Resposta curta
Um escriba com IA pode ser usado de acordo com a LGPD, mas só se o fornecedor, que em geral atua como operador, tratar os dados de saúde segundo as instruções que você der e adotar medidas de segurança técnicas e administrativas sólidas para protegê‑los. A LGPD não exige selos de conformidade nem homologação de ferramentas, então cabe a você verificar a segurança do fornecedor e a forma como ele trata os dados. O caminho mais seguro é escolher um fornecedor que registre por escrito as instruções de tratamento e as responsabilidades de cada parte, criptografe os dados em trânsito e em repouso, limite o acesso, mantenha registros de auditoria (logs) e tenha políticas claras de retenção e exclusão.
Resposta mais completa
1. O que significa estar de acordo com a LGPD, em termos simples
Estar de acordo com a LGPD não é um selo emitido pelo governo. É um conjunto de deveres e medidas de segurança para quem trata dados pessoais, e dados de saúde são dados pessoais sensíveis. Se um escriba com IA armazena ou processa dados de saúde dos seus pacientes em seu nome, o fornecedor em geral atua como operador: ele deve tratar os dados segundo as instruções que você der e adotar medidas de segurança para protegê‑los. Veja nosso guia sobre LGPD e conselhos profissionais.
A LGPD exige medidas de segurança técnicas e administrativas. Para um escriba com IA, vale olhar três frentes:
- Medidas administrativas, como políticas, treinamento da equipe e análise de riscos
- Proteção física, como instalações seguras e controle dos dispositivos
- Medidas técnicas, como controle de acesso, registros de auditoria (logs), verificações de integridade e segurança na transmissão dos dados
2. A sua responsabilidade e a do fornecedor
Tema | Seu papel como profissional de saúde ou clínica (controlador) | Papel do fornecedor (operador) |
|---|---|---|
Contrato com o fornecedor | Garantir que haja um contrato assinado, com as instruções de tratamento e as responsabilidades de cada parte, antes de inserir dados de pacientes | Oferecer e cumprir o contrato, tratando os dados segundo as instruções do controlador |
Análise e gestão de riscos | Avaliar como a ferramenta se encaixa no seu fluxo de trabalho e quais riscos ela traz | Fazer a própria análise de riscos e manter um programa de segurança |
Acesso aos dados de saúde | Limitar quem da sua equipe pode acessar os registros clínicos | Exigir contas individuais, acesso restrito ao mínimo necessário e registros de auditoria (logs) |
Segurança dos dados | Usar dispositivos e redes seguros | Criptografar, monitorar e impedir acessos não autorizados |
Pela LGPD, os dois lados têm deveres: você, como controlador, responde pelas decisões sobre o tratamento dos dados, e o fornecedor, como operador, também precisa adotar medidas de segurança. A lei não exige expressamente um contrato entre controlador e operador, mas é recomendável registrar por escrito as instruções e as responsabilidades de cada parte.
3. Lista de verificação de segurança para avaliar o fornecedor
Faça estas perguntas e exija respostas claras.
O básico indispensável
- Vocês assinam um contrato de proteção de dados que registre as instruções de tratamento e as responsabilidades de cada parte?
- Onde os dados de saúde ficam armazenados e onde são processados?
- Os dados são criptografados em trânsito e em repouso?
- Vocês usam contas individuais e controle de acesso por função?
- Vocês mantêm registros de auditoria (logs) de acessos e alterações?
- Qual é o processo de vocês para responder a um incidente de segurança e me avisar?
Essas perguntas cobrem medidas de segurança técnicas, como controle de acesso, registros de auditoria, integridade, autenticação e segurança na transmissão dos dados, que ajudam a cumprir o dever de segurança previsto na LGPD.
Comprovações úteis
- Relatórios SOC 2 ou ISO 27001
- Testes de invasão (pentests) regulares
- Lista clara dos suboperadores e dos contratos de proteção de dados firmados com eles
- Política de retenção e exclusão de dados curta e por escrito
A criptografia e o tratamento seguro do áudio e das transcrições são amplamente reconhecidos como requisitos básicos para escribas com IA.
4. Sinais de alerta de que a ferramenta não é segura
- Nenhum contrato de proteção de dados é oferecido, ou o fornecedor diz “não somos operadores dos seus dados”
- Armazenam as gravações por tempo indeterminado ou não informam os prazos de retenção
- Usam os dados de saúde dos seus pacientes para treinar modelos por padrão, sem que você tenha autorizado expressamente
- Não sabem explicar a criptografia, os controles de acesso ou os registros de auditoria
- Ferramentas gratuitas de consumo apresentadas para uso clínico, com termos de privacidade vagos
Se algum desses sinais aparecer, considere que a ferramenta não está em conformidade com a LGPD e não a use com dados reais de pacientes.
5. Como usar um escriba com IA com segurança no dia a dia
- Antes de gravar, informe a pessoa atendida e verifique os consentimentos e as regras aplicáveis à sua profissão. Consulte nosso guia sobre LGPD e conselhos profissionais, incluindo a restrição à gravação de telenutrição com dados pessoais ou sensíveis. Siga também a política da sua clínica.
- Faça uma revisão rápida antes de assinar: a IA redige, mas quem assina e responde pelo registro é você
- Evite captar conversas que você não quer que fiquem armazenadas: use as funções de pausar ou silenciar
- Mantenha os registros ancorados nos detalhes do atendimento do dia, para evitar o risco de texto repetido de um registro para outro
- Se você finalizar a anotação depois do atendimento, identifique-a como tardia
Entidades profissionais e orientações de gestão de riscos destacam a revisão pelo profissional de saúde e uma estrutura clara de conformidade como a principal proteção.

