Guia
LGPD para clínicas médicas: o que a lei exige
Sim, a LGPD vale para clínicas e consultórios. A Lei 13.709/2018 se aplica a qualquer tratamento de dados pessoais por pessoas jurídicas privadas, e o dado referente à saúde é dado pessoal sensível (art. 5º, II), sujeito ao regime especial do art. 11. Neste guia, explicamos o que a lei diz sobre dados de saúde, o que a sua clínica deve fazer na prática, como funcionam as multas da ANPD e qual é a validade legal do prontuário eletrônico, com fontes oficiais. Este conteúdo é informativo e não substitui assessoria jurídica.
Atualizado em setembro de 2026
10 min de leitura
Por Veluni Health
O que a LGPD diz sobre dados de saúde
A LGPD (Lei 13.709/2018, em vigor desde 18/09/2020) define, no art. 5º, II, o dado pessoal sensível: "dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural". O prontuário, o histórico de consultas, os exames e até a simples informação de que o paciente tem uma consulta marcada entram nesse grupo.
O art. 11 cria o regime especial: dados sensíveis só podem ser tratados (i) com consentimento específico e em destaque para finalidades determinadas (art. 11, I), ou (ii) sem consentimento, em sete hipóteses taxativas (art. 11, II, a a g). Para a clínica, a hipótese central é o art. 11, II, "f": "tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária". É essa base que permite tratar o prontuário e os dados do cuidado sem precisar de consentimento.
Na prática: o cuidado em si (prontuário, agendamento, confirmação de consulta) se apoia na tutela da saúde (art. 11, II, "f"). Finalidades secundárias (marketing, pesquisa, compartilhamento com terceiros fora do cuidado) exigem consentimento específico e destacado. Dados não sensíveis (nome, contato, cobrança) seguem as bases do art. 7º, como a execução de contrato (art. 7º, V).
Dois detalhes que importam. Primeiro, não existe item "execução de contrato" no art. 11, II: a execução de contrato é base do art. 7º, V e não se aplica a dados sensíveis. Para dados de saúde, a base do cuidado é a tutela da saúde. Segundo, os dados de crianças e adolescentes têm proteção reforçada (art. 14 e o ECA Digital, Lei 15.211/2025), o que importa para clínicas com pacientes pediátricos. No caso de planos de saúde, o art. 11, §4º proíbe o compartilhamento de dados de saúde entre controladores para vantagem econômica, com exceção da portabilidade a pedido do titular e das transações decorrentes da prestação de serviços de saúde.
O que sua clínica deve fazer (checklist)
- Identificar a base legal de cada tratamento e informar o titular de forma clara e completa (art. 7º/11; art. 9º).
- Minimizar os dados: coletar e guardar apenas o necessário para o cuidado (art. 6º, I a III: finalidade, adequação, necessidade).
- Aplicar medidas de segurança técnicas e administrativas: controle de acesso por perfil, criptografia, backup, registro de quem acessou o quê (art. 46; art. 6º, VII).
- Indicar um encarregado (DPO) ou, no mínimo, um canal de comunicação com os titulares (art. 41; ver seção abaixo).
- Manter o registro das atividades de tratamento (ROPA) (art. 37; formato simplificado para pequenos operadores, Resolução CD/ANPD 2/2022, art. 9º).
- Fazer a avaliação de impacto (RIPD) para tratamentos de alto risco; dados de saúde são fator de alto risco (art. 38).
- Atender os direitos do titular: confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade e revogação do consentimento (art. 18; pequenos operadores têm prazo em dobro, Res. 2/2022, art. 14).
- Comunicar incidentes de segurança à ANPD e aos titulares em 3 dias úteis (art. 48; Resolução CD/ANPD 15/2024; pequenos operadores, 6 dias úteis).
- Contratar fornecedores (operadores) com cláusulas de proteção de dados; a responsabilidade é solidária (art. 42, §1º).
- Definir a retenção: o prontuário eletrônico tem guarda permanente (CFM 1.821/2007, art. 7º) e o papel, no mínimo 20 anos a partir da última anotação (art. 8º).
Um ponto de atenção para clínicas pequenas: a Resolução CD/ANPD nº 2/2022 dá tratamento simplificado aos pequenos operadores (ROPA simplificada, prazos em dobro, política de segurança simplificada e isenção de DPO), mas o tratamento de alto risco afasta esses benefícios (art. 3º, I e art. 4º). E o art. 4º, II, "d" lista expressamente a "utilização de dados pessoais sensíveis" como critério de alto risco. Uma clínica que trata dados de saúde de pacientes deve assumir que a isenção de DPO pode não se aplicar.
