Ir para o conteúdo

Prontuário, sigilo e LGPD

Guarda, prazo, digitalização, acesso do paciente e o tratamento de dados de saúde como dado sensível.

35 perguntas

É. A Lei 13.709/2018 (LGPD) classifica como dado pessoal sensível, entre outros, o dado referente à saúde. Isso submete o tratamento a regras mais rigorosas do que as aplicáveis a dados comuns.

Na prática, tudo o que uma clínica registra sobre um paciente entra nessa categoria — inclusive o simples fato de a pessoa ter passado por ali.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Vale. A LGPD se aplica ao tratamento de dados pessoais realizado por pessoa natural ou jurídica, de direito público ou privado, independentemente do porte.

O que varia com o porte é a complexidade das medidas, não a obrigação de proteger os dados.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Nem sempre o consentimento é a base adequada. A LGPD prevê hipóteses específicas para o tratamento de dados sensíveis, entre elas a tutela da saúde em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária.

Ou seja: o atendimento em si tem base própria. O consentimento tende a ser necessário para usos além do atendimento — marketing, divulgação de imagem, compartilhamento não obrigatório.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

O prazo e a forma de guarda seguem as normas do conselho profissional e a legislação sobre prontuários. A Lei 13.787/2018 disciplina a digitalização e a utilização de sistemas informatizados para a guarda, o armazenamento e o manuseio de prontuário de paciente.

Defina o prazo por escrito no procedimento do serviço e não improvise descarte: eliminação indevida de prontuário é problema sério.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

A Lei 13.787/2018 disciplina exatamente isso: a digitalização e a utilização de sistemas informatizados para guarda, armazenamento e manuseio de prontuário de paciente, com os requisitos para que os documentos digitalizados tenham validade.

Leia a lei antes de eliminar qualquer papel — os requisitos técnicos e de certificação importam.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

Pode. O prontuário contém dados pessoais do paciente, e a LGPD assegura ao titular o direito de acesso aos seus dados, entre outros.

As normas dos conselhos profissionais também tratam do acesso do paciente ao seu prontuário. Tenha um procedimento definido para atender ao pedido com identificação segura do solicitante.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

Apenas quem precisa, para a finalidade do atendimento. A LGPD exige medidas de segurança aptas a proteger os dados de acessos não autorizados.

Na prática: perfis de acesso no sistema, senhas individuais, registro de quem acessou o quê e treinamento da equipe sobre sigilo.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A LGPD prevê a comunicação do incidente de segurança que possa acarretar risco ou dano relevante aos titulares, à autoridade nacional e aos titulares afetados, em prazo razoável.

Tenha um plano de resposta definido antes de precisar dele: quem avalia, quem comunica, o que se registra.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A LGPD prevê a figura do encarregado como canal de comunicação entre o controlador, os titulares e a autoridade nacional. A aplicação a pequenos agentes de tratamento é objeto de regulamentação específica da autoridade.

Independentemente da obrigatoriedade formal, ter alguém responsável por privacidade evita que o assunto fique sem dono.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A Lei 13.787/2018 trata da utilização de sistemas informatizados para guarda, armazenamento e manuseio de prontuário, com requisitos técnicos.

Do lado da LGPD, o fornecedor de nuvem é operador de dados, e a relação precisa estar contratualmente definida, com garantias de segurança. Verifique também onde os dados ficam hospedados.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018 · Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

O envio precisa ser seguro e destinado à pessoa certa. Dado de saúde é dado sensível, e a LGPD exige medidas de segurança aptas a protegê-lo.

Na prática: confirme a identidade e o canal com o paciente, registre a autorização, evite grupos e telas compartilhadas e prefira canais com autenticação quando disponíveis.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Imagem de paciente em contexto de saúde é dado pessoal sensível. O registro para finalidade assistencial integra o prontuário; qualquer uso além disso — ensino, divulgação, marketing — exige base legal própria e, em regra, autorização específica e informada.

