Uma semana grátis, depois US$ 19 no primeiro mês
Wiki sobre escribas de IA

Um escriba com IA atende à LGPD? Os dados dos meus pacientes estão mesmo seguros?

Um escriba com IA atende mesmo à LGPD? Entenda o que a lei exige, como verificar se um fornecedor é seguro, quais proteções de dados mais importam e uma lista de verificação simples para proteger a privacidade dos pacientes.

Destaque do artigo Um escriba com IA atende à LGPD? Os dados dos meus pacientes estão mesmo seguros?

Resposta curta

Um escriba com IA pode ser usado de acordo com a LGPD, mas só se o fornecedor, que em geral atua como operador, tratar os dados de saúde segundo as instruções que você der e adotar medidas de segurança técnicas e administrativas sólidas para protegê‑los. A LGPD não exige selos de conformidade nem homologação de ferramentas, então cabe a você verificar a segurança do fornecedor e a forma como ele trata os dados. O caminho mais seguro é escolher um fornecedor que registre por escrito as instruções de tratamento e as responsabilidades de cada parte, criptografe os dados em trânsito e em repouso, limite o acesso, mantenha registros de auditoria (logs) e tenha políticas claras de retenção e exclusão.

Resposta mais completa

1. O que significa estar de acordo com a LGPD, em termos simples

Estar de acordo com a LGPD não é um selo emitido pelo governo. É um conjunto de deveres e medidas de segurança para quem trata dados pessoais, e dados de saúde são dados pessoais sensíveis. Se um escriba com IA armazena ou processa dados de saúde dos seus pacientes em seu nome, o fornecedor em geral atua como operador: ele deve tratar os dados segundo as instruções que você der e adotar medidas de segurança para protegê‑los. Veja nosso guia sobre LGPD e conselhos profissionais.

A LGPD exige medidas de segurança técnicas e administrativas. Para um escriba com IA, vale olhar três frentes:

  • Medidas administrativas, como políticas, treinamento da equipe e análise de riscos
  • Proteção física, como instalações seguras e controle dos dispositivos
  • Medidas técnicas, como controle de acesso, registros de auditoria (logs), verificações de integridade e segurança na transmissão dos dados

2. A sua responsabilidade e a do fornecedor

Tema

Seu papel como profissional de saúde ou clínica (controlador)

Papel do fornecedor (operador)

Contrato com o fornecedor

Garantir que haja um contrato assinado, com as instruções de tratamento e as responsabilidades de cada parte, antes de inserir dados de pacientes

Oferecer e cumprir o contrato, tratando os dados segundo as instruções do controlador

Análise e gestão de riscos

Avaliar como a ferramenta se encaixa no seu fluxo de trabalho e quais riscos ela traz

Fazer a própria análise de riscos e manter um programa de segurança

Acesso aos dados de saúde

Limitar quem da sua equipe pode acessar os registros clínicos

Exigir contas individuais, acesso restrito ao mínimo necessário e registros de auditoria (logs)

Segurança dos dados

Usar dispositivos e redes seguros

Criptografar, monitorar e impedir acessos não autorizados

Pela LGPD, os dois lados têm deveres: você, como controlador, responde pelas decisões sobre o tratamento dos dados, e o fornecedor, como operador, também precisa adotar medidas de segurança. A lei não exige expressamente um contrato entre controlador e operador, mas é recomendável registrar por escrito as instruções e as responsabilidades de cada parte.

3. Lista de verificação de segurança para avaliar o fornecedor

Faça estas perguntas e exija respostas claras.

O básico indispensável

  • Vocês assinam um contrato de proteção de dados que registre as instruções de tratamento e as responsabilidades de cada parte?
  • Onde os dados de saúde ficam armazenados e onde são processados?
  • Os dados são criptografados em trânsito e em repouso?
  • Vocês usam contas individuais e controle de acesso por função?
  • Vocês mantêm registros de auditoria (logs) de acessos e alterações?
  • Qual é o processo de vocês para responder a um incidente de segurança e me avisar?

Essas perguntas cobrem medidas de segurança técnicas, como controle de acesso, registros de auditoria, integridade, autenticação e segurança na transmissão dos dados, que ajudam a cumprir o dever de segurança previsto na LGPD.

Comprovações úteis

  • Relatórios SOC 2 ou ISO 27001
  • Testes de invasão (pentests) regulares
  • Lista clara dos suboperadores e dos contratos de proteção de dados firmados com eles
  • Política de retenção e exclusão de dados curta e por escrito

A criptografia e o tratamento seguro do áudio e das transcrições são amplamente reconhecidos como requisitos básicos para escribas com IA.

4. Sinais de alerta de que a ferramenta não é segura

  • Nenhum contrato de proteção de dados é oferecido, ou o fornecedor diz “não somos operadores dos seus dados”
  • Armazenam as gravações por tempo indeterminado ou não informam os prazos de retenção
  • Usam os dados de saúde dos seus pacientes para treinar modelos por padrão, sem que você tenha autorizado expressamente
  • Não sabem explicar a criptografia, os controles de acesso ou os registros de auditoria
  • Ferramentas gratuitas de consumo apresentadas para uso clínico, com termos de privacidade vagos

Se algum desses sinais aparecer, considere que a ferramenta não está em conformidade com a LGPD e não a use com dados reais de pacientes.

5. Como usar um escriba com IA com segurança no dia a dia

  • Antes de gravar, informe a pessoa atendida e verifique os consentimentos e as regras aplicáveis à sua profissão. Consulte nosso guia sobre LGPD e conselhos profissionais, incluindo a restrição à gravação de telenutrição com dados pessoais ou sensíveis. Siga também a política da sua clínica.
  • Faça uma revisão rápida antes de assinar: a IA redige, mas quem assina e responde pelo registro é você
  • Evite captar conversas que você não quer que fiquem armazenadas: use as funções de pausar ou silenciar
  • Mantenha os registros ancorados nos detalhes do atendimento do dia, para evitar o risco de texto repetido de um registro para outro
  • Se você finalizar a anotação depois do atendimento, identifique-a como tardia

Entidades profissionais e orientações de gestão de riscos destacam a revisão pelo profissional de saúde e uma estrutura clara de conformidade como a principal proteção.