Multas e fiscalização: o que a ANPD pode fazer
O art. 52 da LGPD prevê, entre outras sanções:
- Multa simples de até 2% da receita da pessoa jurídica ou grupo no Brasil no último exercício (sem impostos), limitada a R$ 50 milhões por infração;
- Multa diária (mesmo teto);
- Advertência com prazo para correção;
- Publicização da infração;
- Bloqueio dos dados;
- Exclusão dos dados;
- Suspensão parcial do banco de dados ou da atividade de tratamento (até 6 meses, renovável);
- Proibição parcial ou total do exercício de atividades relacionadas a dados pessoais.
A dosimetria segue 11 critérios (gravidade, boa-fé, vantagem obtida, condição econômica, reincidência, dano, cooperação, mecanismos internos, governança, correção imediata e proporcionalidade), regulamentados pela Resolução CD/ANPD nº 4/2023. O teto de R$ 50 milhões é por infração: infrações distintas podem ser multadas separadamente.
O que já foi aplicado
| Caso | Sanção | Detalhe |
| Telekall Infoservice (2023) | R$ 14.400 + advertência | Primeira multa da LGPD: tratamento sem base legal e sem DPO |
| 20 empresas (fev/2025) | Notificação (art. 41) | Por não indicar encarregado; incluíam empresas do setor de saúde |
| Setor público (2023-2024) | Advertências e publicização | IAMSPE, SES-SC, INSS, SEEDF, SAS-PE, Ministério da Saúde (sem DPO) |
| TikTok/ByteDance (ago/2026) | R$ 153,7 milhões | Dados de crianças/adolescentes sem base legal; exclusão de dados coletados irregularmente |
A fiscalização está acelerando. A ANPD virou agência reguladora plena (Lei 15.352/2026) e publicou o Mapa de Temas Prioritários 2026-2027 (Resolução CD/ANPD nº 30, de 23/12/2025), que prevê 25 ações de fiscalização sobre direitos dos titulares, especialmente quanto a dados biométricos, de saúde e financeiros, incluindo 10 ações específicas sobre o tratamento desses dados (metade até o segundo semestre de 2026). A saúde é, portanto, prioridade de fiscalização quantificada para os próximos dois anos.
Prontuário eletrônico: validade legal
O prontuário eletrônico é plenamente válido no Brasil. A CFM Resolução nº 1.821/2007 autoriza o registro eletrônico e elimina a obrigatoriedade do papel, desde que o sistema atinja o Nível de Garantia de Segurança 2 (NGS2), que exige assinatura digital com certificado no padrão ICP-Brasil (art. 3º e 5º). O NGS1, sozinho, não basta para eliminar o papel (art. 4º). O prontuário eletrônico tem guarda permanente (art. 7º) e o papel, guarda mínima de 20 anos a partir da última anotação (art. 8º). O próprio preâmbulo da resolução deixa claro que o prontuário é da instituição, mas os dados são do paciente, e o sigilo profissional vale independentemente do meio.
A certificação SBIS (S-RES) é o selo de qualidade que atesta esse nível de segurança: o manual vigente é o v5.2 (novembro de 2021), com categorias para consultório individual, clínica/ambulatório, pronto atendimento e internação. A certificação é voluntária (nenhuma lei obriga o uso de software certificado), mas é a via prática para demonstrar o NGS2 que a CFM 1.821/2007 exige para operar sem papel. Sobre o prontuário eletrônico e os sistemas que o gerenciam, veja também o comparativo de softwares para clínica.
WhatsApp e mensagens para pacientes
Mensagem de WhatsApp para o paciente é tratamento de dados pessoais (o número de telefone e o conteúdo, que pode incluir dado sensível). A análise que a própria lei permite (não há, até agora, um guia oficial da ANPD específico para clínicas):
- Mensagens operacionais (confirmação de consulta, lembrete de data e hora, nome do profissional) se apoiam na tutela da saúde (art. 11, II, "f") para o conteúdo de saúde e na execução de contrato (art. 7º, V) para a logística, com transparência (art. 9º) e limitação de finalidade (art. 6º, I).
- Mensagens de marketing (campanhas, reativação de pacientes) exigem consentimento (art. 7º, I / art. 11, I) ou um equilíbrio defensável de interesse legítimo (art. 7º, IX). O caso Telekall (venda de listas de contatos) mostra o risco do caminho errado.
- Minimização no conteúdo: o lembrete deve conter data, hora e nome do profissional, sem diagnóstico, sem condição clínica, sem detalhe sensível desnecessário.
- Uso do WhatsApp Business torna a Meta operadora/co-processadora: contrato de tratamento, análise de transferência internacional (arts. 33 a 36) e atenção ao escrutínio da ANPD sobre o compartilhamento de dados do WhatsApp (NT 58/2025).
Para ver como os lembretes automáticos se encaixam na redução de faltas (e o que a evidência mostra), leia como reduzir faltas de pacientes.
