Quais dados a empresa pode pedir ao cliente — e como protegê-los? A pergunta ganhou urgência com o vazamento de dados de pacientes do Hospital Israelita Albert Einstein, um dos centros de saúde mais respeitados do país. O caso recoloca uma questão incômoda na mesa de qualquer diretoria: se uma instituição com essa estrutura foi atingida, o que dizer das empresas que pedem CPF, telefone e e-mail no balcão sem saber exatamente por quê? Conforme noticiado pelo Estadão em 9 de outubro de 2026, o hospital começou a notificar individualmente, por e-mail, os pacientes que tiveram dados acessados por criminosos em um ataque cibernético.
Nesta análise, a Folha da Segurança vai além do fato: quais dados as empresas realmente precisam pedir, por que farmácias e supermercados insistem no CPF, como esses dados deveriam ser protegidos e quais recomendações a área de segurança corporativa deve levar às demais áreas da organização.
Em 30 segundos
- O fato: ataque ao Einstein expôs nome, CPF, contatos e dados de saúde de parte dos pacientes.
- A regra: pela LGPD, a empresa só pode pedir o mínimo necessário para uma finalidade informada.
- No caixa: o CPF pode ser exigido acima do limite fiscal do estado — não “por padrão”.
- Para gestores: 7 recomendações práticas, área por área, para reduzir o risco.
🔒 Conteúdo exclusivo para assinantes
Continue lendo com o Premium
Assinantes Premium recebem toda semana a inteligência de riscos que a diretoria vai pedir:
Já é assinante? Entrar com e-mail e senha
- A linha do tempo completa do vazamento de dados no Einstein
- Por que dados de saúde são os mais caros de vazar
- Quais dados a empresa pode pedir ao cliente, segundo a LGPD
- Farmácia e supermercado podem exigir seu CPF? O que diz a lei
- Quatro perguntas antes de entregar (ou pedir) qualquer dado
- 7 recomendações práticas para cada área da empresa
- Como o cidadão deve se proteger após um vazamento
- Análise de inteligência: o que observar nas próximas semanas
