DOCTOR SYSTEM

Prontuário eletrônico e LGPD: o que o consultório precisa cumprir

Por Equipe Doctor SystemPublicado em 10 min de leitura
Resposta rápidaPara cumprir a LGPD no prontuário eletrônico, o consultório precisa tratar os dados de saúde só para o atendimento, controlar quem acessa, guardar o prontuário por no mínimo 20 anos após o último registro, atender pedidos de acesso do paciente, ter um canal para o titular e comunicar incidentes graves à ANPD em até três dias úteis. Abaixo estão as regras, a fonte de cada uma e um checklist de 12 itens.

Você trocou o papel pelo prontuário eletrônico para ganhar tempo. Aí chega um paciente pedindo cópia de tudo, outro pedindo para "apagar os dados", e alguém comenta que a multa da LGPD pode chegar a milhões. De repente o sistema que deveria simplificar vira fonte de dúvida.

A boa notícia é que as regras são poucas e estão escritas. Três normas fazem quase todo o trabalho: a LGPD (Lei 13.709/2018), a lei do prontuário digital (Lei 13.787/2018) e as resoluções do CFM. Elas convergem no essencial: o prontuário existe para o cuidado do paciente, precisa ser guardado por muito tempo e só pode ser visto por quem tem motivo para isso.

Este guia mostra o que cada norma exige, com o artigo de onde a regra vem, e termina com um checklist de 12 itens para você conferir o seu consultório em uma tarde. As regras do CFM valem para médicos; dentistas e outros profissionais seguem o próprio conselho, mas a LGPD e a Lei 13.787 valem para todos.

O que a LGPD muda no prontuário eletrônico?

Para a LGPD, dado de saúde é dado pessoal sensível (art. 5º, II). Isso não proíbe o uso, mas limita as situações em que ele é permitido. O art. 11 lista essas situações, e duas cobrem a rotina do consultório:

  • Tutela da saúde, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária (art. 11, II, "f", com a redação da Lei 13.853/2019).
  • Cumprimento de obrigação legal ou regulatória (art. 11, II, "a"), como a obrigação de elaborar e guardar o prontuário.

Por isso, registrar anamnese, exame e conduta no prontuário não depende de consentimento. O consentimento, "de forma específica e destacada" (art. 11, I), passa a ser exigido quando você quer usar o dado para outra finalidade, como enviar campanhas ou depoimentos.

A LGPD também traz obrigações que valem para qualquer dado pessoal:

  1. Finalidade e necessidade (art. 6º): colete só o que o atendimento precisa e use para o que você informou ao paciente.
  2. Segurança (art. 46): medidas técnicas e administrativas contra acesso não autorizado, perda e alteração.
  3. Registro das operações (art. 37): saber quais dados você trata, para quê e onde ficam.
  4. Direitos do titular (art. 18): confirmação, acesso, correção, portabilidade e informação sobre compartilhamento.
  5. Comunicação de incidente (art. 48): avisar a ANPD e o paciente quando um vazamento puder causar risco ou dano relevante.

Há ainda uma vedação específica: o art. 11, § 4º proíbe compartilhar dados de saúde entre controladores para obter vantagem econômica, salvo as exceções previstas na lei. Vender ou "trocar" listas de pacientes está fora de questão.

As multas existem. O art. 52 prevê advertência, multa simples de até 2% do faturamento limitada a R$ 50 milhões por infração, publicização da infração, bloqueio e eliminação dos dados, entre outras sanções. Mas o risco mais comum no consultório pequeno não é a multa: é o vazamento que expõe o paciente e a reputação da clínica.

O que dizem a Lei 13.787/2018 e as resoluções do CFM?

A Lei 13.787/2018 trata da digitalização e do uso de sistemas informatizados para guardar e manusear o prontuário, e manda aplicar junto a LGPD (art. 1º). A Resolução CFM 1.821/2007 traz as normas técnicas para o prontuário eletrônico. A Resolução CFM 1.638/2002 define o que é prontuário e o que ele deve conter. E o Código de Ética Médica (Resolução CFM 2.217/2018) trata de sigilo e acesso.

