionais Implementar controle formal de chaves do arquivo físico (identificado como lacuna no Context.md); registrar entradas e saídas de documentos do arquivo; protocolar o transporte de documentos entre unidades

R05 – Compartilhamento indevido de dados clínicos com a empresa cliente

Campo Avaliação
Descrição Dados clínicos detalhados (além do ASO) são enviados à empresa cliente, violando o sigilo médico e a LGPD
Causa potencial Falta de procedimento claro; solicitação indevida da empresa cliente; erro operacional
Titulares afetados Trabalhadores das empresas clientes
Probabilidade 2 – Pouco provável
Impacto 4 – Grave (discriminação trabalhista; dano à saúde do trabalhador)
Risco Inerente 8 – Médio
Controles Existentes Conhecimento do sigilo médico pelos médicos do trabalho; Resolução CFM nº 1.851/2008
Risco Residual 4 – Baixo
Medidas Adicionais Formalizar procedimento escrito proibindo o compartilhamento de dados além do ASO; incluir cláusula nos contratos com clientes limitando o acesso; treinar equipe administrativa sobre o que pode ser informado à empresa cliente

R06 – Incidente de segurança sem notificação tempestiva à ANPD e aos titulares

Campo Avaliação
Descrição Incidente de segurança envolvendo dados de saúde não é notificado à ANPD ou aos titulares dentro do prazo adequado
Causa potencial Ausência de procedimento operacional de resposta a incidentes com dados pessoais; falta de comunicação interna
Titulares afetados Todos os titulares afetados pelo incidente
Probabilidade 2 – Pouco provável
Impacto 4 – Grave (penalidades regulatórias; dano reputacional; impossibilidade de mitigação tempestiva pelos titulares)
Risco Inerente 8 – Médio
Controles Existentes Plano de Resposta a Incidentes existente; DPO designado
Risco Residual 4 – Baixo
Medidas Adicionais Complementar o Plano de Resposta a Incidentes com fluxo específico para incidentes com dados pessoais (critérios de notificação à ANPD, modelo de comunicação aos titulares, prazo de 72h); realizar exercício/simulação anual

R07 – Ausência de base legal para coleta de dados além do necessário

Campo Avaliação
Descrição Dados coletados em quantidade ou categorias além do estritamente necessário para a finalidade do exame ocupacional
Causa potencial Formulários de coleta desatualizados ou excessivos; prática herdada sem revisão
Titulares afetados Trabalhadores das empresas clientes; candidatos; colaboradores
Probabilidade 2 – Pouco provável
Impacto 3 – Moderado
Risco Inerente 6 – Médio
Controles Existentes Direcionamento pelo DPO; RAT-001 estabelecendo dados mínimos necessários
Risco Residual 3 – Baixo
Medidas Adicionais Revisar todos os formulários de coleta de dados (anamnese, ficha de triagem, formulários de candidatos) para garantir minimização de dados; documentar a justificativa para cada campo coletado

R08 – Descarte inadequado de documentos físicos com dados de saúde

Campo Avaliação
Descrição Documentos impressos com dados de saúde são descartados de forma insegura (lixo comum, sem fragmentação)
Causa potencial Ausência de procedimento de descarte seguro; falta de treinamento
Titulares afetados Trabalhadores das empresas clientes; colaboradores METRA
Probabilidade 2 – Pouco provável
Impacto 3 – Moderado
Risco Inerente 6 – Médio
Controles Existentes Prontuários não são descartados dentro do prazo de retenção; prática de arquivo físico
Risco Residual 2 – Baixo
Medidas Adicionais Formalizar procedimento de descarte seguro (fragmentação) para todos os documentos com dados pessoais que atingirem o fim do prazo de retenção; adquirir fragmentadora de papel, se não disponível

R09 – Acesso excessivo a dados de saúde por colaboradores sem necessidade funcional

Campo Avaliação
Descrição Colaboradores da área administrativa acessam dados de saúde dos trabalhadores sem necessidade para o exercício de suas funções
Causa potencial Permissões de acesso ao SOC não segmentadas por perfil de função; ausência de controle de need-to-know
Titulares afetados Trabalhadores das empresas clientes; colaboradores METRA
Probabilidade 3 – Possível
Impacto 3 – Moderado
Risco Inerente 9 – Médio
Controles Existentes Controle de acesso individual no Active Directory
Risco Residual 6 – Médio
Medidas Adicionais Revisar e segmentar perfis de acesso no SOC: dados clínicos acessíveis apenas a médicos e enfermeiros; dados administrativos (nome, empresa, data do exame) acessíveis a recepcionistas conforme necessidade; documentar a matriz de acesso

R10 – Perda ou comprometimento de dispositivo móvel corporativo com dados de saúde

Campo Avaliação
Descrição Celular corporativo é perdido, furtado ou comprometido, expondo dados de saúde armazenados ou acessados no dispositivo
Causa potencial Ausência de MDM; ausência de Remote Wipe; dados de saúde acessados via aplicativo no celular
Titulares afetados Trabalhadores das empresas clientes
Probabilidade 2 – Pouco provável
Impacto 4 – Grave
Risco Inerente 8 – Médio
Controles Existentes Senha de acesso; biometria; criptografia no dispositivo
Risco Residual 4 – Baixo
Medidas Adicionais Avaliar implantação de solução MDM com Remote Wipe (identificado como lacuna no Context.md); formalizar Política de Dispositivos Móveis (PSI prevista); proibir o armazenamento local de dados de saúde em dispositivos móveis

