Dados sensíveis são categorias de informação que, devido à sua natureza, exigem proteção reforçada por motivos legais (RGPD), éticos e de segurança.
Existem vários tipos de dados sensíveis:
● Dados pessoais diretos ou indiretos
Informação que identifica uma pessoa viva de forma direta (nome, morada, email, dados de localização GPS) ou indireta (como matrículas de carro, NIF, combinação de idade + profissão + cidade).
● Categorias especiais de Dados Pessoais
Dados pessoais particularmente sensíveis que exigem proteção reforçada, como origem étnica, opiniões políticas, crenças religiosas, dados genéticos ou biométricos, dados de saúde, dados sexuais ou de orientação sexual.
● Dados criminais
Informação relativa a registo criminal e processos judiciais em curso.
● Dados culturalmente sensíveis
Informação que possa causar dano a indivíduos ou a comunidades se divulgada, ou que possa ter um impacto público negativo se divulgada.
● Dados ambientalmente sensíveis
Informação que possa condicionar a segurança de ecossistemas vulneráveis (por exemplo, localização de espécies raras).
● Dados comercialmente sensíveis
Informação com potencial aplicação comercial ou protegida por acordos de financiamento (como dados e ensaios clínicos privados, ou patentes pendentes).
O RGPD (Regulamento Geral de Proteção de Dados), aplicável desde 25 de maio de 2018, é a legislação europeia mais importante sobre privacidade e proteção de dados pessoais. Uniformiza regras em toda a UE, incluindo Portugal, e aplica-se a qualquer organização que trate dados de cidadãos europeus, independentemente da sua localização.
Todos os investigadores que realizam projetos envolvendo participantes humanos ou dados pessoais como objeto de investigação devem considerar as implicações éticas do seu trabalho, e considerar obrigações fundamentais:
- Obter consentimento explícito (Artigo 9.º) ou base legal específica.
- Consultar Comissão de Ética institucional antes do início da recolha.
- Recolher apenas os dados estritamente necessários.
- Planear antecipadamente (preferencialmente documentando no PGD) as medidas de proteção dos dados pessoais.
Consentimento informado
Constitui um acordo voluntário entre o investigador e o participante, pelo qual este autoriza expressamente a sua participação no estudo e o tratamento dos seus dados pessoais. É um requisito ético e legal obrigatório (Declaração de Helsínquia, ponto 26; RGPD Artigo 7.º) para qualquer investigação com seres humanos. Para garantir o cumprimento informado deve, no mínimo:
- Informar o participante sobre:
a) Finalidade e relevância científica do projeto.
b) O procedimento, duração e localização.
c) Que dados serão recolhidos, quem lhes terá acesso, onde e durante quanto tempo serão mantidos, que métodos de proteção serão aplicados, e condições de eventual partilha.
d) Possíveis riscos.
e) Direitos do participante (incluindo de retirar o consentimento, ou pedir a eliminação de dados)
- Garantir compreensão e tempo suficiente para reflexão.
- Obter e documentar a declaração explícita de consentimento voluntário.
Tratamento de dados sensíveis
Para gerir os dados sensíveis em conformidade com o RGPD, as técnicas mais utilizadas são a pseudonimização e a anonimização. Para saber mais sobre estas duas técnicas, consulte a página No decurso da investigação > Proteção de dados pessoais. Existem alguns princípios gerais de segurança a considerar no tratamento de dados pessoais:
→ Armazenamento: Nunca usar serviços cloud não autorizados (ex.: Dropbox pessoal). Preferir servidores institucionais encriptados.
→ Transferências: Evitar email não seguro; usar plataformas institucionais.
→ Encriptação: Todos os dispositivos (PCs, pen drives) devem ter encriptação ativa.
→ Retenção mínima: Eliminar dados quando deixam de ser necessários. ou submetê-los a anonimização.
→ Confidencialidade: Tratar como informação privada qualquer dado em confiança (saúde, rendimentos, opiniões políticas).
→ Acesso controlado: Apenas pessoas autorizadas devem aceder a estes dados (não necessariamente toda a equipa de investigação), e o acesso deve ser registado.
→ Formação RGPD: todos os envolvidos devem conhecer obrigações legais.