O que uma plataforma de agendamento em conformidade faz
Uma clínica que usa um sistema de agendamento online se torna controladora dos dados dos pacientes e o fornecedor vira operador (art. 5º, VII). A responsabilidade pela base legal é da clínica; o fornecedor deve entregar a infraestrutura técnica e administrativa. O que esperar de uma plataforma em conformidade:
- Contrato com cláusulas de proteção de dados e cooperação em incidentes;
- Minimização nos lembretes: data, hora e nome do profissional, sem conteúdo clínico;
- Autoatendimento do paciente (remarcar e cancelar pelo link do e-mail) dentro da relação de cuidado, sem expor dados de outros pacientes;
- Controle de acesso por perfil no painel da clínica;
- Sem venda de dados e sem uso secundário para publicidade.
Limite honesto: nenhuma plataforma substitui o programa de LGPD da clínica (consentimentos, ROPA, encarregado, resposta a incidentes). O sistema é uma ferramenta em conformidade dentro do programa, não o programa em si. Para o agendamento e a confirmação, veja
o que é um sistema de agendamento de consultas.
Perguntas frequentes
A LGPD vale para clínicas e consultórios?
Sim. A LGPD (Lei 13.709/2018) se aplica a qualquer tratamento de dados pessoais por pessoas jurídicas privadas (art. 1º). O dado referente à saúde é dado pessoal sensível (art. 5º, II) e segue o regime especial do art. 11.
Preciso de consentimento do paciente para tratar dados de saúde?
Para o cuidado em si, não: o art. 11, II, "f" (tutela da saúde) permite o tratamento sem consentimento em procedimento realizado por profissionais ou serviços de saúde. Consentimento específico e destacado é exigido para finalidades secundárias, como marketing.
Quais são as multas da LGPD?
Multa simples de até 2% da receita da pessoa jurídica no Brasil no último exercício (sem impostos), limitada a R$ 50 milhões por infração, além de advertência, publicização, bloqueio, exclusão e suspensão de atividades (art. 52).
Clínica pequena precisa de encarregado (DPO)?
A lei diz "deverá indicar" (art. 41). A Resolução CD/ANPD 2/2022 isenta pequenos operadores, mas o tratamento de alto risco (dados sensíveis) pode afastar a isenção. A ANPD já notificou empresas do setor de saúde por não ter encarregado.
Fontes
- LGPD, Lei 13.709/2018 (texto oficial, Planalto): arts. 1, 3, 5, 6, 7, 9, 11, 14, 16, 18, 37, 38, 41, 42, 46, 48, 50, 52.
- ANPD. "Mapa de Temas Prioritários 2026-2027." Resolução CD/ANPD nº 30, 23/12/2025 (DOU 24/12/2025).
- ANPD. "ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes." gov.br/anpd, 2026 (DOU 25/08/2026).
- ANPD. "ANPD aplica a primeira multa por infração à LGPD." Comunicado à imprensa, jul 2023 (Telekall, R$ 14.400).
- ANPD. "Resolução CD/ANPD nº 2, de 27 de janeiro de 2022" (pequenos operadores; ROPA simplificada; prazos em dobro).
- ANPD. "Resolução CD/ANPD nº 15, de 24/04/2024" (comunicado de incidente; 3 dias úteis).
- ANPD. "Resolução CD/ANPD nº 18, de 16/07/2024" (encarregado) e "Resolução CD/ANPD nº 4/2023" (dosimetria).
- ANPD. NT nº 58/2025 (compartilhamento de dados WhatsApp/Meta; auditoria e plano de conformidade), 28/11/2025.
- CFM. "Resolução nº 1.821, de 11/07/2007" (prontuário eletrônico; NGS2; ICP-Brasil; guarda permanente) e "Resolução nº 2.218/2018".
- SBIS. "Manual de Certificação de S-RES v5.2" (10/11/2021).
- Lei 15.211/2025 (ECA Digital) e Lei 15.352/2026 (ANPD como agência reguladora).
- G1/Valor. "ANPD notifica 20 empresas por descumprirem regra" (encarregado; inclui empresas de saúde), 07/02/2025.
- Confidata. "Mapa de sanções ANPD: todos os casos 2026" (linha do tempo 2023-2026).
Guide
LGPD for medical clinics: what the law requires
Yes, the LGPD applies to clinics and practices. Law 13.709/2018 covers any processing of personal data by private legal persons, and data relating to health is sensitive personal data (Art. 5, II), subject to the special regime of Art. 11. This guide explains what the law says about health data, what your clinic must do in practice, how ANPD fines work, and the legal validity of electronic medical records, with official sources. This content is informational and is not a substitute for legal advice.
Updated September 2026
10 min read
By Veluni Health
What the LGPD says about health data
The LGPD (Law 13.709/2018, in force since 18/09/2020) defines, in Art. 5, II, sensitive personal data: "personal data on racial or ethnic origin, religious belief, political opinion, union or religious, philosophical or political organization membership, data relating to health or to sexual life, genetic or biometric data, when linked to a natural person". The medical record, the consultation history, the exams and even the simple fact that a patient has an appointment fall into this group.
