Guia para clínicas e consultórios

LGPD na saúde

Dados de saúde são sensíveis. Por isso, clínicas e consultórios precisam combinar finalidade legítima, acesso mínimo, segurança, transparência e respeito aos direitos do paciente em cada etapa do atendimento.

Dados sensíveis Prontuário médico Segurança
Segurança e privacidade de dados na saúde
Proteção por princípioDo cadastro ao acompanhamento
Acesso responsávelCada perfil vê o necessário
LGPD na saúde, em resumoFinalidade clara para cada uso do dadoProteção reforçada para informações sensíveisTransparência e direitos em toda a jornada
Entenda o essencial

O que é LGPD na saúde?

A LGPD na área da saúde é a aplicação das regras de proteção de dados às informações utilizadas no cuidado, na gestão e no relacionamento com pacientes em clínicas e hospitais. A lei considera dados referentes à saúde como dados pessoais sensíveis, sujeitos a proteção reforçada.

Tratamento não significa apenas compartilhar. Também inclui coletar, consultar, registrar, armazenar, alterar, transmitir e eliminar dados. Assim, a adequação começa antes da consulta e continua mesmo depois que o atendimento termina.

Exemplos de dados sensíveis na saúde
ProntuáriosDiagnósticosExamesPrescriçõesAlergiasDados genéticos e biométricos
Responsabilidades conectadas

Como proteger dados de pacientes na rotina da clínica?

Definir os papéis evita zonas cinzentas e ajuda a transformar a LGPD para clínicas em responsabilidades práticas.

Controlador

Em geral, a clínica ou o consultório decide por que e como os dados serão tratados. Também responde pelas decisões essenciais e pelos direitos dos titulares.

Operador

Trata dados em nome do controlador e conforme suas instruções. Um fornecedor de software pode exercer esse papel de acordo com o contrato e a operação.

Encarregado

Atua como canal entre a organização, os titulares e a Autoridade Nacional de Proteção de Dados, conforme as regras aplicáveis.

Os papéis e as responsabilidades devem ser avaliados conforme o contexto e os contratos de cada organização.

LGPD e prontuário médico

Prontuário protegido contra acessos indevidos

Centralizar o histórico clínico facilita o atendimento, mas exige disciplina. A clínica deve controlar quem acessa, registrar eventos relevantes, preservar a integridade e manter disponibilidade com rotinas de backup e continuidade.

  • Perfis e permissões: cada profissional acessa apenas o necessário para sua função.
  • Rastreabilidade: registros apoiam a apuração de acessos e alterações.
  • Retenção responsável: prazos legais e assistenciais orientam guarda e descarte.
  • Compartilhamento controlado: dados circulam somente com finalidade e proteção adequadas.
Prontuário protegidoVisão ilustrativa de controles
Ativo
Profissional assistencialAcesso clínico
RecepçãoAcesso limitado
GestãoConforme o perfil
Continuidade e backupProteção também é manter a informação disponível quando necessária.
Riscos da rotina

Onde os dados podem escapar do controle da clínica

A proteção precisa acompanhar o trabalho real, inclusive fora do prontuário eletrônico.

WhatsApp e mensagens

Envios ao contato errado, grupos sem controle e aparelhos pessoais podem expor informações clínicas.

Recepção e documentos

Listas impressas, telas abertas, conversas audíveis e fichas sobre o balcão ampliam riscos desnecessários.

Planilhas e exportações

Cópias fora do sistema perdem controle de acesso, atualização, rastreabilidade e descarte.

Senhas e dispositivos

Credenciais compartilhadas e equipamentos sem bloqueio dificultam identificar e limitar acessos.

Fornecedores e integrações

Cada serviço conectado deve ter finalidade, responsabilidade e proteção avaliadas no contrato.

IA e transcrição

Novos recursos pedem transparência, acesso controlado, revisão profissional e regras claras de uso.

Direitos do paciente

Transparência gera confiança antes, durante e depois do atendimento

O titular pode exercer direitos previstos na LGPD, como confirmação do tratamento, acesso, correção e informações sobre compartilhamento. Outros pedidos, como eliminação, bloqueio ou portabilidade, dependem dos requisitos e limites legais aplicáveis.

Confirmação e acessoCorreção de dadosInformação sobre compartilhamentoRevogação do consentimentoRevisão de decisões automatizadasCanal claro para solicitações
Da teoria para a rotina

Checklist de LGPD para clínicas e consultórios

Use estes passos como ponto de partida para organizar um programa contínuo de privacidade e segurança.