5.3 Mapa de Riscos Consolidado

ID Risco Prob. Impacto Risco Inerente Risco Residual Prioridade
R01 Acesso não autorizado a dados de saúde 3 4 12 – Alto 8 – Médio Alta
R02 Vazamento por violação de sigilo profissional 2 5 10 – Alto 6 – Médio Alta
R03 Ransomware / ataque cibernético 3 5 15 – Alto 9 – Médio Crítica
R04 Perda de documentos físicos 2 4 8 – Médio 4 – Baixo Média
R05 Compartilhamento indevido com empresa cliente 2 4 8 – Médio 4 – Baixo Média
R06 Incidente sem notificação tempestiva 2 4 8 – Médio 4 – Baixo Média
R07 Coleta além do necessário 2 3 6 – Médio 3 – Baixo Baixa
R08 Descarte inadequado de documentos 2 3 6 – Médio 2 – Baixo Baixa
R09 Acesso excessivo por área administrativa 3 3 9 – Médio 6 – Médio Média
R10 Comprometimento de dispositivo móvel 2 4 8 – Médio 4 – Baixo Média

6. Plano de Mitigação

6.1 Ações Prioritárias

Prioridade Ação Responsável Prazo Risco Mitigado
1 Avaliar e implantar solução EDR Coordenador de Tech 90 dias R03
2 Revisar perfis de acesso ao SOC por função Coordenador de Tech + DPO 60 dias R01, R09
3 Implantar Termo de Confidencialidade para quem acessa dados de saúde DPO + RH 30 dias R02
4 Complementar o Plano de Resposta a Incidentes com fluxo LGPD DPO 45 dias R06
5 Revisar exposição do RDP e implementar controles adicionais Coordenador de Tech 30 dias R03
6 Implementar controle formal de chaves do arquivo físico Coordenador Administrativo 30 dias R04
7 Formalizar procedimento de limitação de compartilhamento com empresa cliente DPO + Médicos 30 dias R05
8 Avaliar implantação de MDM com Remote Wipe Coordenador de Tech 90 dias R10
9 Revisar formulários de coleta de dados DPO 60 dias R07
10 Implantar processo de descarte seguro de documentos Coordenador de Tech + Admin 45 dias R08

6.2 Medidas Organizacionais Complementares

  • Realizar treinamento específico sobre LGPD e sigilo médico para todos os colaboradores com acesso a dados de saúde (médicos, enfermeiros, técnicos, recepcionistas e TI), ao menos uma vez por ano;
  • Incluir cláusulas de proteção de dados (LGPD) nos contratos com laboratórios, clínicas parceiras e demais fornecedores que tratem dados de titulares da METRA;
  • Revisar contratos com as empresas clientes para incluir cláusula que limite o pedido de informações ao ASO (conclusão) e proíba solicitações de dados clínicos;
  • Documentar e formalizar a Política de Gestão de Fornecedores (PSI-012) com requisitos de privacidade.

7. Monitoramento e Revisão

As medidas de mitigação serão acompanhadas pela Coordenação de Tech e pelo DPO, com status reportado à Diretoria trimestralmente.

Este RIPD será revisado:

  • Anualmente (alinhado ao ciclo de revisão do SGSI);
  • Sempre que houver mudança relevante nas atividades de tratamento cobertas;
  • Após a ocorrência de incidente de segurança relevante envolvendo dados de saúde;
  • Quando houver alteração na regulamentação da ANPD que impacte os tratamentos mapeados.

8. Parecer do DPO

Com base na análise realizada, o DPO conclui que:

  1. O tratamento de dados sensíveis de saúde pela METRA é necessário e proporcional, fundamentado em obrigações legais irrenunciáveis impostas pela CLT, NRs e legislação previdenciária;

  2. A METRA já possui controles técnicos e organizacionais relevantes implementados (MFA, controle de acesso individual, criptografia, backup, firewall, antivírus), que reduzem os riscos inerentes a um nível residual aceitável para a maioria dos cenários;

  3. Os riscos R01, R02 e R03 são os que demandam atenção imediata, especialmente a implantação de EDR (lacuna identificada) e a revisão dos perfis de acesso ao SOC;

  4. As medidas de mitigação constantes no Plano de Mitigação (Seção 6) devem ser implementadas nos prazos estabelecidos;

  5. O tratamento pode continuar, desde que as ações de prioridade 1 a 5 do Plano de Mitigação sejam implementadas dentro dos prazos indicados, e que o progresso seja monitorado.


DPO – Encarregado de Dados: ___________________________

Assinatura: ___________________________

Data: //______


9. Aprovação da Diretoria

Aprovado pela Diretoria da METRA em conformidade com o art. 38 da LGPD.

Diretor(a): ___________________________

Assinatura: ___________________________

Data: //______