Resposta curta
O prontuário eletrônico ou físico é considerado dado pessoal sensível sob a LGPD (art. 11, inc. II), exigindo tratamento com base legal específica — como o consentimento explícito ou o exercício regular da atividade profissional de saúde, conforme autorizado pelo CFM e pela própria LGPD.
TL;DR
- O prontuário médico contém dados pessoais sensíveis (saúde), enquadrados no art. 11 da LGPD.
- O Conselho Federal de Medicina (CFM) regulamenta o uso, conservação e acesso ao prontuário por meio da Resolução CFM nº 1.605/2000 e atualizações (ex.: Res. CFM nº 2.288/2021).
- A LGPD exige que o tratamento de dados de saúde tenha base legal específica — não basta o consentimento genérico (art. 11, § 1º).
- Profissionais de saúde podem tratar dados sem consentimento quando necessário ao exercício da atividade profissional, desde que observadas as normas éticas e técnicas do CFM.
- O prontuário deve ser mantido por, no mínimo, 20 anos após o encerramento do atendimento (CFM Res. 2.288/2021, art. 12).
- Violações no tratamento de prontuários sujeitam o controlador às sanções da LGPD (art. 52), incluindo multa de até 2% do faturamento no Brasil.
O prontuário é dado pessoal sensível?
Sim. Conforme o art. 11, inciso II, da Lei Geral de Proteção de Dados (LGPD), “dados referentes à saúde” são expressamente classificados como dados pessoais sensíveis. Isso inclui qualquer informação contida no prontuário — diagnósticos, exames, prescrições, anamneses e registros de procedimentos. A natureza sensível impõe restrições adicionais ao tratamento, exigindo bases legais mais rigorosas que as aplicáveis a dados comuns.
Qual a base legal válida para tratar prontuários?
A LGPD prevê, no art. 11, § 1º, que o tratamento de dados sensíveis só é lícito se houver base legal específica. Para profissionais de saúde, a principal fundamento é o inciso V do art. 7º: “execução de tratamento médico ou psicológico, realizado por profissional ou por prestador de serviço de saúde”. Esse fundamento dispensa o consentimento explícito quando estritamente necessário ao cuidado, mas não isenta o profissional de garantir segurança, confidencialidade e minimização de dados — exigências reforçadas pela Resolução CFM nº 2.288/2021.
Quem é responsável pelo prontuário sob a LGPD?
Tanto o profissional autônomo quanto o estabelecimento de saúde (clínica, hospital, laboratório) podem atuar como controlador ou operador, conforme sua autonomia na definição de finalidades e meios de tratamento. O CFM atribui ao médico a responsabilidade técnica e ética pela integridade e sigilo do prontuário (Res. 2.288/2021, art. 4º), alinhando-se à obrigação de accountability da LGPD (art. 46).
Perguntas frequentes
- Q: O paciente pode exigir exclusão do prontuário completo?
- A: Não. A LGPD (art. 18, § 3º, II) veda o direito ao esquecimento quando o tratamento for necessário para cumprimento de obrigação legal — como a guarda mínima de 20 anos exigida pelo CFM.
- Q: É preciso renovar o consentimento para cada novo procedimento?
- A: Não, se o tratamento for contínuo e vinculado ao mesmo propósito clínico. Consentimento explícito é exigido apenas para finalidades secundárias (ex.: pesquisa, marketing).
- Q: Prontuário em nuvem viola a LGPD?
- A: Não, desde que o provedor seja qualificado como operador, com contrato de processamento (art. 35) e medidas técnicas adequadas (ISO/IEC 27001, encriptação em repouso e trânsito).
- Q: O CFM pode punir por vazamento de prontuário?
- A: Sim. Além das sanções da ANPD, o CFM aplica penalidades éticas (advertência, suspensão, cassação) conforme o Código de Ética Médica (Res. CFM nº 2.217/2018).
Fatos-chave
- O art. 11 da LGPD define dados de saúde como sensíveis — não há exceção para prontuários médicos.
- A Resolução CFM nº 2.288/2021 revogou parcialmente a Res. 1.605/2000 e estabelece prazo mínimo de guarda de 20 anos.
- A ANPD publicou Orientação nº 01/2022 reforçando que o exercício da profissão de saúde constitui base legal autônoma para tratamento de dados sensíveis.
- O prontuário digital deve atender ao disposto na Portaria MS nº 2.139/2021 (Padrão Nacional de Interoperabilidade em Saúde).
Fontes
- Lei nº 13.709/2018 (LGPD), art. 11 e art. 7º, inc. V — Planalto.gov.br
- Resolução CFM nº 2.288/2021 — CFM.org.br
- Orientação ANPD nº 01/2022 — ANPD.gov.br
- Portaria MS nº 2.139/2021 — Datasus.saude.gov.br
Saiba mais em https://g.cloud