O seu empregador lê por cima do seu ombro: cartões de acesso, mensagens internas e teletrabalho vigiado

Voltar ao blog
3 de outubro de 202612 min de leitura

Introdução: oito horas por dia num ambiente instrumentado

Passa o cartão às 8h47. O sistema de acesso registra a hora, a porta e o identificador do seu cartão. O seu computador profissional liga-se à rede: o servidor guarda o endereço IP, a hora de início de sessão, o nome da máquina. O seu serviço de mensagens interno mostra um pequeno ponto verde que anuncia a toda a empresa que está «disponível». Ao meio-dia, a cantina debita o seu cartão. À tarde, abre três separadores pessoais durante uma reunião monótona — o proxy anota-os. Às 18h12, desliga-se da VPN a partir de casa.

Fim do dia: cerca de trinta sistemas diferentes detêm, cada um, um fragmento datado e horodatado das suas últimas oito horas. Ninguém o «espiou». Cada peça responde a uma finalidade legítima: segurança das instalações, faturação da restauração, combate às intrusões informáticas, continuidade do serviço. Mas, colocadas lado a lado, produzem algo que se parece muito com um diário de bordo da sua existência.

Mão a segurar um smartphone com o ecrã de início de sessão do Instagram, com campos de nome de utilizador e palavra-passe

O direito francês não é omisso quanto a este tema, longe disso. O artigo L1121-1 do Código do Trabalho impõe que qualquer restrição às liberdades individuais seja justificada pela natureza da tarefa e proporcionada ao objetivo visado. A CNIL publicou inúmeras recomendações sobre a cibervigilância dos trabalhadores, o controlo de acesso biométrico e os dispositivos de geolocalização de veículos profissionais. A jurisprudência do Tribunal de Cassação, desde o célebre acórdão Nikon de 2001, protege o sigilo da correspondência privada do trabalhador, mesmo no equipamento da empresa.

Este guia não o convida a desconfiar do seu empregador. Explica o que é recolhido, por que canal, o que a lei permite e proíbe, e que gestos simples restabelecem uma fronteira nítida entre aquilo que pertence à empresa e aquilo que é só seu.


Parte 1 — Os seis canais de recolha de um dia de trabalho

Canal 1 — O controlo de acesso físico

Cartão magnético, cartão sem contacto, código, às vezes impressão digital ou reconhecimento da mão. Cada passagem gera um registo: identificador, data e hora, ponto de acesso. A empresa pode assim reconstituir as suas horas de chegada e de saída, as suas pausas, os pisos por onde circula.

A CNIL admite estes dispositivos para a segurança das instalações e, separadamente, para a contagem do tempo de trabalho — mas não para qualquer finalidade. Dois pontos de atenção:

  • A finalidade deve ser anunciada. Um cartão instalado «por razões de segurança» não pode servir discretamente para sancionar cinco minutos de atraso. A CNIL recorda regularmente o princípio da limitação das finalidades (artigo 5 do RGPD).
  • A biometria está muito regulada. Impressão digital, rede venosa ou contorno da mão enquadram-se no artigo 9 do RGPD. O gabarito deve, em princípio, permanecer sob o controlo exclusivo do trabalhador (por exemplo num cartão que ele conserva), e deve existir um dispositivo alternativo.

Canal 2 — O posto de trabalho e a rede

O seu computador profissional produz registos técnicos: inícios de sessão, programas abertos, volumes transferidos, dispositivos USB ligados. A firewall e o proxy conservam o histórico dos domínios consultados. O antivírus e as ferramentas de segurança ditas «EDR» reportam eventos de forma contínua.

É lícito, desde que seja documentado e proporcionado. A CNIL considera que um empregador pode registar a navegação por razões de segurança e para verificar a ausência de abusos, mas não instaurar uma vigilância individual permanente sem justificação particular.

Canal 3 — O correio eletrónico e as ferramentas colaborativas

E-mails, mensagens instantâneas internas, agendas partilhadas, documentos colaborativos: tudo é armazenado do lado da empresa, muitas vezes num prestador de serviços na nuvem. A isto acrescentam-se metadados raramente percebidos:

DadoO que revela
Estado de presença (verde/ausente)Os seus horários reais, as suas pausas
Data e hora das mensagensTrabalho à noite, ao fim de semana, de madrugada
Histórico de versões de um documentoQuem escreveu o quê, e quando
Agenda (mesmo «privada»)Consultas médicas, entrevistas
Registos de videoconferênciaDuração, participantes, às vezes gravação

Canal 4 — O teletrabalho

A partir de casa, duas coisas mudam. Primeiro, a ligação passa por uma VPN da empresa: os horários de conexão e de desconexão tornam-se um indicador de atividade fácil de explorar. Depois, a fronteira física desaparece: a câmara do seu computador profissional olha para a sua sala, o microfone ouve a sua família.