Art. 11 creates the special regime: sensitive data may only be processed (i) with specific and highlighted consent for determined purposes (Art. 11, I), or (ii) without consent, in seven exhaustive cases (Art. 11, II, a to g). For the clinic, the central case is Art. 11, II, "f": "health care, exclusively, in procedures carried out by health professionals, health services or health authorities". That is the basis that lets a clinic treat the record and the care data without consent.
In practice: the care itself (record, scheduling, appointment confirmation) rests on health care (Art. 11, II, "f"). Secondary purposes (marketing, research, sharing with third parties outside the care) require specific and highlighted consent. Non-sensitive data (name, contact, billing) follow the Art. 7 bases, such as contract execution (Art. 7, V).
Two details that matter. First, there is no "contract execution" item in Art. 11, II: contract execution is an Art. 7, V base and does not apply to sensitive data. For health data, the care basis is health care. Second, children's and adolescents' data have reinforced protection (Art. 14 and the ECA Digital, Law 15.211/2025), which matters for clinics with pediatric patients. For health plans, Art. 11, §4 prohibits sharing health data between controllers for economic advantage, except data portability at the subject's request and transactions arising from the provision of health services.
What your clinic must do (checklist)
- Identify the legal basis for each processing and inform the data subject clearly and completely (Art. 7/11; Art. 9).
- Minimize the data: collect and keep only what is necessary for the care (Art. 6, I to III: purpose, adequacy, necessity).
- Apply security measures, technical and administrative: role-based access control, encryption, backups, logs of who accessed what (Art. 46; Art. 6, VII).
- Designate a DPO (encarregado) or, at minimum, a communication channel with data subjects (Art. 41; see below).
- Keep the record of processing activities (ROPA) (Art. 37; simplified form for small operators, ANPD Res. 2/2022, Art. 9).
- Run a data protection impact assessment (RIPD) for high-risk processing; health data is a high-risk factor (Art. 38).
- Honor data subject rights: confirmation, access, correction, anonymization, blocking, deletion, portability and consent revocation (Art. 18; small operators get double the deadline, Res. 2/2022, Art. 14).
- Notify security incidents to ANPD and to data subjects within 3 business days (Art. 48; ANPD Res. 15/2024; small operators, 6 business days).
- Contract vendors (operators) with data-protection clauses; liability is joint and several (Art. 42, §1).
- Define retention: electronic records have permanent custody (CFM 1.821/2007, Art. 7) and paper records a minimum of 20 years from the last entry (Art. 8).
One point of attention for small clinics: ANPD Resolution 2/2022 gives small operators a simplified regime (simplified ROPA, double deadlines, simplified security policy and DPO exemption), but high-risk processing removes those benefits (Art. 3, I and Art. 4). And Art. 4, II, "d" expressly lists "the use of sensitive personal data" as a high-risk criterion. A clinic processing patients' health data should assume the DPO exemption may not apply.
Fines and enforcement: what ANPD can do
Art. 52 of the LGPD provides, among other sanctions:
- A simple fine of up to 2% of the legal entity's or group's Brazilian revenue in the last fiscal year (taxes excluded), capped at R$50 million per infraction;
- A daily fine (same cap);
- A warning with a deadline to correct;
- Publicization of the infraction;
- Blocking of the data;
- Deletion of the data;
- Partial suspension of the database or of the processing activity (up to 6 months, renewable);
- Partial or total prohibition of data-processing activities.
Dosimetry follows 11 criteria (gravity, good faith, advantage gained, economic condition, recurrence, damage, cooperation, internal mechanisms, governance, prompt correction and proportionality), regulated by ANPD Resolution 4/2023. The R$50 million cap is per infraction: distinct infractions can be fined separately.
What has been applied so far
| Case | Sanction | Detail |
| Telekall Infoservice (2023) | R$14,400 + warning | First LGPD fine: processing without legal basis and no DPO |
| 20 companies (Feb 2025) | Notification (Art. 41) | For not designating a DPO; included health-sector companies |
| Public sector (2023-2024) | Warnings and publicization | IAMSPE, SES-SC, INSS, SEEDF, SAS-PE, Ministry of Health (no DPO) |
| TikTok/ByteDance (Aug 2026) | R$153.7 million | Children/adolescents' data without legal basis; deletion of irregularly collected data |
Enforcement is accelerating. ANPD became a full regulatory agency (Law 15.352/2026) and published the 2026-2027 Priority Themes Map (ANPD Resolution 30, 23/12/2025), which plans 25 enforcement actions on data subject rights, especially regarding biometric, health and financial data, including 10 specific actions on the processing of that data (half by H2 2026). Health is therefore a quantified enforcement priority for the next two years.
Electronic medical records: legal validity
Electronic medical records are fully valid in Brazil. CFM Resolution 1.821/2007 authorizes electronic registration and eliminates the paper requirement, provided the system reaches Security Assurance Level 2 (NGS2), which requires a digital signature with an ICP-Brasil standard certificate (Art. 3 and 5). NGS1 alone is not enough to eliminate paper (Art. 4). Electronic records have permanent custody (Art. 7) and paper records a minimum 20-year retention from the last entry (Art. 8). The resolution's preamble makes clear that the record belongs to the institution, the data belong to the patient, and professional secrecy applies regardless of the medium.
