...

Nosso blog

🩺 Contabilidade digital para médicos e profissionais da saúde. Tudo certo com seu CNPJ, sem dor de cabeça.

LGPD para o Médico PJ: Prontuário e Dados de Pacientes

LGPD para o Médico PJ: Prontuário e Dados de Pacientes
LGPD para médico: LGPD para o Médico PJ: Prontuário e Dados de Pacientes
Wanderson Pires
Conteúdo validado porWanderson Pires · Contador e Tributarista · CRC SP 280216/O-0Publicado em 28/09/2026 · Revisado em 02/10/2026
Resposta rápida: LGPD para médicoA LGPD se aplica a todo consultório. Dado de saúde é dado pessoal sensível, com regras mais rígidas. Na prática, o médico PJ precisa de prontuário com acesso individual e controlado, base legal ou consentimento para usar dados além do atendimento, cuidado ao compartilhar com terceiros, guarda do prontuário por 20 anos e plano para comunicar vazamentos à ANPD.

A LGPD (Lei Geral de Proteção de Dados) não é assunto só de grande empresa de tecnologia — ela se aplica integralmente ao consultório do médico PJ, que lida diariamente com um dos tipos de dado mais sensíveis que existem: dado de saúde. E a lei trata dado de saúde com regras mais rígidas que dados comuns.

Este artigo explica o que a LGPD exige na prática de um consultório individual, sem exagero nem alarmismo.

Por que dado de saúde é tratado com mais rigor

A LGPD classifica dado de saúde como dado pessoal sensível (art. 5º, II) — junto com dados sobre origem racial, convicção religiosa, orientação sexual, entre outros. Isso significa regras mais estritas de tratamento, consentimento e segurança, comparado a dados comuns como nome e telefone.

Quer saber como está a sua PJ?O diagnóstico fiscal mostra os pontos de atenção em 2 minutos.
Fazer diagnóstico

O que isso significa na prática para o consultório

1. Prontuário eletrônico precisa ter controle de acesso adequado

Sistema de prontuário deve ter login individual (não senha compartilhada entre recepção e médico), controle de quem acessou qual registro, e proteção contra acesso não autorizado.

Wanderson Pires
Diagnóstico gratuito
Será que a sua PJ paga imposto a mais?
Responda em 2 minutos e veja os pontos de atenção do seu caso. Validado por Wanderson Pires, CRC SP 280216/O-0.
Fazer o diagnóstico

2. Consentimento para uso de dados além do atendimento

Uso de dados do paciente para finalidades além do tratamento direto (ex: envio de newsletter, campanha de retorno) exige consentimento específico — não pode ser presumido pelo simples fato de ser paciente.

3. Compartilhamento de dados com terceiros precisa de base legal

Envio de dados a laboratórios, convênios, ou outros profissionais precisa ter finalidade clara e, em geral, respaldo no próprio atendimento (compartilhamento necessário ao cuidado) ou consentimento específico.

4. Retenção e descarte de dados

Prontuário médico tem prazo mínimo de guarda determinado por normas do CFM (geralmente 20 anos), o que dialoga com — mas não é substituído por — a LGPD. Após esse prazo, o descarte deve ser seguro.

5. Resposta a incidentes de segurança

Se houver vazamento de dados (sistema invadido, prontuário exposto), há obrigação de comunicar a Autoridade Nacional de Proteção de Dados (ANPD) e, em determinados casos, os titulares afetados.

O papel do sistema de prontuário eletrônico

A escolha do sistema de gestão/prontuário não é neutra do ponto de vista de LGPD. Vale verificar:

  • Onde os dados são armazenados (servidor no Brasil, política de backup)
  • Se o fornecedor tem cláusulas de proteção de dados no contrato (o fornecedor também responde como operador de dados)
  • Controle de acesso e trilha de auditoria (quem acessou o quê e quando)
  • Criptografia de dados sensíveis

Site e marketing do consultório também entram na LGPD

Formulários de agendamento no site, captura de WhatsApp, e-mail marketing — todos esses pontos de contato coletam dado pessoal e precisam de:

  • Política de privacidade clara e acessível no site
  • Consentimento explícito para uso de dados coletados via formulário
  • Finalidade específica declarada (agendamento não autoriza automaticamente uso para marketing)

O que a LGPD NÃO exige (desfazendo mitos)

  • Não exige contratar um DPO (encarregado de dados) formal para todo consultório pequeno — a designação de responsável pode ser mais simples para pequenos volumes de tratamento
  • Não proíbe o uso de prontuário eletrônico ou de sistemas de gestão — pelo contrário, incentiva boas práticas de segurança
  • Não impede compartilhamento de dados necessário ao cuidado do paciente (encaminhamento, exames) — o que exige é finalidade clara e proporcionalidade
Vai abrir ou regularizar uma clínica?Checklist de CRM, CNES, alvará e nota fiscal.
Ver o checklist

Riscos de não se adequar

  • Multas administrativas da ANPD, que podem ser significativas dependendo da gravidade e reincidência
  • Dano reputacional em caso de vazamento — especialmente sensível tratando-se de dado de saúde
  • Responsabilização civil por danos a pacientes em caso de uso indevido ou vazamento de dados

Erros comuns

  • Achar que “sou só eu no consultório, LGPD não se aplica” — o volume de pacientes atendidos ao longo do tempo já justifica atenção
  • Usar sistema de prontuário sem verificar segurança e localização dos dados
  • Compartilhar dados com laboratórios/parceiros sem finalidade clara documentada
  • Não ter política de privacidade no site que capta dados via formulário
  • Ignorar o prazo de guarda de prontuário definido pelo CFM

O que fazer, na prática

  1. Revisar o sistema de prontuário eletrônico quanto a controle de acesso e segurança
  2. Elaborar (ou revisar) a política de privacidade do site e formulários
  3. Documentar a base legal para cada tipo de compartilhamento de dado que o consultório faz
  4. Definir responsável (mesmo informal, para consultório pequeno) pelo tratamento de dados
  5. Ter um plano básico de resposta a incidente, mesmo que simples
Wanderson Pires

“Criamos a Move para transformar a contabilidade médica em ferramenta de crescimento. Aqui, o foco é permitir que o médico empreenda com segurança, pague menos impostos e tenha tranquilidade para cuidar de vidas.”

Wanderson PiresContador e Tributarista · CRC SP 280216/O-0

Perguntas frequentes sobre LGPD para médico

A LGPD vale para consultório pequeno?

Sim. A lei se aplica a qualquer tratamento de dados pessoais, inclusive no consultório individual.

Dado de saúde é dado sensível?

Sim. A LGPD classifica dado de saúde como dado pessoal sensível (Lei 13.709/2018, art. 5º, II).

Por quanto tempo guardar o prontuário?

Pelo menos 20 anos a partir do último registro, no caso do prontuário eletrônico ou digitalizado (Lei 13.787/2018).

Preciso de consentimento para mandar mensagens de retorno?

Para usos além do atendimento, como campanhas e newsletters, é preciso base legal adequada, em geral o consentimento específico do paciente.

Ferramentas gratuitas para a sua PJ

Wanderson Pires
Ficou com dúvida sobre o seu caso?

Mande a sua pergunta. Eu respondo pessoalmente.

Falar com o Wanderson

Artigo publicado em setembro de 2026, considerando a Lei 13.709/2018 (LGPD) e as normas do CFM sobre guarda de prontuário médico. A adequação específica depende do volume e modelo de tratamento de dados de cada consultório; consulte um especialista em proteção de dados para uma análise completa.

Fique conectado com a Move

Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.