Voltar para Materiais
05 de Março de 202622 min de leitura

LGPD no Videoatendimento: Guia de Conformidade para Empresas

Checklist completo de conformidade LGPD para operações de videoatendimento: consentimento antes da gravação, armazenamento seguro, direitos do titular e penalidades de até R$ 50 milhões. Tudo que o jurídico e a TI da sua empresa precisam saber.

Por Que a LGPD É Crítica no Videoatendimento

O videoatendimento é, por natureza, uma das operações que mais concentra dados pessoais sensíveis em um único momento de interação. Diferentemente de um chat ou e-mail, uma videochamada captura simultaneamente múltiplas categorias de dados que a LGPD classifica como de alto risco.

Dados Biométricos

A imagem facial e a voz do participante são considerados dados biométricos pela LGPD (Art. 5, II). São dados sensíveis que exigem tratamento especial e base legal reforçada.

Dados de Saúde

Em atendimentos de telemedicina, informações sobre condições clínicas, sintomas e diagnósticos são dados sensíveis com proteção reforçada e prazos de retenção específicos.

Dados Financeiros

Atendimentos de consultoria financeira, seguros ou vendas podem envolver dados bancários, de crédito e patrimoniais que exigem sigilo e proteção rigorosos.

Quando uma empresa realiza videoatendimento, ela assume o papel de controladora dos dados pessoais coletados. Se utiliza uma plataforma terceirizada para viabilizar as videochamadas, essa plataforma atua como operadora. Ambas as partes têm responsabilidades definidas pela LGPD.

A gravação de um videoatendimento, por exemplo, gera um arquivo que contém simultaneamente dados biométricos (rosto e voz), o conteúdo da conversa (que pode incluir dados de saúde, financeiros ou jurídicos), metadados da sessão (IP, localização, dispositivo) e, se houver transcrição automática, um registro textual completo da interação.

Atenção

Mesmo que sua empresa não grave os videoatendimentos, a simples transmissão de vídeo e áudio já constitui tratamento de dados pessoais nos termos da LGPD. A lei abrange qualquer operação realizada com dados pessoais, incluindo coleta, transmissão, processamento e armazenamento.

Conceitos-Chave da LGPD Aplicados ao Videoatendimento

Para implementar conformidade de forma eficaz, é fundamental compreender os conceitos centrais da LGPD e como eles se aplicam especificamente ao contexto de videoatendimento.

Dados Pessoais

Qualquer informação que identifique ou torne identificável uma pessoa natural. No videoatendimento, isso inclui: nome, CPF, e-mail, telefone, endereço IP, imagem facial, voz, localização geográfica e qualquer informação compartilhada durante a chamada.

Dados Pessoais Sensíveis

Categoria especial que inclui dados biométricos (rosto e voz capturados por vídeo), dados de saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical e dados sobre vida sexual ou orientação sexual. Videoatendimentos frequentemente capturam dados sensíveis de forma involuntária, o que exige cuidado redobrado.

Controlador vs. Operador

O controlador é a empresa que decide realizar o videoatendimento e define como os dados serão tratados. O operador é a plataforma de tecnologia que processa os dados seguindo as instruções do controlador. Ambos respondem por eventuais violações, mas com responsabilidades distintas.

Base Legal

Todo tratamento de dados pessoais precisa de uma base legal válida. Para videoatendimento, as bases mais comuns são: consentimento (especialmente para gravações e dados sensíveis), execução de contrato (quando o atendimento faz parte de um serviço contratado), legítimo interesse (para melhoria da qualidade do atendimento) e cumprimento de obrigação legal (para setores regulados como saúde e financeiro).

Checklist de Conformidade: 15 Requisitos Essenciais

Utilize este checklist para avaliar e implementar conformidade LGPD na sua operação de videoatendimento. Cada item representa um requisito fundamental que sua empresa deve atender.

1

Consentimento Explícito Antes da Gravação

Antes de iniciar qualquer gravação de videoatendimento, o titular dos dados deve fornecer consentimento livre, informado e inequívoco. Esse consentimento precisa ser documentado e armazenado como prova de conformidade. A plataforma deve exibir um aviso claro antes do início da gravação, permitindo que o participante aceite ou recuse.

2

Minimização de Dados

Colete apenas os dados estritamente necessários para a finalidade do atendimento. Se o objetivo é suporte técnico, não há necessidade de coletar dados de saúde. Se é uma consulta médica, não colete dados financeiros além do necessário para faturamento. Revise periodicamente quais dados estão sendo capturados e elimine coletas desnecessárias.

3

Limitação de Finalidade

Os dados coletados durante o videoatendimento só podem ser utilizados para a finalidade informada ao titular. Uma gravação feita para fins de qualidade de atendimento não pode ser reutilizada para treinamento de IA sem novo consentimento. Documente claramente a finalidade de cada tipo de dado coletado.

