Pular para o conteúdo
Arkada Smart
LGPD e segurança

LGPD na clínica odontológica: guia prático para proteger os dados dos pacientes

O que a LGPD exige da clínica odontológica: dados sensíveis de saúde, bases legais, direitos do paciente, segurança, incidentes e primeiros passos.

Por Equipe Arkada SmartPublicado em 7 min de leitura

Ilustração abstrata em índigo e grafite com um escudo estilizado sobre uma grade de pontos, representando proteção de dados

A LGPD (Lei nº 13.709/2018) se aplica integralmente às clínicas odontológicas: elas tratam dados pessoais de pacientes, e boa parte deles é de saúde, que a lei classifica como dados pessoais sensíveis. Isso exige base legal para cada uso, acesso restrito, medidas de segurança, atendimento aos direitos do paciente e um plano para incidentes. A boa notícia é que a lei permite tratar dados de saúde para cuidar do paciente; o que ela exige é que isso seja feito com finalidade clara e proteção adequada.

Este guia traduz a lei para a rotina da clínica. Ele é informativo e não substitui a orientação de um profissional jurídico.

Quais dados a clínica trata

  • Dados pessoais comuns: nome, CPF, telefone, e-mail, endereço, data de nascimento.
  • Dados pessoais sensíveis: anamnese, histórico de doenças, medicamentos, exames, radiografias, fotografias clínicas, prontuário, odontograma. A LGPD define como sensível o dado "referente à saúde" (art. 5º, II).
  • Dados financeiros: formas de pagamento, parcelas, notas fiscais.
  • Dados de funcionários: contratos, documentos, escalas.

Cada grupo pede cuidados diferentes, e os sensíveis pedem os maiores.

Bases legais: com que justificativa a clínica usa os dados

A LGPD exige que todo tratamento tenha uma base legal. Para dados comuns, elas estão no artigo 7º; para dados sensíveis, no artigo 11. Na clínica, as mais frequentes são:

UsoBase legal usual
Registrar anamnese, prontuário e tratamentoTutela da saúde, em procedimento realizado por profissionais de saúde (art. 11, II, "f")
Guardar o prontuário por 20 anosCumprimento de obrigação legal ou regulatória (art. 11, II, "a"); Lei nº 13.787/2018
Emitir nota fiscal, cobrar parcelasExecução de contrato e obrigação legal (art. 7º, V e II)
Confirmar consultas e enviar orientaçõesExecução do contrato de prestação de serviço (art. 7º, V)
Enviar campanhas e novidadesConsentimento (art. 7º, I)
Publicar fotos de casosConsentimento específico e destacado, além das regras do CFO

Dois pontos merecem atenção. Primeiro: consentimento não é a base para tudo. Pedir "autorização para tudo" em um termo genérico não vale como consentimento específico e ainda confunde as bases. Segundo: a lei veda a comunicação ou o uso compartilhado de dados sensíveis de saúde com o objetivo de obter vantagem econômica, com exceções previstas no próprio artigo 11.

Princípios que viram rotina

O artigo 6º lista os princípios da LGPD. Três deles mudam o dia a dia:

  • Finalidade e necessidade: use os dados só para o que foi informado e colete só o necessário. A recepção não precisa da anamnese para marcar consulta.
  • Segurança e prevenção: adote medidas para impedir acessos não autorizados e vazamentos.
  • Transparência: o paciente deve saber o que a clínica faz com os dados dele. Uma política de privacidade clara e acessível resolve boa parte disso.

Direitos do paciente

O artigo 18 garante ao titular, entre outros, os direitos de:

  1. confirmar se a clínica trata dados dele e acessá-los;
  2. corrigir dados incompletos ou desatualizados;
  3. pedir anonimização, bloqueio ou eliminação de dados desnecessários;
  4. pedir a portabilidade;
  5. saber com quem os dados foram compartilhados;
  6. revogar o consentimento.

Sobre a eliminação: o prontuário tem guarda mínima de 20 anos pela Lei nº 13.787/2018, e a LGPD permite manter dados para cumprir obrigação legal (art. 16, I). A clínica pode recusar a exclusão do prontuário, explicando o motivo. Já o consentimento para marketing pode ser revogado a qualquer momento, e a revogação deve ser respeitada de imediato.

Tenha um canal claro para esses pedidos (um e-mail, por exemplo) e registre cada pedido e a resposta.

Segurança: o que fazer na prática

O artigo 46 exige medidas técnicas e administrativas para proteger os dados. Para uma clínica, isso se traduz em:

Acesso

  • Usuário individual para cada pessoa, nunca senha compartilhada.
  • Perfis por função: a equipe comercial não vê o prontuário; o dentista vê o que precisa para atender.
  • Registro de acessos ao prontuário: quem abriu, quando.
  • Desligamento imediato do acesso de quem sai da equipe.

Dispositivos e cópias

  • Evite planilhas com dados de pacientes circulando por e-mail ou em pendrives.
  • Não compartilhe prints de prontuário ou exames em grupos de mensagens.
  • Use senha e bloqueio de tela nos computadores e celulares da clínica.

Sistemas e fornecedores

  • Prefira sistemas com criptografia, cópias de segurança e controle de acesso por perfil.
  • Verifique no contrato com o fornecedor como ele trata os dados, onde ficam hospedados e o que acontece ao fim do contrato. O fornecedor que trata dados em nome da clínica é um operador, e a clínica, como controladora, responde pela escolha.

