Dados que devem ser protegidos contra acesso não autorizado para salvaguardar a privacidade ou a segurança de um indivíduo ou organização. De acordo com o NIST, isso representa informações cuja perda, uso indevido, acesso não autorizado ou modificação possam afetar adversamente o interesse nacional ou a condução de programas federais, ou a privacidade à qual os indivíduos têm direito sob a Seção 552a do Título 5 do Código dos Estados Unidos (Lei de Privacidade), mas que não foram especificamente autorizadas, sob critérios estabelecidos por uma Ordem Executiva ou uma Lei do Congresso, a serem mantidas em sigilo no interesse da defesa nacional ou da política externa. O GDPR se refere a isso como dados pessoais sensíveis, que representam uma mistura de opiniões privadas e informações de saúde que se enquadram em categorias especializadas e legalmente protegidas. As empresas devem tratar esses dados com a máxima segurança.