Conversa de paciente é dado sensível, e quase ninguém trata como tal
Quando um paciente escreve "preciso remarcar minha consulta com o ortopedista", ele acabou de entregar três informações: quem ele é, que está em tratamento e qual a especialidade. Junte isso ao telefone e você tem dado pessoal relacionado à saúde, que a LGPD classifica como sensível e protege com regras mais rígidas.
O problema é que esse dado costuma estar no lugar mais desprotegido da clínica: o celular pessoal de alguém da recepção.
Esse artigo não é sobre teoria de proteção de dados. É sobre o que costuma estar errado na operação real de uma clínica, e o que dá para arrumar sem contratar um projeto de seis meses.
O que a lei pede, em linguagem de operação
A LGPD organiza obrigações em torno de alguns princípios. Traduzidos para o dia a dia de uma clínica, os que mais pesam são estes.
Finalidade. Você usa o dado para o que disse que ia usar. Telefone que o paciente deu para marcar consulta serve para falar da consulta. Usar a mesma lista para divulgar procedimento estético é outra finalidade, e precisa de outra justificativa.
Necessidade. Coleta-se o mínimo. Se para agendar basta nome, telefone e convênio, não peça CPF e endereço porque o formulário tem os campos.
Segurança. O dado precisa estar protegido contra acesso indevido. Celular pessoal sem senha, com backup em nuvem particular, não atende isso.
Transparência. O paciente tem que conseguir saber o que você faz com os dados dele, em linguagem que ele entenda.
Direitos do titular. Ele pode pedir acesso ao que existe sobre ele, correção e, em certos casos, exclusão. Você precisa conseguir atender.
Os quatro problemas que aparecem em quase toda clínica
O WhatsApp pessoal da recepcionista. É o mais comum. O dado do paciente fica num aparelho que a clínica não controla, com backup numa conta que a clínica não acessa, e vai embora com a pessoa quando ela pede demissão. Se um paciente pedir para apagar o histórico dele, não há como cumprir.
A conversa que nunca acaba. Mensagem de paciente de 2023 ainda está lá, porque ninguém definiu prazo e ninguém apaga. Guardar sem finalidade é justamente o que a lei não quer.
Todo mundo vê tudo. Um número compartilhado onde qualquer pessoa da equipe lê qualquer conversa. Faz sentido operacional e é ruim de justificar: acesso deveria ser proporcional à função.
A política de privacidade que não descreve a realidade. O site diz uma coisa, a operação faz outra. Isso é pior que não ter documento, porque vira prova de que a clínica sabia e não fez.
O que arrumar primeiro
Em ordem de impacto sobre esforço, se sua clínica só puder fazer uma coisa por mês.
Tire o atendimento do celular pessoal. Número da clínica, conta que a clínica controla. Isso resolve sozinho o problema de saída de funcionário, de backup fora de controle e de impossibilidade de atender pedido de exclusão.
Defina um prazo de retenção e escreva. Não precisa ser sofisticado. Precisa existir, estar escrito e ser aplicado. Um prazo simples e cumprido vale mais que uma política elaborada e ignorada.
Limite quem vê o quê. Nem todo mundo da equipe precisa ler todas as conversas. Perfis de acesso são baratos de configurar e mudam a resposta a qualquer questionamento.
Acerte a política de privacidade com o que você faz. Leia o documento do seu site imaginando que um paciente vai comparar com a realidade. Se não bate, o texto está errado, não a operação.
Tenha um canal de contato. Um endereço onde o paciente peça acesso ou exclusão, e alguém responsável por responder.
Uma palavra sobre a base legal
Existe uma confusão frequente: achar que tudo depende de consentimento.
Para dado de saúde, a LGPD prevê hipóteses específicas ligadas à tutela da saúde, em procedimento realizado por profissionais ou serviços de saúde. Tratamento necessário para prestar o atendimento costuma se apoiar nelas, e não em consentimento avulso. Isso tem uma consequência prática relevante: consentimento pode ser revogado a qualquer momento, e uma operação inteira apoiada nele fica frágil.
Isso não dispensa transparência nem os direitos do titular. E vale conferir a base aplicável ao seu caso com apoio jurídico, porque a resposta muda conforme o que a clínica faz com o dado. Este texto ajuda a fazer as perguntas certas, não substitui essa conversa.
O que perguntar para qualquer fornecedor
Se você for contratar um sistema que toca conversa de paciente, cinco perguntas separam fornecedor sério de site bonito.
Onde o dado fica armazenado, e sob controle de quem?
Por quanto tempo, e o que acontece quando eu cancelar? Se a resposta for vaga, é porque não existe rotina.
Quem da sua equipe consegue ler a conversa dos meus pacientes?
Consigo atender um pedido de exclusão de um paciente específico?
Quem são os subprocessadores? Todo sistema apoia-se em outros. Você precisa saber quais, porque a responsabilidade não termina no fornecedor direto.
Fornecedor que responde essas cinco sem enrolar já está à frente da maioria.
O ponto que costuma passar batido
Proteção de dados numa clínica raramente falha por falta de tecnologia. Falha por falta de decisão: ninguém definiu prazo, ninguém escolheu onde o dado mora, ninguém disse quem pode ler.
A parte técnica é a mais fácil de resolver. A difícil é olhar para a operação como ela é, e não como o documento diz que ela é.