A ANPD publicou um guia de segurança da informação voltado a agentes de pequeno porte, útil como ponto de partida. Veja também nossa página de segurança e LGPD.

Incidentes: o que fazer se algo vazar

Um incidente pode ser um computador roubado, um e-mail enviado ao paciente errado ou um acesso indevido ao sistema. O Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) determina que o controlador comunique à ANPD e aos titulares o incidente que possa acarretar risco ou dano relevante, em até três dias úteis a partir do conhecimento de que ele afetou dados pessoais. Para agentes de pequeno porte, os prazos são contados em dobro. A comunicação à ANPD é feita por formulário eletrônico.

Tenha um roteiro simples:

  1. Conter o incidente (trocar senhas, bloquear acessos, isolar o equipamento).
  2. Avaliar quais dados e quantos pacientes foram afetados.
  3. Decidir, com apoio jurídico, se há risco relevante e se é preciso comunicar.
  4. Registrar tudo o que foi feito.

Clínicas pequenas: o que muda

A Resolução CD/ANPD nº 2/2022 criou regras simplificadas para agentes de tratamento de pequeno porte, como microempresas e empresas de pequeno porte: registro simplificado das operações, prazos em dobro e dispensa de indicar o encarregado (desde que haja canal de comunicação com o titular). Mas atenção: os benefícios não se aplicam a quem realiza tratamento de alto risco, e o tratamento de dados sensíveis pode contribuir para essa classificação conforme os critérios da resolução. Vale avaliar o caso da sua clínica com cuidado.

Sanções

A LGPD prevê sanções administrativas aplicadas pela ANPD (art. 52), de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, além de publicização da infração e bloqueio ou eliminação dos dados. Para a clínica, o dano à reputação de um vazamento de dados de saúde costuma ser tão grave quanto a multa.

Primeiros passos em 10 itens

  1. Liste quais dados a clínica coleta, onde ficam e quem acessa.
  2. Defina a base legal de cada uso.
  3. Publique uma política de privacidade clara.
  4. Crie um canal para pedidos dos pacientes.
  5. Dê a cada pessoa seu próprio usuário e perfil de acesso.
  6. Separe o acesso comercial do clínico.
  7. Elimine planilhas e cópias paralelas de dados sensíveis.
  8. Revise contratos com fornecedores que tratam dados.
  9. Treine a equipe (recepção, comercial, clínico) com exemplos reais.
  10. Tenha um roteiro para incidentes.

Para entender o que isso significa no prontuário, leia prontuário odontológico eletrônico: o que o CFO exige. Para o WhatsApp, veja follow-up pelo WhatsApp sem virar spam.

Resumo

  • Dados de saúde são sensíveis pela LGPD e exigem base legal e proteção reforçada.
  • Tratar dados para cuidar do paciente e guardar o prontuário não depende de consentimento; marketing, em regra, sim.
  • Acesso individual, perfis por função e registro de acessos são o núcleo da segurança.
  • Incidentes relevantes devem ser comunicados à ANPD e aos titulares em até três dias úteis (em dobro para pequeno porte).

O Arkada Smart separa o acesso comercial do clínico e registra cada abertura de prontuário. Agende uma demonstração para conhecer.

Perguntas frequentes

A clínica precisa pedir consentimento para registrar o prontuário?

Em regra, não. A LGPD permite tratar dados de saúde sem consentimento para a tutela da saúde, em procedimento realizado por profissionais de saúde, e para o cumprimento de obrigação legal, como a guarda do prontuário. O consentimento continua relevante para outras finalidades, como marketing.

Clínica pequena precisa de encarregado de dados (DPO)?

A Resolução CD/ANPD nº 2/2022 dispensa agentes de tratamento de pequeno porte de indicar o encarregado, desde que mantenham um canal de comunicação com o titular. Atenção: a dispensa não vale para quem realiza tratamento de alto risco, e o tratamento de dados sensíveis em larga escala pode caracterizar esse risco. Avalie com assessoria jurídica.

O que fazer se houver um vazamento de dados?

Contenha o incidente, avalie os dados afetados e, se houver risco ou dano relevante aos titulares, comunique a ANPD e os pacientes afetados. Pela Resolução CD/ANPD nº 15/2024, o prazo é de três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, contado em dobro para agentes de pequeno porte.

O paciente pode pedir para apagar o prontuário?

O paciente tem direito de pedir a eliminação de dados, mas a LGPD permite manter os dados necessários ao cumprimento de obrigação legal. Como o prontuário tem guarda mínima de 20 anos, a clínica pode e deve mantê-lo, explicando o motivo ao paciente.

Posso usar dados de pacientes para campanhas de marketing?

Para marketing, o caminho mais seguro é o consentimento específico, registrado e revogável. E a LGPD veda o compartilhamento de dados de saúde com outros controladores para obter vantagem econômica, salvo exceções legais. Nunca use informações clínicas para segmentar anúncios.

Fontes

  1. Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD)
  2. ANPD — Resolução CD/ANPD nº 2/2022 (agentes de tratamento de pequeno porte)
  3. ANPD — Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024)
  4. ANPD — Comunicação de incidente de segurança
  5. Lei nº 13.787/2018 — digitalização e guarda do prontuário

Continue lendo

Veja o Arkada Smart com os dados da sua clínica

Um especialista mostra a jornada completa, do lead ao tratamento fechado, e tira as suas dúvidas.