Pular para o conteúdo

LGPD na clínica: passo a passo para adequação

A8da8f2dd99640f0b61e49cb649d29c0

Adequar sua clínica à LGPD na prática significa mapear quais dados de pacientes você coleta, definir a base legal correta para cada uso, controlar quem acessa o quê, proteger prontuários e organizar o consentimento. Não é um projeto de TI gigante: é um conjunto de decisões e rotinas que qualquer clínica ou consultório pode implementar por etapas, com processos claros e um sistema que ajude a registrar tudo.

A dificuldade, na maioria dos casos, não está na lei em si, mas em como colocá-la no dia a dia da recepção, do consultório e do financeiro. Neste guia, você vai encontrar um passo a passo aplicável à realidade de quem atende pacientes — sem juridiquês e sem alarmismo.

O que a LGPD exige de uma clínica (em linguagem simples)

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) regula como qualquer organização coleta, armazena, usa e compartilha dados pessoais. Para clínicas, ela tem um peso extra: dados de saúde são classificados pela própria lei como dados pessoais sensíveis, que recebem proteção reforçada.

Na prática, isso significa que informações como diagnósticos, evoluções, exames, histórico e até a simples informação de que uma pessoa é sua paciente exigem cuidado maior do que um cadastro comercial comum. A boa notícia é que a lei não pede o impossível — ela pede organização, propósito e responsabilidade.

Três conceitos aparecem o tempo todo e vale entender:

  • Titular: é o paciente, dono dos dados.
  • Controlador: é a clínica, que decide como os dados serão tratados.
  • Operador: quem trata os dados em nome da clínica (por exemplo, o sistema de gestão ou uma empresa de contabilidade).

A Autoridade Nacional de Proteção de Dados (ANPD) é o órgão responsável por fiscalizar e orientar sobre a aplicação da lei. Vale consultar os materiais oficiais no portal da ANPD, que traz guias e orientações atualizadas.

Preciso de consentimento do paciente para tudo?

Essa é a dúvida mais comum — e a resposta prática é: não. A LGPD prevê várias bases legais para tratar dados, e o consentimento é apenas uma delas. Para clínicas, boa parte do tratamento de dados de saúde se apoia em outras bases, como a tutela da saúde (para o atendimento realizado por profissional de saúde) e o cumprimento de obrigação legal (como a guarda de prontuário exigida pelos conselhos).

Isso é importante porque muita clínica tenta “coletar consentimento para tudo” e acaba criando termos confusos e juridicamente frágeis. O caminho correto é identificar, para cada tipo de dado e uso, qual é a base legal adequada:

Situação Base legal típica
Registro do atendimento e prontuário Tutela da saúde
Guarda do prontuário pelo prazo legal Cumprimento de obrigação legal
Emissão de nota fiscal e cobrança Obrigação legal / execução de contrato
Envio de marketing, promoções e novidades Consentimento
Uso de fotos de “antes e depois” Consentimento específico e destacado

Repare que o consentimento aparece justamente onde ele faz sentido: usos que não são necessários para o atendimento em si, como divulgação e marketing. Para fotos de procedimentos estéticos, por exemplo, o consentimento precisa ser específico, informando exatamente para que as imagens serão usadas e por quanto tempo.

Como organizar o consentimento na recepção

O consentimento só é válido quando é livre, informado e inequívoco. Um termo genérico assinado “no automático” tem pouco valor. Algumas boas práticas:

  • Separe o que é necessário para o atendimento do que é opcional (como comunicação por WhatsApp de conteúdos promocionais).
  • Use linguagem clara: o paciente precisa entender o que está autorizando.
  • Registre a data e a forma de coleta do consentimento.
  • Garanta que o paciente possa revogar o consentimento depois — e que isso seja fácil de operacionalizar.

Se a sua clínica trabalha com áreas em que imagem e documentação têm peso especial, vale conferir como estruturar registros e autorizações em contextos sensíveis, como no prontuário psicológico exigido pelo CFP.

Passo a passo para adequar sua clínica à LGPD

Adequação não acontece de uma vez. Funciona melhor como um projeto em etapas, cada uma resolvendo uma parte do problema. Abaixo, um roteiro prático.

Passo 1 — Mapeie os dados que a clínica coleta

Antes de proteger, é preciso saber o que existe. Liste todos os pontos em que a clínica coleta e guarda dados de pacientes:

  1. Cadastro na recepção (nome, CPF, contato, convênio).
  2. Prontuário e evoluções clínicas.
  3. Exames e documentos anexados.
  4. Financeiro (recebimentos, cobranças, inadimplência).
  5. Comunicação (WhatsApp, e-mail, mensagens de confirmação).
  6. Planilhas paralelas e arquivos soltos no computador.

Esse mapeamento costuma revelar o maior problema de muitas clínicas: dados espalhados em planilhas, cadernos e conversas de WhatsApp, sem controle de quem tem acesso. Centralizar essas informações em um único sistema é, por si só, um grande passo de adequação.

Passo 2 — Defina a base legal de cada tratamento

Com o mapa em mãos, associe cada uso à base legal correta, como mostrado na tabela anterior. O objetivo é conseguir responder, para qualquer dado: por que a clínica guarda isso e com qual fundamento? Se a resposta for “não sei” ou “porque sempre foi assim”, há um ajuste a fazer.

Passo 3 — Controle quem acessa o quê

Um dos princípios centrais da LGPD é o da necessidade: cada pessoa deve acessar apenas os dados indispensáveis para a sua função. A recepção não precisa ler a evolução clínica detalhada; um profissional não precisa ver o financeiro completo da clínica; um estagiário não deveria ter acesso irrestrito a prontuários antigos.

Na prática, isso se resolve com controle de acesso e permissões configurado por perfil. Em clínicas com várias especialidades, esse ponto é ainda mais sensível — vale ver como lidar com o prontuário em clínica multidisciplinar e quem pode ver o quê.

Boas práticas de acesso:

  • Cada colaborador com login individual (nada de senha compartilhada).
  • Perfis de acesso por função (recepção, profissional, gestor, financeiro).
  • Registro de quem acessou e alterou informações (trilha de auditoria).
  • Revisão periódica: quem saiu da clínica precisa ter o acesso encerrado.

Passo 4 — Proteja e faça a guarda correta dos prontuários

Prontuário exige atenção dupla: precisa ser guardado por prazos definidos pela legislação e pelos conselhos profissionais e, ao mesmo tempo, protegido contra acesso indevido e perda. O Conselho Federal de Medicina, por exemplo, estabelece na Resolução CFM nº 1.821/2007 o prazo mínimo de 20 anos para a guarda dos prontuários a partir do último registro.

Isso significa que jogar prontuário fora “para liberar espaço” ou perder dados em um computador que quebrou não são apenas problemas operacionais — podem representar descumprimento legal. A guarda de prontuário em ambiente digital, com backup e controle de acesso, resolve os dois lados: preserva pelo prazo exigido e protege o conteúdo.

Para especialidades que lidam com sigilo reforçado, como saúde mental, o cuidado é ainda maior. Veja como organizar isso no artigo sobre prontuário psiquiátrico, sigilo e acesso na prática.

Passo 5 — Cuide da segurança técnica dos dados

A LGPD fala em adotar medidas de segurança “técnicas e administrativas” adequadas. Não existe uma lista fechada, mas há um conjunto de práticas que qualquer clínica deveria ter:

Medida Por que importa
Backup automático Evita perda de dados por falha de equipamento
Criptografia Protege os dados mesmo se forem interceptados
Login individual e senha forte Impede acesso não autorizado
Controle de acesso por perfil Garante o princípio da necessidade
Trilha de auditoria Permite saber quem fez o quê

Grande parte dessas medidas já vem embutida quando a clínica usa uma plataforma pensada para segurança e LGPD, em vez de manter informações em planilhas locais e pastas sem proteção. A diferença entre um arquivo Excel no desktop da recepção e um sistema com backup e permissões é enorme do ponto de vista de risco.

Passo 6 — Prepare a clínica para atender aos direitos do paciente

A lei garante ao paciente direitos como acessar seus dados, corrigir informações erradas, saber com quem seus dados são compartilhados e, em certos casos, solicitar exclusão. A clínica precisa ter um processo simples para responder a esses pedidos.

Isso não exige um departamento jurídico. Basta definir um responsável (pode ser o próprio gestor), um canal de contato e um prazo interno de resposta. Ter os dados centralizados facilita muito: se tudo está no cadastro do paciente dentro do sistema, atender a um pedido de acesso é questão de minutos, não de garimpar informação em vários lugares.

Como manter a adequação no dia a dia (e não só no papel)

Adequação não é um documento que fica na gaveta. Ela vive nas rotinas da equipe. Alguns pontos ajudam a manter tudo de pé ao longo do tempo:

  • Treinamento da equipe: recepção e profissionais precisam entender por que não se compartilha senha e por que não se comenta dado de paciente em grupo de WhatsApp.
  • Cuidado na comunicação: mensagens de confirmação e lembrete devem evitar expor informações sensíveis. Um lembrete de consulta não precisa citar diagnóstico ou procedimento.
  • Contratos com fornecedores: quem trata dados em nome da clínica (sistema, contabilidade) deve ter compromisso formal com a proteção desses dados.
  • Revisão periódica: acessos, permissões e processos mudam à medida que a clínica cresce.

Vale lembrar que boas práticas de LGPD conversam diretamente com a organização geral da clínica. Uma operação que já centraliza agenda, prontuário e controle financeiro em um só lugar tem muito mais facilidade para proteger dados — porque não há informação espalhada. E, ao acompanhar seus números com bons indicadores de gestão, o gestor consegue enxergar riscos operacionais antes que virem problemas.

Erros comuns que expõem a clínica

Na hora de aplicar a LGPD, alguns deslizes se repetem em muitas clínicas. Reconhecê-los ajuda a corrigir rápido:

  1. Senha compartilhada entre a equipe da recepção — impossível saber quem acessou o quê.
  2. Planilhas paralelas com dados de pacientes fora do sistema, sem proteção.
  3. Termos de consentimento genéricos, que tentam cobrir tudo e acabam não valendo para nada.
  4. WhatsApp pessoal da recepcionista com fotos e documentos de pacientes.
  5. Falta de backup, apostando que “nunca vai acontecer nada”.
  6. Acesso irrestrito, em que todo mundo vê tudo, inclusive dados que não usa.

Corrigir esses pontos já coloca a clínica em um patamar muito mais seguro — e, na maioria das vezes, envolve mais mudança de processo do que investimento pesado.

Por onde começar hoje

Se você quer dar o primeiro passo ainda esta semana, comece pelo mais simples e de maior impacto: garanta que cada colaborador tenha login individual, elimine senhas compartilhadas e mova as planilhas soltas de pacientes para um ambiente único e protegido. Depois, avance para o mapeamento completo e o ajuste das bases legais.

A adequação à LGPD é, no fundo, uma consequência natural de uma clínica bem organizada. Quanto mais centralizada, controlada e auditável for a sua operação, mais fácil é proteger os dados dos pacientes — e mais tranquilo é o dia a dia de quem cuida deles. Para aprofundar os conceitos, vale consultar a página de referência sobre LGPD na saúde.

Perguntas frequentes

Toda clínica precisa se adequar à LGPD?

Sim. A LGPD se aplica a qualquer organização que trate dados pessoais, independentemente do porte. Um consultório individual também coleta dados de pacientes e, portanto, está sujeito à lei. O tamanho influencia a complexidade das medidas, não a obrigatoriedade.

Preciso de consentimento para guardar o prontuário?

Não. A guarda do prontuário se apoia em bases legais como a tutela da saúde e o cumprimento de obrigação legal, já que os conselhos profissionais exigem a preservação por prazos determinados. O consentimento é necessário para usos que não fazem parte do atendimento, como marketing e divulgação de imagens.

Por quanto tempo devo guardar os prontuários?

Depende da profissão e das normas do conselho correspondente. No caso da medicina, a Resolução CFM nº 1.821/2007 estabelece o prazo mínimo de 20 anos a partir do último registro. Verifique sempre a regra específica da sua especialidade e mantenha os documentos protegidos durante todo o período.

Usar um sistema já deixa minha clínica em conformidade?

Um bom sistema é uma ferramenta importante — oferece backup, controle de acesso, criptografia e trilha de auditoria. Mas a conformidade também depende de processos e do comportamento da equipe, como não compartilhar senhas e cuidar da comunicação. Tecnologia e rotina caminham juntas.

O que fazer se um paciente pedir para acessar ou excluir seus dados?

A clínica deve ter um responsável e um canal definido para receber esses pedidos e respondê-los em prazo razoável. Com os dados centralizados, atender à solicitação é rápido. Lembre-se de que a exclusão pode ser limitada pela obrigação legal de guardar o prontuário por prazo determinado.

Conteúdos relacionados


Continue lendo