Escolher Agência

Que cláusula de LGPD precisa estar no contrato com a agência que acessa os dados dos meus leads e pacientes?

Não é uma cláusula, é um anexo de tratamento de dados. A clínica é a controladora, a agência é a operadora e só trata dados sob instrução escrita. Veja as 14 cláusulas que o anexo precisa ter (finalidade, pixel e públicos, suboperadores, incidente, eliminação, responsabilidade), com a base na LGPD, na ANPD e nas regras da Meta e do Google, modelos de redação, perguntas para a agência e sinais de alerta.

Vinícius Ragazzi
Por Vinícius RagazziAtualizado em 1 de outubro de 2026 · 30 min de leitura
TL;DR

Você precisa de um anexo de tratamento de dados, não de uma cláusula genérica: a clínica é a controladora, a agência é a operadora (LGPD, art. 5º) e só pode tratar dados de leads e pacientes segundo instruções escritas da clínica (art. 39).

Pontos-chave
  • A agência é operadora e responde junto se sair da linha. A LGPD (art. 5º, VI e VII) faz da clínica a controladora e da agência a operadora, que trata dados segundo as instruções do controlador (art. 39) e responde solidariamente quando descumpre a lei ou as instruções lícitas da clínica (art. 42, §1º, I). A multa da ANPD vai até 2% do faturamento, limitada a R$ 50 milhões por infração (art. 52, II).
  • O prazo da clínica é curto e o da agência não está na lei. Segundo a ANPD, a clínica (controladora) tem três dias úteis para comunicar à ANPD e aos titulares um incidente com risco ou dano relevante, enquanto a agência só precisa avisar a clínica "sem demora injustificada". O prazo em horas tem de estar escrito no contrato.
  • O risco costuma entrar pelo fornecedor. O DBIR 2026 da Verizon (dados de 2025, violações no mundo todo) mostra que as violações envolvendo terceiros subiram 60% e já são 48% do total, e que o uso de IA não aprovada por funcionários triplicou para 45%. Por isso o anexo precisa listar e autorizar cada suboperador.

Faz parte do guia: Como escolher uma agência de marketing odontológico?

Nesta página
  1. TL;DR
  2. Pontos-chave
  3. A resposta curta: as 14 cláusulas do anexo de dados
  4. Clínica controladora, agência operadora: quem é quem na LGPD
  5. A LGPD obriga ter contrato com a agência? O que diz a ANPD
  6. Por que em clínica o risco é maior: o lead vira dado de saúde
  7. Cláusula 1: papéis, objeto e duração
  8. Cláusula 2: finalidade fechada e vedação de uso próprio
  9. Cláusula 3: categorias de dados e titulares
  10. Cláusula 4: instruções documentadas (o anexo que a clínica escreve)
  11. Cláusula 5: o que pode e o que não pode ir para o pixel e para os públicos
  12. Cláusula 6: segurança e controle de acesso
  13. Cláusula 7: confidencialidade da equipe e sigilo profissional
  14. Cláusula 8: suboperadores (CRM, WhatsApp, IA, freelancer, white label)
  15. Cláusula 9: incidente de segurança
  16. Cláusula 10: direitos do titular
  17. Cláusula 11: transferência internacional de dados
  18. Cláusula 12: registro das operações e auditoria
  19. Cláusula 13: término, devolução e eliminação
  20. Cláusula 14: responsabilidade, regresso e indenização
  21. O mercado ainda não faz: por que o contrato vira o controle real
  22. Antes de assinar: perguntas para a agência e sinais de alerta
  23. Seu próximo passo
  24. Perguntas frequentes

"Que cláusula de LGPD precisa estar no contrato com a agência que acessa os dados dos meus leads e pacientes?"

Sua agência entra no gerenciador de anúncios, no CRM, na planilha de leads e, muitas vezes, no WhatsApp onde o paciente conta o que sente.

