Guia

Vazamento de dados de saúde: o que fazer, passo a passo

Se seus dados de saúde vazaram, troque senhas, redobre a atenção a golpes que usem essas informações e peça explicações por escrito a quem guardava os dados. O controlador deve comunicar à ANPD e aos titulares o incidente que possa causar risco ou dano relevante; pela Resolução CD/ANPD nº 15/2024, em três dias úteis. Sem resposta, você pode peticionar à ANPD.

O que conta como incidente

A LGPD obriga quem trata dados a adotar medidas de segurança para protegê-los de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer tratamento inadequado (art. 46). Quando isso falha, há um incidente de segurança. Vazamento é o caso mais conhecido, mas perda e acesso indevido também contam.

Nem todo incidente precisa ser comunicado. O art. 48 fala em incidente "que possa acarretar risco ou dano relevante aos titulares". A Resolução CD/ANPD nº 15/2024 detalha: o incidente precisa poder afetar significativamente interesses e direitos fundamentais e, ao mesmo tempo, envolver pelo menos um critério, como dados pessoais sensíveis, dados de crianças, adolescentes ou idosos, dados financeiros, dados de autenticação em sistemas, dados sob sigilo legal, judicial ou profissional, ou dados em larga escala.

O que o responsável pelos dados deve fazer

O controlador deve comunicar à ANPD e ao titular (art. 48 da LGPD). Pela Resolução CD/ANPD nº 15/2024, a comunicação ao titular deve ser feita em três dias úteis contados do conhecimento, pelo controlador, de que o incidente afetou dados pessoais. Ela deve usar linguagem simples e ser direta e individualizada, quando for possível identificar os titulares, por meios como telefone, e-mail, mensagem eletrônica ou carta.

A comunicação ao titular deve conter, segundo o art. 9º da resolução:

  • A natureza e a categoria dos dados afetados.
  • As medidas de segurança usadas para proteger os dados.
  • Os riscos e os possíveis impactos para você.
  • Os motivos da demora, se o prazo não foi cumprido.
  • As medidas adotadas para reverter ou reduzir os efeitos.
  • A data em que o incidente foi conhecido.
  • Um contato para informações e, quando houver, os dados do encarregado.

O que você pode fazer agora

Enquanto isso, algumas medidas reduzem o risco:

  • Troque a senha do serviço afetado e de qualquer outro onde usava a mesma senha.
  • Ative a verificação em duas etapas onde houver.
  • Desconfie de mensagens que citem seu tratamento, sua receita ou seu médico e peçam pagamento, código ou dados. Confirme por um canal oficial.
  • Não clique em links de mensagens inesperadas sobre o incidente.
  • Guarde o comunicado recebido, prints e qualquer contato suspeito.
  • Acompanhe movimentações financeiras se dados de pagamento estiverem entre os afetados.

Como pedir explicações e reclamar

Escreva ao encarregado do serviço. Pergunte quais dados seus foram afetados, quando, o que foi feito e com quem os dados foram compartilhados (art. 18, VII). Guarde protocolo e respostas.

Se a resposta não vier ou não for satisfatória, use o serviço "Abrir requerimento relacionado à LGPD" no gov.br, com login gov.br. Ele aceita a petição de titular, que exige comprovação do contato prévio com o controlador, e a denúncia, que pode ser anônima.

O art. 42 da LGPD prevê reparação a quem sofrer dano patrimonial ou moral por violação à legislação de proteção de dados, e o art. 44, parágrafo único, responsabiliza quem deixou de adotar as medidas de segurança do art. 46. Para avaliar se cabe pedido de reparação no seu caso, procure orientação jurídica ou um órgão de defesa do consumidor.

Se o vazamento aconteceu do seu lado

Às vezes a exposição começa em um celular perdido, em um e-mail enviado ao destinatário errado ou em uma foto de receita encaminhada em grupo. Nesses casos, use o bloqueio remoto do aparelho, troque senhas, peça a quem recebeu por engano que apague o documento e revise onde mais aquele arquivo está salvo.

Na Kolibri

Na Kolibri, os documentos do cofre ficam cifrados, cada um com chave própria, e o paciente pode apagar qualquer um: apagar destrói a chave, e o documento não volta, nem por backup. A tela "Quem acessou meu cofre" registra toda leitura feita por associação ou fundação, inclusive as barradas, para o paciente conferir quando quiser. Na carteirinha, se o celular for perdido, o paciente desativa o QR ou gera outro, e o anterior deixa de valer na hora.

Criar meu Kolibri

Perguntas frequentes

Qual o prazo para a empresa avisar que meus dados vazaram?

Pela Resolução CD/ANPD nº 15/2024, três dias úteis contados de quando o controlador soube que o incidente afetou dados pessoais, nos incidentes que possam causar risco ou dano relevante.

Todo vazamento precisa ser comunicado ao titular?

Não. A obrigação vale para incidentes que possam causar risco ou dano relevante. Dados de saúde são sensíveis, um dos critérios que a ANPD usa nessa avaliação.

Onde denuncio um vazamento de dados de saúde?

Na ANPD, pelo serviço "Abrir requerimento relacionado à LGPD" no gov.br. A denúncia pode ser anônima; a petição de titular exige prova de contato prévio com o controlador.

Tenho direito a indenização?

A LGPD prevê reparação de dano patrimonial ou moral causado por violação à lei (art. 42). Se cabe no seu caso, só uma orientação jurídica pode dizer.

Fontes

  1. Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (texto compilado) — Planalto
  2. Resolução CD/ANPD nº 15, de 24 de abril de 2024 — Regulamento de Comunicação de Incidente de Segurança — Diário Oficial da União / ANPD
  3. Abrir requerimento relacionado à LGPD (ANPD) — ANPD / gov.br

Conteúdo informativo, que não substitui orientação médica ou jurídica. Atualizado em 30/09/2026.