Some-se que os conselhos profissionais disciplinam a publicidade e o uso de imagens.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Resolução CFM nº 1.980/2011 · Resolução CFO-63/2005 — Consolidação das Normas para Procedimentos nos Conselhos de Odontologia

Abrir resposta completa

A Lei 13.787/2018 disciplina a utilização de sistemas informatizados para a guarda, o armazenamento e o manuseio de prontuário de paciente, estabelecendo os requisitos aplicáveis.

O ponto central é a garantia de integridade, autenticidade e rastreabilidade dos registros — não basta digitar em um editor de texto.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

O prontuário deve permitir reconstituir o atendimento: identificação do paciente, histórico, avaliação, condutas, procedimentos realizados, produtos e lotes utilizados quando aplicável, evolução e identificação de quem registrou, com data.

O conteúdo detalhado é disciplinado pelas normas do conselho profissional de cada categoria.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018 · Resolução CFM nº 1.980/2011 · Resolução CFO-63/2005 — Consolidação das Normas para Procedimentos nos Conselhos de Odontologia

Abrir resposta completa

A guarda é do estabelecimento; os dados são do paciente, que é o titular na acepção da LGPD e tem direitos sobre eles, entre eles o de acesso.

Essa distinção resolve muita discussão prática: a clínica guarda e responde pela segurança; o paciente pode pedir acesso ao conteúdo.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

Os prontuários não deixam de existir com o encerramento: a obrigação de guarda permanece pelo prazo aplicável, e os pacientes continuam com direito de acesso.

Defina, antes de encerrar, quem ficará responsável pela guarda, como os pacientes poderão solicitar cópia e onde os registros ficarão. Comunique isso aos pacientes.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018 · Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

O compartilhamento necessário à execução do contrato de assistência e ao faturamento tem contexto próprio, mas precisa observar a finalidade e a minimização: envie o necessário, não tudo.

Dado sensível exige atenção redobrada. Documente o que é enviado e por quê.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A LGPD assegura ao titular o direito à informação clara sobre o tratamento dos seus dados: quais dados, para quê, com quem são compartilhados e por quanto tempo são guardados.

Uma política de privacidade acessível — no site e na recepção — é a forma prática de cumprir esse dever de transparência.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

São obrigações distintas que se somam. O sigilo profissional decorre da ética e da legislação das profissões de saúde, é anterior à LGPD e permanece plenamente exigível.

A LGPD acrescenta uma camada: regras sobre finalidade, base legal, segurança, direitos do titular e comunicação de incidentes.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Resolução CFM nº 1.980/2011 · Resolução CFO-63/2005 — Consolidação das Normas para Procedimentos nos Conselhos de Odontologia

Abrir resposta completa

A LGPD exige medidas que protejam os dados de acesso não autorizado, e o simples fato de alguém estar em determinada clínica pode revelar informação sensível.

Na prática, serviços sensíveis costumam adotar senha ou chamada discreta. Não é proibição expressa em lei, é boa prática de proteção — e evita constrangimento.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Imagens e laudos integram o prontuário do paciente e seguem as regras de guarda aplicáveis a ele, incluindo os requisitos da Lei 13.787/2018 quando armazenados em sistema informatizado.

Defina o prazo por escrito e garanta que o sistema permita recuperação durante todo o período.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018 · Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Revogar imediatamente os acessos e registrar a revogação. Manter conta ativa de ex-funcionário é falha de segurança elementar.

Inclua isso na rotina de desligamento, junto com a devolução de chaves e a atualização do CNES — onde o vínculo do profissional precisa ser baixado.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Portaria de Consolidação nº 1, de 28 de setembro de 2017

Abrir resposta completa

É prática recomendada e coerente com o dever de adotar medidas de segurança previsto na LGPD. Ele formaliza a obrigação e serve de base para responsabilização interna.

Não substitui, porém, controle técnico de acesso nem treinamento: papel assinado sem perfil de acesso configurado protege pouco.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Quando armazena prontuário, precisa atender aos requisitos da Lei 13.787/2018 quanto à guarda, ao armazenamento e ao manuseio em meio informatizado.

Do lado da LGPD, exige-se segurança: controle de acesso individualizado, registro de operações, backup e proteção contra perda e acesso indevido.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018 · Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Usar dado coletado para o atendimento com finalidade de marketing é mudar a finalidade, o que exige base legal própria — em regra, consentimento específico e destacado, sobretudo por se tratar de dado sensível.

