A LGPD para clínicas exige que consultórios e estabelecimentos de saúde tratem dados de pacientes com base legal definida, segurança adequada e transparência. Como dados de saúde são classificados como sensíveis pela Lei nº 13.709/2018, a proteção precisa ser reforçada. Na prática, adequar-se significa mapear informações, definir responsáveis, adotar segurança técnica e informar claramente os pacientes sobre o uso de seus dados.
Este guia foi escrito para profissionais de saúde, gestores e responsáveis administrativos que precisam entender, de forma objetiva e sem juridiquês excessivo, o que a Lei Geral de Proteção de Dados exige e como colocar a conformidade em prática no dia a dia da clínica.
O que é a LGPD e por que ela afeta clínicas e consultórios?
A LGPD (Lei nº 13.709/2018) é a legislação brasileira que regula o tratamento de dados pessoais por empresas e órgãos públicos. Ela entrou em vigor em setembro de 2020, e as sanções administrativas passaram a ser aplicáveis a partir de agosto de 2021. A fiscalização é feita pela Autoridade Nacional de Proteção de Dados (ANPD).
Clínicas lidam intensamente com dados pessoais e, principalmente, com dados sensíveis. Segundo o artigo 5º da LGPD, dados sobre a saúde de uma pessoa recebem essa classificação especial — assim como dados sobre vida sexual, dados genéticos e biométricos. Isso significa que o histórico clínico, exames, diagnósticos e até a simples informação de que alguém é seu paciente merecem proteção reforçada.
Alguns exemplos de dados tratados no dia a dia da clínica:
- Dados de identificação: nome, CPF, RG, endereço, telefone e e-mail.
- Dados sensíveis de saúde: prontuário, diagnósticos, prescrições, exames e evolução clínica.
- Dados financeiros: informações de pagamento, dados de convênio e faturamento.
- Dados de menores: exigem cuidado adicional e consentimento de um dos pais ou responsável.
Quais são os principais conceitos da LGPD que a clínica precisa dominar?
Antes de estruturar a conformidade, é importante entender o vocabulário da lei. Esses termos aparecem em contratos, políticas e comunicações com pacientes.
| Termo | O que significa na prática |
|---|---|
| Titular | O paciente — a pessoa a quem os dados se referem. |
| Controlador | A clínica, que decide como e por que os dados são tratados. |
| Operador | Terceiros que tratam dados a pedido da clínica (ex.: software de gestão, laboratório parceiro). |
| Encarregado (DPO) | Pessoa responsável por ser o canal entre a clínica, os pacientes e a ANPD. |
| Base legal | A justificativa jurídica que autoriza o tratamento de cada dado. |
Qual base legal usar para tratar dados de saúde?
Um erro comum é achar que tudo depende do consentimento do paciente. Na verdade, a LGPD prevê hipóteses específicas para dados sensíveis no artigo 11. Para clínicas, as bases mais relevantes são:
- Tutela da saúde: o tratamento de dados por profissionais de saúde, serviços de saúde ou autoridade sanitária é permitido justamente para prestação de assistência. Essa é a base principal para o atendimento clínico.
- Cumprimento de obrigação legal ou regulatória: por exemplo, a guarda do prontuário exigida por normas do Conselho Federal de Medicina.
- Consentimento: necessário para finalidades que não se enquadram nas anteriores, como marketing, envio de comunicações promocionais ou uso de imagem.
Ou seja: você não precisa de consentimento para registrar o prontuário do paciente atendido, mas precisa dele para enviar campanhas de e-mail marketing ou publicar um “antes e depois” nas redes sociais.
Como adequar a clínica à LGPD na prática?
A conformidade não é um documento único, e sim um conjunto de processos. Veja um roteiro em etapas que qualquer clínica, independentemente do porte, pode seguir.
- Mapeie os dados (data mapping): liste quais dados você coleta, onde ficam armazenados, quem tem acesso e com quem são compartilhados. Sem esse inventário, nenhuma outra etapa funciona bem.
- Defina a base legal de cada tratamento: para cada finalidade (atendimento, cobrança, marketing), registre qual base da LGPD a autoriza.
- Nomeie um encarregado (DPO): pode ser um profissional interno ou terceirizado. O nome e contato devem ser divulgados publicamente.
- Elabore a Política de Privacidade: documento claro informando quais dados são coletados, para quê e quais os direitos do paciente.
- Revise contratos com fornecedores: laboratórios, contabilidade e sistemas devem ter cláusulas de proteção de dados. Eles são operadores e podem gerar responsabilidade compartilhada.
- Implemente segurança técnica: senhas individuais, controle de acesso, backup e criptografia sempre que possível.
- Treine a equipe: recepção, enfermagem e administrativo precisam entender o que podem ou não fazer com dados de pacientes.
- Crie um plano de resposta a incidentes: defina o que fazer em caso de vazamento, incluindo a comunicação à ANPD e aos titulares afetados.
Boa parte dessas medidas se apoia na tecnologia. Um prontuário eletrônico bem configurado já ajuda a atender vários requisitos da lei: acesso restrito por login, registro de quem visualizou cada informação (trilha de auditoria) e armazenamento seguro em nuvem. Ferramentas em papel ou planilhas soltas dificultam demais o controle exigido pela LGPD.
O que é o RIPD e quando ele é necessário?
