Ir para o conteúdo
HexaTransfer
Voltar ao blog
Produtividade e colaboracao

Seguro Compartilhamento de arquivos para HR Departments

Proteja employee data com secure HR arquivo sharing. Gerencie onboarding documents, contracts, e sensitive personnel records safely.

Os departamentos de recursos humanos processam alguns dos dados mais sensíveis da organização — NIFs, registos médicos, verificações de antecedentes, avaliações de desempenho — e a maior parte circula por email, que é o canal mais frágil possível. O RGPD, sob supervisão da CNPD, classifica os dados de saúde e os dados biométricos dos trabalhadores como categorias especiais que exigem proteção reforçada. Um conjunto defensável para RH combina um SIRH dedicado (Workday, BambooHR, Rippling) para registos persistentes, uma ferramenta de transferência encriptada como HexaTransfer para envios pontuais a candidatos e prestadores de benefícios, e uma política DLP que bloqueia o reencaminhamento de ficheiros de pessoal etiquetados.

O que "sensível" significa num contexto de RH

Os dados de trabalhadores abrangem múltiplos níveis de sensibilidade:

  • Dados identificativos: NIF, número de identificação civil, passaporte, documentos de suporte ao processo de admissão
  • Dados financeiros: dados bancários para vencimento, ordens de penhora, formulários fiscais
  • Dados médicos: pedidos de adaptação por incapacidade, certificados médicos, registos de acidentes de trabalho, inscrição em planos de saúde
  • Dados biométricos: impressões digitais, leituras faciais para controlo de assiduidade (o RGPD exige consentimento explícito e avaliação de impacto)
  • Dados de desempenho: avaliações, planos de melhoria, documentação de rescisão, notas de entrevista de saída
  • Dados de investigação: queixas de assédio, relatórios de investigação interna, documentos em regime de preservação legal

Uma violação que envolva qualquer um destes dados aciona obrigações de notificação à CNPD no prazo de 72 horas. Uma violação que envolva dados médicos aciona adicionalmente os requisitos do RGPD para categorias especiais, com potencial de coima até 20 milhões de euros.

Recolha de documentos no processo de integração

Os novos trabalhadores enviam uma série de documentos nas primeiras 72 horas: documentos de identificação, contrato de trabalho assinado, formulários de inscrição em benefícios, autorização de débito direto para vencimento. O fluxo de recolha determina se esses dados ficam num ambiente controlado ou escapam para arquivos de email pessoais.

Boas práticas na integração:

  1. Enviar ao candidato um link de carregamento personalizado e sem senha
  2. Exigir documentos específicos com etiquetas claras (BI/CC, NIF, IBAN)
  3. Aceitar carregamentos fotográficos por telemóvel para documentos de identificação
  4. Fazer o link expirar automaticamente ao fim de 14 dias
  5. Encaminhar os carregamentos diretamente para o SIRH, não para caixas de entrada de RH
  6. Apagar cópias locais assim que a ingestão pelo SIRH estiver confirmada

As plataformas que tratam isto nativamente incluem BambooHR, Workday, Rippling, Gusto, e ferramentas específicas de integração como Sapling ou Enboarder. Se o SIRH não tiver um bom fluxo de carregamento para candidatos, usar uma ferramenta de transferência encriptada com subdomínio personalizado.

Tratamento de documentos de verificação de identidade e elegibilidade

A legislação laboral portuguesa exige verificação da elegibilidade para trabalho em Portugal. Para trabalhadores não-UE, o processo envolve documentação adicional. Os documentos de verificação de identidade são o alvo mais tentador para o roubo de identidade — contêm nome, data de nascimento, NIF e fotografia. Encriptá-los em repouso e em trânsito, e restringir o acesso a utilizadores de RH com necessidade documentada.

Para verificação virtual:

  • Recolher fotografias de documentos de suporte através de carregamento seguro
  • Realizar uma videochamada ao vivo para verificar o documento face à pessoa
  • Conservar a imagem do documento com o formulário correspondente
  • Armazenar pelo período de retenção exigido

Dados de verificação de antecedentes e referências

Os fornecedores externos de verificação de antecedentes tratam a maior parte da recolha de dados. Devolvem relatórios adjudicados através dos seus próprios portais.

Quando for necessário partilhar um relatório internamente — por exemplo, com um gestor de contratação a avaliar uma ação adversa —, não descarregar e enviar por email. Usar a funcionalidade de link partilhado do fornecedor, se disponível, ou exportar para PDF protegido por palavra-passe com link de expiração de 48 horas. Manter um registo de acesso.

As cartas de ação adversa prévia e as cartas de ação adversa final são exigências legais e devem chegar ao candidato de forma fiável. Enviar por método de entrega eletrónica rastreado com confirmação de entrega, não por email simples.

Inscrição em benefícios e dados de saúde

A inscrição aberta empurra milhares de formulários de eleição, designações de beneficiários e documentação de dependentes pelo RH. Se a organização patrocina um plano de saúde, o RH está a tratar dados de saúde e tem de cumprir o RGPD para categorias especiais.

Requisitos ao abrigo do RGPD para dados de saúde:

  • Contratos de subprocessamento com todos os fornecedores que acedem a dados de saúde
  • Encriptação em repouso e em trânsito (mínimo AES-256-GCM e TLS 1.3)
  • Controlos de acesso limitando os dados ao mínimo necessário
  • Registos de auditoria de todos os acessos a dados de saúde
  • Notificação de violação à CNPD no prazo de 72 horas

Fluxo prático: a inscrição acontece através da plataforma de administração de benefícios. Os certificados de nascimento de dependentes, certidões de casamento e documentação de parceria registada carregam pelo mesmo canal seguro. Nunca recolher dados de saúde por email.

Avaliações de desempenho e documentação de rescisão

Os dados de desempenho tornam-se evidências em litígios laborais. Os planos de melhoria, advertências escritas e pacotes de rescisão devem ser gerados, entregues e retidos de modo que sobrevivam a uma intimação judicial.

Normas de entrega:

  • Avaliações formais: assinadas no SIRH ou através de uma plataforma de assinatura eletrónica (Docusign, Adobe Acrobat Sign) que produz um certificado à prova de adulteração
  • Planos de melhoria e advertências: entregues pessoalmente ou por videochamada rastreada, com cópia eletrónica de seguimento enviada por transferência segura
  • Pacotes de rescisão: incluir acordo de separação, recibo de vencimento final, informação sobre subsídio de desemprego e continuação de benefícios; entregar por link seguro com palavra-passe

Reter tudo pelo período mais longo entre: o prazo de prescrição da jurisdição para ações laborais (habitualmente 1 a 3 anos em Portugal) ou a política de retenção de documentos. Sete anos é um predefinição comum e prudente.

Investigações e preservação legal

Queixas de assédio, ações de discriminação e investigações internas geram documentos que podem tornar-se peças num tribunal. A cadeia de custódia é fundamental.

Durante uma investigação ativa:

  • Armazenar todas as notas de entrevistas, declarações de testemunhas e evidências numa pasta dedicada e de acesso controlado (nunca na drive pessoal de alguém)
  • Usar um sistema de gestão documental com logs de auditoria (Relativity ou Exterro para casos grandes; um espaço SharePoint restrito para casos pequenos)
  • Colocar todos os trabalhadores e custodiantes afetados sob preservação legal — sem eliminação, sem expiração automática
  • Encaminhar a comunicação externa com advogados por canais privilegiados

Quando a investigação fechar, arquivar o processo de acordo com a política de retenção. Não destruir prematuramente; não reter indefinidamente sem justificação.

Considerações sobre transferências transfronteiriças

Os empregadores multinacionais movem dados de trabalhadores entre países constantemente — de uma subsidiária na UE para a empresa-mãe nos EUA, por exemplo. O RGPD, Artigos 44 a 49, restringe as transferências fora da UE sem uma decisão de adequação, Cláusulas Contratuais Padrão (CCP) ou Regras Vinculativas para Empresas.

Passos práticos:

  • Manter CCPs com qualquer fornecedor não-UE que processe dados de trabalhadores da UE
  • Preferir instâncias SIRH alojadas na UE para trabalhadores europeus (Workday, SAP SuccessFactors, BambooHR oferecem alojamento na UE)
  • Para transferências pontuais, usar ferramentas com jurisdição na UE, com encriptação ponta-a-ponta
  • Documentar a transferência no Registo de Atividades de Tratamento (RAT)

Um conjunto mínimo de segurança para RH

  • SIRH: Workday, BambooHR, Rippling, ou ADP
  • Transferências seguras: HexaTransfer ou equivalente E2EE para candidatos e fornecedores
  • Assinatura eletrónica: Docusign ou Adobe Acrobat Sign
  • Gestor de palavras-passe: 1Password Business
  • Autenticação multifator em todo o lado: YubiKey ou equivalente
  • Política de segurança de informação revista anualmente
  • Simulação anual de phishing e formação específica de RH

Experimente em https://hexatransfer.com — gratuito, sem conta, máximo de 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo