Quase todo texto sobre dados sensíveis na LGPD faz a mesma coisa: copia a lista do art. 5º, diz que é preciso consentimento e encerra. A lista é o começo, e está aqui também. O problema é que ela dá a impressão de que dado sensível é um campo do formulário — e que, se a empresa não pergunta religião nem doença, o assunto não é com ela.
Este artigo responde quais são os dados sensíveis e tira as dúvidas mais buscadas (CPF, data de nascimento, endereço). Depois vai a dois pontos que mudam a rotina de marketing: por que o legítimo interesse, a base legal que o marketing mais usa, não vale para dado sensível, e como um documento da fiscalização da ANPD tratou o histórico de compras como dado capaz de revelar saúde. No fim, um teste para aplicar ao seu CRM, à sua segmentação de mídia e ao seu programa de fidelidade. É conteúdo informativo, não parecer jurídico: cada caso concreto pede análise própria.
O que são dados sensíveis na LGPD?
Dado pessoal sensível é uma categoria especial de dado pessoal, definida no art. 5º, inciso II, da Lei Geral de Proteção de Dados (Lei nº 13.709/2018). A lei chama de sensível o dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
O critério por trás da lista é o risco de discriminação. São informações que, se vazadas ou mal usadas, podem levar alguém a perder um emprego, pagar mais por um seguro, ser excluído de um serviço ou exposto publicamente. Por isso a lei não proíbe o tratamento, mas o cerca de condições mais estreitas do que as que valem para o dado pessoal comum.
Na prática, as nove categorias se agrupam em quatro famílias fáceis de lembrar:
- Identidade e origem: origem racial ou étnica.
- Crença e posição: convicção religiosa, opinião política, filiação a sindicato ou a organização religiosa, filosófica ou política.
- Corpo e intimidade: saúde e vida sexual.
- Marcadores biológicos: dado genético e dado biométrico (digital, rosto, íris, voz usados para identificar a pessoa).
Quais dados são considerados sensíveis — e quais não são?
A lista do art. 5º, II, é fechada: o que não está nela não é dado sensível, ainda que seja confidencial. É aqui que estão as dúvidas mais frequentes no Google, porque muita gente associa “sensível” a “dado que dá problema se vazar”. CPF, RG, data de nascimento, endereço, telefone, renda e dados bancários dão problema se vazarem — mas, para a LGPD, são dados pessoais comuns.
| Dado | É sensível na LGPD? | Por quê |
|---|---|---|
| CPF e RG | Não | Identificam a pessoa, mas não estão na lista do art. 5º, II |
| Data de nascimento | Não | Dado pessoal comum; a idade pode atrair regras de criança e adolescente (art. 14) |
| Endereço e telefone | Não | Dados de contato, protegidos como dado pessoal comum |
| Renda, dados bancários, score | Não | Fora da lista; ganham proteção por outras normas e pelo risco de fraude |
| Foto do rosto | Depende | Vira biométrico quando é processada para identificar a pessoa (reconhecimento facial) |
| Atestado, exame, CID, medicamento | Sim | Dado referente à saúde |
| Religião, partido, sindicato | Sim | Convicção religiosa, opinião política e filiação estão na lista |
| Cor ou raça declarada | Sim | Origem racial ou étnica |
| Impressão digital usada no ponto | Sim | Dado biométrico vinculado à pessoa |
| Histórico de compras | Pode ser | Quando o que foi comprado permite inferir saúde ou vida sexual (veja adiante) |
Elaborado pela Alliance Comunicação a partir da Lei nº 13.709/2018 (LGPD), art. 5º, II, e art. 11, § 1º, e da Nota Técnica nº 6/2025/FIS/CGF/ANPD.
Duas linhas da tabela merecem atenção. A foto só vira dado biométrico quando é usada para reconhecer a pessoa: uma foto de perfil guardada no cadastro é dado pessoal comum; a mesma foto passada por um sistema de reconhecimento facial para liberar uma porta ou um desconto entra na categoria sensível. E o histórico de compras, que nunca aparece nas listas, é o ponto em que a teoria encontra o marketing.
Qual a diferença entre dados pessoais e dados sensíveis?
Todo dado sensível é dado pessoal, mas nem todo dado pessoal é sensível. Dado pessoal é qualquer informação relacionada a pessoa natural identificada ou identificável (art. 5º, I): nome, e-mail, IP, placa do carro, número do pedido ligado a um cliente. Dado pessoal sensível é o subconjunto que a lei listou como de maior risco.
