Por que a LGPD é especialmente importante para psicólogos
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) classifica dados pessoais em duas categorias principais: dados comuns e dados sensíveis. Dados de saúde pertencem à categoria sensível — a que recebe maior proteção legal, exige bases jurídicas mais rigorosas e sujeita quem os trata a penalidades mais severas em caso de vazamento ou uso indevido.
Todo prontuário psicológico, toda evolução de sessão, todo laudo, diagnóstico ou registro de histórico familiar é dado de saúde sensível. Isso significa que praticamente toda a documentação clínica do psicólogo está coberta pelas exigências mais estritas da LGPD.
O que são dados sensíveis na LGPD
O art. 5º, inciso II da LGPD define como dados sensíveis aqueles referentes a:
- Saúde ou vida sexual
- Origem racial ou étnica
- Convicção religiosa ou filosófica
- Opinião política
- Filiação sindical ou a organizações religiosas
- Dados genéticos ou biométricos
Para psicólogos, a prática clínica envolve essencialmente as primeiras categorias: dados de saúde física e mental, histórico familiar, situação de vida, traumas, relacionamentos e vida sexual dos pacientes.
As bases legais que autorizam o tratamento de dados de saúde
A LGPD exige que todo tratamento de dados tenha uma base legal que o justifique. Para dados sensíveis de saúde, as bases legais aplicáveis são:
1. Tutela da saúde (art. 11, II, "f")
É a principal base legal para psicólogos. Permite o tratamento de dados de saúde por profissionais de saúde, serviços de saúde e autoridades sanitárias — sem necessidade de consentimento explícito do paciente — desde que o objetivo seja a prestação de serviços de saúde.
O CFP confirma: "Ao observar e seguir as diretrizes do Sistema Conselhos de Psicologia, a categoria cumpre significativa parte do que estabelece a LGPD."
2. Consentimento do titular (art. 11, I)
Quando o tratamento vai além da tutela da saúde — como compartilhamento de dados com terceiros, uso para pesquisa, envio de marketing — o consentimento explícito e específico do paciente é obrigatório.
O consentimento deve ser:
- Livre: sem coerção ou condicionamento ao atendimento
- Informado: o paciente sabe exatamente para que seus dados serão usados
- Específico: cada finalidade exige consentimento separado
- Inequívoco: não pode ser presumido pelo silêncio ou inação
Os 7 princípios da LGPD que todo psicólogo precisa aplicar
| Princípio | O que significa na prática |
|---|---|
| Finalidade | Coletar dados apenas para fins clínicos, nunca para uso comercial sem consentimento |
| Adequação | Os dados coletados devem ser compatíveis com a finalidade declarada |
| Necessidade | Coletar apenas o mínimo necessário para o atendimento |
| Transparência | O paciente sabe quais dados você tem e como são usados |
| Segurança | Medidas técnicas para prevenir acesso não autorizado |
| Prevenção | Adotar medidas proativas antes de um incidente |
| Não discriminação | Dados não podem ser usados para tratamento discriminatório |
Direitos dos pacientes que você precisa respeitar
A LGPD garante ao titular dos dados (seu paciente) os seguintes direitos, exercíveis a qualquer momento:
- Confirmação: saber se você trata dados dele
- Acesso: receber cópia de todos os dados que você possui
- Correção: solicitar correção de dados incorretos ou desatualizados
- Eliminação: pedir a exclusão de dados — mas atenção: o prazo obrigatório de guarda de prontuários (5 anos, pelo CFP) prevalece sobre esse direito nesse período
- Portabilidade: receber os dados em formato legível por máquina para levar a outro serviço
- Revogação do consentimento: retirar a autorização dada anteriormente
Atenção sobre o direito ao esquecimento: o paciente pode pedir exclusão dos dados, mas o psicólogo pode (e deve) manter o prontuário pelo prazo legal de 5 anos, mesmo que o tratamento tenha sido encerrado. A LGPD reconhece essa obrigação legal como base para a retenção.
O que não pode ser feito com dados de pacientes
❌ Compartilhar informações de pacientes em grupos de WhatsApp de colegas (mesmo sem nome)
❌ Postar sobre casos clínicos nas redes sociais — mesmo anonimizados (violação combinada do CEPP e LGPD)
❌ Usar o e-mail ou telefone do paciente para enviar promoções sem consentimento explícito
❌ Armazenar prontuários em plataformas de nuvem sem garantias contratuais de segurança e localização dos dados no Brasil
❌ Transmitir dados de saúde a planos de saúde ou empregadores sem autorização do paciente e justificativa legal
❌ Deixar prontuários físicos acessíveis a funcionários, familiares ou outros pacientes
Penalidades por descumprimento da LGPD
A Autoridade Nacional de Proteção de Dados (ANPD) pode aplicar:
- Advertência com prazo para correção
- Multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração
- Multa diária enquanto persistir a irregularidade
- Publicização da infração — dano reputacional grave para qualquer profissional de saúde
- Bloqueio ou eliminação dos dados tratados irregularmente
Mesmo consultórios pequenos não estão isentos. A ANPD já aplicou sanções a microempresas e profissionais autônomos em casos de vazamento de dados sensíveis.
Checklist de conformidade LGPD para psicólogos (10 pontos)
- Termo de consentimento LGPD assinado pelo paciente antes do primeiro atendimento (inclui finalidade do tratamento, direitos do titular e responsável pelos dados)
- Prontuário eletrônico com acesso restrito — apenas o profissional responsável acessa os dados do paciente
- Criptografia nos dados armazenados — prontuários e laudos protegidos contra acesso não autorizado
- Política de retenção de dados — prontuários guardados por 5 anos após o último atendimento
- Nenhum dado compartilhado por canais inseguros (WhatsApp pessoal, e-mail sem TLS, drives sem senha)
- Consentimento específico para cada finalidade adicional (pesquisa, marketing, compartilhamento com colegas)
- Registro de incidentes — procedimento documentado para o caso de vazamento de dados
- Fornecedores com DPA — serviços de cloud, software e plataformas com contrato de proteção de dados
- Resposta a requisições — processo definido para responder a pedidos de acesso, correção ou exclusão em até 15 dias
- Treinamento da equipe — se você tem secretária, assistente ou supervisandos com acesso a dados de pacientes
Como o ClinicFlow garante sua conformidade LGPD
O ClinicFlow foi construído para ser o sistema mais seguro e ético para psicólogos brasileiros:
- Dados armazenados no Brasil — servidores em conformidade com a LGPD
- Criptografia AES-256 em repouso e em trânsito
- Acesso por credenciais individuais com autenticação de dois fatores
- Termo de consentimento LGPD incluído nos templates de documentos
- Controle granular de acesso para clínicas com múltiplos profissionais
- Política de retenção configurável por paciente
- Relatório de acesso aos dados para auditoria
Em caso de requisição do paciente ou da ANPD, você tem em segundos um registro completo de todos os acessos e operações realizadas sobre os dados daquele paciente.
Referências
- Lei Geral de Proteção de Dados (Lei nº 13.709/2018) — especialmente arts. 5º, 11, 18 e 46
- CRP-MG: Comissão orienta sobre registro do trabalho do psicólogo à luz da LGPD
- Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd
- Migalhas: Tratamento de dados em saúde: bases legais, limites e boas práticas