LGPD e backup em nuvem: o que checar no contrato
A clínica continua responsável pelo dado do paciente perante a LGPD mesmo usando fornecedor de nuvem. Antes de assinar, vale checar onde ficam os servidores, criptografia em trânsito e repouso, prazo de notificação de incidente, o que acontece ao encerrar o contrato, e se o fornecedor subcontrata outro serviço para processar o dado.
Contratar nuvem não transfere a responsabilidade pelo dado do paciente
Depois de decidir por guardar dado em nuvem, muita clínica assume que a responsabilidade sobre aquele dado passou para o fornecedor do serviço. Não é assim: perante a LGPD, a clínica segue como controladora do dado do paciente, e o fornecedor de nuvem atua como operador — quem processa o dado por conta da clínica, seguindo instrução dela. Se algo der errado, a clínica responde junto, não só o fornecedor.
O que checar no contrato antes de assinar
Contrato de fornecedor de nuvem costuma ser longo e técnico, mas alguns pontos específicos merecem atenção antes de assinar, porque são justamente os que mais pesam numa eventual falha de segurança.
| Item do contrato | Por que importa |
|---|---|
| Onde os servidores ficam fisicamente | Afeta qual legislação se aplica e a velocidade de acesso ao dado |
| Criptografia em trânsito e em repouso | Reduz o risco de exposição em caso de acesso indevido |
| Prazo e forma de notificação em caso de incidente | A clínica precisa saber rápido para cumprir sua própria obrigação de notificação |
| O que acontece com o dado ao encerrar o contrato | Evita ficar sem acesso ou sem garantia de exclusão definitiva |
| Se o fornecedor subcontrata outro serviço para processar o dado | Cada camada extra de subcontratação é um elo a mais de risco |
Cláusula de notificação de incidente é a mais frequentemente ignorada
Muita clínica lê o contrato de nuvem procurando preço e recurso técnico, e passa direto pela cláusula que define em quanto tempo o fornecedor avisa em caso de incidente de segurança. Esse prazo importa muito na prática: a LGPD exige que o controlador comunique incidente relevante em prazo razoável, e isso só é possível se o operador — o fornecedor de nuvem — já tiver avisado a clínica a tempo.
Backup automático não substitui verificação periódica
Configurar backup automático na nuvem resolve boa parte do risco de perda de dado, mas não dispensa checar periodicamente se o backup está realmente funcionando — arquivo corrompido, configuração que parou de rodar sem aviso, ou plano que expirou sem renovação automática são falhas silenciosas comuns, que só aparecem quando já é tarde para evitar o problema.
Fornecedor gratuito ou de uso pessoal não é a mesma coisa que fornecedor apropriado para dado de paciente
Usar um serviço de armazenamento gratuito, pensado para uso pessoal, para guardar prontuário ou documento de paciente é um risco maior do que parece — esse tipo de serviço raramente oferece as garantias contratuais de segurança e de tratamento de incidente que um fornecedor voltado para uso profissional costuma disponibilizar.
Perguntas frequentes
A clínica precisa ter um advogado para revisar todo contrato de nuvem? Ajuda bastante em contratos mais robustos ou de maior volume de dado, mas os pontos centrais — local dos servidores, criptografia, prazo de notificação e o que acontece ao encerrar o contrato — já podem ser checados diretamente, mesmo sem revisão jurídica formal.
Fornecedor internacional é sempre um problema para a LGPD? Não é proibido, mas exige atenção redobrada às garantias contratuais de proteção de dado, porque a transferência internacional de dado pessoal tem exigência específica na lei.
O que fazer se o fornecedor de nuvem sofrer um incidente de segurança? Seguir o prazo e o processo de notificação definidos no contrato, e paralelamente avaliar se a clínica também precisa comunicar os pacientes afetados, conforme a gravidade do incidente.
Backup em mais de um fornecedor de nuvem ao mesmo tempo é exagero? Para a maioria das clínicas pequenas não é necessário — o mais importante é ter certeza de que o backup único configurado está realmente funcionando, mais do que multiplicar fornecedores.
Ter um DPO facilita a revisão desse tipo de contrato? Ajuda bastante, porque o encarregado de dados é quem centraliza esse tipo de avaliação e consegue acompanhar mudanças no contrato ao longo do tempo, mesmo em clínica pequena.
Esse tema se conecta com nuvem ou local: onde guardar os dados da clínica e com DPO: encarregado de dados em clínica pequena.
Perguntas frequentes
A clínica precisa ter um advogado para revisar todo contrato de nuvem?
Ajuda bastante em contratos mais robustos ou de maior volume de dado, mas os pontos centrais — local dos servidores, criptografia, prazo de notificação e o que acontece ao encerrar o contrato — já podem ser checados diretamente, mesmo sem revisão jurídica formal.
Fornecedor internacional é sempre um problema para a LGPD?
Não é proibido, mas exige atenção redobrada às garantias contratuais de proteção de dado, porque a transferência internacional de dado pessoal tem exigência específica na lei.
O que fazer se o fornecedor de nuvem sofrer um incidente de segurança?
Seguir o prazo e o processo de notificação definidos no contrato, e paralelamente avaliar se a clínica também precisa comunicar os pacientes afetados, conforme a gravidade do incidente.
Backup em mais de um fornecedor de nuvem ao mesmo tempo é exagero?
Para a maioria das clínicas pequenas não é necessário — o mais importante é ter certeza de que o backup único configurado está realmente funcionando, mais do que multiplicar fornecedores.
Ter um DPO facilita a revisão desse tipo de contrato?
Ajuda bastante, porque o encarregado de dados é quem centraliza esse tipo de avaliação e consegue acompanhar mudanças no contrato ao longo do tempo, mesmo em clínica pequena.
Artigos relacionados
Quer transformar orçamentos em aceites mais rápidos na sua clínica?
Conhecer o Plano de Tratamento