A LGPD distingue dados pessoais de pessoas sensíveis? Entenda a diferença e saiba como aplicar

Mãos separando objetos sem marcas em duas tigelas sobre uma mesa, representando a distinção entre categorias de dados.

Entenda por que a LGPD diferencia dados pessoais de dados pessoais sensíveis, como classificar informações campo a campo e quais cuidados aplicar na rotina da empresa.

Você está revisando um formulário de cadastro, uma planilha de recursos humanos ou um contrato com fornecedor e surge uma dúvida prática: aquele campo exige um cuidado especial ou pode seguir o mesmo fluxo dos demais? A resposta começa pela classificação correta da informação. A Lei nº 13.709/2018, a Lei Geral de Proteção de Dados Pessoais (LGPD), não trata todas as categorias de dados pessoais exatamente da mesma forma, e a identificação do tipo de dado influencia a análise de finalidade, necessidade, hipótese legal, acesso e segurança.

A expressão “pessoas sensíveis” aparece em conversas informais, mas não corresponde à categoria jurídica usada pela LGPD. A pessoa é titular de dados; o que pode ser classificado como sensível é a informação relacionada a ela. A correção não é apenas terminológica. Falar em dados pessoais sensíveis evita concluir, por engano, que determinados indivíduos são sensíveis ou que qualquer informação privada pertence automaticamente a essa categoria.

Imagine uma pequena empresa que mantém um cadastro de clientes, uma rotina de recrutamento e um programa de benefícios. Nome, telefone e e-mail podem ser necessários no relacionamento comercial. Já uma informação sobre saúde de empregado, uma impressão digital usada para autenticação ou uma declaração de filiação sindical pode exigir análise específica. O caminho mais seguro é separar os processos, verificar o conteúdo de cada campo e registrar por que ele é coletado, quem o acessa, com quem é compartilhado e por quanto tempo permanece armazenado.

Este guia apresenta primeiro a distinção jurídica, depois um procedimento de classificação campo a campo e, por fim, uma forma de transformar a análise em controles e tarefas acompanháveis. Assim, a palavra-chave dados pessoais sensíveis é tratada no contexto correto, sem prometer que uma única medida resolva toda a adequação.

Principais pontos

  • A LGPD classifica informações, não pessoas: a expressão técnica correta é dado pessoal sensível.
  • Dado pessoal é a informação relacionada a uma pessoa natural identificada ou identificável, mesmo sem conter o nome dela.
  • O artigo 5º, inciso II, da LGPD lista as categorias sensíveis: origem racial ou étnica, religião, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, saúde, vida sexual, dado genético e dado biométrico vinculado a uma pessoa natural.
  • Confidencialidade, valor comercial ou desconforto não transformam automaticamente uma informação em dado pessoal sensível.
  • A classificação jurídica e a prioridade de segurança são análises relacionadas, mas não idênticas: um dado pode ser comum e ainda exigir proteção elevada.
  • A anonimização depende da impossibilidade de identificar o titular por meios razoáveis; pseudonimização, por si só, não elimina o caráter pessoal.
  • Controles como autenticação em dois fatores devem ser escolhidos conforme risco, sistema, tipo de acesso e capacidade operacional, e não aplicados como fórmula universal.
  • Um plano de adequação mensurável precisa indicar processo, responsável, prazo, evidência de conclusão e critério de revisão.

O que a LGPD realmente distingue quando fala em dados pessoais e dados sensíveis?

A LGPD distingue dados pessoais de dados pessoais sensíveis. Ela não cria uma categoria chamada pessoas sensíveis. De acordo com o artigo 5º, inciso I, dado pessoal é a informação relacionada a pessoa natural identificada ou identificável. Nome, telefone, e-mail, CPF, endereço, identificador de cliente e registro de atendimento entram nessa definição quando permitem reconhecer alguém direta ou indiretamente.

O artigo 5º, inciso II, define dado pessoal sensível como o dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, saúde ou vida sexual, além de dado genético ou biométrico, quando vinculado a uma pessoa natural. Essa enumeração é importante: ela mostra que a classificação não depende apenas de a informação parecer íntima, delicada ou valiosa para a empresa.

A formulação legal usa “convicção religiosa” e menciona filiação a sindicato ou a organização de caráter religioso, filosófico ou político. Portanto, uma descrição tecnicamente completa não deve reduzir a lista a saúde e biometria. Também não deve confundir origem racial ou étnica com qualquer dado demográfico, nem tratar toda informação sobre preferências comerciais como opinião política ou convicção religiosa sem contexto que sustente essa conclusão.

