Clínicas de Saúde
LGPD para clínicas: 7 erros perigosos que geram multas
LGPD para clínicas na prática: dado sensível, bases legais, WhatsApp, prontuário, fornecedores e incidentes. Veja os erros que mais expõem a sua clínica.
Rafael Almeida · 5 de outubro de 2026
A LGPD para clínicas deixou de ser assunto só de grandes hospitais. Hoje, qualquer consultório médico, odontológico, estético ou de nutrição lida todos os dias com informações que a lei considera as mais delicadas que existem: diagnóstico, exames, fotos de procedimento, histórico de medicamentos, peso, alergias.
O problema é que a rotina da clínica foi montada antes da lei. A ficha fica no balcão, o resultado do exame vai pelo WhatsApp pessoal da recepcionista, o sistema de agendamento foi contratado sem ninguém ler o contrato. Neste artigo, você vai entender o que a lei realmente exige, onde estão os erros mais comuns e como organizar a casa sem travar o atendimento.
O que a LGPD para clínicas exige de verdade
A Lei Geral de Proteção de Dados (Lei 13.709/2018) vale para qualquer empresa ou profissional que trate dados de pessoas físicas. "Tratar" é quase tudo: coletar, anotar, guardar, consultar, enviar, compartilhar, apagar.
Na prática, a LGPD para clínicas gira em torno de cinco perguntas que a sua equipe precisa saber responder:
- Quais dados a clínica coleta e por que precisa de cada um.
- Com qual autorização legal (a chamada base legal) cada dado é usado.
- Quem tem acesso a esses dados, dentro e fora da clínica.
- Por quanto tempo eles ficam guardados e como são descartados.
- O que fazer quando algo dá errado, como um vazamento ou um acesso indevido.
A clínica, como regra, é a controladora dos dados: é ela quem decide para que e como as informações dos pacientes são usadas. Por isso, é dela a responsabilidade principal perante o paciente e perante a fiscalização, que cabe à Agência Nacional de Proteção de Dados (ANPD). O órgão era chamado de Autoridade Nacional de Proteção de Dados e foi transformado em agência reguladora pela Lei 15.352/2026, resultado da conversão da Medida Provisória 1.317/2025, mantendo a sigla ANPD. As resoluções editadas antes da mudança continuam valendo e seguem sendo a referência da LGPD para clínicas.
Por que dado de saúde é sensível
O artigo 5º da LGPD separa os dados pessoais comuns (nome, CPF, telefone, endereço) dos dados pessoais sensíveis. Entre os sensíveis, a lei lista expressamente o dado referente à saúde, à vida sexual, o dado genético e o biométrico.
Isso muda o jogo. Na LGPD para clínicas, dado sensível tem regras mais rígidas de uso, exige mais cuidado com segurança e pesa mais quando acontece um incidente. Para a LGPD para clínicas, quase tudo o que passa pela recepção e pelo consultório entra nessa categoria:
- anamnese, queixa principal e diagnóstico;
- resultados de exames laboratoriais e de imagem;
- fotos de antes e depois em estética e odontologia;
- plano alimentar, medidas corporais e bioimpedância na nutrição;
- receitas, atestados e relatórios;
- leitura de digital ou reconhecimento facial na catraca, que são dados biométricos.
Até um dado aparentemente simples pode virar sensível pelo contexto. O nome do paciente numa lista de agendamento de "clínica de tratamento de dependência química", por exemplo, já revela informação de saúde.

Bases legais: quando a clínica pode usar os dados
Um mito comum sobre a LGPD para clínicas é achar que a clínica precisa de consentimento por escrito para tudo. Não precisa. O artigo 11 da LGPD traz as hipóteses em que dado sensível pode ser tratado, e várias delas dispensam consentimento.
Tutela da saúde
A principal base legal para a LGPD para clínicas é a tutela da saúde, prevista no artigo 11, inciso II, alínea "f". Ela permite o tratamento, sem consentimento, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária.
Ou seja: registrar a consulta, pedir exames, acompanhar a evolução do tratamento e montar o prontuário são atividades cobertas por essa base.
Obrigação legal e exercício de direitos
Outras bases úteis no dia a dia:
- Cumprimento de obrigação legal ou regulatória: por exemplo, manter o prontuário pelo prazo exigido por lei e pelas normas do conselho profissional, emitir nota fiscal, atender requisições de autoridades.