The SBIS (S-RES) certification is the quality seal that attests that security level: the current manual is v5.2 (November 2021), with categories for individual practice, clinic/outpatient, emergency care and inpatient. Certification is voluntary (no law requires using certified software), but it is the practical route to demonstrating the NGS2 level that CFM 1.821/2007 requires to operate without paper. On electronic records and the systems that manage them, also see the clinic software comparison.
WhatsApp and messages to patients
A WhatsApp message to a patient is processing of personal data (the phone number and the content, which may include sensitive data). The analysis the law itself allows (there is, so far, no official ANPD guide specific to clinics):
- Operational messages (appointment confirmation, date and time reminder, professional name) rest on health care (Art. 11, II, "f") for the health content and on contract execution (Art. 7, V) for the logistics, with transparency (Art. 9) and purpose limitation (Art. 6, I).
- Marketing messages (campaigns, patient reactivation) require consent (Art. 7, I / Art. 11, I) or a defensible legitimate-interest balancing (Art. 7, IX). The Telekall case (selling contact lists) shows the risk of the wrong path.
- Content minimization: the reminder should contain date, time and professional name, no diagnosis, no clinical condition, no unnecessary sensitive detail.
- Using WhatsApp Business makes Meta an operator/co-processor: a processing contract, an international-transfer analysis (Arts. 33 to 36) and attention to ANPD's scrutiny of WhatsApp's data sharing (NT 58/2025).
To see how automatic reminders fit into no-show reduction (and what the evidence shows), read how to reduce patient no-shows.
What a compliant scheduling platform does
A clinic that uses an online scheduling system becomes the controller of its patients' data and the vendor becomes an operator (Art. 5, VII). Responsibility for the legal basis is the clinic's; the vendor must deliver the technical and administrative infrastructure. What to expect from a compliant platform:
- A contract with data-protection clauses and incident cooperation;
- Minimization in reminders: date, time and professional name, no clinical content;
- Patient self-service (reschedule and cancel through the email link) inside the care relationship, without exposing other patients' data;
- Role-based access control in the clinic dashboard;
- No data selling and no secondary use for advertising.
Honest limit: no platform replaces the clinic's LGPD program (consents, ROPA, DPO, incident response). The system is one compliant tool inside the program, not the program itself. For scheduling and confirmation, see
what is an appointment scheduling system.
Frequently asked questions
Does the LGPD apply to clinics and practices?
Yes. The LGPD (Law 13.709/2018) applies to any processing of personal data by private legal persons (Art. 1). Data relating to health is sensitive personal data (Art. 5, II) and follows the special regime of Art. 11.
Do I need patient consent to process health data?
For the care itself, no: Art. 11, II, "f" (health care) allows processing without consent in procedures carried out by health professionals or services. Specific and highlighted consent is required for secondary purposes, such as marketing.
What are the LGPD fines?
A simple fine of up to 2% of the legal entity's Brazilian revenue in the last fiscal year (taxes excluded), capped at R$50 million per infraction, plus warnings, publicization, blocking, deletion and activity suspension (Art. 52).
Does a small clinic need a DPO?
The law says "shall designate" (Art. 41). ANPD Resolution 2/2022 exempts small operators, but high-risk processing (sensitive data) may remove the exemption. ANPD has already notified health-sector companies for not having a DPO.
Sources
- LGPD, Law 13.709/2018 (official text, Planalto): Arts. 1, 3, 5, 6, 7, 9, 11, 14, 16, 18, 37, 38, 41, 42, 46, 48, 50, 52.
- ANPD. "2026-2027 Priority Themes Map." ANPD Resolution 30, 23/12/2025 (DOU 24/12/2025).
- ANPD. "ANPD fines TikTok R$153.7 million for failures in protecting children's and adolescents' data." gov.br/anpd, 2026 (DOU 25/08/2026).
- ANPD. "ANPD applies the first LGPD fine." Press release, Jul 2023 (Telekall, R$14,400).
- ANPD. "ANPD Resolution 2, of 27 January 2022" (small operators; simplified ROPA; double deadlines).
- ANPD. "ANPD Resolution 15, of 24/04/2024" (incident notification; 3 business days).
- ANPD. "ANPD Resolution 18, of 16/07/2024" (DPO) and "ANPD Resolution 4/2023" (dosimetry).
- ANPD. NT 58/2025 (WhatsApp/Meta data sharing; audit and compliance plan), 28/11/2025.
- CFM. "Resolution 1.821, of 11/07/2007" (electronic records; NGS2; ICP-Brasil; permanent custody) and "Resolution 2.218/2018".
- SBIS. "S-RES Certification Manual v5.2" (10/11/2021).
