LGPD na clínica médica: o que muda na prática
Termo assinado na recepção resolve pouco. O que a LGPD exige de uma clínica médica: base legal, contrato com fornecedor, acessos e prazos.
A LGPD está em vigor há anos e a maioria das clínicas resolveu o assunto do mesmo jeito: um termo de consentimento na prancheta da recepção, assinado junto com a ficha de cadastro. Está arquivado, ninguém leu, e a sensação de conformidade custou uma folha de papel por paciente.
Essa peça, sozinha, protege pouco. Ela nem sequer é a base legal do que a clínica mais faz com dado de paciente.
Consentimento não é o centro
Dado de saúde é dado pessoal sensível pela Lei 13.709/2018 (art. 5º, II) e tem regra própria. O art. 11 lista as hipóteses em que esse dado pode ser tratado, e uma delas é a tutela da saúde, em procedimento realizado por profissionais ou serviços de saúde. É essa a base do prontuário, do agendamento e do histórico clínico — não o consentimento.
Consentimento continua necessário em outra frente: comunicação de marketing. Convite para evento, campanha, novidade da clínica — isso exige autorização específica, separada e revogável a qualquer momento. Misturar as duas coisas num termo genérico é o erro mais comum, e ele piora a situação: quando o paciente revoga, ninguém sabe dizer o que exatamente foi revogado.
Controlador e operador: quem responde pelo quê
A clínica é controladora. Decide o que coleta, para que usa e por quanto tempo guarda. O fornecedor de software é operador: trata os dados em nome dela. Isso não transfere responsabilidade — nas hipóteses do art. 42, o operador responde solidariamente, e o paciente lesado aciona quem quiser. Normalmente aciona quem ele conhece: você.
Por isso o contrato com o fornecedor pesa mais que o termo da recepção. O que exigir por escrito:
- Cláusula ou adendo de tratamento de dados, registrando que o fornecedor trata apenas conforme instrução da clínica
- Onde os dados ficam hospedados e quais subcontratados têm acesso
- Registro de acesso individualizado: quem abriu qual prontuário e quando
- Prazo para comunicar incidente de segurança à clínica, contado em horas, não em "assim que possível"
- Formato e prazo de devolução e eliminação dos dados no encerramento do contrato
O último é o que ninguém negocia e todo mundo lamenta depois. Trocar de sistema sem cláusula de exportação é descobrir na saída que a sua base de pacientes, na prática, é do fornecedor.
O que muda na rotina
Login compartilhado é o furo mais frequente que encontro. Recepção com um usuário só, três pessoas revezando, e o log não serve para nada: não dá para saber quem acessou o quê, o que derruba qualquer investigação de incidente e qualquer defesa depois.
Uma conta rápida para dimensionar o seu caso: liste os lugares onde existe nome e telefone de paciente hoje. Sistema de agenda, prontuário, WhatsApp da recepção, WhatsApp pessoal do médico, planilha de cobrança, caixa de e-mail, caderno em cima da mesa. Na maioria das clínicas passam de cinco. Cada um é uma porta — e as que estão em celular pessoal não têm fechadura administrada por ninguém.
Outros pontos que aparecem numa revisão honesta:
- Ex-funcionário com acesso ativo meses depois de sair
- Prontuário aberto na tela da recepção, visível de quem está no balcão
- Resultado de exame enviado por WhatsApp para número que ninguém conferiu
- Backup que existe mas nunca foi testado, então ninguém sabe se restaura
Prazos e sanções, sem dramatização
Prontuário tem guarda mínima de 20 anos a contar do último registro (Lei 13.787/2018). Isso significa que apagar dado de paciente a pedido dele esbarra em obrigação legal de guarda: o direito de eliminação não é absoluto, e responder "vamos apagar tudo" a um pedido desses está errado.
Incidente de segurança com risco relevante precisa ser comunicado à ANPD e aos titulares. A regulamentação da ANPD hoje fixa prazo de 3 dias úteis a contar do conhecimento do incidente — confirme a redação vigente com o seu jurídico antes de montar o procedimento interno, porque essa parte veio depois da lei e já mudou.
As sanções do art. 52 vão de advertência a multa de até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. Para uma clínica que fatura R$ 4 milhões por ano, o teto de 2% dá R$ 80 mil: não quebra a casa, mas equivale a uma sala nova que você não vai montar. E a multa costuma ser o menor dos problemas — vazamento de dado clínico numa cidade média cobra um preço de reputação que nenhum valor resume.
O que dá para fazer nesta semana
Duas coisas, ambas de graça. A primeira: peça a lista de usuários ativos do seu sistema e desative quem não trabalha mais na clínica. Leva vinte minutos e resolve o risco mais provável de todos.
A segunda: escreva numa página só quem tem acesso a quê — recepção, enfermagem, médicos, contador, fornecedores. Essa página é o começo do seu registro de operações de tratamento, e sozinha já costuma revelar dois ou três acessos que ninguém lembrava que existiam.
Depois disso a conversa vira estrutura: prontuário eletrônico com acesso por perfil e log por usuário e o resto da operação num lugar só, em vez de dado espalhado por seis cantos. Nenhum software entrega conformidade pronta, e quem promete isso está vendendo. O que dá para fazer é reduzir a superfície exposta, que é a parte sob o seu controle.
Custo de aquisição de paciente: como calcular na clínica
Custo de aquisição de paciente com conta feita: o que entra no cálculo, por que custo por lead engana e onde a…
Prescrição digital médica: o que mudou e o que exigir do sistema
Prescrição digital médica: o que dá validade legal à receita eletrônica, qual assinatura usar e o que cobrar d…
