500 Mil Pacientes Expostos: A ANPD Sanciona Instituto de Saúde por Falha Crítica em Proteção de Dados Seu Consultório Está Pronto Para Não Virar o Próximo Caso?
A Agência Nacional de Proteção de Dados (ANPD) acaba de instaurar um processo de sanção contra o Instituto Saúde e Cidadania (Isac) por uma das maiores exposições de dados de saúde já registradas no Brasil: 500 mil pacientes tiveram seus dados pessoais e sensíveis vazados.
Entre os expostos: 78.772 crianças e adolescentes e 47.921 idosos – públicos que a lei considera vulneráveis e que exigem proteção reforçada.
Mas o pior não foi apenas o vazamento. Foi o que a ANPD encontrou na auditoria: comunicação inadequada com as vítimas, ausência de evidências técnicas de segurança, informações do DPO não disponibilizadas, e falha em notificar a ANPD no prazo legal.
Se isso aconteceu com uma instituição de saúde de grande porte, qual é o risco real do seu consultório, clínica ou laboratório?
O Caso Isac: Detalhes Que Você Precisa Conhecer
1. A Dimensão do Vazamento
500 mil pacientes expostos não é um número abstrato. É:
- Prontuários médicos completos
- Diagnósticos e históricos de saúde
- Exames e resultados laboratoriais
- Internações e procedimentos
- Dados de contato e localização
- Informações de dependentes e familiares
Todos esses dados foram acessados, copiados ou compartilhados sem autorização.
2. Os Públicos Vulneráveis: Crianças e Idosos
A ANPD destacou especificamente:
- 78.772 crianças e adolescentes expostos
- 47.921 idosos expostos
Por que isso agrava a situação?
A Lei Geral de Proteção de Dados (LGPD), em seu artigo 14, estabelece que o tratamento de dados de crianças deve ser realizado no seu melhor interesse. Isso é um requisito independente do consentimento parental.
O Estatuto da Criança e do Adolescente (ECA), reforçado pelo novo ECA Digital, exige proteção integral de menores no ambiente digital.
Para idosos, a Lei da Pessoa Idosa (Lei nº 10.741/2003) estabelece proteção especial contra exploração e abuso.
3. A Comunicação Inadequada: O Segundo Crime
Aqui está o ponto que muitos gestores não entendem: não é apenas sobre o vazamento. É sobre como você comunica o vazamento.
O Isac:
- ❌ Publicou um aviso genérico no site
- ❌ Não enviou notificação individual aos pacientes
- ❌ Não informou a ANPD no prazo legal
- ❌ Não ofereceu suporte ou orientação às vítimas
A LGPD exige:
- ✅ Notificação individual e clara a cada titular de dados afetado
- ✅ Informação sobre quais dados foram expostos
- ✅ Medidas que o titular pode tomar para se proteger
- ✅ Contato direto com o Encarregado de Proteção de Dados (DPO)
4. Ausência de Evidências Técnicas de Segurança
Aqui está a questão que vai manter você acordado à noite:
A ANPD não encontrou evidências técnicas de que o Isac havia implementado medidas básicas de segurança, como:
- Criptografia de dados em repouso
- Controle de acesso baseado em roles
- Logs de auditoria de quem acessou o quê e quando
- Testes de penetração
- Plano de resposta a incidentes
5. DPO Invisível
A ANPD constatou que as informações do Encarregado de Proteção de Dados (DPO) do Isac não estavam disponibilizadas no portal da instituição.
Isso é uma violação direta do artigo 41 da LGPD, que exige que o DPO seja facilmente contatável pelos titulares de dados.
Por Que Isso Importa Para Seu Consultório, Clínica ou Laboratório
Se você trabalha em saúde, você é um controlador de dados sob a LGPD. Isso significa:
- ✅ Você coleta dados sensíveis (prontuários, diagnósticos, exames)
- ✅ Você armazena esses dados (em sistemas, computadores, nuvem)
- ✅ Você compartilha esses dados (com convênios, laboratórios, especialistas)
- ✅ Você é responsável legalmente por protegê-los
Checklist de Risco: Sua Instituição Está Pronta?