Ela vê nome, telefone, procedimento de interesse e, às vezes, a foto do sorriso que o lead mandou pedindo orçamento.

Agora pergunte: o que o seu contrato diz sobre isso?

Se for como muito contrato de prestação de serviço, uma linha genérica: "as partes se comprometem a cumprir a LGPD".

Essa linha não protege ninguém. Ela não diz quem decide, o que pode ir para o pixel, quem mais toca os dados, em quantas horas você fica sabendo de um vazamento nem o que acontece com a base quando o contrato acaba.

A resposta direta: não é uma cláusula, é um anexo de tratamento de dados (o DPA, do inglês data processing agreement). Nele, a clínica aparece como controladora e a agência como operadora, nos termos da LGPD, art. 5º, VI e VII.

E a agência só trata dados segundo as instruções escritas da clínica, como manda o art. 39 da LGPD. O resto do anexo transforma essa regra em controle de verdade.

Neste guia você vai ver:

  • Quem é controlador, quem é operador e quando a agência deixa de ser operadora
  • O que a LGPD exige e o que a ANPD recomenda sobre o contrato
  • Por que o lead de clínica vira dado de saúde, e o que isso muda
  • As 14 cláusulas do anexo, cada uma com base legal e modelo de redação
  • As perguntas para fazer à agência antes de assinar e os sinais de alerta

Nota: este guia mostra o que exigir e por quê. A redação final do seu contrato deve passar pelo seu jurídico.

A resposta curta: as 14 cláusulas do anexo de dados

Se você só tiver um minuto, leve esta tabela para a reunião com a agência. Cada linha vira uma cláusula do anexo.

# Cláusula O que precisa dizer Base
1 Papéis e objeto Clínica controladora, agência operadora; serviço, duração e natureza do tratamento LGPD, art. 5º; Guia da ANPD
2 Finalidade fechada Dados só para o serviço contratado; nada de portfólio, outro cliente ou base própria LGPD, arts. 6º e 11, §4º
3 Categorias de dados e titulares Quais dados de leads e pacientes a agência acessa, e quais nunca LGPD, art. 5º, I e II
4 Instruções documentadas Anexo com o que a clínica autoriza e como verifica LGPD, art. 39
5 Plataformas de anúncio Nada de dado de saúde em pixel, API, evento ou público Termos da Meta; política do Google Ads
6 Segurança e acessos Login nominal, autenticação em dois fatores, menor privilégio, registros, revogação LGPD, arts. 46 e 47
7 Confidencialidade e sigilo Equipe da agência sob sigilo, com orientação documentada Código de Ética Odontológica, art. 14
8 Suboperadores Lista de ferramentas e terceiros, com autorização da clínica Guia da ANPD
9 Incidente de segurança Aviso em horas, conteúdo mínimo e cooperação LGPD, art. 48; regulamento da ANPD
10 Direitos do titular Prazo para a agência cumprir pedidos nas ferramentas dela LGPD, art. 18
11 Transferência internacional Onde os dados ficam e com que garantia LGPD, art. 33; regulamento da ANPD
12 Registro e auditoria Registro das operações e direito de verificar LGPD, arts. 37 e 39
13 Término Devolução, eliminação e declaração por escrito LGPD, arts. 16 e 47
14 Responsabilidade Solidariedade, regresso e indenização LGPD, arts. 42, 43 e 44

As próximas seções explicam cada uma. Antes, dois conceitos que sustentam todas elas.

Clínica controladora, agência operadora: quem é quem na LGPD

A LGPD define os dois papéis no art. 5º. Controlador é quem toma as decisões referentes ao tratamento de dados pessoais. Operador é quem realiza o tratamento em nome do controlador.

Na relação com a agência, a clínica decide e a agência executa.

