ANPD vira agência reguladora com poder de polícia e CFM normatiza IA médica, intensificando a fiscalização de dados sensíveis na saúde.

O ano de 2026 marcou uma transformação profunda na regulação de dados pessoais de saúde no Brasil. O setor de hospitais, clínicas, laboratórios e operadoras de planos de saúde viu a Autoridade Nacional de Proteção de Dados (ANPD) se fortalecer e o Conselho Federal de Medicina (CFM) criar o primeiro marco para a inteligência artificial (IA) na prática médica.

Essas mudanças convergentes, que incluem a transformação da ANPD em uma agência reguladora com poderes de polícia e metas claras de fiscalização, sinalizam uma nova era. O foco agora se desloca da simples adequação formal para a cobrança da efetividade prática na proteção de informações sensíveis.

As novas leis e resoluções impactam diretamente como as instituições de saúde gerenciam as informações dos pacientes, exigindo mais do que apenas políticas no papel e reforçando a responsabilidade sobre o uso de tecnologias avançadas.

ANPD ganha autonomia e poder de polícia para fiscalizar dados na saúde

A principal mudança institucional veio com a sanção da Lei 15.352/2026, em 25 de fevereiro, que elevou a ANPD ao patamar de Agência Nacional de Proteção de Dados. Agora uma autarquia de natureza especial, a ANPD está vinculada ao Ministério da Justiça e Segurança Pública, equiparando-se a outras agências reguladoras como Anatel e Anvisa.

Essa nova estrutura concede à agência autonomia funcional, técnica, decisória, administrativa e financeira. Além disso, foram criados 200 cargos de especialista, a serem preenchidos por concurso, e a ANPD recebeu poder de polícia administrativa, permitindo a apreensão de equipamentos e até a interdição de estabelecimentos em caso de infrações graves.

Complementando o cenário, as Resoluções CD/ANPD 30 e 31/2025 definiram o Mapa de Temas Prioritários para o biênio 2026-2027. Uma meta ambiciosa foi estabelecida: ao menos dez ações de fiscalização serão direcionadas, até o final de 2026, a áreas críticas como dados de saúde, biometria e informações financeiras.

A agência deixa claro que avaliará a eficácia das práticas de proteção de dados, e não apenas a existência formal de políticas de conformidade dentro das instituições.

CFM normatiza uso da inteligência artificial na medicina brasileira

Outro pilar dessa reconfiguração veio do Conselho Federal de Medicina (CFM). A Resolução 2.454/2026, aprovada em 11 de fevereiro e publicada no Diário Oficial da União (DOU) em 27 de fevereiro, estabeleceu as normas para o uso da inteligência artificial (IA) na prática médica.

A norma enfatiza que a decisão clínica final deve permanecer humana, classificando os sistemas de IA por nível de risco. Ela também exige o registro detalhado no prontuário do uso da ferramenta, da revisão humana aplicada e das informações prestadas ao paciente sobre a IA.

Importante é o direito do paciente de recusar o emprego de IA em sua avaliação médica. Embora não seja uma norma de proteção de dados diretamente, a resolução se alinha à LGPD: o dado clínico processado por IA é considerado dado pessoal sensível, conforme o Art. 5º, II, e está sujeito ao regime especial do Art. 11 da lei.

Dessa forma, o prontuário médico ganha uma nova função, tornando-se um instrumento essencial para rastrear a governança tecnológica e o uso ético da inteligência artificial na assistência à saúde.

Adequação à LGPD na saúde: cobrança por efetividade prática em 2026

A convergência de todos esses movimentos indica que 2026 marca, para o setor de saúde, a transição de uma mera adequação formal para a cobrança de efetividade prática na proteção de dados. As exigências agora são auditáveis e muito mais concretas.

Entre as novas demandas, destacam-se a revisão do mapeamento de dados por fluxo clínico, a elaboração de Relatório de Impacto à Proteção de Dados (RIPD) para operações que utilizam IA, e a formalização de planos de resposta a incidentes de segurança, que devem ser testados regularmente.

A adequação contratual com operadores de tecnologia e a atenção ao Art. 11, §4º, da LGPD também são cruciais, pois ele veda, como regra, o compartilhamento de dados de saúde com a finalidade de vantagem econômica.

A Resolução CD/ANPD 15/2024, que ainda está em vigor, mantém o prazo rigoroso de três dias úteis para a comunicação de incidentes de segurança. Sem um plano de resposta a incidentes bem formalizado e testado, cumprir esse prazo torna-se praticamente impossível sob pressão operacional.

Em 2026, a proteção de dados na saúde deixou de ser um tema de compliance defensivo para se consolidar como um elemento estruturante da governança assistencial.

Perguntas Frequentes

O que mudou para a LGPD na saúde em 2026?

Em 2026, a LGPD no setor de saúde foi impactada pela transformação da ANPD em agência reguladora com poder de polícia, pela regulamentação do uso de IA na medicina pelo CFM e pela intensificação da fiscalização de dados sensíveis, exigindo maior efetividade das práticas de proteção.

Quais são os novos poderes da ANPD como agência reguladora?

A ANPD ganhou autonomia funcional, técnica, decisória, administrativa e financeira. Recebeu poder de polícia administrativa, podendo apreender equipamentos e interditar estabelecimentos, além de criar 200 novos cargos de especialista.

Como a inteligência artificial é regulada na medicina pelo CFM?

A Resolução 2.454/2026 do CFM normatiza a IA, garantindo que a decisão clínica final seja humana, classificando sistemas por risco, exigindo registro no prontuário e assegurando ao paciente o direito de recusar o uso de IA em sua avaliação. O dado clínico processado por IA é tratado como sensível pela LGPD.

Qual o prazo para comunicar incidentes de segurança de dados na saúde?

A Resolução CD/ANPD 15/2024 mantém o prazo de três dias úteis para a comunicação de incidentes de segurança de dados. O cumprimento exige planos de resposta formalizados e testados pelas instituições.

Por que o ano de 2026 é considerado um marco na proteção de dados de saúde?

2026 marca a transição da adequação formal para a cobrança de efetividade prática na proteção de dados. Com a ANPD fortalecida e a regulamentação da IA, as exigências se tornam auditáveis, tornando a proteção de dados um elemento central da governança assistencial.