LGPD no CRM da clínica e no WhatsApp
Atualizado em 27 de setembro de 2026.
Clínica médica, odontológica ou de estética lida com dado pessoal sensível. Pela Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018), informação de saúde tem proteção reforçada, e isso inclui o que circula no WhatsApp da recepção e o que fica guardado no CRM. Esta página explica o que um CRM para clínica, seja ele um CRM odontológico, médico ou de estética, precisa oferecer para ajudar a clínica a cumprir a LGPD e como o LiGO CRM trata cada ponto.
Este conteúdo é informativo e não substitui orientação jurídica. Cada clínica deve avaliar as bases legais e os processos próprios com a sua assessoria.
Quem é responsável pelo quê
Na LGPD, controlador é quem decide como e por que os dados são tratados, e operador é quem trata os dados em nome do controlador. Quando a clínica usa o LiGO CRM, a clínica é a controladora dos dados dos seus pacientes e a LiGO atua como operadora, tratando os dados para prestar o serviço contratado. Essa divisão importa porque define quem responde aos pacientes e quem decide sobre finalidade e retenção. Mais detalhes na Política de Privacidade.
Por que o WhatsApp da clínica é um ponto sensível
O WhatsApp virou o principal canal de entrada de pacientes. Nele chegam nomes, telefones, fotos, áudios e relatos sobre dor ou tratamento. Quando esse atendimento acontece em um celular compartilhado, fica difícil responder perguntas básicas da LGPD, como quem teve acesso a essa conversa, por quanto tempo ela fica guardada e como apagar os dados se o paciente pedir.
Centralizar o atendimento em um CRM com controle de acesso e registro de auditoria muda isso. O LiGO CRM usa a WhatsApp Cloud API oficial, e a LiGO é Tech Provider da Meta. As conversas ficam no sistema, com as mesmas proteções dos demais dados de pacientes.
O que o CRM da clínica precisa ter para apoiar a LGPD
Controle de acesso forte
Quem acessa dados de pacientes precisa provar que é quem diz ser. Veja como isso funciona no LiGO CRM.
- Autenticação em dois fatores (MFA) disponível, que a clínica ativa para quem acessa dados de pacientes. Veja por que ativar o MFA.
- Senha forte, checada contra bases de senhas vazadas, para evitar senhas já expostas em outros vazamentos.
- Bloqueio progressivo de login depois de tentativas erradas, que dificulta ataques por tentativa e erro.
- Aviso por e-mail de acesso em dispositivo novo, para que o usuário perceba um acesso que não reconhece.
Menor privilégio e isolamento
Nem todo mundo precisa ver tudo. O LiGO CRM tem dados isolados por unidade e Tipos de Acesso com permissões por perfil, como recepção, gerente da filial e matriz. Em redes, uma filial não enxerga os pacientes de outra sem permissão. Veja sistema para rede de clínicas.
Trilha de auditoria
A LGPD pede que o controlador consiga demonstrar as medidas que adota. O LiGO CRM mantém uma trilha de auditoria de quem viu ou exportou cada paciente e cada conversa, disponível no relatório de Auditoria. Se houver dúvida sobre um acesso, a clínica tem o registro.
Retenção definida e expurgo automático
Guardar dados para sempre não é compatível com a LGPD. No LiGO CRM, as conversas têm retenção definida e são apagadas automaticamente depois de dois anos. O expurgo acontece sem depender de alguém lembrar de apagar.
Exclusão a pedido do paciente
O paciente pode pedir a eliminação dos seus dados. O LiGO CRM permite a exclusão dos dados do paciente quando ele pedir, como prevê a LGPD. O pedido é avaliado pela clínica, que é a controladora e pode ter obrigações legais de guarda sobre parte das informações.
IA sem dado pessoal na base de conhecimento
Assistentes de IA aprendem com uma base de conhecimento da clínica, com procedimentos, regras, horários. No LiGO CRM, os dados pessoais são anonimizados antes de entrar na base de conhecimento da IA. A IA, a inteligência artificial da LiGO, também não diagnostica, não opina sobre tratamento e passa assuntos clínicos para a equipe. Veja IA de atendimento para clínicas.
Arquivos validados pelo conteúdo
Arquivos enviados ao sistema são validados pelo conteúdo real, e não pela extensão. Isso impede que um arquivo malicioso passe só por ter um nome de arquivo inofensivo.
Nuvem, sem servidor na clínica
O LiGO CRM é 100% em nuvem. Não há servidor nem instalação dentro da clínica, o que evita dados de pacientes espalhados em computadores locais.
Disparos de mensagens e opt-out
Mensagens em massa para pacientes exigem cuidado. O módulo Disparos de template usa modelos aprovados pela Meta e respeita o opt-out em cada envio. Quem pediu para não receber não recebe.
Checklist rápido para a clínica
Além do sistema, a clínica tem responsabilidades próprias. Alguns pontos para revisar com a sua assessoria.
- Definir a base legal de cada uso de dados de pacientes (atendimento, agendamento, campanhas).
- Informar os pacientes, em uma política de privacidade da clínica, como os dados são usados.
- Revisar quem da equipe precisa de cada tipo de acesso no CRM.
- Ter um processo para receber e responder pedidos de pacientes sobre os próprios dados.
- Evitar que conversas com pacientes continuem em celulares pessoais depois da migração para o CRM.
Perguntas frequentes
O LiGO CRM está adequado à LGPD?
O LiGO CRM oferece recursos que apoiam a clínica no cumprimento da LGPD, como MFA disponível, dados isolados por unidade, trilha de auditoria de acesso, retenção com expurgo automático depois de dois anos e exclusão dos dados a pedido do paciente. A adequação completa também depende dos processos da própria clínica.
Quem é o controlador dos dados dos pacientes?
A clínica é a controladora dos dados dos seus pacientes. A LiGO atua como operadora, tratando os dados em nome da clínica para prestar o serviço.
A inteligência artificial usa dados dos pacientes para aprender?
Os dados pessoais são anonimizados antes de entrar na base de conhecimento da IA.
Por quanto tempo as conversas ficam guardadas?
As conversas têm retenção definida e são apagadas automaticamente depois de dois anos.
É possível saber quem acessou os dados de um paciente?
Sim. A trilha de auditoria registra quem viu ou exportou cada paciente e cada conversa.
Converse com a LiGO
Fontes
Consultadas em 27 de setembro de 2026.
- Lei nº 13.709/2018 (LGPD), arts. 5º, 6º, 11, 18, 39 e 46.