● Ponto eletrônico
Reconhecimento facial e prova de vida: como acabar com o ponto amigo
Reconhecimento facial com prova de vida no ponto eletrônico: como funciona, quais fraudes evita (foto, vídeo, máscara) e o que a LGPD exige da biometria.
O "ponto amigo", quando um colega registra a marcação no lugar de outro, é uma das fraudes mais difíceis de flagrar em operações com muitos postos e pouca supervisão presencial. O reconhecimento facial com prova de vida fecha essa porta, mas traz uma responsabilidade nova: o rosto usado para identificar alguém é dado biométrico e, pela LGPD, dado pessoal sensível. Veja como a tecnologia funciona, quais ataques ela precisa barrar e como implantá-la com segurança jurídica.
Por que crachá, PIN e senha não resolvem
Crachás, PINs e senhas identificam um objeto ou um segredo, não uma pessoa: basta emprestá-los. A Portaria MTP nº 671/2021 exige que o REP-P, o registrador eletrônico de ponto via programa, receba "de forma inequívoca" a identificação do trabalhador (Anexo IX, item 8.1), mas não define o método. A biometria facial é uma forma de vincular a marcação a quem está, de fato, diante da câmera. As demais exigências da norma estão no nosso guia completo da Portaria 671.
Como funciona o reconhecimento facial
Em linhas gerais, e seguindo a descrição do estudo da ANPD sobre biometria e reconhecimento facial (Radar Tecnológico nº 2, de 2024), o processo tem três etapas:
- Detecção: a câmera localiza um rosto na imagem.
- Extração: o software mede pontos de referência da face e gera um template biométrico, uma representação matemática do rosto.
- Comparação: o template é confrontado com o cadastro e gera uma pontuação de semelhança; acima de um limiar definido, a correspondência é aceita.
A comparação pode ser feita de duas formas:
- Verificação (1:1): o rosto é comparado com o template de quem se identificou, para confirmar se é a mesma pessoa.
- Identificação (1:N): o rosto é buscado em uma base com vários cadastros, para descobrir quem é.
Para o ponto, a verificação 1:1 normalmente basta e envolve comparar o rosto com um único cadastro. Seja qual for o modelo, a ANPD lembra que a acurácia varia conforme a tecnologia e a diversidade da população atendida, e pode cair com imagem de baixa qualidade, posição do rosto, iluminação e oclusões. O resultado são falsos positivos (aceitar a pessoa errada) e falsos negativos (rejeitar a pessoa certa). Calibrar o limiar é sempre um equilíbrio entre segurança e conveniência.
Os ataques: foto, vídeo e máscara
Tentar enganar a câmera é o que a série de normas ISO/IEC 30107 chama de ataque de apresentação: a apresentação de um artefato ou de características humanas ao sistema de captura com a intenção de interferir em seu funcionamento. As formas mais conhecidas:
- Foto do colaborador, impressa ou exibida na tela de outro aparelho. Como lembram as diretrizes de identidade digital do NIST, o instituto de padrões dos Estados Unidos, basta tirar uma foto para obter a imagem do rosto de alguém: biometria não é segredo.
- Vídeo reproduzido diante da câmera, o chamado replay.
- Máscaras, inclusive de silicone.
Existe ainda o ataque de injeção, em que o fraudador não mostra nada à câmera: ele tenta inserir uma imagem ou um vídeo diretamente no fluxo de dados do aplicativo. Esse tipo de ataque fica fora do alcance da detecção de ataques de apresentação e exige controles próprios, como a verificação de integridade do aplicativo e do dispositivo.
Prova de vida: a camada que barra a fraude
A prova de vida, ou detecção de ataques de apresentação (PAD, na sigla em inglês), verifica se há uma pessoa real e presente diante da câmera. Há duas abordagens principais:
- Passiva: analisa a própria imagem ou o vídeo capturado, sem pedir nada ao usuário.
- Ativa (desafio-resposta): pede uma interação em tempo real, como um movimento de cabeça, e confere a resposta.
O que dizem as referências técnicas
Nas diretrizes de identidade digital do NIST (SP 800-63B-4), a prova de vida é obrigatória quando o reconhecimento facial é usado na autenticação; para impressão digital e íris, ela é recomendada. Uma avaliação independente do próprio NIST, publicada em 2023 (NIST IR 8491), testou 82 algoritmos passivos de 45 desenvolvedores e concluiu que:
- a precisão varia muito entre algoritmos e tipos de ataque;
- a detecção de fotos impressas, replays e máscaras flexíveis de silicone foi bem atendida por vários desenvolvedores, enquanto outros tipos de ataque geraram taxas de erro altas em todas as implementações testadas;
- muitos algoritmos erram menos quando analisam uma sequência de vídeo do que uma única foto.
