Tecnologia

LGPD e backup em nuvem: o que checar no contrato

Por Equipe Plano de Tratamento · Publicado em 24/08/2026

A clínica continua responsável pelo dado do paciente perante a LGPD mesmo usando fornecedor de nuvem. Antes de assinar, vale checar onde ficam os servidores, criptografia em trânsito e repouso, prazo de notificação de incidente, o que acontece ao encerrar o contrato, e se o fornecedor subcontrata outro serviço para processar o dado.

Contratar nuvem não transfere a responsabilidade pelo dado do paciente

Depois de decidir por guardar dado em nuvem, muita clínica assume que a responsabilidade sobre aquele dado passou para o fornecedor do serviço. Não é assim: perante a LGPD, a clínica segue como controladora do dado do paciente, e o fornecedor de nuvem atua como operador — quem processa o dado por conta da clínica, seguindo instrução dela. Se algo der errado, a clínica responde junto, não só o fornecedor.

O que checar no contrato antes de assinar

Contrato de fornecedor de nuvem costuma ser longo e técnico, mas alguns pontos específicos merecem atenção antes de assinar, porque são justamente os que mais pesam numa eventual falha de segurança.

Item do contrato Por que importa
Onde os servidores ficam fisicamente Afeta qual legislação se aplica e a velocidade de acesso ao dado
Criptografia em trânsito e em repouso Reduz o risco de exposição em caso de acesso indevido
Prazo e forma de notificação em caso de incidente A clínica precisa saber rápido para cumprir sua própria obrigação de notificação
O que acontece com o dado ao encerrar o contrato Evita ficar sem acesso ou sem garantia de exclusão definitiva
Se o fornecedor subcontrata outro serviço para processar o dado Cada camada extra de subcontratação é um elo a mais de risco

Cláusula de notificação de incidente é a mais frequentemente ignorada

Muita clínica lê o contrato de nuvem procurando preço e recurso técnico, e passa direto pela cláusula que define em quanto tempo o fornecedor avisa em caso de incidente de segurança. Esse prazo importa muito na prática: a LGPD exige que o controlador comunique incidente relevante em prazo razoável, e isso só é possível se o operador — o fornecedor de nuvem — já tiver avisado a clínica a tempo.

Backup automático não substitui verificação periódica

Configurar backup automático na nuvem resolve boa parte do risco de perda de dado, mas não dispensa checar periodicamente se o backup está realmente funcionando — arquivo corrompido, configuração que parou de rodar sem aviso, ou plano que expirou sem renovação automática são falhas silenciosas comuns, que só aparecem quando já é tarde para evitar o problema.

Fornecedor gratuito ou de uso pessoal não é a mesma coisa que fornecedor apropriado para dado de paciente

Usar um serviço de armazenamento gratuito, pensado para uso pessoal, para guardar prontuário ou documento de paciente é um risco maior do que parece — esse tipo de serviço raramente oferece as garantias contratuais de segurança e de tratamento de incidente que um fornecedor voltado para uso profissional costuma disponibilizar.

Perguntas frequentes

A clínica precisa ter um advogado para revisar todo contrato de nuvem? Ajuda bastante em contratos mais robustos ou de maior volume de dado, mas os pontos centrais — local dos servidores, criptografia, prazo de notificação e o que acontece ao encerrar o contrato — já podem ser checados diretamente, mesmo sem revisão jurídica formal.

Fornecedor internacional é sempre um problema para a LGPD? Não é proibido, mas exige atenção redobrada às garantias contratuais de proteção de dado, porque a transferência internacional de dado pessoal tem exigência específica na lei.

O que fazer se o fornecedor de nuvem sofrer um incidente de segurança? Seguir o prazo e o processo de notificação definidos no contrato, e paralelamente avaliar se a clínica também precisa comunicar os pacientes afetados, conforme a gravidade do incidente.

Backup em mais de um fornecedor de nuvem ao mesmo tempo é exagero? Para a maioria das clínicas pequenas não é necessário — o mais importante é ter certeza de que o backup único configurado está realmente funcionando, mais do que multiplicar fornecedores.

Ter um DPO facilita a revisão desse tipo de contrato? Ajuda bastante, porque o encarregado de dados é quem centraliza esse tipo de avaliação e consegue acompanhar mudanças no contrato ao longo do tempo, mesmo em clínica pequena.

Esse tema se conecta com nuvem ou local: onde guardar os dados da clínica e com DPO: encarregado de dados em clínica pequena.

Perguntas frequentes

A clínica precisa ter um advogado para revisar todo contrato de nuvem?

Ajuda bastante em contratos mais robustos ou de maior volume de dado, mas os pontos centrais — local dos servidores, criptografia, prazo de notificação e o que acontece ao encerrar o contrato — já podem ser checados diretamente, mesmo sem revisão jurídica formal.

Fornecedor internacional é sempre um problema para a LGPD?

Não é proibido, mas exige atenção redobrada às garantias contratuais de proteção de dado, porque a transferência internacional de dado pessoal tem exigência específica na lei.

O que fazer se o fornecedor de nuvem sofrer um incidente de segurança?

Seguir o prazo e o processo de notificação definidos no contrato, e paralelamente avaliar se a clínica também precisa comunicar os pacientes afetados, conforme a gravidade do incidente.

Backup em mais de um fornecedor de nuvem ao mesmo tempo é exagero?

Para a maioria das clínicas pequenas não é necessário — o mais importante é ter certeza de que o backup único configurado está realmente funcionando, mais do que multiplicar fornecedores.

Ter um DPO facilita a revisão desse tipo de contrato?

Ajuda bastante, porque o encarregado de dados é quem centraliza esse tipo de avaliação e consegue acompanhar mudanças no contrato ao longo do tempo, mesmo em clínica pequena.

Artigos relacionados

Quer transformar orçamentos em aceites mais rápidos na sua clínica?

Conhecer o Plano de Tratamento