世界动态 · 健康 · 2026年7月8日
ANPD与50万患者数据:LGPD的要求
2026年7月,ANPD因一起涉及50万患者健康数据的事件启动处罚程序。LGPD对保管病历者有什么要求。
bairogonzalez.com 团队,根据 Bairo 的经历撰写 · 发布于
健康数据是敏感数据,保管它的人要为它负责。2026年7月,巴西国家数据保护局(ANPD)对健康与公民研究所(Instituto Saúde e Cidadania,Isac)启动了行政处罚程序。该研究所是一家在多个州管理公立医疗机构的社会组织,此前遭受的一次攻击波及约50万份患者记录。程序正在进行中,该研究所享有辩护权。
发生了什么
据 ANPD 介绍,事件发生在2025年,由 Isac 自行报告。这是一次勒索软件攻击,数据被劫持、无法访问。该研究所表示,约50万份记录受到影响,其中约78772份属于儿童和青少年,47921份属于老年人。这些记录包括身份数据和健康数据:检查史、病历、处方、就诊、住院、诊断和医疗操作。
ANPD 正在调查是否在四个方面违反了《通用数据保护法》(LGPD):缺乏适当的安全措施;对受影响者的通知不充分,因为该研究所只在网站上发布了一则通知,没有说明事件日期、数据性质或已采取的措施;没有公开数据保护负责人的信息;以及未遵守预防原则和问责原则。Isac 声称入侵者只访问了行政信息和已终止的合同,但据该机构称,它没有提供证明。
CNN Brasil 于2026年7月8日报道了此案。该研究所自收到通知起有十个工作日进行辩护。如果被判定违规,LGPD 第52条规定的处罚从警告到最高相当于营业额2%的罚款不等,此外还可暂停或禁止其处理数据。
为何重要
LGPD 把涉及健康的数据列为敏感个人数据,对其处理适用更严格的规则。原因很简单:一个被曝光的诊断,可能让人失去工作、信用、名誉和安宁。当患者是儿童或老人时,脆弱性更大。
此案还表明,义务并不随攻击而结束。法律要求以清晰的方式通知受影响者:发生了什么,哪些数据被曝光,采取了哪些措施。据 ANPD 称,在网站上发一则笼统的通知是不够的。对医疗技术开发者来说,教训是:安全和透明是产品的一部分,而不是一个附件。
拜罗的看法
在拜罗·莱昂德罗·冈萨雷斯·马丁内斯(Bairo Leandro Gonzalez Martinez)看来,任何可及性的提升都无法弥补信任的丧失。在他的理解中,一个人需要知道谁在看他的数据、为了什么、数据存放在哪里,以及如何撤回同意。没有这些,数字医疗就无法立足。
这一理念贯穿他创立的各条医疗战线。在 Xperienc Global Labs,跨国临床第二意见只有在患者知情、记录私密保存在其个人面板中时才有意义。在 Hospital Triage,临床助手为负责核实的专业人员整理一个人的病史,收集的每一项数据都必须有明确的目的。拜罗把可及与保护视为同一份照护的两半。
他也提醒,曝光是会伤人的。隐私被揭开的人可能需要支持,痛苦、信仰与重新连接的几页中包括何时寻求专业帮助。
与生态系统的交汇
拜罗创立的另一条战线 qrqbits,提出用多层后量子密码保护文件、图片、音频和文本。在 Xperienc Global Labs 的构想中,临床记录私密保存在用户面板中,并有这一层保护,BTZ Chain 则作为真实性记录。这是一个开发中的构想;每项服务是否符合 LGPD,须在运营前经过法律评估。
资料来源
- ANPD,"ANPD instaura processo de sanção contra organização social por falha na proteção de dados de 500 mil pacientes de unidades públicas de saúde"(ANPD 因未能保护公立医疗机构50万患者数据,对一家社会组织启动处罚程序),2026年7月:gov.br/anpd
- CNN Brasil,"ANPD investiga ataque cibernético que vazou dados de 500 mil pacientes"(ANPD 调查泄露50万患者数据的网络攻击),2026年7月8日:cnnbrasil.com.br
- 巴西总统府,第13.709/2018号法律(LGPD),第5条第II项、第11条和第52条:planalto.gov.br