RIPD-001 – Relatório de Impacto à Proteção de Dados Pessoais
RIPD-001 – Relatório de Impacto à Proteção de Dados Pessoais
Controle Documental
| Campo | Informação |
|---|---|
| Código | RIPD-001 |
| Versão | 1.1 |
| Data de Emissão | Abril/2025 |
| Próxima Revisão | Março/2027 (ou sempre que houver mudança relevante) |
| Elaborado por | DPO |
| Aprovado por | Diretoria |
| Classificação | Confidencial |
| LGPD | Art. 38 |
| ISO 27001:2022 | Requisito 8.2 |
| ISO 27002:2022 | Controle 5.34 |
Histórico de Revisões
| Versão | Data | Autor | Descrição |
|---|---|---|---|
| 1.0 | Abr/2025 | DPO | Emissão inicial |
| 1.1 | Mar/2026 | DPO | Revisão periódica do documento |
1. Objetivo
Este Relatório de Impacto à Proteção de Dados Pessoais (RIPD) foi elaborado em conformidade com o art. 38 da LGPD, que determina sua elaboração pelo controlador quando o tratamento puder gerar riscos às liberdades civis e aos direitos fundamentais dos titulares.
O RIPD cobre as atividades de tratamento de dados sensíveis de saúde realizadas pela METRA, identificadas no RAT-001 como de risco Alto, avaliando a necessidade, proporcionalidade e as medidas de mitigação adotadas.
2. Escopo deste RIPD
Este relatório abrange as seguintes atividades de tratamento identificadas no RAT-001:
| ID RAT | Atividade | Papel METRA |
|---|---|---|
| T01 | Exames Médicos Ocupacionais | Operador |
| T02 | PCMSO | Operador |
| T03 | PGR (com dados de saúde) | Operador |
| T04 | LTCAT | Operador |
| T06 | Gestão de RH Interno – dados de saúde | Controlador |
| T07 | Exames dos Colaboradores METRA | Controlador |
| T13 | Resultados Laboratoriais | Operador |
| T14 | Atestados Médicos dos Colaboradores | Controlador |
Fator determinante para elaboração do RIPD: Todas as atividades acima envolvem tratamento de dados sensíveis de saúde (art. 5º, II e art. 11 da LGPD), o que por si só caracteriza tratamento de alto risco e exige a elaboração deste relatório.
3. Descrição do Tratamento
3.1 Natureza do Tratamento
A METRA realiza tratamento de dados sensíveis de saúde no contexto da medicina e segurança do trabalho. As principais operações de tratamento incluem:
- Coleta: dados coletados durante consultas médicas, anamneses, exames físicos e laboratoriais;
- Armazenamento: em sistema eletrônico (SOC) e em prontuários físicos;
- Uso: elaboração de ASO, PCMSO, LTCAT e laudos médicos;
- Compartilhamento: conclusão do ASO à empresa cliente; resultados laboratoriais ao médico do trabalho;
- Retenção: por 30 anos em sistema e arquivo físico;
- Descarte: não aplicável dentro do prazo de retenção adotado.
3.2 Contexto
| Aspecto | Detalhamento |
|---|---|
| Volume de titulares | Funcionários de múltiplas empresas clientes (volume variável conforme contratos ativos) + 23 colaboradores próprios |
| Sensibilidade dos dados | Dados de saúde são considerados sensíveis pela LGPD (art. 5º, II) e pelo Código de Ética Médica |
| Tecnologia | Sistema SOC; arquivo físico; Microsoft 365 |
| Localização do tratamento | 3 unidades da METRA + acesso remoto eventual |
| Profissionais envolvidos | 5 médicos; 4 enfermeiros; 2 técnicos de segurança; 2 profissionais de TI; 9 administrativos |
| Prazo de retenção | 30 anos para prontuários e exames (acima do mínimo legal de 20 anos) |
3.3 Propósito
O tratamento é realizado para o cumprimento de obrigações legais impostas à METRA e às empresas clientes pela CLT, NRs e legislação previdenciária, especificamente:
- Art. 168 da CLT: exame médico obrigatório;
- NR-7: PCMSO;
- NR-1: PGR;
- Lei 8.213/91 e Decreto 3.048/99: LTCAT e aposentadoria especial.
