LGPD na clínica odontológica: guia prático para proteger os dados dos pacientes
O que a LGPD exige da clínica odontológica: dados sensíveis de saúde, bases legais, direitos do paciente, segurança, incidentes e primeiros passos.
Por Equipe Arkada SmartPublicado em 7 min de leitura

A LGPD (Lei nº 13.709/2018) se aplica integralmente às clínicas odontológicas: elas tratam dados pessoais de pacientes, e boa parte deles é de saúde, que a lei classifica como dados pessoais sensíveis. Isso exige base legal para cada uso, acesso restrito, medidas de segurança, atendimento aos direitos do paciente e um plano para incidentes. A boa notícia é que a lei permite tratar dados de saúde para cuidar do paciente; o que ela exige é que isso seja feito com finalidade clara e proteção adequada.
Este guia traduz a lei para a rotina da clínica. Ele é informativo e não substitui a orientação de um profissional jurídico.
Quais dados a clínica trata
- Dados pessoais comuns: nome, CPF, telefone, e-mail, endereço, data de nascimento.
- Dados pessoais sensíveis: anamnese, histórico de doenças, medicamentos, exames, radiografias, fotografias clínicas, prontuário, odontograma. A LGPD define como sensível o dado "referente à saúde" (art. 5º, II).
- Dados financeiros: formas de pagamento, parcelas, notas fiscais.
- Dados de funcionários: contratos, documentos, escalas.
Cada grupo pede cuidados diferentes, e os sensíveis pedem os maiores.
Bases legais: com que justificativa a clínica usa os dados
A LGPD exige que todo tratamento tenha uma base legal. Para dados comuns, elas estão no artigo 7º; para dados sensíveis, no artigo 11. Na clínica, as mais frequentes são:
| Uso | Base legal usual |
|---|---|
| Registrar anamnese, prontuário e tratamento | Tutela da saúde, em procedimento realizado por profissionais de saúde (art. 11, II, "f") |
| Guardar o prontuário por 20 anos | Cumprimento de obrigação legal ou regulatória (art. 11, II, "a"); Lei nº 13.787/2018 |
| Emitir nota fiscal, cobrar parcelas | Execução de contrato e obrigação legal (art. 7º, V e II) |
| Confirmar consultas e enviar orientações | Execução do contrato de prestação de serviço (art. 7º, V) |
| Enviar campanhas e novidades | Consentimento (art. 7º, I) |
| Publicar fotos de casos | Consentimento específico e destacado, além das regras do CFO |
Dois pontos merecem atenção. Primeiro: consentimento não é a base para tudo. Pedir "autorização para tudo" em um termo genérico não vale como consentimento específico e ainda confunde as bases. Segundo: a lei veda a comunicação ou o uso compartilhado de dados sensíveis de saúde com o objetivo de obter vantagem econômica, com exceções previstas no próprio artigo 11.
Princípios que viram rotina
O artigo 6º lista os princípios da LGPD. Três deles mudam o dia a dia:
- Finalidade e necessidade: use os dados só para o que foi informado e colete só o necessário. A recepção não precisa da anamnese para marcar consulta.
- Segurança e prevenção: adote medidas para impedir acessos não autorizados e vazamentos.
- Transparência: o paciente deve saber o que a clínica faz com os dados dele. Uma política de privacidade clara e acessível resolve boa parte disso.
Direitos do paciente
O artigo 18 garante ao titular, entre outros, os direitos de:
- confirmar se a clínica trata dados dele e acessá-los;
- corrigir dados incompletos ou desatualizados;
- pedir anonimização, bloqueio ou eliminação de dados desnecessários;
- pedir a portabilidade;
- saber com quem os dados foram compartilhados;
- revogar o consentimento.
Sobre a eliminação: o prontuário tem guarda mínima de 20 anos pela Lei nº 13.787/2018, e a LGPD permite manter dados para cumprir obrigação legal (art. 16, I). A clínica pode recusar a exclusão do prontuário, explicando o motivo. Já o consentimento para marketing pode ser revogado a qualquer momento, e a revogação deve ser respeitada de imediato.
Tenha um canal claro para esses pedidos (um e-mail, por exemplo) e registre cada pedido e a resposta.
Segurança: o que fazer na prática
O artigo 46 exige medidas técnicas e administrativas para proteger os dados. Para uma clínica, isso se traduz em:
Acesso
- Usuário individual para cada pessoa, nunca senha compartilhada.
- Perfis por função: a equipe comercial não vê o prontuário; o dentista vê o que precisa para atender.
- Registro de acessos ao prontuário: quem abriu, quando.
- Desligamento imediato do acesso de quem sai da equipe.
Dispositivos e cópias
- Evite planilhas com dados de pacientes circulando por e-mail ou em pendrives.
- Não compartilhe prints de prontuário ou exames em grupos de mensagens.
- Use senha e bloqueio de tela nos computadores e celulares da clínica.
Sistemas e fornecedores
- Prefira sistemas com criptografia, cópias de segurança e controle de acesso por perfil.
- Verifique no contrato com o fornecedor como ele trata os dados, onde ficam hospedados e o que acontece ao fim do contrato. O fornecedor que trata dados em nome da clínica é um operador, e a clínica, como controladora, responde pela escolha.