4

Criptografia em Trânsito e em Repouso

Todos os dados de videoatendimento devem ser protegidos com criptografia de ponta a ponta durante a transmissão (TLS 1.3) e criptografia AES-256 para dados armazenados. Isso inclui vídeo, áudio, metadados da sessão, transcrições e resumos gerados por IA.

5

Política de Retenção de Dados

Defina por quanto tempo as gravações e dados do atendimento serão armazenados. A LGPD exige que dados sejam mantidos apenas pelo tempo necessário para cumprir sua finalidade. Implemente exclusão automática após o período definido e documente os prazos de retenção para cada tipo de dado.

6

Controle de Acesso Granular

Implemente controle de acesso baseado em papéis (RBAC) para definir quem pode visualizar gravações, transcrições e dados dos atendimentos. Supervisores podem ter acesso diferente de atendentes. Registre todos os acessos em log de auditoria.

7

Direitos do Titular dos Dados

Garanta que os titulares possam exercer seus direitos previstos na LGPD: acesso aos dados coletados, correção de informações incorretas, exclusão de dados desnecessários, portabilidade para outro fornecedor e revogação do consentimento. Tenha processos claros e prazos definidos para atender essas solicitações.

8

Nomeação do Encarregado (DPO)

Toda empresa que realiza tratamento de dados pessoais em larga escala deve nomear um Encarregado de Proteção de Dados (DPO). Essa pessoa será o ponto de contato com a ANPD e com os titulares dos dados. Publique os dados de contato do DPO em seu site.

9

Relatório de Impacto à Proteção de Dados (RIPD)

Para operações de videoatendimento que envolvam dados sensíveis (biométricos, de saúde), é recomendável elaborar um RIPD. Esse documento identifica riscos ao tratamento dos dados e as medidas adotadas para mitigá-los. A ANPD pode solicitar o RIPD a qualquer momento.

10

Plano de Resposta a Incidentes

Tenha um plano documentado para lidar com vazamentos de dados ou incidentes de segurança. A LGPD exige que incidentes que possam acarretar risco ou dano relevante sejam comunicados à ANPD e aos titulares afetados em prazo razoável. Realize simulações periódicas do plano.

11

Contratos com Operadores (DPA)

Se você utiliza uma plataforma terceirizada para videoatendimento (como a Neft), é necessário firmar um Data Processing Agreement (DPA). Esse contrato define responsabilidades, medidas de segurança, subprocessadores e obrigações de cada parte no tratamento dos dados.

12

Restrições de Transferência Internacional

A LGPD impõe restrições à transferência de dados pessoais para outros países. Prefira plataformas que armazenam dados em servidores no Brasil. Se a transferência for inevitável, verifique se o país de destino oferece proteção adequada ou se há cláusulas contratuais específicas.

13

Trilhas de Auditoria

Mantenha registros completos de todas as operações realizadas com dados pessoais: quem acessou, quando, quais dados foram visualizados, alterados ou excluídos. Essas trilhas de auditoria são essenciais para demonstrar conformidade em caso de fiscalização pela ANPD.

14

Treinamento de Colaboradores

Todos os colaboradores que participam de videoatendimentos devem ser treinados sobre proteção de dados. Isso inclui boas práticas durante as chamadas (não expor dados em tela compartilhada), procedimentos de consentimento e como lidar com solicitações de titulares.

15

Atualização da Política de Privacidade

Sua política de privacidade deve descrever de forma clara e acessível como os dados são tratados durante o videoatendimento. Inclua informações sobre gravação, armazenamento, compartilhamento, direitos do titular e dados de contato do DPO. Atualize a política sempre que houver mudanças nos processos.

Violações Comuns da LGPD no Videoatendimento

Conheça os cenários mais frequentes de não conformidade encontrados em operações de videoatendimento. Identificar esses riscos é o primeiro passo para evitá-los.

Gravar sem Consentimento

Risco Alta

Uma empresa inicia automaticamente a gravação de todas as videochamadas sem informar os participantes ou solicitar consentimento prévio. Isso viola os artigos 7 e 8 da LGPD, que exigem base legal adequada e consentimento explícito para dados sensíveis.

Armazenamento Indefinido de Gravações

Risco Alta

Gravações de atendimentos são mantidas indefinidamente em servidores sem política de retenção definida. A LGPD exige que dados sejam eliminados após o cumprimento de sua finalidade, e a ausência de prazo definido configura tratamento irregular.

Acesso Irrestrito às Gravações

Risco Média

Qualquer colaborador da empresa pode acessar todas as gravações de atendimento, incluindo dados sensíveis de saúde ou financeiros. A falta de controle de acesso baseado em papéis viola o princípio da necessidade previsto na LGPD.

Compartilhamento com Terceiros sem DPA

Risco Média

Dados de videoatendimento são compartilhados com fornecedores de tecnologia, consultorias ou parceiros sem a formalização de um contrato de processamento de dados (DPA), expondo a empresa a riscos legais significativos.

