InícioBlog › LGPD
lgpd para psicólogos

LGPD para psicólogos: o checklist de 6 passos (2026)

Por Nerela · Atualizado em 31 de julho de 2026 · 9 min de leitura

Prontuário, anotações de sessão, conversas de WhatsApp, agenda com nomes e horários: um consultório de psicologia trata dados pessoais sensíveis o dia inteiro. A LGPD (Lei 13.709/2018) se aplica a você mesmo que atenda sozinho, sem CNPJ e sem secretária. A boa notícia: adequar um consultório é muito mais simples do que adequar um hospital — e este checklist de 6 passos cobre o essencial.

Por que a LGPD fala diretamente do seu consultório

O art. 5º, II, da LGPD define como dado pessoal sensível o dado referente à saúde ou à vida sexual — e tudo o que você registra sobre um paciente entra nessa categoria: queixa, hipótese diagnóstica, evolução, medicação, histórico familiar. Até o fato de alguém ser seu paciente já é, em si, uma informação de saúde.

Dados sensíveis têm o regime mais rígido da lei: bases legais específicas (art. 11), dever reforçado de segurança e consequências maiores em caso de vazamento. E não há isenção por tamanho: a ANPD prevê obrigações simplificadas para agentes de pequeno porte — prazos em dobro, menos formalidades —, mas nenhuma dispensa da lei em si.

Regra de bolso: se uma informação permite descobrir que alguém é seu paciente, trate-a como dado sensível. A lista de contatos da sua agenda merece o mesmo cuidado que o prontuário.

A base legal do atendimento não é o consentimento

O mito mais repetido em cursos e grupos de WhatsApp: “preciso que o paciente assine um termo autorizando o tratamento dos dados, senão não posso atender”. Errado — e a inversão importa.

A base legal correta para o atendimento é o art. 11, II, “f”, da LGPD: tutela da saúde, em procedimento realizado por profissionais de saúde. Essa hipótese dispensa o consentimento — confira o texto do artigo e um comentário jurídico acessível. E ela protege você: consentimento é revogável a qualquer momento; se fosse a base do prontuário, o paciente poderia revogá-lo e exigir a eliminação de registros que o CFP obriga você a guardar por anos.

O consentimento continua existindo — no lugar certo: usos fora da assistência. Newsletter, uso de imagem, gravação de sessões para supervisão ou pesquisa pedem consentimento específico e destacado. E o consentimento informado do contrato terapêutico segue obrigatório, mas como dever ético, não como base legal de dados.

O checklist de 6 passos

Imprima, cole ao lado da mesa e risque conforme avança. Nenhum passo exige consultoria — todos exigem decisão.

Checklist LGPD do consultório em 6 passos: mapear onde os dados vivem, segurança mínima, encarregado e canal do titular, direitos do titular, plano de incidentes e contratos com as ferramentas Checklist LGPD do consultório 6 passos para adequar a sua prática — Lei 13.709/2018 1 Mapear onde os dados vivem Prontuário, WhatsApp, planilhas, e-mail, nuvem 2 Segurança mínima Criptografia, 2FA, acesso por perfil, backup 3 Encarregado + canal do titular Pode ser você — e-mail de contato publicado 4 Direitos do titular Eliminação respeita a guarda legal (CFP: 5 anos · Lei 13.787: 20 anos) 5 Plano de incidentes Comunicar ANPD e titulares em até 3 dias úteis 6 Contratos com as ferramentas Você: controlador · Software e nuvem: operadores

1. Mapeie onde os dados vivem

Você não protege o que não sabe que existe. Liste cada lugar com dados de pacientes: prontuário em papel, planilhas, e-mail, WhatsApp, nuvem, software de gestão, backup do celular. Para cada um, anote o que está ali, quem acessa e por quanto tempo precisa ficar. Esse inventário de uma página é a fundação dos outros cinco passos — e o primeiro documento que qualquer fiscalização pediria.

2. Garanta a segurança mínima

O pacote básico de consultório: criptografia no armazenamento e na transmissão, senha forte e única com verificação em duas etapas, acesso por perfil (quem agenda não precisa ler a evolução clínica), backup automático e bloqueio de tela em todos os aparelhos. Papel também é LGPD: armário com chave e regra clara de quem abre.

3. Defina o encarregado (DPO) e um canal para o titular

Em consultório individual, o ponto de contato pode ser você mesmo: a Resolução CD/ANPD 2/2022 dispensa agentes de pequeno porte de nomear formalmente um encarregado, mas exige manter um canal de comunicação com os titulares. Na prática: um e-mail dedicado, publicado no seu site, que você de fato leia.

4. Atenda os direitos do titular — sem violar a guarda obrigatória

O paciente pode pedir acesso, correção, portabilidade e eliminação dos dados (art. 18). Os três primeiros, atenda com naturalidade e prazo curto. A eliminação tem um limite que você precisa saber explicar: a Resolução CFP 001/2009 exige a guarda dos registros por no mínimo 5 anos, e a Lei 13.787/2018 chega a 20 anos para prontuários. A própria LGPD resolve a tensão: o art. 16, I, autoriza conservar dados para cumprir obrigação legal ou regulatória. Você responde ao pedido, explica o prazo, elimina o que está fora dele — um cadastro de e-mail marketing, por exemplo — e mantém o prontuário psicológico. Negar por escrito, com fundamento, é atender o direito.