4. Necessidade e Proporcionalidade
4.1 Análise de Necessidade
| Questão | Análise |
|---|---|
| O tratamento é necessário para a finalidade declarada? | Sim. O tratamento de dados de saúde é condição indispensável para a realização de exames ocupacionais e elaboração dos programas legais exigidos pela CLT e NRs. Não é possível emitir um ASO sem examinar o trabalhador e registrar os resultados. |
| É possível atingir a finalidade com menos dados? | Parcialmente. Dados mínimos são coletados conforme exigência legal. Indicadores epidemiológicos do PCMSO são apresentados de forma agregada quando possível, minimizando exposição individual. |
| O prazo de retenção é proporcional? | Sim. O prazo de 30 anos é superior ao mínimo legal de 20 anos, mas justificado pela natureza dos dados de saúde ocupacional e potencial uso em ações previdenciárias de longo prazo. |
4.2 Análise de Proporcionalidade
| Aspecto | Avaliação |
|---|---|
| Adequação | O tratamento é adequado à finalidade de proteger a saúde do trabalhador e cumprir obrigações legais. |
| Necessidade | Os dados coletados são limitados ao necessário para os exames e programas exigidos por lei. |
| Proporcionalidade | O potencial impacto sobre a privacidade é contrabalançado pela obrigação legal e pelo benefício à saúde do trabalhador. |
| Sigilo médico | O compartilhamento com a empresa cliente é limitado à conclusão do ASO (apto/inapto), protegendo o sigilo clínico. |
5. Identificação e Avaliação de Riscos
5.1 Metodologia
Os riscos foram avaliados utilizando a matriz Probabilidade × Impacto, com a seguinte escala:
Probabilidade:
| Nível | Descrição |
|---|---|
| 1 – Raro | Evento improvável; exige múltiplas falhas simultâneas |
| 2 – Pouco provável | Pode ocorrer em circunstâncias excepcionais |
| 3 – Possível | Pode ocorrer em algum momento |
| 4 – Provável | Ocorrência esperada em algum ponto |
| 5 – Quase certo | Ocorrência esperada na maioria das situações |
Impacto:
| Nível | Descrição para o Titular |
|---|---|
| 1 – Insignificante | Nenhum impacto real sobre o titular |
| 2 – Menor | Impacto leve, sem consequências duradouras |
| 3 – Moderado | Constrangimento, exposição indesejada, possíveis danos reputacionais |
| 4 – Grave | Dano financeiro, discriminação, dano à saúde |
| 5 – Catastrófico | Dano irreversível à vida, liberdade ou integridade do titular |
Nível de Risco: Probabilidade × Impacto
| Score | Classificação | Ação Requerida |
|---|---|---|
| 1–4 | Baixo | Monitorar |
| 5–9 | Médio | Medidas preventivas adicionais |
| 10–16 | Alto | Mitigação obrigatória antes de iniciar/continuar tratamento |
| 17–25 | Crítico | Tratamento deve ser suspenso até mitigação |
5.2 Matriz de Riscos
R01 – Acesso não autorizado a prontuários e dados de saúde
| Campo | Avaliação |
|---|---|
| Descrição | Colaborador, terceiro ou agente externo (invasão) acessa dados de saúde sem autorização |
| Causa potencial | Senha comprometida; ausência de MFA; falha de controle de acesso no SOC; ataque externo |
| Titulares afetados | Trabalhadores das empresas clientes; colaboradores METRA |
| Probabilidade | 3 – Possível |
| Impacto | 4 – Grave (dados de saúde expostos podem gerar discriminação, danos reputacionais e trabalhistas) |
| Risco Inerente | 12 – Alto |
| Controles Existentes | Controle de acesso individual; MFA no M365; controle de acesso ao SOC; logs de auditoria por 2 anos |
| Risco Residual | 8 – Médio |
| Medidas Adicionais | Revisar permissões de acesso ao SOC por perfil de função; implantar MFA no SOC (se não disponível); monitoramento de acessos privilegiados |
R02 – Vazamento de dados de saúde por violação de sigilo profissional
| Campo | Avaliação |
|---|---|
| Descrição | Colaborador da METRA divulga dados de saúde de trabalhador fora do contexto profissional |
| Causa potencial | Falta de treinamento; comportamento intencional (insider threat); uso de canal inadequado (WhatsApp pessoal) |
| Titulares afetados | Trabalhadores das empresas clientes |
| Probabilidade | 2 – Pouco provável |
| Impacto | 5 – Catastrófico (dados de saúde incluem doenças estigmatizantes; impacto profissional grave) |