- Exercício regular de direitos: guardar documentos que possam ser necessários para a defesa da clínica em processo judicial, administrativo ou ético.
- Proteção da vida: situações de emergência em que é preciso compartilhar informações rapidamente.
Quando o consentimento é necessário
Na LGPD para clínicas, o consentimento, que precisa ser específico e destacado para dados sensíveis, entra quando o uso foge da assistência à saúde. Exemplos típicos:
- usar foto de antes e depois em rede social ou material de divulgação;
- enviar conteúdo de marketing ou campanhas promocionais que usem informações de saúde do paciente (por exemplo, segmentar a mensagem pelo procedimento que ele fez);
- participar de pesquisa ou estudo de caso que não se enquadre em outra base.
Um ponto importante: o consentimento pode ser revogado a qualquer momento. Se a paciente pedir para retirar a foto do Instagram, a clínica precisa ter um caminho para atender.
Também vale lembrar que o artigo 11, parágrafo 4º, proíbe, como regra, o compartilhamento de dados de saúde entre controladores com o objetivo de obter vantagem econômica, com exceções ligadas à própria prestação de serviços de saúde. Vender ou "trocar" lista de pacientes com parceiros comerciais é um risco sério.
7 erros comuns na LGPD para clínicas
Os erros abaixo aparecem com frequência quando se fala em LGPD para clínicas, na rotina de clínicas de todos os tamanhos. Nenhum deles exige grande investimento para ser corrigido, mas todos aumentam o risco de reclamação, incidente e sanção.
1. Ficha e agenda à vista no balcão
Agenda aberta na tela virada para a sala de espera, ficha de anamnese esquecida no balcão, nome completo chamado em voz alta junto com o procedimento. Tudo isso expõe dado sensível a quem não deveria ver. Posicionar telas, usar bloqueio automático e chamar o paciente pelo primeiro nome já reduzem muito o risco.
2. Login compartilhado no sistema
Quando toda a equipe usa o mesmo usuário e senha, não há como saber quem acessou o quê. A LGPD exige medidas de segurança técnicas e administrativas (artigo 46), e controle de acesso individual é uma das mais básicas. Cada pessoa deve ter seu próprio login, com acesso só ao que precisa.
3. Coletar dados demais
A ficha pede profissão, estado civil, renda, religião e nome do cônjuge, mas a clínica nunca usa essas informações. A lei trabalha com o princípio da necessidade: colete só o que for preciso para a finalidade. Dado guardado sem uso é risco sem benefício.
4. Exames e laudos pelo WhatsApp pessoal
Esse é um dos pontos mais sensíveis da LGPD para clínicas, e por isso tem uma seção própria logo abaixo.
5. Fornecedor sem contrato de proteção de dados
Sistema de prontuário, agenda online, laboratório de apoio, contabilidade, empresa de marketing. Todos podem acessar dados dos pacientes, e muitos foram contratados sem nenhuma cláusula sobre o assunto.
6. Não saber o que fazer num incidente
Celular da recepção roubado, computador infectado por vírus de sequestro de dados, e-mail com planilha de pacientes enviado para a pessoa errada. Sem um plano mínimo, a clínica perde o prazo de comunicação e piora o próprio problema.
7. Foto de paciente sem autorização específica
Usar foto de resultado em rede social sem um termo claro de consentimento é um dos erros que mais geram reclamação. Lembre que as regras éticas de cada conselho profissional sobre publicidade também se aplicam, além da LGPD.
LGPD para clínicas no WhatsApp e fornecedores
Atendimento por WhatsApp
O WhatsApp virou o principal canal de atendimento de consultórios. Ele não é proibido pela LGPD para clínicas, mas a forma de usar faz toda a diferença.
Os riscos mais comuns são o uso do celular pessoal de funcionários, conversas que ficam no aparelho mesmo depois que a pessoa sai da clínica, envio de exames para o número errado e grupos internos em que se discutem casos com nome e foto do paciente.
Boas práticas que reduzem esse risco:
- Número institucional: use um aparelho e uma conta da clínica, de preferência na versão empresarial, e não o celular pessoal da equipe.
- Acesso controlado: bloqueio de tela, senha forte e verificação em duas etapas ativada.
