Por que o tema voltou à pauta
Em junho de 2025, a ANPD abriu uma tomada de subsídios sobre dados biométricos, prevista no item 5 da Agenda Regulatória 2025-2026. Recebeu 1.594 contribuições de 88 participantes. Houve consenso em dois pontos: biometria é dado sensível, e a coleta precisa de transparência. A divergência apareceu numa questão que interessa a todo empregador: o consentimento vale em relações desiguais, como a de trabalho e a de consumo?
Em dezembro de 2025, a ANPD publicou o Mapa de Temas Prioritários para 2026 e 2027 (Resolução CD/ANPD nº 30/2025). O eixo de direitos dos titulares prevê 40 ações de fiscalização, e dez delas tratam de dados biométricos, de saúde ou financeiros. A agência pretende concluir a regulamentação específica sobre biometria ainda em 2026.
Enquanto a norma não sai, a ANPD fiscaliza com as regras gerais da LGPD, que já cobrem o ponto biométrico e a catraca com reconhecimento facial.
Biometria é dado sensível, e isso muda a base legal
O Art. 5º, II, da LGPD inclui o dado biométrico vinculado a uma pessoa natural na lista de dados pessoais sensíveis. Digital, face, íris, voz e geometria da mão entram nessa categoria quando o sistema usa a informação para identificar alguém.
Para dado sensível, o Art. 11 oferece menos bases legais do que o Art. 7º, e o legítimo interesse fica de fora. Muitas empresas implantaram o ponto biométrico com base em legítimo interesse, porque o RH usa essa base para quase tudo. Com biometria, essa base não está disponível.
Sobram três caminhos realistas para o empregador:
- Consentimento específico e destacado (Art. 11, I), para finalidades determinadas. A próxima seção explica por que ele é frágil no emprego.
- Prevenção à fraude e segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos (Art. 11, II, g). É a base mais usada para ponto e acesso: a biometria impede que um colega marque o ponto pelo outro ou entre com o crachá alheio.
- Exercício regular de direitos, inclusive em contrato e em processo (Art. 11, II, d), quando a empresa precisa da prova para se defender numa reclamação trabalhista.
A alínea g traz uma ressalva. Ela não vale quando prevalecerem direitos e liberdades fundamentais do titular. Por isso você precisa documentar por que a biometria é necessária e por que um meio menos invasivo não resolve. O relatório de impacto à proteção de dados (Art. 38) guarda esse raciocínio e é um dos primeiros documentos que um fiscal pede.
O problema do consentimento do empregado
A LGPD exige que o consentimento seja livre (Art. 5º, XII). O empregado que assina o termo no primeiro dia de trabalho tem pouca margem para recusar. Se ele recusa e a empresa não oferece alternativa, o consentimento perde a validade.
A ANPD já usou esse raciocínio. Em fevereiro de 2025, o Conselho Diretor manteve a suspensão dos pagamentos que a Tools for Humanity, responsável pelo projeto World, oferecia em troca da coleta de íris. O voto da relatora concluiu que a recompensa financeira interferia na livre manifestação de vontade dos titulares. Troque o pagamento pelo emprego e o argumento continua de pé.
Se você usa consentimento, ofereça uma alternativa real, como crachá ou PIN, e garanta que quem recusa não sofre consequência nenhuma. O empregado também pode revogar o consentimento a qualquer momento (Art. 8º, §5º). Se a operação não comporta essa alternativa, escolha outra base legal.
Ponto eletrônico: o que a Portaria 671 diz e o que não diz
A Portaria MTP nº 671/2021 regula os três tipos de registro eletrônico de ponto: o REP-C (relógio convencional), o REP-A (sistema alternativo autorizado em acordo ou convenção coletiva) e o REP-P (programa, incluindo aplicativos de celular). Ela aceita biometria para identificar o trabalhador, mas não a exige. Senha, crachá e certificado digital também servem.
Esse detalhe pesa na LGPD. Como nenhuma norma trabalhista obriga a biometria, você não pode justificá-la como cumprimento de obrigação legal (Art. 11, II, a). Precisa de uma das bases acima e de um motivo concreto, como um histórico de marcações feitas por terceiros.
