LGPD e dados de saúde no WhatsApp da clínica, o que fazer e o que exigir
Resposta curta
Quase toda conversa de paciente no WhatsApp tem dado de saúde ("perdi dois dentes", "tenho sensibilidade", uma foto da boca, um exame). Pela LGPD, dado referente à saúde é dado pessoal sensível (art. 5º, II) e só pode ser tratado nas hipóteses do art. 11. A clínica é a controladora desses dados; o CRM e a IA que ela contrata atuam como operadores e precisam seguir as instruções dela (art. 39).
Na prática, use a API oficial em um número da clínica, restrinja quem acessa as conversas, exija MFA, trilha de auditoria, retenção com expurgo e exclusão a pedido do fornecedor e não coloque dado de paciente em IA pública. As multas do art. 52 chegam a 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração, além de advertência, publicização da infração e bloqueio ou eliminação dos dados.
A LGPD não proíbe atender pelo WhatsApp. Ela exige que a clínica saiba quais dados circulam ali, por que, quem vê e por quanto tempo ficam guardados. Este guia traduz a lei para a rotina da recepção, com base no texto oficial e nas normas da ANPD, e termina com uma lista do que exigir de qualquer fornecedor de CRM ou de IA. Não substitui a orientação do seu jurídico.
Glossário rápido
- Dado pessoal sensível. Entre outros, "dado referente à saúde", quando ligado a uma pessoa (LGPD, art. 5º, II).
- Controlador. Quem decide sobre o tratamento dos dados. No atendimento, é a clínica.
- Operador. Quem trata os dados em nome do controlador, como o fornecedor do CRM ou da IA.
- Encarregado (DPO). Pessoa indicada pela clínica como canal com pacientes e com a ANPD (art. 41).
- ANPD. Autoridade Nacional de Proteção de Dados, que fiscaliza e aplica sanções.
- Anonimização. Tornar o dado impossível de ligar a uma pessoa com meios razoáveis.
Conversa de WhatsApp com paciente é dado de saúde?
Muitas vezes, sim. A LGPD define dado sensível como, entre outros, o "dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural". Um nome com telefone é dado pessoal comum. O mesmo contato somado a "quero orçamento de implante porque estou sem os molares" passa a carregar informação de saúde.
Onde o dado sensível aparece sem ninguém perceber
- O áudio em que o paciente descreve a dor.
- A foto do sorriso enviada para "ver se tem jeito".
- A radiografia que ele manda para pedir segunda opinião.
- A etiqueta "paciente com bruxismo" que alguém cria no CRM.
- O lembrete que diz "sua consulta de tratamento de canal é amanhã".
Em que base legal a clínica pode tratar esses dados?
O art. 11 lista as hipóteses para dado sensível. As mais comuns no atendimento odontológico são estas.
- Consentimento específico e destacado do paciente, para finalidades específicas (art. 11, I).
- Tutela da saúde, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária (art. 11, II, f).
- Exercício regular de direitos, inclusive em contrato (art. 11, II, d).
Um cuidado prático. Agendar uma avaliação e responder dúvidas sobre o atendimento tem relação com a assistência. Já usar a informação de saúde para campanha de marketing é outra finalidade e merece análise própria da base legal. Na dúvida, separe as coisas. A campanha usa só dados de contato e opt-in, sem referência ao tratamento do paciente.
Quem responde se algo der errado?
A clínica, como controladora, decide o que é feito com os dados e responde por isso. O fornecedor, como operador, deve seguir as instruções da clínica (art. 39). Se causar dano por descumprir a lei ou as instruções, responde solidariamente (art. 42). Os dois precisam adotar medidas de segurança técnicas e administrativas para proteger os dados (art. 46), desde a concepção do produto.
Se houver um incidente de segurança que possa causar risco ou dano relevante, a clínica deve comunicar a ANPD e os pacientes afetados (art. 48). A Resolução CD/ANPD nº 15/2024 fixa o prazo de três dias úteis para essa comunicação.
Quais são as multas da LGPD?
O art. 52 prevê várias sanções, aplicadas pela ANPD. Entre elas estão estas.
| Sanção | O que significa |
|---|---|
| Advertência | Com prazo para corrigir |
| Multa simples | Até 2% do faturamento da empresa, grupo ou conglomerado no Brasil no último exercício, sem tributos, limitada a R$ 50 milhões por infração |
| Multa diária | Respeitando o mesmo limite total |
| Publicização da infração | A infração se torna pública depois de confirmada |
| Bloqueio ou eliminação dos dados | Dos dados ligados à infração |
| Suspensão parcial do banco de dados | Por até 6 meses, prorrogável |
Para a maioria das clínicas, o risco mais concreto nem é o valor máximo da multa. É a exposição pública e a perda de confiança dos pacientes.
Como aplicar a LGPD no WhatsApp da recepção
- Use um número da clínica na API oficial. Nada de atendimento no celular pessoal da recepcionista. Veja API oficial vs. não oficial.
- Dê acesso só a quem precisa. Cada atendente com login próprio, sem senha compartilhada, e cada unidade vendo apenas os seus pacientes.