A própria ANPD usa uma agência de marketing como exemplo. No Guia Orientativo de Agentes de Tratamento (versão 2.0, abril de 2022), a agência que executa a campanha de duas empresas é classificada como operadora:

"Ainda que opine sobre os meios de tratamento, ela não é a responsável pela tomada de decisão final, limitando-se a definir elementos não essenciais como os canais, ferramentas e produtos da campanha."

No mesmo exemplo, o Guia diz que, se a agência contratar um serviço de armazenamento em nuvem, essa empresa vira suboperadora. Guarde isso para a cláusula 8.

Na prática da clínica, a divisão fica assim:

Decisão Quem decide Por quê
Quais dados coletar do lead e para quê Clínica Finalidade e elemento essencial
Quem pode virar público de anúncio Clínica Elemento essencial, com risco de dado sensível
Por quanto tempo guardar os dados Clínica Elemento essencial
Canal, formato de anúncio, ferramenta de disparo Agência (dentro do autorizado) Elemento não essencial
Medidas técnicas de segurança do dia a dia Agência, com mínimo exigido pela clínica Elemento não essencial

Um detalhe que confunde muito dono de clínica: seus funcionários não são operadores. Segundo o mesmo Guia, os funcionários atuam em subordinação às decisões do controlador (sua CRC, sua recepção) e não se confundem com operadores. A agência é uma empresa distinta, por isso é operadora.

Quando a agência deixa de ser operadora

Para a ANPD, o que separa os dois papéis é o poder de decisão: o operador só pode agir no limite das finalidades determinadas pelo controlador.

Veja os usos que tiram a agência do papel de operadora:

  • Usar seus leads ou pacientes em portfólio, estudo de caso ou palestra
  • Criar público semelhante a partir da sua base para anunciar para outro cliente
  • Juntar leads de várias clínicas numa base própria
  • Revender, "aquecer" ou reaproveitar lista em outra campanha
  • Treinar ferramenta própria com as conversas dos seus pacientes

Em todos esses casos, a agência decidiu uma finalidade dela.

E aí a lei fecha o cerco. Pelo art. 42, §1º, I da LGPD, o operador que descumpre a lei ou não segue as instruções lícitas do controlador responde solidariamente pelos danos e se equipara ao controlador.

Ou seja: o contrato de operador deixa de servir de escudo para ela. E, para você, a vedação escrita é a prova de que a instrução foi outra.

A LGPD obriga ter contrato com a agência? O que diz a ANPD

Aqui mora uma nuance que pouca gente explica direito.

A LGPD não obriga expressamente um contrato entre controlador e operador. Quem diz isso é a própria ANPD, no Guia de Agentes de Tratamento:

"Ainda que a LGPD não determine expressamente que o controlador e o operador devam firmar um contrato sobre o tratamento de dados, tal ajuste se mostra como uma boa prática de tratamento de dados."

O motivo, segundo o Guia: as cláusulas impõem limites à atuação do operador, fixam parâmetros objetivos para dividir responsabilidades e reduzem riscos.

O Guia também lista o que pode ser definido em contrato:

  1. O objeto do tratamento
  2. A duração
  3. A natureza e a finalidade
  4. Os tipos de dados pessoais envolvidos
  5. Os direitos, obrigações e responsabilidades ligados ao cumprimento da LGPD

Agora o ponto que pesa para você. O mesmo Guia lembra que, via de regra, a responsabilidade é do controlador. A responsabilidade solidária do operador é tratada como exceção.

Traduzindo: sem contrato, o risco cai no colo da clínica. O anexo não muda o que a lei diz ao paciente, mas deixa combinado, entre você e a agência, quem arca com o quê.

E tem mais um dever que é dos dois: pelo art. 37 da LGPD, controlador e operador devem manter registro das operações de tratamento que realizarem. Isso volta na cláusula 12.

Por que em clínica o risco é maior: o lead vira dado de saúde

Em muito segmento, a agência lida com nome, telefone e e-mail. Em clínica odontológica, a conversa avança rápido para outra coisa.

