Crescita
Como funciona Propósito Portfólio Resultados Blog Cidades atendidas Calculadora de ROI Contato
Operação

LGPD na clínica médica: o que muda na prática

Termo assinado na recepção resolve pouco. O que a LGPD exige de uma clínica médica: base legal, contrato com fornecedor, acessos e prazos.

24 ago 2026·7 min de leitura·Equipe Crescita

A LGPD está em vigor há anos e a maioria das clínicas resolveu o assunto do mesmo jeito: um termo de consentimento na prancheta da recepção, assinado junto com a ficha de cadastro. Está arquivado, ninguém leu, e a sensação de conformidade custou uma folha de papel por paciente.

Essa peça, sozinha, protege pouco. Ela nem sequer é a base legal do que a clínica mais faz com dado de paciente.

Consentimento não é o centro

Dado de saúde é dado pessoal sensível pela Lei 13.709/2018 (art. 5º, II) e tem regra própria. O art. 11 lista as hipóteses em que esse dado pode ser tratado, e uma delas é a tutela da saúde, em procedimento realizado por profissionais ou serviços de saúde. É essa a base do prontuário, do agendamento e do histórico clínico — não o consentimento.

Consentimento continua necessário em outra frente: comunicação de marketing. Convite para evento, campanha, novidade da clínica — isso exige autorização específica, separada e revogável a qualquer momento. Misturar as duas coisas num termo genérico é o erro mais comum, e ele piora a situação: quando o paciente revoga, ninguém sabe dizer o que exatamente foi revogado.

Controlador e operador: quem responde pelo quê

A clínica é controladora. Decide o que coleta, para que usa e por quanto tempo guarda. O fornecedor de software é operador: trata os dados em nome dela. Isso não transfere responsabilidade — nas hipóteses do art. 42, o operador responde solidariamente, e o paciente lesado aciona quem quiser. Normalmente aciona quem ele conhece: você.

Por isso o contrato com o fornecedor pesa mais que o termo da recepção. O que exigir por escrito:

  • Cláusula ou adendo de tratamento de dados, registrando que o fornecedor trata apenas conforme instrução da clínica
  • Onde os dados ficam hospedados e quais subcontratados têm acesso
  • Registro de acesso individualizado: quem abriu qual prontuário e quando
  • Prazo para comunicar incidente de segurança à clínica, contado em horas, não em "assim que possível"
  • Formato e prazo de devolução e eliminação dos dados no encerramento do contrato

O último é o que ninguém negocia e todo mundo lamenta depois. Trocar de sistema sem cláusula de exportação é descobrir na saída que a sua base de pacientes, na prática, é do fornecedor.

O que muda na rotina

Login compartilhado é o furo mais frequente que encontro. Recepção com um usuário só, três pessoas revezando, e o log não serve para nada: não dá para saber quem acessou o quê, o que derruba qualquer investigação de incidente e qualquer defesa depois.

Uma conta rápida para dimensionar o seu caso: liste os lugares onde existe nome e telefone de paciente hoje. Sistema de agenda, prontuário, WhatsApp da recepção, WhatsApp pessoal do médico, planilha de cobrança, caixa de e-mail, caderno em cima da mesa. Na maioria das clínicas passam de cinco. Cada um é uma porta — e as que estão em celular pessoal não têm fechadura administrada por ninguém.

Outros pontos que aparecem numa revisão honesta:

  • Ex-funcionário com acesso ativo meses depois de sair
  • Prontuário aberto na tela da recepção, visível de quem está no balcão
  • Resultado de exame enviado por WhatsApp para número que ninguém conferiu
  • Backup que existe mas nunca foi testado, então ninguém sabe se restaura

Prazos e sanções, sem dramatização

Prontuário tem guarda mínima de 20 anos a contar do último registro (Lei 13.787/2018). Isso significa que apagar dado de paciente a pedido dele esbarra em obrigação legal de guarda: o direito de eliminação não é absoluto, e responder "vamos apagar tudo" a um pedido desses está errado.

Incidente de segurança com risco relevante precisa ser comunicado à ANPD e aos titulares. A regulamentação da ANPD hoje fixa prazo de 3 dias úteis a contar do conhecimento do incidente — confirme a redação vigente com o seu jurídico antes de montar o procedimento interno, porque essa parte veio depois da lei e já mudou.

As sanções do art. 52 vão de advertência a multa de até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. Para uma clínica que fatura R$ 4 milhões por ano, o teto de 2% dá R$ 80 mil: não quebra a casa, mas equivale a uma sala nova que você não vai montar. E a multa costuma ser o menor dos problemas — vazamento de dado clínico numa cidade média cobra um preço de reputação que nenhum valor resume.

O que dá para fazer nesta semana

Duas coisas, ambas de graça. A primeira: peça a lista de usuários ativos do seu sistema e desative quem não trabalha mais na clínica. Leva vinte minutos e resolve o risco mais provável de todos.

A segunda: escreva numa página só quem tem acesso a quê — recepção, enfermagem, médicos, contador, fornecedores. Essa página é o começo do seu registro de operações de tratamento, e sozinha já costuma revelar dois ou três acessos que ninguém lembrava que existiam.

Depois disso a conversa vira estrutura: prontuário eletrônico com acesso por perfil e log por usuário e o resto da operação num lugar só, em vez de dado espalhado por seis cantos. Nenhum software entrega conformidade pronta, e quem promete isso está vendendo. O que dá para fazer é reduzir a superfície exposta, que é a parte sob o seu controle.

Comece pelo diagnóstico

Descubra em 4 minutos onde sua clínica perde dinheiro.

Doze perguntas, nota de 0 a 100 nas cinco dimensões da gestão e um retrato do que tratar primeiro. Gratuito e sem compromisso.

Fazer o Score de Maturidade Falar com um especialista