Martins, Oliveira & Cruz Advogados Martins, Oliveira & Cruz Advogados
Sobre01Áreas de atuação02Nosso time03Insights04Contato05

Início · Insights

Direito Médico

LGPD na saúde: o que a lei exige do prontuário eletrônico

Nenhum setor lida com dados mais protegidos pela LGPD do que a saúde: informação sobre a saúde de alguém é dado sensível por definição legal, e o prontuário, hoje quase sempre eletrônico, concentra o que há de mais íntimo sobre o paciente.

Base legal não é consentimento genérico

Para o atendimento em si, a LGPD autoriza o tratamento de dados sensíveis quando necessário à tutela da saúde, em procedimento realizado por profissionais e serviços de saúde. Isso dispensa o consentimento para tratar, mas não dispensa transparência, finalidade e segurança.

Usos além do cuidado (marketing, pesquisa, envio a parceiros) exigem base própria. E há uma vedação específica do setor: dados de saúde não podem ser compartilhados para seleção de risco ou para decisões de contratação e exclusão em planos de saúde.

Quem acessa o quê

O maior risco do prontuário eletrônico não é o hacker de filme: é o acesso interno sem necessidade. Perfis de acesso por função, trilha de auditoria de quem consultou cada prontuário e bloqueio de downloads em massa são os controles que a autoridade e o juiz perguntam primeiro.

Recepção, faturamento e convênio não precisam ver evolução clínica; o sistema tem que refletir isso.

Guardar por décadas, sem esquecer de proteger

Prontuário tem prazo longo de guarda: a referência normativa do setor aponta vinte anos a partir do último registro para o papel, e a digitalização tem requisitos legais próprios para valer pelo original. Guardar por vinte anos significa proteger por vinte anos: backup, criptografia e contrato sólido com o fornecedor do sistema, que é operador dos dados e precisa responder como tal.

Vazamento de dado de saúde é o cenário de dano mais grave da LGPD, com sanções da ANPD que chegam a multa relevante, e com o dano reputacional que nenhuma multa mede.

Por onde começar

Mapear os fluxos do dado do paciente, ajustar contratos com laboratórios, convênios e software houses, treinar equipe e nomear encarregado. Para clínicas e hospitais, LGPD não é projeto de TI: é governança clínica e jurídica andando juntas.

Este tema toca a sua operação?

Falar com o escritório