Ícone do site Macher Tecnologia

IA em pesquisas de saúde com seres humanos: o novo framework do Ministério da Saúde e o papel da LGPD

Dados médicos na LGPD

IA em pesquisas de saúde com seres humanos: o novo framework do Ministério da Saúde e o papel da LGPD

Entenda a MARIAH do Ministério da Saúde e como projetos de adequação à LGPD se tornam cada vez mais relevantes, unindo privacidade e Governança de IA com uma atuação proativa do DPO. Saiba como este framework impacta HealthTechs e InsurTechs.

O uso de Inteligência Artificial em saúde entrou definitivamente na agenda de governança. Em setembro de 2026, a Instância Nacional de Ética em Pesquisa (Inaep), vinculada ao Ministério da Saúde, publicou um conjunto de instrumentos para orientar o uso ético de IA em pesquisas com seres humanos.

Entre eles está a MARIAH — Matriz de Avaliação de Risco em Inteligência Artificial em Pesquisa com Seres Humanos, criada para apoiar a identificação, análise e classificação proporcional de riscos relacionados ao emprego de IA em pesquisas.

O conjunto inclui ainda o Guia de Uso Ético de Inteligência Artificial e um Caderno Referencial. Segundo o Ministério da Saúde, são considerados aspectos como proteção dos participantes, qualidade dos dados, vieses algorítmicos, transparência, explicabilidade, supervisão humana e monitoramento contínuo.

Onde a LGPD entra nessa discussão?

Em saúde, Inteligência Artificial frequentemente depende de grandes volumes de dados pessoais, muitos deles classificados pela LGPD como dados pessoais sensíveis.

Prontuários, exames, diagnósticos, informações genéticas, hábitos de saúde e históricos de utilização de serviços podem participar de diferentes etapas de coleta, preparação, treinamento, validação ou operação de soluções de IA.

Por isso, uma avaliação de risco de IA dificilmente pode ser dissociada de perguntas clássicas da LGPD: quais dados são tratados? Qual a finalidade? Quem possui acesso? Quem são os operadores? Há transferência internacional? Por quanto tempo os dados são mantidos? Quais medidas técnicas e administrativas os protegem?

É justamente por isso que LGPD para HealthTechs não deve ser tratada apenas como criação de políticas e termos de privacidade. Governança começa por compreender processos, sistemas, pessoas, fornecedores e fluxos reais de informação. Sem termos estas informações disponíveis é praticamente impossível entender o cenário macro e os riscos aos titulares. E como mitigá-los, reduzindo riscos para ambas as partes: titulares e organizações.

Importante frisar que a Lei Geral de Proteção de Dados contempla algumas situações específicas, já para o mercado da saúde:

  • É vedado às operadoras de planos privados de assistência à saúde o tratamento de dados de saúde para a prática de seleção de riscos na contratação de qualquer modalidade, assim como na contratação e exclusão de beneficiários.
  • Na realização de estudos em saúde pública, os órgãos de pesquisa poderão ter acesso a bases de dados pessoais, que serão tratados exclusivamente dentro do órgão e estritamente para a finalidade de realização de estudos e pesquisas e mantidos em ambiente controlado e seguro, conforme práticas de segurança previstas em regulamento específico e que incluam, sempre que possível, a anonimização ou pseudonimização dos dados, bem como considerem os devidos padrões éticos relacionados a estudos e pesquisas.
    • A divulgação dos resultados ou de qualquer excerto do estudo ou da pesquisa de que trata o caput deste artigo em nenhuma hipótese poderá revelar dados pessoais.
    • O órgão de pesquisa será o responsável pela segurança da informação prevista no caput deste artigo, não permitida, em circunstância alguma, a transferência dos dados a terceiro.

Mapear processos e dados torna-se ainda mais importante com IA

Um bom programa de privacidade precisa saber onde estão os dados e como eles circulam.

