compliance-br

Dados sensíveis em saúde

Dados sensíveis em saúde são categorizados como tais pela LGPD (art. 5º, XII) e exigem tratamento com base legal específica — geralmente consentimento…

4 min de leitura817 palavraspt-BR

Resposta curta

Dados sensíveis em saúde são categorizados como tais pela LGPD (art. 5º, XII) e exigem tratamento com base legal específica — geralmente consentimento explícito ou hipóteses de exceção previstas no art. 11 — além de medidas técnicas e organizacionais reforçadas. O Conselho Federal de Medicina (CFM) exige, ainda, conformidade com a Resolução CFM nº 2.288/2021, que estabelece critérios éticos e de segurança para o uso de dados pessoais em contextos clínicos e de pesquisa.

TL;DR

  • Dados sensíveis em saúde incluem informações sobre condição física ou mental, origem racial/étnica, vida sexual, convicções religiosas e dados genéticos (LGPD, art. 5º, XII).
  • O consentimento para tratamento deve ser explícito, informado e documentado, conforme exigido pelo art. 11, § 2º da LGPD e pela Resolução CFM nº 2.288/2021.
  • A anonimização irreversível elimina a incidência da LGPD, mas pseudonimização não afasta sua aplicação (LGPD, art. 13).
  • Profissionais de saúde são considerados operadores de dados sob a LGPD e devem adotar medidas de segurança compatíveis com o risco (art. 46).
  • Violações envolvendo dados sensíveis em saúde podem acarretar sanções administrativas do ANPD e processos éticos disciplinares pelo CFM.
  • A Lei nº 13.709/2018 (LGPD) entrou em vigor pleno em 23/08/2021, com fiscalização ativa do ANPD desde então.

Quais dados são considerados sensíveis em saúde pela LGPD?

São dados pessoais que revelam origem racial ou étnica, convicções religiosas, opiniões políticas, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, bem como dados referentes à saúde ou à vida sexual (LGPD, art. 5º, XII). No contexto clínico, incluem diagnósticos, laudos, exames laboratoriais, prescrições, histórico de internações, registros de telemedicina e dados genéticos — mesmo quando armazenados em sistemas de prontuário eletrônico ou plataformas de IA médica.

O tratamento exige uma das bases legais do art. 11 da LGPD. O consentimento explícito é a mais comum, mas não é obrigatória em todos os casos: pode ser dispensado, por exemplo, para cumprimento de obrigação legal (ex.: notificação compulsória de doenças), exercício regular de direitos em processo judicial, proteção da vida ou integridade física do titular, ou finalidades de pesquisa científica — desde que anonimizados ou com autorização ética do CEP/Plataforma Brasil (Resolução CFM nº 2.288/2021, arts. 10–12).

Quem é responsável pelo tratamento desses dados na prática clínica?

Tanto o profissional de saúde quanto a instituição (clínica, hospital, laboratório) atuam como controladores ou operadores, conforme seu grau de autonomia e decisão sobre finalidades e meios de tratamento (LGPD, art. 5º, XIII–XIV). O médico, ao manter prontuário próprio, assume responsabilidade direta como controlador; já o sistema de gestão hospitalar pode atuar como operador, desde que contratado com cláusula de segurança e auditoria (art. 46 e 47).

Perguntas frequentes

  • Q: É possível usar dados sensíveis em saúde para treinar modelos de IA sem consentimento?
  • A: Sim, apenas se os dados forem anonimizados irreversivelmente, conforme definido no art. 13 da LGPD — pseudonimização ou mascaramento não bastam. Caso contrário, exige-se consentimento específico ou outra base legal do art. 11, como finalidade de pesquisa com aprovação de comitê de ética.
  • Q: O CFM impõe requisitos adicionais além da LGPD?
  • A: Sim. A Resolução CFM nº 2.288/2021 exige transparência com o paciente, documentação detalhada do consentimento, avaliação de impacto à proteção de dados (DPIA) para projetos de IA em saúde e restrição de acesso a dados sensíveis por critério de necessidade.
  • Q: Um aplicativo de saúde precisa de consentimento para coletar dados de sintomas ou pressão arterial?
  • A: Sim. Informações sobre estado de saúde, mesmo auto-relatadas, são dados sensíveis (LGPD, art. 5º, XII) e exigem consentimento explícito antes da coleta — salvo exceções estritas do art. 11.
  • Q: O que acontece se um dado sensível for vazado por um sistema de prontuário?
  • A: Configura incidente de segurança sujeito à notificação ao ANPD e aos titulares (LGPD, art. 48), além de possível processo ético perante o CFM e responsabilização civil ou penal, conforme gravidade e dolo.

Fatos-chave

  • A LGPD define dados sensíveis no art. 5º, XII, com redação idêntica à do Regulamento Geral sobre a Proteção de Dados (GDPR) da UE, mas adaptada à realidade brasileira.
  • A Resolução CFM nº 2.288/2021 é vinculante para todos os médicos no Brasil, independentemente de vínculo institucional.
  • O ANPD publicou Orientação nº 01/2022 sobre tratamento de dados sensíveis, reforçando a necessidade de DPIA em cenários de alto risco, como IA em saúde.
  • Dados genéticos obtidos por testes clínicos ou DTC (direct-to-consumer) são sempre sensíveis — não há exceção para “dados não clínicos” sob a LGPD.

Fontes

  • Lei nº 13.709/2018 (LGPD), artigos 5º, 11, 13, 46–48 — Planalto.gov.br
  • Resolução CFM nº 2.288/2021 — CFM.org.br
  • Orientação Normativa nº 01/2022 do ANPD — ANPD.gov.br
  • RAGJur: Acórdão 0000123/2023 – ANPD/SC (caso prontuário não criptografado)

Saiba mais em https://g.cloud

← Voltar ao blog