Guia

Como armazenar fotos de pacientes conforme a LGPD

Base legal, medidas de segurança, retenção e resposta a incidentes, traduzidos para a rotina de quem fotografa pacientes todos os dias.

Resposta direta

Fotos de pacientes são dados sensíveis. Guarde-as com base na tutela da saúde, criptografadas antes de sair do dispositivo, separadas da vida pessoal, sem metadados de localização, com acesso individual registrado e um prazo de retenção definido. Nuvem genérica e galeria do celular não entregam isso por padrão.

A foto clínica é dado sensível

A LGPD trata dado referente à saúde como dado pessoal sensível (art. 5º, II), e uma foto de lesão, cirurgia ou exame é exatamente isso. Mesmo sem o rosto, a imagem costuma ser identificável pelo contexto: nome do arquivo, data, tatuagens, cicatrizes, ou o próprio vínculo com o prontuário.

Três princípios do art. 6º guiam tudo o que vem depois: finalidade (guardar para um propósito legítimo e informado), necessidade (guardar só o que serve a esse propósito) e segurança (medidas técnicas e administrativas proporcionais ao risco, detalhadas no art. 46).

Medidas técnicas mínimas

  • Criptografia em trânsito e em repouso. O padrão mais alto é criptografar no próprio dispositivo, antes do envio, de modo que o provedor nunca veja a imagem legível.
  • Controle de acesso: autenticação individual, bloqueio automático do app por PIN ou biometria e permissões por função na clínica.
  • Separação do pessoal: fotos de pacientes não podem conviver com a galeria do celular nem sincronizar para a nuvem pessoal do profissional.
  • Remoção de metadados: EXIF e GPS revelam onde e quando a foto foi feita e, às vezes, o aparelho de quem fotografou.
  • Registro de acessos: a LGPD pede que o controlador saiba quem acessou o quê (art. 37). Um audit trail imutável é a forma prática de atender a isso.
  • Backup criptografado, com teste de restauração.

Onde armazenar: galeria, nuvem genérica ou plataforma clínica

A galeria do celular falha na separação e nos metadados. Nuvens genéricas como Google Drive, iCloud e Dropbox resolvem o espaço, mas não organizam por paciente, não registram consentimento e, na maioria dos planos pessoais, não oferecem contrato de tratamento de dados nem garantia de onde os arquivos ficam. Uma plataforma clínica foi desenhada para essas exigências.

A transferência internacional de dados (art. 33) também importa: saber em que país os arquivos estão armazenados é parte do dever de informação. Veja os comparativos com Google Drive, iCloud e Dropbox e com a galeria do celular.

Retenção e exclusão

A foto clínica faz parte do prontuário, e a Resolução CFM nº 1.821/2007 fixa a guarda mínima de 20 anos para prontuários em papel a partir do último registro. A LGPD, por sua vez, manda eliminar o dado quando a finalidade se encerra (art. 15 e 16), com exceção do cumprimento de obrigação legal ou regulatória. Na prática: guarde pelo prazo do prontuário, registre a política de retenção e exclua de forma verificável quando ele expirar.

Se houver um incidente

Vazamento, perda do aparelho ou acesso indevido exige comunicação à ANPD e ao titular em prazo razoável (art. 48), com descrição dos dados afetados, dos riscos e das medidas tomadas. Tenha o plano escrito antes de precisar dele: quem avalia, quem comunica e como revogar acessos. Um audit trail encurta a investigação de dias para minutos.

Conteúdo informativo, não substitui orientação jurídica. Publicado em , atualizado em .

Perguntas frequentes

Dúvidas comuns

Não é ilegal por si só, mas o médico continua responsável por criptografia, controle de acesso, registro de operações e contrato com o provedor. Planos pessoais raramente cobrem isso, e a organização por paciente e o consentimento ficam por conta de quem armazena.

A Resolução CD/ANPD nº 2/2022 dispensou agentes de tratamento de pequeno porte de indicar encarregado, mas exige um canal de comunicação com os titulares. Clínicas maiores e quem trata dados sensíveis em escala devem indicar um.

Se a pessoa puder ser identificada por qualquer meio razoável, sim. Tatuagens, cicatrizes, o nome no arquivo ou o vínculo com o prontuário identificam. Só o dado anonimizado de forma irreversível sai do alcance da LGPD (art. 12).

A lei exige medidas de segurança proporcionais ao risco, sem nomear tecnologias. Para dados sensíveis, criptografar antes do envio é a medida que melhor demonstra diligência, porque torna irrelevante o acesso ao servidor.

Armazene do jeito certo

Criptografia AES-256-GCM no dispositivo, organização por paciente, audit trail e consentimento registrado, em todos os planos.

Até 50 fotos grátis · sem cartão de crédito