Gestão da consulta
RGPD para nutricionistas: o essencial sobre os dados de saúde dos pacientes
Equipa beryvo · · 8 min de leitura
Peso, perímetros, análises clínicas, patologias, medicação e hábitos alimentares são dados de saúde. No Regulamento Geral sobre a Proteção de Dados (RGPD), os dados de saúde são uma categoria especial, com regras mais apertadas do que um simples contacto. Isto não impede o trabalho da consulta, mas pede alguns cuidados que convém ter por escrito.
Este artigo é informação geral e não substitui aconselhamento jurídico. Para casos concretos, fale com um jurista ou com o encarregado de proteção de dados que acompanha a sua atividade.
Porque é que os dados de saúde são diferentes
O artigo 9.º do RGPD proíbe, em regra, o tratamento de dados de saúde, e depois enumera as exceções. Na consulta, a exceção mais habitual é a prestação de cuidados de saúde por um profissional sujeito a sigilo profissional (artigo 9.º, n.º 2, alínea h, e n.º 3). Para outras finalidades, como usar fotografias de antes e depois nas redes sociais ou enviar uma newsletter, precisa de outra base, normalmente o consentimento explícito do paciente, dado à parte e revogável a qualquer momento.
O que tem de dizer ao paciente
Quando recolhe os dados, o paciente tem de ser informado, de forma simples (artigo 13.º), sobre:
- quem é o responsável pelo tratamento e como o contactar;
- para que servem os dados e com que fundamento;
- quem mais os recebe, incluindo o software que usa e o seu contabilista, quando aplicável;
- durante quanto tempo ficam guardados;
- os direitos do paciente e o direito de apresentar queixa à CNPD.
Uma folha de uma página, entregue na primeira consulta ou incluída no formulário de marcação, costuma chegar.
Durante quanto tempo guardar
O RGPD não fixa um prazo: os dados devem ser guardados apenas durante o tempo necessário para a finalidade. Na prática, defina prazos por tipo de informação (ficha clínica, dados de faturação, mensagens), escreva-os e aplique-os. Para os prazos legais que se aplicam à sua atividade, confirme com a Ordem dos Nutricionistas e com o seu contabilista.
Segurança no dia a dia
- Password forte e verificação em dois passos no email e no software da consulta.
- Computador e telemóvel com bloqueio e disco cifrado.
- Nada de fichas ou análises à vista na secretária, nem em pastas partilhadas sem controlo.
- Evite receber análises pelo WhatsApp pessoal: prefira um canal da consulta, onde os documentos ficam na ficha e não no rolo da câmara.
- Assistentes com acesso só ao que precisam: agenda e contactos, sem dados clínicos.
- Cópias de segurança regulares, e um teste de vez em quando para confirmar que funcionam.
O software é um subcontratante
Se as fichas estão num programa ou na nuvem, o fornecedor trata dados em seu nome e é um subcontratante (artigo 28.º). Tem de existir um contrato com garantias de segurança e confidencialidade, e deve saber onde ficam os dados. Alojamento dentro da União Europeia evita as regras das transferências internacionais. Pergunte ao fornecedor como separa os dados de cada clínica e o que acontece aos dados se cancelar.
Direitos dos pacientes
O paciente pode pedir acesso aos seus dados, a correção de dados errados, uma cópia num formato de uso corrente (portabilidade) e, em certos casos, o apagamento. A resposta deve ser dada no prazo de um mês, prorrogável por mais dois quando o pedido é complexo (artigo 12.º). Ter a ficha num sistema que exporta e apaga dados por paciente torna isto uma tarefa de minutos.
Se houver uma violação de dados
Um portátil roubado, um email enviado ao paciente errado ou uma conta acedida por terceiros são violações de dados. Se houver risco para os pacientes, tem de notificar a CNPD até 72 horas depois de ter conhecimento (artigo 33.º) e, se o risco for elevado, informar também os pacientes afetados (artigo 34.º). Registe sempre o incidente, mesmo quando conclui que não é preciso notificar.
Lista rápida
- Informação ao paciente escrita e entregue na primeira consulta.
- Consentimento à parte para fotografias, testemunhos e newsletters.
- Prazos de conservação definidos por tipo de dado.
- Contrato com o fornecedor do software e dados alojados na UE.
- Verificação em dois passos no email e no software.
- Procedimento para pedidos dos pacientes e para incidentes.
Na beryvo, cada clínica só vê as suas fichas (a separação é garantida na base de dados), as assistentes não têm acesso a dados clínicos e pode exportar ou apagar os dados de um paciente a partir da ficha.
Fontes
- Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho (Regulamento Geral sobre a Proteção de Dados), artigos 9.º, 12.º, 13.º, 28.º, 33.º e 34.º.
- Comissão Nacional de Proteção de Dados (CNPD), www.cnpd.pt.