---
title: "Regulador irlandês aplica multa e exige comunicação após falha no serviço de saúde"
author: "Ignácio Afonso"
date: "2026-09-04 07:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/04/regulador-irlandes-aplica-multa-e-exige-comunicacao-apos-falha-no-servico-de-saude/md"
---

## Resumo
- O DPC da Irlanda multou o HSE em 645.000 euros por falhas no armazenamento de registros médicos em papel.
- A investigação começou em 24 de maio de 2024 após duas violações notificadas em outubro e novembro de 2023.
- Invasores acessaram arquivos em hospitais psiquiátricos desativados e expuseram informações em redes sociais.
- Inspeções em 12 locais encontraram documentos em banheiros desativados, depósitos de turfa e contêineres.
- Os arquivos estavam sujeitos a umidade, mofo, excrementos de animais e salas sem iluminação ou aquecimento.
- O HSE deverá realizar auditorias, transferir documentos, destruir registros desnecessários e reformular a gestão dos arquivos físicos.
- A decisão também prevê repreensão, comunicação da violação e revisão de segurança, retenção de dados e protocolos de notificação.

---

Uma falha de guarda transformou registros médicos em prova de que a segurança de dados começa muito antes de um servidor ou de uma senha. O **Health Service Executive (HSE)** foi multado em **645.000 euros** pelo **Data Protection Commission (DPC)** em uma decisão datada de 28 de agosto de 2026, tornada pública em 2 de setembro de 2026. A investigação examinou o armazenamento de documentos físicos em instalações do serviço de saúde da Irlanda e encontrou problemas que atingiam a proteção e a integridade dos arquivos. A história ajuda a desbugar uma ideia antiga, mas ainda recorrente: quando a informação está no papel, ela também precisa de gestão, controle de acesso e condições adequadas de preservação.

## A investigação começou com registros expostos

Antes de chegar à sanção, o DPC iniciou o inquérito em **24 de maio de 2024** para examinar o processamento de dados pessoais nos registros físicos mantidos pelo HSE. Dois incidentes, notificados em **outubro e novembro de 2023**, motivaram a apuração depois que invasores acessaram documentos guardados em hospitais psiquiátricos desativados. As informações foram expostas em redes sociais, o que levou o regulador a investigar como os arquivos eram armazenados e protegidos. A sequência deixa claro que o problema não começou na decisão de 2026, mas na combinação entre documentos sensíveis, instalações sem uso regular e controles insuficientes, ponto que conduziu a investigação para além dos dois acessos inicialmente identificados.

Com a apuração concluída, a decisão final do DPC apontou **falhas graves nas condições físicas de armazenamento** e na integridade dos documentos. O órgão aplicou a multa administrativa, uma repreensão e ordens de conformidade, conforme descrito na [decisão final divulgada sobre o caso](https://www.edpb.europa.eu/news/data-protection-commission-announces-final-decision-following-inquiry-into-the-health-service_en). A determinação também incluiu a comunicação da ocorrência de uma violação de dados pessoais. Na prática, o encerramento da investigação veio acompanhado de tarefas que exigem mudança no modo como o HSE identifica, guarda, revisa e descarta seus registros, em vez de tratar a penalidade como o último capítulo do episódio.

## Quando o arquivo foi parar a lugares inadequados

Essa cronologia ganhou peso quando a inspeção alcançou **12 locais de armazenamento**. Entre os endereços estavam o hospital psiquiátrico desativado St. Loman's, em Mullingar, e o St. Conal's, em Letterkenny, locais associados aos acessos que deram origem ao inquérito. Os registros também foram encontrados em estruturas que não foram apresentadas como arquivos médicos apropriados, incluindo banheiros desativados, depósitos de turfa e contêineres. A descrição revela uma cadeia física espalhada, na qual a existência do documento não garantia que ele pudesse ser localizado, protegido ou consultado de maneira organizada.

Esse inventário deixou de ser uma questão de simples desorganização quando os inspetores encontraram documentos afetados por **umidade, mofo e excrementos de animais**. Relatos também apontaram salas sem iluminação ou aquecimento, condições que comprometiam a preservação dos registros e tornavam mais difícil manuseá-los. O Vice-Comissário do DPC, **Graham Doyle**, descreveu o estado dos arquivos como de "profunda desordem e negligência", segundo a [apuração publicada pela Reuters](https://www.reuters.com/business/healthcare-pharmaceuticals/irish-health-service-operator-fined-storing-data-disused-bathroom-turf-shed-2026-09-02/). A piada sobre um arquivo que não encontra o próprio lugar é ruim, mas o ponto é sério: deterioração física também afeta a segurança, porque um documento danificado pode perder sua integridade e escapar dos processos normais de controle.

## A correção vai além da multa

Depois de identificar os problemas, o regulador ordenou que o HSE conduzisse **auditorias completas** e transferisse os documentos para locais adequados. Auditoria, neste caso, significa revisar de forma sistemática onde os registros estão, quais condições os envolvem e quais medidas precisam ser adotadas para cumprir as exigências aplicáveis. A determinação também exige uma revisão completa de conformidade com o **GDPR**, concentrada em segurança, retenção de dados e protocolos de notificação de violações. Retenção diz respeito à decisão sobre quais documentos ainda precisam permanecer guardados, enquanto a notificação organiza a comunicação de uma ocorrência às autoridades e às pessoas envolvidas quando a regra exigir.

Essa resposta inclui ainda a destruição de registros desnecessários e a reformulação integral do sistema de gestão dos arquivos em papel, conforme o resumo jurídico do caso. O HSE já havia recebido uma multa de **65.000 euros em 2020** por falhas semelhantes, o que dá à decisão atual um peso adicional dentro do histórico da organização. Após a nova sanção, o serviço de saúde pediu desculpas publicamente e aceitou as determinações do regulador. O conjunto de medidas mostra que a correção esperada não termina na transferência das caixas: ela envolve decidir o que deve ser preservado, proteger o que continua necessário e retirar do circuito aquilo que não tem mais justificativa para permanecer armazenado.

## O que o caso desbuga sobre dados em papel

É justamente nesse ponto que a história deixa de ser uma ocorrência distante e passa a interessar a qualquer organização que ainda mantenha documentos físicos. O caso do HSE mostra que **o local de armazenamento faz parte da segurança da informação**, porque um registro pode ser acessado por invasores, exposto em redes sociais, contaminado ou perdido mesmo sem um ataque sofisticado a um sistema eletrônico. A decisão do DPC também associa a proteção dos dados à integridade do documento, isto é, à capacidade de conservar o conteúdo em condições que permitam seu controle e sua consulta. Quando muitos arquivos chegam a um estado de degradação física impossível de manusear ou consultar de forma organizada, a falha atinge tanto a confidencialidade quanto a gestão do acervo.

Agora, o próximo passo anunciado para o HSE está definido pelas ordens de conformidade: realizar as auditorias, levar os documentos a locais adequados, destruir registros obsoletos ou desnecessários, revisar segurança, retenção e notificação de violações, além de reformular a gestão do arquivo físico. A **comunicação da ocorrência** também integra as medidas determinadas pelo regulador, que encerrou o inquérito com multa e repreensão. Para quem administra documentos médicos ou qualquer outro conjunto de dados pessoais, a caixa de ferramentas deixada por este caso é direta: mapear os arquivos, verificar as condições reais de guarda, limitar o acesso, definir prazos de retenção e criar um procedimento formal para comunicar incidentes. O papel pode ser antigo, mas a responsabilidade sobre ele continua atual.