Ir para o conteúdo
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
  • Categorias
    • LGPD e Conformidade
    • Segurança da Informação
    • Cibersegurança e Incidentes
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Setores e LGPD
    • Tecnologia e Inovação
    • Notícias e Atualizações
    • Todas as Categorias
  • Materiais Gratuitos
  • Sobre
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
  • Categorias
    • LGPD nas empresas
    • Segurança da Informação
    • Autoridade Nacional de Proteção de Dados- ANPD
    • Vazamento de Dados
    • Ataques Cibernéticos
    • LGPD em Órgãos Públicos
  • Materiais gratuitos
  • Sobre
Fale com um consultor
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog

Proteção de Dados e o Setembro Amarelo: Como a LGPD Protege Informações Sensíveis de Saúde Mental

Uma empresa lança, no Setembro Amarelo, um canal de escuta para colaboradores que estejam passando por um momento difícil. A iniciativa é genuína — mas o colaborador que acessa esse canal e compartilha que está em tratamento psicológico acabou de revelar um dado de saúde mental à empresa. Sob a LGPD, isso é dado sensível. E a equipe de RH que receberá esse relato, o sistema que vai armazená-lo e a empresa que o controla têm obrigações específicas que a maioria das ações de conscientização não considerou antes de abrir o canal.
Foto de Redação DPOnet
Redação DPOnet
  • 1 setembro, 2026
  • Leitura: 8 minutos
Proteção-de-Dados-e-o-Setembro-Amarelo-Como-a-LGPD-Protege-Informações-Sensíveis-de-Saúde-Mental_1
DPOnet: Campanha Mês do cliente, 30% off na adequação completa, até dia 30/09/2026.

Índice

  1. O Que a LGPD Classifica como Dado Sensível — e Por Que Saúde Mental Está Nessa Lista
  2. Ação de Setembro Amarelo que Respeita a LGPD vs. Ação que Cria Exposição
  3. As Bases Legais para Tratar Dados de Saúde Mental no Contexto Corporativo
  4. Canais de Escuta e Programas de Apoio Psicológico: O Que Definir Antes de Abrir
  5. Pesquisas de Bem-Estar e Clima: Anonimização como Condição
  6. Acesso aos Dados: A Restrição Que Protege Quem Participa
  7. Conclusão: O Setembro Amarelo Mais Seguro é o Que Também Protege os Dados de Quem Participa
  8. Perguntas frequentes (FAQ)

O Que a LGPD Classifica como Dado Sensível — e Por Que Saúde Mental Está Nessa Lista

O Art. 5º, inciso II, da LGPD define dado pessoal sensível como aquele referente à origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização religiosa, filosófica ou política, dado referente à saúde ou à vida sexual, dado genético ou biométrico. Dados referentes à saúde abrangem qualquer informação que revele o estado de saúde física ou mental de uma pessoa — o que inclui, sem margem para interpretação, qualquer relato sobre sofrimento psíquico, diagnóstico de transtorno mental, uso de medicação psiquiátrica ou acompanhamento psicológico.

Isso significa que toda ação de Setembro Amarelo que abre espaço para que colaboradores compartilhem informações sobre sua saúde mental opera, de imediato, no campo dos dados sensíveis — com os requisitos adicionais que isso impõe. Um canal de escuta onde um colaborador menciona que está em tratamento para depressão é um dado de saúde. Uma pesquisa de bem-estar que pergunta se o colaborador está se sentindo sobrecarregado ou com pensamentos negativos também pode gerar dado de saúde, dependendo do nível de detalhe das respostas. E um programa de apoio psicológico conduzido por prestador externo coleta dados de saúde mental de forma estruturada desde o primeiro atendimento.

A intenção da empresa é protetiva — o que torna ainda mais importante garantir que os instrumentos adotados para essa proteção também protejam os dados revelados no processo.

