Prontuário eletrônico e LGPD: o que o consultório precisa cumprir
Você trocou o papel pelo prontuário eletrônico para ganhar tempo. Aí chega um paciente pedindo cópia de tudo, outro pedindo para "apagar os dados", e alguém comenta que a multa da LGPD pode chegar a milhões. De repente o sistema que deveria simplificar vira fonte de dúvida.
A boa notícia é que as regras são poucas e estão escritas. Três normas fazem quase todo o trabalho: a LGPD (Lei 13.709/2018), a lei do prontuário digital (Lei 13.787/2018) e as resoluções do CFM. Elas convergem no essencial: o prontuário existe para o cuidado do paciente, precisa ser guardado por muito tempo e só pode ser visto por quem tem motivo para isso.
Este guia mostra o que cada norma exige, com o artigo de onde a regra vem, e termina com um checklist de 12 itens para você conferir o seu consultório em uma tarde. As regras do CFM valem para médicos; dentistas e outros profissionais seguem o próprio conselho, mas a LGPD e a Lei 13.787 valem para todos.
O que a LGPD muda no prontuário eletrônico?
Para a LGPD, dado de saúde é dado pessoal sensível (art. 5º, II). Isso não proíbe o uso, mas limita as situações em que ele é permitido. O art. 11 lista essas situações, e duas cobrem a rotina do consultório:
- Tutela da saúde, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária (art. 11, II, "f", com a redação da Lei 13.853/2019).
- Cumprimento de obrigação legal ou regulatória (art. 11, II, "a"), como a obrigação de elaborar e guardar o prontuário.
Por isso, registrar anamnese, exame e conduta no prontuário não depende de consentimento. O consentimento, "de forma específica e destacada" (art. 11, I), passa a ser exigido quando você quer usar o dado para outra finalidade, como enviar campanhas ou depoimentos.
A LGPD também traz obrigações que valem para qualquer dado pessoal:
- Finalidade e necessidade (art. 6º): colete só o que o atendimento precisa e use para o que você informou ao paciente.
- Segurança (art. 46): medidas técnicas e administrativas contra acesso não autorizado, perda e alteração.
- Registro das operações (art. 37): saber quais dados você trata, para quê e onde ficam.
- Direitos do titular (art. 18): confirmação, acesso, correção, portabilidade e informação sobre compartilhamento.
- Comunicação de incidente (art. 48): avisar a ANPD e o paciente quando um vazamento puder causar risco ou dano relevante.
Há ainda uma vedação específica: o art. 11, § 4º proíbe compartilhar dados de saúde entre controladores para obter vantagem econômica, salvo as exceções previstas na lei. Vender ou "trocar" listas de pacientes está fora de questão.
As multas existem. O art. 52 prevê advertência, multa simples de até 2% do faturamento limitada a R$ 50 milhões por infração, publicização da infração, bloqueio e eliminação dos dados, entre outras sanções. Mas o risco mais comum no consultório pequeno não é a multa: é o vazamento que expõe o paciente e a reputação da clínica.
O que dizem a Lei 13.787/2018 e as resoluções do CFM?
A Lei 13.787/2018 trata da digitalização e do uso de sistemas informatizados para guardar e manusear o prontuário, e manda aplicar junto a LGPD (art. 1º). A Resolução CFM 1.821/2007 traz as normas técnicas para o prontuário eletrônico. A Resolução CFM 1.638/2002 define o que é prontuário e o que ele deve conter. E o Código de Ética Médica (Resolução CFM 2.217/2018) trata de sigilo e acesso.