A tabela resume o que cada uma exige do consultório:

Tema Regra Fonte
O que é prontuário Documento único, de caráter legal, sigiloso e científico, sobre a saúde do paciente e a assistência prestada Res. CFM 1.638/2002, art. 1º
Conteúdo mínimo Identificação, anamnese, exame físico, exames, hipóteses diagnósticas, diagnóstico e tratamento; evolução com data e hora Res. CFM 1.638/2002, art. 5º, I
Registro de cada atendimento Legível, em ordem cronológica, com data, hora, assinatura e número do CRM Código de Ética Médica, art. 87, § 1º
Segurança do armazenamento Proteger contra acesso, uso, alteração, reprodução e destruição não autorizados Lei 13.787/2018, art. 4º
Digitalizar papel Reproduzir toda a informação, garantir integridade e autenticidade, usar certificado ICP-Brasil ou outro padrão legalmente aceito Lei 13.787/2018, art. 2º, §§ 1º e 2º
Descartar o papel após digitalizar Só após análise de comissão de revisão de prontuários criada para esse fim Lei 13.787/2018, art. 3º
Eliminar o papel no sistema eletrônico Sistema que atenda ao "Nível de garantia de segurança 2 (NGS2)", que exige assinatura digital Res. CFM 1.821/2007, arts. 3º a 5º
Acesso do paciente Não negar acesso nem cópia, e explicar o conteúdo, salvo risco ao paciente ou a terceiros Código de Ética Médica, art. 88
Sigilo da equipe Não permitir manuseio por pessoas não obrigadas ao sigilo profissional Código de Ética Médica, art. 85

Um detalhe que confunde: a Resolução 1.821 criava um selo de qualidade em convênio entre CFM e a Sociedade Brasileira de Informática em Saúde, mas esse artigo foi revogado pela Resolução CFM 2.218/2018. Continua valendo a exigência de NGS2 e assinatura digital para dispensar o papel.

Por quanto tempo guardar o prontuário eletrônico?

Aqui as duas normas falam de forma diferente, e vale conhecer as duas:

  • Lei 13.787/2018, art. 6º: o prontuário pode ser eliminado depois de, no mínimo, 20 anos a partir do último registro. O § 5º diz que a regra vale para todos os prontuários, inclusive os "constituídos por documentos gerados e mantidos originalmente de forma eletrônica". A lei também permite, em vez de eliminar, devolver o prontuário ao paciente (§ 2º).
  • Resolução CFM 1.821/2007, art. 7º: estabelece guarda permanente para prontuários arquivados eletronicamente em meio óptico, microfilmado ou digitalizado, e o art. 8º fixa 20 anos para os que ficaram só no papel.

Na prática, para o consultório, a conta é simples: nunca apague prontuário antes de 20 anos do último atendimento, e prefira um sistema que simplesmente não permita apagar. Guardar além do mínimo costuma ser defensável: o art. 16, I da LGPD autoriza conservar dados para cumprir obrigação legal ou regulatória, e a Resolução CFM 1.821 prevê a guarda permanente. Se pensar em eliminar prontuários com mais de 20 anos, confirme antes com o seu jurídico.

Isso também responde ao paciente que pede para "apagar tudo". O direito de eliminação do art. 18, VI vale para dados tratados com base no consentimento. O prontuário é tratado para a tutela da saúde e por obrigação legal (art. 11, II) e deve ser mantido (art. 16, I). Responda por escrito, explique a base legal e elimine só o que não tem motivo para continuar guardado, como um cadastro de lista de espera que nunca virou atendimento.

Quem pode acessar o prontuário no consultório?

O prontuário fica sob a guarda do médico ou da instituição (Código de Ética Médica, art. 87, § 2º). A Resolução 1.821 lembra que ele é propriedade física de quem presta a assistência, mas os dados pertencem ao paciente.

Na rotina, isso vira três regras de acesso:

  1. Paciente: tem direito a acesso e cópia (art. 88 do Código de Ética e art. 18, II da LGPD). Defina quem atende o pedido e em quanto tempo.
  2. Terceiros: cópia só com autorização escrita do paciente, ordem judicial ou para a própria defesa do médico (Código de Ética, art. 89). Pedido de familiar, empresa ou advogado sem autorização do paciente não basta.
  3. Equipe: cada pessoa acessa só o que a função exige, com login próprio. Senha compartilhada no balcão impede saber quem abriu o quê.