- Confirmação de identidade: antes de enviar resultado de exame, confirme se o número é mesmo do paciente ou do responsável indicado no cadastro.
- Mensagem mínima: para lembretes de consulta, informe data e horário, sem detalhar procedimento ou especialidade quando não for necessário.
- Arquivo no lugar certo: o que for relevante para o tratamento deve ir para o prontuário, e não ficar só na conversa.
- Saída de funcionário: tenha um procedimento para retirar acessos e recolher aparelhos no desligamento.

Também vale, dentro da LGPD para clínicas, informar ao paciente, na política de privacidade e no primeiro contato, que o canal é usado para agendamento e comunicações, e oferecer outra forma de receber documentos se ele preferir.
Fornecedores: software, laboratório e outros
Na linguagem da lei, o fornecedor que trata dados em nome da clínica é o operador. O sistema de prontuário eletrônico, a plataforma de agendamento, o serviço de armazenamento em nuvem e a empresa de marketing normalmente se enquadram aqui.
O artigo 39 da LGPD determina que o operador siga as instruções do controlador. E o artigo 42 prevê que o operador pode responder junto com a clínica quando descumpre a lei ou as instruções recebidas. Na prática, porém, o paciente vai cobrar primeiro de quem ele conhece: a clínica.
Por isso, ao contratar ou revisar contratos com fornecedores, a LGPD para clínicas recomenda verificar se há:
- descrição de quais dados o fornecedor acessa e para quê;
- obrigação de seguir as instruções da clínica e de não usar os dados para fins próprios;
- medidas de segurança mínimas e controle de acesso;
- dever de avisar a clínica rapidamente em caso de incidente;
- regras sobre subcontratação e sobre onde os dados ficam armazenados;
- devolução ou eliminação dos dados ao fim do contrato.
Se a sua clínica ainda não tem um modelo para isso, o artigo sobre contrato de prestação de serviços mostra as cláusulas que costumam faltar nesses documentos.
E o laboratório de apoio?
O laboratório que recebe amostras e devolve laudos muitas vezes não é um simples operador. Ele também é um serviço de saúde, com obrigações próprias perante o paciente, e pode ser considerado controlador em relação a parte do tratamento. Essa é uma leitura possível, e não uma regra fixa: o enquadramento depende de quem decide sobre a finalidade e a forma de cada etapa do tratamento, e deve ser avaliado no caso concreto. Seja qual for o enquadramento, o envio de pedidos e laudos deve seguir um canal seguro e combinado, e não o e-mail pessoal de alguém da equipe.
Encarregado na LGPD para clínicas
O artigo 41 da LGPD determina que o controlador indique um encarregado (o DPO), pessoa que funciona como canal de comunicação entre a clínica, os pacientes e a autoridade. A identidade e o contato do encarregado devem ser divulgados de forma clara, de preferência no site.
Existe uma flexibilização para agentes de pequeno porte, como microempresas e empresas de pequeno porte. A Resolução CD/ANPD nº 2/2022 dispensa a indicação do encarregado nesses casos, desde que exista um canal de comunicação com o titular.
Para quem precisa indicar o encarregado, a Resolução CD/ANPD nº 18/2024 detalha as regras: a indicação deve ser feita por ato formal (documento escrito, datado e assinado), o encarregado pode ser pessoa natural, da equipe ou externa, ou uma pessoa jurídica, e o documento deve ficar disponível para apresentação à ANPD quando solicitado.
Atenção a um detalhe que muda tudo na LGPD para clínicas: a mesma resolução exclui do tratamento simplificado quem realiza tratamento de alto risco. E um dos critérios específicos de alto risco é justamente o uso de dados sensíveis, quando combinado com larga escala ou impacto significativo nos direitos dos titulares. Uma clínica pequena pode se encaixar ou não, e essa análise deve ser feita caso a caso.
O que o paciente pode pedir
O artigo 18 garante ao paciente, entre outros, o direito de:
- confirmar se a clínica trata seus dados e acessá-los;
- corrigir dados incompletos ou desatualizados;
- saber com quais empresas os dados foram compartilhados;
- revogar o consentimento dado, por exemplo, para uso de imagem.
O pedido de eliminação, porém, tem limites na LGPD para clínicas. A clínica não pode apagar o prontuário só porque o paciente pediu, já que existe obrigação legal de guarda, como você verá a seguir.
