-
-
Reconhecimento Facial em Condomínios: Obrigações, Riscos e Boas Práticas sob a LGPD

Reconhecimento Facial em Condomínios: Obrigações, Riscos e Boas Práticas sob a LGPD

A adoção de sistemas de reconhecimento facial em condomínios residenciais cresce de forma acelerada no Brasil, impulsionada pela busca por maior segurança, automação e eficiência operacional. A tecnologia, antes restrita a ambientes corporativos e aeroportuários, passa a ocupar posição central no controle de acesso residencial, prometendo rapidez, redução de falhas humanas e otimização de custos.

Contudo, a sofisticação dessa ferramenta traz consigo desafios igualmente relevantes. O reconhecimento facial depende do tratamento de dados biométricos, categoria especialmente protegida pela Lei Geral de Proteção de Dados (LGPD). Isso impõe às empresas fornecedoras e aos condomínios um padrão elevado de governança, segurança cibernética e transparência. O setor tem sido pressionado a estruturar práticas mais robustas de compliance, demonstrar proporcionalidade no uso da tecnologia e implementar mecanismos efetivos de mitigação de riscos.

Nesse contexto, este artigo tem por objetivo apresentar às empresas do segmento (portarias remotas, administradoras, integradoras de segurança, desenvolvedores de software e demais prestadores) uma análise prática e atualizada sobre as obrigações legais, riscos mais recorrentes e medidas preventivas recomendadas para o uso do reconhecimento facial em condomínios. Busca-se orientar a tomada de decisões estratégicas, fortalecer a conformidade regulatória e apoiar a inovação tecnológica de forma ética, segura e responsável.

Reconhecimento Facial em Condomínios: Principais Riscos e Deveres Regulatórios

A adoção do reconhecimento facial para automatizar o controle de acesso em condomínios residenciais tem se ampliado, especialmente pós pandemia de Covid-19, por uma série de motivos, tais como:

a) Segurança: maior controle e registro no acesso, bem como evita entrada de pessoas não autorizadas e permite monitoramento em tempo real;

b) Agilidade: torna mais célere a entrada de residentes e pessoas autorizadas;

c) Redução de erros humanos: a automatização é mais precisa e torna desnecessária a avaliação humana, com menor taxa de equívocos;

d) Autonomia: torna menos burocrático o acesso dos residentes e visitantes, a qualquer hora do dia, sem depender da intervenção de terceiros;

e) Higiene: torna-se desnecessário o contato físico, em relação à outras formas de acesso;

f) Facilidade de instalação: pode aproveitar estruturas existentes no condomínio, com investimentos menos custosos em relação a outras tecnologias.

Ademais, o aprimoramento de tecnologias relacionadas à visão computacional, biometria facial e inteligência artificial tem permitido avanços e melhorias no reconhecimento facial, tornando-o mais confiável. Contudo, a adoção dessa tecnologia em condomínios comporta riscos que devem ser administrados pelo condomínio e pela empresa prestadora dos referidos serviços. O reconhecimento facial coleta dados biométricos que permitem a identificação pessoal, portanto, considerados dados pessoais sensíveis pela Lei Geral de Dados Pessoais (Lei nº 13.709/2018):

Essa caracterização coloca esses dados sob salvaguardas mais rígidas da lei e demanda a adoção de uma série de medidas, tanto preventivas quanto mitigatórias, para garantir a transparência, segurança, documentação e respeito aos direitos dos residentes condominiais. Nesse contexto, os riscos associados ao reconhecimento facial também são maiores, entre eles podemos elencar os seguintes:

a) Privacidade: a coleta e armazenamento de dados biométricos sensíveis pode representar risco à privacidade dos residentes e visitantes;

b) Uso indevido dos dados: os dados podem ser utilizados indevidamente por invasores do sistema (hackers), administradores do condomínio ou pessoal da prestadora de serviços, sem o consentimento adequado;

c) Armazenamento seguro: a base de dados tende a ser alvo potencial de invasões, tanto para acesso quanto manipulação dos dados, de modo que garantir a segurança é um desafio constante;

d) Falsos Positivos/Negativos: há possibilidade de que o reconhecimento facial tenha imprecisões, o que pode ocasionar inconvenientes ou falhas na segurança;

e) Vieses e Discriminação: o sistema de reconhecimento facial pode apresentar algum viés (por exemplo, raça ou gênero), discriminando injustamente certos grupos de pessoas.

Portanto, a implantação e uso de reconhecimento facial em condomínios residenciais deve ser precedida de criteriosa avaliação, constante monitoramento e, quando necessário, ação rápida e assertiva para minimizar eventuais danos. Nesse sentido, é preciso atentar-se para a adoção de documentos legais adequados, avaliações de riscos, medidas não discriminatórias de acesso, regras transparentes de coleta e armazenamento dos dados, bem como fortes medidas de segurança. Caso contrário, estar-se-á sujeito a penas e sanções administrativas, além de eventuais responsabilizações cíveis e penais.