| Risco Inerente | 10 – Alto |
| Controles Existentes | Código de ética médica; termo de confidencialidade (quando existe); treinamentos |
| Risco Residual | 6 – Médio |
| Medidas Adicionais | Implantar Termo de Confidencialidade formal para todos os colaboradores que acessam dados de saúde; incluir cláusula de sigilo nos contratos de prestadores; treinamento específico sobre sigilo médico e LGPD |
R03 – Ransomware ou ataque cibernético com comprometimento de dados de saúde
| Campo | Avaliação |
|---|---|
| Descrição | Ataque de ransomware ou malware compromete sistemas da METRA, criptografando ou exfiltrando dados de saúde |
| Causa potencial | Phishing; vulnerabilidade não corrigida; ausência de EDR; acesso RDP exposto |
| Titulares afetados | Todos os titulares com dados nos sistemas da METRA |
| Probabilidade | 3 – Possível (ataques a clínicas e empresas de saúde são crescentes) |
| Impacto | 5 – Catastrófico (volume de dados sensíveis; longa retenção) |
| Risco Inerente | 15 – Alto |
| Controles Existentes | Antivírus Kaspersky + Microsoft Defender; firewall pfSense; VPN; backup diário em 3 mídias com testes de restauração; MFA no M365 |
| Risco Residual | 9 – Médio |
| Medidas Adicionais | Implantar solução EDR (identificado como lacuna no Context.md); implementar segmentação de rede (VLAN) para isolamento de sistemas críticos; revisar exposição do RDP; aplicar patches de segurança de forma sistemática (Política de Gestão de Vulnerabilidades – PSI-009) |
R04 – Perda ou extravio de documentos físicos com dados de saúde
| Campo | Avaliação |
|---|---|
| Descrição | Prontuários físicos ou documentos impressos com dados de saúde são perdidos, extraviados ou acessados por pessoa não autorizada |
| Causa potencial | Arquivo físico sem controle formal de chaves; acesso irrestrito às instalações de arquivo; transporte inseguro entre unidades |
| Titulares afetados | Trabalhadores das empresas clientes |
| Probabilidade | 2 – Pouco provável |
| Impacto | 4 – Grave |
| Risco Inerente | 8 – Médio |
| Controles Existentes | Arquivo físico com controle de acesso por equipe técnica; monitoramento por câmeras |
| Risco Residual | 4 – Baixo |
| Medidas Adicionais | Implementar controle formal de chaves do arquivo físico (identificado como lacuna no Context.md); registrar entradas e saídas de documentos do arquivo; protocolar o transporte de documentos entre unidades |
R05 – Compartilhamento indevido de dados clínicos com a empresa cliente
| Campo | Avaliação |
|---|---|
| Descrição | Dados clínicos detalhados (além do ASO) são enviados à empresa cliente, violando o sigilo médico e a LGPD |
| Causa potencial | Falta de procedimento claro; solicitação indevida da empresa cliente; erro operacional |
| Titulares afetados | Trabalhadores das empresas clientes |
| Probabilidade | 2 – Pouco provável |
| Impacto | 4 – Grave (discriminação trabalhista; dano à saúde do trabalhador) |
| Risco Inerente | 8 – Médio |
| Controles Existentes | Conhecimento do sigilo médico pelos médicos do trabalho; Resolução CFM nº 1.851/2008 |
| Risco Residual | 4 – Baixo |
| Medidas Adicionais | Formalizar procedimento escrito proibindo o compartilhamento de dados além do ASO; incluir cláusula nos contratos com clientes limitando o acesso; treinar equipe administrativa sobre o que pode ser informado à empresa cliente |
R06 – Incidente de segurança sem notificação tempestiva à ANPD e aos titulares
| Campo | Avaliação |
|---|---|
| Descrição | Incidente de segurança envolvendo dados de saúde não é notificado à ANPD ou aos titulares dentro do prazo adequado |
| Causa potencial | Ausência de procedimento operacional de resposta a incidentes com dados pessoais; falta de comunicação interna |
| Titulares afetados | Todos os titulares afetados pelo incidente |
| Probabilidade | 2 – Pouco provável |
| Impacto | 4 – Grave (penalidades regulatórias; dano reputacional; impossibilidade de mitigação tempestiva pelos titulares) |
| Risco Inerente | 8 – Médio |
| Controles Existentes | Plano de Resposta a Incidentes existente; DPO designado |
| Risco Residual | 4 – Baixo |
