LGPD na clínica odontológica: o que o seu sistema precisa ter

Equipe Big Idea6 min de leitura

Uma clínica odontológica pequena guarda mais dado sensível que muita empresa grande: nome, CPF, telefone, endereço, histórico de tratamento, radiografias, fotos intraorais, às vezes informações de saúde geral relatadas pelo paciente. Tudo isso está sob a Lei Geral de Proteção de Dados — a Lei nº 13.709/2018, a LGPD —, e boa parte está na categoria que a lei protege com mais rigor.

Este texto explica o que a lei pede em linguagem de consultório, separa o que é responsabilidade da clínica do que é responsabilidade do software e termina com um checklist para você usar com qualquer fornecedor. Não é orientação jurídica: para o seu caso concreto, converse com um advogado.

A clínica é controladora. O sistema é operador.

Essa é a distinção que organiza todo o resto, e quase ninguém a explica antes de vender software.

A LGPD separa dois papéis. O controlador é quem decide sobre o tratamento dos dados: o que coletar, para quê, por quanto tempo. O operador é quem trata os dados em nome do controlador, seguindo as instruções dele.

Na relação entre uma clínica e o sistema que ela usa, a clínica é a controladora dos dados dos pacientes. Foi ela quem decidiu cadastrar aquele paciente, tirar aquela radiografia, guardar aquele histórico. O fornecedor do software é o operador: armazena e processa esses dados em nome dela, para prestar o serviço contratado.

A consequência prática é direta: a responsabilidade principal perante o paciente é da clínica. Nenhum software "deixa a clínica em conformidade com a LGPD", por mais que o anúncio diga isso. O que um bom sistema faz é dar à clínica as ferramentas para cumprir o que a lei pede — e não atrapalhar.

Quando o fornecedor também trata dados de quem contrata (dona, dono, equipe), ele é controlador dessa outra parte. É por isso que uma política de privacidade séria descreve os dois papéis separadamente.

Por que os dados da sua clínica são "sensíveis"

A LGPD cria uma categoria especial: dado pessoal sensível. Nela entram, entre outros, dados referentes à saúde. Informação sobre o tratamento odontológico de uma pessoa é informação sobre a saúde dela — e isso inclui a radiografia, a foto, a evolução do caso e o próprio fato de ela ser paciente da sua clínica.

Dado sensível tem bases legais mais restritas que dado comum. Para a área da saúde, a lei prevê expressamente a tutela da saúde, em procedimento realizado por profissionais de saúde ou serviços de saúde. Ou seja: a clínica não depende de consentimento do paciente para manter o prontuário do tratamento que presta. Consentimento é necessário para outros usos — mandar campanha de marketing, por exemplo, é outra conversa.

Essa diferença importa na prática porque muita clínica faz o inverso: pede consentimento para o que não precisa e não pede para o que precisa.

O que o seu sistema precisa ter

Sete itens que dá para verificar na tela, numa demonstração:

1. Login individual, nunca compartilhado. Cada pessoa da equipe com o próprio usuário. Senha compartilhada entre a recepção inteira torna impossível saber quem fez o quê — e é exatamente isso que a lei espera que você saiba.

2. Perfis que limitam o alcance. A recepção precisa da agenda e do cadastro; não precisa do faturamento nem, necessariamente, de todo o histórico clínico. O princípio aqui tem nome na lei: necessidade — tratar apenas o mínimo necessário para a finalidade.

3. Registro de acesso aos arquivos. Controlar quem pode ver é metade. Saber quem viu é o que permite investigar um incidente e responder ao paciente. Pergunte se o sistema guarda quem abriu cada arquivo do prontuário e quem pode consultar esse registro.

4. Lixeira e recuperação. Exclusão acidental de radiografia é perda de dado, e a lei fala em garantir a integridade dos dados tratados. Pergunte se o que é apagado vai para uma lixeira e por quanto tempo fica lá.

5. Senhas guardadas com hash. Faça a pergunta direta: "o suporte de vocês consegue ver a minha senha?". A resposta correta é não. Se alguém do outro lado consegue ler sua senha, ela está guardada de um jeito que não deveria.

6. Exportação dos dados. A portabilidade é um direito do titular, e você também vai querer sair um dia. Pergunte como se exporta a base de pacientes e se os arquivos do prontuário vêm junto.

7. Transparência sobre terceiros e sobre onde ficam os servidores. Todo sistema usa subcontratados: nuvem, gateway de pagamento, disparador de mensagens, serviço de inteligência artificial. A lei exige transparência sobre isso e trata transferência internacional de dados com regras próprias. Peça a política de privacidade do fornecedor e veja se ela cita nomes e países. Se for genérica a ponto de não citar nenhum, ela não está informando nada.

O que é da clínica, e nenhum software resolve

Esta é a parte que costuma ser esquecida na hora de comprar:

ObrigaçãoDe quem é
Informar o paciente sobre o tratamento dos dadosDa clínica
Definir finalidades e prazos de guardaDa clínica
Responder a pedidos do titularDa clínica (com apoio do operador)
Controlar quem da equipe acessa o quêDa clínica, usando as ferramentas do sistema
Comunicar incidente de segurança relevanteDa clínica (o operador comunica a ela)
Guardar os dados com segurança técnicaCompartilhada

Vale acrescentar o que não é da LGPD mas cai junto: o prontuário odontológico tem regras próprias de guarda, vindas da regulamentação da profissão. Definir por quanto tempo guardar cada coisa exige olhar os dois conjuntos de regras — outro ponto para levar ao advogado.

Os direitos do paciente

O titular pode pedir confirmação de que a clínica trata dados dele, acesso a esses dados, correção do que estiver errado ou incompleto, anonimização ou eliminação de dados tratados sem necessidade, portabilidade e informação sobre com quem a clínica compartilhou.

Duas coisas ajudam a não ser pego de surpresa: ter um canal declarado para esses pedidos — um e-mail que alguém lê — e saber de antemão como se extrai do sistema a informação de um paciente específico.

Pedido de exclusão é o mais delicado, porque dado de prontuário costuma ter prazo legal de guarda que se sobrepõe à vontade do titular. Não invente a resposta: é caso para orientação jurídica.

Se algo der errado

Incidente de segurança que possa gerar risco relevante aos titulares precisa ser comunicado à Autoridade Nacional de Proteção de Dados e às pessoas afetadas. Na prática, três coisas decidem se a clínica consegue responder: saber o que aconteceu (registro de acesso), saber quem foi afetado (dados organizados) e ter a quem recorrer no fornecedor.

Pergunte, antes de assinar, qual é o canal e o prazo de resposta do fornecedor para um incidente. É uma pergunta que ninguém faz e que revela muito.

Por onde começar

Se a sua clínica ainda não começou, comece pequeno e em ordem: dê login individual a cada pessoa da equipe; revise quem consegue ver o quê; escreva um aviso de privacidade em linguagem simples para os pacientes; defina o canal para pedidos de titular; e faça ao seu fornecedor as sete perguntas da lista acima.

Se quiser ver como respondemos a elas, descrevemos os mecanismos do Big Idea — acesso por perfil, senha de supervisor, registro de quem abriu cada arquivo, lixeira, senhas com hash, HTTPS — na página de segurança, junto com o que ainda não temos. E o detalhe completo do tratamento de dados, incluindo os terceiros envolvidos e onde ficam os servidores, está na política de privacidade.

Leia também