Чувствительные данные — это особые категории персональных данных, обработка которых подпадает под строгий запрет, установленный ст. 9 п. 1 GDPR, поскольку их характер может создавать серьёзный риск для основных прав и свобод человека. К ним относятся сведения, раскрывающие расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзах, генетические данные, биометрические данные, используемые для однозначной идентификации, данные о здоровье, а также данные о сексуальной жизни или сексуальной ориентации.
На практике это означает, что оператор может обрабатывать их только в том случае, если выполнит одно из десяти строго определённых оснований, перечисленных в ст. 9 п. 2. Различие между этими данными и обычными персональными данными заключается не только в перечне — оно касается также уровня требуемых мер защиты, обязанности проводить оценку воздействия и размера возможных штрафов.
Для физического лица знание этой категории позволяет эффективнее реализовывать свои права, а для организаций — избежать дорогостоящих нарушений, которые в последние годы составляли значительную часть дел, возбуждаемых председателем Уполномоченного по защите персональных данных.
Почему право ЕС относит эти сведения к особо охраняемым
Пункт 51 преамбулы GDPR указывает, что персональные данные особого характера при их обработке могут представлять существенную угрозу фундаментальным правам и свободам. Раскрытие сведений о состоянии здоровья, сексуальной ориентации или этническом происхождении может привести к дискриминации, стигматизации или нарушению достоинства. Поэтому законодатель ЕС ввёл общий запрет на обработку, а не просто ужесточённые условия, как в случае обычных персональных данных.
Механизм действует в два этапа. Сначала ст. 9 п. 1 формулирует запрет, и лишь затем п. 2 открывает узкий перечень исключений. Каждое исключение требует одновременного соблюдения общих принципов, установленных ст. 5 и 6 GDPR, — законности, минимизации, ограничения цели и подотчётности. На практике это означает, что одного лишь наличия согласия недостаточно, если обработка непропорциональна поставленной цели.
Из моего опыта работы с медицинскими организациями видно, что именно непонимание этой иерархии приводит к наиболее частым ошибкам: организации обращаются с данными о здоровье как с обычными контактными данными и применяют те же меры безопасности.
Закрытый перечень особых категорий — что именно охватывает ст. 9
Перечень является закрытым. Никакая другая информация, даже весьма личная, не становится автоматически чувствительными данными. Ниже каждая категория с практическим пояснением.
- Расовое или этническое происхождение — сведения, позволяющие сделать вывод о принадлежности к определённой этнической или расовой группе. Одной лишь национальности или гражданства недостаточно. Пример: отметка в кадровой документации «цыганское происхождение» или данные антропологических исследований.
- Политические взгляды — членство в партии, поддержка конкретной идеологии, участие в политических демонстрациях. Сам факт голосования на выборах не является чувствительными данными, если не раскрывает предпочтений.
- Религиозные или философские убеждения — принадлежность к церкви, декларация атеизма, участие в религиозных обрядах. Сведения о крещении ребёнка могут относиться к этой категории, если позволяют сделать вывод о вероисповедании родителей.
- Членство в профсоюзах — членство, занимаемые в профсоюзе должности, взносы. Эти данные охраняются особо в связи с риском дискриминации на рабочем месте.
- Генетические данные — сведения о наследственных признаках, полученные в результате анализа ДНК, РНК или хромосом. Результаты пренатальных исследований, генеалогических тестов или научных исследований относятся к этой категории.
- Биометрические данные, обрабатываемые в целях однозначной идентификации — отпечатки пальцев, сканирование радужной оболочки, изображение лица, обрабатываемое методами, позволяющими идентификацию, голос. Сама фотография не является биометрическими данными, пока не подвергнута специальной технической обработке.
- Данные о здоровье — сведения о физическом или психическом состоянии, заболеваниях, лечении, инвалидности, результатах обследований. Включают также данные о зависимостях, если они связаны с состоянием здоровья.
- Данные о сексуальной жизни или сексуальной ориентации — сведения о сексуальной жизни, предпочтениях, ориентации. Не охватывают одну лишь информацию о семейном положении.
