Privacidade

Explicação prática - Dados pessoais sensíveis sob o GDPR

Taras Shynkarenko
Taras Shynkarenko
Atualizado: 9 min de leitura
Explicação prática - Dados pessoais sensíveis sob o GDPRExplicação prática - Dados pessoais sensíveis sob o GDPR

TL;DR, Resposta rápida

9 min de leitura

Os dados de cookies e análises podem se tornar confidenciais sob o GDPR quando revelam ou permitem inferências sobre categorias especiais, como saúde, política, religião, sexualidade ou filiação sindical.

Aqui, o tema Dados pessoais sensíveis sob o GDPR é explicado com exemplos práticos. Uma URL como /gravidez/consulta já carrega informação de saúde, e é assim que um plano de medição comum acaba coletando dados pessoais sensíveis sem ninguém ter decidido isso.

As regras de dados pessoais confidenciais GDPR podem ser aplicadas ao rastreamento da web quando o comportamento de navegação revela características protegidas. Um cookie ID por si só pode parecer técnico. Um cookie ID ligado a visitas sobre tratamento de cancro, organização sindical, serviços religiosos, cuidados de fertilidade ou campanhas políticas pode tornar-se muito mais sensível.

O GDPR chama isso de “categorias especiais de dados pessoais”. O Artigo 9 abrange dados que revelem origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas, filiação sindical, dados genéticos, dados biométricos utilizados para identificação, dados de saúde e dados relativos à vida sexual ou orientação sexual (Artigo 9 do GDPR).

Por que o Web Analytics pode criar dados confidenciais

A análise da web geralmente registra:

  • Página URLs.
  • Termos de pesquisa.
  • Referentes.
  • Parâmetros de campanha.
  • Cookie ou IDs de dispositivos.
  • Localização derivada de IP.
  • Eventos de clique e conversão.
  • IDs de conta ou hashes de e-mail em algumas implementações.

Em uma página de produto comum, isso pode ser de baixo risco. Num website de uma clínica de saúde mental, num recurso de saúde reprodutiva, num site de campanha política, num site de uma comunidade religiosa ou numa página de disputas laborais, os mesmos dados podem revelar informações sensíveis sobre o visitante.

O risco aumenta quando os dados analíticos são vinculados a páginas, sessões, contas ou plataformas de terceiros.

Mesmos dados, risco diferente
Página de produto comum
  • URLs de página e referenciadores coletados
  • IDs de cookie ou dispositivo registrados
  • Baixo risco segundo o artigo 9 do RGPD
Página de uma clínica de saúde mental
  • Mesmas URLs de página e IDs de cookie
  • Os dados revelam o estado de saúde
  • Risco de categoria especial segundo o artigo 9
Os mesmos campos de análise carregam risco diferente sob o RGPD dependendo do assunto da página.

Uma tela de laptop mostrando um aviso de consentimento de cookies, o momento comum de rastreamento que pode virar dado de categoria especial ao ser ligado a uma página sensível.

O aviso do Meta/Bundeskartellamt

O Tribunal de Justiça da União Europeia abordou preocupações de categoria especial no acórdão Meta Platforms v Bundeskartellamt. O tribunal concluiu que visitar websites ou aplicações relacionadas com tópicos de categorias especiais pode revelar dados sensíveis e que o tratamento desses dados pode ser abrangido pelo artigo 9.º, dependendo das circunstâncias (CJEU processo C-252/21).

A aula prática não se limita às redes sociais. Se os sistemas de rastreamento coletam comportamentos no nível da página que revelam interesses confidenciais, as organizações precisam tratar esses dados com extremo cuidado.

Exemplos para equipes de análise

Exemplos de alto risco:

  • Uma clínica de saúde envia páginas URLs sobre condições específicas para um fornecedor de análise terceirizado.
  • Uma organização sem fins lucrativos rastreia visitantes de recursos sobre violência doméstica com identificações persistentes.
  • Uma campanha política compartilha páginas de participação em eventos com plataformas de anúncios.
  • Um site de organização sindical redireciona os visitantes com base nas páginas visualizadas.
  • Um aplicativo de saúde mental registra visualizações de páginas de tópicos de terapia em uma pilha de marketing geral.

Exemplos de menor risco:

  • Contagem agregada de páginas sem identificadores persistentes.
  • Logs do lado do servidor com retenção curta e minimização IP.
  • Contagens de eventos que evitam títulos de páginas confidenciais ou strings de consulta.
  • Relatórios em nível de país sem históricos em nível de usuário.

O contexto é importante. O mesmo evento analítico pode ser inofensivo em um blog genérico e sensível em uma página de saúde.

Implicações de conformidade

O processamento de categorias especiais é geralmente proibido, a menos que se aplique uma exceção do Artigo 9, como consentimento explícito ou outra base jurídica específica. O consentimento normal para cookies analíticos pode não ser suficiente se o processamento envolver dados confidenciais e perfis de terceiros.