Um nome isolado é dado pessoal. Se o mesmo nome estiver associado a um diagnóstico, a uma condição de saúde, a um dado genético ou a uma característica biométrica vinculada à pessoa, o conjunto contém dado pessoal sensível. Um salário, uma margem comercial ou um preço negociado podem ser confidenciais e merecer proteção contratual, mas não se tornam automaticamente dados pessoais sensíveis apenas por serem reservados.

A diferença produz consequências jurídicas. O tratamento de dados pessoais sensíveis deve ser enquadrado em uma das hipóteses específicas do artigo 11 da LGPD, além de observar princípios como finalidade, adequação, necessidade, segurança e prevenção. Consentimento não é a única possibilidade prevista, e tampouco funciona como autorização genérica para qualquer uso futuro. A hipótese deve corresponder à operação efetivamente realizada.

O critério operacional para casos limítrofes é separar três perguntas. Primeiro, a informação se relaciona a uma pessoa natural identificada ou identificável? Segundo, o conteúdo está em uma das categorias expressamente listadas no artigo 5º, inciso II? Terceiro, mesmo que não seja sensível, o conjunto ou o contexto cria um impacto que justifica prioridade de segurança maior? As duas primeiras perguntas definem a categoria jurídica; a terceira orienta a gestão de risco.

Esse método evita dois erros opostos. Uma empresa não deve chamar todo dado confidencial de sensível, mas também não deve tratar um conjunto de dados comuns como irrelevante quando o cruzamento permite inferir hábitos, vulnerabilidades ou condições de uma pessoa. A categoria legal e a intensidade do controle devem ser documentadas separadamente, com justificativa breve e verificável.

Distinção jurídica e consequência prática
Aspecto Dado pessoal Dado pessoal sensível
Definição Informação relacionada a pessoa natural identificada ou identificável. Dado pessoal enquadrado em uma das categorias expressamente previstas no artigo 5º, inciso II, da LGPD.
Exemplos Nome, e-mail, telefone, CPF, endereço e histórico de pedidos. Saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, vida sexual, dado genético e dado biométrico vinculado a pessoa natural.
Decisão necessária Definir finalidade, necessidade, hipótese legal, acesso, compartilhamento e retenção. Além dessas decisões, verificar a hipótese específica do artigo 11 e adotar medidas proporcionais ao impacto e ao risco.

Quais critérios ajudam a classificar cada informação antes de decidir como tratá-la?

Depois de entender a definição legal, faça uma classificação campo a campo. Não classifique apenas o nome do formulário, da planilha ou do sistema. O mesmo campo pode ter usos distintos em processos diferentes, e a finalidade ajuda a verificar se a coleta é necessária. Para cada informação, registre o processo, a finalidade concreta, o titular envolvido, o sistema de origem e a equipe que utiliza o dado.

Quais critérios ajudam a classificar cada informação antes de decidir como tratá-la? — dados pessoais sensíveis

O primeiro teste é o da identificabilidade. Pergunte se o campo identifica diretamente uma pessoa ou se pode identificá-la quando combinado com outros registros disponíveis à empresa. Um e-mail e um CPF identificam diretamente. Um código interno, uma combinação de cargo e horário ou um número de atendimento podem identificar indiretamente quando existe uma tabela de correspondência ou outra base acessível.

O segundo teste é o enquadramento material. Compare o conteúdo com a lista do artigo 5º, inciso II, sem ampliar a categoria por mera percepção subjetiva. Um campo “necessidade de adaptação” pode exigir investigação adicional: se registrar deficiência ou condição de saúde vinculada a alguém, poderá envolver dado sensível; se registrar apenas uma preferência logística sem relação com essas categorias, a conclusão pode ser diferente. A decisão precisa mencionar o conteúdo real e a finalidade.

O terceiro teste é o impacto do uso. Mesmo quando o campo é dado pessoal comum, avalie se seu vazamento, alteração ou uso fora da finalidade poderia causar fraude, constrangimento, prejuízo financeiro, discriminação ou risco à segurança. Essa etapa não muda automaticamente a categoria jurídica, mas define prioridade para controles. Um CPF e um histórico de compras podem ser dados comuns e, juntos, justificar proteção mais rigorosa do que um nome isolado.

Anonimização também precisa ser analisada no conjunto. A LGPD considera anonimizado o dado relativo a titular que não possa ser identificado, considerando a utilização de meios técnicos razoáveis e disponíveis na ocasião de seu tratamento. Retirar nome e CPF não basta se idade, localidade, horário, profissão e histórico permitirem reidentificação por cruzamento com outra base. A avaliação deve considerar as informações que a própria empresa mantém e as que podem ser obtidas de maneira razoável no contexto.