- Law 15.211/2025 (ECA Digital) and Law 15.352/2026 (ANPD as regulatory agency).
- G1/Valor. "ANPD notifies 20 companies for breaching the rule" (DPO; includes health companies), 07/02/2025.
- Confidata. "ANPD sanctions map: all cases 2026" (2023-2026 timeline).
Guía
LGPD para clínicas médicas: qué exige la ley
Sí, la LGPD vale para clínicas y consultorios. La Ley 13.709/2018 se aplica a cualquier tratamiento de datos personales por personas jurídicas privadas, y el dato referente a la salud es dato personal sensible (art. 5, II), sujeto al régimen especial del art. 11. En esta guía explicamos qué dice la ley sobre datos de salud, qué debe hacer tu clínica en la práctica, cómo funcionan las multas de la ANPD y cuál es la validez legal del historial electrónico, con fuentes oficiales. Este contenido es informativo y no sustituye asesoría jurídica.
Actualizado el septiembre de 2026
10 min de lectura
Por Veluni Health
Qué dice la LGPD sobre los datos de salud
La LGPD (Ley 13.709/2018, en vigor desde el 18/09/2020) define en el art. 5, II el dato personal sensible: "dato personal sobre origen racial o étnico, convicción religiosa, opinión política, filiación a sindicato u organización de carácter religioso, filosófico o político, dato referente a la salud o a la vida sexual, dato genético o biométrico, cuando esté vinculado a una persona natural". El historial clínico, el seguimiento de consultas, los exámenes e incluso el simple hecho de que el paciente tenga una cita entran en ese grupo.
El art. 11 crea el régimen especial: los datos sensibles solo pueden tratarse (i) con consentimiento específico y destacado para finalidades determinadas (art. 11, I), o (ii) sin consentimiento, en siete supuestos taxativos (art. 11, II, a a g). Para la clínica, el supuesto central es el art. 11, II, "f": "tutela de la salud, exclusivamente, en procedimiento realizado por profesionales de la salud, servicios de salud o autoridad sanitaria". Esa es la base que permite tratar el historial y los datos del cuidado sin necesidad de consentimiento.
En la práctica: el cuidado en sí (historial, agendamiento, confirmación de consulta) se apoya en la tutela de la salud (art. 11, II, "f"). Las finalidades secundarias (marketing, investigación, compartición con terceros fuera del cuidado) exigen consentimiento específico y destacado. Los datos no sensibles (nombre, contacto, cobranza) siguen las bases del art. 7, como la ejecución del contrato (art. 7, V).
Dos detalles que importan. Primero, no existe el ítem "ejecución del contrato" en el art. 11, II: la ejecución del contrato es base del art. 7, V y no se aplica a datos sensibles. Para datos de salud, la base del cuidado es la tutela de la salud. Segundo, los datos de niños y adolescentes tienen protección reforzada (art. 14 y el ECA Digital, Ley 15.211/2025), lo que importa para clínicas con pacientes pediátricos. En el caso de los planes de salud, el art. 11, §4 prohíbe la compartición de datos de salud entre controladores para ventaja económica, con excepción de la portabilidad a pedido del titular y de las transacciones derivadas de la prestación de servicios de salud.
Qué debe hacer tu clínica (checklist)
- Identificar la base legal de cada tratamiento e informar al titular de forma clara y completa (art. 7/11; art. 9).
- Minimizar los datos: recolectar y guardar solo lo necesario para el cuidado (art. 6, I a III: finalidad, adecuación, necesidad).
- Aplicar medidas de seguridad técnicas y administrativas: control de acceso por perfil, cifrado, respaldos, registro de quién accedió a qué (art. 46; art. 6, VII).
- Designar un encargado (DPO) o, al mínimo, un canal de comunicación con los titulares (art. 41; ver abajo).
- Mantener el registro de las actividades de tratamiento (ROPA) (art. 37; formato simplificado para pequeños operadores, Resolución CD/ANPD 2/2022, art. 9).
- Hacer la evaluación de impacto (RIPD) para tratamientos de alto riesgo; los datos de salud son factor de alto riesgo (art. 38).
- Atender los derechos del titular: confirmación, acceso, corrección, anonimización, bloqueo, eliminación, portabilidad y revocación del consentimiento (art. 18; los pequeños operadores tienen plazo en doble, Res. 2/2022, art. 14).
- Comunicar incidentes de seguridad a la ANPD y a los titulares en 3 días hábiles (art. 48; Resolución CD/ANPD 15/2024; pequeños operadores, 6 días hábiles).
- Contratar proveedores (operadores) con cláusulas de protección de datos; la responsabilidad es solidaria (art. 42, §1).
- Definir la retención: el historial electrónico tiene guarda permanente (CFM 1.821/2007, art. 7) y el papel, un mínimo de 20 años a partir de la última anotación (art. 8).