Cuidado com os canais paralelos. Foto de exame no celular pessoal, laudo encaminhado por aplicativo sem controle e planilha no computador da recepção são dados de saúde fora do prontuário. Se o paciente manda o exame pelo WhatsApp, o ideal é que a conversa já aconteça dentro do sistema do consultório, ligada à ficha dele. Explicamos esse fluxo no guia sobre software para clínica com WhatsApp.

O que fazer se houver vazamento de dados?

A LGPD manda comunicar a ANPD e o titular quando o incidente puder causar risco ou dano relevante (art. 48). A Resolução CD/ANPD nº 15/2024 detalha como:

  • Quando comunicar: o incidente é relevante se puder afetar significativamente interesses e direitos dos titulares e envolver pelo menos um critério, como dados sensíveis ou dados protegidos por sigilo profissional (art. 5º). Prontuário envolve dois desses critérios; resta avaliar se o incidente pode afetar significativamente os direitos dos pacientes.
  • Prazo: três dias úteis contados de quando o controlador soube que o incidente afetou dados pessoais (art. 6º), e o aviso aos pacientes segue o mesmo prazo (art. 9º). Agentes de pequeno porte podem ter prazo em dobro (Resolução CD/ANPD nº 2/2022, art. 14, II), salvo quando houver risco à integridade física ou moral dos titulares, e o benefício não vale para quem faz tratamento de alto risco (art. 3º). Na dúvida, conte três dias úteis.
  • Como: pelo formulário eletrônico da ANPD, com a natureza dos dados, o número de pacientes afetados, as medidas de segurança e o que será feito para reduzir o dano. Informações podem ser complementadas em até 20 dias úteis.

Deixe escrito, antes de precisar, quem decide, quem comunica e onde fica o registro do incidente. Na hora do problema, ninguém quer procurar isso.

Checklist: prontuário eletrônico e LGPD em 12 itens

Marque o que o seu consultório já cumpre:

  1. Cada atendimento registrado com data, hora, identificação do profissional e número do conselho.
  2. Conteúdo mínimo da Resolução CFM 1.638/2002 presente nos prontuários.
  3. Login individual para cada pessoa da equipe, sem senha compartilhada.
  4. Acesso limitado pela função: quem só agenda não precisa ver tudo.
  5. Verificação em duas etapas ativada nos logins com acesso ao prontuário.
  6. Histórico de quem criou ou alterou cada registro.
  7. Prontuário que não pode ser apagado; correção fica registrada com motivo.
  8. Cópia de segurança automática e teste de restauração feito pelo menos uma vez.
  9. Contrato de trabalho ou de prestação de serviço com cláusula de sigilo.
  10. Política de privacidade e um canal de contato para o paciente exercer os direitos do art. 18.
  11. Contrato com o fornecedor do sistema definindo o papel de cada um no tratamento de dados.
  12. Plano curto de resposta a incidente, com o prazo de três dias úteis anotado.

Sobre o item 10: a Resolução CD/ANPD nº 2/2022 dispensa o agente de pequeno porte de indicar encarregado (art. 11), desde que haja canal de comunicação com o titular. A dispensa não vale para quem faz tratamento de alto risco, que combina um critério geral (larga escala ou impacto significativo nos direitos) com um específico, como o uso de dados sensíveis (art. 4º). Se você tem dúvida sobre o seu enquadramento, confirme com um advogado.

Como fazer isso no Doctor System

Vários itens do checklist dependem do sistema que você usa. No Doctor System, o prontuário fica em linha do tempo com auditoria de quem alterou o quê, e nunca é apagado: um registro corrigido é arquivado com o motivo e o histórico continua disponível. Os dados clínicos ficam guardados no Brasil, em São Paulo, com isolamento por consultório e cópia de segurança diária, cada uma mantida por 35 dias.