O RIPD (Relatório de Impacto à Proteção de Dados Pessoais) é um documento que descreve os tratamentos de dados que podem gerar riscos às liberdades e direitos dos titulares, junto com as medidas para mitigá-los. A ANPD pode solicitá-lo, especialmente quando há tratamento em larga escala de dados sensíveis — cenário comum em clínicas maiores e redes. Para consultórios pequenos, um relatório simplificado costuma ser suficiente, mas ter o processo mapeado é essencial.
Quais são os direitos dos pacientes segundo a LGPD?
O paciente, como titular dos dados, possui uma série de direitos previstos no artigo 18 da lei. A clínica deve estar preparada para atender essas solicitações em prazo razoável e por meio de um canal claro.
- Confirmação e acesso: saber se a clínica trata seus dados e ter acesso a eles.
- Correção: corrigir dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação: de dados desnecessários ou tratados em desconformidade.
- Portabilidade: transferência dos dados a outro fornecedor, quando aplicável.
- Informação sobre compartilhamento: saber com quais entidades os dados foram compartilhados.
- Revogação do consentimento: retirar a autorização dada anteriormente.
Atenção a um ponto delicado: o direito de eliminação não se sobrepõe à obrigação legal de guarda do prontuário. As normas do Conselho Federal de Medicina determinam a conservação do prontuário por prazo mínimo de 20 anos a contar do último registro. Portanto, mesmo que o paciente peça a exclusão, a clínica deve manter o prontuário pelo período exigido por lei.
Quais as sanções por descumprir a LGPD?
Ignorar a LGPD pode custar caro — financeira e reputacionalmente. A ANPD pode aplicar sanções administrativas previstas no artigo 52 da lei. As principais são:
| Sanção | Detalhe |
|---|---|
| Advertência | Com prazo para adoção de medidas corretivas. |
| Multa simples | Até 2% do faturamento da empresa, limitada a R$ 50 milhões por infração. |
| Multa diária | Observado o mesmo limite total. |
| Publicização da infração | Tornar público que a empresa cometeu a violação — dano de imagem relevante. |
| Bloqueio ou eliminação de dados | Referentes à infração cometida. |
Além das multas, há o risco de ações judiciais movidas por pacientes e o dano de reputação, que em saúde é especialmente sensível — a confiança é a base da relação médico-paciente. Vale lembrar que a ANPD tem priorizado orientação e adequação, mas isso não elimina a responsabilidade da clínica.
Como conectar LGPD, gestão e rotina da clínica?
Conformidade não é um projeto que começa e termina — é cultura. Ela se conecta a praticamente todas as áreas da operação. No controle financeiro, por exemplo, dados de pagamento e convênio também são pessoais e precisam de proteção. Já na comunicação com pacientes, campanhas de lembrete e confirmação de consulta devem respeitar as bases legais adequadas.
A propósito, ferramentas de confirmação automática ajudam bastante a reduzir faltas na clínica, mas o envio de mensagens deve estar amparado em finalidade legítima e com transparência sobre o uso do contato. Sempre ofereça ao paciente a opção de não receber comunicações não essenciais.
Um resumo do que uma clínica em conformidade costuma ter estruturado:
- Inventário de dados atualizado.
- Política de Privacidade publicada e acessível.
- Termo de consentimento para finalidades específicas.
- Encarregado (DPO) definido e divulgado.
- Contratos com operadores contendo cláusulas de proteção de dados.
- Sistema seguro com controle de acesso e backup.
- Equipe treinada e plano de resposta a incidentes.
Perguntas frequentes
Consultórios pequenos também precisam se adequar à LGPD?
Sim. A LGPD não faz distinção por porte quando o assunto são dados sensíveis de saúde. A ANPD prevê tratamento diferenciado e regras simplificadas para pequenos negócios em alguns aspectos operacionais, mas as obrigações essenciais — base legal, segurança e transparência — valem para qualquer clínica ou consultório.
Preciso de consentimento para atender um paciente?
Não para o atendimento em si. O tratamento de dados para prestação de assistência à saúde é amparado pela base legal de “tutela da saúde” do artigo 11 da LGPD. O consentimento se torna necessário para finalidades adicionais, como marketing, uso de imagem ou envio de comunicações promocionais.
Posso excluir o prontuário se o paciente pedir?
Não durante o prazo legal de guarda. As normas do Conselho Federal de Medicina exigem a conservação do prontuário por, no mínimo, 20 anos a partir do último registro. A obrigação legal de guarda prevalece sobre o pedido de exclusão, embora dados usados para outras finalidades (como marketing) possam ser eliminados.
Quem deve ser o encarregado (DPO) da clínica?
Pode ser um profissional interno (por exemplo, o gestor administrativo) ou um serviço terceirizado especializado. O importante é que a pessoa tenha condições de atuar como canal entre pacientes, clínica e ANPD, e que seu nome e contato estejam publicamente disponíveis.
O que fazer em caso de vazamento de dados?
Acionar o plano de resposta a incidentes: conter o problema, avaliar o risco aos titulares e, quando o incidente puder gerar risco ou dano relevante, comunicar a ANPD e os pacientes afetados em prazo razoável. Documentar todo o ocorrido é fundamental para demonstrar boa-fé e diligência.
Este conteúdo tem caráter informativo e não substitui a orientação de um advogado ou consultor especializado em proteção de dados. Cada clínica deve avaliar sua realidade específica.
Menos cliques, mais cuidado na sua clínica.
Agenda, prontuário e financeiro em um só sistema. Teste grátis por 7 dias, sem cartão.
Criar minha conta grátis