Важно подчеркнуть, что данные о судимостях и правонарушениях регулируются отдельной ст. 10 GDPR и не входят в перечень особых категорий, хотя их часто путают с чувствительными данными.

Обычные данные, чувствительные данные и данные о судимостях — ключевые различия на практике
Разграничение имеет прямые последствия для обязанностей оператора. Приведённая ниже таблица обобщает важнейшие различия.
| Критерий | Обычные данные (ст. 6) | Чувствительные данные (ст. 9) | Данные о судимостях (ст. 10) |
|---|---|---|---|
| Правовое основание | Одно из шести оснований ст. 6 | Запрет + одно из десяти оснований ст. 9 п. 2 | Только на основании права ЕС или национального права |
| Требуемое согласие | Может быть подразумеваемым или электронным | Должно быть явным, конкретным и осознанным | Как правило, недостаточно |
| Оценка воздействия (DPIA) | Только при высоком риске | Почти всегда обязательна при обработке в крупном масштабе | Часто требуется |
| Уровень защиты | Соответствующий риску | Повышенный, часто шифрование и ограничение доступа | Высокий, особые ограничения |
| Примеры | Имя, адрес, e-mail, ИНН | Результаты лабораторных исследований, отпечаток пальца, вероисповедание | Приговор суда, полицейская запись |
Источник: ст. 6, 9 и 10 GDPR, а также рекомендации Европейского совета по защите данных. Таблица показывает, что ошибка в квалификации данных автоматически влечёт неправильный выбор правовых оснований и технических мер.
Когда обработка чувствительных данных законна — десять исключений на практике
Ст. 9 п. 2 перечисляет конкретные ситуации. Наиболее часто используемые в хозяйственной и медицинской деятельности:
- Явное согласие субъекта данных — должно быть добровольным, конкретным, осознанным и однозначным. В случае работников согласие редко бывает действительным из-за неравенства сторон.
- Необходимость для выполнения обязанностей и осуществления прав в сфере трудового права, социального обеспечения и социальной защиты — например, данные об инвалидности, необходимые для приспособления рабочего места.
- Защита жизненно важных интересов субъекта данных или другого физического лица — ситуации, угрожающие жизни, когда лицо неспособно выразить согласие.
- Обработка фондом, ассоциацией или иной некоммерческой организацией с религиозными, философскими, политическими или профсоюзными целями — исключительно данных членов или лиц, поддерживающих регулярный контакт.
- Данные, явно обнародованные самим субъектом данных.
- Необходимость для установления, осуществления или защиты правовых требований.
- Существенный общественный интерес на основании права ЕС или национального права.
- Цели превентивной медицины, диагностики, лечения или управления системами здравоохранения — наиболее часто применяемое основание в медицинских учреждениях.
- Цели общественного здравоохранения.
- Архивные цели в общественных интересах, научные или исторические исследования, статистика — с соответствующими гарантиями.
В нашей практике мы сталкивались со случаем, когда медицинская клиника обрабатывала результаты генетических тестов пациентов на основании общего согласия на лечение. Уполномоченный признал, что согласие не соответствовало требованию «явности» в отношении генетических данных, и наложил штраф.

Распространённые ошибки и мифы, создающие риски
Многие операторы по-прежнему действуют на основе убеждений, не имеющих опоры в нормативных актах.
- Миф: любая информация о здоровье является чувствительными данными только тогда, когда исходит от врача. Нет — сведения о хронических заболеваниях, указанные в анкете при приёме на работу, тоже относятся к этой категории.
- Ошибка: считать фотографии работников биометрическими данными. Сама фотография не является биометрическими данными, пока не применяются методы, позволяющие однозначную идентификацию.
- Миф: согласие работника на обработку данных об инвалидности всегда легализует обработку. В силу служебной зависимости согласие часто является недействительным.
- Ошибка: хранение результатов лабораторных исследований в той же базе, что и контактные данные, без дополнительных мер защиты. Это требует повышенного уровня охраны.
