Quase toda clínica trata a LGPD como um termo a mais para o paciente assinar na primeira consulta. É o pedaço menos importante, e na maior parte das vezes é o pedaço errado. O que decide se a clínica está exposta são quatro coisas: quem responde pelo dado, em que base legal o tratamento se apoia, quem consegue abrir o prontuário lá dentro e o que acontece na primeira hora depois de um vazamento.
Quem responde pelo dado: a clínica, não o fornecedor
A LGPD separa dois papéis. O controlador é quem decide o que é tratado e para quê. O operador é quem trata em nome do controlador, seguindo as instruções dele.
Na prática do consultório, isso significa uma coisa que costuma surpreender: a clínica é a controladora dos dados dos seus pacientes. O sistema de prontuário é operador. Quando o titular reclama, quando a autoridade pergunta, quando o paciente entra com ação, é a clínica que está na ponta.
Isso não isenta o fornecedor. O operador responde solidariamente quando descumpre a lei ou quando não seguiu as instruções do controlador. Mas muda completamente o que a clínica precisa fazer: contratar um software "conforme a LGPD" não transfere a responsabilidade dela para ninguém.
O que decorre disso, e que vale escrever na parede:
- Quem define quais profissionais veem o quê é a clínica, não o fornecedor.
- Quem responde ao paciente que pede acesso aos dados dele é a clínica.
- Quem precisa conseguir demonstrar o que fez, e quando, é a clínica. Por isso a trilha de auditoria não é firula: é a prova.
A base legal do atendimento quase nunca é o consentimento
Aqui mora o erro mais comum e mais caro. A clínica coleta um "termo de consentimento LGPD" na recepção, guarda numa pasta e acha que resolveu.
Dado de saúde é dado pessoal sensível. Para dado sensível, a LGPD não usa a mesma lista de bases legais dos dados comuns: ela tem uma lista própria, mais estreita. E nela existe uma hipótese desenhada exatamente para o que a clínica faz: a tutela da saúde, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária.
Ou seja: para atender, registrar a evolução, prescrever e guardar o prontuário, a clínica não depende de consentimento. Ela se apoia na tutela da saúde e, para a guarda, no cumprimento de obrigação legal e regulatória.
Por que isso importa tanto na prática? Porque consentimento pode ser revogado a qualquer momento. Se a clínica declara que trata o prontuário com base em consentimento, ela está dizendo que, revogado o consentimento, precisa parar. Não precisa, e não pode: existe dever de guarda. A clínica se coloca sozinha numa contradição que não existia.
Onde o consentimento é a base certa:
- Comunicação de marketing, campanhas, newsletter, aniversário.
- Uso de imagem do paciente, foto de caso, depoimento, antes e depois.
- Gravação de teleconsulta.
- Compartilhamento com terceiros que não faz parte do cuidado.
Repare no padrão: consentimento serve para o opcional. O tratamento em si não é opcional.
O que o paciente pode exigir, e o que ele não pode
A LGPD dá ao titular um conjunto de direitos: confirmação de que existe tratamento, acesso aos dados, correção de dado incompleto ou desatualizado, portabilidade, informação sobre com quem os dados foram compartilhados, e eliminação em determinadas hipóteses.
A confusão está sempre no último. O paciente liga e diz: "quero que vocês apaguem tudo o que têm sobre mim."
A resposta honesta é que não dá para apagar o prontuário. A eliminação prevista na lei não alcança o que precisa ser conservado para cumprimento de obrigação legal ou regulatória, e o prontuário está exatamente nessa categoria: há prazo mínimo de guarda, e ele existe para proteger o paciente e o médico, nos dois sentidos.
O que dá para fazer, e é o que uma clínica bem organizada responde:
- Sai: o telefone da lista de campanha de marketing, o e-mail do disparo de aniversário, o cadastro no CRM comercial, a foto usada em divulgação.
- Fica: evolução clínica, prescrição, resultado de exame, termos assinados, tudo o que compõe o registro do cuidado.
- Some da vista, mas não do sistema: nada. Marcar paciente como inativo não é eliminar, e dizer que é abre um problema maior do que o que se queria resolver.
A resposta ao pedido tem prazo. A lei fala em resposta imediata em formato simplificado e em declaração completa em até 15 dias. Quem não tem um caminho definido para isso acaba respondendo em 40 dias, por e-mail, sem registro. É esse atraso que vira reclamação.
O risco real não é o hacker. É a recepção com acesso total
Na maioria das clínicas, o perfil de acesso é binário: ou a pessoa entra, ou não entra. Uma vez dentro, todo mundo vê tudo.