- Peça só o necessário. Para agendar uma avaliação, bastam nome e horário. Exame e histórico ficam para a consulta.
- Não mande detalhe clínico em lembrete. "Sua consulta é amanhã às 14h" já resolve. "Sua extração é amanhã" expõe mais do que precisa.
- Não cole dado de paciente em IA pública. Chatbots gratuitos podem usar o que você digita. Se a clínica usa IA, ela deve estar dentro de um sistema contratado, com regras claras.
- Defina por quanto tempo guarda. A lei manda eliminar os dados ao fim do tratamento, com exceções como obrigação legal (art. 16). Conversa comercial antiga não precisa ficar para sempre. O prontuário segue regras próprias.
- Tenha um caminho para os pedidos do paciente. Acesso, correção, eliminação e informação sobre compartilhamento são direitos do titular (art. 18).
- Indique um encarregado e publique o contato dele no site (art. 41).
O que exigir do fornecedor de CRM ou de IA
Lista para a reunião com o fornecedor
- Contrato que defina a clínica como controladora e o fornecedor como operador, com as instruções de tratamento.
- API oficial do WhatsApp, com o número no portfólio empresarial da clínica.
- Autenticação em dois fatores (MFA) para quem acessa conversas e pacientes.
- Trilha de auditoria. Registro de quem viu ou exportou dados de pacientes.
- Isolamento por unidade para redes. A filial A não vê os pacientes da filial B.
- Retenção configurada, com expurgo automático de conversas antigas.
- Exclusão real a pedido do paciente, não só "arquivar".
- IA sem dado pessoal na base de conhecimento. Dados anonimizados antes de treinar ou alimentar respostas.
- IA com limites. Não diagnostica, não indica tratamento e passa assuntos clínicos para uma pessoa.
- Compromisso de aviso rápido em caso de incidente, para a clínica cumprir o prazo da ANPD.
Erros comuns
- "O WhatsApp é criptografado, então está tudo certo." A criptografia protege o trânsito da mensagem. O que acontece depois, no celular ou no sistema da clínica, é responsabilidade da clínica.
- Exportar conversas para planilha e deixar o arquivo circulando por e-mail.
- Manter ex-funcionários com acesso ao WhatsApp da recepção.
- Usar a mesma lista para lembrete e para campanha, sem registro de opt-in e opt-out.
Como a LiGO trata dados de pacientes
O LiGO CRM foi desenhado com esses pontos na base. Tem MFA disponível, trilha de auditoria de quem viu ou exportou pacientes e conversas, dados isolados por unidade, retenção com expurgo automático depois de dois anos, exclusão dos dados do paciente a pedido e dados pessoais anonimizados antes de entrar na base de conhecimento da IA. A IA da LiGO, não diagnostica e transfere assuntos clínicos para a equipe. O WhatsApp é conectado pela Cloud API oficial; a LiGO é Tech Provider da Meta. Detalhes em LGPD no CRM odontológico e nos controles de segurança do sistema.
Um dos controles mais simples e mais esquecidos é o segundo fator no login. Veja por que ativar a autenticação em dois fatores no sistema da clínica.
Perguntas frequentes
Dado de saúde é dado sensível pela LGPD?
Sim. O art. 5º, II, da LGPD inclui o dado referente à saúde, quando ligado a uma pessoa, entre os dados pessoais sensíveis, que só podem ser tratados nas hipóteses do art. 11.
A clínica pode atender pacientes pelo WhatsApp?
Pode. A LGPD não proíbe o canal; ela exige base legal, finalidade clara, segurança e respeito aos direitos do paciente. Um número da clínica na API oficial, com acesso controlado, é o ponto de partida.
Qual é a multa da LGPD?
A multa simples chega a 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração (art. 52, II). Há também advertência, multa diária, publicização da infração, bloqueio e eliminação dos dados.
Quem é o controlador dos dados, a clínica ou o CRM?
A clínica é a controladora, porque decide como os dados dos pacientes são tratados. O fornecedor do CRM ou da IA atua como operador, seguindo as instruções da clínica.
Qual o prazo para comunicar um vazamento à ANPD?
A Resolução CD/ANPD nº 15/2024 fixa três dias úteis para o controlador comunicar à ANPD o incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
Posso usar IA para responder pacientes?
Pode, desde que a IA esteja em um sistema contratado com as garantias da LGPD, não receba dados pessoais na base de conhecimento sem necessidade e não faça diagnóstico ou orientação clínica.
Fontes
Consultadas em 27 de setembro de 2026.
- Lei nº 13.709/2018 (LGPD), Planalto, arts. 5º, 11, 16, 18, 39, 41, 42, 46, 48 e 52.
- Resolução CD/ANPD nº 15, de 24 de abril de 2024 (Regulamento de Comunicação de Incidente de Segurança), Diário Oficial da União.
- Autoridade Nacional de Proteção de Dados (ANPD).
- WhatsApp Business, Política de Mensagens do WhatsApp Business (informações de saúde e opt-out).