Что такое чувствительные данные — определение, перечень и правила обработки по GDPR

Чувствительные данные — это особые категории персональных данных, обработка которых подпадает под строгий запрет, установленный ст. 9 п. 1 GDPR, поскольку их характер может создавать серьёзный риск для основных прав и свобод человека. К ним относятся сведения, раскрывающие расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзах, генетические данные, биометрические данные, используемые для однозначной идентификации, данные о здоровье, а также данные о сексуальной жизни или сексуальной ориентации.

На практике это означает, что оператор может обрабатывать их только в том случае, если выполнит одно из десяти строго определённых оснований, перечисленных в ст. 9 п. 2. Различие между этими данными и обычными персональными данными заключается не только в перечне — оно касается также уровня требуемых мер защиты, обязанности проводить оценку воздействия и размера возможных штрафов.

Для физического лица знание этой категории позволяет эффективнее реализовывать свои права, а для организаций — избежать дорогостоящих нарушений, которые в последние годы составляли значительную часть дел, возбуждаемых председателем Уполномоченного по защите персональных данных.

Почему право ЕС относит эти сведения к особо охраняемым

Пункт 51 преамбулы GDPR указывает, что персональные данные особого характера при их обработке могут представлять существенную угрозу фундаментальным правам и свободам. Раскрытие сведений о состоянии здоровья, сексуальной ориентации или этническом происхождении может привести к дискриминации, стигматизации или нарушению достоинства. Поэтому законодатель ЕС ввёл общий запрет на обработку, а не просто ужесточённые условия, как в случае обычных персональных данных.

Механизм действует в два этапа. Сначала ст. 9 п. 1 формулирует запрет, и лишь затем п. 2 открывает узкий перечень исключений. Каждое исключение требует одновременного соблюдения общих принципов, установленных ст. 5 и 6 GDPR, — законности, минимизации, ограничения цели и подотчётности. На практике это означает, что одного лишь наличия согласия недостаточно, если обработка непропорциональна поставленной цели.

Из моего опыта работы с медицинскими организациями видно, что именно непонимание этой иерархии приводит к наиболее частым ошибкам: организации обращаются с данными о здоровье как с обычными контактными данными и применяют те же меры безопасности.

Закрытый перечень особых категорий — что именно охватывает ст. 9

Перечень является закрытым. Никакая другая информация, даже весьма личная, не становится автоматически чувствительными данными. Ниже каждая категория с практическим пояснением.

  • Расовое или этническое происхождение — сведения, позволяющие сделать вывод о принадлежности к определённой этнической или расовой группе. Одной лишь национальности или гражданства недостаточно. Пример: отметка в кадровой документации «цыганское происхождение» или данные антропологических исследований.
  • Политические взгляды — членство в партии, поддержка конкретной идеологии, участие в политических демонстрациях. Сам факт голосования на выборах не является чувствительными данными, если не раскрывает предпочтений.
  • Религиозные или философские убеждения — принадлежность к церкви, декларация атеизма, участие в религиозных обрядах. Сведения о крещении ребёнка могут относиться к этой категории, если позволяют сделать вывод о вероисповедании родителей.
  • Членство в профсоюзах — членство, занимаемые в профсоюзе должности, взносы. Эти данные охраняются особо в связи с риском дискриминации на рабочем месте.
  • Генетические данные — сведения о наследственных признаках, полученные в результате анализа ДНК, РНК или хромосом. Результаты пренатальных исследований, генеалогических тестов или научных исследований относятся к этой категории.
  • Биометрические данные, обрабатываемые в целях однозначной идентификации — отпечатки пальцев, сканирование радужной оболочки, изображение лица, обрабатываемое методами, позволяющими идентификацию, голос. Сама фотография не является биометрическими данными, пока не подвергнута специальной технической обработке.
  • Данные о здоровье — сведения о физическом или психическом состоянии, заболеваниях, лечении, инвалидности, результатах обследований. Включают также данные о зависимостях, если они связаны с состоянием здоровья.
  • Данные о сексуальной жизни или сексуальной ориентации — сведения о сексуальной жизни, предпочтениях, ориентации. Не охватывают одну лишь информацию о семейном положении.