A CNIL foi explícita durante a generalização do teletrabalho: os dispositivos de vigilância permanente (webcam ligada em continuo, capturas de ecrã periódicas, registo das teclas premidas) são desproporcionados, salvo circunstâncias muito excecionais. Um trabalhador não tem de justificar cada minuto diante de uma objetiva.

Canal 5 — Os veículos e os terminais móveis

Carro de serviço geolocalizado, smartphone profissional com solução de gestão de frota (MDM), aplicação de registo de ponto no telemóvel. A CNIL regula estritamente a geolocalização profissional: proibição de seguir um trabalhador fora do tempo de trabalho, obrigação de prever um mecanismo de desativação durante as pausas e as deslocações pessoais autorizadas.

Canal 6 — As ferramentas de «analytics de RH»

Última camada, a mais recente: painéis que agregam os indicadores das ferramentas anteriores para produzir pontuações de «colaboração», de «envolvimento» ou de «produtividade». Quando estas pontuações se tornam individuais e nominativas, sai-se da gestão coletiva para entrar na avaliação automatizada — um terreno em que o artigo 22 do RGPD, sobre as decisões individuais automatizadas, se torna diretamente pertinente.

Câmara de videovigilância fixada acima de uma estrada, com carros a circular num fundo desfocado


Parte 2 — O que o seu empregador pode fazer, e o que não pode

Três condições cumulativas

Qualquer dispositivo de vigilância no trabalho tem de reunir:

  1. Uma finalidade legítima e precisa. «Melhorar o desempenho» não é uma finalidade, é uma intenção.
  2. A proporcionalidade (artigo L1121-1 do Código do Trabalho). Deve privilegiar-se o meio menos intrusivo.
  3. A transparência. Informação individual dos trabalhadores, consulta do comité social e económico (artigo L2312-38 do Código do Trabalho), inscrição no registo dos tratamentos e avaliação de impacto (AIPD) para os dispositivos de risco.

Um dispositivo de vigilância de que o trabalhador não foi informado é, em princípio, inoponível: a prova obtida por um meio clandestino foi durante muito tempo rejeitada pelos juízes, e continua a ser muito frágil mesmo depois da flexibilização jurisprudencial sobre a prova desleal.

A fronteira do «pessoal»

A regra resultante do acórdão Nikon, afinada desde então, é simples no seu princípio:

  • Um ficheiro ou um e-mail identificado como pessoal (pasta «Pessoal», assunto explícito) não pode ser aberto pelo empregador sem a sua presença, salvo risco ou acontecimento particular.
  • Pelo contrário, tudo o que não está assinalado presume-se profissional e pode ser consultado. É o erro mais frequente: acreditar que uma mensagem privada permanece privada por ser privada por natureza. Só o é se estiver identificada como tal.
  • O Tribunal Europeu dos Direitos Humanos, no caso Bărbulescu c. Roménia (2017), acrescentou uma exigência de informação prévia clara sobre a extensão da vigilância das comunicações.

O que é claramente ilícito

  • Escuta ou gravação permanente das conversas.
  • Câmara apontada em continuo para um posto de trabalho nominativo, ou instalada em zonas sociais, vestiários, sanitários.
  • Keyloggers (registadores de teclas) generalizados: a CNIL qualificou-os de dispositivos que só se podem justificar em casos excecionais de segurança.
  • Leitura do correio eletrónico pessoal do trabalhador, incluindo quando aberto no posto profissional.
  • Geolocalização fora do tempo de trabalho.

Parte 3 — Dez gestos concretos para estabelecer fronteiras

1. Nunca misturar os recipientes

É a regra-mãe. Nenhuma conta pessoal no computador profissional, nenhuma pasta da empresa na sua máquina pessoal. Se trabalha muito em casa, um computador portátil recondicionado usado e dedicado ao uso pessoal custa menos do que um litígio e resolve 80 % do problema.

2. Marcar explicitamente o que é privado

Crie uma pasta PESSOAL no seu correio profissional se não tiver alternativa a usá-lo, e comece o assunto das raras mensagens privadas por «Pessoal». Esta marcação tem um valor jurídico real.

3. Reservar o telefone profissional ao profissional

O smartphone da empresa está muitas vezes sob MDM: o administrador pode impor-lhe regras, inventariar as aplicações, às vezes apagar o aparelho à distância. Não instale nele o seu e-mail pessoal nem as suas fotografias de família. Se não quiser andar com dois aparelhos, um telefone dual SIM permite, pelo menos, separar as linhas sem misturar as contas.

4. Tapar a câmara quando não está a ser usada

Um tapa-webcam adesivo de alguns euros torna qualquer dúvida inútil, mesmo perante um programa mal configurado. Para o microfone, uns auscultadores com fio e interruptor físico valem mais do que um botão de software.