A lição prática: não existe prova de vida infalível, existe prova de vida bem avaliada. Pergunte ao fornecedor como a solução foi testada e se seguiu metodologias reconhecidas, como a ISO/IEC 30107-3 (testes e relatórios de detecção de ataques de apresentação) e a ISO/IEC 30107-4 (perfil de testes para dispositivos móveis).
| Ataque | Como acontece | Contramedida |
|---|---|---|
| Foto impressa ou em tela | Imagem do colaborador apresentada à câmera | Prova de vida passiva e/ou desafio-resposta |
| Vídeo (replay) | Gravação reproduzida em outra tela | Prova de vida, de preferência com análise de sequência de vídeo |
| Máscara | Réplica do rosto, inclusive em silicone | Prova de vida testada contra esse tipo de ataque |
| Injeção | Imagem inserida direto no fluxo do app | Integridade do app e do dispositivo e validações no servidor |
| Colega marcando pelo outro | Uso do celular ou do crachá de terceiros | Verificação facial 1:1 a cada marcação |
No TIRVU+, a marcação de ponto usa reconhecimento facial com prova de vida, tanto no aplicativo quanto no tablet instalado no posto.
LGPD: biometria é dado pessoal sensível
A LGPD classifica como dado pessoal sensível o "dado genético ou biométrico, quando vinculado a uma pessoa natural" (art. 5º, II). Por isso, o tratamento só pode ocorrer nas hipóteses do art. 11:
- Com consentimento (art. 11, I), dado de forma específica e destacada, para finalidades específicas.
- Sem consentimento (art. 11, II), quando o tratamento for indispensável para uma das situações listadas na lei, como o cumprimento de obrigação legal ou regulatória (alínea "a") ou a "garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos" (alínea "g"), resguardados os direitos do art. 9º e exceto quando prevalecerem direitos e liberdades fundamentais do titular.
No ponto com reconhecimento facial, a alínea "g" dialoga diretamente com o objetivo, que é identificar o colaborador e prevenir fraudes na marcação. Ainda assim, ela exige demonstrar que o tratamento é indispensável e que os direitos do titular não prevalecem no caso concreto. Documente essa análise com o encarregado e o jurídico.
E o consentimento?
Se a escolha for o consentimento, lembre que ele precisa ser livre (art. 5º, XII) e pode ser revogado a qualquer momento (art. 8º, § 5º). Na prática, isso significa oferecer uma forma alternativa de marcação a quem não consentir ou mudar de ideia.
O tema também está no radar regulatório: a ANPD incluiu os dados biométricos no item 5 da sua Agenda Regulatória 2025-2026 e abriu, em 2025, uma tomada de subsídios sobre o assunto. Vale acompanhar as próximas orientações.
Boas práticas para usar biometria no ponto
- Transparência (art. 9º): antes do cadastro facial, informe finalidade, dados coletados, forma e duração do tratamento, compartilhamentos e direitos do titular.
- Finalidade e necessidade (art. 6º, I e III): use a biometria apenas para identificar o colaborador no ponto, sem reaproveitar imagens para outros fins nem classificar pessoas por idade, gênero ou emoção.
- Retenção (arts. 15 e 16): elimine o template quando a finalidade terminar, por exemplo no desligamento, salvo hipótese legal de conservação. Já as marcações de ponto não podem ser apagadas nem alteradas no prazo legal (Portaria 671, Anexo IX, item 7).
- Segurança desde a concepção (art. 46): criptografia, controle de acesso e registro de quem consulta dados biométricos. A ANPD lembra que, quanto mais servidores e bases armazenam templates, maior o número de alvos potenciais para ataques; evite cópias desnecessárias.
- Incidentes (art. 48): pela Resolução CD/ANPD nº 15/2024, o incidente de segurança que possa acarretar risco ou dano relevante aos titulares deve ser comunicado à ANPD e aos titulares no prazo de três dias úteis.
- Encarregado (art. 41): divulgue a identidade e o contato do encarregado pelo tratamento de dados.
