Pular para o conteúdo

Vazamento de dados de pacientes: o que fazer

Vazamento de dados de pacientes no consultório: primeiras horas, avaliação de risco, comunicação à ANPD em 3 dias úteis, registro e prevenção.

Organização das primeiras medidas e do registro de um incidente com dados.
Sumário6 seções

Nenhuma psicóloga quer passar por isso — mas ter um plano faz toda a diferença quando acontece. Este guia mostra as ações das primeiras horas, como avaliar o risco, os prazos de comunicação, um modelo de registro e as medidas de prevenção. Base em LGPD para psicólogos.

Primeiras horas

SituaçãoAção imediata
Conta de e-mail ou nuvem invadidaTrocar senha, ativar verificação em duas etapas, encerrar sessões abertas
Celular ou notebook perdido/roubadoBloqueio e apagamento remoto, troca de senhas — veja perdi o celular
Arquivo enviado para a pessoa erradaPedir exclusão imediata, registrar a solicitação
Sistema com falha de segurançaContatar o fornecedor, pedir relatório do incidente
Arquivo físico extraviadoRegistrar ocorrência, levantar quais prontuários

Avaliação de risco

  • Que dados foram expostos (identificação, conteúdo clínico, gravações)?
  • Quantos pacientes?
  • Há chance de uso indevido (divulgação, chantagem)?
  • Os dados estavam criptografados?

Comunicação

A LGPD determina que o controlador comunique à ANPD e ao titular incidentes que possam acarretar risco ou dano relevante (art. 48). Na clínica, o controlador é você.

PontoRegra do regulamento da ANPD
Quando comunicarQuando o incidente puder causar risco ou dano relevante; dados sensíveis e dados protegidos por sigilo pesam na avaliação
PrazoAté três dias úteis do conhecimento de que dados pessoais foram afetados
Informação incompletaComunicação preliminar, complementada em até 20 dias úteis
Sem comunicaçãoMesmo quando não há risco relevante, mantenha o registro do incidente

Como prontuários são dados de saúde protegidos por sigilo profissional, um vazamento de conteúdo clínico raramente será considerado de baixo risco. A comunicação deve descrever a natureza dos dados, os titulares envolvidos, as medidas de segurança, os riscos e as medidas adotadas. Ao comunicar pacientes, seja clara, acolhedora e objetiva.

Registro do incidente

ModeloRegistro de incidente (exemplo fictício)

Data e hora da descoberta: 09/04/2026, 11h.
Descrição: e-mail com a lista de horários da semana, contendo nomes e telefones de 18 pacientes, enviado por engano pela secretária a um paciente, em vez de à psicóloga, às 10h30.
Dados envolvidos: nome, telefone e horário de sessão. Sem conteúdo clínico, mas o conjunto revela que essas pessoas fazem psicoterapia, o que é dado pessoal sensível.
Pacientes afetados (número): 18.
Medidas de contenção: às 11h10, ligação ao paciente que recebeu o e-mail, que confirmou ter aberto a mensagem, apagou-a na hora e enviou confirmação por escrito; e-mail recolhido pelo recurso do provedor, sem sucesso, porque já tinha sido lido.
Avaliação de risco: risco relevante, porque houve acesso de terceiro a dado sensível de 18 pessoas, ainda que o destinatário tenha colaborado. Um paciente reconheceu o nome de um vizinho na lista.
Comunicação à ANPD (data/protocolo): 14/04/2026, dentro do prazo de 3 dias úteis, protocolo nº ____.
Comunicação aos titulares (data/meio): 10/04/2026, por ligação individual feita pela própria psicóloga, com explicação do que aconteceu, das medidas tomadas e do canal para dúvidas; seguida de mensagem escrita.
Medidas para evitar repetição: listas de horários passam a circular só pela agenda da plataforma, e não por e-mail; a secretária tem acesso apenas à agenda, sem dados clínicos; treinamento sobre sigilo e proteção de dados.

Prevenção

  • Senhas fortes e verificação em duas etapas.
  • Criptografia de dispositivos.
  • Sistema com controle de acesso e criptografia.
  • Nada de prontuários em e-mail, WhatsApp ou pastas compartilhadas.
  • Backup seguro.

Veja prontuário no Google Drive é seguro?.

Onde o DocsPSI ajuda

No DocsPSI, os dados são criptografados em repouso (AES-256) e em trânsito, cada profissional só acessa os próprios pacientes, o conteúdo clínico não é usado para treinar IA, e os áudios são excluídos automaticamente após o período do plano. Menos arquivos soltos em e-mail, celular e pastas pessoais significa menos pontos de vazamento.

Perguntas frequentes

O que fazer se vazarem dados de pacientes?

Conter o incidente, avaliar o risco, comunicar a ANPD e os pacientes quando houver risco ou dano relevante, registrar tudo e corrigir a causa.

Preciso avisar os pacientes?

Sim, quando o incidente puder acarretar risco ou dano relevante, conforme a LGPD, no mesmo prazo de três dias úteis previsto pela ANPD.

Qual o prazo para comunicar a ANPD?

Três dias úteis a partir do conhecimento do incidente, pelo Regulamento de Comunicação de Incidente de Segurança. Se faltarem informações, faça uma comunicação preliminar e complemente depois.

Vazamento de dados é infração ética?

Pode envolver o dever de sigilo. Adotar medidas preventivas e agir corretamente diante do incidente é essencial. Considere orientar-se com o CRP.

Referências: Brasil. Lei 13.709/2018 (LGPD), arts. 46 e 48 · Autoridade Nacional de Proteção de Dados. Resolução CD/ANPD nº 15/2024 (Regulamento de Comunicação de Incidente de Segurança) · Conselho Federal de Psicologia. Código de Ética Profissional do Psicólogo, art. 9º.

Equipe Editorial DocsPSI

Guias escritos a partir das resoluções do Conselho Federal de Psicologia, do Manual Orientativo de Registro e Elaboração de Documentos Psicológicos (CFP, 2025) e da rotina de milhares de consultórios que usam o DocsPSI.

Revisão técnica: Ana Vanessa de Medeiros Neves — Psicóloga Clínica e da Saúde, CRP 03/3592.

Procurando outro tema?

Busque pelo título ou pelo assunto entre todos os guias do blog.