← Blog Gestão de clínicas

LGPD para clínicas: guia prático de conformidade

Por Equipe MenosClique ·

A LGPD para clínicas exige que consultórios e estabelecimentos de saúde tratem dados de pacientes com base legal definida, segurança adequada e transparência. Como dados de saúde são classificados como sensíveis pela Lei nº 13.709/2018, a proteção precisa ser reforçada. Na prática, adequar-se significa mapear informações, definir responsáveis, adotar segurança técnica e informar claramente os pacientes sobre o uso de seus dados.

Este guia foi escrito para profissionais de saúde, gestores e responsáveis administrativos que precisam entender, de forma objetiva e sem juridiquês excessivo, o que a Lei Geral de Proteção de Dados exige e como colocar a conformidade em prática no dia a dia da clínica.

O que é a LGPD e por que ela afeta clínicas e consultórios?

A LGPD (Lei nº 13.709/2018) é a legislação brasileira que regula o tratamento de dados pessoais por empresas e órgãos públicos. Ela entrou em vigor em setembro de 2020, e as sanções administrativas passaram a ser aplicáveis a partir de agosto de 2021. A fiscalização é feita pela Autoridade Nacional de Proteção de Dados (ANPD).

Clínicas lidam intensamente com dados pessoais e, principalmente, com dados sensíveis. Segundo o artigo 5º da LGPD, dados sobre a saúde de uma pessoa recebem essa classificação especial — assim como dados sobre vida sexual, dados genéticos e biométricos. Isso significa que o histórico clínico, exames, diagnósticos e até a simples informação de que alguém é seu paciente merecem proteção reforçada.

Alguns exemplos de dados tratados no dia a dia da clínica:

  • Dados de identificação: nome, CPF, RG, endereço, telefone e e-mail.
  • Dados sensíveis de saúde: prontuário, diagnósticos, prescrições, exames e evolução clínica.
  • Dados financeiros: informações de pagamento, dados de convênio e faturamento.
  • Dados de menores: exigem cuidado adicional e consentimento de um dos pais ou responsável.

Quais são os principais conceitos da LGPD que a clínica precisa dominar?

Antes de estruturar a conformidade, é importante entender o vocabulário da lei. Esses termos aparecem em contratos, políticas e comunicações com pacientes.

Termo O que significa na prática
Titular O paciente — a pessoa a quem os dados se referem.
Controlador A clínica, que decide como e por que os dados são tratados.
Operador Terceiros que tratam dados a pedido da clínica (ex.: software de gestão, laboratório parceiro).
Encarregado (DPO) Pessoa responsável por ser o canal entre a clínica, os pacientes e a ANPD.
Base legal A justificativa jurídica que autoriza o tratamento de cada dado.

Um erro comum é achar que tudo depende do consentimento do paciente. Na verdade, a LGPD prevê hipóteses específicas para dados sensíveis no artigo 11. Para clínicas, as bases mais relevantes são:

  • Tutela da saúde: o tratamento de dados por profissionais de saúde, serviços de saúde ou autoridade sanitária é permitido justamente para prestação de assistência. Essa é a base principal para o atendimento clínico.
  • Cumprimento de obrigação legal ou regulatória: por exemplo, a guarda do prontuário exigida por normas do Conselho Federal de Medicina.
  • Consentimento: necessário para finalidades que não se enquadram nas anteriores, como marketing, envio de comunicações promocionais ou uso de imagem.

Ou seja: você não precisa de consentimento para registrar o prontuário do paciente atendido, mas precisa dele para enviar campanhas de e-mail marketing ou publicar um “antes e depois” nas redes sociais.

Como adequar a clínica à LGPD na prática?

A conformidade não é um documento único, e sim um conjunto de processos. Veja um roteiro em etapas que qualquer clínica, independentemente do porte, pode seguir.

  1. Mapeie os dados (data mapping): liste quais dados você coleta, onde ficam armazenados, quem tem acesso e com quem são compartilhados. Sem esse inventário, nenhuma outra etapa funciona bem.
  2. Defina a base legal de cada tratamento: para cada finalidade (atendimento, cobrança, marketing), registre qual base da LGPD a autoriza.
  3. Nomeie um encarregado (DPO): pode ser um profissional interno ou terceirizado. O nome e contato devem ser divulgados publicamente.
  4. Elabore a Política de Privacidade: documento claro informando quais dados são coletados, para quê e quais os direitos do paciente.
  5. Revise contratos com fornecedores: laboratórios, contabilidade e sistemas devem ter cláusulas de proteção de dados. Eles são operadores e podem gerar responsabilidade compartilhada.
  6. Implemente segurança técnica: senhas individuais, controle de acesso, backup e criptografia sempre que possível.
  7. Treine a equipe: recepção, enfermagem e administrativo precisam entender o que podem ou não fazer com dados de pacientes.
  8. Crie um plano de resposta a incidentes: defina o que fazer em caso de vazamento, incluindo a comunicação à ANPD e aos titulares afetados.

Boa parte dessas medidas se apoia na tecnologia. Um prontuário eletrônico bem configurado já ajuda a atender vários requisitos da lei: acesso restrito por login, registro de quem visualizou cada informação (trilha de auditoria) e armazenamento seguro em nuvem. Ferramentas em papel ou planilhas soltas dificultam demais o controle exigido pela LGPD.

O que é o RIPD e quando ele é necessário?

O RIPD (Relatório de Impacto à Proteção de Dados Pessoais) é um documento que descreve os tratamentos de dados que podem gerar riscos às liberdades e direitos dos titulares, junto com as medidas para mitigá-los. A ANPD pode solicitá-lo, especialmente quando há tratamento em larga escala de dados sensíveis — cenário comum em clínicas maiores e redes. Para consultórios pequenos, um relatório simplificado costuma ser suficiente, mas ter o processo mapeado é essencial.

Quais são os direitos dos pacientes segundo a LGPD?

O paciente, como titular dos dados, possui uma série de direitos previstos no artigo 18 da lei. A clínica deve estar preparada para atender essas solicitações em prazo razoável e por meio de um canal claro.

  • Confirmação e acesso: saber se a clínica trata seus dados e ter acesso a eles.
  • Correção: corrigir dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação: de dados desnecessários ou tratados em desconformidade.
  • Portabilidade: transferência dos dados a outro fornecedor, quando aplicável.
  • Informação sobre compartilhamento: saber com quais entidades os dados foram compartilhados.
  • Revogação do consentimento: retirar a autorização dada anteriormente.

Atenção a um ponto delicado: o direito de eliminação não se sobrepõe à obrigação legal de guarda do prontuário. As normas do Conselho Federal de Medicina determinam a conservação do prontuário por prazo mínimo de 20 anos a contar do último registro. Portanto, mesmo que o paciente peça a exclusão, a clínica deve manter o prontuário pelo período exigido por lei.

Quais as sanções por descumprir a LGPD?

Ignorar a LGPD pode custar caro — financeira e reputacionalmente. A ANPD pode aplicar sanções administrativas previstas no artigo 52 da lei. As principais são:

Sanção Detalhe
Advertência Com prazo para adoção de medidas corretivas.
Multa simples Até 2% do faturamento da empresa, limitada a R$ 50 milhões por infração.
Multa diária Observado o mesmo limite total.
Publicização da infração Tornar público que a empresa cometeu a violação — dano de imagem relevante.
Bloqueio ou eliminação de dados Referentes à infração cometida.

Além das multas, há o risco de ações judiciais movidas por pacientes e o dano de reputação, que em saúde é especialmente sensível — a confiança é a base da relação médico-paciente. Vale lembrar que a ANPD tem priorizado orientação e adequação, mas isso não elimina a responsabilidade da clínica.

Como conectar LGPD, gestão e rotina da clínica?

Conformidade não é um projeto que começa e termina — é cultura. Ela se conecta a praticamente todas as áreas da operação. No controle financeiro, por exemplo, dados de pagamento e convênio também são pessoais e precisam de proteção. Já na comunicação com pacientes, campanhas de lembrete e confirmação de consulta devem respeitar as bases legais adequadas.

A propósito, ferramentas de confirmação automática ajudam bastante a reduzir faltas na clínica, mas o envio de mensagens deve estar amparado em finalidade legítima e com transparência sobre o uso do contato. Sempre ofereça ao paciente a opção de não receber comunicações não essenciais.

Um resumo do que uma clínica em conformidade costuma ter estruturado:

  • Inventário de dados atualizado.
  • Política de Privacidade publicada e acessível.
  • Termo de consentimento para finalidades específicas.
  • Encarregado (DPO) definido e divulgado.
  • Contratos com operadores contendo cláusulas de proteção de dados.
  • Sistema seguro com controle de acesso e backup.
  • Equipe treinada e plano de resposta a incidentes.

Perguntas frequentes

Consultórios pequenos também precisam se adequar à LGPD?

Sim. A LGPD não faz distinção por porte quando o assunto são dados sensíveis de saúde. A ANPD prevê tratamento diferenciado e regras simplificadas para pequenos negócios em alguns aspectos operacionais, mas as obrigações essenciais — base legal, segurança e transparência — valem para qualquer clínica ou consultório.

Preciso de consentimento para atender um paciente?

Não para o atendimento em si. O tratamento de dados para prestação de assistência à saúde é amparado pela base legal de “tutela da saúde” do artigo 11 da LGPD. O consentimento se torna necessário para finalidades adicionais, como marketing, uso de imagem ou envio de comunicações promocionais.

Posso excluir o prontuário se o paciente pedir?

Não durante o prazo legal de guarda. As normas do Conselho Federal de Medicina exigem a conservação do prontuário por, no mínimo, 20 anos a partir do último registro. A obrigação legal de guarda prevalece sobre o pedido de exclusão, embora dados usados para outras finalidades (como marketing) possam ser eliminados.

Quem deve ser o encarregado (DPO) da clínica?

Pode ser um profissional interno (por exemplo, o gestor administrativo) ou um serviço terceirizado especializado. O importante é que a pessoa tenha condições de atuar como canal entre pacientes, clínica e ANPD, e que seu nome e contato estejam publicamente disponíveis.

O que fazer em caso de vazamento de dados?

Acionar o plano de resposta a incidentes: conter o problema, avaliar o risco aos titulares e, quando o incidente puder gerar risco ou dano relevante, comunicar a ANPD e os pacientes afetados em prazo razoável. Documentar todo o ocorrido é fundamental para demonstrar boa-fé e diligência.

Este conteúdo tem caráter informativo e não substitui a orientação de um advogado ou consultor especializado em proteção de dados. Cada clínica deve avaliar sua realidade específica.

Menos cliques, mais cuidado na sua clínica.

Agenda, prontuário e financeiro em um só sistema. Teste grátis por 7 dias, sem cartão.

Criar minha conta grátis
Dúvidas? Fale pelo WhatsApp