No mundo · Saúde · 8 de julho de 2026
ANPD e os dados de 500 mil pacientes: o que a LGPD exige
Em julho de 2026, a ANPD abriu processo de sanção por um incidente com dados de saúde de 500 mil pacientes. O que a LGPD exige de quem guarda prontuários.
Equipe bairogonzalez.com, a partir da história de Bairo · Publicado em
Dado de saúde é dado sensível, e quem o guarda responde por ele. Em julho de 2026, a Agência Nacional de Proteção de Dados, a ANPD, abriu um processo administrativo sancionador contra o Instituto Saúde e Cidadania, o Isac, organização social que administra unidades públicas de saúde em vários estados, depois de um ataque que atingiu cerca de 500 mil registros de pacientes. O processo está em curso, e o instituto tem direito de defesa.
O que aconteceu
Segundo a ANPD, o incidente ocorreu em 2025 e foi comunicado pelo próprio Isac. Foi um ataque de ransomware, em que os dados são sequestrados e ficam inacessíveis. O instituto informou que cerca de 500 mil registros foram afetados, dos quais aproximadamente 78.772 seriam de crianças e adolescentes e 47.921 de idosos. Os registros incluíam dados de identificação e dados de saúde: histórico de exames, prontuários, prescrições, atendimentos, internações, diagnósticos e procedimentos.
A ANPD investiga se houve infração à Lei Geral de Proteção de Dados em quatro pontos: a falta de medidas de segurança adequadas; a comunicação insuficiente às pessoas afetadas, já que o instituto se limitou a um aviso no site, sem data do incidente, natureza dos dados ou medidas tomadas; a ausência de informação pública sobre o encarregado de dados; e o descumprimento dos princípios de prevenção e de prestação de contas. O Isac alegou que os invasores teriam acessado apenas informações administrativas e contratos encerrados, mas, segundo a agência, não apresentou comprovação.
A CNN Brasil noticiou o caso em 8 de julho de 2026. O instituto teve dez dias úteis, a partir da intimação, para se defender. Se houver condenação, as sanções do artigo 52 da LGPD vão de advertência a multa de até 2% do faturamento, além da suspensão ou proibição do tratamento de dados.
Por que importa
A LGPD classifica o dado referente à saúde como dado pessoal sensível, com regras mais estritas de tratamento. A razão é simples: um diagnóstico exposto pode custar emprego, crédito, reputação e paz. Quando o paciente é criança ou idoso, a vulnerabilidade é maior.
O caso mostra também que a obrigação não termina no ataque. A lei pede que a pessoa afetada seja avisada de forma clara, com o que aconteceu, quais dados foram expostos e o que foi feito. Um aviso genérico no site, segundo a ANPD, não basta. Para quem desenvolve tecnologia em saúde, a lição é que segurança e transparência são parte do produto, e não um anexo.
Na visão de Bairo
Para Bairo Leandro Gonzalez Martinez, nenhum ganho de acesso compensa a perda de confiança. Na leitura dele, a pessoa precisa saber quem vê os seus dados, para quê, onde eles ficam e como retirar o consentimento. Sem isso, a saúde digital não se sustenta.
É uma ideia que atravessa as frentes de saúde que ele fundou. Na Xperienc Global Labs, a segunda opinião clínica entre países só faz sentido com o paciente informado e os registros privados no painel dele. No Hospital Triage, o assistente clínico organiza a história da pessoa para um profissional que valida, e cada dado coletado precisa ter finalidade clara. Bairo vê o acesso e a proteção como duas metades do mesmo cuidado.
Ele também lembra que exposição dói. Quem teve a intimidade revelada pode precisar de apoio, e as páginas de dor, fé e reconexão incluem quando procurar ajuda profissional.
Onde isso encontra o ecossistema
A qrqbits, outra frente fundada por Bairo, propõe proteger arquivos, imagens, áudios e textos com criptografia pós-quântica, em camadas. Na proposta da Xperienc Global Labs, os registros clínicos ficam privados no painel do usuário, com essa camada de proteção, e a BTZ Chain serve como registro de veracidade. É uma proposta em desenvolvimento; a conformidade com a LGPD de cada serviço depende de avaliação jurídica antes de operar.
Fontes
- ANPD, "ANPD instaura processo de sanção contra organização social por falha na proteção de dados de 500 mil pacientes de unidades públicas de saúde", jul. 2026: gov.br/anpd
- CNN Brasil, "ANPD investiga ataque cibernético que vazou dados de 500 mil pacientes", 8/7/2026: cnnbrasil.com.br
- Presidência da República, Lei 13.709/2018 (LGPD), art. 5º, II, art. 11 e art. 52: planalto.gov.br
Leia também
Mais sobre este tema
- Triagem por IA no pronto-socorro: o que dizem os estudos
- OMS: faltarão 11,1 milhões de profissionais de saúde
- Setembro Amarelo 2026: escutar é estar presente
- Meu SUS Digital: saúde mental por teleatendimento
- Barreira de idioma na consulta: o risco que não se vê
- Luto na pandemia: o risco ao coração medido em estudo