Sumário6 seções
Nenhuma psicóloga quer passar por isso — mas ter um plano faz toda a diferença quando acontece. Este guia mostra as ações das primeiras horas, como avaliar o risco, os prazos de comunicação, um modelo de registro e as medidas de prevenção. Base em LGPD para psicólogos.
Primeiras horas
| Situação | Ação imediata |
|---|---|
| Conta de e-mail ou nuvem invadida | Trocar senha, ativar verificação em duas etapas, encerrar sessões abertas |
| Celular ou notebook perdido/roubado | Bloqueio e apagamento remoto, troca de senhas — veja perdi o celular |
| Arquivo enviado para a pessoa errada | Pedir exclusão imediata, registrar a solicitação |
| Sistema com falha de segurança | Contatar o fornecedor, pedir relatório do incidente |
| Arquivo físico extraviado | Registrar ocorrência, levantar quais prontuários |
Avaliação de risco
- Que dados foram expostos (identificação, conteúdo clínico, gravações)?
- Quantos pacientes?
- Há chance de uso indevido (divulgação, chantagem)?
- Os dados estavam criptografados?
Comunicação
A LGPD determina que o controlador comunique à ANPD e ao titular incidentes que possam acarretar risco ou dano relevante (art. 48). Na clínica, o controlador é você.
| Ponto | Regra do regulamento da ANPD |
|---|---|
| Quando comunicar | Quando o incidente puder causar risco ou dano relevante; dados sensíveis e dados protegidos por sigilo pesam na avaliação |
| Prazo | Até três dias úteis do conhecimento de que dados pessoais foram afetados |
| Informação incompleta | Comunicação preliminar, complementada em até 20 dias úteis |
| Sem comunicação | Mesmo quando não há risco relevante, mantenha o registro do incidente |
Como prontuários são dados de saúde protegidos por sigilo profissional, um vazamento de conteúdo clínico raramente será considerado de baixo risco. A comunicação deve descrever a natureza dos dados, os titulares envolvidos, as medidas de segurança, os riscos e as medidas adotadas. Ao comunicar pacientes, seja clara, acolhedora e objetiva.
Registro do incidente
Data e hora da descoberta: 09/04/2026, 11h.
Descrição: e-mail com a lista de horários da semana, contendo nomes e telefones de 18 pacientes, enviado por engano pela secretária a um paciente, em vez de à psicóloga, às 10h30.
Dados envolvidos: nome, telefone e horário de sessão. Sem conteúdo clínico, mas o conjunto revela que essas pessoas fazem psicoterapia, o que é dado pessoal sensível.
Pacientes afetados (número): 18.
Medidas de contenção: às 11h10, ligação ao paciente que recebeu o e-mail, que confirmou ter aberto a mensagem, apagou-a na hora e enviou confirmação por escrito; e-mail recolhido pelo recurso do provedor, sem sucesso, porque já tinha sido lido.
Avaliação de risco: risco relevante, porque houve acesso de terceiro a dado sensível de 18 pessoas, ainda que o destinatário tenha colaborado. Um paciente reconheceu o nome de um vizinho na lista.
Comunicação à ANPD (data/protocolo): 14/04/2026, dentro do prazo de 3 dias úteis, protocolo nº ____.
Comunicação aos titulares (data/meio): 10/04/2026, por ligação individual feita pela própria psicóloga, com explicação do que aconteceu, das medidas tomadas e do canal para dúvidas; seguida de mensagem escrita.
Medidas para evitar repetição: listas de horários passam a circular só pela agenda da plataforma, e não por e-mail; a secretária tem acesso apenas à agenda, sem dados clínicos; treinamento sobre sigilo e proteção de dados.
Prevenção
- Senhas fortes e verificação em duas etapas.
- Criptografia de dispositivos.
- Sistema com controle de acesso e criptografia.
- Nada de prontuários em e-mail, WhatsApp ou pastas compartilhadas.
- Backup seguro.
Onde o DocsPSI ajuda
No DocsPSI, os dados são criptografados em repouso (AES-256) e em trânsito, cada profissional só acessa os próprios pacientes, o conteúdo clínico não é usado para treinar IA, e os áudios são excluídos automaticamente após o período do plano. Menos arquivos soltos em e-mail, celular e pastas pessoais significa menos pontos de vazamento.
Perguntas frequentes
O que fazer se vazarem dados de pacientes?
Conter o incidente, avaliar o risco, comunicar a ANPD e os pacientes quando houver risco ou dano relevante, registrar tudo e corrigir a causa.
Preciso avisar os pacientes?
Sim, quando o incidente puder acarretar risco ou dano relevante, conforme a LGPD, no mesmo prazo de três dias úteis previsto pela ANPD.
Qual o prazo para comunicar a ANPD?
Três dias úteis a partir do conhecimento do incidente, pelo Regulamento de Comunicação de Incidente de Segurança. Se faltarem informações, faça uma comunicação preliminar e complemente depois.
Vazamento de dados é infração ética?
Pode envolver o dever de sigilo. Adotar medidas preventivas e agir corretamente diante do incidente é essencial. Considere orientar-se com o CRP.
Referências: Brasil. Lei 13.709/2018 (LGPD), arts. 46 e 48 · Autoridade Nacional de Proteção de Dados. Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança) · Conselho Federal de Psicologia. Código de Ética Profissional do Psicólogo, art. 9º.
Procurando outro tema?
Busque pelo título ou pelo assunto entre todos os guias do blog.