De acordo com a Lei Geral de Proteção de Dados, salvo situações determinadas[1], o tratamento de dados pessoais sensíveis decorrentes do reconhecimento facial somente poderá ser realizado mediante autorização (consentimento) do titular ou responsável legal, de maneira específica e destacada, para a finalidade detalhada (art. 11, I). Também é direito do titular o de revogar o consentimento mediante manifestação expressa, a qualquer tempo e de forma facilitada, sem custos ou aplicação de qualquer penalidade, restrição ou tratamento discriminatório.

Há questionamentos acerca da possibilidade de dispensar o consentimento dos residentes e visitantes sob o argumento de que constitui medida de prevenção à fraude e à segurança do titular. Contudo, a interpretação que prevalece até o momento é a de que a utilização de reconhecimento facial é desproporcional ao objetivo pretendido. Isso em virtude de que tais garantias podem ser alcançadas por intermédio de meios alternativos e eficientes, inclusive com riscos menores.

Portanto, os residentes e visitantes têm o direito de negar o consentimento para a coleta de dados biométricos. Ou seja, sem que haja obrigatoriedade de realizar o reconhecimento facial, de modo que essas pessoas sejam respeitadas (sem qualquer espécie de discriminação) e que lhes seja possibilitado outros métodos de identificação e acesso ao condomínio e respectivas áreas. Exigir exclusividade viola os princípios da não discriminação e da liberdade.

Outra questão relevante diz respeito aos procedimentos de cadastro, guarda e exclusão dos dados biométricos. A transparência e segurança devem permear todos esses processos, preferencialmente em seus níveis mais elevados. Assim, faz-se necessário implantar medidas técnicas e organizacionais com o objetivo de proteger os dados pessoais sensíveis, de maneira a garantir a qualidade e segurança do sistema. Por exemplo, evitar envios de fotos por e-mail ou aplicativos de mensagens, utilizando-se aplicativo específico e seguro. Ou, em casos de exclusão dos dados, manter registros oficiais de que a ação foi realmente efetivada e por qual método.

[1] a) cumprimento de obrigação legal ou regulatória pelo controlador; b) tratamento compartilhado de dados necessários à execução, pela administração pública, de políticas públicas previstas em leis ou regulamentos; c) realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais sensíveis; d) exercício regular de direitos, inclusive em contrato e em processo judicial, administrativo e arbitral, este último nos termos da Lei nº 9.307, de 23 de setembro de 1996 (Lei de Arbitragem); e) proteção da vida ou da incolumidade física do titular ou de terceiro; f) tutela da saúde, em procedimento realizado por profissionais da área da saúde ou por entidades sanitárias; ou f) tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária; ou g) garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos, resguardados os direitos mencionados no art. 9º desta Lei e exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais.

Nesse contexto, a elaboração do Relatório de Impacto em Proteção de Dados Pessoais (RIPD) é medida imprescindível. O documento permite identificar e avaliar os riscos à proteção dos dados, bem como deve apresentar as medidas, salvaguardas e mecanismos de mitigação desses riscos. De acordo com a Agência Nacional de Proteção de Dados (ANPD)[1], recomenda-se que o relatório seja realizado antes do início do tratamento dos dados pessoais, com o intuito de que os possíveis riscos sejam avaliados previamente e, assim, também os mecanismos de mitigação.

O relatório está em consonância com o princípio da prevenção, bem como demonstra responsabilidade da empresa, tanto no tratamento dos dados quanto para prevenir e mitigar os danos que possam decorrer de acessos não autorizados, usos inadequados ou ilícitos, invasões, entre outros. Tal conduta pode auxiliar na defesa a ser apresentada em eventuais processos administrativos e/ou judiciais em casos de violação. É um instrumento capaz de demonstrar quais as avaliações realizadas, as medidas planejadas e implementadas, bem como a aptidão delas para fins pretendidos[2].

Em relação aos condomínios, também podem ser fornecidos relatórios periódicos (p. ex., trimestrais ou semestrais) que contenham informações relativas às medidas de segurança adotadas ou suas atualizações, os protocolos, o fluxo de tratamento dos dados sensíveis, como são realizados os acessos, eventuais notificações de incidentes, entre outras informações que demonstrem conformidade com a Lei Geral de Proteção de Dados. Esse ato, por sua vez, atende ao princípio de transparência (art. 6º, VI, LGPD), pois garante aos titulares informações claras, precisas e de fácil acesso sobre o tratamento dos dados.