- Миф: данные о сексуальной ориентации можно собирать «на всякий случай». Принцип минимизации исключает сбор данных, которые не являются необходимыми для цели.
Эти ошибки повторяются при проверках Уполномоченного независимо от размера организации.
Практический чек-лист — как проверить, законно ли вы обрабатываете чувствительные данные
Приведённый ниже список позволяет самостоятельно проверить основные элементы соответствия.
- Входят ли обрабатываемые мной данные в закрытый перечень ст. 9 п. 1?
- Выявил ли я конкретное основание по ст. 9 п. 2 и задокументировал ли его?
- Провёл ли я оценку воздействия на защиту данных (DPIA), если обработка осуществляется в крупном масштабе?
- Являются ли технические и организационные меры адекватными повышенному риску (шифрование, ограничение доступа, журналирование)?
- Получили ли субъекты данных прозрачную информацию об обработке особых категорий?
- Содержат ли договоры поручения с обработчиками дополнительные гарантии в отношении чувствительных данных?
- Регулярно ли я пересматриваю правовые основания и удаляю данные по достижении цели?
Если на любой из вопросов ответ «нет» или «не знаю», риск нарушения реален.
Когда стоит обратиться к специалисту, а когда можно действовать самостоятельно
Простые случаи — например, обработка данных об инвалидности одного работника на основании норм трудового права — оператор может решить самостоятельно после ознакомления с положениями. Ситуации, требующие консультации, прежде всего:
- внедрение биометрических систем (контроль доступа, учёт рабочего времени),
- обработка генетических данных или результатов клинических исследований,
- создание крупных баз медицинских данных или профилирование на основе данных о здоровье,
- утечка или подозрение на нарушение защиты чувствительных данных.
В таких случаях инспектор по защите данных или внешний аудитор позволяет избежать решений, которые впоследствии оказываются дорогостоящими.
Наиболее частые вопросы о чувствительных данных
Является ли ИНН чувствительными данными?
Нет. ИНН относится к обычным персональным данным. Его особая защита вытекает из других нормативных актов, но не из ст. 9 GDPR.
Является ли информация о том, что кто-то вегетарианец, чувствительными данными?
Только в том случае, если она позволяет сделать вывод о религиозных или философских убеждениях. Сами пищевые предпочтения недостаточны.
Может ли работодатель собирать данные о состоянии здоровья кандидатов?
Только в объёме, необходимом для оценки пригодности к работе на конкретной должности, и на основании норм трудового права или явного согласия (которое редко бывает действительным).
Как долго можно хранить медицинские данные?
В соответствии со специальными положениями (например, законом о правах пациента), а также принципом ограничения хранения по ст. 5 GDPR. По истечении сроков данные необходимо уничтожить или обезличить.
Являются ли данные о судимостях чувствительными данными?
Нет. Их регулирует ст. 10 GDPR, и к ним применяются ещё более строгие правила.
Последствия нарушений — что показывают данные за 2025–2026 годы
Председатель Уполномоченного по защите персональных данных в 2025 году наложил штрафы на общую сумму около 64,5 млн злотых, а число дел, касающихся особых категорий данных, остаётся высоким. Штрафы за неправильную обработку данных о здоровье или биометрических данных составляют от нескольких десятков тысяч до более чем миллиона злотых в зависимости от масштаба и умысла нарушения. Верхний предел, предусмотренный GDPR, — 20 млн евро или 4 % годового мирового оборота предприятия.
Наиболее частой причиной штрафов в сфере чувствительных данных остаётся отсутствие надлежащего правового основания, а также недостаточные технические меры защиты данных о здоровье.
Субъект данных может требовать возмещения ущерба в гражданском порядке, а в крайних случаях нарушение может повлечь уголовную ответственность на основании закона о защите персональных данных. Поэтому точное определение того, относится ли конкретная информация к особым категориям, является первым и важнейшим шагом любой организации, обрабатывающей персональные данные.