A tabela resume o que cada uma exige do consultório:
| Tema | Regra | Fonte |
|---|---|---|
| O que é prontuário | Documento único, de caráter legal, sigiloso e científico, sobre a saúde do paciente e a assistência prestada | Res. CFM 1.638/2002, art. 1º |
| Conteúdo mínimo | Identificação, anamnese, exame físico, exames, hipóteses diagnósticas, diagnóstico e tratamento; evolução com data e hora | Res. CFM 1.638/2002, art. 5º, I |
| Registro de cada atendimento | Legível, em ordem cronológica, com data, hora, assinatura e número do CRM | Código de Ética Médica, art. 87, § 1º |
| Segurança do armazenamento | Proteger contra acesso, uso, alteração, reprodução e destruição não autorizados | Lei 13.787/2018, art. 4º |
| Digitalizar papel | Reproduzir toda a informação, garantir integridade e autenticidade, usar certificado ICP-Brasil ou outro padrão legalmente aceito | Lei 13.787/2018, art. 2º, §§ 1º e 2º |
| Descartar o papel após digitalizar | Só após análise de comissão de revisão de prontuários criada para esse fim | Lei 13.787/2018, art. 3º |
| Eliminar o papel no sistema eletrônico | Sistema que atenda ao "Nível de garantia de segurança 2 (NGS2)", que exige assinatura digital | Res. CFM 1.821/2007, arts. 3º a 5º |
| Acesso do paciente | Não negar acesso nem cópia, e explicar o conteúdo, salvo risco ao paciente ou a terceiros | Código de Ética Médica, art. 88 |
| Sigilo da equipe | Não permitir manuseio por pessoas não obrigadas ao sigilo profissional | Código de Ética Médica, art. 85 |
Um detalhe que confunde: a Resolução 1.821 criava um selo de qualidade em convênio entre CFM e a Sociedade Brasileira de Informática em Saúde, mas esse artigo foi revogado pela Resolução CFM 2.218/2018. Continua valendo a exigência de NGS2 e assinatura digital para dispensar o papel.
Por quanto tempo guardar o prontuário eletrônico?
Aqui as duas normas falam de forma diferente, e vale conhecer as duas:
- Lei 13.787/2018, art. 6º: o prontuário pode ser eliminado depois de, no mínimo, 20 anos a partir do último registro. O § 5º diz que a regra vale para todos os prontuários, inclusive os "constituídos por documentos gerados e mantidos originalmente de forma eletrônica". A lei também permite, em vez de eliminar, devolver o prontuário ao paciente (§ 2º).
- Resolução CFM 1.821/2007, art. 7º: estabelece guarda permanente para prontuários arquivados eletronicamente em meio óptico, microfilmado ou digitalizado, e o art. 8º fixa 20 anos para os que ficaram só no papel.
Na prática, para o consultório, a conta é simples: nunca apague prontuário antes de 20 anos do último atendimento, e prefira um sistema que simplesmente não permita apagar. Guardar além do mínimo costuma ser defensável: o art. 16, I da LGPD autoriza conservar dados para cumprir obrigação legal ou regulatória, e a Resolução CFM 1.821 prevê a guarda permanente. Se pensar em eliminar prontuários com mais de 20 anos, confirme antes com o seu jurídico.
Isso também responde ao paciente que pede para "apagar tudo". O direito de eliminação do art. 18, VI vale para dados tratados com base no consentimento. O prontuário é tratado para a tutela da saúde e por obrigação legal (art. 11, II) e deve ser mantido (art. 16, I). Responda por escrito, explique a base legal e elimine só o que não tem motivo para continuar guardado, como um cadastro de lista de espera que nunca virou atendimento.
Quem pode acessar o prontuário no consultório?
O prontuário fica sob a guarda do médico ou da instituição (Código de Ética Médica, art. 87, § 2º). A Resolução 1.821 lembra que ele é propriedade física de quem presta a assistência, mas os dados pertencem ao paciente.
Na rotina, isso vira três regras de acesso:
- Paciente: tem direito a acesso e cópia (art. 88 do Código de Ética e art. 18, II da LGPD). Defina quem atende o pedido e em quanto tempo.
- Terceiros: cópia só com autorização escrita do paciente, ordem judicial ou para a própria defesa do médico (Código de Ética, art. 89). Pedido de familiar, empresa ou advogado sem autorização do paciente não basta.
- Equipe: cada pessoa acessa só o que a função exige, com login próprio. Senha compartilhada no balcão impede saber quem abriu o quê.
