Voltar ao Blog

LGPD para clínicas: checklist prático

Um roteiro objetivo da Lei 13.709/2018 para clínicas e consultórios: dados sensíveis de saúde, base legal, TCLE, direitos do titular, prontuário eletrônico e retenção.

5 min de leituraEquipe Okdocto

Por que a LGPD importa para clínicas

A Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018) está em vigor desde 2020 e é fiscalizada pela Autoridade Nacional de Proteção de Dados (ANPD), com sanções que vão de advertência a multa de até 2% do faturamento. Para clínicas e consultórios, porém, o ponto central não é a multa: é que praticamente todo dado que o serviço trata é dado pessoal sensível, a categoria com maior nível de proteção da lei.

Dados de saúde, orientação sexual, origem racial, convicção religiosa e dados genéticos ou biométricos são sensíveis pelo artigo 5º, inciso II. Uma anamnese, um resultado de PHQ-9, uma evolução de sessão ou um diagnóstico em um laudo estão todos nessa categoria. Isso muda a base legal que autoriza o tratamento, o rigor esperado na segurança e as consequências de um incidente.

Este checklist organiza o essencial em oito blocos. Ele não substitui a assessoria jurídica, mas ajuda a saber por onde começar.

1. Mapeie os dados que você trata

Antes de qualquer política, responda: quais dados coletamos, de quem, para quê, onde ficam armazenados e quem tem acesso. Esse inventário é a base de tudo. Inclua:

  • Dados cadastrais de pacientes e responsáveis (nome, CPF, contato, endereço).
  • Dados clínicos: anamnese, evoluções, resultados de instrumentos, laudos, prescrições.
  • Dados financeiros e de convênio.
  • Dados de colaboradores e prestadores.
  • Dados coletados por formulários online, WhatsApp, e-mail e agenda.

Documente também os fluxos: quem envia o quê para quem, inclusive convênios, laboratórios, escolas e o judiciário.

2. Defina a base legal correta

Todo tratamento precisa de uma base legal prevista na lei. Para dados sensíveis de saúde, as bases mais relevantes (artigo 11) são:

  • Tutela da saúde, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária. É a base principal do atendimento clínico e não depende de consentimento.
  • Cumprimento de obrigação legal ou regulatória, como guarda do prontuário exigida pelos conselhos profissionais e emissão de documentos fiscais.
  • Consentimento específico e destacado do titular, necessário para finalidades que vão além do cuidado, como envio de comunicações de marketing, uso de imagem ou participação em pesquisa.

Um erro comum é apoiar todo o atendimento em consentimento. Além de desnecessário, isso cria fragilidade: o consentimento pode ser revogado, e o serviço não pode simplesmente apagar um prontuário porque o paciente pediu.

3. Reveja o TCLE

O Termo de Consentimento Livre e Esclarecido continua indispensável, mas por razões éticas e de autonomia, não como base legal universal. Um bom TCLE informa, em linguagem acessível, a natureza do atendimento, seus objetivos, limites do sigilo, como os dados serão registrados e por quanto tempo, quem terá acesso e como o titular exerce seus direitos. Se houver finalidades que exigem consentimento (comunicação por WhatsApp, envio de boletins, compartilhamento com a escola), elas devem aparecer como cláusulas separadas e opcionais, com aceite destacado.

4. Garanta os direitos do titular

O artigo 18 assegura ao paciente, entre outros, o direito de confirmar a existência do tratamento, acessar seus dados, corrigir dados incompletos, saber com quem foram compartilhados e revogar consentimentos. Defina:

  • Um canal claro para solicitações (e-mail ou formulário).
  • Prazo interno de resposta (a lei prevê resposta imediata em formato simplificado ou em até 15 dias em formato completo).
  • Quem responde e como a identidade do solicitante é verificada.
  • Como fornecer cópia do prontuário sem expor dados de terceiros.

5. Prontuário eletrônico e segurança

Um prontuário eletrônico bem configurado é um aliado da conformidade, desde que ofereça:

  • Controle de acesso por perfil: recepção não vê evoluções; estagiário vê apenas os pacientes sob sua supervisão.
  • Trilha de auditoria: registro de quem acessou, editou ou exportou cada documento e quando.
  • Criptografia em trânsito e em repouso, e backups testados.
  • Autenticação forte, com senha adequada e, idealmente, segundo fator.
  • Ambiente separado por instituição, para que dados de uma clínica nunca se misturem aos de outra.

Registre também as medidas administrativas: termos de confidencialidade com a equipe, treinamento periódico e política de mesa limpa.

6. Retenção e descarte

Guardar para sempre não é conformidade. Os conselhos profissionais estabelecem prazos mínimos de guarda do prontuário (o Conselho Federal de Psicologia, por exemplo, prevê cinco anos, e o CFM, vinte anos para prontuários em papel, com regras próprias para o meio eletrônico). Defina uma política escrita que indique, para cada categoria de dado, por quanto tempo ele é mantido, com que base e como é eliminado de forma segura ao fim do prazo. Dados de leads e contatos comerciais que nunca viraram pacientes não precisam ser guardados por anos.

7. Contratos com terceiros

Software de gestão, serviço de e-mail, contabilidade, plataforma de teleatendimento: todos são operadores que tratam dados em nome da clínica. O contrato com cada um deve prever finalidade, medidas de segurança, confidencialidade, comunicação de incidentes e devolução ou eliminação dos dados ao fim da relação. Verifique onde os dados são hospedados e se há transferência internacional.

8. Plano de resposta a incidentes

Um notebook furtado, um e-mail enviado ao paciente errado ou um acesso indevido são incidentes de segurança. Tenha um plano com responsáveis, passos de contenção, critérios para comunicar a ANPD e os titulares (a lei exige comunicação em caso de risco ou dano relevante, em prazo razoável, que a ANPD orienta ser de três dias úteis) e registro do ocorrido. Indique um encarregado (DPO), que pode ser um membro da equipe ou um prestador externo, e publique seu contato.

No Okdocto

O Okdocto foi construído para instituições de saúde e trata cada uma delas em ambiente isolado, com controle de acesso por perfil e permissões granulares, trilha de auditoria nos documentos e prontuário eletrônico estruturado. Na biblioteca pública de modelos, a categoria Admissão reúne um modelo de TCLE já organizado com cláusulas separadas para finalidades que exigem consentimento destacado, além de anamneses e contrato terapêutico.

Ao instalar o modelo, {{PACIENTE_NOME}}, {{PROFISSIONAL_NOME}} e {{INSTITUICAO_NOME}} são preenchidos automaticamente, e o termo assinado fica vinculado ao prontuário do atendido. Explore todos os modelos na biblioteca de documentos.


Proteger dados de saúde é proteger a confiança que faz alguém contar a um profissional aquilo que não conta a mais ninguém. A LGPD apenas colocou em lei o que o cuidado sempre exigiu.

Leia também