Conformidade

LGPD para clínicas: guia prático de adequação

Uma clínica média lida todos os dias com o tipo de informação mais protegido da lei brasileira: diagnósticos, exames, prescrições, histórico psiquiátrico, sorologias. E boa parte desse acervo circula por fichas na bancada da recepção, grupos de WhatsApp e planilhas com senha compartilhada.

A LGPD (Lei 13.709/2018) não foi escrita para atormentar o gestor de clínica, mas encontra na saúde o seu terreno mais delicado. Este guia organiza a adequação em passos práticos, sem terrorismo e sem a ilusão de que basta um termo de consentimento na recepção.

Por que a LGPD pesa mais na saúde

A lei separa dados pessoais comuns de dados pessoais sensíveis, e informação de saúde está na segunda categoria, ao lado do dado genético e do biométrico. Sensível significa tratamento mais restrito, exigências maiores de segurança e consequências mais graves em caso de incidente.

Há uma sobreposição que joga a favor da clínica: o sigilo profissional sempre existiu na medicina. A LGPD não inventou o dever de confidencialidade; ela o estendeu ao modo como a informação é coletada, armazenada, compartilhada e descartada, e criou responsabilidades formais para quem trata o dado.

Na saúde, proteção de dados não é burocracia nova. É o sigilo médico de sempre, estendido aos sistemas, aos processos e às pessoas.

Consentimento não é a única base legal

O erro mais comum da adequação apressada é achar que tudo depende de consentimento. A lei prevê outras bases legais, e na saúde a mais relevante é a tutela da saúde: procedimentos realizados por profissionais da área no cuidado do paciente dispensam consentimento específico para o tratamento do dado clínico.

Isso não é salvo-conduto. Usar o dado para finalidade diversa, como marketing, exige base própria; a guarda de prontuário atende a obrigação legal; e o compartilhamento com operadoras segue regras contratuais e regulatórias. O ponto é mapear cada uso e atribuir a base correta, em vez de colecionar assinaturas genéricas.

Onde as clínicas mais erram

Os incidentes raramente nascem de ataques sofisticados. Nascem de hábitos.

  • Fichas e resultados de exames visíveis na recepção ou em mesas de circulação.
  • WhatsApp pessoal dos funcionários usado para trocar exames e dados de pacientes.
  • Senha única de sistema compartilhada por toda a equipe, sem rastro de quem fez o quê.
  • Acessos de ex-funcionários que ninguém lembrou de revogar.
  • Papéis com dados clínicos descartados no lixo comum, sem trituração.
  • Computadores destravados em salas por onde circulam pacientes e representantes.

Cada item dessa lista é, tecnicamente, um incidente de segurança esperando testemunha. E todos são corrigíveis com processo, não com investimento pesado.

O caminho da adequação em cinco passos

1. Mapeie os dados

Liste quais dados a clínica coleta, onde ficam, quem acessa e por onde circulam. O mapa não precisa ser sofisticado; precisa ser honesto. Inclua o que está fora do sistema: agendas de papel, planilhas, conversas de aplicativo.

2. Atribua bases legais e corte excessos

Para cada uso, defina a base legal correspondente. E elimine o que não tem finalidade: campos de cadastro que ninguém usa, cópias de documentos sem propósito, listas antigas de pacientes esquecidas em computadores aposentados.

3. Escreva políticas curtas e aplicáveis

Política de privacidade para o paciente, norma interna de conduta para a equipe e um procedimento claro de resposta a incidentes. Três documentos enxutos valem mais que um manual que ninguém abre.

4. Treine a equipe, inclusive a recepção

Estimativas do setor associam cerca de 90% dos erros na saúde a falhas de comunicação e documentação, e o elo humano é sempre o mais exposto. A recepcionista que confirma diagnóstico por telefone para "um parente" precisa de roteiro, não de sorte.

5. Ajuste a tecnologia

Acesso por perfil individual, trilha de auditoria, criptografia e backup testado. Se o sistema atual não oferece isso, a adequação esbarra num teto baixo, por mais disciplina que a equipe tenha.

Tecnologia: onde o sistema ajuda ou atrapalha

Um bom software de gestão faz metade do trabalho técnico da LGPD sem esforço adicional: cada usuário tem seu login, cada acesso deixa rastro, o dado dorme criptografado e o backup acontece sem depender de memória humana. Ferramentas de conformidade com a LGPD integradas à operação transformam a lei em rotina invisível.

O prontuário é o coração dessa arquitetura, e a forma como ele é estruturado define o quanto a clínica consegue controlar acessos e comprovar integridade; tratamos disso no guia completo de prontuário eletrônico. Para quem atende a distância, as exigências ganham camadas extras, detalhadas no artigo sobre a regulamentação da telemedicina.

Adequação é processo, não projeto

A armadilha final é tratar a LGPD como projeto com data de término: contrata-se uma consultoria, assinam-se documentos, tira-se a foto e tudo volta ao normal. Proteção de dados é operação contínua. Funcionário entra e sai, sistema muda, novo convênio pede novo fluxo de informação.

Nomeie um responsável interno pelo tema, mesmo sem dedicação exclusiva, e coloque a revisão de acessos e políticas no calendário da gestão, com a mesma seriedade da revisão financeira. Clínicas que fazem isso descobrem um efeito colateral bem-vindo: processo de dado organizado é operação organizada, e o paciente percebe.