Dados sensíveis são categorias de informação que, devido à sua natureza, exigem proteção reforçada por motivos legais (RGPD), éticos e de segurança.

Existem vários tipos de dados sensíveis:

  Dados pessoais diretos ou indiretos

Informação que identifica uma pessoa viva de forma direta (nome, morada, email, dados de localização GPS) ou indireta (como matrículas de carro, NIF, combinação de idade + profissão + cidade).       

Categorias especiais de Dados Pessoais

Dados pessoais particularmente sensíveis que exigem proteção reforçada, como origem étnica, opiniões políticas, crenças religiosas, dados genéticos ou biométricos, dados de saúde, dados sexuais ou de orientação sexual.

Dados criminais

Informação relativa a registo criminal e processos judiciais em curso.       

Dados culturalmente sensíveis

Informação que possa causar dano a indivíduos ou a comunidades se divulgada, ou que possa ter um impacto público negativo se divulgada.       

Dados ambientalmente sensíveis

Informação que possa condicionar a segurança de ecossistemas vulneráveis (por exemplo, localização de espécies raras).     

● Dados comercialmente sensíveis

Informação com potencial aplicação comercial ou protegida por acordos de financiamento (como dados e ensaios clínicos privados, ou patentes pendentes).

 

RGPD (Regulamento Geral de Proteção de Dados), aplicável desde 25 de maio de 2018, é a legislação europeia mais importante sobre privacidade e proteção de dados pessoais. Uniformiza regras em toda a UE, incluindo Portugal, e aplica-se a qualquer organização que trate dados de cidadãos europeus, independentemente da sua localização.

Todos os investigadores que realizam projetos envolvendo participantes humanos ou dados pessoais como objeto de investigação devem considerar as implicações éticas do seu trabalho, e considerar obrigações fundamentais:

  • Obter consentimento explícito (Artigo 9.º) ou base legal específica.
  • Consultar Comissão de Ética institucional antes do início da recolha.
  • Recolher apenas os dados estritamente necessários.
  • Planear antecipadamente (preferencialmente documentando no PGD) as medidas de proteção dos dados pessoais.

Consentimento informado

Constitui um acordo voluntário entre o investigador e o participante, pelo qual este autoriza expressamente a sua participação no estudo e o tratamento dos seus dados pessoais. É um requisito ético e legal obrigatório (Declaração de Helsínquia, ponto 26; RGPD Artigo 7.º) para qualquer investigação com seres humanos. Para garantir o cumprimento informado deve, no mínimo:

  1. Informar o participante sobre:

a)      Finalidade e relevância científica do projeto.

b)     O procedimento, duração e localização.

c)      Que dados serão recolhidos, quem lhes terá acesso, onde e durante quanto tempo serão mantidos, que métodos de proteção serão aplicados, e condições de eventual partilha.

d)     Possíveis riscos.

e)      Direitos do participante (incluindo de retirar o consentimento, ou pedir a eliminação de dados)

  1. Garantir compreensão e tempo suficiente para reflexão.
  2. Obter e documentar a declaração explícita de consentimento voluntário.

 

Recursos:

DARIAH ELDAH Consent Form Wizard  – Ferramenta online de criação de modelos de formulários de consentimento compatíveis com o RGPD.

Tratamento de dados sensíveis

Para gerir os dados sensíveis em conformidade com o RGPD, as técnicas mais utilizadas são a pseudonimização e a anonimização. Para saber mais sobre estas duas técnicas, consulte a página No decurso da investigação > Proteção de dados pessoais. Existem alguns princípios gerais de segurança a considerar no tratamento de dados pessoais:

Armazenamento: Nunca usar serviços cloud não autorizados (ex.: Dropbox pessoal). Preferir servidores institucionais encriptados.

Transferências: Evitar email não seguro; usar plataformas institucionais.

Encriptação: Todos os dispositivos (PCs, pen drives) devem ter encriptação ativa.

Retenção mínima: Eliminar dados quando deixam de ser necessários. ou submetê-los a anonimização.

Confidencialidade: Tratar como informação privada qualquer dado em confiança (saúde, rendimentos, opiniões políticas).

Acesso controlado: Apenas pessoas autorizadas devem aceder a estes dados (não necessariamente toda a equipa de investigação), e o acesso deve ser registado.

Formação RGPD: todos os envolvidos devem conhecer obrigações legais.

Recursos:

Regulamento de Proteção de Dados Pessoais da Universidade NOVA de Lisboa – Regulamento interno da Universidade NOVA de Lisboa que concretiza a aplicação do RGPD na instituição, definindo princípios, responsabilidades e procedimentos para o tratamento de dados pessoais.

 Toolkit Re.Data: Questões jurídicas, proteção de dados e licenças – Desenvolvido no âmbito do projeto nacional Re.Data, é um guia orientador para a gestão de obrigações legais, proteção de dados pessoais e escolhas de licenciamento em projetos de investigação.

Toolkit for Researchers on Legal Issues