Divulgar dados de um paciente na internet pode dar punição? Entenda o que diz a LGPD
Expor exames, diagnósticos, prontuários, fotos ou informações que permitam identificar um paciente pode violar a LGPD e o sigilo profissional, além de gerar consequências éticas, administrativas e até judiciais.
27/09/2026
7 min ler


Compartilhar uma foto de um exame no WhatsApp. Publicar um caso curioso no Instagram. Mostrar parte de um prontuário para comentar uma situação ocorrida durante o plantão.
Atitudes que podem parecer simples se tornam um problema sério quando permitem identificar o paciente.
No Brasil, informações relacionadas à saúde são classificadas pela Lei Geral de Proteção de Dados Pessoais (LGPD) como dados pessoais sensíveis. Isso significa que diagnóstico, resultados de exames, histórico clínico e outras informações de saúde recebem proteção especial.
E existe um detalhe importante: apagar o nome do paciente nem sempre significa que a informação foi realmente anonimizada.
O que são dados sensíveis de um paciente?
A LGPD considera dado pessoal sensível qualquer informação relacionada, entre outros aspectos, à saúde, vida sexual, dados genéticos ou biométricos vinculados a uma pessoa natural.
Na prática, podem entrar nessa categoria informações como:
diagnóstico e hipótese diagnóstica;
resultados de exames laboratoriais;
prontuário médico;
prescrições e medicamentos utilizados;
histórico de internações;
procedimentos realizados;
imagens clínicas;
dados genéticos;
informações que revelem determinada condição de saúde.
Em julho de 2026, por exemplo, a ANPD informou ter instaurado processo sancionador relacionado a um incidente que afetou cerca de 500 mil registros de pacientes, incluindo informações como exames, prontuários, prescrições, internações, diagnósticos e procedimentos.
Publicar dados de paciente na internet é permitido?
Não existe uma resposta única para todas as situações.
O tratamento e a divulgação de dados de saúde dependem de uma base legal válida, da finalidade do uso, do contexto e das regras profissionais aplicáveis.
O fato de alguém trabalhar em hospital, clínica ou laboratório e ter acesso legítimo ao dado para prestar assistência não significa que esteja autorizado a divulgá-lo publicamente.
A finalidade é fundamental.
Uma informação acessada para realizar um hemograma, liberar um resultado, prestar atendimento ou acompanhar uma internação não passa automaticamente a poder ser utilizada em uma publicação pessoal.
“Mas eu apaguei o nome do paciente”
Esse é um dos pontos mais importantes.
Retirar apenas o nome pode não ser suficiente.
A LGPD define dado pessoal como a informação relacionada a uma pessoa natural identificada ou identificável. Também diferencia esses dados daqueles efetivamente anonimizados.
Imagine uma publicação dizendo:
“Paciente de 19 anos atendido ontem à noite no único hospital da cidade após determinado acidente.”
Mesmo sem nome, dependendo do contexto, familiares, amigos ou pessoas da comunidade podem descobrir de quem se trata.
O mesmo problema pode ocorrer com fotografias de laudos ou telas de sistemas. Número de atendimento, iniciais, data de nascimento, horário, unidade, QR Code, código de barras e outras informações podem contribuir para a identificação.
Portanto, ocultar somente o nome não garante anonimização.
Compartilhar em grupo de WhatsApp também pode ser um problema?
Pode.
A proteção dos dados não desaparece porque a divulgação ocorreu em um grupo fechado.
O Ministério da Saúde explica que um incidente com dados pessoais pode decorrer inclusive de uma ação acidental, como o envio de uma informação confidencial para o destinatário errado. A divulgação ou o acesso não autorizado também podem caracterizar incidente de segurança.
Isso vale para diferentes ambientes digitais, como WhatsApp, Telegram, Instagram, Facebook, e-mail e outros meios de comunicação.
Qual é a punição para quem divulga dados de um paciente?
A resposta depende de quem realizou a divulgação, em qual contexto, quais informações foram expostas, quem era responsável pelo tratamento dos dados e quais consequências ocorreram.
Não existe uma única pena automática para toda exposição de dados de pacientes.
O mesmo episódio pode envolver diferentes esferas de responsabilidade.
1. Responsabilidade pela LGPD
A LGPD estabelece que controlador ou operador que causar dano patrimonial, moral, individual ou coletivo em violação à legislação de proteção de dados pode ser obrigado a repará-lo.
Além disso, a legislação prevê sanções administrativas aplicáveis aos agentes de tratamento.
Entre elas estão advertência, multa, publicização da infração, bloqueio e eliminação dos dados relacionados à irregularidade, conforme o caso e após o devido processo administrativo.
Para empresas privadas, a multa simples prevista na LGPD pode chegar a 2% do faturamento, limitada a R$ 50 milhões por infração. Isso não significa que qualquer profissional que publique um dado receberá automaticamente uma multa de R$ 50 milhões. A aplicação das sanções depende do responsável, da infração e do processo administrativo correspondente.
2. O paciente pode pedir indenização?
Dependendo das circunstâncias e da existência de dano, a divulgação indevida também pode gerar discussão sobre indenização por danos materiais ou morais.
O artigo 42 da LGPD estabelece a obrigação de reparação quando controlador ou operador, no exercício de atividade de tratamento, causa dano em violação à legislação de proteção de dados.
Cada situação, porém, precisa ser analisada individualmente.
A simples existência de uma publicação não permite determinar previamente qual será o valor de eventual indenização.