Pseudonimização é diferente. Substituir o nome por um código e guardar a chave de correspondência em outro ambiente reduz a exposição direta, mas normalmente mantém a possibilidade de reidentificação. Por isso, o material pseudonimizado continua exigindo análise como dado pessoal. A separação da chave, o controle de acesso e a proteção do ambiente reduzem risco, mas não transformam automaticamente o dado em anônimo.

Para tornar a decisão verificável, use uma ficha por campo. O responsável pelo processo preenche a justificativa; alguém com conhecimento de privacidade revisa os casos classificados como sensíveis ou de alto impacto. Em uma pequena empresa, essas funções podem ser exercidas por pessoas diferentes sem exigir uma estrutura complexa. O importante é haver autoria, data e motivo registrado.

Uma primeira revisão pode usar três faixas de prioridade. A faixa alta reúne dados sensíveis, bases amplas, acesso externo ou impacto potencial elevado e deve ser analisada antes dos demais processos. A faixa média reúne dados pessoais comuns com compartilhamento, integração entre sistemas ou risco relevante de fraude. A faixa baixa reúne informações necessárias, de acesso restrito e com impacto limitado, sem dispensar os controles básicos. As faixas são instrumentos internos de organização, não categorias criadas pela LGPD.

Como aplicar essa distinção na rotina da empresa e evitar os erros mais comuns?

A classificação só produz resultado quando se converte em decisões de gestão. Comece com um processo prioritário, como recrutamento, benefícios, atendimento ou cadastro de clientes. Defina uma pessoa responsável pelo levantamento e um prazo realista para entregar o inventário inicial. Para uma pequena empresa, um ciclo de quatro semanas pode ser suficiente para mapear um processo limitado, desde que o escopo e os responsáveis estejam claros; uma operação maior poderá precisar de mais tempo.

Na primeira semana, faça o levantamento de formulários, planilhas, sistemas e fornecedores. Na segunda, revise finalidade, necessidade, hipótese legal, acessos e compartilhamentos. Na terceira, corrija campos excessivos, permissões e avisos. Na quarta, valide as evidências e registre pendências que dependam de contrato, tecnologia ou orientação especializada. Esses intervalos são um modelo de organização, não prazos impostos pela LGPD.

O artigo 11 trata das hipóteses de tratamento de dados pessoais sensíveis. A empresa deve relacionar cada operação à hipótese adequada e explicar essa escolha no registro interno. Consentimento não deve ser usado como resposta automática: em alguns cenários ele pode ser pertinente, mas precisa ser livre, informado e específico; em outros, uma hipótese distinta poderá ser aplicável. Um termo assinado não corrige coleta excessiva, finalidade incompatível ou acesso sem controle.

A redução de coleta costuma ser uma medida efetiva. Se um formulário de contato pergunta sobre saúde, religião ou opinião política sem que o atendimento dependa disso, remova o campo. Se uma informação for indispensável, mantenha-a no sistema apropriado, limite o acesso por função e evite copiá-la para planilhas abertas, mensagens instantâneas ou anexos sem proteção. Registre também quais fornecedores recebem o dado e para qual finalidade.

Autenticação em dois fatores deve ser contextualizada. Ela é especialmente pertinente para contas administrativas, acesso remoto, sistemas que armazenam dados sensíveis, e-mail corporativo e serviços cuja invasão poderia expor muitas pessoas. Não é necessário aplicar exatamente o mesmo mecanismo a todo dispositivo ou usuário sem avaliar risco, compatibilidade, recuperação de conta e capacidade operacional. Uma pequena empresa pode começar pelas contas privilegiadas e pelos sistemas de maior impacto, documentando a expansão planejada.

Retenção também não deve ser definida por um número genérico. Um prazo de dois anos pode aparecer como hipótese de trabalho, mas não é recomendação universal. Antes de adotá-lo, a empresa deve verificar a finalidade, a necessidade de manter registros, obrigações legais, prazos prescricionais aplicáveis, regras trabalhistas, fiscais, regulatórias e eventuais prazos setoriais. Quando a finalidade termina e não houver fundamento para conservação, avalie eliminação, anonimização efetiva ou bloqueio, conforme o caso. Documente a fonte da decisão e a data de revisão.

Fotografias exigem a mesma precisão. Uma fotografia armazenada não se torna automaticamente dado biométrico sensível apenas por existir. Ela pode ser dado pessoal quando identifica ou torna identificável uma pessoa. A análise muda quando características biométricas são tratadas para identificar ou autenticar alguém, como em um sistema de reconhecimento facial. Nesse cenário, verifique o vínculo com a pessoa, a finalidade e a hipótese aplicável, sem presumir que toda imagem tenha o mesmo enquadramento.