Ação de Setembro Amarelo que Respeita a LGPD vs. Ação que Cria Exposição

Ação de Setembro Amarelo que Respeita a LGPD vs. Ação que Cria Exposição
PROTEÇÃO VS. EXPOSIÇÃO DE DADOS SENSÍVEIS

AÇÃO QUE RESPEITA A LGPD
Protege Quem Participa.
Deixa claro, antes de qualquer coleta, que os dados revelados sobre saúde mental são tratados como dados sensíveis, e obtém consentimento específico, destacado e informado do colaborador — ou adota outra base legal expressamente prevista no Art. 11 da LGPD.
Restringe o acesso ao conteúdo dos relatos individuais a profissionais de saúde ou de apoio psicossocial com dever de sigilo — impedindo que lideranças diretas, RH operacional ou qualquer outra área acessem informações identificadas.
Quando possível, anonimiza os dados antes de qualquer análise agregada, de forma que resultados de pesquisas de clima sobre saúde mental não permitam identificar indivíduos.
AÇÃO QUE CRIA EXPOSIÇÃO
Gera um Acervo de Dados sem Controle.
Coleta relatos de saúde mental de colaboradores por canais sem aviso de confidencialidade e sem consentimento específico.
Permite que gestores ou equipe de RH acessem informações individualizadas sobre o estado psíquico de membros da equipe, e realiza pesquisas com dados de saúde mental sem anonimização.
Não formaliza o vínculo com prestadores externos de apoio psicológico em contrato de operador com cláusulas de proteção de dados.
COMPARATIVO DE SALVAGUARDAS
Elemento Ação que Cria Exposição Ação que Respeita a LGPD
Base Legal / Consentimento Ausente ou genérico Consentimento específico ou base do Art. 11
Acesso ao Conteúdo Gestores e RH acessam dados individualizados Restrito a profissionais com dever de sigilo
Análises e Pesquisas Sem anonimização Dados anonimizados antes da análise agregada
Prestadores Externos Sem contrato formal Contrato de operador com cláusulas de proteção

A diferença entre os dois cenários não é de boa intenção — ambos partem dela. Mas é a diferença entre uma ação que protege quem participa e uma ação que cria, involuntariamente, um acervo de dados sensíveis sem controle adequado.

As Bases Legais para Tratar Dados de Saúde Mental no Contexto Corporativo

O Art. 11 da LGPD é mais restritivo do que o Art. 7º — que regula o tratamento de dados pessoais comuns. Para dados sensíveis, as hipóteses de tratamento são menos amplas, e o consentimento exigido tem requisitos adicionais: precisa ser específico (não pode estar embutido em um termo geral de uso ou política de privacidade), destacado (visualmente separado de outras autorizações) e informado (o titular precisa entender exatamente para qual finalidade está consentindo).

Porém, o consentimento não é a única base legal disponível. O Art. 11, inciso II, da LGPD permite o tratamento de dados de saúde sem consentimento em hipóteses específicas — entre elas, quando necessário para proteger a vida ou a incolumidade física do titular ou de terceiro, e quando realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária para procedimentos de saúde, diagnóstico médico ou gestão de serviços de saúde. Essa última hipótese é central para programas de apoio psicológico conduzidos por profissionais de saúde devidamente habilitados — mas não se estende automaticamente ao empregador que apenas financia o programa.

Isso cria uma distinção prática importante: o prestador externo que conduz o atendimento psicológico pode tratar os dados sob a hipótese de saúde do Art. 11, II. A empresa contratante, que figura como controladora dos dados de seus colaboradores, precisa de base legal própria — que, na maioria dos cenários corporativos de Setembro Amarelo, é o consentimento específico do colaborador.

Canais de Escuta e Programas de Apoio Psicológico: O Que Definir Antes de Abrir

Todavia, a base legal é apenas o primeiro elemento a ser definido. Canais de escuta e programas de apoio psicológico envolvem decisões arquiteturais sobre o fluxo dos dados que precisam ser tomadas antes da abertura do canal — não depois que o primeiro relato chegar.

A primeira decisão é sobre o registro: os relatos de colaboradores que acessam o canal serão registrados? Em qual sistema? Quem terá acesso a esse sistema? A resposta com menor risco regulatório e menor exposição para o colaborador é um canal conduzido por profissional externo com sigilo profissional garantido, sem transmissão de conteúdo individualizado à empresa — apenas relatórios agregados e anonimizados sobre o uso do serviço. Essa arquitetura mantém os dados sob guarda do profissional habilitado, que os trata sob seu próprio dever legal de sigilo, e entrega à empresa apenas informação que não identifica nenhum colaborador.