Prontuário: guarda, digitalização e descarte
A Lei 13.787/2018 trata da digitalização e do armazenamento de prontuários e determina que ela seja regida também pela LGPD. Os pontos principais:
- Prazo mínimo de 20 anos: o artigo 6º permite eliminar prontuários em papel e digitalizados somente após o prazo mínimo de 20 anos a partir do último registro. A regra vale para todos os prontuários, inclusive os criados direto no sistema eletrônico (§ 5º), e regulamento pode fixar prazos diferenciados (§ 1º).
- Digitalização com garantias: o processo deve assegurar integridade, autenticidade e confidencialidade, com uso de certificado digital da ICP-Brasil ou outro padrão legalmente aceito.
- Destruição do papel: os originais só podem ser destruídos depois da digitalização correta e da análise de uma comissão permanente de revisão de prontuários.
- Alternativa à eliminação: o prontuário pode ser devolvido ao paciente.
- Descarte sigiloso: a eliminação deve preservar a intimidade do paciente e o sigilo das informações.
Os conselhos profissionais (medicina, odontologia, nutrição, biomedicina e outros) também têm normas próprias sobre registro e guarda de documentos clínicos. Na LGPD para clínicas, vale observar a regra mais exigente que se aplique a cada profissional.

Um erro frequente na LGPD para clínicas é jogar fichas antigas no lixo comum ou vender computadores usados sem apagar o disco. Descarte de papel com dado de saúde deve ser feito por fragmentação, e equipamentos devem ter os dados apagados de forma segura antes de sair da clínica.
Incidentes de segurança e sanções da ANPD
Incidente de segurança é qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade dos dados: vazamento, acesso indevido, perda, sequestro por vírus.
O artigo 48 da LGPD obriga o controlador a comunicar à Agência Nacional de Proteção de Dados (ANPD) e aos titulares o incidente que possa causar risco ou dano relevante. A Resolução CD/ANPD nº 15/2024 fixou o prazo de 3 dias úteis, contados do conhecimento de que o incidente afetou dados pessoais. Informações complementares podem ser enviadas depois, em até 20 dias úteis.
Pelo artigo 5º do regulamento, o incidente pode gerar risco ou dano relevante quando puder afetar significativamente interesses e direitos fundamentais dos titulares e envolver, ao menos, um critério como dados sensíveis, dados de crianças, adolescentes ou idosos, dados protegidos por sigilo profissional ou dados em larga escala. Dado de saúde entra em mais de um desses critérios, o que pesa bastante na LGPD para clínicas. O regulamento também exige que a clínica mantenha registro de todos os incidentes, comunicados ou não, por pelo menos 5 anos. Para a LGPD para clínicas, isso significa que um vazamento de prontuários dificilmente será um caso para "deixar para lá".
Plano mínimo de resposta
Um bom programa de LGPD para clínicas tem por escrito, antes de precisar:
- Quem deve ser avisado internamente, e em quanto tempo.
- Como conter o problema (trocar senhas, isolar computadores, acionar o fornecedor).
- Como registrar o que aconteceu, quais dados e quantos pacientes foram afetados.
- Quem avalia se o incidente é relevante e decide sobre a comunicação.
- Modelo de comunicado aos pacientes, em linguagem clara.
Quais são as sanções
O artigo 52 da LGPD prevê sanções administrativas que incluem advertência, multa simples de até 2% do faturamento no Brasil (limitada a R$ 50 milhões por infração), multa diária, publicização da infração, bloqueio ou eliminação dos dados, suspensão parcial do funcionamento do banco de dados, suspensão da atividade de tratamento e até proibição parcial ou total de atividades relacionadas a tratamento de dados.
No contexto da LGPD para clínicas, a sanção mais dolorosa nem sempre é a multa. A publicização de um vazamento de dados de saúde afeta diretamente a confiança dos pacientes. Além disso, o paciente prejudicado pode buscar indenização na Justiça, independentemente da atuação da ANPD.
Passo a passo para adequar a clínica
Não existe adequação pronta de prateleira. Mas um roteiro organizado ajuda a transformar a LGPD para clínicas em rotina, e não em um projeto que nunca termina:
- Mapeie os dados: liste o que é coletado na recepção, no consultório, no financeiro e no marketing, onde fica guardado e quem acessa. O artigo 37 exige registro das operações de tratamento.
