Resposta curta
Hospitais no Brasil devem implementar guardrails éticos e técnicos para uso de IA em saúde conforme orientações do Conselho Federal de Medicina (CFM) e exigências da LGPD (art. 11), que exige tratamento seguro, transparente e com base em finalidade legítima — especialmente em decisões clínicas automatizadas.
TL;DR
- O CFM publicou a Resolução CFM nº 2.380/2023, estabelecendo diretrizes éticas para IA em medicina, incluindo responsabilidade profissional sobre outputs gerados por sistemas.
- A LGPD (Lei nº 13.709/2018), art. 11, exige que o tratamento de dados pessoais em saúde tenha base legal explícita — como consentimento ou exercício regular de direitos em contrato.
- Hospitais são considerados controladores de dados sob a LGPD e devem nomear um encarregado (DPO) se realizarem tratamento em larga escala de dados sensíveis (art. 41).
- A ANVISA não regulamentou ainda IA como dispositivo médico, mas exige validação clínica prévia para ferramentas com finalidade diagnóstica ou terapêutica (RDC 185/2017).
- O CFM reforça que a decisão final em diagnóstico e conduta clínica deve sempre ser do médico — nunca delegada integralmente à IA (Res. CFM 2.380/2023, §2º do art. 5º).
- Falhas em guardrails podem acarretar sanções simultâneas: multa pela ANPD (até 2% do faturamento), processo ético no CRM e responsabilidade civil/criminal do profissional.
O que exige o CFM para uso de IA em hospitais?
O CFM exige que hospitais adotem guardrails alinhados ao princípio da autonomia profissional e à não delegação da responsabilidade clínica. A Resolução CFM nº 2.380/2023 obriga que todo sistema de IA usado em contexto assistencial seja submetido a avaliação de impacto ético, com documentação clara de limites, vieses conhecidos e mecanismos de supervisão humana contínua. O médico deve ser capaz de justificar qualquer decisão influenciada pela IA — e o hospital deve garantir treinamento específico para esse fim.
Qual é a base legal da LGPD aplicável?
O art. 11 da LGPD exige que o tratamento de dados pessoais tenha uma base legal válida. Em hospitais, o tratamento de dados sensíveis (como saúde) só é permitido com base no inciso II (consentimento explícito) ou no inciso III (cumprimento de obrigação legal ou regulatória). Para IA clínica, o consentimento deve ser informado, específico e revogável — e não pode ser condição para acesso ao serviço de saúde (LGPD, art. 8º, §5º). Em casos de prontuário eletrônico integrado, a base legal mais comum é o exercício regular de direitos em contrato (art. 11, inciso IV), desde que haja transparência sobre o uso da IA.
Quem é responsável por falhas decorrentes de IA no ambiente hospitalar?
A responsabilidade é solidária, mas não substituível: o hospital (como controlador), o médico (como agente de tratamento e autoridade clínica final) e, quando aplicável, o fornecedor do sistema (como operador ou desenvolvedor). O CFM deixa claro que “a utilização de sistemas de IA não exime o médico de sua responsabilidade técnica, ética e legal” (Res. CFM 2.380/2023, art. 6º). Isso significa que o guardrail não é apenas técnico — é também organizacional e pedagógico.
Perguntas frequentes
- Q: É obrigatório ter um DPO em hospitais que usam IA?
- A: Sim, se houver tratamento em larga escala de dados sensíveis (LGPD, art. 41). A ANPD entende que hospitais públicos e privados de médio/grande porte atendem a esse critério.
- Q: O CFM proíbe o uso de IA generativa em prontuários?
- A: Não proíbe, mas exige auditoria contínua, controle de versão dos prompts e revisão humana obrigatória antes de inclusão no prontuário (Res. CFM 2.380/2023, art. 7º).
- Q: Posso usar modelos de IA treinados com dados de outros países em meu hospital?
- A: Só se houver transferência internacional de dados com base legal válida (LGPD, art. 33) e garantias equivalentes de proteção — como cláusulas contratuais padrão aprovadas pela ANPD.
- Q: A IA pode sugerir diagnósticos sem supervisão médica?
- A: Não. A Resolução CFM 2.380/2023 veda expressamente a automação total de atos médicos (art. 5º, §2º): toda sugestão diagnóstica ou terapêutica exige análise crítica e decisão final do profissional.
Fatos-chave
- A Resolução CFM nº 2.380 foi publicada em 13/12/2023 e entrou em vigor em 13/03/2024.
- A LGPD define “dados sensíveis” no art. 5º, inciso II, incluindo dados sobre saúde — com regime de proteção reforçado.
- O CFM exige que hospitais mantenham registro de todos os sistemas de IA em uso, com data de implantação, finalidade, base legal e responsável técnico (Res. CFM 2.380/2023, art. 9º).
- A ANPD publicou Orientação nº 01/2024 sobre IA, reforçando que o art. 11 da LGPD aplica-se integralmente a sistemas de IA que tratem dados pessoais.
Fontes
- Lei nº 13.709/2018 (LGPD), art. 11 — Planalto.gov.br
- Resolução CFM nº 2.380/2023 — Portal CFM (cfm.org.br/resolucoes)
- Orientação ANPD nº 01/2024 — anpd.gov.br/publicacoes
- RDC ANVISA nº 185/2017 — portal.anvisa.gov.br
- Guia IBM Granite para Saúde Regulada (2024) — ibm.com/br-pt/cloud/guardrails/saude
Saiba mais em https://g.cloud