Edição 16 do Radar de Privacidade HDPO, com a curadoria semanal de notícias em proteção de dados, privacidade, saúde e IA, acompanhadas das recomendações práticas da HDPO para controladores e operadores.
Nuvem Soberana do SUS: dados de saúde de toda a população passam a ser processados em território nacional
Em 11/08, o Ministério da Saúde lançou, em parceria com o Serpro, a Jornada para a Nuvem Soberana do SUS: dados de saúde da população passarão a ser armazenados e processados em território nacional, submetidos exclusivamente à legislação brasileira, começando pela RNDS (mais de 5 bilhões de registros) e pelo CadSUS (228,6 milhões de usuários ativos). A arquitetura prevê criptografia, MFA, gestão de identidades, auditoria e migração faseada dos cerca de 459 sistemas sob custódia do Datasus. O movimento concretiza os alertas sobre jurisdição de dados feitos pelo próprio Serpro na semana anterior. Recomendação HDPO: prestadores integrados à RNDS devem acompanhar os requisitos de interoperabilidade, revisar contratos de conectividade e acordos de tratamento de dados e mapear impactos da migração nos fluxos com o SUS Digital.
Fonte: Ministério da Saúde, agosto de 2026 · acessar matéria original
MP do Paraná cobra governança de IA e localização física dos dados no contrato Celepar e Google Cloud
Em diligências expedidas em 07/08 e noticiadas em 12/08, o Ministério Público do Paraná ampliou a apuração sobre o contrato da Celepar com o Google e passou a exigir informações sobre a localização física dos servidores, a existência de transferência internacional de dados, a governança de projetos de inteligência artificial e o cronograma do gate de conformidade LGPD, incluindo auditoria de ROPAs e RIPDs. O caso sinaliza escrutínio crescente sobre contratações de nuvem e projetos de IA no setor público e privado. Recomendação HDPO: controladores devem formalizar due diligence de provedores de nuvem, prever cláusulas de localização e transferência internacional de dados e manter ROPA e RIPD atualizados e auditáveis.
Fonte: Convergência Digital, agosto de 2026 · acessar matéria original
Lei prorroga aplicação de recursos do FGTS a hospitais filantrópicos que atuam no SUS
Divulgada em 06/08 pelo Ministério da Saúde, a nova lei prorroga a possibilidade de aplicação de recursos do FGTS em entidades hospitalares filantrópicas que atendem o SUS, com o objetivo de fortalecer a sustentabilidade econômico-financeira do setor e preservar a capacidade assistencial de média e alta complexidade. O acesso ao crédito tende a financiar também modernização tecnológica e digitalização assistencial. Recomendação HDPO: santas casas e hospitais filantrópicos que utilizarem a linha devem incluir nos projetos financiados requisitos de segurança da informação e conformidade com a LGPD, especialmente em investimentos em prontuário eletrônico e infraestrutura de TI.
Fonte: Ministério da Saúde, agosto de 2026 · acessar matéria original
Marco regulatório da cannabis medicinal da Anvisa fica completo com vigência das novas RDCs em 04/08
Em 04/08/2026 entraram em vigor as normas que completam o novo marco da cannabis medicinal da Anvisa, incluindo as regras de prescrição sob receita de controle especial, enquanto a RDC nº 1.014/2026 mantém o Sandbox Regulatório para testagem controlada de cultivo, produção e fornecimento por associações de pacientes, com duração máxima de 5 anos e chamamento público ainda a ser publicado. O tema envolve tratamento intensivo de dados sensíveis de pacientes. Recomendação HDPO: farmácias, clínicas e associações que operam com cannabis medicinal devem mapear os novos fluxos de dados de prescrição e dispensação e ajustar avisos de privacidade e controles de acesso.
Fonte: Algoritimado, agosto de 2026 · acessar matéria original
STJ consolida dano moral presumido em vazamentos com dados sensíveis e eleva o custo judicial dos incidentes
Análise publicada em 04/08 no Migalhas mostra que o STJ vem redesenhando a responsabilidade civil por dados pessoais: no REsp 2.201.694/SP, a Terceira Turma entendeu que a divulgação de renda, endereço e contatos basta para gerar dano moral, sem prova de prejuízo adicional; no REsp 2.121.904/SP, reafirmou a presunção de dano para dados ligados à saúde e à vida financeira, aproximando a interpretação brasileira das diretrizes do GDPR. Para controladores de dados de saúde, o custo judicial de um vazamento cresce de forma relevante. Recomendação HDPO: reforçar prevenção e resposta a incidentes com foco em dados sensíveis, documentando medidas de segurança que possam ser demonstradas em juízo.
Fonte: Migalhas, agosto de 2026 · acessar matéria original
Falha crítica no SharePoint passa a ser explorada um dia após publicação de prova de conceito
A vulnerabilidade CVE-2026-55040 no SharePoint, corrigida pela Microsoft em julho, começou a ser explorada ativamente em 12/08, um dia após a publicação da prova de conceito pela Rapid7; a falha permite contornar a autenticação, acessar arquivos e modificar dados, e pode ser encadeada com a CVE-2026-63520, corrigida no Patch Tuesday de agosto, para execução remota de código. É a quinta falha do SharePoint com exploração divulgada no período recente. Recomendação HDPO: aplicar imediatamente as atualizações de julho e agosto em servidores SharePoint locais, verificar indícios de acesso anônimo e priorizar a janela de patch em sistemas que armazenam documentos com dados de pacientes.
Fonte: CISO Advisor, agosto de 2026 · acessar matéria original
[www.hdpo.com.br](https://www.hdpo.com.br) · [email protected] · +55 31 99161-1736
Boletim semanal de uso restrito de clientes e parceiros. Distribuição autorizada com créditos.
