LGPD e dados de saúde no WhatsApp da clínica, o que fazer e o que exigir

Resposta curta

Quase toda conversa de paciente no WhatsApp tem dado de saúde ("perdi dois dentes", "tenho sensibilidade", uma foto da boca, um exame). Pela LGPD, dado referente à saúde é dado pessoal sensível (art. 5º, II) e só pode ser tratado nas hipóteses do art. 11. A clínica é a controladora desses dados; o CRM e a IA que ela contrata atuam como operadores e precisam seguir as instruções dela (art. 39).

Na prática, use a API oficial em um número da clínica, restrinja quem acessa as conversas, exija MFA, trilha de auditoria, retenção com expurgo e exclusão a pedido do fornecedor e não coloque dado de paciente em IA pública. As multas do art. 52 chegam a 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração, além de advertência, publicização da infração e bloqueio ou eliminação dos dados.

A LGPD não proíbe atender pelo WhatsApp. Ela exige que a clínica saiba quais dados circulam ali, por que, quem vê e por quanto tempo ficam guardados. Este guia traduz a lei para a rotina da recepção, com base no texto oficial e nas normas da ANPD, e termina com uma lista do que exigir de qualquer fornecedor de CRM ou de IA. Não substitui a orientação do seu jurídico.

Glossário rápido

  • Dado pessoal sensível. Entre outros, "dado referente à saúde", quando ligado a uma pessoa (LGPD, art. 5º, II).
  • Controlador. Quem decide sobre o tratamento dos dados. No atendimento, é a clínica.
  • Operador. Quem trata os dados em nome do controlador, como o fornecedor do CRM ou da IA.
  • Encarregado (DPO). Pessoa indicada pela clínica como canal com pacientes e com a ANPD (art. 41).
  • ANPD. Autoridade Nacional de Proteção de Dados, que fiscaliza e aplica sanções.
  • Anonimização. Tornar o dado impossível de ligar a uma pessoa com meios razoáveis.

Conversa de WhatsApp com paciente é dado de saúde?

Muitas vezes, sim. A LGPD define dado sensível como, entre outros, o "dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural". Um nome com telefone é dado pessoal comum. O mesmo contato somado a "quero orçamento de implante porque estou sem os molares" passa a carregar informação de saúde.

Onde o dado sensível aparece sem ninguém perceber

  • O áudio em que o paciente descreve a dor.
  • A foto do sorriso enviada para "ver se tem jeito".
  • A radiografia que ele manda para pedir segunda opinião.
  • A etiqueta "paciente com bruxismo" que alguém cria no CRM.
  • O lembrete que diz "sua consulta de tratamento de canal é amanhã".

O art. 11 lista as hipóteses para dado sensível. As mais comuns no atendimento odontológico são estas.

Um cuidado prático. Agendar uma avaliação e responder dúvidas sobre o atendimento tem relação com a assistência. Já usar a informação de saúde para campanha de marketing é outra finalidade e merece análise própria da base legal. Na dúvida, separe as coisas. A campanha usa só dados de contato e opt-in, sem referência ao tratamento do paciente.

Quem responde se algo der errado?

A clínica, como controladora, decide o que é feito com os dados e responde por isso. O fornecedor, como operador, deve seguir as instruções da clínica (art. 39). Se causar dano por descumprir a lei ou as instruções, responde solidariamente (art. 42). Os dois precisam adotar medidas de segurança técnicas e administrativas para proteger os dados (art. 46), desde a concepção do produto.

Se houver um incidente de segurança que possa causar risco ou dano relevante, a clínica deve comunicar a ANPD e os pacientes afetados (art. 48). A Resolução CD/ANPD nº 15/2024 fixa o prazo de três dias úteis para essa comunicação.

Quais são as multas da LGPD?

O art. 52 prevê várias sanções, aplicadas pela ANPD. Entre elas estão estas.

SançãoO que significa
AdvertênciaCom prazo para corrigir
Multa simplesAté 2% do faturamento da empresa, grupo ou conglomerado no Brasil no último exercício, sem tributos, limitada a R$ 50 milhões por infração
Multa diáriaRespeitando o mesmo limite total
Publicização da infraçãoA infração se torna pública depois de confirmada
Bloqueio ou eliminação dos dadosDos dados ligados à infração
Suspensão parcial do banco de dadosPor até 6 meses, prorrogável

Para a maioria das clínicas, o risco mais concreto nem é o valor máximo da multa. É a exposição pública e a perda de confiança dos pacientes.

Como aplicar a LGPD no WhatsApp da recepção

  1. Use um número da clínica na API oficial. Nada de atendimento no celular pessoal da recepcionista. Veja API oficial vs. não oficial.
  2. Dê acesso só a quem precisa. Cada atendente com login próprio, sem senha compartilhada, e cada unidade vendo apenas os seus pacientes.
  3. Peça só o necessário. Para agendar uma avaliação, bastam nome e horário. Exame e histórico ficam para a consulta.
  4. Não mande detalhe clínico em lembrete. "Sua consulta é amanhã às 14h" já resolve. "Sua extração é amanhã" expõe mais do que precisa.
  5. Não cole dado de paciente em IA pública. Chatbots gratuitos podem usar o que você digita. Se a clínica usa IA, ela deve estar dentro de um sistema contratado, com regras claras.
  6. Defina por quanto tempo guarda. A lei manda eliminar os dados ao fim do tratamento, com exceções como obrigação legal (art. 16). Conversa comercial antiga não precisa ficar para sempre. O prontuário segue regras próprias.
  7. Tenha um caminho para os pedidos do paciente. Acesso, correção, eliminação e informação sobre compartilhamento são direitos do titular (art. 18).
  8. Indique um encarregado e publique o contato dele no site (art. 41).

O que exigir do fornecedor de CRM ou de IA

Lista para a reunião com o fornecedor

  • Contrato que defina a clínica como controladora e o fornecedor como operador, com as instruções de tratamento.
  • API oficial do WhatsApp, com o número no portfólio empresarial da clínica.
  • Autenticação em dois fatores (MFA) para quem acessa conversas e pacientes.
  • Trilha de auditoria. Registro de quem viu ou exportou dados de pacientes.
  • Isolamento por unidade para redes. A filial A não vê os pacientes da filial B.
  • Retenção configurada, com expurgo automático de conversas antigas.
  • Exclusão real a pedido do paciente, não só "arquivar".
  • IA sem dado pessoal na base de conhecimento. Dados anonimizados antes de treinar ou alimentar respostas.
  • IA com limites. Não diagnostica, não indica tratamento e passa assuntos clínicos para uma pessoa.
  • Compromisso de aviso rápido em caso de incidente, para a clínica cumprir o prazo da ANPD.

Erros comuns

Como a LiGO trata dados de pacientes

O LiGO CRM foi desenhado com esses pontos na base. Tem MFA disponível, trilha de auditoria de quem viu ou exportou pacientes e conversas, dados isolados por unidade, retenção com expurgo automático depois de dois anos, exclusão dos dados do paciente a pedido e dados pessoais anonimizados antes de entrar na base de conhecimento da IA. A IA da LiGO, não diagnostica e transfere assuntos clínicos para a equipe. O WhatsApp é conectado pela Cloud API oficial; a LiGO é Tech Provider da Meta. Detalhes em LGPD no CRM odontológico e nos controles de segurança do sistema.

Um dos controles mais simples e mais esquecidos é o segundo fator no login. Veja por que ativar a autenticação em dois fatores no sistema da clínica.

Perguntas frequentes

Dado de saúde é dado sensível pela LGPD?

Sim. O art. 5º, II, da LGPD inclui o dado referente à saúde, quando ligado a uma pessoa, entre os dados pessoais sensíveis, que só podem ser tratados nas hipóteses do art. 11.

A clínica pode atender pacientes pelo WhatsApp?

Pode. A LGPD não proíbe o canal; ela exige base legal, finalidade clara, segurança e respeito aos direitos do paciente. Um número da clínica na API oficial, com acesso controlado, é o ponto de partida.

Qual é a multa da LGPD?

A multa simples chega a 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração (art. 52, II). Há também advertência, multa diária, publicização da infração, bloqueio e eliminação dos dados.

Quem é o controlador dos dados, a clínica ou o CRM?

A clínica é a controladora, porque decide como os dados dos pacientes são tratados. O fornecedor do CRM ou da IA atua como operador, seguindo as instruções da clínica.

Qual o prazo para comunicar um vazamento à ANPD?

A Resolução CD/ANPD nº 15/2024 fixa três dias úteis para o controlador comunicar à ANPD o incidente de segurança que possa acarretar risco ou dano relevante aos titulares.

Posso usar IA para responder pacientes?

Pode, desde que a IA esteja em um sistema contratado com as garantias da LGPD, não receba dados pessoais na base de conhecimento sem necessidade e não faça diagnóstico ou orientação clínica.

Fontes

Consultadas em 27 de setembro de 2026.