A diferença prática está em três pontos. O primeiro é a base legal: o dado comum tem dez hipóteses no art. 7º; o sensível tem o rol mais curto do art. 11, sem legítimo interesse e sem proteção do crédito. O segundo é o consentimento: quando ele é a base, o do dado sensível precisa ser específico e destacado, para finalidades específicas. O terceiro é o compartilhamento: para dado de saúde, a lei veda o uso compartilhado entre controladores com objetivo de vantagem econômica, salvo exceções que ela mesma lista (art. 11, § 4º).
Há ainda uma consequência de gestão: tratamento de dado sensível costuma ser o primeiro candidato a relatório de impacto, a controles de acesso mais restritos e a prazos de retenção mais curtos. Quem fez o inventário de dados da LGPD já tem onde marcar essa coluna; quem não fez descobre o dado sensível só quando alguém pergunta.
Qual artigo da LGPD trata dos dados sensíveis?
São dois artigos centrais, e vale conhecer os parágrafos, porque é neles que estão as regras que pegam o marketing:
- Art. 5º, II: a definição e a lista das categorias.
- Art. 11, caput e incisos: as hipóteses em que o tratamento é permitido — consentimento específico e destacado (inciso I) ou, sem consentimento, as situações em que o tratamento é indispensável (inciso II, alíneas “a” a “g”).
- Art. 11, § 1º: estende as regras a qualquer tratamento que revele dados sensíveis e possa causar dano ao titular. É o parágrafo que transforma inferência em dado sensível.
- Art. 11, § 4º: veda a comunicação ou o uso compartilhado entre controladores de dados sensíveis referentes à saúde com objetivo de obter vantagem econômica, com exceções ligadas à prestação de serviços de saúde, assistência farmacêutica e assistência à saúde, em benefício do titular.
O § 1º é o mais ignorado e o mais importante para quem faz segmentação. A lei não fala só do dado que a empresa coleta com rótulo de saúde: fala do tratamento que revela saúde. Um algoritmo que agrupa clientes por padrão de compra e produz um segmento que só faz sentido como condição de saúde está, na leitura mais prudente, revelando dado sensível.
Por que o legítimo interesse não serve para dados sensíveis?
Porque ele simplesmente não está no art. 11. O legítimo interesse é a hipótese do art. 7º, IX, e é a base que sustenta boa parte do marketing do dia a dia: e-mail para cliente da base, recomendação de produto, análise de comportamento no site, campanha de reativação. A tentação é estender o mesmo raciocínio a qualquer dado do CRM. A ANPD fechou essa porta por escrito.
O guia é explícito também no método. A primeira fase do teste de balanceamento que ele propõe — a da finalidade — começa por verificar a natureza do dado, justamente porque, se o dado for sensível, o teste nem deveria começar. O exemplo que a própria ANPD usa é o de uma clínica que tenta tratar histórico médico com base em legítimo interesse para melhorar fluxos administrativos; a conclusão do guia é que a hipótese não pode ser aplicada.
Quais bases legais sobram para o tratamento de dados sensíveis?
O art. 11 oferece um caminho com consentimento e sete sem ele. Para uma operação de marketing, o mapa costuma se resolver rápido, porque quase todas as exceções têm finalidade alheia à publicidade:
- Consentimento específico e destacado (inciso I): é, na prática, a única via para usar dado sensível em comunicação comercial e personalização. Específico quer dizer para uma finalidade nomeada; destacado quer dizer separado do resto dos termos, não um item no meio da política de privacidade.
- Obrigação legal ou regulatória (II, a): guarda de receita médica exigida por norma sanitária, por exemplo. Não cobre o uso posterior do dado em campanha.
- Exercício regular de direitos, inclusive em contrato (II, d): permite usar o dado para cumprir e defender a relação contratual — não para vender mais a partir dela.
- Tutela da saúde (II, f): só em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária. Uma farmácia que orienta o uso do medicamento está nesse campo; a mesma farmácia segmentando mídia, não.
- Prevenção à fraude e segurança do titular (II, g): nos processos de identificação e autenticação de cadastro em sistemas eletrônicos. Justifica a biometria do login, não a biometria como chave de desconto para fins de publicidade.
Políticas públicas, pesquisa por órgão de pesquisa e proteção da vida completam a lista e raramente se aplicam a empresa privada fazendo marketing. Daí a regra prática: se o objetivo é comunicação comercial com dado sensível, a conversa é sobre consentimento bem feito — e, quando o consentimento não é viável, sobre não usar o dado.
Quando o histórico de compras vira dado de saúde?