  1. 01Mapear quais dados entram, onde ficam, por quem passam e com quem são compartilhados.
  2. 02Registrar a finalidade e a hipótese legal adequada para cada atividade de tratamento.
  3. 03Definir controlador, operadores, encarregado e responsabilidades internas com clareza.
  4. 04Aplicar o menor privilégio possível a perfis, acessos e permissões da equipe.
  5. 05Criar regras para WhatsApp, documentos impressos, exportações e trabalho remoto.
  6. 06Manter backups, plano de continuidade e procedimento de resposta a incidentes.
  7. 07Revisar contratos de fornecedores e registrar os serviços que processam dados.
  8. 08Treinar a equipe e revisar periodicamente riscos, acessos, políticas e processos.
Tecnologia a favor das boas práticas

Como um software médico pode apoiar a LGPD na saúde

O Medics reúne informações clínicas em um ambiente estruturado e oferece recursos que ajudam a reduzir a dispersão de dados, organizar acessos e sustentar uma rotina mais segura.

Conhecer o Medics
Perfis e controle de acesso

Permissões ajudam a limitar a informação conforme a responsabilidade de cada usuário.

Base clínica centralizada

Menos arquivos soltos e planilhas paralelas na jornada do paciente.

Rastreabilidade operacional

Registros apoiam governança, acompanhamento e investigação de eventos.

Backup e continuidade

Disponibilidade também faz parte da proteção da informação assistencial.

O Medics apoia controles técnicos e operacionais, mas nenhum software, isoladamente, torna uma organização adequada à LGPD.

Dúvidas frequentes

Perguntas sobre LGPD na área da saúde

O que é LGPD na saúde?

É a aplicação da Lei Geral de Proteção de Dados às informações tratadas por clínicas, consultórios, hospitais, laboratórios e profissionais de saúde. Como dados de saúde são sensíveis, seu uso exige finalidade legítima, hipótese legal adequada, segurança, transparência e respeito aos direitos do titular.

Dados de saúde são considerados dados pessoais sensíveis?

Sim. Informações sobre saúde, genética e biometria vinculadas a uma pessoa recebem proteção reforçada pela LGPD. Prontuários, diagnósticos, exames, prescrições e alergias são exemplos comuns na rotina assistencial.

Uma clínica pequena também precisa se adequar à LGPD?

Sim. O porte pode influenciar algumas obrigações e medidas, mas não elimina o dever de proteger dados pessoais, atuar com base legal, informar os titulares e responder a incidentes e solicitações.

É necessário pedir consentimento para todo tratamento de dados de saúde?

Não necessariamente. A LGPD prevê hipóteses específicas para dados sensíveis, como tutela da saúde, cumprimento de obrigação legal e proteção da vida, além do consentimento em situações aplicáveis. A hipótese correta depende da finalidade e do contexto de cada operação.

Como a LGPD se aplica ao prontuário médico?

O prontuário deve ser acessado apenas por pessoas autorizadas e mantido com controles de segurança, rastreabilidade, disponibilidade e regras de retenção. A clínica também precisa definir quando e com quem os dados podem ser compartilhados.

A clínica pode usar WhatsApp para trocar dados de pacientes?

O canal exige cautela. É necessário limitar o conteúdo ao estritamente necessário, confirmar destinatários, orientar a equipe, evitar grupos ou aparelhos sem controle e avaliar a finalidade e a base legal. Informações clínicas não devem circular de forma indiscriminada.

Quem é controlador e quem é operador no software médico?

Em geral, a clínica define as finalidades e os meios essenciais do tratamento e atua como controladora. O fornecedor do software pode atuar como operador ao tratar dados conforme as instruções contratuais da clínica. Os papéis devem ser avaliados em cada relação.

Contratar um software médico deixa a clínica adequada à LGPD?

Não sozinho. Um software pode apoiar controle de acesso, centralização, rastreabilidade e continuidade, mas a adequação também depende de pessoas, processos, contratos, treinamento, políticas e decisões jurídicas da clínica.

Fontes oficiais e leitura complementar

Conteúdo elaborado com base na Lei Geral de Proteção de Dados e em orientações públicas. Consulte as perguntas frequentes da ANPD, a página de LGPD do Ministério da Saúde e o guia da ANPD sobre legítimo interesse.

Este guia tem finalidade educativa e não substitui aconselhamento jurídico ou regulatório especializado.