Guia · Dados
LGPD em saúde: quanto tempo guardar o prontuário e o prazo para comunicar um vazamento
Dado de saúde é dado pessoal sensível. Duas obrigações concretas decorrem disso e quase nunca aparecem juntas no mesmo documento: por quanto tempo guardar o prontuário, e o que fazer nas primeiras setenta e duas horas de um vazamento.
Guia Padronia · publicado em 7 de agosto de 2026 · norma conferida na fonte nesta data.
Neste guia
Quanto tempo guardar o prontuário
A Lei nº 13.787, de 27 de dezembro de 2018, dispõe sobre a digitalização e o uso de sistemas informatizados para guarda, armazenamento e manuseio de prontuário de paciente, e estabelece o prazo mínimo de 20 anos a contar do último registro, após o qual os prontuários em papel e os digitalizados podem ser eliminados.
A Resolução CFM nº 1.821/2007, modificada pela Resolução CFM nº 2.218/2018, fixa o mesmo prazo de vinte anos para o prontuário em papel não arquivado eletronicamente, e prevê guarda permanente para o prontuário arquivado em meio óptico, microfilmado ou digitalizado.
A conta que muitas instituições erram: o prazo corre do último registro, e não da admissão nem da alta. Um residente que permaneceu oito anos na instituição tem prontuário guardável por vinte anos depois do último lançamento — vinte e oito anos desde a entrada.
Digitalizar e eliminar o papel
A digitalização precisa assegurar integridade, autenticidade e confidencialidade, reproduzir todas as informações do documento original e usar certificado digital no âmbito da ICP-Brasil ou outro padrão legalmente aceito. Cumpridos os requisitos, os originais podem ser destruídos.
Um ponto que gera confusão: prontuário digitalizado não é prontuário eletrônico. Prontuário eletrônico é o que nasce eletrônico; digitalizado é o papel convertido em imagem. As regras de guarda e de eliminação são diferentes, e o documento da instituição precisa distinguir os dois.
O prazo para comunicar um incidente
O art. 48 da Lei nº 13.709/2018 obriga o controlador a comunicar à ANPD e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante. A Resolução CD/ANPD nº 15, de 24 de abril de 2024, detalhou o procedimento.
| Etapa | Prazo |
|---|---|
| Comunicação à ANPD e aos titulares | 3 dias úteis da confirmação de que o incidente afetou dados pessoais |
| Complementação das informações | Até 20 dias úteis da primeira comunicação |
| Guarda do registro do incidente | No mínimo 5 anos |
O prazo começa a correr quando o controlador confirma que o incidente afetou dados pessoais — não quando descobre que houve um incidente de segurança. A distinção importa: entre uma coisa e outra costuma haver a apuração técnica, e ela precisa estar registrada.
Agente de pequeno porte: o prazo dobra
Para os controladores enquadrados como agentes de tratamento de pequeno porte, na forma da Resolução CD/ANPD nº 2/2022, os prazos acima contam em dobro — seis dias úteis para a comunicação.
A maior parte das instituições de longa permanência, dos ambulatórios e das organizações sociais de menor porte se enquadra aqui. É a informação que decide o desenho do plano de resposta, e é justamente a que costuma faltar nos materiais genéricos de LGPD.
O que o plano de resposta precisa ter
Nem todo evento de segurança é incidente comunicável. O plano precisa de um método para decidir, e não de uma regra de comunicar tudo:
- Critério de avaliação de risco ou dano relevante aos titulares, escrito antes do incidente acontecer.
- Quem decide — encarregado, direção, responsável técnico — e em quanto tempo.
- Registro do incidente com data, natureza, categorias de dados afetados e número de titulares, distinguindo idosos e menores.
- Contenção e mitigação, com o que foi feito e quando.
- Comunicação ao titular em linguagem clara, e não em jargão jurídico.
- Registro de tratamento de dados atualizado, que a ANPD pode solicitar a qualquer tempo.