Quando o que foi comprado permite deduzir uma condição de saúde ou da vida sexual. A ANPD enfrentou essa pergunta numa fiscalização sobre programas de fidelidade de farmácias, que envolveu RaiaDrogasil, Stix e Febrafar. O resultado é a Nota Técnica nº 6/2025/FIS/CGF/ANPD, do Processo nº 00261.001371/2023-32, assinada em fevereiro de 2025.
O documento vai além da tese. Em relação à RaiaDrogasil, a nota recomenda instaurar processo administrativo sancionador para investigar possível perfilização comportamental a partir de dados pessoais sensíveis, sem o devido amparo legal, para ofertar publicidade direcionada com contrapartida financeira — o que a própria nota chama de monetização de dados pessoais sensíveis (item 7.104). Também recomenda uma medida preventiva de solicitação de regularização, pedindo informações sobre a criação de perfis, o compartilhamento de dados com a empresa de mídia do grupo e a oferta de publicidade direcionada a terceiros.
É importante ler isso com precisão. Uma nota técnica da área de fiscalização é uma recomendação de encaminhamento: propõe abrir um processo para investigar, com direito de defesa. Ela não é decisão final, não declara a empresa culpada e não aplica multa. O que ela oferece ao mercado é outra coisa — a leitura da autoridade sobre quando um dado de varejo passa a ser tratado como dado sensível.
O contraste dentro do mesmo documento é didático. Para a Stix, que opera o programa de pontos, a nota propõe arquivar o processo, sem prejuízo de nova investigação se surgirem fatos novos. A empresa informou à ANPD que, para calcular pontos, não precisa saber quais produtos foram comprados: recebe a quantidade de pontos, a data e o horário da transação e o CPF do cliente. Em outras palavras, o desenho que não carregava o item comprado não carregava o problema.
Dado sensível não é só o campo que você pede: é também o que o seu dado permite concluir sobre a pessoa.
O que o seu CRM, sua mídia e seu programa de fidelidade permitem inferir?
A pergunta certa deixou de ser “eu coleto dado sensível?” e passou a ser “o que o meu dado permite concluir?”. Uma empresa pode nunca ter perguntado nada sobre saúde e, mesmo assim, manter um segmento que só existe como condição de saúde. Três lugares concentram esse risco:
- CRM e e-commerce: histórico de pedidos, carrinhos abandonados e recomendações automáticas. A régua de “quem comprou X também comprou Y” pode montar, sem ninguém pedir, um grupo de pessoas com uma doença.
- Mídia paga: públicos personalizados enviados às plataformas (listas de clientes, eventos de compra com o nome do produto). Subir para a plataforma de anúncio a lista de quem comprou um medicamento específico é compartilhar dado de saúde com outro controlador.
- Programa de fidelidade: é o histórico de compras com identificação, por definição. Quanto mais granular o registro do item, maior a capacidade de inferência — e mais forte a necessidade de base legal adequada.
Isso não vale só para farmácia. Loja de suplementos, ótica, sex shop, livraria religiosa, plano odontológico, academia com avaliação física, aplicativo de ciclo menstrual, clínica estética: em todos, o catálogo vendido já diz algo sobre o corpo, a intimidade ou a crença de quem compra. O cuidado é proporcional ao quanto o item, sozinho ou em série, aponta para uma das categorias do art. 5º, II.
Como deve ser o tratamento de dados sensíveis na prática?
Não existe receita única, e a decisão final em casos limítrofes é do jurídico ou do encarregado. Mas há uma sequência que organiza o trabalho de marketing e tecnologia antes dessa conversa:
1. Mapeie o dado sensível declarado e o inferido
No inventário, além da coluna “categoria do dado”, crie a coluna “o que este dado permite inferir”. É ela que aponta o histórico de compras, o evento de pixel com nome de produto e o segmento automático. Dado sensível que ninguém declarou é o que mais escapa.
2. Separe finalidade operacional de finalidade comercial
Registrar a venda de um medicamento para emitir nota fiscal e cumprir norma sanitária é uma finalidade. Usar o mesmo registro para segmentar anúncio é outra. A base legal de uma não se transfere para a outra, e o desenho do sistema deveria refletir essa separação.
3. Minimize antes de pedir consentimento
O caso da Stix na nota técnica é o melhor argumento a favor da minimização: o programa de pontos funcionava sem saber o que foi comprado. Pergunte, para cada fluxo, se a categoria do produto é necessária ou se o valor da compra resolve. Muitas vezes resolve.
4. Quando o consentimento for a base, faça-o específico e destacado
Uma caixa própria, desmarcada, com finalidade nomeada (“usar o meu histórico de compras de produtos de saúde para receber ofertas personalizadas”), separada do aceite dos termos, com revogação tão fácil quanto o aceite. O mesmo cuidado que a ANPD já cobrou do banner de cookies vale, com mais razão, aqui.
