Чувствительные данные — это особая категория информации о физическом лице, обработка которой в праве Европейского союза по умолчанию запрещена. Речь идёт о данных, раскрывающих расовое или этническое происхождение, политические взгляды, религиозные или мировоззренческие убеждения, членство в профсоюзах, а также о генетических данных, биометрических данных, используемых для однозначной идентификации, данных о состоянии здоровья и сведениях о сексуальной жизни или сексуальной ориентации. Этот перечень носит закрытый характер — никакая иная категория, даже весьма личная, автоматически в него не входит.
Различие между чувствительными данными и обычными персональными данными не сводится лишь к уровню конфиденциальности. Разглашение первых может привести к дискриминации, стигматизации или нарушению самой глубокой сферы частной жизни, поэтому GDPR требует отдельного, явного правового основания и повышенных мер безопасности. Для оператора это означает обязанность тщательно квалифицировать каждую информацию ещё до начала обработки.
На практике в 2026 году, при растущей популярности биометрических систем и медицинских приложений, правильное распознавание чувствительных данных стало повседневной задачей как для малых компаний, так и для крупных организаций.
Почему именно эти категории требуют особой защиты
Риск, связанный с чувствительными данными, обусловлен их прямой связью с идентичностью и свободой человека. Сведения о хроническом заболевании, сексуальной ориентации или членстве в профсоюзе — это не просто «ещё одно поле в базе». В сочетании с другими данными они позволяют проводить профилирование, которое может повлиять на кредитные решения, найм или даже доступ к государственным услугам.
Механизм защиты основан на предположении, что ущерб от неправомерной обработки таких данных труднее возместить, чем в случае номера PESEL или адреса электронной почты. Поэтому статья 9 GDPR вводит принцип запрета с узкими исключениями. Любая обработка должна одновременно соответствовать одному из оснований статьи 6 и одному из условий пункта 2 статьи 9. Отсутствие любого из них делает операцию незаконной.
На практике это означает, что даже если у компании есть согласие на маркетинг, она не может использовать сведения о состоянии здоровья клиента для таргетированной рекламы без отдельного, явного согласия, охватывающего именно эту категорию данных.
Закрытый перечень чувствительных данных — примеры из повседневной жизни и бизнеса
Для начинающего пользователя перечень может показаться абстрактным. На самом деле чувствительные данные возникают в удивительно многих ситуациях. Номер PESEL, дата рождения или даже номер банковского счёта к этой категории не относятся. А вот заключение об инвалидности работника, результат генетического исследования, отпечаток пальца, используемый для открытия двери офиса, или заявление о диете, обусловленной религиозными убеждениями, — уже относятся.
Опытный оператор должен идти дальше. Само по себе фото лица не является биометрическими данными. Оно становится таковым лишь тогда, когда система подвергает его специальной технической обработке, позволяющей однозначно идентифицировать человека, — например, в системе распознавания лиц при входе в серверную. Обычное видеонаблюдение без биометрической функции остаётся в сфере обычных данных.

В медицинском секторе любая информация о состоянии здоровья — даже упоминание об аллергии в анкете при приёме на работу — попадает в перечень. В маркетинге интернет-магазин, продающий товары для диабетиков и фиксирующий пищевые предпочтения клиентов, обусловленные состоянием здоровья, также обрабатывает чувствительные данные. В нашей практике мы сталкивались со случаем, когда компания кур