Como o Clinic Revenue OS trata dado de paciente sob a LGPD
Dado de saúde não é um campo qualquer no banco — é dado pessoal sensível por lei, e isso muda como o produto guarda, mostra e restringe cada informação.
A LGPD (Lei 13.709/2018, Art. 5º, II) classifica dado de saúde como dado pessoal sensível. O Clinic Revenue OS aplica isso com consentimento e opt-out registrados de forma permanente, isolamento de dados entre clínicas (RLS) e mascaramento de informação financeira sensível por permissão.
Por que dado de paciente recebe tratamento diferente de um cadastro comum?
Porque a lei já define assim: a LGPD classifica "dado referente à saúde" como dado pessoal sensível (Art. 5º, inciso II) — no mesmo grupo de dado sobre origem racial, convicção religiosa ou orientação sexual. Não é uma escolha de produto, é a categoria legal do dado em si, definida em lei e não por nenhum fornecedor de software isoladamente.
Isso muda a régua de cuidado esperada: base legal mais restrita para tratar o dado, e consequência maior se ele vazar ou for usado fora do propósito combinado com o paciente.
O paciente precisa consentir com tudo, ou existe exceção?
A LGPD (Art. 11, II, "f") permite tratar dado sensível sem consentimento explícito quando for para tutela da saúde, em procedimento realizado por profissional de saúde ou entidade sanitária — é a base legal mais comum no dia a dia de uma clínica.
Mesmo assim, o produto registra consentimento e opt-out do paciente de forma explícita e permanente — não depende de interpretar a exceção legal caso a caso toda vez que alguém quer confirmar o que foi combinado com aquele paciente.
O que significa "opt-out" registrado de forma permanente?
Quando um paciente pede para não ser mais contatado, esse registro é gravado de forma append-only — ele nunca é sobrescrito ou apagado por uma ação posterior, mesmo se alguém tentar reativar contato depois.
Reativação de paciente inativo e campanhas de recuperação de receita respeitam esse registro automaticamente — não é uma checagem manual que a recepção precisa lembrar de fazer toda vez que decide retomar contato com alguém da base.
Uma clínica consegue ver dado de paciente de outra clínica na mesma plataforma?
Não, por desenho. O produto é multi-tenant com isolamento de dados por organização (RLS no banco) — toda consulta já nasce filtrada pela clínica do usuário logado, mesmo que ele pertença a mais de uma organização na plataforma.
Acesso administrativo entre clínicas (cross-tenant), quando existe para operação da plataforma, passa por funções guardadas especificamente para isso e é registrado em auditoria — não é uma consulta aberta que ignora esse isolamento.
Esse acesso administrativo também é redigido: quem opera a plataforma vê o necessário para dar suporte ou investigar um problema, não o prontuário comercial completo de cada paciente de cada clínica cliente.
Existe algum órgão que fiscaliza isso, além da própria clínica?
Sim — a Autoridade Nacional de Proteção de Dados (ANPD) é o órgão responsável por fiscalizar a aplicação da LGPD no Brasil, incluindo tratamento de dado sensível como dado de saúde.
Isso reforça, de forma bem concreta, por que o produto não trata a classificação de dado sensível como um simples detalhe técnico interno: é uma categoria com fiscalização federal própria, com poder de sanção real, não apenas uma boa prática de engenharia de software escolhida livremente por conveniência interna.
Todo mundo na clínica vê o mesmo nível de dado sensível do paciente?
Não. Informação financeira associada ao paciente (valor de orçamento, estimativa de perda) é mascarada para quem não tem a permissão específica de ver estimativa financeira — a pessoa pode ver que existe uma pendência sem ver o valor em reais.
Essa é a mesma lógica de controle de acesso em duas camadas usada em todo o produto: existência da informação e conteúdo sensível dela são permissões separadas, não um único nível de acesso tudo-ou-nada. Isso reduz o número de pessoas que precisam, no dia a dia, enxergar o dado mais sensível do paciente para fazer seu trabalho normalmente.
Usar o Clinic Revenue OS já deixa a clínica em conformidade total com a LGPD?
Não, e seria desonesto dizer que sim. O produto trata o dado que passa por ele de forma consistente com a LGPD (isolamento, consentimento, opt-out, mascaramento), mas conformidade legal da clínica como um todo envolve outras frentes — política de privacidade própria, canal de atendimento a titular, e decisões de base legal que são da própria clínica, não do fornecedor de software.
O produto é uma ferramenta que ajuda a operar dentro da lei — não substitui a responsabilidade da clínica de ter sua própria governança de dado, nem o papel de quem cuida disso internamente, seja um encarregado formal ou apenas a pessoa responsável por essas decisões no dia a dia.
Dado de saúde é tratado diferente de um cadastro comum de nome e telefone?
Sim, e a diferença começa na própria lei. Dado de identificação simples (nome, telefone, e-mail) é dado pessoal comum; dado de saúde é dado pessoal sensível — categoria com régua mais restrita de tratamento e mais consequência em caso de uso indevido.
No produto, isso se reflete em quem pode ver o quê: um cadastro de contato básico tem um nível de acesso; informação clínica ou financeira sensível associada àquele mesmo paciente exige permissão adicional, não o mesmo nível de acesso do cadastro simples.
O ambiente de demonstração usa dado real de paciente?
Não, e essa é uma regra explícita do produto em fase de beta: dados de demonstração são fictícios, nunca dado real de paciente. Isso vale tanto para o seed usado em demonstração comercial quanto para qualquer ambiente de teste interno.
Essa restrição existe justamente por causa da classificação de dado sensível — usar dado real de paciente fora do propósito assistencial combinado, mesmo internamente para testar o produto, criaria exposição desnecessária que a lei não justificaria em nenhuma das hipóteses de dispensa de consentimento.
Fatos verificáveis
A LGPD (Art. 5º, II) classifica dado referente à saúde como dado pessoal sensível.
Fonte: Lei nº 13.709/2018 (LGPD), Art. 5º, II — texto oficial
A LGPD (Art. 11, II, "f") admite dispensa de consentimento para tutela da saúde em procedimento realizado por profissional de saúde ou entidade sanitária.
Fonte: Lei nº 13.709/2018 (LGPD), Art. 11, II, f — texto oficial
Consentimento e opt-out do paciente são registrados de forma append-only no Clinic Revenue OS — o histórico de decisões do paciente não é sobrescrito por um registro mais novo.
Fonte: Documentação interna do produto — docs/product-module-map.md (Clinic Revenue OS)
O ambiente de demonstração e o seed de testes do produto usam exclusivamente dados fictícios — dado real de paciente não é usado, por exigência declarada do beta.
Fonte: Documentação interna do produto — README.md (Clinic Revenue OS)