Insights · Gestão
LGPD na saúde municipal: o que muda em 2026 para prefeituras
Consentimento, retenção, direitos do titular e as primeiras decisões da ANPD para o setor de saúde pública.
Conteúdo do artigo
Desde que a LGPD entrou em vigor em 2020, a saúde pública municipal vinha operando em zona cinzenta: leis claras, fiscalização rara, e gestores focando o orçamento em coisas mais urgentes. Em 2026 esse cenário começou a mudar — e prefeituras que ainda tratam dados de paciente como sempre trataram começam a virar manchete por motivos errados.
Este post faz um balanço prático do que prefeituras precisam fazer agora em 2026 — sem juridiquês, sem alarmismo, e com foco no que muda na operação do dia a dia da secretaria de saúde. Não é parecer jurídico (consulte sua procuradoria) — é a tradução técnica do que vemos no campo.
Por que a saúde está no foco em 2026
Três fatores mudaram o equilíbrio recentemente:
- Casos públicos de vazamento — várias prefeituras tiveram dados de paciente expostos em 2024-2025, sempre por planilhas em drive aberto ou WhatsApp pessoal de servidor
- ANPD ativa — a autoridade nacional emitiu resoluções específicas sobre dados sensíveis (saúde é um deles) e começou a aplicar sanções, inclusive ao setor público
- MP do Sistema Nacional de Dados — aumenta a responsabilização dos órgãos públicos pela governança de dados pessoais
Resultado: o que era "a gente vai resolver depois" virou risco real de auditoria do TCM, ação civil pública do MP e multa da ANPD.
O que muda na prática para uma secretaria de saúde
Consentimento explícito para comunicação
Mandar WhatsApp para o paciente exige consentimento. Não é "ele me deu o telefone, então pode" — é consentimento informado, granular (por tipo de comunicação) e revogável a qualquer momento.
- Registro de origem — quando, como e por qual canal o paciente consentiu
- Granularidade — consulta, exame, campanha de vacinação, pesquisa — cada um pode ser aceito ou negado
- Opt-out fácil — o paciente precisa poder pedir para parar sem ter que ligar pra prefeitura
- Histórico imutável — conseguir provar à ANPD que o consentimento existia na data do envio
Retenção e descarte de dados
Dados de paciente não podem ficar guardados "para sempre porque pode precisar". A LGPD exige finalidade definida e prazo de retenção compatível.
- Prazo máximo — o que a lei sanitária exige (prontuário 20 anos), e nada além
- Anonimização — para fins estatísticos, dados devem ser anonimizados quando possível
- Backup também conta — descartar do banco principal mas manter no backup é descumprimento
Direitos do titular
O paciente pode pedir — e a prefeitura tem 15 dias para responder — acesso aos próprios dados, correção, eliminação (quando aplicável) e portabilidade.
- Canal de atendimento ao titular — precisa existir e ser conhecido
- Resposta documentada — toda solicitação atendida fica registrada
- Não negar sem fundamento — recusas precisam ser justificadas com base legal
Incidentes e notificação
Em caso de vazamento, a prefeitura tem prazo curto (recomendado 72h) para notificar a ANPD e os titulares afetados. Não notificar é agravante — e tentar esconder é pior ainda.
Os erros mais comuns em prefeituras hoje
Os números são impressões do que ouvimos de prefeituras parceiras — não pesquisa formal. Mas refletem o que todo gestor da área sabe: a maioria das secretarias ainda opera com ferramentas pessoais e processos não documentados. Os erros recorrentes:
1. Servidor usando WhatsApp pessoal
Quando o servidor sai da prefeitura, leva o histórico de conversas com pacientes. Quando o celular dele é roubado, dados de paciente vazam. E não há prova de que a unidade contactou o paciente — só o registro pessoal do servidor.
2. Planilhas em drive aberto
Lista de pacientes para convocação compartilhada em Google Drive ou OneDrive sem controle de acesso é o erro mais comum — e o mais perigoso. Já basta um link compartilhado errado para virar incidente público.
3. Consentimento implícito
"Ele veio na unidade e deu o telefone, então pode mandar mensagem" não é consentimento LGPD. Precisa ser explícito, informado, granular e registrado.
4. Sem encarregado (DPO)
A LGPD exige encarregado de proteção de dados em todo órgão público. A maioria das prefeituras pequenas ainda não designou ou nomeou alguém só no papel.
O que a tecnologia certa resolve
Plataformas pensadas para o setor — como o Avizuaí que estamos lançando em abril — já trazem registro de consentimento granular, histórico imutável de comunicações, painel de direitos do titular e separação dos dados por município. Não substitui o trabalho jurídico, mas tira a parte técnica do colo do gestor.
O caminho prático para 2026
Sem complicar: cinco coisas que toda secretaria deveria fazer este ano:
- Mapear os dados — onde estão, quem acessa, para que servem, por quanto tempo ficam
- Tirar dado de paciente do WhatsApp pessoal — canal corporativo, com registro centralizado
- Implementar consentimento granular — opt-in registrado, opt-out fácil, histórico imutável
- Designar o encarregado (DPO) — pessoa real, treinada, com canal público de contato
- Plano de resposta a incidentes — quem faz o quê quando algo dá errado
Não precisa fazer tudo no dia 1. Mas em 2026, "ainda não comecei" deixou de ser resposta aceitável quando o TCM bater na porta.
Quer conversar sobre este tema?
Boa parte do que escrevemos nasceu de um problema real de cliente.
Falar com a Nebula