Важно подчеркнуть, что данные о судимостях и правонарушениях регулируются отдельной ст. 10 GDPR и не входят в перечень особых категорий, хотя их часто путают с чувствительными данными.

Обычные данные, чувствительные данные и данные о судимостях — ключевые различия на практике

Разграничение имеет прямые последствия для обязанностей оператора. Приведённая ниже таблица обобщает важнейшие различия.

КритерийОбычные данные (ст. 6)Чувствительные данные (ст. 9)Данные о судимостях (ст. 10)
Правовое основаниеОдно из шести оснований ст. 6Запрет + одно из десяти оснований ст. 9 п. 2Только на основании права ЕС или национального права
Требуемое согласиеМожет быть подразумеваемым или электроннымДолжно быть явным, конкретным и осознаннымКак правило, недостаточно
Оценка воздействия (DPIA)Только при высоком рискеПочти всегда обязательна при обработке в крупном масштабеЧасто требуется
Уровень защитыСоответствующий рискуПовышенный, часто шифрование и ограничение доступаВысокий, особые ограничения
ПримерыИмя, адрес, e-mail, ИННРезультаты лабораторных исследований, отпечаток пальца, вероисповеданиеПриговор суда, полицейская запись

Источник: ст. 6, 9 и 10 GDPR, а также рекомендации Европейского совета по защите данных. Таблица показывает, что ошибка в квалификации данных автоматически влечёт неправильный выбор правовых оснований и технических мер.

Когда обработка чувствительных данных законна — десять исключений на практике

Ст. 9 п. 2 перечисляет конкретные ситуации. Наиболее часто используемые в хозяйственной и медицинской деятельности:

  1. Явное согласие субъекта данных — должно быть добровольным, конкретным, осознанным и однозначным. В случае работников согласие редко бывает действительным из-за неравенства сторон.
  2. Необходимость для выполнения обязанностей и осуществления прав в сфере трудового права, социального обеспечения и социальной защиты — например, данные об инвалидности, необходимые для приспособления рабочего места.
  3. Защита жизненно важных интересов субъекта данных или другого физического лица — ситуации, угрожающие жизни, когда лицо неспособно выразить согласие.
  4. Обработка фондом, ассоциацией или иной некоммерческой организацией с религиозными, философскими, политическими или профсоюзными целями — исключительно данных членов или лиц, поддерживающих регулярный контакт.
  5. Данные, явно обнародованные самим субъектом данных.
  6. Необходимость для установления, осуществления или защиты правовых требований.
  7. Существенный общественный интерес на основании права ЕС или национального права.
  8. Цели превентивной медицины, диагностики, лечения или управления системами здравоохранения — наиболее часто применяемое основание в медицинских учреждениях.
  9. Цели общественного здравоохранения.
  10. Архивные цели в общественных интересах, научные или исторические исследования, статистика — с соответствующими гарантиями.

В нашей практике мы сталкивались со случаем, когда медицинская клиника обрабатывала результаты генетических тестов пациентов на основании общего согласия на лечение. Уполномоченный признал, что согласие не соответствовало требованию «явности» в отношении генетических данных, и наложил штраф.

Распространённые ошибки и мифы, создающие риски

Многие операторы по-прежнему действуют на основе убеждений, не имеющих опоры в нормативных актах.

  • Миф: любая информация о здоровье является чувствительными данными только тогда, когда исходит от врача. Нет — сведения о хронических заболеваниях, указанные в анкете при приёме на работу, тоже относятся к этой категории.
  • Ошибка: считать фотографии работников биометрическими данными. Сама фотография не является биометрическими данными, пока не применяются методы, позволяющие однозначную идентификацию.
  • Миф: согласие работника на обработку данных об инвалидности всегда легализует обработку. В силу служебной зависимости согласие часто является недействительным.
  • Ошибка: хранение результатов лабораторных исследований в той же базе, что и контактные данные, без дополнительных мер защиты. Это требует повышенного уровня охраны.
  • Миф: данные о сексуальной ориентации можно собирать «на всякий случай». Принцип минимизации исключает сбор данных, которые не являются необходимыми для цели.

