Uma estrutura em níveis contém compartimentos de acesso distintos e um mecanismo azul no nível superior.

Quem pode ver o quê: acesso, privacidade e propósito nos dados de talento

Quem precisa ver um dado de talento, com qual nível de detalhe e por quanto tempo? A resposta começa na tarefa autorizada, não na posição hierárquica.

PRYSMAP5 min de leitura

Comece pela ação que a pessoa está autorizada a realizar

Uma liderança prepara uma conversa de desenvolvimento. A equipe de Talento analisa padrões entre áreas. Um comitê revisa uma transição interna. As três situações usam informações sobre pessoas e precisam de níveis diferentes de detalhe.

Defina primeiro a ação legítima. Depois, forneça o mínimo de informação necessário para realizá-la. Para orientar o desenvolvimento, pode bastar uma síntese com evidências acordadas. Para resolver um recurso, uma pessoa revisora autorizada precisa reconstruir o caso completo.

O cargo não substitui essa análise. A autoridade sobre uma área também não cria a necessidade de ler comentários identificáveis de toda a organização.

Cruze cinco dimensões

A primeira é o propósito: qual decisão ou apoio justifica o acesso. A segunda é quem recebe: qual função exerce e que conflito poderia ter. A terceira é a granularidade: dados agregados, resultado individual, evidências ou identidade da fonte. A quarta é a duração. A quinta reúne as ações permitidas, como consultar, exportar, combinar ou reutilizar.

Ver um resultado em uma aplicação não equivale a baixá-lo. Ter acesso para uma revisão pontual também não autoriza guardar uma cópia nem associá-la a outra decisão.

Transforme essas dimensões em regras compreensíveis. Uma matriz técnica que ninguém consegue explicar acaba substituída por acordos informais.

Um uso legítimo não autoriza o seguinte

Os comentários acessados para investigar um recurso foram reunidos com uma finalidade específica. Usá-los depois na sucessão muda as consequências, o público e talvez a interpretação.

Antes de ampliar o propósito, revise a necessidade, a sensibilidade, as expectativas comunicadas e a possibilidade de contestação. Se o novo uso exige outra fundamentação de validade ou mais evidências, a permissão de acesso não resolve essa lacuna metodológica.

A OCDE estabelece princípios de especificação do propósito e limitação de uso em suas diretrizes de privacidade. A aplicação jurídica depende de cada contexto; como critério de desenho, eles ajudam a impedir que disponibilidade se transforme em autorização. Diretrizes de Privacidade da OCDE (abre em uma nova aba).

O contexto deve acompanhar o resultado

Quem recebe um score precisa conhecer data, versão, propósito original e limites. Separá-lo dessas condições cria uma certeza que a avaliação nunca produziu.

Também deve existir um caminho para conhecer e questionar usos sensíveis. Essa possibilidade não tem efeito se a pessoa só fica sabendo da decisão final ou se quem revisa não pode corrigi-la.

O NIST Privacy Framework oferece uma ferramenta voluntária para identificar e gerenciar riscos de privacidade. Não prescreve permissões para dados de talento. Sua contribuição é tratar a privacidade como parte do sistema e de seus efeitos sobre as pessoas, em vez de reduzi-la a um aviso no fim do processo. NIST Privacy Framework (abre em uma nova aba).

Conservar dados mantém acessos futuros possíveis

Um dado disponível pode acabar atendendo a uma finalidade não prevista. Defina a retenção conforme o propósito, as obrigações, a sensibilidade e a possibilidade real de revisão.

Apagar cedo demais destrói a rastreabilidade. Guardar indefinidamente aumenta a exposição e congela interpretações que o trabalho ou a pessoa já superaram. A atualidade de uma avaliação e a conservação do registro são decisões relacionadas, mas distintas.

Uma especialista abre uma única gaveta dentro de uma sala de arquivo cheia de gavetas fechadas.

Estabeleça eventos de revisão: encerramento de um recurso, mudança de papel, nova versão, saída da organização ou fim do período autorizado. As exceções precisam de prazo de validade e responsável; caso contrário, tornam-se precedentes silenciosos.

Desenhe permissões a partir de cenários, não de organogramas

Monte uma tabela de situações reais: conversa de desenvolvimento, revisão de mobilidade, análise agregada e auditoria. Inclua também a investigação de um recurso e a resposta a um incidente. Para cada situação, defina quem recebe, os campos visíveis, as ações possíveis e a condição de encerramento.

Depois, teste combinações. Um dado pouco sensível pode revelar mais quando cruzado com localização, trajetória ou uma equipe pequena. Um relatório agregado pode permitir identificar uma pessoa quando o grupo tem dois integrantes. A minimização deve considerar o conjunto recebido pelo usuário, não cada campo isoladamente.

Separe visualização, exportação e administração. Quem precisa consultar um resultado não necessariamente deve baixá-lo; quem configura o sistema não precisa ler seu conteúdo. Registre acessos sensíveis e revise padrões anômalos, mas não transforme a auditoria em vigilância indiscriminada.

O desenho também deve antecipar delegações e ausências. Permissões herdadas temporariamente precisam de escopo e prazo de validade explícitos. Quando alguém muda de função, o acesso anterior deve ser encerrado por um evento, sem depender de uma limpeza ocasional.

Teste a regra com uma solicitação incômoda

Escolha um pedido plausível de alguém com muita autoridade. Pergunte qual tarefa precisa cumprir, de que detalhe precisa, o que fará com ele e quando o acesso termina.

Se a resposta depende de confiança pessoal ou de “por precaução”, a regra ainda não está desenhada. Um sistema defensável pode autorizar acesso amplo quando a tarefa exige e negá-lo quando a hierarquia apenas torna mais difícil dizer não. A revisão continua necessária sempre que mudam a tarefa, o propósito ou as consequências.