A ANPD publicou um guia de segurança da informação voltado a agentes de pequeno porte, útil como ponto de partida. Veja também nossa página de segurança e LGPD.
Incidentes: o que fazer se algo vazar
Um incidente pode ser um computador roubado, um e-mail enviado ao paciente errado ou um acesso indevido ao sistema. O Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) determina que o controlador comunique à ANPD e aos titulares o incidente que possa acarretar risco ou dano relevante, em até três dias úteis a partir do conhecimento de que ele afetou dados pessoais. Para agentes de pequeno porte, os prazos são contados em dobro. A comunicação à ANPD é feita por formulário eletrônico.
Tenha um roteiro simples:
- Conter o incidente (trocar senhas, bloquear acessos, isolar o equipamento).
- Avaliar quais dados e quantos pacientes foram afetados.
- Decidir, com apoio jurídico, se há risco relevante e se é preciso comunicar.
- Registrar tudo o que foi feito.
Clínicas pequenas: o que muda
A Resolução CD/ANPD nº 2/2022 criou regras simplificadas para agentes de tratamento de pequeno porte, como microempresas e empresas de pequeno porte: registro simplificado das operações, prazos em dobro e dispensa de indicar o encarregado (desde que haja canal de comunicação com o titular). Mas atenção: os benefícios não se aplicam a quem realiza tratamento de alto risco, e o tratamento de dados sensíveis pode contribuir para essa classificação conforme os critérios da resolução. Vale avaliar o caso da sua clínica com cuidado.
Sanções
A LGPD prevê sanções administrativas aplicadas pela ANPD (art. 52), de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, além de publicização da infração e bloqueio ou eliminação dos dados. Para a clínica, o dano à reputação de um vazamento de dados de saúde costuma ser tão grave quanto a multa.
Primeiros passos em 10 itens
- Liste quais dados a clínica coleta, onde ficam e quem acessa.
- Defina a base legal de cada uso.
- Publique uma política de privacidade clara.
- Crie um canal para pedidos dos pacientes.
- Dê a cada pessoa seu próprio usuário e perfil de acesso.
- Separe o acesso comercial do clínico.
- Elimine planilhas e cópias paralelas de dados sensíveis.
- Revise contratos com fornecedores que tratam dados.
- Treine a equipe (recepção, comercial, clínico) com exemplos reais.
- Tenha um roteiro para incidentes.
Para entender o que isso significa no prontuário, leia prontuário odontológico eletrônico: o que o CFO exige. Para o WhatsApp, veja follow-up pelo WhatsApp sem virar spam.
Resumo
- Dados de saúde são sensíveis pela LGPD e exigem base legal e proteção reforçada.
- Tratar dados para cuidar do paciente e guardar o prontuário não depende de consentimento; marketing, em regra, sim.
- Acesso individual, perfis por função e registro de acessos são o núcleo da segurança.
- Incidentes relevantes devem ser comunicados à ANPD e aos titulares em até três dias úteis (em dobro para pequeno porte).
O Arkada Smart separa o acesso comercial do clínico e registra cada abertura de prontuário. Agende uma demonstração para conhecer.
Perguntas frequentes
A clínica precisa pedir consentimento para registrar o prontuário?
Em regra, não. A LGPD permite tratar dados de saúde sem consentimento para a tutela da saúde, em procedimento realizado por profissionais de saúde, e para o cumprimento de obrigação legal, como a guarda do prontuário. O consentimento continua relevante para outras finalidades, como marketing.
Clínica pequena precisa de encarregado de dados (DPO)?
A Resolução CD/ANPD nº 2/2022 dispensa agentes de tratamento de pequeno porte de indicar o encarregado, desde que mantenham um canal de comunicação com o titular. Atenção: a dispensa não vale para quem realiza tratamento de alto risco, e o tratamento de dados sensíveis em larga escala pode caracterizar esse risco. Avalie com assessoria jurídica.
O que fazer se houver um vazamento de dados?
Contenha o incidente, avalie os dados afetados e, se houver risco ou dano relevante aos titulares, comunique a ANPD e os pacientes afetados. Pela Resolução CD/ANPD nº 15/2024, o prazo é de três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, contado em dobro para agentes de pequeno porte.
O paciente pode pedir para apagar o prontuário?
O paciente tem direito de pedir a eliminação de dados, mas a LGPD permite manter os dados necessários ao cumprimento de obrigação legal. Como o prontuário tem guarda mínima de 20 anos, a clínica pode e deve mantê-lo, explicando o motivo ao paciente.
Posso usar dados de pacientes para campanhas de marketing?
Para marketing, o caminho mais seguro é o consentimento específico, registrado e revogável. E a LGPD veda o compartilhamento de dados de saúde com outros controladores para obter vantagem econômica, salvo exceções legais. Nunca use informações clínicas para segmentar anúncios.
Fontes
- Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD)
- ANPD — Resolução CD/ANPD nº 2/2022 (agentes de tratamento de pequeno porte)
- ANPD — Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024)
- ANPD — Comunicação de incidente de segurança
- Lei nº 13.787/2018 — digitalização e guarda do prontuário