| Medidas Adicionais | Complementar o Plano de Resposta a Incidentes com fluxo específico para incidentes com dados pessoais (critérios de notificação à ANPD, modelo de comunicação aos titulares, prazo de 72h); realizar exercício/simulação anual |
R07 – Ausência de base legal para coleta de dados além do necessário
| Campo | Avaliação |
|---|---|
| Descrição | Dados coletados em quantidade ou categorias além do estritamente necessário para a finalidade do exame ocupacional |
| Causa potencial | Formulários de coleta desatualizados ou excessivos; prática herdada sem revisão |
| Titulares afetados | Trabalhadores das empresas clientes; candidatos; colaboradores |
| Probabilidade | 2 – Pouco provável |
| Impacto | 3 – Moderado |
| Risco Inerente | 6 – Médio |
| Controles Existentes | Direcionamento pelo DPO; RAT-001 estabelecendo dados mínimos necessários |
| Risco Residual | 3 – Baixo |
| Medidas Adicionais | Revisar todos os formulários de coleta de dados (anamnese, ficha de triagem, formulários de candidatos) para garantir minimização de dados; documentar a justificativa para cada campo coletado |
R08 – Descarte inadequado de documentos físicos com dados de saúde
| Campo | Avaliação |
|---|---|
| Descrição | Documentos impressos com dados de saúde são descartados de forma insegura (lixo comum, sem fragmentação) |
| Causa potencial | Ausência de procedimento de descarte seguro; falta de treinamento |
| Titulares afetados | Trabalhadores das empresas clientes; colaboradores METRA |
| Probabilidade | 2 – Pouco provável |
| Impacto | 3 – Moderado |
| Risco Inerente | 6 – Médio |
| Controles Existentes | Prontuários não são descartados dentro do prazo de retenção; prática de arquivo físico |
| Risco Residual | 2 – Baixo |
| Medidas Adicionais | Formalizar procedimento de descarte seguro (fragmentação) para todos os documentos com dados pessoais que atingirem o fim do prazo de retenção; adquirir fragmentadora de papel, se não disponível |
R09 – Acesso excessivo a dados de saúde por colaboradores sem necessidade funcional
| Campo | Avaliação |
|---|---|
| Descrição | Colaboradores da área administrativa acessam dados de saúde dos trabalhadores sem necessidade para o exercício de suas funções |
| Causa potencial | Permissões de acesso ao SOC não segmentadas por perfil de função; ausência de controle de need-to-know |
| Titulares afetados | Trabalhadores das empresas clientes; colaboradores METRA |
| Probabilidade | 3 – Possível |
| Impacto | 3 – Moderado |
| Risco Inerente | 9 – Médio |
| Controles Existentes | Controle de acesso individual no Active Directory |
| Risco Residual | 6 – Médio |
| Medidas Adicionais | Revisar e segmentar perfis de acesso no SOC: dados clínicos acessíveis apenas a médicos e enfermeiros; dados administrativos (nome, empresa, data do exame) acessíveis a recepcionistas conforme necessidade; documentar a matriz de acesso |
R10 – Perda ou comprometimento de dispositivo móvel corporativo com dados de saúde
| Campo | Avaliação |
|---|---|
| Descrição | Celular corporativo é perdido, furtado ou comprometido, expondo dados de saúde armazenados ou acessados no dispositivo |
| Causa potencial | Ausência de MDM; ausência de Remote Wipe; dados de saúde acessados via aplicativo no celular |
| Titulares afetados | Trabalhadores das empresas clientes |
| Probabilidade | 2 – Pouco provável |
| Impacto | 4 – Grave |
| Risco Inerente | 8 – Médio |
| Controles Existentes | Senha de acesso; biometria; criptografia no dispositivo |
| Risco Residual | 4 – Baixo |
| Medidas Adicionais | Avaliar implantação de solução MDM com Remote Wipe (identificado como lacuna no Context.md); formalizar Política de Dispositivos Móveis (PSI prevista); proibir o armazenamento local de dados de saúde em dispositivos móveis |
5.3 Mapa de Riscos Consolidado
| ID | Risco | Prob. | Impacto | Risco Inerente | Risco Residual | Prioridade |
|---|---|---|---|---|---|---|
| R01 | Acesso não autorizado a dados de saúde | 3 | 4 | 12 – Alto | 8 – Médio | Alta |
| R02 | Vazamento por violação de sigilo profissional | 2 | 5 | 10 – Alto | 6 – Médio | Alta |
| R03 | Ransomware / ataque cibernético | 3 | 5 | 15 – Alto | 9 – Médio | Crítica |