- Relatório de impacto (art. 38): a ANPD pode exigir o relatório de impacto à proteção de dados, inclusive de dados sensíveis. Tenha o seu pronto.
- Revisão humana (art. 20): o titular pode pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Garanta uma alternativa quando o rosto não for reconhecido.
- Testes com a sua equipe: acompanhe as taxas de rejeição em diferentes condições de luz e perfis de colaboradores, atento ao alerta da ANPD sobre efeitos discriminatórios.
Tablet no posto ou celular do colaborador?
| Critério | Tablet (quiosque) no posto | Celular do colaborador |
|---|---|---|
| Ambiente de captura | Mais controlado: posição fixa e iluminação previsível | Variável: câmeras e iluminação diferentes |
| Local da marcação | O aparelho fica no posto | Depende do GPS e da cerca virtual |
| Quem não tem smartphone | Atende todos | Exige aparelho compatível |
| Equipes volantes e rondas | Limitado ao posto | Acompanha o colaborador |
| Privacidade | A captura não passa por aparelhos pessoais | A coleta deve se limitar ao momento da marcação |
| Riscos | Fila na troca de turno, dano ou furto do aparelho | GPS falso e aparelhos desatualizados |
Os dois modelos podem conviver na mesma operação: tablet nos postos fixos com grande fluxo de pessoas e aplicativo para supervisores, folguistas e equipes de rua. O TIRVU+ oferece os dois formatos, com aplicativo para iOS e Android e tablet no posto para marcação facial.
Perguntas frequentes
A empresa precisa do consentimento do colaborador para usar reconhecimento facial no ponto?
Não necessariamente. Pela LGPD, o dado biométrico também pode ser tratado sem consentimento para garantir a prevenção à fraude nos processos de identificação e autenticação (art. 11, II, "g"), desde que a empresa demonstre que o tratamento é indispensável e que os direitos do titular não prevalecem no caso concreto. Se a base escolhida for o consentimento, ele precisa ser livre e pode ser revogado a qualquer momento.
Uma foto consegue enganar o reconhecimento facial?
Foto, vídeo e máscara são as formas mais conhecidas de tentar enganar a câmera, e a prova de vida existe justamente para barrá-las, verificando se há uma pessoa real diante dela. Na avaliação do NIST publicada em 2023, vários desenvolvedores detectaram bem fotos impressas, replays e máscaras flexíveis de silicone, mas não existe prova de vida infalível: pergunte ao fornecedor como a solução foi testada.
E se o sistema de ponto não reconhecer o rosto do colaborador?
É o chamado falso negativo, quando o sistema rejeita a pessoa certa; a acurácia pode cair com imagem de baixa qualidade, posição do rosto, iluminação e oclusões. O titular, por sua vez, pode pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses (art. 20 da LGPD). Por isso, a boa prática é garantir uma forma alternativa de marcação.
Conclusão
O reconhecimento facial com prova de vida ataca o ponto amigo na raiz, porque vincula cada marcação a uma pessoa real diante da câmera. Mas a tecnologia só entrega segurança, inclusive jurídica, quando vem acompanhada de prova de vida bem avaliada, base legal documentada, transparência com o colaborador e um caminho alternativo para quando o rosto não for reconhecido.
Quer acabar com o ponto amigo sem abrir mão da LGPD? Fale com a equipe da Tirvu e veja o reconhecimento facial com prova de vida do TIRVU+ na prática, ou conheça os planos.
Fontes
- Planalto: Lei nº 13.709/2018 (LGPD)
- Radar Tecnológico nº 2 sobre biometria e reconhecimento facial (ANPD, gov.br)
- Nota Técnica nº 17/2025 sobre biometria (ANPD, gov.br)
- Resolução CD/ANPD nº 15/2024 sobre comunicação de incidentes de segurança (Ministério da Justiça)
- NIST SP 800-63B-4, diretrizes de identidade digital (NIST)
- NIST IR 8491, avaliação de algoritmos passivos de prova de vida (NIST)
- ISO/IEC 30107-3:2023, testes de detecção de ataques de apresentação (ISO)
Este conteúdo é informativo e não substitui a orientação jurídica especializada.
- #reconhecimento facial
- #prova de vida
- #biometria
- #LGPD
- #ponto amigo
Quer ver isso funcionando na sua operação?
Fale com um especialista e receba uma demonstração com o cenário da sua empresa.