O lead que deixa nome e telefone gera dado pessoal. O mesmo lead, ao escrever no WhatsApp "perdi dois dentes de baixo e uso ponte móvel", passa a gerar dado referente à saúde.

E a LGPD, art. 5º, II, classifica o dado referente à saúde como dado pessoal sensível.

Na operação da Odonto Results, é na conversa de WhatsApp que o lead costuma contar a queixa, o histórico e o procedimento que procura. É nesse momento que a natureza do dado muda.

O que isso muda no contrato:

  • As bases legais encolhem. O art. 11 da LGPD lista as hipóteses para tratar dado sensível. A primeira é o consentimento específico e destacado, para finalidades específicas.
  • "Tutela da saúde" não cobre marketing. A hipótese do art. 11, II, "f" vale exclusivamente para procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária. Campanha de anúncio dificilmente se encaixa aí.
  • Legítimo interesse não está no art. 11. Ele aparece no art. 7º, IX, para dados comuns. Para dado sensível, não existe essa porta.

Tem ainda o lado ético. O Código de Ética Odontológica regula, no art. 1º, os deveres do cirurgião-dentista, dos profissionais técnicos e auxiliares e das pessoas jurídicas que exercem atividades na Odontologia. A clínica, como empresa, está no alcance do Código.

E o art. 14 do mesmo Código define como infração ética revelar, sem justa causa, fato sigiloso conhecido no exercício da profissão (inciso I) e negligenciar na orientação de colaboradores quanto ao sigilo profissional (inciso II).

Lembre: para a agência, aquilo é "um lead". Para a lei e para o Código de Ética, a conversa com queixa e procedimento é dado de saúde de um paciente seu.

Cláusula 1: papéis, objeto e duração

É a cláusula que dá nome às coisas. Sem ela, todo o resto fica sem dono.

O que escrever:

  • A clínica é controladora e a agência é operadora dos dados tratados no serviço
  • O objeto: quais serviços envolvem dados (gestão de anúncios, CRM, pré-atendimento, relatórios)
  • A natureza do tratamento: coleta, armazenamento, consulta, envio a plataformas
  • A duração: o tratamento acompanha a vigência do contrato e termina com ela
  • Os contatos responsáveis de cada lado para assuntos de dados

Modelo de redação: "Para os fins da Lei 13.709/2018, a CONTRATANTE atua como controladora e a CONTRATADA como operadora dos dados pessoais tratados na execução deste contrato, que se limitam ao objeto descrito no Anexo de Tratamento de Dados e à sua vigência."

Cláusula 2: finalidade fechada e vedação de uso próprio

Essa é a cláusula que impede a agência de virar dona da sua base.

Ela se apoia em dois princípios do art. 6º da LGPD:

  • Finalidade (inciso I): tratamento para propósitos legítimos, específicos, explícitos e informados, sem uso posterior incompatível
  • Necessidade (inciso III): limitação ao mínimo necessário para cumprir a finalidade

E em uma vedação específica para saúde. O art. 11, §4º, proíbe a comunicação ou o uso compartilhado entre controladores de dados sensíveis referentes à saúde com objetivo de obter vantagem econômica, salvo exceções ligadas à prestação de serviços de saúde.

Se a agência cruza, revende ou reaproveita sua base para ganhar dinheiro com outro cliente, ela está exatamente nesse terreno.

O que escrever:

  1. Os dados são tratados exclusivamente para executar o serviço contratado
  2. É vedado usar dados de leads e pacientes em portfólio, estudo de caso, prova social ou material comercial da agência
  3. É vedado criar públicos a partir da base da clínica para outros clientes
  4. É vedado combinar a base da clínica com bases de terceiros ou de outros clientes
  5. É vedado usar conversas e dados da clínica para treinar modelos ou ferramentas da agência
  6. Qualquer nova finalidade exige autorização prévia e escrita da clínica

Modelo de redação: "É vedado à CONTRATADA tratar os dados pessoais para finalidade própria ou de terceiros, incluindo portfólio, estudo de caso, formação de públicos para outros clientes, enriquecimento de bases e treinamento de modelos, sem autorização prévia e escrita da CONTRATANTE."