| R04 | Perda de documentos físicos | 2 | 4 | 8 – Médio | 4 – Baixo | Média |
| R05 | Compartilhamento indevido com empresa cliente | 2 | 4 | 8 – Médio | 4 – Baixo | Média |
| R06 | Incidente sem notificação tempestiva | 2 | 4 | 8 – Médio | 4 – Baixo | Média |
| R07 | Coleta além do necessário | 2 | 3 | 6 – Médio | 3 – Baixo | Baixa |
| R08 | Descarte inadequado de documentos | 2 | 3 | 6 – Médio | 2 – Baixo | Baixa |
| R09 | Acesso excessivo por área administrativa | 3 | 3 | 9 – Médio | 6 – Médio | Média |
| R10 | Comprometimento de dispositivo móvel | 2 | 4 | 8 – Médio | 4 – Baixo | Média |
6. Plano de Mitigação
6.1 Ações Prioritárias
| Prioridade | Ação | Responsável | Prazo | Risco Mitigado |
|---|---|---|---|---|
| 1 | Avaliar e implantar solução EDR | Coordenador de Tech | 90 dias | R03 |
| 2 | Revisar perfis de acesso ao SOC por função | Coordenador de Tech + DPO | 60 dias | R01, R09 |
| 3 | Implantar Termo de Confidencialidade para quem acessa dados de saúde | DPO + RH | 30 dias | R02 |
| 4 | Complementar o Plano de Resposta a Incidentes com fluxo LGPD | DPO | 45 dias | R06 |
| 5 | Revisar exposição do RDP e implementar controles adicionais | Coordenador de Tech | 30 dias | R03 |
| 6 | Implementar controle formal de chaves do arquivo físico | Coordenador Administrativo | 30 dias | R04 |
| 7 | Formalizar procedimento de limitação de compartilhamento com empresa cliente | DPO + Médicos | 30 dias | R05 |
| 8 | Avaliar implantação de MDM com Remote Wipe | Coordenador de Tech | 90 dias | R10 |
| 9 | Revisar formulários de coleta de dados | DPO | 60 dias | R07 |
| 10 | Implantar processo de descarte seguro de documentos | Coordenador de Tech + Admin | 45 dias | R08 |
6.2 Medidas Organizacionais Complementares
- Realizar treinamento específico sobre LGPD e sigilo médico para todos os colaboradores com acesso a dados de saúde (médicos, enfermeiros, técnicos, recepcionistas e TI), ao menos uma vez por ano;
- Incluir cláusulas de proteção de dados (LGPD) nos contratos com laboratórios, clínicas parceiras e demais fornecedores que tratem dados de titulares da METRA;
- Revisar contratos com as empresas clientes para incluir cláusula que limite o pedido de informações ao ASO (conclusão) e proíba solicitações de dados clínicos;
- Documentar e formalizar a Política de Gestão de Fornecedores (PSI-012) com requisitos de privacidade.
7. Monitoramento e Revisão
As medidas de mitigação serão acompanhadas pela Coordenação de Tech e pelo DPO, com status reportado à Diretoria trimestralmente.
Este RIPD será revisado:
- Anualmente (alinhado ao ciclo de revisão do SGSI);
- Sempre que houver mudança relevante nas atividades de tratamento cobertas;
- Após a ocorrência de incidente de segurança relevante envolvendo dados de saúde;
- Quando houver alteração na regulamentação da ANPD que impacte os tratamentos mapeados.
8. Parecer do DPO
Com base na análise realizada, o DPO conclui que:
-
O tratamento de dados sensíveis de saúde pela METRA é necessário e proporcional, fundamentado em obrigações legais irrenunciáveis impostas pela CLT, NRs e legislação previdenciária;
-
A METRA já possui controles técnicos e organizacionais relevantes implementados (MFA, controle de acesso individual, criptografia, backup, firewall, antivírus), que reduzem os riscos inerentes a um nível residual aceitável para a maioria dos cenários;
-
Os riscos R01, R02 e R03 são os que demandam atenção imediata, especialmente a implantação de EDR (lacuna identificada) e a revisão dos perfis de acesso ao SOC;
-
As medidas de mitigação constantes no Plano de Mitigação (Seção 6) devem ser implementadas nos prazos estabelecidos;
-
O tratamento pode continuar, desde que as ações de prioridade 1 a 5 do Plano de Mitigação sejam implementadas dentro dos prazos indicados, e que o progresso seja monitorado.
DPO – Encarregado de Dados: ___________________________
Assinatura: ___________________________
Data: //______
9. Aprovação da Diretoria
Aprovado pela Diretoria da METRA em conformidade com o art. 38 da LGPD.
Diretor(a): ___________________________
Assinatura: ___________________________
Data: //______