As equipes também podem precisar de:

  • Uma avaliação de impacto na proteção de dados.
  • Controles de acesso mais fortes.
  • Menor retenção.
  • Restrições do fornecedor.
  • Consentimento explícito quando apropriado.
  • Proibição do uso de publicidade.
  • Divulgações de privacidade cuidadosas.
  • Revisão de transferências internacionais.

Para locais relacionados à saúde nos Estados Unidos, HIPAA também poderá ser aplicado se a organização for uma entidade coberta ou associada comercial. HHS emitiu orientações e atenção de aplicação em torno de tecnologias de rastreamento on-line usadas por entidades regulamentadas por HIPAA (orientação sobre tecnologias de rastreamento on-line HHS). Advertência importante para 2024: HHS observa que um tribunal federal anulou o boletim na medida em que tratou um endereço IP mais uma visita a certas páginas de saúde pública não autenticadas como acionamento automático de obrigações HIPAA. Isso não elimina o risco de portais, fluxos de trabalho de agendamento, recebimento, pagamento, autenticação ou divulgação de PHI.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Redução prática de riscos

Use uma lista de verificação analítica de contexto sensível:

  1. Identifique páginas que revelam saúde, religião, política, sexualidade, situação sindical, crianças ou outros temas delicados.
  2. Desative os pixels de publicidade nessas páginas.
  3. Evite reprodução de sessão e mapas de calor em fluxos sensíveis.
  4. Remova as strings de consulta antes da coleta de análises.
  5. Não envie títulos de páginas que incluam termos sensíveis se categorias agregadas servirem.
  6. Evite identificadores persistentes sempre que possível.
  7. Mantenha os relatórios agregados.
  8. Restrinja o acesso.
  9. Reduza a retenção de dados brutos.
  10. Revise fornecedores e subprocessadores.

Medição que prioriza a privacidade

A análise que prioriza a privacidade é especialmente valiosa em contextos sensíveis. Uma clínica, uma organização sem fins lucrativos, um grupo de defesa ou um serviço público pode responder a questões operacionais sem rastrear viagens identificáveis.

Métricas úteis de baixo risco incluem:

  • Total de visitas a uma categoria de recurso.
  • Domínios referenciadores agregados.
  • Classe de dispositivo para verificações de usabilidade.
  • Termos de pesquisa apenas quando anonimizados e revisados.
  • Contagens de conversão para ações não confidenciais.

Se uma pergunta não puder ser respondida sem coletar comportamento delicado, pergunte se vale a pena correr o risco. Em muitos casos, uma métrica, uma pesquisa ou um registro operacional do lado do servidor menos detalhado é mais seguro e respeitoso.

Bandeiras vermelhas no design de eventos

Revise os nomes e propriedades dos eventos antes do lançamento. Eventos como depression_quiz_started, union_contact_form_submitted ou pregnancy_help_clicked podem ser úteis internamente, mas podem expor significados confidenciais se enviados para análises gerais ou ferramentas de publicidade.

Use categorias neutras sempre que possível, restrinja o acesso e mantenha análises confidenciais fora de ecossistemas de anúncios de terceiros. Em contextos sensíveis, “mais granular” muitas vezes não é melhor.

Exemplos de nomenclatura mais segura

A nomenclatura de eventos pode reduzir o risco sem tornar os relatórios inúteis. Em vez de enviar pregnancy_options_page_viewed, envie resource_category_viewed com uma categoria ampla visível apenas de forma agregada. Em vez de therapy_for_grief_video_75_percent, envie video_progress com um conteúdo não confidencial ID que somente uma tabela interna restrita pode interpretar.

O mesmo princípio se aplica aos URLs. Evite caminhos e strings de consulta que exponham diagnóstico, status legal ou preocupações pessoais quando uma estrutura de página mais simples for suficiente. Se palavras confidenciais precisarem aparecer para usabilidade ou SEO, configure a análise para remover o caminho ou relatório em um nível de categoria mais amplo. O objetivo não é esconder o serviço dos usuários; é evitar transmitir significado sensível a sistemas analíticos de uso geral.

Renomear eventos para reduzir a exposição
Nomes de eventos arriscados
  • pregnancy_options_page_viewed
  • therapy_for_grief_video_75_percent
Nomes de eventos mais seguros
  • resource_category_viewed, categoria ampla apenas em agregado
  • video_progress, ID de conteúdo não sensível
Renomear eventos remove o significado sensível sem perder a capacidade de medir o engajamento.

Revisão de contexto sensível

Antes de rastrear páginas confidenciais, documente a categoria da página, nomes de eventos, comportamento URL, identificadores, fornecedores, retenção, controles de acesso e se o Artigo 9 ou outra lei do setor pode ser aplicável. Em seguida, teste a página em um perfil de navegador limpo e inspecione chamadas de rede, cookies, armazenamento e eventos do servidor.