Aplicativos de ponto com reconhecimento facial costumam coletar também a geolocalização. São dois tratamentos, cada um com sua finalidade. Colete a localização só no momento da marcação, nunca em segundo plano, e explique isso no aviso de privacidade dos empregados.
Controle de acesso: portaria, catraca e login
Na portaria e nas áreas restritas, vale a mesma lógica do ponto. Um data center, um cofre ou a farmácia de um hospital justificam a biometria com mais facilidade do que a recepção de um escritório comum. Quanto maior o risco da área, mais forte a justificativa no relatório de impacto.
Visitantes e prestadores de serviço também são titulares. Se a catraca exige reconhecimento facial de quem vem para uma reunião, você coleta dado sensível de pessoas sem contrato nenhum com a empresa. Ofereça cadastro alternativo na recepção e apague o template ao fim da visita.
O login no notebook com Windows Hello ou Face ID funciona de outro jeito. O template fica no chip de segurança do próprio aparelho, e a empresa não recebe nem armazena a biometria. O servidor recebe só a confirmação de que a pessoa se autenticou. Use esse desenho como referência para avaliar qualquer outro sistema: a biometria precisa mesmo sair do dispositivo? O guia de passkeys explica o modelo em detalhe.
Biometria vazada não se troca
Você troca uma senha vazada em minutos. Uma face ou uma digital vazada acompanha a pessoa pelo resto da vida. Pela Resolução CD/ANPD nº 15/2024, um incidente com dados sensíveis que possa afetar de forma significativa os titulares exige comunicação à ANPD e aos titulares em 3 dias úteis.
Os controles que pedimos em qualquer sistema biométrico:
- Armazenar o template matemático, e não a imagem da face ou da digital.
- Criptografar o template em repouso e em trânsito.
- Detectar vivacidade (liveness) para barrar fraude com foto, vídeo ou deepfake.
- Separar a base biométrica da base de RH, com acesso restrito e registrado em log.
- Apagar o template quando o vínculo termina (Art. 16). O registro de jornada fica pelo prazo trabalhista; a biometria, não.
- Testar a taxa de erro com o seu próprio quadro de funcionários. Sistemas de reconhecimento facial erram mais com alguns grupos, e cada falsa rejeição vira atrito com o RH.
O que exigir do fornecedor do sistema
O fornecedor de ponto ou de controle de acesso costuma atuar como operador, e a empresa continua como controladora. Se o operador falha, a empresa pode responder junto (Art. 42). Antes de assinar ou renovar o contrato, pergunte:
- Em que país e em qual provedor de nuvem ficam os templates?
- O sistema guarda a foto original ou só o template? Dá para desligar a guarda da foto?
- Quem na equipe do fornecedor acessa a base biométrica, e com que registro?
- Como o fornecedor apaga os dados no fim do contrato, e que evidência entrega?
- Em quantas horas o fornecedor avisa a empresa sobre um incidente?
- O fornecedor usa os dados dos seus empregados para treinar algoritmos?
A última pergunta dividiu os participantes da tomada de subsídios da ANPD. Coloque no contrato que os dados dos seus empregados não servem para treinar modelos sem autorização expressa da empresa.
Checklist para implantar ou revisar
Se a biometria já está rodando, use a mesma lista para revisar o que existe:
Por onde começar
Comece pelo inventário. Liste cada sistema que lê digital, face ou íris na empresa, inclusive os que a área de facilities contratou sem passar pela TI. Para cada um, anote a base legal, onde o dado fica e quem é o fornecedor. Se a coluna da base legal disser legítimo interesse, você encontrou o primeiro item a corrigir.
A Cyvra é uma consultoria de cibersegurança e conformidade com escritório em São Paulo. Revisamos tratamentos de dados biométricos, elaboramos o relatório de impacto e avaliamos a segurança dos fornecedores de ponto e controle de acesso. Seu encarregado recebe a documentação pronta para uma fiscalização da ANPD.