Isso se torna ainda mais relevante em empresas que utilizam soluções de startups (terceiros) baseadas em Inteligência Artificial. Uma mesma jornada pode envolver aplicativo, API, prontuário eletrônico, plataforma SaaS, ambientes cloud, ferramenta de analytics e serviços externos de IA para análise de dados. Sem mapeamento, é dificílimo até identificar todos os participantes daquela cadeia de tratamento e os riscos de cada parte. Também, fica difícil avaliar de forma ampla, as medidas de segurança aplicadas por cada provedor nesta cadeia e se os riscos justificam a qualidade do ‘output’.

Ferramentas como o DPO Helper ajudam a estruturar inventários de processos, sistemas, tratamentos, operadores e riscos, criando uma visão centralizada que pode apoiar tanto programas de LGPD quanto iniciativas de Governança de IA.

Shadow AI: o que a empresa não enxerga também gera risco

Um dos maiores desafios atuais é que nem toda IA utilizada pela organização foi formalmente contratada por compras ou homologada por TI/jurídico/privacidade.

Pesquisa da SAP em parceria com a Oxford Economics, repercutida pela Forbes Brasil, apontou que 82% das organizações brasileiras têm funcionários utilizando ferramentas de IA de terceiros sem aprovação ou supervisão formal, ao menos ocasionalmente.

O problema não é apenas qual ferramenta está sendo utilizada, mas quais informações estão sendo enviadas para ela.

O relatório Cost of a Data Breach 2025, da IBM, baseado em pesquisa do Ponemon Institute com 600 organizações, apontou que 63% das organizações estudadas não possuíam políticas de governança de IA. Organizações com alto nível de Shadow AI apresentaram custo médio de incidentes cerca de US$ 670 mil superior.

Outro levantamento, o Cloud and Threat Report da Netskope, encontrou uso de aplicações SaaS de IA generativa em 89% das organizações analisadas. A pesquisa também identificou grande utilização de contas pessoais não gerenciadas e aumento contínuo do volume de dados enviado às ferramentas.

Esse cenário reforça um princípio essencial: não é possível governar aquilo que a organização não consegue enxergar.

Empresas precisam conhecer as soluções utilizadas, identificar seus responsáveis e compreender cada um dos casos de uso. Um Comitê de Governança de IA pode ajudar a estabelecer critérios de aprovação, responsabilidades e mecanismos para acompanhamento contínuo.

Isso não significa proibir inovação. Pelo contrário: quando existem ferramentas corporativas aprovadas, processos claros e orientação aos usuários, colaboradores conseguem experimentar IA com maior segurança.

O DPO precisa assumir uma postura proativa

Nesse cenário, o DPO não deveria conhecer um novo tratamento apenas quando ocorre um incidente.

O Encarregado pode (e deve) atuar proativamente na identificação de novas necessidades através de um contato próximo com os times de negócio e inovação. Deve antecipar-se ao problema de “pões em produção e valida depois”. Deve criar uma cultura de colaboração, sendo visto como um parceiro interno que ajuda a viabilizar soluções/produtos sem expôr organizações a riscos desnecessários.

Também deve participar da preparação dos RIPDs/DPIAs e trabalhar junto com Segurança, Jurídico, Tecnologia, e times de Desenvolvimento de sistemas. É justamente essa integração que defendemos ao falar sobre a importância de um DPO multidisciplinar.

O que é a MARIAH? E porque é relevante para HealthTechs e InsurTechs?

A MARIAH foi criada especificamente para pesquisas envolvendo seres humanos e não substitui outros processos regulatórios ou de conformidade. Mas o raciocínio utilizado pelo Ministério da Saúde transmite uma mensagem importante para todo o mercado: IA precisa ser avaliada considerando contexto, dados, riscos, pessoas afetadas, controles e monitoramento contínuo.