3. Pode haver punição pelo Conselho Profissional?
Sim. Quando a divulgação é realizada por um profissional de saúde, além da LGPD podem existir regras específicas de sigilo estabelecidas pelo respectivo conselho profissional.
Na Biomedicina, por exemplo, o Código de Ética determina que o biomédico deve guardar sigilo profissional e considera infração disciplinar violar, sem justa causa, esse sigilo. O código prevê penalidades que podem variar conforme a infração e sua gravidade, incluindo advertência, repreensão, multa, suspensão e, nas hipóteses previstas, cancelamento do registro profissional.
Especificamente para violação do sigilo profissional prevista no artigo 30, II, o Código de Ética do Profissional Biomédico estabelece multa de até três anuidades e/ou suspensão de até três meses.
Outras categorias da saúde possuem suas próprias normas.
No caso dos médicos, por exemplo, o Código de Ética Médica protege informações conhecidas em razão da profissão e estabelece restrições à exposição de casos clínicos identificáveis.
E se a divulgação acontecer por engano?
O fato de ter sido acidental não significa que o episódio deva ser ignorado.
Segundo a ANPD, um incidente de segurança pode decorrer de ações voluntárias ou acidentais que comprometam dados pessoais.
Quando o incidente puder acarretar risco ou dano relevante aos titulares, o controlador deve avaliar a necessidade de comunicação à ANPD e às pessoas afetadas.
Pelas regras atualmente vigentes, a comunicação dos incidentes sujeitos a essa obrigação deve ocorrer em três dias úteis, ressalvados prazos específicos previstos em outras normas.
Dados sensíveis e informações protegidas por sigilo profissional estão entre os fatores considerados na avaliação da relevância do risco ou dano.
Por isso, quando um profissional percebe que enviou ou publicou indevidamente informações de um paciente, simplesmente apagar a postagem pode não encerrar o problema.
O incidente deve ser comunicado imediatamente pelos canais internos previstos pela instituição para que sejam avaliadas medidas de contenção, documentação, investigação e eventual comunicação aos envolvidos e à autoridade competente.
Posso publicar um caso clínico para fins educativos?
Casos clínicos podem ter enorme valor educacional, mas isso não transforma automaticamente qualquer publicação em algo permitido.
É preciso considerar a legislação de proteção de dados, o grau efetivo de anonimização, a finalidade da publicação, eventual consentimento quando aplicável e as normas específicas do conselho profissional.
Principalmente nas redes sociais, é necessário ter cuidado com a chamada identificação indireta.
Às vezes, uma fotografia sem nome parece anônima para quem publica, mas a combinação de idade, doença rara, hospital, cidade, data do atendimento e circunstâncias do caso torna aquela pessoa facilmente reconhecível.
Um cuidado especialmente importante para quem trabalha em laboratório
Profissionais de laboratório têm acesso diário a informações extremamente sensíveis.
Hemogramas, sorologias, testes de gravidez, exames toxicológicos, culturas, testes genéticos e diversos outros resultados podem revelar aspectos íntimos da vida de uma pessoa.
O acesso profissional existe para cumprir uma finalidade assistencial.
Um resultado interessante ou uma alteração rara não transforma aquela informação em conteúdo disponível para publicação.
Antes de fotografar uma tela, imprimir um resultado para mostrar a alguém ou compartilhar um caso em uma rede social, é fundamental avaliar se existe autorização, finalidade legítima e proteção adequada dos dados.
Sigilo não termina quando o plantão termina
A facilidade de fotografar e compartilhar informações tornou a proteção dos pacientes ainda mais importante.
Um único clique pode transformar uma informação restrita ao ambiente assistencial em conteúdo replicado para centenas ou milhares de pessoas.
E apagar a postagem depois não significa necessariamente que todas as cópias desapareceram.
Na saúde, proteger dados não é apenas uma questão de tecnologia.
É também uma questão de ética, privacidade, segurança e respeito ao paciente.
Você trabalha em hospital, clínica ou laboratório?
Antes de publicar qualquer caso, exame, fotografia ou situação envolvendo um paciente, faça uma pergunta simples:
“Com essas informações, alguém conseguiria descobrir quem é essa pessoa?”
Se a resposta for sim ou se houver dúvida, não publique antes de verificar as regras aplicáveis.
Acompanhe o Alerta Saúde para mais conteúdos sobre saúde, laboratório, segurança do paciente, LGPD e boas práticas profissionais.
Aviso: Este conteúdo possui caráter exclusivamente informativo e educativo e não substitui orientação jurídica individualizada.
Fontes
BRASIL. Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais (LGPD). Presidência da República.
Consultar a LGPD na íntegra
Agência Nacional de Proteção de Dados (ANPD). Comunicação de Incidente de Segurança. Orientações sobre incidentes, avaliação de risco e comunicação à autoridade e aos titulares.
Orientações da ANPD sobre incidentes de segurança
Agência Nacional de Proteção de Dados (ANPD). Perguntas Frequentes. Informações sobre as sanções administrativas previstas na LGPD.
Perguntas frequentes da ANPD
Ministério da Saúde. Registro de Incidentes com Dados Pessoais. Orientações e exemplos de incidentes envolvendo informações de saúde.
Registro de incidentes com dados pessoais no Ministério da Saúde
Conselho Federal de Biomedicina. Código de Ética do Profissional Biomédico, Resolução nº 330/2020. Regras relativas ao sigilo profissional e às infrações éticas.
Código de Ética do Profissional Biomédico
Conselho Federal de Medicina. Código de Ética Médica, Sigilo Profissional. Normas relativas à proteção das informações dos pacientes.
Código de Ética Médica sobre sigilo profissional