O acesso é separado por perfil: o administrador vê tudo, e a secretária trabalha com agenda, cadastro e pacientes, sem ver os valores financeiros. O login com verificação em duas etapas está disponível, e só o administrador principal exporta todos os dados do consultório. A plataforma também oferece assinatura digital ICP-Brasil, e publica política de privacidade, termos de uso, contrato de tratamento de dados e lista de subprocessadores.

Para ver como cada tela funciona, confira o tutorial ou a apresentação do sistema. Se está comparando opções, o nosso guia dos melhores sistemas para consultório médico mostra o que avaliar em segurança e prontuário. O Doctor System é grátis para começar, sem cartão de crédito: crie a conta do consultório e teste com a sua equipe.

Este conteúdo é informativo e não substitui orientação jurídica para o caso concreto do seu consultório.

Perguntas frequentes

Preciso do consentimento do paciente para registrar dados no prontuário eletrônico?

Em regra, não. A LGPD permite tratar dados de saúde sem consentimento quando isso é indispensável para a tutela da saúde, em procedimento feito por profissionais de saúde, e para cumprir obrigação legal, como a de manter o prontuário (art. 11, II, alíneas a e f). O consentimento continua necessário para usos fora do atendimento, como enviar conteúdo de marketing.

Por quanto tempo o consultório precisa guardar o prontuário eletrônico?

A Lei 13.787/2018 fixa o prazo mínimo de 20 anos a partir do último registro e diz que a regra vale também para prontuários criados em meio eletrônico. A Resolução CFM 1.821/2007 prevê guarda permanente para prontuários arquivados em meio óptico, microfilmado ou digitalizado. Na prática, o mais seguro é não apagar e usar um sistema que não permita exclusão.

O paciente pode pedir para apagar o prontuário com base na LGPD?

Não da forma como muita gente imagina. O direito de eliminação do art. 18, VI da LGPD vale para dados tratados com base no consentimento, e o prontuário é tratado para a tutela da saúde e por obrigação legal (art. 11, II), com conservação autorizada pelo art. 16, I. O consultório explica isso por escrito e mantém o prontuário; dados fora dele, sem outra base legal, podem ser eliminados.

Consultório pequeno precisa ter encarregado de dados (DPO)?

A Resolução CD/ANPD nº 2/2022 dispensa o agente de tratamento de pequeno porte de indicar encarregado, desde que ele ofereça um canal de comunicação com o titular. A dispensa não vale para quem faz tratamento de alto risco, conceito que combina dados sensíveis com larga escala ou impacto significativo nos direitos dos titulares. Na dúvida, indicar um responsável e divulgar um e-mail de contato custa pouco.

O que fazer se o computador ou o sistema do consultório for invadido?

Contenha o problema, registre o que aconteceu e avalie se o incidente pode causar risco ou dano relevante aos pacientes. Se puder, a Resolução CD/ANPD nº 15/2024 manda comunicar a ANPD em três dias úteis contados de quando você soube que dados pessoais foram afetados, pelo formulário da autoridade, e avisar os pacientes no mesmo prazo. Agente de pequeno porte pode ter prazo em dobro, mas não quando houver risco à integridade física ou moral dos pacientes nem quando fizer tratamento de alto risco. Na dúvida, conte três dias úteis.

A secretária pode acessar o prontuário eletrônico?

O Código de Ética Médica proíbe o médico de permitir o manuseio do prontuário por pessoas não obrigadas ao sigilo profissional quando ele está sob sua responsabilidade (art. 85). Por isso, dê a cada pessoa só o acesso que a função exige, com login individual, e formalize o dever de sigilo no contrato de quem trabalha no consultório.

Fontes consultadas

  1. Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) — Planalto
  2. Lei nº 13.787/2018 — digitalização e guarda do prontuário de paciente — Planalto
  3. Resolução CFM nº 1.821/2007 — normas técnicas do prontuário eletrônico
  4. Resolução CFM nº 1.638/2002 — definição e itens obrigatórios do prontuário
  5. Resolução CFM nº 2.217/2018 — Código de Ética Médica
  6. Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança — Diário Oficial da União
  7. Resolução CD/ANPD nº 2/2022 — LGPD para agentes de tratamento de pequeno porte — Diário Oficial da União
  8. Incidente de segurança com dados pessoais — ANPD

Leia também