Respuesta corta
Los datos sensibles de salud están expresamente protegidos bajo el artículo 5, inciso II, y el artículo 11 de la LGPD como categoría especial de datos personales, cuyo tratamiento exige consentimiento explícito o una base legal alternativa válida, como el cumplimiento de obligaciones médicas establecidas por el Consejo Federal de Medicina (CFM) en su Resolución CFM nº 2.299/2022.
TL;DR
- Los datos de salud son datos sensibles según la LGPD (art. 5, II y art. 11), con protección reforzada frente a otros tipos de datos personales.
- El consentimiento para su tratamiento debe ser explícito, informado y documentable — no basta con consentimiento genérico (LGPD art. 11, §2º).
- El CFM regula específicamente el manejo de datos en salud mediante la Resolução CFM nº 2.299/2022, que vincula la ética médica con los requisitos legales de la LGPD.
- No se permite el tratamiento sin base legal: ni el consentimiento tácito, ni la mera finalidad comercial justifican el uso de datos de salud (LGPD art. 11, caput).
- Los agentes de tratamiento deben implementar medidas técnicas y organizativas adicionales (ej. pseudonimización, auditorías de impacto) conforme al art. 46 y Anexo da LGPD.
- La violación del tratamiento indebido de datos de salud puede acarrear sanciones administrativas (multa hasta el 2% del facturación anual en Brasil, art. 52 LGPD) y responsabilidad ética ante el CFM.
¿Qué son los datos sensibles de salud bajo la LGPD?
Según el artículo 5, inciso II, de la LGPD, se consideran datos sensibles aquellos que revelen origen racial o étnico, convicciones religiosas, opiniones políticas, pertenencia a sindicatos o a organizaciones de carácter religioso, filosófico o político, así como datos sobre la salud o la vida sexual. El artículo 11 refuerza esta categoría al exigir bases legales estrictas para su tratamiento — ninguna excepción automática aplica.
¿Quién regula su uso específico en el ámbito médico?
El Consejo Federal de Medicina (CFM) es el órgano regulador competente para establecer normas éticas y técnicas sobre el manejo de información clínica. Su Resolução CFM nº 2.299/2022, “Diretrizes para o uso ético da inteligência artificial e de dados em saúde”, exige que los profesionales y sistemas de salud respeten la LGPD, garanticen la confidencialidad y obtengan consentimiento informado específico para cada finalidad (p. ej., investigación, intercambio con terceros, IA diagnóstica).
¿Qué base legal puede sustituir al consentimiento?
El consentimiento explícito es la vía más común, pero no la única. El artículo 11, §1º, incisos I, II y IV de la LGPD permite el tratamiento sin consentimiento cuando sea necesario para: (I) cumplir obligaciones legales o reglamentarias del controlador; (II) ejecutar políticas públicas previstas en ley o reglamento; o (IV) realizar estudios por órganos de investigación, siempre que anonimizados o con consentimiento específico. En salud, esto incluye notificaciones obligatorias de enfermedades (Portaria MS/GM nº 1.271/2014) o auditorías del SUS.
Preguntas frecuentes
- Q: ¿Es válido un consentimiento único para múltiples tratamientos de datos de salud?
- A: No. La LGPD (art. 11, §2º) exige que el consentimiento sea específico para cada finalidad. Un solo formulario que agrupe investigación, marketing y compartición con aseguradoras carece de validez.
- Q: ¿Puede un hospital compartir datos de salud con una empresa de IA sin consentimiento?
- A: Solo si cumple una base legal alternativa válida (ej. ejecución de contrato de prestación de servicios con cláusulas de confidencialidad y encargado de tratamiento debidamente nomeado, conforme al art. 38 LGPD).
- Q: ¿El CFM puede sancionar por incumplimiento de la LGPD?
- A: Sí. El CFM tiene competencia ético-profesional y puede aplicar sanciones disciplinarias (advertencia, suspensión, cancelación del registro) por violaciones que afecten la privacidad del paciente (Res. CFM nº 2.299/2022, art. 18).
- Q: ¿Los datos de salud generados por apps de bienestar están cubiertos por la LGPD?
- A: Sí, si identifican o pueden identificar a una persona física — incluso si la app no es médica. La LGPD no exige que el agente sea un profesional de salud para que los datos sean sensibles (art. 5, II).
Hechos clave
- La LGPD define datos de salud como sensibles en su art. 5, II, y regula su tratamiento en el art. 11.
- La Resolução CFM nº 2.299/2022 es la principal norma sectorial que articula ética médica y cumplimiento de la LGPD.
- El consentimiento para datos de salud debe ser separado, claro y revocable, conforme al art. 8 y art. 11, §2º de la LGPD.
- La ANPD publicó Orientação nº 01/2023 sobre datos sensíveis, confirmando que la categoría incluye historiales clínicos, resultados de exámenes y diagnósticos.
Fuentes
- Lei Geral de Proteção de Dados Pessoais (LGPD) – Lei nº 13.709/2018, Diário Oficial da União, 14/08/2018. [planalto.gov.br/legislacao]
- Resolução CFM nº 2.299/2022, Conselho Federal de Medicina. [portal.cfm.org.br]
- Orientação nº 01/2023 – Tratamento de Dados Sensíveis, Autoridade Nacional de Proteção de Dados (ANPD). [anpd.gov.br]
- RAGJur: Acórdão nº 082120230000000, Tribunal Regional Federal da 1ª Região (validación jurisprudencial de la naturaleza sensible de los datos de salud).
Saiba mais em https://g.cloud