Un punto de atención para clínicas pequeñas: la Resolución CD/ANPD nº 2/2022 da tratamiento simplificado a los pequeños operadores (ROPA simplificada, plazos en doble, política de seguridad simplificada y exención de DPO), pero el tratamiento de alto riesgo quita esos beneficios (art. 3, I y art. 4). Y el art. 4, II, "d" lista expresamente el "uso de datos personales sensibles" como criterio de alto riesgo. Una clínica que trata datos de salud de pacientes debe asumir que la exención de DPO puede no aplicar.
Multas y fiscalización: qué puede hacer la ANPD
El art. 52 de la LGPD prevé, entre otras sanciones:
- Multa simple de hasta 2% de la renta de la persona jurídica o grupo en Brasil en el último ejercicio (sin impuestos), limitada a R$ 50 millones por infracción;
- Multa diaria (mismo tope);
- Advertencia con plazo para corregir;
- Publicización de la infracción;
- Bloqueo de los datos;
- Exclusión de los datos;
- Suspensión parcial de la base de datos o de la actividad de tratamiento (hasta 6 meses, renovable);
- Prohibición parcial o total del ejercicio de actividades relacionadas con datos personales.
La dosimetría sigue 11 criterios (gravedad, buena fe, ventaja obtenida, condición económica, reincidencia, daño, cooperación, mecanismos internos, gobernanza, corrección inmediata y proporcionalidad), reglamentados por la Resolución CD/ANPD nº 4/2023. El tope de R$ 50 millones es por infracción: infracciones distintas pueden multarse por separado.
Lo que ya se ha aplicado
| Caso | Sanción | Detalle |
| Telekall Infoservice (2023) | R$ 14.400 + advertencia | Primera multa de la LGPD: tratamiento sin base legal y sin DPO |
| 20 empresas (feb/2025) | Notificación (art. 41) | Por no designar encargado; incluían empresas del sector de salud |
| Sector público (2023-2024) | Advertencias y publicización | IAMSPE, SES-SC, INSS, SEEDF, SAS-PE, Ministerio de Salud (sin DPO) |
| TikTok/ByteDance (ago/2026) | R$ 153,7 millones | Datos de niños/adolescentes sin base legal; exclusión de datos recolectados irregularmente |
La fiscalización está acelerando. La ANPD se convirtió en agencia reguladora plena (Ley 15.352/2026) y publicó el Mapa de Temas Prioritarios 2026-2027 (Resolución CD/ANPD nº 30, de 23/12/2025), que prevé 25 acciones de fiscalización sobre derechos de los titulares, especialmente cuanto a datos biométricos, de salud y financieros, incluyendo 10 acciones específicas sobre el tratamiento de esos datos (la mitad hasta el segundo semestre de 2026). La salud es, por tanto, prioridad de fiscalización cuantificada para los próximos dos años.
Historial electrónico: validez legal
El historial médico electrónico es plenamente válido en Brasil. La Resolución CFM nº 1.821/2007 autoriza el registro electrónico y elimina la obligatoriedad del papel, siempre que el sistema alcance el Nivel de Garantía de Seguridad 2 (NGS2), que exige firma digital con certificado en el estándar ICP-Brasil (art. 3 y 5). El NGS1, solo, no basta para eliminar el papel (art. 4). El historial electrónico tiene guarda permanente (art. 7) y el papel, guarda mínima de 20 años a partir de la última anotación (art. 8). El propio preámbulo de la resolución deja claro que el historial es de la institución, pero los datos son del paciente, y el secreto profesional vale independientemente del medio.
La certificación SBIS (S-RES) es el sello de calidad que atestigua ese nivel de seguridad: el manual vigente es el v5.2 (noviembre de 2021), con categorías para consultorio individual, clínica/ambulatorio, atención de urgencia y internación. La certificación es voluntaria (ninguna ley obliga el uso de software certificado), pero es la vía práctica para demostrar el NGS2 que la CFM 1.821/2007 exige para operar sin papel. Sobre el historial electrónico y los sistemas que lo gestionan, mira también la comparativa de softwares para clínica.
WhatsApp y mensajes a pacientes
Un mensaje de WhatsApp al paciente es tratamiento de datos personales (el número de teléfono y el contenido, que puede incluir dato sensible). El análisis que la propia ley permite (no hay, hasta ahora, una guía oficial de la ANPD específica para clínicas):
- Mensajes operativos (confirmación de consulta, recordatorio de fecha y hora, nombre del profesional) se apoyan en la tutela de la salud (art. 11, II, "f") para el contenido de salud y en la ejecución del contrato (art. 7, V) para la logística, con transparencia (art. 9) y limitación de finalidad (art. 6, I).
- Mensajes de marketing (campañas, reactivación de pacientes) exigen consentimiento (art. 7, I / art. 11, I) o un equilibrio defendable de interés legítimo (art. 7, IX). El caso Telekall (venta de listas de contactos) muestra el riesgo del camino equivocado.