Some-se que a publicidade em saúde é disciplinada pelos conselhos profissionais.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Resolução CFM nº 1.980/2011

Abrir resposta completa

Pesquisa com seres humanos e com dados de saúde tem regramento ético próprio, com apreciação por comitê de ética, além das exigências da LGPD para tratamento de dados sensíveis.

Não use dados assistenciais em pesquisa sem o percurso ético formal — é requisito, não formalidade.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A LGPD trata do tratamento de dados de crianças e adolescentes com atenção especial, no melhor interesse deles.

Na prática assistencial, somam-se as normas dos conselhos profissionais sobre sigilo do adolescente e acesso dos responsáveis — tema delicado que exige procedimento definido no serviço.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A LGPD assegura ao titular o direito de acesso aos seus dados, e as normas dos conselhos tratam do acesso do paciente ao prontuário.

O que se exige é procedimento seguro: identificação do solicitante, registro do pedido e da entrega, e cuidado quando há dados de terceiros no mesmo documento.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

A autoridade nacional de proteção de dados, criada pela própria Lei 13.709/2018, com competência para fiscalizar e aplicar sanções.

Além dela, o descumprimento pode gerar responsabilização civil perante o titular e atuação de órgãos de defesa do consumidor e do Ministério Público.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

A competência sancionatória da LGPD é da autoridade de proteção de dados, não da Vigilância Sanitária.

Dito isso, a guarda adequada do prontuário e o sigilo integram as boas práticas dos serviços de saúde e as normas dos conselhos — então o tema aparece, por outro caminho, na avaliação do serviço.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD) · RDC Anvisa nº 63, de 25 de novembro de 2011

Abrir resposta completa

A LGPD prevê o registro das operações de tratamento realizadas. Mapear é o que torna possível responder às perguntas básicas: que dados coletamos, para quê, onde estão, quem acessa e por quanto tempo guardamos.

Em clínica pequena, uma planilha bem-feita resolve.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Duas opções: manter a guarda física em condições adequadas de segurança e conservação, ou digitalizar conforme os requisitos da Lei 13.787/2018, que disciplina a digitalização de prontuário.

O que não se pode é descartar por conveniência de espaço antes do prazo aplicável.

Fonte: Lei federal nº 13.787, de 27 de dezembro de 2018

Abrir resposta completa

Gera. O registro do atendimento é obrigação assistencial independentemente do meio, e a telessaúde é autorizada e disciplinada pela Lei 14.510/2022.

Os cuidados de segurança são maiores, porque o dado circula por rede: canal adequado, autenticação e registro conforme os requisitos da Lei 13.787/2018.

Fonte: Lei federal nº 14.510, de 27 de dezembro de 2022 · Lei federal nº 13.787, de 27 de dezembro de 2018 · Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Cláusulas sobre segurança da informação, finalidade do tratamento, confidencialidade, subcontratação, local de armazenamento, plano de resposta a incidentes e devolução ou eliminação dos dados ao fim do contrato.

O fornecedor atua como operador; a responsabilidade perante o titular continua sendo da clínica, que é a controladora.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Quatro passos práticos: mapear os dados tratados; definir controles de acesso individualizados; escrever e publicar a política de privacidade e os avisos ao paciente; e treinar a equipe sobre sigilo e conduta.

Depois, estruture o plano de resposta a incidentes e revise os contratos com fornecedores que acessam dados.

Fonte: Lei federal nº 13.709, de 14 de agosto de 2018 (LGPD)

Abrir resposta completa

Ainda com dúvida sobre prontuário e LGPD?

Fale com quem resolve isso todos os dias. A primeira análise do seu caso é por nossa conta.

Peça um orçamento

Conte o que você precisa. Respondemos com o que é exigido no seu caso, o prazo realista e o valor — sem compromisso.

Quanto mais detalhe, mais preciso é o nosso retorno. Se já tiver a planta do imóvel, avise — adianta muito.

Seus dados são usados apenas para responder a este contato. Veja a política de privacidade.