Cuidado com os canais paralelos. Foto de exame no celular pessoal, laudo encaminhado por aplicativo sem controle e planilha no computador da recepção são dados de saúde fora do prontuário. Se o paciente manda o exame pelo WhatsApp, o ideal é que a conversa já aconteça dentro do sistema do consultório, ligada à ficha dele. Explicamos esse fluxo no guia sobre software para clínica com WhatsApp.
O que fazer se houver vazamento de dados?
A LGPD manda comunicar a ANPD e o titular quando o incidente puder causar risco ou dano relevante (art. 48). A Resolução CD/ANPD nº 15/2024 detalha como:
- Quando comunicar: o incidente é relevante se puder afetar significativamente interesses e direitos dos titulares e envolver pelo menos um critério, como dados sensíveis ou dados protegidos por sigilo profissional (art. 5º). Prontuário envolve dois desses critérios; resta avaliar se o incidente pode afetar significativamente os direitos dos pacientes.
- Prazo: três dias úteis contados de quando o controlador soube que o incidente afetou dados pessoais (art. 6º), e o aviso aos pacientes segue o mesmo prazo (art. 9º). Agentes de pequeno porte podem ter prazo em dobro (Resolução CD/ANPD nº 2/2022, art. 14, II), salvo quando houver risco à integridade física ou moral dos titulares, e o benefício não vale para quem faz tratamento de alto risco (art. 3º). Na dúvida, conte três dias úteis.
- Como: pelo formulário eletrônico da ANPD, com a natureza dos dados, o número de pacientes afetados, as medidas de segurança e o que será feito para reduzir o dano. Informações podem ser complementadas em até 20 dias úteis.
Deixe escrito, antes de precisar, quem decide, quem comunica e onde fica o registro do incidente. Na hora do problema, ninguém quer procurar isso.
Checklist: prontuário eletrônico e LGPD em 12 itens
Marque o que o seu consultório já cumpre:
- Cada atendimento registrado com data, hora, identificação do profissional e número do conselho.
- Conteúdo mínimo da Resolução CFM 1.638/2002 presente nos prontuários.
- Login individual para cada pessoa da equipe, sem senha compartilhada.
- Acesso limitado pela função: quem só agenda não precisa ver tudo.
- Verificação em duas etapas ativada nos logins com acesso ao prontuário.
- Histórico de quem criou ou alterou cada registro.
- Prontuário que não pode ser apagado; correção fica registrada com motivo.
- Cópia de segurança automática e teste de restauração feito pelo menos uma vez.
- Contrato de trabalho ou de prestação de serviço com cláusula de sigilo.
- Política de privacidade e um canal de contato para o paciente exercer os direitos do art. 18.
- Contrato com o fornecedor do sistema definindo o papel de cada um no tratamento de dados.
- Plano curto de resposta a incidente, com o prazo de três dias úteis anotado.
Sobre o item 10: a Resolução CD/ANPD nº 2/2022 dispensa o agente de pequeno porte de indicar encarregado (art. 11), desde que haja canal de comunicação com o titular. A dispensa não vale para quem faz tratamento de alto risco, que combina um critério geral (larga escala ou impacto significativo nos direitos) com um específico, como o uso de dados sensíveis (art. 4º). Se você tem dúvida sobre o seu enquadramento, confirme com um advogado.
Como fazer isso no Doctor System
Vários itens do checklist dependem do sistema que você usa. No Doctor System, o prontuário fica em linha do tempo com auditoria de quem alterou o quê, e nunca é apagado: um registro corrigido é arquivado com o motivo e o histórico continua disponível. Os dados clínicos ficam guardados no Brasil, em São Paulo, com isolamento por consultório e cópia de segurança diária, cada uma mantida por 35 dias.
O acesso é separado por perfil: o administrador vê tudo, e a secretária trabalha com agenda, cadastro e pacientes, sem ver os valores financeiros. O login com verificação em duas etapas está disponível, e só o administrador principal exporta todos os dados do consultório. A plataforma também oferece assinatura digital ICP-Brasil, e publica política de privacidade, termos de uso, contrato de tratamento de dados e lista de subprocessadores.