Meça a conclusão da adequação em vez de usar expressões vagas como “processo em andamento”. Indicadores simples podem incluir percentual de processos inventariados, percentual de campos com finalidade registrada, quantidade de acessos privilegiados revisados, número de fornecedores avaliados e proporção de contas críticas protegidas por autenticação adicional. Defina uma meta, uma data e uma evidência: por exemplo, inventariar 100% dos processos de RH até uma data definida, com planilha aprovada e permissões documentadas.

Um diagnóstico de maturidade não deve ser apresentado como promessa de conformidade automática. Ele pode entregar uma fotografia do estado atual, uma lista de lacunas, uma matriz de prioridades, responsáveis sugeridos, evidências necessárias e uma sequência de tarefas. A empresa continua responsável pelas decisões, pela implementação e pela revisão periódica. O diagnóstico é útil quando transforma dúvidas em entregáveis verificáveis.

Perguntas frequentes

A LGPD fala em pessoas sensíveis ou em dados pessoais sensíveis?

A categoria legal é dado pessoal sensível. A pessoa é titular de dados, independentemente de a informação relacionada a ela ser pessoal comum ou sensível.

Qual é a diferença entre dado pessoal e dado pessoal sensível?

Dado pessoal é a informação relacionada a pessoa natural identificada ou identificável. Dado pessoal sensível, além de ser pessoal, pertence às categorias específicas do artigo 5º, inciso II, como saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, vida sexual, dado genético ou dado biométrico vinculado a pessoa natural.

Nome, CPF e e-mail são dados pessoais sensíveis?

Em regra, não. São dados pessoais. Podem exigir confidencialidade e segurança, mas não entram automaticamente nas categorias sensíveis do artigo 5º, inciso II, da LGPD.

Todo dado de saúde é considerado dado pessoal sensível?

Quando relacionado a uma pessoa natural, o dado de saúde se enquadra na categoria de dado pessoal sensível e exige análise específica da finalidade, da hipótese legal e dos controles.

Uma fotografia pode ser um dado pessoal sensível?

Uma fotografia pode ser dado pessoal quando identifica ou torna identificável uma pessoa. Ela não se torna automaticamente dado biométrico sensível apenas por ser armazenada. Se características biométricas forem tratadas para identificar ou autenticar alguém, o uso poderá se enquadrar nessa categoria.

Se o dado estiver público, a empresa pode usá-lo livremente?

Não. A publicidade não elimina finalidade, adequação, necessidade, transparência, segurança, prevenção nem as demais obrigações aplicáveis ao tratamento.

O consentimento é obrigatório para tratar todo dado pessoal sensível?

Não. O artigo 11 da LGPD prevê hipóteses específicas, e a empresa deve escolher a base adequada ao contexto. Consentimento não substitui necessidade, transparência e segurança.

Como uma pequena empresa pode começar a identificar seus dados sensíveis?

Escolha um processo, liste os campos, verifique identificabilidade e categorias sensíveis, registre finalidade, acesso, compartilhamento, retenção e impacto e atribua um responsável para revisar os casos prioritários.

Dado confidencial ou estratégico é sempre dado pessoal sensível?

Não. Segredo comercial, salário e preço negociado podem ser confidenciais sem pertencer às categorias de dados pessoais sensíveis previstas na LGPD.

A pseudonimização transforma um dado pessoal em dado anônimo?

Não necessariamente. Se a empresa puder reidentificar a pessoa com informações adicionais ou meios razoáveis, o dado continua sujeito à análise como dado pessoal.

Conclusão

A decisão mais útil para sua empresa começa com uma correção simples: pessoas são titulares; informações podem ser dados pessoais ou dados pessoais sensíveis. Em seguida, classifique cada campo pela identificabilidade e pelo conteúdo previsto na LGPD, sem confundir a categoria jurídica com a prioridade interna de segurança. Depois, registre finalidade, hipótese legal, acesso, compartilhamento, retenção e impacto.

Na prática, selecione um processo de maior risco, estabeleça um responsável e trabalhe com entregas verificáveis. Um diagnóstico de maturidade pode revelar lacunas, ordenar tarefas e indicar quais documentos, permissões e fluxos precisam ser adaptados à operação real. Para ser útil, ele deve entregar um retrato do estágio atual, prioridades, responsáveis, evidências e próximos passos, sem prometer conformidade automática. A adequação é um processo contínuo, que precisa ser revisto quando surgem novos fornecedores, sistemas, finalidades ou formas de cruzamento de bases.

Qual desafio você quer resolver hoje?

Nós temos a solução.

Lidar com os requerimentos dos titulares de dados.

Conheça a solução completa para adequação à LGPD e GDPR.

Fale conosco!

Artigos recentes