ANPD abre processo sancionador contra instituto de saúde por vazamento de dados

Ataque cibernético de ransomware expôs dados sensíveis de saúde de usuários de unidades públicas geridas pelo Instituto Saúde e Cidadania. A agência investiga falhas graves na Segurança e na comunicação às vítimas

Compartilhar:

A Agência Nacional de Proteção de Dados (ANPD) instaurou um processo de sanção contra o Instituto Saúde e Cidadania (Isac), organização social que gerencia unidades públicas de saúde em estados como Goiás, Bahia e Tocantins. O Isac é investigado por falhas na proteção de dados pessoais sensíveis de 500 mil pacientes, além de omissão na comunicação às vítimas e na adoção de medidas de Segurança após um ataque cibernético sofrido em 2025. 

  

O incidente envolveu um ataque de ransomware, em que os dados foram sequestrados. A instituição informou que a invasão afetou cerca de 500 mil registros, incluindo aproximadamente 78.772 cadastros de crianças e adolescentes e 47.921 de idosos. Os arquivos continham informações de identificação e dados sensíveis de saúde, como históricos de exames, prontuários, prescrições médicas, diagnósticos e internações. 

  

A ANPD investiga o descumprimento de obrigações da Lei Geral de Proteção de Dados Pessoais (LGPD). As possíveis infrações envolvem a falta de medidas técnicas para proteger os dados, a ausência de avisos adequados aos afetados, a não disponibilização de informações sobre o encarregado de dados da entidade e a violação aos princípios de prevenção e prestação de contas. 

  

Ao ser questionado, o Isac alegou que não haveria risco relevante aos titulares, argumentando que os invasores acessaram apenas informações administrativas de contratos encerrados. No entanto, a entidade não apresentou comprovação técnica para a afirmação. A agência apurou que o instituto não comunicou individualmente os pacientes afetados, limitando-se a publicar uma nota em seu site oficial. 

  

“Para a ANPD, essa comunicação foi insuficiente, pois não informava a data do incidente, a natureza dos dados e das pessoas afetadas, nem as medidas adotadas antes e depois do ataque, itens exigidos pela LGPD e pela regulamentação específica da Agência sobre Comunicação de Incidentes de Segurança (CIS)”, avalia o superintendente de Fiscalização da ANPD, Fabrício Guimarães. 

  

O Processo Administrativo Sancionador (PAS) prevê o prazo de dez dias úteis para a apresentação da defesa do Isac. Se condenada, a organização enfrentará penalidades previstas no artigo 52 da LGPD, que vão desde advertência e multas de até 2% do faturamento até a suspensão ou proibição total das atividades de tratamento de dados pessoais, conforme o Regulamento de Dosimetria da ANPD. 

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Uma em cada 100 falhas na verificação de identidade envolve deepfakes

Impulsionadas pela IA, falsificações de documentos e vídeos crescem 180% e desafiam defesas digitais com milhões de tentativas de fraude...
Security Report | Overview

Vazamento de dados no Instituto Isac cria precedente sobre sanções na ANPD

Processo administrativo contra entidade com atuação em seis estados gera alerta na saúde e especialistas explicam como a governança e...
Security Report | Overview

Pesquisa: Falhas evitáveis são determinantes no aumento de incidentes no Brasil

Análise da DANRESA alerta para o aumento de incidentes de Segurança no país não é reflexo exclusivo de ataques complexos,...
Security Report | Overview

Brasil ultrapassa 4 mil ciberataques semanais por organização, alerta reporte

Relatório mensal da Check Point aponta que o país ficou acima da média mundial - com crescimento de 4% nessa...