Servidores Fora do Brasil sem Amparo Legal

Risco Alta

A plataforma de videoatendimento armazena gravações e dados pessoais em servidores localizados em países que não oferecem nível adequado de proteção de dados, sem as salvaguardas contratuais exigidas pela LGPD para transferências internacionais.

Uso de Dados para Finalidade Diferente

Risco Alta

Gravações coletadas para fins de controle de qualidade são posteriormente usadas para treinar modelos de IA, criar materiais de marketing ou análises comerciais sem consentimento específico do titular para essas novas finalidades.

Penalidades por Descumprimento da LGPD

A ANPD (Autoridade Nacional de Proteção de Dados) pode aplicar sanções administrativas a empresas que descumprem a LGPD. As penalidades são proporcionais à gravidade da infração e podem impactar significativamente a operação e a reputação da empresa.

Até R$ 50 Milhões

Multa simples de até 2% do faturamento da pessoa jurídica no último exercício, limitada a R$ 50 milhões por infração. A multa pode ser diária para compelir o cessamento da violação.

Bloqueio de Dados

A ANPD pode determinar o bloqueio ou eliminação dos dados pessoais relacionados à infração, além da suspensão parcial ou total do banco de dados por até 12 meses.

Outras sanções previstas na LGPD:

  • Advertência com prazo para adoção de medidas corretivas
  • Publicização da infração após devidamente apurada e confirmada
  • Suspensão do exercício da atividade de tratamento de dados por até 6 meses
  • Proibição parcial ou total do exercício de atividades relacionadas ao tratamento de dados
  • Multa diária para garantir o cumprimento de determinação da ANPD

Além das multas

O dano reputacional pode ser ainda mais custoso que as multas. A publicização da infração afeta diretamente a confiança de clientes e parceiros. Empresas que lidam com dados sensíveis em videoatendimentos (saúde, financeiro, jurídico) são particularmente vulneráveis à perda de credibilidade.

Como Exibir Consentimento em Videochamadas: Padrões de UX

A forma como o consentimento é solicitado impacta diretamente a experiência do usuário e a validade jurídica do consentimento. Seguem os padrões recomendados para diferentes momentos do videoatendimento.

Antes de Entrar na Sala

Exiba um modal ou tela de pré-atendimento com informações claras sobre quais dados serão coletados, se haverá gravação, e a finalidade do tratamento. O participante deve ter botões explícitos para "Aceitar e Entrar" ou "Recusar". O consentimento não pode ser pré-marcado.

Exemplo de texto: "Este atendimento poderá ser gravado para fins de qualidade e segurança. A gravação será armazenada por 12 meses e poderá ser acessada por supervisores autorizados. Ao clicar em Aceitar, você consente com a gravação nos termos da nossa Política de Privacidade."

Durante o Atendimento

Se a gravação for iniciada durante o atendimento (não desde o início), exiba uma notificação inline não intrusiva, mas claramente visível, informando que a gravação foi iniciada. Mantenha um indicador visual permanente (como um ponto vermelho) enquanto a gravação estiver ativa.

Gravação em andamento- Visível para todos os participantes durante toda a sessão

Após o Atendimento

Envie um e-mail de confirmação com resumo do atendimento, informando se houve gravação, onde os dados estão armazenados, por quanto tempo serão mantidos e como o titular pode exercer seus direitos (acesso, exclusão, portabilidade). Inclua link para a política de privacidade atualizada.

Como a Neft Garante Conformidade LGPD

A Neft foi desenvolvida com conformidade LGPD e HIPAA desde sua concepção. Com mais de 800.000 atendimentos realizados, a plataforma oferece todas as ferramentas necessárias para operações de videoatendimento em conformidade regulatória.

Criptografia de ponta a ponta AES-256 em todas as chamadas
Servidores localizados no Brasil, sem transferência internacional
Consentimento integrado antes do início das gravações
Controle de acesso granular com permissões por papel
Trilhas de auditoria completas para todas as operações
Conformidade LGPD e HIPAA certificada

Preços transparentes

2.000 min/mês

Gratuitos

R$ 0,075/min

Gravação

R$ 0,0225/min

Transcrição

R$ 0,020/min

Resumo com IA

Após os 2.000 minutos gratuitos: R$ 0,015/min por participante. Máximo de 4 participantes por chamada. Whitelabel disponível.

Perguntas Frequentes sobre LGPD e Videoatendimento

Respostas para as dúvidas mais comuns sobre conformidade LGPD em operações de videoatendimento empresarial.

Videoatendimento Seguro e em Conformidade com a LGPD

Comece gratuitamente com 2.000 minutos por mês. Criptografia AES-256, servidores no Brasil e conformidade LGPD e HIPAA incluídos em todos os planos.

Mais de 800.000 atendimentos realizados com segurança e conformidade.