5. Tenha um plano de incidentes — e conheça o prazo

Celular roubado, e-mail invadido, mensagem enviada ao contato errado: incidente não é hipótese, é estatística. O plano cabe em meia página: conter, registrar, avaliar o risco e, se houver risco ou dano relevante aos pacientes, comunicar a ANPD e os titulares em até 3 dias úteis — prazo da Resolução CD/ANPD 15/2024, dobrado para 6 dias úteis no caso de agentes de pequeno porte. O comunicado é feito pelo formulário oficial da ANPD. Documente tudo: a conduta pós-incidente pesa na decisão sobre sanções.

6. Feche contratos com as suas ferramentas

Na linguagem da lei, você é o controlador — decide por que e como tratar os dados — e o software de gestão, a nuvem e o e-mail são operadores, que tratam dados por sua conta. Antes de contratar, verifique: termo de tratamento de dados (DPA) publicado, criptografia declarada, lista de subprocessadores, compromisso de avisar você em caso de incidente e eliminação dos dados ao fim do contrato. Nosso guia de como escolher software para psicólogos traz a lista completa.

Atalho: procure no site do fornecedor a página de “tratamento de dados”, “DPA” ou “segurança”. Se ela não existe, essa é a resposta.

O mesmo critério vale para as ferramentas de inteligência artificial que transcrevem ou resumem sessões: conteúdo clínico saindo do consultório exige o mesmo rigor. Antes de adotar uma, veja o que o CFP diz sobre IA na psicologia.

Dados de pacientes merecem mais que planilha

A Nerela reúne agenda, agendamento online e anotações de sessão, com dados hospedados na União Europeia. Garanta as condições de lançamento no Brasil.

Nuvem fora do Brasil: pode?

Pode — a LGPD nunca exigiu dados em território nacional. O art. 33 lista as hipóteses de transferência internacional, e a Resolução CD/ANPD 19/2024 regulamentou o tema: decisões de adequação, cláusulas-padrão contratuais e outros mecanismos. Desde 23/08/2025, os contratos baseados em cláusulas precisam seguir o modelo aprovado pela ANPD — os grandes provedores globais se adaptaram, e cabe a você conferir a declaração de conformidade de cada ferramenta. Dados hospedados na União Europeia, por exemplo, contam ainda com a proteção do RGPD, a lei que inspirou a LGPD.

WhatsApp e LGPD: uso responsável

O WhatsApp é legítimo para logística: agendar, confirmar, lembrar, enviar link de pagamento. O problema é conteúdo clínico. Não conduza atendimento por mensagem, não registre evolução em conversa, não responda tecnicamente a desabafos longos — acolha e leve para a sessão. Atendimento online de verdade tem regras próprias, definidas na Resolução CFP 09/2024.

Três cuidados práticos: conta comercial separada do número pessoal, backup automático das conversas desativado na nuvem pessoal e nada de prints de conversas em supervisão ou aula sem descaracterização completa.

Comece pelo passo 1 ainda esta semana

Adequar um consultório individual à LGPD não é um projeto de seis meses: é um inventário honesto, meia dúzia de configurações de segurança e dois ou três documentos. Um software de gestão feito para psicólogos, com criptografia e dados hospedados na União Europeia, adianta boa parte dos passos 2 e 6. O custo de não fazer — sanção da ANPD, processo ético e, acima de tudo, a quebra de confiança de quem entrega a você a própria vida psíquica — é desproporcionalmente maior.

Conteúdo informativo — não substitui a orientação jurídica.

Perguntas frequentes

Preciso de consentimento por escrito para tratar os dados dos pacientes?+

Para o atendimento em si, não: a base legal é a tutela da saúde (art. 11, II, f, da LGPD), que não depende de consentimento. O termo de consentimento entra para usos fora da assistência — comunicações de marketing, uso de imagem, gravação de sessões para supervisão ou pesquisa. O consentimento informado clínico continua existindo, mas como dever ético, não como base legal do prontuário.

Posso usar Google Drive e WhatsApp no consultório?+

Pode, com critério. Use contas profissionais separadas das pessoais, ative a verificação em duas etapas e confira os termos de tratamento de dados do provedor, que atua como seu operador. No WhatsApp, restrinja-se à logística — agendar, confirmar, lembrar — e nunca troque conteúdo clínico pelo aplicativo.

O que eu faço se um prontuário vazar?+

Contenha o vazamento, registre o que aconteceu e avalie o risco aos pacientes. Havendo risco ou dano relevante, comunique a ANPD e os titulares afetados em até 3 dias úteis (6 dias úteis para agentes de pequeno porte), conforme a Resolução CD/ANPD 15/2024. Documente cada etapa: a conduta pós-incidente pesa na decisão sobre sanções.

O paciente pode exigir que eu apague tudo?+

Pode pedir, mas a eliminação tem limite legal: a Resolução CFP 001/2009 exige a guarda dos registros por no mínimo 5 anos, e a Lei 13.787/2018 prevê 20 anos para prontuários. Você responde ao pedido explicando a obrigação de conservação (art. 16, I, da LGPD) e elimina apenas o que estiver fora dela — um cadastro de e-mail marketing, por exemplo.

Preciso de consentimento LGPD assinado para cada paciente?+

Não. Para o atendimento em si, a base legal é a tutela da saúde (art. 11, II, f, da LGPD) — não é preciso um termo LGPD assinado por cada paciente. O consentimento específico entra apenas para usos fora da assistência, como marketing, uso de imagem ou gravação de sessões para supervisão; o passo a passo está no checklist deste artigo.

nQuem somos

A Nerela é o software de gestão feito para psicólogos: agenda, agendamento online, anotações de sessão, lembretes por WhatsApp e relatórios — dados na União Europeia. Estamos chegando ao Brasil: entre na lista de fundadores e garanta as condições de lançamento.

Entrar na lista de fundadores →