Ante o exposto, em resumo, podem ser apresentados os seguintes requisitos e boas práticas a serem aplicados no que concerne ao tratamento de dados sensíveis em condomínios:

Ponto crítico Requisitos e boas práticas
Base Legal
  • Solicitar o consentimento livre, informado e inequívoco dos residentes;
Finalidade, necessidade e proporcionalidade
  • Registrar em política interna e contrato com o prestador finalidade específica (ex.: controlar entrada de moradores);
  • Coletar apenas o mínimo necessário de imagens e dados.
Alternativa equivalente
  • Deve haver opção real de recusa, com oferta de métodos alternativos de acesso.
  • Morador não pode ser impedido de acessar o prédio se não quiser fornecer a biometria.
Transparência
  • Informar com clareza: finalidade, tempo de retenção, direitos do titular, canal de contato do DPO (Encarregado de Proteção de Dados), critérios de compartilhamento, software utilizado, entre outras informações correlatas;
  • Tornar as informações acessíveis, preferencialmente por diversos meios (aplicativo, mural, e-mail, grupos de mensagens, site etc.).
Avaliação de riscos
  • Realizar Relatório de Impacto à Proteção de Dados Pessoais (RIPD), tendo em vista que se trata de dados pessoais sensíveis;
  • Preferencialmente, antes do início do tratamento dos dados pessoais;
  • Implementar medidas de prevenção e mitigação dos riscos.
Segurança da informação
  • Utilizar sistemas com métodos de segurança elevados para a transmissão, guarda e exclusão de dados sensíveis;
  • Buscar/Promover a certificação aplicável ao(s) sistema(s) utilizado(s) e/ou do(s) profissional(is) envolvido(s) (p. ex., ISO/IEC 27001, CISSP, CISM, CEH, CompTIA Security+, CCSP, entre outros).
Retenção e descarte
  • Definir prazo interno (ex.: 30 dias para visitantes; até rescisão contratual para moradores);
  • Definir procedimento de solicitação do titular para excluir dados;
  • Eliminar de forma segura mediante hash salting, destruição física de mídia ou outro método eficaz e seguro.
Gestão de incidentes
  • Possuir plano de resposta em casos de incidentes (invasões, vazamento de dados etc.);
  • Notificar à ANPD em prazo razoável se houver riscos ou danos relevantes;
  • Notificar os titulares em prazo razoável se houver riscos ou danos relevantes.
Terceirização
  • O condomínio continua “controlador”;
  • A empresa de portaria virtual é “operador”;
  • Deve-se firmar contrato com: finalidade, padrão de segurança, sigilo, subcontratação condicionada e auditorias.
Vieses e discriminação algorítmica
  • Realizar validação periódica de acurácia e relatórios de teste imparciais.
Capacitação constante
  • Realizar capacitações (cursos, palestras etc.) periódicos com as pessoas envolvidas ou com acesso aos dados em relação à LGPD e legislações correlatas, bem como boas práticas.
[1] Agência Nacional de Proteção de Dados. Relatório de Impacto à Proteção de Dados Pessoais (RIPD). Disponível em: https://www.gov.br/anpd/pt-br/canais_atendimento/agente-de-tratamento/relatorio-de-impacto-a-protecao-de-dados-pessoais-ripd#p1
[2] Reyder, Christiane. Reconhecimento facial em condomínios: segurança ou riscos agravados? Disponível em: https://www.migalhas.com.br/depeso/408526/reconhecimento-facial-em-condominios-seguranca-ou-riscos-agravados

A conformidade com a Lei Geral de Proteção de Dados, bem como outras normas que venham a surgir, é importante medida de segurança, seja para os dados tratados, seja para a delimitação de responsabilidades da empresa. Violações e usos indevidos, entre outros, podem ocasionar a aplicação de advertências, multas, suspensão do tratamento, publicização da infração, bem como eventuais responsabilizações nas searas civil e criminal.

Considerações finais

A utilização de reconhecimento facial em condomínios representa uma oportunidade significativa para empresas de tecnologia e segurança eletrônica. Entretanto, seu uso exige maturidade organizacional, rigor técnico, aderência plena às disposições da LGPD e às determinações da Agência Nacional de Proteção de Dados (ANPD). Dados biométricos são extremamente sensíveis e envolvem riscos mais elevados e obrigações reforçadas de transparência, segurança, prevenção, não-discriminação e responsabilização. Sendo assim, falhas de segurança, ausência de alternativas de acesso, processos opacos ou tratamento desproporcional podem gerar sanções, responsabilização civil e danos reputacionais relevantes.

Para mitigar tais riscos e fortalecer a confiança dos consumidores e contratantes, é imprescindível que as empresas do setor adotem políticas sólidas de governança de dados, realizem Relatórios de Impacto (RIPD), implementem padrões elevados de segurança da informação e mantenham comunicação transparente com os titulares e com os condomínios contratantes. Ao agir de forma preventiva e estratégica, não apenas se promove maior segurança jurídica, como também se diferencia o serviço prestado, conferindo credibilidade e vantagem competitiva em um mercado cada vez mais regulado e exigente.

Em síntese, a conformidade não deve ser vista como custo, mas sim como elemento central de sustentabilidade e longevidade das soluções tecnológicas oferecidas ao setor condominial.

Compartilhar

Artigos Relacionados

Categorias

Veja também

Fique por dentro do universo Jurídico

Inscrição

Ao navegar em nossa página institucional, você consente com o uso de cookies e outras tecnologias de medição de armazenagem. Isso nos ajuda a entender como nosso site é utilizado, aprimorando nossos serviços. Para mais informações, acesse nossa Política de Privacidade e Proteção de Dados Pessoais>