# LGPD e dados de saúde no WhatsApp da clínica, o que fazer e o que exigir

:::resumo
Quase toda conversa de paciente no WhatsApp tem **dado de saúde** ("perdi dois dentes", "tenho sensibilidade", uma foto da boca, um exame). Pela LGPD, dado referente à saúde é **dado pessoal sensível** (art. 5º, II) e só pode ser tratado nas hipóteses do **art. 11**. A clínica é a **controladora** desses dados; o CRM e a IA que ela contrata atuam como **operadores** e precisam seguir as instruções dela (art. 39).

Na prática, use a **API oficial** em um número da clínica, restrinja quem acessa as conversas, exija **MFA, trilha de auditoria, retenção com expurgo e exclusão a pedido** do fornecedor e não coloque dado de paciente em IA pública. As multas do **art. 52** chegam a **2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração**, além de advertência, publicização da infração e bloqueio ou eliminação dos dados.
:::

A LGPD não proíbe atender pelo WhatsApp. Ela exige que a clínica saiba quais dados circulam ali, por que, quem vê e por quanto tempo ficam guardados. Este guia traduz a lei para a rotina da recepção, com base no texto oficial e nas normas da ANPD, e termina com uma lista do que exigir de qualquer fornecedor de CRM ou de IA. Não substitui a orientação do seu jurídico.

:::glossario
- **Dado pessoal sensível.** Entre outros, "dado referente à saúde", quando ligado a uma pessoa (LGPD, art. 5º, II).
- **Controlador.** Quem decide sobre o tratamento dos dados. No atendimento, é a clínica.
- **Operador.** Quem trata os dados em nome do controlador, como o fornecedor do CRM ou da IA.
- **Encarregado (DPO).** Pessoa indicada pela clínica como canal com pacientes e com a ANPD (art. 41).
- **ANPD.** Autoridade Nacional de Proteção de Dados, que fiscaliza e aplica sanções.
- **Anonimização.** Tornar o dado impossível de ligar a uma pessoa com meios razoáveis.
:::

## Conversa de WhatsApp com paciente é dado de saúde?

Muitas vezes, sim. A LGPD define dado sensível como, entre outros, o "dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural". Um nome com telefone é dado pessoal comum. O mesmo contato somado a "quero orçamento de implante porque estou sem os molares" passa a carregar informação de saúde.

:::exemplo Onde o dado sensível aparece sem ninguém perceber
- O áudio em que o paciente descreve a dor.
- A foto do sorriso enviada para "ver se tem jeito".
- A radiografia que ele manda para pedir segunda opinião.
- A etiqueta "paciente com bruxismo" que alguém cria no CRM.
- O lembrete que diz "sua consulta de tratamento de canal é amanhã".
:::

## Em que base legal a clínica pode tratar esses dados?

O art. 11 lista as hipóteses para dado sensível. As mais comuns no atendimento odontológico são estas.

- **Consentimento** específico e destacado do paciente, para finalidades específicas (art. 11, I).
- **Tutela da saúde**, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária (art. 11, II, f).
- **Exercício regular de direitos**, inclusive em contrato (art. 11, II, d).

Um cuidado prático. Agendar uma avaliação e responder dúvidas sobre o atendimento tem relação com a assistência. Já usar a informação de saúde para **campanha de marketing** é outra finalidade e merece análise própria da base legal. Na dúvida, separe as coisas. A campanha usa só dados de contato e opt-in, sem referência ao tratamento do paciente.

## Quem responde se algo der errado?

A clínica, como controladora, decide o que é feito com os dados e responde por isso. O fornecedor, como operador, deve seguir as instruções da clínica (art. 39). Se causar dano por descumprir a lei ou as instruções, responde solidariamente (art. 42). Os dois precisam adotar **medidas de segurança técnicas e administrativas** para proteger os dados (art. 46), desde a concepção do produto.

Se houver um **incidente de segurança** que possa causar risco ou dano relevante, a clínica deve comunicar a ANPD e os pacientes afetados (art. 48). A Resolução CD/ANPD nº 15/2024 fixa o prazo de **três dias úteis** para essa comunicação.

## Quais são as multas da LGPD?

O art. 52 prevê várias sanções, aplicadas pela ANPD. Entre elas estão estas.

| Sanção | O que significa |
|---|---|
| Advertência | Com prazo para corrigir |
| Multa simples | Até **2% do faturamento** da empresa, grupo ou conglomerado **no Brasil** no último exercício, sem tributos, **limitada a R$ 50 milhões por infração** |
| Multa diária | Respeitando o mesmo limite total |
| Publicização da infração | A infração se torna pública depois de confirmada |
| Bloqueio ou eliminação dos dados | Dos dados ligados à infração |
| Suspensão parcial do banco de dados | Por até 6 meses, prorrogável |

Para a maioria das clínicas, o risco mais concreto nem é o valor máximo da multa. É a exposição pública e a perda de confiança dos pacientes.

## Como aplicar a LGPD no WhatsApp da recepção

1. **Use um número da clínica na API oficial.** Nada de atendimento no celular pessoal da recepcionista. Veja [API oficial vs. não oficial](/blog/api-oficial-whatsapp-vs-api-nao-oficial.html).
2. **Dê acesso só a quem precisa.** Cada atendente com login próprio, sem senha compartilhada, e cada unidade vendo apenas os seus pacientes.
3. **Peça só o necessário.** Para agendar uma avaliação, bastam nome e horário. Exame e histórico ficam para a consulta.
4. **Não mande detalhe clínico em lembrete.** "Sua consulta é amanhã às 14h" já resolve. "Sua extração é amanhã" expõe mais do que precisa.
5. **Não cole dado de paciente em IA pública.** Chatbots gratuitos podem usar o que você digita. Se a clínica usa IA, ela deve estar dentro de um sistema contratado, com regras claras.
6. **Defina por quanto tempo guarda.** A lei manda eliminar os dados ao fim do tratamento, com exceções como obrigação legal (art. 16). Conversa comercial antiga não precisa ficar para sempre. O prontuário segue regras próprias.
7. **Tenha um caminho para os pedidos do paciente.** Acesso, correção, eliminação e informação sobre compartilhamento são direitos do titular (art. 18).
8. **Indique um encarregado** e publique o contato dele no site (art. 41).

## O que exigir do fornecedor de CRM ou de IA

:::checklist Lista para a reunião com o fornecedor
- **Contrato** que defina a clínica como controladora e o fornecedor como operador, com as instruções de tratamento.
- **API oficial do WhatsApp**, com o número no portfólio empresarial da clínica.
- **Autenticação em dois fatores (MFA)** para quem acessa conversas e pacientes.
- **Trilha de auditoria.** Registro de quem viu ou exportou dados de pacientes.
- **Isolamento por unidade** para redes. A filial A não vê os pacientes da filial B.
- **Retenção configurada**, com expurgo automático de conversas antigas.
- **Exclusão real a pedido** do paciente, não só "arquivar".
- **IA sem dado pessoal na base de conhecimento.** Dados anonimizados antes de treinar ou alimentar respostas.
- **IA com limites.** Não diagnostica, não indica tratamento e passa assuntos clínicos para uma pessoa.
- **Compromisso de aviso rápido** em caso de incidente, para a clínica cumprir o prazo da ANPD.
:::

## Erros comuns

- **"O WhatsApp é criptografado, então está tudo certo."** A criptografia protege o trânsito da mensagem. O que acontece depois, no celular ou no sistema da clínica, é responsabilidade da clínica.
- **Exportar conversas para planilha** e deixar o arquivo circulando por e-mail.
- **Manter ex-funcionários com acesso** ao WhatsApp da recepção.
- **Usar a mesma lista para lembrete e para campanha**, sem registro de opt-in e opt-out.

## Como a LiGO trata dados de pacientes

O LiGO CRM foi desenhado com esses pontos na base. Tem **MFA disponível**, **trilha de auditoria** de quem viu ou exportou pacientes e conversas, **dados isolados por unidade**, **retenção com expurgo automático depois de dois anos**, **exclusão dos dados do paciente a pedido** e **dados pessoais anonimizados antes de entrar na base de conhecimento da IA**. A **IA da LiGO**, não diagnostica e transfere assuntos clínicos para a equipe. O WhatsApp é conectado pela **Cloud API oficial**; a LiGO é Tech Provider da Meta. Detalhes em [LGPD no CRM odontológico](/lgpd-crm-odontologico.html) e nos [controles de segurança do sistema](/lgpd-crm-odontologico.html).

Um dos controles mais simples e mais esquecidos é o segundo fator no login. Veja [por que ativar a autenticação em dois fatores no sistema da clínica](/blog/autenticacao-em-dois-fatores-clinica.html).

## Perguntas frequentes

### Dado de saúde é dado sensível pela LGPD?

Sim. O art. 5º, II, da LGPD inclui o dado referente à saúde, quando ligado a uma pessoa, entre os dados pessoais sensíveis, que só podem ser tratados nas hipóteses do art. 11.

### A clínica pode atender pacientes pelo WhatsApp?

Pode. A LGPD não proíbe o canal; ela exige base legal, finalidade clara, segurança e respeito aos direitos do paciente. Um número da clínica na API oficial, com acesso controlado, é o ponto de partida.

### Qual é a multa da LGPD?

A multa simples chega a 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração (art. 52, II). Há também advertência, multa diária, publicização da infração, bloqueio e eliminação dos dados.

### Quem é o controlador dos dados, a clínica ou o CRM?

A clínica é a controladora, porque decide como os dados dos pacientes são tratados. O fornecedor do CRM ou da IA atua como operador, seguindo as instruções da clínica.

### Qual o prazo para comunicar um vazamento à ANPD?

A Resolução CD/ANPD nº 15/2024 fixa três dias úteis para o controlador comunicar à ANPD o incidente de segurança que possa acarretar risco ou dano relevante aos titulares.

### Posso usar IA para responder pacientes?

Pode, desde que a IA esteja em um sistema contratado com as garantias da LGPD, não receba dados pessoais na base de conhecimento sem necessidade e não faça diagnóstico ou orientação clínica.

## Fontes

Consultadas em 27 de setembro de 2026.

- [Lei nº 13.709/2018 (LGPD)](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), Planalto, arts. 5º, 11, 16, 18, 39, 41, 42, 46, 48 e 52.
- [Resolução CD/ANPD nº 15, de 24 de abril de 2024](https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024) (Regulamento de Comunicação de Incidente de Segurança), Diário Oficial da União.
- [Autoridade Nacional de Proteção de Dados (ANPD)](https://www.gov.br/anpd/pt-br).
- WhatsApp Business, [Política de Mensagens do WhatsApp Business](https://whatsappbusiness.com/pt-br/policy/) (informações de saúde e opt-out).
