Legal

Dados de saúde são dados sensíveis: o que muda na prática

Por Equipe Plano de Tratamento · Publicado em 23/08/2026

Prontuário, radiografia e histórico clínico são dados pessoais sensíveis pela LGPD. O uso direto no atendimento é sustentado pela base legal de tutela da saúde, sem exigir consentimento específico. Já usos fora dessa finalidade, como divulgação em rede social, saem dessa base e passam a depender de consentimento próprio do paciente.

Por que dado de saúde recebe tratamento diferente na LGPD

A Lei Geral de Proteção de Dados classifica dado de saúde como dado pessoal sensível — categoria que reúne também origem racial, convicção religiosa, opinião política e outros tipos de informação cuja exposição indevida pode causar dano relevante à pessoa. Prontuário, radiografia, foto de procedimento, histórico de tratamento e até a simples informação de que um paciente frequenta a clínica se enquadram nessa categoria. Isso não é uma formalidade jurídica distante: muda diretamente as regras que a clínica precisa seguir para tratar esses dados no dia a dia.

O que muda na prática em relação a dado comum

Dado sensível exige base legal mais restrita para ser tratado, medidas de segurança reforçadas e mais cuidado no compartilhamento. Na prática, isso significa: acesso ao prontuário deve ficar restrito a quem realmente precisa dele para o atendimento, sistemas que armazenam esse tipo de dado precisam de controle de acesso adequado, e o compartilhamento com terceiros — um laboratório, um convênio, outro profissional — só deve acontecer quando há finalidade clara e, quando aplicável, consentimento do paciente.

A LGPD prevê uma hipótese específica para dado sensível de saúde: o tratamento realizado por profissionais de saúde ou por entidades de saúde para a finalidade de tutela da saúde do próprio paciente, sem depender de consentimento específico para essa finalidade central — é o que sustenta juridicamente o prontuário, o diagnóstico, o plano de tratamento. O consentimento entra como base legal quando o uso sai dessa finalidade direta: usar uma foto de caso em post de rede social, por exemplo, não está coberto pela tutela da saúde e depende de consentimento à parte.

Uso do dado Base legal aplicável Precisa de consentimento separado?
Prontuário e histórico clínico Tutela da saúde Não, é a base natural do atendimento
Compartilhamento com laboratório para exame Tutela da saúde / execução de contrato Geralmente não, se necessário ao tratamento
Foto de caso em post de rede social Fora da tutela da saúde Sim, consentimento específico e revogável
Envio de dado a convênio para reembolso Execução de contrato Geralmente não, mas informar o paciente é boa prática

O erro mais comum: tratar tudo como se fosse a mesma coisa

Muita clínica aplica a mesma regra frouxa para dado clínico e para uso de marketing, ou o oposto — trava até o compartilhamento necessário ao próprio tratamento por excesso de cautela. Os dois erros geram problema: o primeiro expõe a clínica a risco de sanção, o segundo atrapalha o cuidado do paciente sem necessidade real. Separar claramente o que é uso clínico essencial do que é uso adicional (marketing, divulgação, pesquisa) resolve a maior parte da confusão.

Segurança da informação não é só sobre sistema, é sobre rotina

Boa parte do vazamento de dado sensível em clínica não vem de invasão de sistema — vem de rotina mal desenhada: tela de recepção visível para outros pacientes, prontuário impresso deixado à vista, grupo de WhatsApp da equipe com print de conversa de paciente. Medida técnica (senha, controle de acesso) precisa vir acompanhada de rotina interna clara sobre quem vê o quê e onde.

Perguntas frequentes

Todo dado do paciente é considerado sensível pela LGPD? Não — nome e telefone para agendamento, por exemplo, são dados pessoais comuns; o que é sensível é especificamente o dado que revela informação de saúde, como diagnóstico, tratamento ou imagem clínica.

A clínica precisa nomear um encarregado de dados só por lidar com dado de saúde? Não automaticamente pelo tipo de dado — a exigência de encarregado depende mais do porte e do volume de tratamento de dados da organização; vale avaliar caso a caso.

Radiografia enviada por WhatsApp para outro profissional é considerada compartilhamento de dado sensível? Sim, e deve ser tratada com o mesmo cuidado — finalidade clara (encaminhamento clínico) e, idealmente, canal com algum controle de acesso, não um grupo aberto.

Paciente pode pedir para a clínica excluir seus dados de saúde a qualquer momento? Pode solicitar, mas a exclusão de prontuário tem limite: normas do Conselho Federal de Odontologia exigem guarda do prontuário por período mínimo, o que prevalece sobre um pedido de exclusão imediata.

Usar um sistema de gestão em nuvem para armazenar prontuário é seguro do ponto de vista da LGPD? Pode ser, desde que o fornecedor ofereça medidas de segurança adequadas e a clínica tenha clareza sobre onde e como o dado é armazenado — vale checar isso antes de escolher o sistema, não depois.

Este tema se conecta com fotos de pacientes e LGPD: consentimento e uso e com LGPD para clínicas odontológicas: guia completo.

Este conteúdo tem caráter informativo e reflete a norma vigente no momento da publicação — não substitui orientação jurídica específica para o caso da sua clínica.

Perguntas frequentes

Todo dado do paciente é considerado sensível pela LGPD?

Não — nome e telefone para agendamento são dados pessoais comuns; sensível é especificamente o dado que revela informação de saúde, como diagnóstico ou imagem clínica.

A clínica precisa nomear um encarregado de dados só por lidar com dado de saúde?

Não automaticamente pelo tipo de dado — a exigência de encarregado depende mais do porte e do volume de tratamento de dados da organização.

Radiografia enviada por WhatsApp para outro profissional é compartilhamento de dado sensível?

Sim, e deve ser tratada com o mesmo cuidado — finalidade clara e, idealmente, canal com algum controle de acesso, não um grupo aberto.

Paciente pode pedir para a clínica excluir seus dados de saúde a qualquer momento?

Pode solicitar, mas a exclusão de prontuário tem limite: normas do Conselho Federal de Odontologia exigem guarda por período mínimo, o que prevalece sobre o pedido de exclusão imediata.

Usar um sistema de gestão em nuvem para armazenar prontuário é seguro para a LGPD?

Pode ser, desde que o fornecedor ofereça medidas de segurança adequadas e a clínica tenha clareza sobre onde e como o dado é armazenado.

Artigos relacionados

Quer transformar orçamentos em aceites mais rápidos na sua clínica?

Conhecer o Plano de Tratamento