- Minimización en el contenido: el recordatorio debe contener fecha, hora y nombre del profesional, sin diagnóstico, sin condición clínica, sin detalle sensible innecesario.
- Usar WhatsApp Business convierte a Meta en operadora/co-procesadora: contrato de tratamiento, análisis de transferencia internacional (arts. 33 a 36) y atención al escrutinio de la ANPD sobre la compartición de datos de WhatsApp (NT 58/2025).
Para ver cómo los recordatorios automáticos se encajan en la reducción de faltas (y qué muestra la evidencia), lee cómo reducir faltas de pacientes.
Qué hace una plataforma de agendamiento en conformidad
Una clínica que usa un sistema de agendamiento online se convierte en controladora de los datos de sus pacientes y el proveedor pasa a ser operador (art. 5, VII). La responsabilidad por la base legal es de la clínica; el proveedor debe entregar la infraestructura técnica y administrativa. Qué esperar de una plataforma en conformidad:
- Contrato con cláusulas de protección de datos y cooperación en incidentes;
- Minimización en los recordatorios: fecha, hora y nombre del profesional, sin contenido clínico;
- Autoservicio del paciente (reagendar y cancelar desde el enlace del correo) dentro de la relación de cuidado, sin exponer datos de otros pacientes;
- Control de acceso por perfil en el panel de la clínica;
- Sin venta de datos y sin uso secundario para publicidad.
Límite honesto: ninguna plataforma sustituye el programa de LGPD de la clínica (consentimientos, ROPA, encargado, respuesta a incidentes). El sistema es una herramienta en conformidad dentro del programa, no el programa en sí. Para el agendamiento y la confirmación, mira
qué es un sistema de agendamiento de consultas.
Preguntas frecuentes
¿La LGPD vale para clínicas y consultorios?
Sí. La LGPD (Ley 13.709/2018) se aplica a cualquier tratamiento de datos personales por personas jurídicas privadas (art. 1). El dato referente a la salud es dato personal sensible (art. 5, II) y sigue el régimen especial del art. 11.
¿Necesito consentimiento del paciente para tratar datos de salud?
Para el cuidado en sí, no: el art. 11, II, "f" (tutela de la salud) permite el tratamiento sin consentimiento en procedimiento realizado por profesionales o servicios de salud. El consentimiento específico y destacado se exige para finalidades secundarias, como marketing.
¿Cuáles son las multas de la LGPD?
Multa simple de hasta 2% de la renta de la persona jurídica en Brasil en el último ejercicio (sin impuestos), limitada a R$ 50 millones por infracción, además de advertencia, publicización, bloqueo, exclusión y suspensión de actividades (art. 52).
¿Una clínica pequeña necesita encargado (DPO)?
La ley dice "deberá designar" (art. 41). La Resolución CD/ANPD 2/2022 exime a los pequeños operadores, pero el tratamiento de alto riesgo (datos sensibles) puede quitar la exención. La ANPD ya notificó empresas del sector de salud por no tener encargado.
Fuentes
- LGPD, Ley 13.709/2018 (texto oficial, Planalto): arts. 1, 3, 5, 6, 7, 9, 11, 14, 16, 18, 37, 38, 41, 42, 46, 48, 50, 52.
- ANPD. "Mapa de Temas Prioritarios 2026-2027." Resolución CD/ANPD nº 30, 23/12/2025 (DOU 24/12/2025).
- ANPD. "ANPD multa a TikTok en R$ 153,7 millones por fallos en la protección de datos de niños y adolescentes." gov.br/anpd, 2026 (DOU 25/08/2026).
- ANPD. "ANPD aplica la primera multa por infracción a la LGPD." Comunicado a la prensa, jul 2023 (Telekall, R$ 14.400).
- ANPD. "Resolución CD/ANPD nº 2, de 27 de enero de 2022" (pequeños operadores; ROPA simplificada; plazos en doble).
- ANPD. "Resolución CD/ANPD nº 15, de 24/04/2024" (comunicado de incidente; 3 días hábiles).
- ANPD. "Resolución CD/ANPD nº 18, de 16/07/2024" (encargado) y "Resolución CD/ANPD nº 4/2023" (dosimetría).
- ANPD. NT nº 58/2025 (compartición de datos WhatsApp/Meta; auditoría y plan de conformidad), 28/11/2025.
- CFM. "Resolución nº 1.821, de 11/07/2007" (historial electrónico; NGS2; ICP-Brasil; guarda permanente) y "Resolución nº 2.218/2018".
- SBIS. "Manual de Certificación de S-RES v5.2" (10/11/2021).
- Ley 15.211/2025 (ECA Digital) y Ley 15.352/2026 (ANPD como agencia reguladora).
- G1/Valor. "ANPD notifica 20 empresas por incumplir la regla" (encargado; incluye empresas de salud), 07/02/2025.
- Confidata. "Mapa de sanciones ANPD: todos los casos 2026" (línea de tiempo 2023-2026).