5. Trave o compartilhamento e a mídia
Revise o que vai para plataformas de anúncio: listas de público, eventos de conversão com nome ou categoria de produto, integrações com parceiros. Para dado de saúde, lembre do art. 11, § 4º. Para o resto, documente quem recebe o dado e com que base.
Quais os erros mais comuns com dados sensíveis no marketing?
- Achar que dado sensível é só o que se pergunta. O art. 11, § 1º, alcança o tratamento que revela. Segmento inferido conta.
- Apoiar a personalização em legítimo interesse sem olhar a categoria. A ANPD diz que essa hipótese não se aplica a dado sensível. Funciona para a base comum, não para o segmento de saúde.
- Consentimento embutido na política de privacidade. Aceitar os termos não é consentimento específico e destacado para finalidade específica.
- Chamar CPF de dado sensível — e relaxar com o que realmente é. Tratar tudo como sensível dilui a atenção; o esforço tem de ir para as nove categorias da lei.
- Mandar eventos de compra com nome de produto para o pixel. O evento “Purchase” com o nome do medicamento é dado de saúde saindo para outra empresa.
- Guardar o item quando só o valor é necessário. Granularidade que ninguém usa é risco sem benefício.
- Esquecer a biometria “de conveniência”. Reconhecimento facial para liberar desconto ou entrada é dado biométrico, mesmo que pareça só uma facilidade.
O que muda por tipo de negócio?
O risco não é igual para todos. Ele cresce quando o catálogo aponta para uma categoria sensível e quando o histórico de compras é identificado e granular:
| Tipo de negócio | Onde o dado sensível aparece | Cuidado prioritário |
|---|---|---|
| Farmácia, drogaria, e-commerce de saúde | Histórico de compras, receita, programa de fidelidade | Separar finalidade sanitária de comercial; consentimento destacado para personalização |
| Clínica, laboratório, odontologia | Prontuário, exames, agendamento por especialidade | Manter a tutela da saúde no atendimento; não reaproveitar em campanha sem consentimento |
| Academia, nutrição, estética | Avaliação física, objetivo declarado, fotos de antes e depois | Tratar avaliação e fotos como dado de saúde e de imagem; não expor em redes |
| Varejo geral e moda | Itens que apontam gravidez, religião ou condição de saúde | Revisar segmentos automáticos e eventos de pixel por categoria |
| Empresas com controle de acesso ou ponto | Digital, reconhecimento facial | Usar biometria só onde a finalidade justifica e oferecer alternativa |
| RH e recrutamento | Atestados, PcD, raça declarada em programas de diversidade | Restringir acesso e separar o dado do processo de seleção |
Se o seu negócio está nas primeiras linhas da tabela e a segmentação de mídia é parte importante do crescimento, a adequação de dados sensíveis deixou de ser assunto só do jurídico: é desenho de CRM, de pixel e de campanha. É nesse ponto que o trabalho de adequação à LGPD aplicada a site, CRM e mídia encontra o de marketing. E, se a dúvida for por onde começar no conjunto, o diagnóstico gratuito de marketing avalia dados, CRM e tecnologia e devolve as prioridades em ordem.
Por onde começar hoje
- Liste as nove categorias do art. 5º, II, e marque quais podem aparecer no seu negócio, declaradas ou inferidas.
- Leia os nomes dos segmentos e públicos salvos no CRM e nas plataformas de mídia, e separe os que descrevem saúde, vida sexual, religião, etnia ou biometria.
- Para cada um, anote a base legal. Se for legítimo interesse, trate como pendência: para dado sensível, a ANPD diz que essa hipótese não se aplica.
- Confira os eventos de conversão enviados aos pixels e retire nome ou categoria de produto onde isso revelar dado sensível.
- Pergunte, fluxo a fluxo, se o item comprado é necessário ou se o valor da compra basta.
- Onde o consentimento for o caminho, redesenhe-o: caixa própria, finalidade nomeada, revogação simples.
- Leve o mapa ao encarregado ou ao jurídico para a decisão dos casos limítrofes, com o inventário atualizado.
A lista do art. 5º continua sendo o ponto de partida, e saber que CPF não é dado sensível evita esforço no lugar errado. Mas o que a ANPD sinalizou entre 2024 e 2025 é que a fronteira mais arriscada para o marketing não está no formulário: está no que o histórico, a segmentação e o pixel permitem concluir sobre a pessoa.