Responda com honestidade:
1. Você tem um DPO nomeado?
❌ Não / ⚠️ Sim, mas não é acessível / ✅ Sim, e está disponível
2. Sua equipe foi treinada em sigilo de dados e LGPD?
❌ Não / ⚠️ Sim, mas de forma genérica / ✅ Sim, com treinamento auditável
3. Você tem logs de auditoria de quem acessou prontuários?
❌ Não / ⚠️ Parcialmente / ✅ Sim, com rastreamento completo
4. Você tem um plano de resposta a incidentes de segurança?
❌ Não / ⚠️ Sim, mas não foi testado / ✅ Sim, e foi testado
5. Você consegue provar, tecnicamente, que implementou medidas de segurança?
❌ Não / ⚠️ Parcialmente / ✅ Sim, com documentação completa
O Que a ANPD Vai Fiscalizar em Sua Instituição
Baseado no caso Isac, a ANPD vai olhar para:
1. Mapeamento de Dados
Quais dados você coleta? Como são armazenados? Quem tem acesso? Por quanto tempo são mantidos?
2. Consentimento e Base Legal
Os pacientes consentiram com o tratamento? Há base legal para cada tipo de dado coletado? O consentimento é documentado?
3. Segurança Técnica
Há criptografia? Há controle de acesso? Há logs de auditoria? Há testes de segurança?
4. Comunicação de Incidentes
Você tem um plano de resposta? Você notifica vítimas em tempo hábil? Você notifica a ANPD? Você oferece suporte aos afetados?
5. Capacitação
Sua equipe foi treinada? Há evidência de treinamento (certificados, logs)? Há retreinamento periódico?
6. Acessibilidade do DPO
O DPO está nomeado? Está acessível no site? Responde em tempo hábil?
A Solução: Treinamento Auditável
Aqui está a verdade: Conformidade não é opcional. É obrigação legal. Mas conformidade sem prova técnica é apenas esperança. E esperança não protege você de uma multa de R$ 50 milhões.
O que você precisa é de conformidade auditável – ou seja, prova técnica irrefutável de que você agiu para proteger os dados dos seus pacientes.
A Academia Lirolla oferece o Treinamento LGPD na Saúde – um programa de 30 horas que vai:
- ✅ Treinar sua equipe em sigilo de prontuários, telemedicina e proteção de dados sensíveis
- ✅ Gerar certificados com rastreamento único (QR Code) que provam a capacitação
- ✅ Criar logs de acesso que mostram exatamente quem aprendeu o quê e quando
- ✅ Disponibilizar relatórios de conformidade para auditorias de convênios e ANPD
- ✅ Oferecer consulta contínua sobre dúvidas jurídicas de LGPD na saúde
Não é apenas um treinamento. É a blindagem jurídica do seu patrimônio. Em caso de fiscalização da ANPD, você terá prova de que treinou sua equipe, prova de que seus colaboradores entendem sigilo profissional, prova de que você agiu com diligência, e documentação que protege você perante conselhos éticos e MP.
Fontes e Referências
- ANPD – Processo de Sanção Contra Instituto Saúde e Cidadania (Isac) (julho de 2026)
👉 https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-instaura-processo-de-sancao-contra-organizacao-social-por-falha-na-protecao-de-dados-de-500-mil-pacientes-de-unidades-publicas-de-saude - LGPD – Lei Geral de Proteção de Dados (Lei nº 13.709/2018)
Artigo 14: Proteção de dados de crianças e adolescentes
Artigo 23: Tratamento de dados pelo Poder Público
Artigo 41: Nomeação de Encarregado de Proteção de Dados (DPO)
Artigo 52: Sanções administrativas - ECA Digital – Estatuto da Criança e do Adolescente na Era Digital
Proteção integral de menores em ambiente digital
Direitos de privacidade e imagem de crianças e adolescentes - Lei da Pessoa Idosa (Lei nº 10.741/2003)
Proteção especial contra exploração e abuso de dados de idosos - Marco Civil da Internet (Lei nº 12.965/2014)
Artigos 7º e 8º: Direito à privacidade e controle sobre dados pessoais - Resolução ANPD sobre Notificação de Incidentes de Segurança
Prazos e procedimentos para comunicação de vazamentos de dados - ANPD – Diretrizes de Proteção de Dados em Instituições de Saúde
Orientações técnicas para hospitais, clínicas e laboratórios
Sobre o Autor
Oswaldo Lirolla
Especialista em Segurança da Informação e Compliance Técnico da LGPD com mais de 30 anos de atuação no mercado de tecnologia, redes e infraestrutura digital. Fundador da Academia Lirolla e CEO da Datacom Soluções, Oswaldo é referência na formação de DPOs e profissionais de proteção de dados no Brasil.
Sua metodologia de governança de dados é baseada em rastro auditável de evidências técnicas, garantindo conformidade real com a LGPD, ANPD e autoridades regulatórias.