Эти ошибки повторяются при проверках Уполномоченного независимо от размера организации.

Практический чек-лист — как проверить, законно ли вы обрабатываете чувствительные данные

Приведённый ниже список позволяет самостоятельно проверить основные элементы соответствия.

  1. Входят ли обрабатываемые мной данные в закрытый перечень ст. 9 п. 1?
  2. Выявил ли я конкретное основание по ст. 9 п. 2 и задокументировал ли его?
  3. Провёл ли я оценку воздействия на защиту данных (DPIA), если обработка осуществляется в крупном масштабе?
  4. Являются ли технические и организационные меры адекватными повышенному риску (шифрование, ограничение доступа, журналирование)?
  5. Получили ли субъекты данных прозрачную информацию об обработке особых категорий?
  6. Содержат ли договоры поручения с обработчиками дополнительные гарантии в отношении чувствительных данных?
  7. Регулярно ли я пересматриваю правовые основания и удаляю данные по достижении цели?

Если на любой из вопросов ответ «нет» или «не знаю», риск нарушения реален.

Когда стоит обратиться к специалисту, а когда можно действовать самостоятельно

Простые случаи — например, обработка данных об инвалидности одного работника на основании норм трудового права — оператор может решить самостоятельно после ознакомления с положениями. Ситуации, требующие консультации, прежде всего:

  • внедрение биометрических систем (контроль доступа, учёт рабочего времени),
  • обработка генетических данных или результатов клинических исследований,
  • создание крупных баз медицинских данных или профилирование на основе данных о здоровье,
  • утечка или подозрение на нарушение защиты чувствительных данных.

В таких случаях инспектор по защите данных или внешний аудитор позволяет избежать решений, которые впоследствии оказываются дорогостоящими.

Наиболее частые вопросы о чувствительных данных

Является ли ИНН чувствительными данными?
Нет. ИНН относится к обычным персональным данным. Его особая защита вытекает из других нормативных актов, но не из ст. 9 GDPR.

Является ли информация о том, что кто-то вегетарианец, чувствительными данными?
Только в том случае, если она позволяет сделать вывод о религиозных или философских убеждениях. Сами пищевые предпочтения недостаточны.

Может ли работодатель собирать данные о состоянии здоровья кандидатов?
Только в объёме, необходимом для оценки пригодности к работе на конкретной должности, и на основании норм трудового права или явного согласия (которое редко бывает действительным).

Как долго можно хранить медицинские данные?
В соответствии со специальными положениями (например, законом о правах пациента), а также принципом ограничения хранения по ст. 5 GDPR. По истечении сроков данные необходимо уничтожить или обезличить.

Являются ли данные о судимостях чувствительными данными?
Нет. Их регулирует ст. 10 GDPR, и к ним применяются ещё более строгие правила.

Последствия нарушений — что показывают данные за 2025–2026 годы

Председатель Уполномоченного по защите персональных данных в 2025 году наложил штрафы на общую сумму около 64,5 млн злотых, а число дел, касающихся особых категорий данных, остаётся высоким. Штрафы за неправильную обработку данных о здоровье или биометрических данных составляют от нескольких десятков тысяч до более чем миллиона злотых в зависимости от масштаба и умысла нарушения. Верхний предел, предусмотренный GDPR, — 20 млн евро или 4 % годового мирового оборота предприятия.

Наиболее частой причиной штрафов в сфере чувствительных данных остаётся отсутствие надлежащего правового основания, а также недостаточные технические меры защиты данных о здоровье.

Субъект данных может требовать возмещения ущерба в гражданском порядке, а в крайних случаях нарушение может повлечь уголовную ответственность на основании закона о защите персональных данных. Поэтому точное определение того, относится ли конкретная информация к особым категориям, является первым и важнейшим шагом любой организации, обрабатывающей персональные данные.

Опубликовано в Prawo

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *