Quando a equipe deixa o escritório, o perímetro de segurança da empresa deixa de ser um único endereço. Residências, notebooks e redes domésticas passam a fazer parte do ambiente em que circulam dados corporativos e, com frequência, dados pessoais de clientes e candidatos.
Isso não torna o home office automaticamente inseguro. Torna necessário definir quem decide o quê, quais dados merecem controle reforçado, como o acesso é concedido e o que fazer quando algo sai do esperado.
Este guia trata a segurança da informação sob a perspectiva da empresa: governança, LGPD, políticas, dispositivos e incidentes. Os cuidados individuais — phishing, senhas e Wi-Fi de casa — estão no artigo sobre cibersegurança no home office.
O que muda quando o trabalho sai do escritório
No presencial, dispositivos, rede e suporte de TI concentram-se no mesmo lugar. No remoto, o acesso ocorre a partir de redes residenciais, equipamentos mistos e horários flexíveis.
Os riscos mais recorrentes em operações distribuídas costumam ser: credenciais reutilizadas ou compartilhadas; dispositivos pessoais sem política clara (BYOD); canais informais para enviar arquivos; e demora para reportar incidentes.
A resposta útil não é proibir o remoto, e sim reduzir a exposição com políticas simples, acesso mínimo necessário e canais oficiais de trabalho.
Quem é responsável por quê
Na Lei nº 13.709/2018 (LGPD), quem trata dados pessoais responde como agente de tratamento — em regra, controlador e/ou operador. A obrigação de adotar medidas de segurança técnicas e administrativas recai sobre esses agentes (arts. 46 e 47 da LGPD), e não sobre “todo colaborador” como se fosse controlador.
- Organização (controlador, na maioria dos casos): define finalidades, escolhe ferramentas, estabelece política de acesso, treina a equipe e decide como responder a incidentes.
- Prestadores e ferramentas (operadores, quando aplicável): processam dados em nome da organização e devem seguir instruções e contratos adequados de segurança.
- Colaborador remoto: segue a política interna, usa canais homologados e reporta suspeitas com rapidez. Isso é dever contratual e de boa prática — não o transforma automaticamente em controlador.
- Encarregado (DPO), quando houver: ponto de contato para proteção de dados e apoio na avaliação de incidentes; a existência do encarregado depende do contexto da organização.
Quais dados precisam de mais atenção
Nem todo arquivo exige o mesmo controle. Em equipes remotas, priorize o que gera mais impacto se for vazado ou usado indevidamente: dados de clientes, candidatos e colaboradores; documentos financeiros e contratuais; credenciais e acessos; e dados pessoais sensíveis, quando existirem.
Uma boa prática é mapear, mesmo de forma simples, onde esses dados ficam (CRM, drive, e-mail, ATS) e quem precisa acessá-los. Sem esse mapa, MFA ou VPN viram checklist decorativo.
Acesso, dispositivos e BYOD sob a ótica da empresa
O menor privilégio continua sendo a base: cada pessoa acessa apenas o necessário. Em times remotos, isso significa contas individuais, revisão periódica de permissões e corte imediato de acesso no desligamento.
MFA, gerenciador de senhas corporativo, VPN (ou acesso mais granular) e proteção de endpoint são recomendações de segurança, não um kit obrigatório listado artigo por artigo na LGPD. A lei exige medidas aptas ao risco; a escolha concreta depende do tipo de dado, do porte da operação e do ambiente tecnológico — alinhado ao espírito do guia da ANPD sobre segurança da informação para agentes de tratamento de pequeno porte.
No BYOD, a organização precisa decidir o que é permitido: exigir dispositivo corporativo em certos papéis; permitir equipamento pessoal só com segregação de dados corporativos; ou proibir bases de clientes no disco local. Monitorar aplicações corporativas é diferente de inspecionar arquivos privados da família — políticas claras e proporcionais reduzem conflito. Este texto não substitui análise jurídica do caso concreto.
