LGPD no consultório odontológico: o que fazer na prática

07 de outubro de 2026 · PopDent

A LGPD (Lei nº 13.709/2018, Lei Geral de Proteção de Dados) trata todo dado de paciente como dado pessoal, e o dado de saúde do prontuário como dado sensível, que exige cuidado reforçado. Na prática, o consultório precisa controlar quem acessa, por quê e por quanto tempo guarda essas informações — e deixar esses cuidados escritos para que a equipe inteira siga o mesmo padrão.

O que a LGPD considera dado no consultório

A LGPD (Lei nº 13.709/2018, Lei Geral de Proteção de Dados) chama de dado pessoal qualquer informação que identifique uma pessoa: nome, CPF, telefone, endereço, e-mail. Até a ficha de agendamento com o nome do paciente já é dado pessoal.

O prontuário é um caso à parte. Histórico clínico, diagnóstico, radiografias e anotações de tratamento são dados sensíveis de saúde, e a lei dá a eles proteção reforçada — o acesso precisa ser mais restrito e o motivo de guardar cada informação precisa estar claro.

Na rotina de uma clínica isso aparece em três frentes que a gente costuma esquecer que são dados: o prontuário, a agenda e qualquer conversa com o paciente por mensagem ou e-mail.

Prontuário: quem acessa e por quanto tempo

O ponto central do prontuário sob a LGPD é o controle de acesso. Nem todo mundo na clínica precisa ver tudo: a recepção precisa do contato e da agenda, mas não necessariamente do diagnóstico detalhado. Definir esse limite é o que a lei chama de tratar o dado com a finalidade certa.

O prontuário tem regras próprias de guarda, que vêm da área de saúde e não da LGPD — ou seja, você guarda o prontuário pelo prazo que a norma de saúde exige, mesmo depois que o paciente parou de se tratar. O que a LGPD acrescenta é: enquanto você guarda, precisa guardar com segurança, e quando o prazo acaba, precisa descartar de forma segura.

Se o prontuário é em papel, isso vira armário com chave e registro de quem pega a pasta. Se é digital, vira senha individual por pessoa e nada de login compartilhado. Esses cuidados só funcionam quando estão escritos e combinados com a equipe.

Agenda e mensagens: o vazamento que ninguém vê

A agenda parece inofensiva, mas o nome do paciente ligado a um horário já diz que aquela pessoa é paciente da clínica — e isso é dado sensível, porque revela algo sobre a saúde dela. Agenda aberta num computador da recepção, visível pra quem passa, é uma brecha real.

O mesmo vale pro WhatsApp e pro e-mail da clínica. Confirmar consulta, mandar orientação de pós-operatório, enviar radiografia por aplicativo: tudo isso é tratamento de dado e precisa de cuidado. Vale combinar, por exemplo, quem responde o telefone da clínica e o que pode ou não ser dito a terceiros que ligam perguntando por um paciente.

  • Tela da recepção não fica à vista de quem está na sala de espera.
  • Grupos de mensagem com pacientes expõem o contato de uns pros outros — evite.
  • Foto e radiografia de paciente não circulam em celular pessoal da equipe.

Quando o cuidado vira procedimento escrito

A diferença entre uma clínica que cumpre a LGPD e uma que só tem boa intenção é o registro. Um Procedimento Operacional Padrão (POP) é o documento que descreve, passo a passo, como a clínica faz determinada tarefa — e é isso que transforma um cuidado solto numa rotina que a equipe inteira segue igual.

No caso da proteção de dados, isso significa escrever como se controla o acesso ao prontuário, como se descarta documento vencido, o que a equipe pode ou não falar ao telefone, e como se registra o consentimento do paciente quando ele é necessário. Escrever não é burocracia: é o que garante que a regra sobreviva à troca de funcionário.

A exigência de documentação varia conforme o município e o tipo de licenciamento — vale confirmar com a vigilância sanitária local o que se aplica à sua clínica. Mas, independentemente disso, dado de paciente protegido no papel e na prática é o que reduz o risco de um vazamento virar um problema sério.

Perguntas rápidas

a LGPD obriga o consultório odontológico a ter procedimento escrito?

A LGPD (Lei nº 13.709/2018) exige que o consultório trate os dados de pacientes com segurança e finalidade clara, mas não lista um documento específico obrigatório. Ter os cuidados escritos em POP é a forma prática de demonstrar que a clínica cumpre a lei e de padronizar isso com a equipe. O que a vigilância do seu município pede pode variar — confirme localmente.

posso mandar radiografia do paciente pelo WhatsApp?

A radiografia é dado sensível de saúde, então o envio por aplicativo precisa de cuidado: idealmente com consentimento do paciente, por canal controlado e nunca pelo celular pessoal de alguém da equipe. O ideal é a clínica combinar e escrever como esse envio é feito, para que todos sigam o mesmo padrão.

por quanto tempo preciso guardar o prontuário do paciente?

O prazo de guarda do prontuário vem das normas da área de saúde, não da LGPD, e deve ser confirmado com o conselho e a vigilância aplicáveis. A LGPD acrescenta que, enquanto você guarda, precisa guardar com segurança, e que o descarte depois do prazo também deve ser seguro.

o PopDent entrega um POP sobre proteção de dados?

O PopDent gera os Procedimentos Operacionais Padrão da clínica já personalizados com os dados dela, e os documentos referenciam a LGPD (Lei nº 13.709/2018) quando ela se aplica. Assim o cuidado com os dados do paciente fica escrito e padronizado na rotina.

As normas por trás dos POPs

E a lista completa dos 87 POPs do catálogo, por área.

Leia também