Para ver como cada tela funciona, confira o tutorial ou a apresentação do sistema. Se está comparando opções, o nosso guia dos melhores sistemas para consultório médico mostra o que avaliar em segurança e prontuário. O Doctor System é grátis para começar, sem cartão de crédito: crie a conta do consultório e teste com a sua equipe.
Este conteúdo é informativo e não substitui orientação jurídica para o caso concreto do seu consultório.
Perguntas frequentes
Preciso do consentimento do paciente para registrar dados no prontuário eletrônico?
Em regra, não. A LGPD permite tratar dados de saúde sem consentimento quando isso é indispensável para a tutela da saúde, em procedimento feito por profissionais de saúde, e para cumprir obrigação legal, como a de manter o prontuário (art. 11, II, alíneas a e f). O consentimento continua necessário para usos fora do atendimento, como enviar conteúdo de marketing.
Por quanto tempo o consultório precisa guardar o prontuário eletrônico?
A Lei 13.787/2018 fixa o prazo mínimo de 20 anos a partir do último registro e diz que a regra vale também para prontuários criados em meio eletrônico. A Resolução CFM 1.821/2007 prevê guarda permanente para prontuários arquivados em meio óptico, microfilmado ou digitalizado. Na prática, o mais seguro é não apagar e usar um sistema que não permita exclusão.
O paciente pode pedir para apagar o prontuário com base na LGPD?
Não da forma como muita gente imagina. O direito de eliminação do art. 18, VI da LGPD vale para dados tratados com base no consentimento, e o prontuário é tratado para a tutela da saúde e por obrigação legal (art. 11, II), com conservação autorizada pelo art. 16, I. O consultório explica isso por escrito e mantém o prontuário; dados fora dele, sem outra base legal, podem ser eliminados.
Consultório pequeno precisa ter encarregado de dados (DPO)?
A Resolução CD/ANPD nº 2/2022 dispensa o agente de tratamento de pequeno porte de indicar encarregado, desde que ele ofereça um canal de comunicação com o titular. A dispensa não vale para quem faz tratamento de alto risco, conceito que combina dados sensíveis com larga escala ou impacto significativo nos direitos dos titulares. Na dúvida, indicar um responsável e divulgar um e-mail de contato custa pouco.
O que fazer se o computador ou o sistema do consultório for invadido?
Contenha o problema, registre o que aconteceu e avalie se o incidente pode causar risco ou dano relevante aos pacientes. Se puder, a Resolução CD/ANPD nº 15/2024 manda comunicar a ANPD em três dias úteis contados de quando você soube que dados pessoais foram afetados, pelo formulário da autoridade, e avisar os pacientes no mesmo prazo. Agente de pequeno porte pode ter prazo em dobro, mas não quando houver risco à integridade física ou moral dos pacientes nem quando fizer tratamento de alto risco. Na dúvida, conte três dias úteis.
A secretária pode acessar o prontuário eletrônico?
O Código de Ética Médica proíbe o médico de permitir o manuseio do prontuário por pessoas não obrigadas ao sigilo profissional quando ele está sob sua responsabilidade (art. 85). Por isso, dê a cada pessoa só o acesso que a função exige, com login individual, e formalize o dever de sigilo no contrato de quem trabalha no consultório.
Fontes consultadas
- Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) — Planalto
- Lei nº 13.787/2018 — digitalização e guarda do prontuário de paciente — Planalto
- Resolução CFM nº 1.821/2007 — normas técnicas do prontuário eletrônico
- Resolução CFM nº 1.638/2002 — definição e itens obrigatórios do prontuário
- Resolução CFM nº 2.217/2018 — Código de Ética Médica
- Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança — Diário Oficial da União
- Resolução CD/ANPD nº 2/2022 — LGPD para agentes de tratamento de pequeno porte — Diário Oficial da União
- Incidente de segurança com dados pessoais — ANPD