- Defina as bases legais: para cada uso, identifique se é tutela da saúde, obrigação legal, exercício de direitos ou consentimento.
- Revise os documentos: política de privacidade no site, termo de consentimento para uso de imagem e marketing, aviso de privacidade na ficha de cadastro.
- Ajuste os contratos: fornecedores de software, laboratório, contabilidade e marketing. Os contratos com a equipe também precisam de cláusula de confidencialidade, inclusive para quem atua como pessoa jurídica (veja o artigo sobre pejotização).
- Organize a segurança: logins individuais, senhas fortes, backup, antivírus, bloqueio de tela, descarte seguro.
- Regule o WhatsApp: número institucional e regras escritas de uso.
- Indique o encarregado ou o canal de atendimento: e divulgue o contato.
- Treine a equipe: recepção e técnicos são a linha de frente. Um treinamento curto e periódico evita a maioria dos incidentes.
- Prepare o plano de incidentes: com responsáveis, prazos e modelos.
- Revise periodicamente: novas ferramentas, novos fornecedores e novos serviços mudam o mapa de dados.
Clínicas com mais de um sócio também ganham ao definir, no acordo de sócios, quem responde pela gestão de dados e pela relação com fornecedores de tecnologia. Já os consultórios de nutrição que atuam em formatos mais enxutos podem conferir as particularidades no artigo sobre nutricionista MEI.
Perguntas frequentes sobre LGPD para clínicas
Clínica pequena ou consultório individual precisa cumprir a LGPD?
Sim. A lei vale para pessoas físicas e jurídicas que tratam dados pessoais, independentemente do tamanho; a exceção do artigo 4º alcança só o tratamento feito por pessoa natural para fins exclusivamente particulares e não econômicos, o que não é o caso de um consultório. O que muda para agentes de pequeno porte são algumas flexibilizações, que podem não se aplicar quando há tratamento de alto risco envolvendo dados sensíveis. Na LGPD para clínicas, o porte não elimina a obrigação.
Preciso pedir consentimento para atender o paciente?
Em regra, não. Na LGPD para clínicas, o atendimento, o prontuário e os exames se apoiam na base legal de tutela da saúde. O consentimento específico é exigido para usos fora da assistência, como fotos em redes sociais e envio de marketing.
Posso mandar resultado de exame pelo WhatsApp?
A lei não proíbe, mas exige segurança. Use número institucional, confirme a identidade do destinatário e registre o envio. Se o paciente preferir outro canal, ofereça a alternativa. A LGPD para clínicas não impede a tecnologia, ela pede cuidado no uso.
O paciente pode pedir para apagar o prontuário?
Pode pedir, mas a LGPD para clínicas convive com outras leis, e a clínica não deve eliminar antes do prazo legal. A Lei 13.787/2018 estabelece prazo mínimo de 20 anos a partir do último registro. A clínica deve responder explicando o motivo da guarda.
Quem responde se o sistema de prontuário vazar os dados?
Pela LGPD para clínicas, a clínica, como controladora, responde perante o paciente e a ANPD. O fornecedor pode responder junto quando descumprir a lei ou as instruções recebidas. Por isso o contrato com o fornecedor deve prever obrigações claras de segurança e de aviso de incidentes.
Qual o prazo para comunicar um vazamento?
Pela Resolução CD/ANPD nº 15/2024, são 3 dias úteis contados a partir do momento em que a clínica sabe que o incidente afetou dados pessoais, quando houver risco ou dano relevante aos titulares. A comunicação vai para a ANPD e para os pacientes afetados, e informações complementares podem ser enviadas à ANPD em até 20 dias úteis.
Conclusão: LGPD para clínicas é rotina
A LGPD para clínicas não é um documento guardado na gaveta. É a forma como a recepção atende, como o WhatsApp é usado, como os fornecedores são contratados e como a equipe reage quando algo sai do previsto.
Os pontos centrais da LGPD para clínicas são claros: dado de saúde é sensível, a tutela da saúde cobre o atendimento, o consentimento é exigido para usos fora dele, o prontuário tem prazo de guarda e incidentes relevantes têm prazo curto de comunicação. Cada clínica tem uma realidade diferente de porte, especialidade e ferramentas, e por isso a adequação deve ser analisada individualmente.