5. Tratar o wi-fi doméstico como um perímetro separado

Em teletrabalho, a VPN da empresa pode, em função da sua configuração, encaminhar todo o seu tráfego — incluindo o pessoal — para a rede do empregador. Verifique se o «split tunneling» está ativado. Caso contrário, navegue em contexto pessoal a partir de outro aparelho. Um router wi-fi com rede de convidados permite isolar o posto profissional do resto da casa.

6. Trancar fisicamente, não apenas por software

Num escritório partilhado ou num espaço de coworking, um filtro de privacidade para ecrã impede a leitura de lado. Simples e não negociável quando manipula dados sensíveis ou consulta um documento pessoal numa pausa.

7. Ler a sua política informática — a sério

Existe quase sempre e é oponível. Especifica o prazo de conservação dos registos, quem lhes acede, o que é tolerado em uso pessoal. É a sua melhor fonte de informação e, muitas vezes, a mais fácil de obter.

8. Exercer o seu direito de acesso

O RGPD aplica-se plenamente à relação de trabalho. Pode pedir ao seu empregador uma cópia dos dados que lhe dizem respeito: históricos de cartão de acesso, registos de ligação, avaliações, registos de geolocalização. Envie o pedido por escrito ao encarregado da proteção de dados (DPO). O prazo de resposta é de um mês. Em caso de silêncio, a queixa apresenta-se em linha junto da CNIL.

9. Recorrer aos representantes dos trabalhadores

Um dispositivo que lhe pareça desproporcionado cabe tipicamente ao comité social e económico, que deve ser consultado antes de qualquer implementação. Uma denúncia coletiva pesa muito mais do que uma contestação individual e protege-o melhor.

10. Manter as diligências sensíveis fora do perímetro profissional

Candidatura noutro sítio, consulta de um sindicato, consulta médica, situação familiar difícil: nada disso tem de passar pelas ferramentas da empresa. Use a sua ligação pessoal, o seu endereço pessoal, o seu telefone pessoal. Para avisar um contacto sem expor o seu número — uma marcação a adiar, uma mensagem a passar discretamente — um envio de SMS anónimo a partir de um navegador resolve a necessidade sem criar rasto na sua telefonia profissional.

Homem de gorro e camisola com capuz em frente a um computador, numa sala escura iluminada de azul


Parte 4 — As três situações que correm mal

A prova descoberta «por acaso»

Um empregador consulta uma pasta não assinalada, encontra nela elementos pessoais e usa-os. O litígio é frequente e o seu desfecho depende quase inteiramente de um detalhe: o ficheiro estava identificado como pessoal? Daí a importância da marcação, um gesto de dez segundos.

O despedimento fundado em registos de ligação

Os históricos de navegação ou de cartão de acesso servem regularmente de fundamento a sanções. São admissíveis se tiverem sido recolhidos num quadro declarado e proporcionado. Se o dispositivo não tiver sido dado a conhecer aos trabalhadores nem submetido ao CSE, o seu valor probatório é muito discutível — um ponto a levantar imediatamente com um advogado. Um guia prático do direito do trabalho atualizado permite verificar por si mesmo as bases antes de qualquer reunião.

A saída da empresa

No fim do contrato, a sua conta é desativada e as suas mensagens arquivadas. Se deixou conteúdos pessoais no correio eletrónico, na agenda ou na nuvem profissional, vão com eles. Prevê, portanto, um mês antes da sua saída, uma revisão sistemática: agenda, pastas pessoais, contactos privados, documentos partilhados, aplicações associadas à sua conta profissional.


Conclusão: discrição não é dissimulação

Não há nada de suspeito em querer que o seu empregador ignore o nome do seu médico, a existência de uma candidatura noutro sítio ou o conteúdo de uma conversa com o seu companheiro. O direito do trabalho francês e o RGPD partem do mesmo princípio: o trabalhador continua a ser uma pessoa, e o poder de direção acaba onde começa a sua vida privada.

O que este guia propõe resume-se a uma frase: separar os recipientes, marcar o que é privado, ler o que a empresa declara recolher e exercer os direitos que o RGPD lhe dá. Nada de ilegal, nada de conflituoso, nenhuma dissimulação. Apenas uma fronteira, traçada voluntariamente, ali onde ninguém a tinha traçado por você.

Para ir mais longe: as fichas da CNIL sobre o trabalho e os dados pessoais, o guia «Télétravail» da ANSSI para os aspetos de segurança e as páginas do ministério do Trabalho francês sobre o controlo da atividade dos trabalhadores.

#Vie privée#Confidentialité#RGPD#CNIL#Cadre légal#Sécurité

Sobre o mesmo tema

// SMS anónimo · Número oculto · Para França

Envoyez votre message, gardez l'anonymat

Votre numéro reste masqué, aucune inscription, aucune trace. Rédigez, confirmez, et votre SMS part de façon totalement anonyme.

Envoyer un SMS anonyme