Edição 15 do Radar de Privacidade HDPO, com a curadoria semanal de notícias em proteção de dados, privacidade, saúde e IA, acompanhadas das recomendações práticas da HDPO para controladores e operadores.
IA na saúde tem duas camadas regulatórias: CFM 2.454 entra em vigor em 26 de agosto e Anvisa cobra registro do software
Análise publicada em 30 de julho detalha que hospitais e clínicas passam a responder simultaneamente a duas frentes: a Resolução CFM nº 2.454/2026, que entra em vigor em 26 de agosto, classifica os sistemas em quatro níveis de risco, exige Comissão de IA e Telemedicina nas instituições que adotem IA própria e proíbe delegar ao algoritmo a comunicação de diagnóstico; e a RDC Anvisa nº 657/2022, que trata do Software como Dispositivo Médico e exige registro ou notificação antes da comercialização. Sobre as duas incide ainda a LGPD, com base legal adequada e transparência ao paciente. Recomendação HDPO: montar até 26/08 o inventário dos sistemas de IA clínica com a classificação de risco do CFM, checar o registro Anvisa de cada solução e formalizar a Comissão de IA e Telemedicina.
Fonte: Medicina S/A, julho de 2026 · acessar matéria original
CrowdStrike: adversários já usam IA para gerar cargas e envenenam 131 pacotes de frameworks de IA
O Relatório de Caça a Ameaças 2026 da CrowdStrike, divulgado em 5 de agosto, mostra que a IA passou a ser ferramenta e alvo: grupos ligados à Coreia do Norte injetaram pacote npm malicioso em 131 frameworks do Mastra AI e 87% das ameaças em registros de software no primeiro semestre envolveram pacotes npm maliciosos. Grupos ligados à China exploraram vulnerabilidades críticas em até 24 horas após a divulgação da prova de conceito e a atividade de eCrime focada em nuvem cresceu 171%. Recomendação HDPO: exigir SBOM e verificação de dependências dos fornecedores de software clínico e reduzir a janela de patch crítico para menos de 24 horas nos sistemas expostos.
Fonte: CISO Advisor, agosto de 2026 · acessar matéria original
SUS amplia para 100 mil os teleatendimentos mensais a pessoas com problemas ligados a apostas online
Divulgado em 6 de agosto, o Ministério da Saúde ampliou de cerca de 600 para até 100 mil os teleatendimentos mensais no Meu SUS Digital para pessoas com problemas relacionados a jogos e apostas, em parceria com o Ministério da Fazenda e a AgSUS. Mais de 1 milhão de pessoas já pediram autoexclusão do CPF em sites de apostas, e o serviço trata dados de saúde mental, categoria sensível sob a LGPD. Recomendação HDPO: quem opera teleatendimento em saúde mental deve revisar base legal, sigilo, retenção e trilhas de acesso antes de escalar o volume de atendimentos.
Fonte: Medicina S/A, agosto de 2026 · acessar matéria original
RN 676 da ANS entrou em vigor em 3 de agosto e torna obrigatória a cobertura de testosterona injetável
A Resolução Normativa nº 676/2026 da ANS, publicada no Diário Oficial da União em 21 de julho e assinada pelo presidente Wadih Damous, passou a valer em 3 de agosto e obriga a cobertura de três formulações injetáveis de testosterona para hipogonadismo hipogonadotrófico orgânico. Operadoras precisam ajustar critérios de autorização, auditoria, sistemas e rede assistencial, o que envolve tratamento de dados clínicos sensíveis nas análises. Recomendação HDPO: atualizar os fluxos de autorização e de negativa já nesta semana, garantindo base legal, minimização e registro auditável das decisões que usarem dados de saúde.
Fonte: Atlas Público, julho de 2026 · acessar matéria original
Serpro alerta no SECOP 2026: dado processado fora do Brasil pode sair do alcance da lei brasileira
Em painel no SECOP 2026, noticiado em 5 de agosto, o superintendente de Inteligência Artificial do Serpro, Carlos Rodrigo Fonseca Lima, afirmou que “uma vez fora do Brasil, o dado pode nunca mais estar apenas sob o controle brasileiro”, apontando três riscos concretos: retenção de informações nos registros dos provedores internacionais, uso desses dados para treinar modelos de IA e perda da proteção da legislação brasileira quando os dados passam a outra jurisdição. Ele citou que 78% das organizações no mundo já usam IA. Recomendação HDPO: mapear onde os dados de pacientes efetivamente residem, revisar as cláusulas de transferência internacional e vedar contratualmente o uso de dados de saúde para treinamento de modelos.
Fonte: Convergência Digital, agosto de 2026 · acessar matéria original
Akamai: 47,11% das conversas corporativas com IA passam por contas pessoais, fora de qualquer auditoria
Relatório da Akamai publicado em 5 de agosto aponta que 47,11% das conversas com ferramentas de IA em ambientes corporativos ocorrem por identidades pessoais, fora dos controles de segurança, compliance e auditoria, e que 14,4% das interações feitas com e-mail corporativo estão ligadas a assinaturas pessoais de IA, com risco de exposição de dados sensíveis ao treinamento público de modelos. O estudo mostra ainda que 16,31% das extensões de IA para navegador têm CVEs conhecidos, contra 10,8% das extensões comuns. Recomendação HDPO: publicar política de uso de IA, fazer descoberta contínua de shadow AI, tratar extensões de navegador como software privilegiado e monitorar os superusuários que lidam com dados de pacientes.
Fonte: CISO Advisor, agosto de 2026 · acessar matéria original
[www.hdpo.com.br](https://www.hdpo.com.br) · [email protected] · +55 31 99161-1736
Boletim semanal de uso restrito de clientes e parceiros. Distribuição autorizada com créditos.