A MARIAH pode ser entendida como uma espécie de checklist estruturado de riscos para pesquisas que usam Inteligência Artificial. A ideia é ajudar pesquisadores e Comitês de Ética a responder perguntas simples, mas importantes: que tipo de IA está sendo usada? Que dados ela acessa? Pode gerar decisões erradas ou injustas? Existe supervisão humana? Há risco para os participantes?

Na prática, a MARIAH procura evitar que o uso de IA em pesquisas seja tratado como uma “caixa-preta”. Ela ajuda a olhar para pontos como qualidade dos dados, possibilidade de vieses, transparência do funcionamento da ferramenta, segurança das informações, proteção da privacidade e capacidade de explicar ou revisar uma decisão tomada com apoio de IA. Quanto maior o risco identificado, maior deve ser o cuidado e o nível de controle adotado.

Um exemplo simples: imagine uma pesquisa médica que utiliza IA para analisar exames e sugerir quais pacientes podem ter maior risco de desenvolver determinada doença. A MARIAH ajuda a avaliar se os dados utilizados são adequados, se o modelo pode favorecer ou prejudicar determinados grupos, se um médico revisará o resultado e o que acontece caso a IA erre.

Ela também ajuda a definir medidas de mitigação. Isso pode significar limitar quais dados são usados, anonimizar informações, exigir revisão humana, restringir o acesso à ferramenta, registrar decisões, monitorar resultados ou rever periodicamente o funcionamento do sistema.

A MARIAH, portanto, não é uma certificação nem uma autorização automática para usar IA. Ela é um instrumento de apoio à análise ética e de risco. E também não substitui outras obrigações legais, como a LGPD. Seu principal valor está em transformar uma discussão abstrata sobre “usar IA com responsabilidade” em uma avaliação mais concreta sobre riscos, controles e proteção das pessoas envolvidas na pesquisa.

Para organizações que tratam dados de saúde, seguros ou outros dados sensíveis, esse modelo reforça a necessidade de integrar LGPD, Governança de Dados, Governança de IA e Segurança da Informação.

Como a Macher Tecnologia pode ajudar sua empresa

A Macher Tecnologia apoia organizações na estruturação de programas de Governança de IA, combinando competências de privacidade, proteção de dados, cybersecurity, tecnologia e negócios.

Podemos apoiar desde o diagnóstico de Shadow AI e inventário de ferramentas até a elaboração de políticas, avaliação de riscos, definição de processos de aprovação, análise de fornecedores, estruturação de Comitês de Governança de IA e programas de treinamento e conscientização.

Por meio do nosso serviço de DPO-as-a-Service, o DPO também pode apoiar continuamente colaboradores e gestores na avaliação de novos usos de IA e na integração entre Governança de IA, LGPD e segurança da informação.

Em um cenário no qual 82% das empresas brasileiras já identificam algum nível de uso não supervisionado de IA, não saber como seus colaboradores utilizam Inteligência Artificial talvez seja um risco maior do que a própria tecnologia.

Se sua organização precisa de apoio com a LGPD, IA ou cibersegurança, entre em contato com nosso time de consultores!

Sobre a Macher Tecnologia

A Macher Tecnologia é uma empresa especializada em soluções Digital, focada em privacidade e proteção de dados. No mercado desde 2018, suporta clientes de diferentes indústrias em suas jornadas de conformidade, de forma multidisciplinar e hands-on.

Com uma abordagem inovadora, a Macher Tecnologia auxilia empresas na implementação de estratégias eficazes de conformidade com LGPD e GDPR, fornecendo consultoria, treinamento e ferramentas tecnológicas para gestão de riscos e proteção de dados corporativos.

Entre em contato e saiba como podemos ajudar sua organização hoje mesmo!

Suportamos sua empresa na jornada de conformidade e adequação com a LGPD!

Conheça toda nossa linha de atuação consultiva na Lei Geral de Proteção de Dados.

CONSULTORIA, TREINAMENTOS E PROJETOS DE ADEQUAÇÃO

DPO AS A SERVICE

Sair da versão mobile