O que são dados sensíveis na LGPD?
A LGPD (art. 5°, II) define dados sensíveis como aqueles capazes de causar discriminação ao titular ou que revelam aspectos íntimos da pessoa. São dados que merecem proteção reforçada em razão do potencial de dano que seu vazamento ou uso indevido pode causar.
O rol de dados sensíveis inclui: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dados referentes à saúde ou à vida sexual, dados genéticos ou biométricos.
Por que dados sensíveis têm proteção diferente?
O uso indevido de dado de saúde pode levar à discriminação em plano de saúde ou emprego. Dados de filiação sindical podem expor o trabalhador a represálias. Dados biométricos são permanentes — se vazados, o titular não pode “trocar” sua digital como troca uma senha. A vulnerabilidade é estruturalmente maior, justificando proteção reforçada.
Bases legais para tratar dados sensíveis
O art. 11 da LGPD limita as bases legais para dados sensíveis. As principais são:
- Consentimento específico e destacado do titular
- Obrigação legal ou regulatória
- Execução de políticas públicas
- Estudos por órgão de pesquisa
- Exercício regular de direitos em processo judicial, administrativo ou arbitral
- Proteção da vida ou incolumidade física do titular ou de terceiro
- Tutela da saúde — exclusivamente por profissional de saúde, serviços de saúde ou autoridade sanitária
Legítimo interesse — que é base ampla para dados comuns — não é base legal para dados sensíveis.
Empresas que lidam com dados sensíveis
- Clínicas, hospitais e planos de saúde: dados de saúde e biométricos
- Academias e apps de fitness: dados biométricos e de saúde
- RH de empresas: dados de saúde (atestados), religiosos (feriados), sindicais
- Escolas: dados de menores, dados de saúde (laudos, medicamentos)
- Apps de reconhecimento facial: biometria
Medidas de segurança reforçadas
Para dados sensíveis, a LGPD impõe medidas de segurança proporcionalmente mais rígidas: criptografia em repouso e em trânsito, acesso restrito por necessidade, auditoria de acesso, pseudonimização quando possível, e plano de resposta a incidentes específico.
Perguntas frequentes
Foto de rosto é dado biométrico?
Depende do uso. Uma foto simples é dado pessoal comum. Quando a foto é processada para identificação biométrica (reconhecimento facial), os dados extraídos do processamento são dados biométricos — sensíveis.
Funcionário pode ser obrigado a fornecer dados de saúde ao empregador?
Apenas quando há obrigação legal (medicina do trabalho, ASO). O empregador não pode exigir dados de saúde além do estritamente necessário e deve garantir confidencialidade. Uso para decisões de contratação ou demissão é vedado.
Leia também
- Terceirização e LGPD: Responsabilidades entre Controlador e Operador
- Auditoria de LGPD: Como Avaliar a Conformidade da sua Empresa
- Sanções da ANPD: Quais São e Como Evitar
