

A LGPD (Lei Geral de Proteção de Dados) não é assunto só de grande empresa de tecnologia — ela se aplica integralmente ao consultório do médico PJ, que lida diariamente com um dos tipos de dado mais sensíveis que existem: dado de saúde. E a lei trata dado de saúde com regras mais rígidas que dados comuns.
Este artigo explica o que a LGPD exige na prática de um consultório individual, sem exagero nem alarmismo.
Por que dado de saúde é tratado com mais rigor
A LGPD classifica dado de saúde como dado pessoal sensível (art. 5º, II) — junto com dados sobre origem racial, convicção religiosa, orientação sexual, entre outros. Isso significa regras mais estritas de tratamento, consentimento e segurança, comparado a dados comuns como nome e telefone.
O que isso significa na prática para o consultório
1. Prontuário eletrônico precisa ter controle de acesso adequado
Sistema de prontuário deve ter login individual (não senha compartilhada entre recepção e médico), controle de quem acessou qual registro, e proteção contra acesso não autorizado.
2. Consentimento para uso de dados além do atendimento
Uso de dados do paciente para finalidades além do tratamento direto (ex: envio de newsletter, campanha de retorno) exige consentimento específico — não pode ser presumido pelo simples fato de ser paciente.
3. Compartilhamento de dados com terceiros precisa de base legal
Envio de dados a laboratórios, convênios, ou outros profissionais precisa ter finalidade clara e, em geral, respaldo no próprio atendimento (compartilhamento necessário ao cuidado) ou consentimento específico.
4. Retenção e descarte de dados
Prontuário médico tem prazo mínimo de guarda determinado por normas do CFM (geralmente 20 anos), o que dialoga com — mas não é substituído por — a LGPD. Após esse prazo, o descarte deve ser seguro.
5. Resposta a incidentes de segurança
Se houver vazamento de dados (sistema invadido, prontuário exposto), há obrigação de comunicar a Autoridade Nacional de Proteção de Dados (ANPD) e, em determinados casos, os titulares afetados.
O papel do sistema de prontuário eletrônico
A escolha do sistema de gestão/prontuário não é neutra do ponto de vista de LGPD. Vale verificar:
- Onde os dados são armazenados (servidor no Brasil, política de backup)
- Se o fornecedor tem cláusulas de proteção de dados no contrato (o fornecedor também responde como operador de dados)
- Controle de acesso e trilha de auditoria (quem acessou o quê e quando)
- Criptografia de dados sensíveis
Site e marketing do consultório também entram na LGPD
Formulários de agendamento no site, captura de WhatsApp, e-mail marketing — todos esses pontos de contato coletam dado pessoal e precisam de:
- Política de privacidade clara e acessível no site
- Consentimento explícito para uso de dados coletados via formulário
- Finalidade específica declarada (agendamento não autoriza automaticamente uso para marketing)
O que a LGPD NÃO exige (desfazendo mitos)
- Não exige contratar um DPO (encarregado de dados) formal para todo consultório pequeno — a designação de responsável pode ser mais simples para pequenos volumes de tratamento
- Não proíbe o uso de prontuário eletrônico ou de sistemas de gestão — pelo contrário, incentiva boas práticas de segurança
- Não impede compartilhamento de dados necessário ao cuidado do paciente (encaminhamento, exames) — o que exige é finalidade clara e proporcionalidade
Riscos de não se adequar
- Multas administrativas da ANPD, que podem ser significativas dependendo da gravidade e reincidência
- Dano reputacional em caso de vazamento — especialmente sensível tratando-se de dado de saúde
- Responsabilização civil por danos a pacientes em caso de uso indevido ou vazamento de dados
Erros comuns
- Achar que “sou só eu no consultório, LGPD não se aplica” — o volume de pacientes atendidos ao longo do tempo já justifica atenção
- Usar sistema de prontuário sem verificar segurança e localização dos dados
- Compartilhar dados com laboratórios/parceiros sem finalidade clara documentada
- Não ter política de privacidade no site que capta dados via formulário
- Ignorar o prazo de guarda de prontuário definido pelo CFM
O que fazer, na prática
- Revisar o sistema de prontuário eletrônico quanto a controle de acesso e segurança
- Elaborar (ou revisar) a política de privacidade do site e formulários
- Documentar a base legal para cada tipo de compartilhamento de dado que o consultório faz
- Definir responsável (mesmo informal, para consultório pequeno) pelo tratamento de dados
- Ter um plano básico de resposta a incidente, mesmo que simples

“Criamos a Move para transformar a contabilidade médica em ferramenta de crescimento. Aqui, o foco é permitir que o médico empreenda com segurança, pague menos impostos e tenha tranquilidade para cuidar de vidas.”
Wanderson PiresContador e Tributarista · CRC SP 280216/O-0Perguntas frequentes sobre LGPD para médico
A LGPD vale para consultório pequeno?
Sim. A lei se aplica a qualquer tratamento de dados pessoais, inclusive no consultório individual.
Dado de saúde é dado sensível?
Sim. A LGPD classifica dado de saúde como dado pessoal sensível (Lei 13.709/2018, art. 5º, II).
Por quanto tempo guardar o prontuário?
Pelo menos 20 anos a partir do último registro, no caso do prontuário eletrônico ou digitalizado (Lei 13.787/2018).
Preciso de consentimento para mandar mensagens de retorno?
Para usos além do atendimento, como campanhas e newsletters, é preciso base legal adequada, em geral o consentimento específico do paciente.
Ferramentas gratuitas para a sua PJ

Mande a sua pergunta. Eu respondo pessoalmente.
Falar com o WandersonArtigo publicado em setembro de 2026, considerando a Lei 13.709/2018 (LGPD) e as normas do CFM sobre guarda de prontuário médico. A adequação específica depende do volume e modelo de tratamento de dados de cada consultório; consulte um especialista em proteção de dados para uma análise completa.