A segunda decisão é sobre o prestador externo: ele é um operador de dados da empresa ou um controlador independente? Quando a empresa contrata uma plataforma de apoio psicológico ou um programa de bem-estar que armazena dados de atendimento em seus próprios sistemas, existe uma relação de operação que precisa ser regulada por um instrumento contratual (DPA) com as obrigações específicas para dados sensíveis — confidencialidade reforçada, restrição de uso dos dados para outras finalidades, prazo de retenção e procedimento de eliminação.

Pesquisas de Bem-Estar e Clima: Anonimização como Condição

Contudo, nem toda ação de Setembro Amarelo envolve relatos individuais. Pesquisas de bem-estar e clima organizacional com perguntas sobre saúde mental são comuns no período — e frequentemente tratadas como pesquisas anônimas sem que a anonimização seja de fato garantida.

Uma pesquisa de clima que pergunta, nos últimos 30 dias, com que frequência o colaborador sentiu que não conseguia lidar com suas responsabilidades, é uma pergunta sobre saúde mental. Se a resposta é coletada por um sistema que registra o login do respondente, a pesquisa não é anônima — é pseudonimizada, no melhor caso. E dado pseudonimizado de saúde mental continua sendo dado sensível sob a LGPD.

Anonimização real no contexto de pesquisas de saúde mental significa coletar respostas sem nenhum identificador vinculado — sem login, sem e-mail de disparo rastreável individualmente, sem metadados que permitam inferir o respondente —, e garantir que amostras pequenas (departamentos ou turnos com poucos colaboradores) sejam agrupadas antes de qualquer divulgação interna, para que o resultado não permita identificação indireta.

Acesso aos Dados: A Restrição Que Protege Quem Participa

Apesar disso, o aspecto de proteção de dados de saúde mental que gera maior exposição real no ambiente corporativo não é a base legal — é o acesso. Dados de saúde mental de colaboradores que chegam a gestores diretos, a diretores de área ou a equipes de RH que não têm dever formal de sigilo criam um risco que vai além do regulatório: criam um risco de uso indevido — mesmo que involuntário — desses dados em decisões de carreira, avaliação de desempenho ou reorganizações de equipe.

A restrição de acesso a dados de saúde mental de colaboradores precisa ser uma decisão explícita, documentada no programa de privacidade da empresa. Quem pode acessar esses dados, em qual contexto e com qual finalidade precisa estar definido antes de qualquer ação de coleta. O acesso a conteúdo individualizado de relatos de saúde mental deve ser restrito a profissionais com dever legal ou contratual de sigilo — e nunca deve ser acessível a quem tem poder decisório sobre a trajetória profissional do colaborador.

Ainda assim, esse princípio precisa ser mais do que uma intenção declarada na política de privacidade. Ele precisa estar implementado nos sistemas: controles de acesso por perfil, logs de quem acessou o quê e quando, e procedimento documentado para qualquer situação em que o acesso a dados individuais seja necessário — como em um caso de risco imediato à vida.

Conclusão: O Setembro Amarelo Mais Seguro é o Que Também Protege os Dados de Quem Participa

Entretanto, a aplicação da LGPD a ações de Setembro Amarelo não é um obstáculo à iniciativa — é uma condição para que ela funcione como pretendido. Um colaborador que sabe que o relato que fará em um canal de escuta pode chegar ao seu gestor raramente usa esse canal. A confidencialidade não é apenas um requisito legal: é a condição que torna a ação efetiva para quem mais precisa dela.

Senão forem definidos, antes da abertura de qualquer canal ou pesquisa, a base legal, o modelo de acesso restrito e a arquitetura de sigilo adequada ao perfil dos dados coletados, a empresa cria uma ação de conscientização que, ao mesmo tempo, expõe quem quis proteger. O Setembro Amarelo que mais protege é o que planeja o tratamento dos dados com o mesmo cuidado com que planeja a comunicação da campanha.

Para compreender as exigências gerais da LGPD sobre dados sensíveis que se aplicam além do contexto de saúde mental, veja também: Checklist de Adequação à LGPD: O Que a ANPD Exige nas Fiscalizações. Para entender como estruturar o programa de privacidade que suporta iniciativas corporativas com coleta de dados de saúde, veja também: Matriz de Riscos da ANPD para Grandes Empresas: Como Automatizar o RIPD/LIA em Larga Escala.