Isso é confortável e é o que mais gera incidente. Os casos que aparecem são sempre os mesmos:
- A secretária abre o prontuário de uma conhecida que consultou na semana passada.
- O estagiário exporta a base de pacientes antes de sair.
- Alguém tira foto da tela e manda no grupo da família.
- A conta compartilhada "recepcao@clinica" é usada por quatro pessoas, e não há como saber qual delas fez o quê.
O mínimo defensável:
- Uma conta por pessoa. Conta compartilhada elimina a possibilidade de responsabilizar alguém, e é a primeira coisa que um perito olha
- Perfis por papel: recepção enxerga agenda, cadastro e financeiro, não evolução clínica
- Trilha de auditoria que registra quem abriu qual prontuário e quando, e que possa ser consultada sem abrir chamado com o fornecedor
- Desligamento com checklist: acesso revogado no mesmo dia, não no mês seguinte
- Um registro das operações de tratamento, mesmo que simples: que dados a clínica trata, por quê, com quem compartilha e por quanto tempo guarda
Esse último item é o que a lei chama de registro das operações de tratamento. Ele parece burocracia até o dia em que alguém pergunta e a clínica precisa responder de cabeça.
Quando vaza: as primeiras horas
Incidente de segurança que possa acarretar risco ou dano relevante aos titulares precisa ser comunicado à autoridade nacional e aos titulares afetados, em prazo razoável. "Risco relevante" em dado de saúde é praticamente a regra, não a exceção.
O que fazer, em ordem:
- Contenha. Revogue o acesso comprometido, derrube a sessão, troque a credencial. Antes de entender o que houve.
- Congele a evidência. Não apague log, não reinstale, não "limpe" nada. O log é a única forma de saber a extensão.
- Meça a extensão. Quantos titulares, que tipo de dado, que janela de tempo. Sem isso, não há como avaliar o risco nem redigir a comunicação.
- Avise quem precisa saber. A comunicação precisa descrever a natureza dos dados afetados, os titulares envolvidos, as medidas técnicas de proteção usadas, os riscos e o que a clínica está fazendo.
- Registre tudo. Data e hora de cada passo, quem decidiu o quê. Uma resposta rápida e documentada muda o desfecho.
O que atrasa esse relógio, sempre: não saber a quem ligar no fornecedor, não ter log acessível, e descobrir que a conta comprometida era compartilhada.
O que exigir do fornecedor antes de assinar
A conversa com o fornecedor de software tende a girar em torno de funcionalidade. As perguntas que protegem a clínica são outras:
- Onde ficam os dados? País, e o que acontece se a resposta for "no exterior".
- Existe contrato de operador? Com obrigação de seguir instruções da clínica, de comunicar incidente em prazo definido e de devolver ou eliminar os dados ao fim do contrato.
- Quem, do lado do fornecedor, consegue ver o prontuário? Suporte tem acesso? Sob qual controle? Fica registrado?
- Como eu exporto tudo o que é meu, hoje, sem pedir autorização? Se a exportação depende de abrir chamado, de pagar taxa ou de "conversar com o comercial", a clínica não é dona da própria base.
- Qual é o prazo de comunicação de incidente? Se não está no contrato, não existe.
- Qual é a trilha de auditoria e como eu a consulto? Ver a trilha na tela é diferente de o fornecedor prometer que ela existe.
Onde o AtendeBem entra, e onde não entra
O AtendeBem atua como operador: perfis de acesso por papel e trilha de auditoria por registro, criptografia dos dados e exportação da base pela própria clínica, sem chamado e sem taxa. A página de conformidade regulatória descreve norma por norma o que a plataforma garante, e a Política de Privacidade descreve as bases legais que usamos para operar a sua conta.
O que nenhum software resolve por você: definir quem na sua equipe vê o quê, nomear alguém responsável por responder os titulares, escrever a política interna e treinar a recepção. Isso é decisão da clínica, e é onde a maioria dos problemas nasce.
Se o próximo passo for trocar de sistema, o guia de migração de prontuário trata da parte de proteção de dados que a mudança levanta.
Fontes
As normas abaixo sustentam o que está neste texto. Elas mudam, e a interpretação delas depende do caso concreto: confira sempre na publicação oficial antes de tomar uma decisão para a sua clínica.
- Lei nº 13.709/2018 (LGPD), arts. 5º, 7º, 11, 16, 18, 19, 37, 41, 46 e 48
- Autoridade Nacional de Proteção de Dados (ANPD), regulamentos e guias orientativos
- Lei nº 13.787/2018 (guarda de prontuário)
Este conteúdo é informativo e não substitui orientação jurídica nem decisão clínica.