Se a análise ainda enviar nomes de condições, termos de pesquisa confidenciais, IDs persistentes ou chamadas publicitárias de páginas confidenciais, o problema não está no texto do aviso de privacidade. O design dos dados precisa ser reduzido.

Perguntas Frequentes

O que conta como dado de categoria especial segundo o artigo 9 do RGPD?

O artigo 9 do RGPD abrange dados que revelam origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas e filiação sindical. O artigo 9 abrange também dados genéticos, dados biométricos usados para identificação, dados de saúde e dados sobre a vida sexual ou orientação sexual. Um ID de cookie sozinho não é sensível, mas pode se enquadrar nessas regras assim que é associado a visitas sobre tratamento de câncer, organização sindical, serviços religiosos ou cuidados de fertilidade.

Um ID de cookie se torna sensível assim que é associado a uma navegação que revela informações de saúde, política, religião ou sexualidade. Esse risco aumenta ainda mais quando os dados de análise são vinculados entre páginas, sessões, contas ou plataformas de terceiros.

O que o TJUE decidiu no caso Meta/Bundeskartellamt?

No processo C-252/21, o Tribunal de Justiça da União Europeia concluiu que visitar sites ou aplicativos relacionados a temas de categoria especial pode revelar dados sensíveis. O tratamento desses dados pode se enquadrar no artigo 9 dependendo das circunstâncias. A decisão vai além das redes sociais e alcança qualquer sistema de rastreamento que colete comportamento em nível de página que revele interesses sensíveis.

Um médico revisando prontuários de pacientes em sua mesa, representando os fluxos de trabalho de saúde onde as obrigações da HIPAA ainda se aplicam ao rastreamento on-line.

A HIPAA ainda se aplica ao rastreamento relacionado à saúde após a decisão judicial de 2024?

A HIPAA ainda pode se aplicar se a organização for uma entidade coberta ou um parceiro de negócios. Um tribunal federal anulou a parte da orientação da HHS que tratava um endereço IP somado à visita a certas páginas públicas de saúde não autenticadas como algo que disparava automaticamente obrigações da HIPAA, mas portais, agendamento, admissão, pagamento, áreas autenticadas e fluxos que divulgam PHI continuam sob risco.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

O consentimento comum de cookies é suficiente para análise em páginas sensíveis?

O consentimento comum para cookies de análise pode não cobrir um tratamento que envolva dados sensíveis e perfilamento por terceiros. O tratamento de categorias especiais é geralmente proibido, salvo se uma exceção do artigo 9 se aplicar, como consentimento explícito ou outra base legal específica.

Quais campos de análise se tornam arriscados em uma página sensível?

URLs de página, termos de busca, referenciadores, IDs de cookie ou dispositivo, localização derivada do IP e IDs de conta ou hashes de e-mail podem se tornar arriscados em uma página sensível. O risco vem da página em que aparecem: saúde, política, religião ou sexualidade. Os mesmos campos permanecem de baixo risco em uma página de produto comum.

Para que serve uma avaliação de impacto sobre a proteção de dados nesse contexto?

Uma avaliação de impacto sobre a proteção de dados documenta o risco antes que o rastreamento analítico sensível entre em operação, junto com controles de acesso mais rígidos, retenção mais curta, restrições a fornecedores, consentimento explícito e uma proibição de uso publicitário. Ela dá à equipe um registro do que foi considerado, em vez de uma reação escrita depois de uma reclamação.

Pixels publicitários devem funcionar em páginas de saúde ou sindicais?

A lista de redução de risco pede a desativação de pixels publicitários em páginas que revelam saúde, religião, política, sexualidade ou filiação sindical. Gravação de sessão e mapas de calor também devem ficar fora desses mesmos fluxos.

Quais métricas uma clínica ou organização sem fins lucrativos pode usar sem rastrear jornadas identificáveis?

Visitas totais a uma categoria de recurso, domínios de referência agregados, classe de dispositivo para verificações de usabilidade, termos de busca anonimizados e revisados, e contagens de conversão para ações não sensíveis cobrem a maioria das perguntas operacionais. Uma clínica, organização sem fins lucrativos, grupo de defesa ou serviço público consegue responder ao que precisa sem rastrear jornadas identificáveis.

Por que nomes de eventos como depression_quiz_started criam risco?

Nomes de eventos como depression_quiz_started, union_contact_form_submitted ou pregnancy_help_clicked expõem um significado sensível assim que chegam a ferramentas gerais de análise ou publicidade, mesmo parecendo eventos de produto comuns internamente. Categorias neutras e acesso restrito reduzem essa exposição sem perder a medição subjacente.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados