LGPD e segurança
LGPD para software de saúde: o guia de quem revende
Quem é controlador e operador na revenda de software para clínicas, bases legais para dados de saúde, o que exigir em contrato e em segurança, e um checklist.
Nesta página
Na revenda de software para clínicas, a LGPD alcança três empresas ao mesmo tempo. A clínica costuma ser a controladora dos dados dos pacientes, a plataforma costuma atuar como operadora, e o papel do parceiro revendedor depende do que ele faz de fato com os dados e do que diz o contrato. Como prontuário, anamnese e imagem clínica são dados pessoais sensíveis, cada elo precisa de papel definido, contrato de tratamento de dados e medidas de segurança que dê para comprovar.
LGPD para software de saúde é a aplicação da Lei nº 13.709/2018 a quem desenvolve, opera, revende ou usa um sistema que trata dados de pacientes.
Quem é controlador e quem é operador na revenda de software para clínicas?
A LGPD chama de controlador quem toma as decisões sobre o tratamento de dados pessoais (art. 5º, VI) e de operador quem trata os dados em nome do controlador (art. 5º, VII). O rótulo no contrato ajuda, mas não resolve sozinho: o guia da ANPD sobre agentes de tratamento e encarregado orienta a identificar os papéis pelo que cada um faz na prática.
| Quem | Papel mais comum sobre os dados dos pacientes | O que pode mudar esse papel |
|---|---|---|
| Clínica | Controladora: decide quais dados coleta e para quê | Dividir decisões com outra empresa, como uma franqueadora, pode gerar controladoria conjunta |
| Parceiro revendedor | Operador, quando implanta, migra e dá suporte em nome da clínica | Decidir finalidades ou usar a base para fins próprios o torna controlador daquele tratamento |
| Plataforma | Operadora, ou suboperadora quando contratada pelo parceiro | Usar os dados para finalidade própria a tornaria controladora daquele tratamento |
Cada empresa também é controladora dos próprios dados: o parceiro, do cadastro de clientes e leads; a plataforma, dos dados dos parceiros e dos registros de acesso que usa para segurança.
Onde fica o parceiro revendedor?
É o elo que mais varia. Quando a clínica contrata o parceiro e o parceiro contrata a plataforma, o parceiro tende a ser operador e a plataforma, suboperadora, termo que o guia da ANPD usa para o operador contratado por outro operador.
O risco está em sair do papel sem perceber. Usar a base de pacientes numa campanha própria já é tratamento com finalidade do parceiro, que exige base legal própria. Com dados de saúde, o art. 11, § 4º, veda a comunicação ou o uso compartilhado entre controladores com objetivo de obter vantagem econômica, salvo exceções ligadas à prestação de serviços de saúde.
A responsabilidade acompanha o papel. O operador deve seguir as instruções do controlador (art. 39) e responde solidariamente pelos danos quando descumpre a lei ou não segue as instruções lícitas dele (art. 42, § 1º, I). Por isso essas instruções precisam estar por escrito.
Por que dados de saúde exigem mais cuidado?
Dado referente à saúde é dado pessoal sensível (art. 5º, II) e só pode ser tratado nas hipóteses do art. 11. As que mais aparecem numa clínica:
- consentimento do titular, de forma específica e destacada, para finalidades específicas (art. 11, I);
- cumprimento de obrigação legal ou regulatória pelo controlador (art. 11, II, “a”);
- exercício regular de direitos, inclusive em contrato e em processo (art. 11, II, “d”);
- proteção da vida ou da incolumidade física do titular ou de terceiro (art. 11, II, “e”);
- tutela da saúde, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária (art. 11, II, “f”).
O legítimo interesse, comum em dados que não são sensíveis (art. 7º, IX), não está nessa lista. E quem escolhe a base legal é o controlador, a clínica, não o software. O papel da plataforma e do revendedor é não criar tratamentos que a clínica não pediu.
Para o prontuário vale ainda a Lei nº 13.787/2018. Ela exige que a digitalização preserve integridade, autenticidade e confidencialidade e que o armazenamento proteja os documentos contra acesso, alteração e destruição não autorizados (arts. 2º e 4º). Também fixa prazo mínimo de 20 anos, a partir do último registro, antes que o prontuário possa ser eliminado (art. 6º).
O que o contrato de tratamento de dados precisa cobrir?
A LGPD não fala em DPA, mas manda o operador seguir as instruções do controlador (art. 39), e é o contrato que prova quais eram elas. Na revenda, em geral são dois contratos em cadeia, clínica com parceiro e parceiro com plataforma, que precisam dizer a mesma coisa. O acordo de tratamento de dados deve cobrir:
- Objeto e finalidades, com as categorias de dados e de titulares: pacientes, responsáveis, profissionais.
- Instruções do controlador e o que fazer diante de uma instrução ilegal.
- Suboperadores, como o provedor de nuvem, e como mudanças são comunicadas.
- Medidas de segurança mínimas, descritas na próxima seção.
- Incidentes: em quanto tempo o operador avisa o controlador e quais informações entrega.
- Pedidos de titulares: como o operador apoia a clínica, em qual prazo e formato.
- Local dos dados e transferência internacional, nas hipóteses do art. 33.
- Fim do contrato: prazo e formato para exportar os dados e eliminação depois disso, respeitada a guarda do prontuário.
- Sigilo de quem acessa os dados, mesmo após o fim do tratamento (art. 47), e registro das operações (art. 37).
- Responsabilidade entre as partes e direito de regresso (art. 42, § 4º).
Quais medidas de segurança exigir da plataforma?
O art. 46 manda os agentes de tratamento adotarem medidas técnicas e administrativas que protejam os dados de acessos não autorizados e de situações acidentais ou ilícitas, desde a concepção do produto (§ 2º). A lei não traz lista fechada, então peça evidência de cada item:
- Controle de acesso: login individual, perfis por função e revogação imediata de quem sai da clínica.
- Trilha de auditoria: quem acessou, criou, alterou ou assinou cada prontuário e documento, com data e hora.
- Isolamento entre clínicas: cada clínica, ou unidade da rede, enxerga só os próprios dados.
- Criptografia dos dados em trânsito e armazenados.
- Backup com restauração testada, e não só cópia agendada.
- Plano de resposta a incidente, com responsáveis e prazos.
- Exportação de dados em formato utilizável, para o paciente e para o fim do contrato.
- Lista de suboperadores e de onde os dados ficam.
Pergunte também qual referencial o fornecedor segue: controles alinhados a uma norma como a ISO/IEC 27001 e certificação emitida por organismo certificador são coisas diferentes.
Quem precisa de encarregado de dados?
O controlador deve indicar um encarregado (art. 41) e divulgar a identidade e o contato dele de forma clara, de preferência no site. A Resolução CD/ANPD nº 18/2024, sobre a atuação do encarregado, trata a indicação pelo operador como facultativa e a considera boa prática.
Agentes de pequeno porte podem ser dispensados da indicação, desde que mantenham um canal com o titular (Resolução CD/ANPD nº 2/2022). A dispensa não vale para tratamento de alto risco, que combina um critério geral, como larga escala, com um específico, como o uso de dados sensíveis.
O que fazer quando acontece um incidente de segurança?
Quem comunica é o controlador. O art. 48 manda informar a ANPD e os titulares sobre incidente que possa acarretar risco ou dano relevante, descrevendo, entre outros pontos, os dados afetados, os titulares envolvidos, os riscos e as providências adotadas. O Regulamento de Comunicação de Incidente de Segurança da ANPD (Resolução CD/ANPD nº 15/2024) fixa prazo de três dias úteis, contado de quando o controlador fica sabendo que o incidente afetou dados pessoais. Também manda guardar o registro dos incidentes por pelo menos cinco anos.
Numa cadeia de revenda, três dias úteis é pouco para três empresas. O contrato deve dizer em quanto tempo a plataforma avisa o parceiro e a clínica e quem fala com os pacientes. Ensaie esse fluxo antes de precisar dele.
Para onde vão os pedidos dos pacientes num sistema white label?
O paciente não conhece a plataforma: ele vê a marca da clínica ou do parceiro. E os direitos do art. 18, como confirmação, acesso, correção, eliminação e portabilidade, são exercidos perante o controlador. O fluxo que funciona:
- O paciente faz o pedido à clínica, pelo canal do encarregado dela.
- A clínica resolve no sistema o que é simples, como corrigir o cadastro ou exportar os dados.
- O que depende de apoio técnico sobe para o suporte do parceiro (N1) e, se for questão de produto, para a plataforma (N2).
- Pedido que chega ao parceiro ou à plataforma é encaminhado à clínica, e o paciente é avisado.
Há prazos: a confirmação e o acesso saem de imediato em formato simplificado ou em até 15 dias na declaração completa (art. 19). E a eliminação tem limite, porque a lei autoriza conservar dados para cumprir obrigação legal ou regulatória (art. 16, I), como a guarda do prontuário.
Qual o checklist de LGPD para o parceiro revendedor?
| Item | O que confirmar |
|---|---|
| Papéis | O contrato diz quem é controlador, operador e suboperador em cada tratamento |
| Contratos em cadeia | Os contratos com a clínica e com a plataforma dizem a mesma coisa |
| Instruções | Finalidades e limites de uso dos dados estão por escrito |
| Suboperadores | Lista de fornecedores e local dos dados em mãos |
| Segurança | Há evidência de controle de acesso, trilha de auditoria, criptografia e backup testado |
| Incidentes | O prazo de aviso da plataforma cabe nos três dias úteis do controlador |
| Titulares | O pedido do paciente chega à clínica sem ficar parado no N1 |
| Encarregado | Contato do encarregado de cada clínica e do fornecedor |
| Fim do contrato | Exportação, formato e guarda do prontuário estão definidos |
| Seu time | Acesso a dados só quando necessário, com login individual e registro |
Para avaliar o resto do fornecedor, veja o que avaliar num sistema white label para clínicas. Para o WhatsApp, veja opt-in e boas práticas na WhatsApp Business API para clínicas.
Como o ClinStack divide essas responsabilidades?
Na plataforma ClinStack, a clínica (ou, conforme o contrato, o parceiro) é a controladora dos dados de pacientes, e a Axon Soul Ltda, dona da marca, atua como operadora: trata os dados conforme as instruções lícitas do controlador, não usa dados de saúde para finalidades próprias e não os vende. Para os dados do site, de leads e de parceiros, a Axon Soul é controladora. Paciente que nos procura é orientado a falar com a clínica.
Do nosso lado ficam a infraestrutura, o backup e a parte da LGPD que cabe à plataforma, com assinatura ICP-Brasil e controles alinhados à ISO 27001, e o prontuário registra a assinatura do profissional com trilha de auditoria. Os detalhes estão na Política de Privacidade e no programa de parceiros. Para ver tudo com a sua marca, fale com o nosso time.
Este artigo é informativo e não substitui orientação jurídica. Papéis, bases legais e cláusulas dependem de cada caso: revise contratos e políticas com um advogado.
Perguntas frequentes
O parceiro revendedor precisa indicar encarregado de dados?
Para os tratamentos em que é controlador, como o cadastro dos próprios clientes, a LGPD exige a indicação, salvo a dispensa prevista pela ANPD para agentes de pequeno porte que não fazem tratamento de alto risco. Quando atua como operador, a regulamentação da ANPD trata a indicação como facultativa e a considera boa prática.
O revendedor pode usar a base de pacientes das clínicas para vender outros produtos?
Não como operador, que só trata dados conforme as instruções da clínica. Para isso ele viraria controlador daquele tratamento, com base legal própria, e, no caso de dados de saúde, a LGPD veda o uso compartilhado entre controladores com objetivo de vantagem econômica, salvo exceções ligadas à prestação de serviços de saúde.
Os dados das clínicas podem ficar em servidores fora do Brasil?
A LGPD admite a transferência internacional nas hipóteses do art. 33, como países com proteção adequada ou cláusulas-padrão contratuais. O contrato deve dizer onde os dados ficam, quais fornecedores os processam e quais garantias se aplicam.
Um paciente pode exigir que a clínica apague o prontuário?
Pode pedir, mas a LGPD autoriza conservar dados para cumprir obrigação legal ou regulatória, e a Lei 13.787/2018 prevê guarda mínima de 20 anos para o prontuário. A clínica deve responder explicando por que o dado será mantido.