Para o dia a dia do profissional — Wi-Fi, phishing e senhas — , veja o guia de cibersegurança no home office.
Incidentes: o que fazer dentro da empresa e o que a LGPD exige comunicar
Convém separar dois planos.
Plano interno (boa prática): suspeita de acesso indevido, perda de notebook, malware ou envio errado de arquivo deve ser reportada imediatamente ao canal definido pela empresa (TI, segurança ou encarregado).
Plano legal (quando aplicável): o art. 48 da LGPD determina que o controlador comunique à ANPD e aos titulares o incidente de segurança que possa acarretar risco ou dano relevante. Nem todo evento interno exige essa comunicação externa.
As regras da ANPD para comunicação de incidentes, detalhadas na Resolução CD/ANPD nº 15/2024, cobrem prazos e conteúdo quando a obrigação se configura — em regra, três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais.
Exemplo hipotético: um colaborador perde um notebook corporativo com disco criptografado e a sessão é revogada no mesmo dia. Internamente, registra-se e investiga-se. Comunicar ANPD e titulares depende da avaliação do risco residual — não de um relato automático a cada susto.
Checklist mínimo para equipes remotas
Ponto de partida para líderes e operações — não auditoria completa:
- Política escrita de remoto e de dispositivos (mesmo curta)?
- Acessos críticos com autenticação multifator?
- Inventário básico de quem acessa quais sistemas?
- Arquivos sensíveis em repositórios corporativos?
- Offboarding remove acessos no mesmo dia?
- A equipe sabe a quem reportar incidente?
- Fornecedores que tratam dados têm cláusulas de segurança?
A ANPD também publica um checklist de medidas de segurança para agentes de pequeno porte, útil como referência complementar ao guia orientativo da própria autoridade.
O que a LGPD exige e o que é boa prática
Obrigação legal (agentes de tratamento): medidas técnicas e administrativas aptas a proteger dados pessoais (art. 46); segurança mesmo após o término do tratamento (art. 47); comunicação de incidentes com risco ou dano relevante (art. 48 e regulamentação da ANPD).
Boa prática / decisão organizacional: MFA, VPN, notebook corporativo, proibir envio de bases por WhatsApp pessoal, treinar a equipe.
Recomendação técnica (não é texto de lei): preferir autenticador de aplicativo a SMS; criptografar disco de notebooks corporativos; manter sistemas atualizados.
Essa separação evita transformar preferência de TI em “a LGPD manda fazer X” — frase que raramente encontra respaldo literal na norma.
Quando buscar apoio especializado
Este artigo é orientação editorial para gestores e equipes remotas — não parecer jurídico nem laudo de segurança.
Busque apoio especializado quando houver tratamento em larga escala, dados sensíveis, transferência internacional, muitos fornecedores, ou incidente concreto que exija avaliação formal de risco e eventual comunicação à ANPD.
Perguntas Frequentes (FAQ)
Preciso ter DPO para ter equipe remota?
Ter encarregado depende do contexto da organização e das regras aplicáveis, não do fato isolado de “ter home office”. O remoto, porém, torna ainda mais útil um canal claro para dúvidas e incidentes de proteção de dados.
Wi-Fi de casa sem VPN é automaticamente ilegal?
Não. A adequação depende do risco do tratamento e das medidas adotadas. Muitas empresas exigem VPN ou acesso controlado a sistemas sensíveis como política interna — decisão de governança, não proibição genérica da LGPD ao Wi-Fi residencial.
Conclusão
Segurança da informação no remoto funciona melhor quando a empresa define acessos, dados, dispositivos e resposta a incidentes — e o profissional cumpre a política no dia a dia.
Trate a LGPD como base de obrigação; trate MFA, VPN e demais ferramentas como meios escolhidos conforme o risco. Assim o home office deixa de parecer exceção perigosa e vira operação previsível.