Perguntas frequentes (FAQ)

Suas dúvidas sobre LGPD e dados de saúde mental no Setembro Amarelo

1. Dados de saúde mental coletados em ações de Setembro Amarelo são realmente dados sensíveis pela LGPD?

Sim — informações sobre saúde mental estão expressamente incluídas na categoria de dados pessoais sensíveis definida pelo Art. 5º, inciso II, da LGPD, que abrange dados referentes à saúde. Qualquer relato de um colaborador sobre sofrimento psíquico, diagnóstico de transtorno, uso de medicação psiquiátrica ou acompanhamento psicológico — seja em um canal de escuta, em uma pesquisa de bem-estar ou em um atendimento por programa de apoio psicológico contratado pela empresa — é dado sensível. Isso significa que o tratamento desses dados exige base legal específica prevista no Art. 11 da LGPD, que é mais restritivo do que o Art. 7º aplicável a dados comuns.

2. Qual base legal a empresa deve usar para coletar dados de saúde mental em ações de Setembro Amarelo?

A base legal mais comum e mais clara no contexto corporativo é o consentimento específico, destacado e informado do colaborador — previsto no Art. 11, inciso I, da LGPD. Esse consentimento não pode estar embutido em um termo geral de uso: precisa ser uma autorização separada, com descrição clara da finalidade, de quem terá acesso e por quanto tempo os dados serão retidos. Quando o programa de apoio psicológico é conduzido por profissional de saúde habilitado (psicólogo, psiquiatra), o Art. 11, inciso II, alínea f, pode ser aplicável para o tratamento pelo profissional — mas não substitui a base legal da empresa contratante para os dados que permanecem sob seu controle.

3. A empresa pode compartilhar com gestores ou RH informações de saúde mental coletadas em canais de escuta?

Não — salvo em situação de risco imediato à vida, devidamente documentada, o conteúdo individualizado de relatos de saúde mental de colaboradores não deve ser acessível a gestores diretos, diretores de área ou equipe de RH que exercem poder decisório sobre a trajetória profissional do colaborador. O acesso a esse tipo de dado precisa ser restrito a profissionais com dever legal ou contratual de sigilo (profissionais de saúde, DPO em casos específicos) e controlado por permissões de sistema — não apenas por uma política declarada. O compartilhamento não autorizado de dados sensíveis de saúde pode configurar violação à LGPD e gerar responsabilidade civil da empresa por danos ao colaborador.

4. Como garantir que uma pesquisa de bem-estar sobre saúde mental seja realmente anônima?

Para que uma pesquisa de bem-estar com perguntas sobre saúde mental seja genuinamente anônima, é necessário coletar respostas sem nenhum identificador vinculado ao respondente — sem login, sem e-mail de disparo rastreável individualmente e sem metadados que permitam inferência de identidade. Além disso, quando o recorte por departamento, turno ou área resultar em grupos pequenos, os dados devem ser agrupados antes de qualquer divulgação interna, para evitar identificação indireta. Pesquisas enviadas por e-mail individual com link rastreável por usuário não são anônimas — são pseudonimizadas, e dado pseudonimizado de saúde mental continua sendo dado sensível sob a LGPD.

Foto de Redação DPOnet

Redação DPOnet

Venha fazer parte da nossa Comunidade Allprivacy , acesse conteúdos como esse, troque experiências com outras pessoas da área e muito mais! 😉

DPOnet

Fundada em 2020 por Ricardo Maravalhas e Marcelo Martins, a DPOnet é membro do Cubo Itaú e pioneira no uso de inteligência artificial em uma plataforma de privacidade no Brasil. A empresa conquistou as certificações ISO 27001 e ISO 27701, reforçando seu compromisso com a segurança e a governança de dados, além de ser reconhecida pelo selo Great Place to Work (GPTW) . Com a missão de democratizar, automatizar e simplificar a jornada de conformidade com a LGPD, a DPOnet oferece uma plataforma completa de Gestão de Privacidade, Segurança e Governança de Dados, com a possibilidade de DPO as a Service. Solução utilizada por mais de 5000 empresas, certificou e treinou mais de 50 mil profissionais em sua metodologia.

Posts Relacionados

ANPD-MULTA-LGPD-DOSIMETRIA

Quanto Sua Empresa Pode Ser Multada Pela ANPD? Entenda a Dosimetria da LGPD

Foto de Bárbara Gomes
Bárbara Gomes
  • 14 setembro, 2026 |
  • Leitura: 4 min
Como-a-IA-Classifica-os-Cookies-do-Seu-Site-Automaticamente-_e-Por-Que-Isso-Elimina-a-Auditoria-Manu

Como a IA Classifica os Cookies do Seu Site Automaticamente (e Por Que Isso Elimina a Auditoria Manual de Tags)

Foto de Renata Mercadante
Renata Mercadante
  • 8 setembro, 2026 |
  • Leitura: 7 min
LGPD-para-ONGs-e-Instituições-do-Terceiro-Setor-Dados-de-Doadores_-Voluntários-e-Beneficiários

LGPD para ONGs e Instituições do Terceiro Setor: Dados de Doadores, Voluntários e Beneficiários

Foto de Bárbara Gomes
Bárbara Gomes
  • 8 setembro, 2026 |
  • Leitura: 7 min

Fale com um especialista e fortaleça a proteção de dados da sua empresa.

A DPO Net oferece soluções especializadas para adequação à LGPD, mitigação de riscos e governança em privacidade. Nossos especialistas ajudam sua empresa a garantir conformidade, segurança jurídica e confiança no mercado. Vamos conversar!

PRODUTOS

  • DPO Easy
  • Plataforma DPOnet
  • DPO Advisor
  • DAI Inteligencia Artificial

SOLUÇÕES

  • LGPD para Saúde
  • LGPD para E-commerce
  • LGPD para Escritório Jurídico
  • LGPD para Indústria
  • LGPD para Desenvolvedores de Softwares
  • LGPD para Concessionária
  • DPOnet vs OneTrust

RECURSOS

  • O que é a DPOnet
  • Blog DPOnet
  • DPO Day
  • Cominidade All Privacy
  • Termos e Avisos de Privacidade
  • Área do Cliente
  • Guia LGPD para empresas
  • Marca DPOnet
  • Todos os Materiais

PARCEIROS

  • Parceiro Comercial
  • Parceiro de Serviços

CLIENTES

  • Clientes DPOnet
Entre em Contato!
atendimento@dponet.com.br
+55 (11) 5199-3959

Protegendo sua Privacidade

Conheça nossas práticas de
coleta de dados

facebook footer
instagram footer
linkedin footer
youtube footer

Sua Privacidade

ícone direitos

Democratizamos o acesso às suas informações pessoais, facilitando seu exercício e garantindo transparência.

Nossas Politicas

ícone escudo

Leia nossos Política de Privacidade, Termos de Uso e Política de Cookies.

Seus Direiros

ícone jurídico

Exerça seus direitos. Estamos aqui para ajudar.

Selo Canal de Comunicação LGPD
SeloISO27001
SeloISO27701
selo-gptw

Marília/SP  Rua Pedro Alpino, 401 – sala 1, piso superior – Jardim Araxa, Marília – SP, 17525-030

© 2025 DPOnet Desenvolvimento de Sistemas e Consultoria em Segurança da Informação Ltda – CNPJ: 36.487.128/0001-79 . Todos os direitos reservados.

DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors
post
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
  • LGPD e Conformidade
  • Segurança da Informação
  • Cibersegurança e Incidentes
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Setores e LGPD
  • Tecnologia e Inovação
  • Educação e Conscientização
  • Notícias e Atualizações
  • Todas as Categorias
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube
DPOnet - Logotipo da marca DPOnet - Adequação LGPD para empresas e DPO online Este símbolo contém as letras DPOnet, que reprentam uma marca de Implementação de LGPD para empresas de forma ágil, fácil e otimizada. Economize até 90%em LGPD. Plataforma completa de gestão de dados pessoais. DPO online.
blog
Categorias
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
  • Artigos
  • LGPD nas Empresas
  • Segurança da Informação
  • Autoridade Nacional de Proteção de Dados- ANPD
  • Ataques Cibernéticos
  • Vazamento de Dados
  • LGPD em Órgãos Públicos
Materiais Gratuitos
O que é a DPOnet?
Sidebar-DPOnet-768x402
Fale com um consultor
Facebook Instagram Linkedin Youtube