ANPD vira agência reguladora com poder de polícia e CFM normatiza IA médica, intensificando a fiscalização de dados sensíveis na saúde.
O ano de 2026 marcou uma transformação profunda na regulação de dados pessoais de saúde no Brasil. O setor de hospitais, clínicas, laboratórios e operadoras de planos de saúde viu a Autoridade Nacional de Proteção de Dados (ANPD) se fortalecer e o Conselho Federal de Medicina (CFM) criar o primeiro marco para a inteligência artificial (IA) na prática médica.
Essas mudanças convergentes, que incluem a transformação da ANPD em uma agência reguladora com poderes de polícia e metas claras de fiscalização, sinalizam uma nova era. O foco agora se desloca da simples adequação formal para a cobrança da efetividade prática na proteção de informações sensíveis.
As novas leis e resoluções impactam diretamente como as instituições de saúde gerenciam as informações dos pacientes, exigindo mais do que apenas políticas no papel e reforçando a responsabilidade sobre o uso de tecnologias avançadas.
ANPD ganha autonomia e poder de polícia para fiscalizar dados na saúde
A principal mudança institucional veio com a sanção da Lei 15.352/2026, em 25 de fevereiro, que elevou a ANPD ao patamar de Agência Nacional de Proteção de Dados. Agora uma autarquia de natureza especial, a ANPD está vinculada ao Ministério da Justiça e Segurança Pública, equiparando-se a outras agências reguladoras como Anatel e Anvisa.
Essa nova estrutura concede à agência autonomia funcional, técnica, decisória, administrativa e financeira. Além disso, foram criados 200 cargos de especialista, a serem preenchidos por concurso, e a ANPD recebeu poder de polícia administrativa, permitindo a apreensão de equipamentos e até a interdição de estabelecimentos em caso de infrações graves.
Complementando o cenário, as Resoluções CD/ANPD 30 e 31/2025 definiram o Mapa de Temas Prioritários para o biênio 2026-2027. Uma meta ambiciosa foi estabelecida: ao menos dez ações de fiscalização serão direcionadas, até o final de 2026, a áreas críticas como dados de saúde, biometria e informações financeiras.
A agência deixa claro que avaliará a eficácia das práticas de proteção de dados, e não apenas a existência formal de políticas de conformidade dentro das instituições.
CFM normatiza uso da inteligência artificial na medicina brasileira
Outro pilar dessa reconfiguração veio do Conselho Federal de Medicina (CFM). A Resolução 2.454/2026, aprovada em 11 de fevereiro e publicada no Diário Oficial da União (DOU) em 27 de fevereiro, estabeleceu as normas para o uso da inteligência artificial (IA) na prática médica.
A norma enfatiza que a decisão clínica final deve permanecer humana, classificando os sistemas de IA por nível de risco. Ela também exige o registro detalhado no prontuário do uso da ferramenta, da revisão humana aplicada e das informações prestadas ao paciente sobre a IA.
Importante é o direito do paciente de recusar o emprego de IA em sua avaliação médica. Embora não seja uma norma de proteção de dados diretamente, a resolução se alinha à LGPD: o dado clínico processado por IA é considerado dado pessoal sensível, conforme o Art. 5º, II, e está sujeito ao regime especial do Art. 11 da lei.
Dessa forma, o prontuário médico ganha uma nova função, tornando-se um instrumento essencial para rastrear a governança tecnológica e o uso ético da inteligência artificial na assistência à saúde.
Adequação à LGPD na saúde: cobrança por efetividade prática em 2026
A convergência de todos esses movimentos indica que 2026 marca, para o setor de saúde, a transição de uma mera adequação formal para a cobrança de efetividade prática na proteção de dados. As exigências agora são auditáveis e muito mais concretas.
Entre as novas demandas, destacam-se a revisão do mapeamento de dados por fluxo clínico, a elaboração de Relatório de Impacto à Proteção de Dados (RIPD) para operações que utilizam IA, e a formalização de planos de resposta a incidentes de segurança, que devem ser testados regularmente.
A adequação contratual com operadores de tecnologia e a atenção ao Art. 11, §4º, da LGPD também são cruciais, pois ele veda, como regra, o compartilhamento de dados de saúde com a finalidade de vantagem econômica.
A Resolução CD/ANPD 15/2024, que ainda está em vigor, mantém o prazo rigoroso de três dias úteis para a comunicação de incidentes de segurança. Sem um plano de resposta a incidentes bem formalizado e testado, cumprir esse prazo torna-se praticamente impossível sob pressão operacional.
Em 2026, a proteção de dados na saúde deixou de ser um tema de compliance defensivo para se consolidar como um elemento estruturante da governança assistencial.
Perguntas Frequentes
O que mudou para a LGPD na saúde em 2026?
Em 2026, a LGPD no setor de saúde foi impactada pela transformação da ANPD em agência reguladora com poder de polícia, pela regulamentação do uso de IA na medicina pelo CFM e pela intensificação da fiscalização de dados sensíveis, exigindo maior efetividade das práticas de proteção.
Quais são os novos poderes da ANPD como agência reguladora?
A ANPD ganhou autonomia funcional, técnica, decisória, administrativa e financeira. Recebeu poder de polícia administrativa, podendo apreender equipamentos e interditar estabelecimentos, além de criar 200 novos cargos de especialista.
Como a inteligência artificial é regulada na medicina pelo CFM?
A Resolução 2.454/2026 do CFM normatiza a IA, garantindo que a decisão clínica final seja humana, classificando sistemas por risco, exigindo registro no prontuário e assegurando ao paciente o direito de recusar o uso de IA em sua avaliação. O dado clínico processado por IA é tratado como sensível pela LGPD.
Qual o prazo para comunicar incidentes de segurança de dados na saúde?
A Resolução CD/ANPD 15/2024 mantém o prazo de três dias úteis para a comunicação de incidentes de segurança de dados. O cumprimento exige planos de resposta formalizados e testados pelas instituições.
Por que o ano de 2026 é considerado um marco na proteção de dados de saúde?
2026 marca a transição da adequação formal para a cobrança de efetividade prática na proteção de dados. Com a ANPD fortalecida e a regulamentação da IA, as exigências se tornam auditáveis, tornando a proteção de dados um elemento central da governança assistencial.