Cláusula 3: categorias de dados e titulares

A agência precisa saber o que pode tocar. E você precisa saber o que ela toca.

A LGPD separa dado pessoal (art. 5º, I: informação relacionada a pessoa natural identificada ou identificável) de dado pessoal sensível (art. 5º, II). Em clínica, a fronteira passa no meio da conversa.

Tipo de dado Exemplo Classificação Onde passa pela agência Regra no anexo
Contato do lead Nome, telefone, e-mail Dado pessoal Formulário, CRM, planilha Só para atendimento e mensuração
Comportamento Clique, visita, evento do pixel Dado pessoal quando ligado a alguém identificável Pixel, API de conversões Evento genérico, sem procedimento
Interesse declarado "Quero implante" no formulário Pode revelar condição de saúde Campo de formulário, conversa Tratar como sensível
Queixa e histórico "Perdi dois dentes", foto, exame Dado sensível WhatsApp, IA, CRM Nunca vai para plataforma de anúncio
Dados clínicos Prontuário, plano de tratamento Dado sensível Sistema de gestão da clínica Agência não acessa, salvo necessidade escrita
Imagem e depoimento Foto, vídeo de paciente Dado pessoal, sensível se mostra condição de saúde Criativos Autorização própria e registro

O que escrever:

  • As categorias de titulares: leads, pacientes, acompanhantes, responsáveis legais
  • As categorias de dados que a agência acessa, separando comuns e sensíveis
  • O que a agência nunca acessa (prontuário, exame, plano de tratamento), salvo instrução escrita
  • O princípio da coleta mínima: o formulário pede só o necessário para agendar

Dica: revise o seu formulário de anúncio. Campo aberto do tipo "conte seu problema" pode transformar o lead em dado sensível antes mesmo do primeiro contato.

Cláusula 4: instruções documentadas (o anexo que a clínica escreve)

O art. 39 da LGPD diz que o operador realiza o tratamento segundo as instruções do controlador, que verificará a observância das próprias instruções e das normas.

Repare no detalhe: a lei pressupõe que as instruções existem. Se elas não estão escritas, ninguém consegue provar que a agência as descumpriu.

Por isso esse anexo é escrito pela clínica, não pela agência. O que ele precisa responder:

  1. Que dados o formulário e o atendimento podem coletar, e quais perguntas são proibidas no primeiro contato
  2. O que pode subir para pixel e API de conversões: quais eventos, com que nome, sem que parâmetros
  3. Que lista pode virar público de anúncio, se alguma puder, e com que base legal
  4. Quem fala com o lead: a clínica, a agência ou uma ferramenta automática, e com qual roteiro
  5. Onde os dados ficam: no CRM e nas contas da clínica, não em planilha ou drive da agência
  6. Quem pode exportar dados e em que situação
  7. Como a clínica verifica: relatório de acessos, amostra de eventos enviados, revisão de públicos

Modelo de redação: "A CONTRATADA tratará os dados pessoais exclusivamente conforme as instruções documentadas no Anexo de Instruções, que a CONTRATANTE poderá atualizar por escrito. A CONTRATADA informará imediatamente a CONTRATANTE caso entenda que uma instrução viola a legislação de proteção de dados."

Cláusula 5: o que pode e o que não pode ir para o pixel e para os públicos

É aqui que a LGPD encontra a regra das plataformas. E a regra das plataformas já é dura por conta própria.

Nas Condições das Ferramentas para Empresas da Meta, o anunciante declara que não vai compartilhar com a Meta dados que "incluam ou sejam baseados, direta ou indiretamente, em informações de saúde ou financeiras ou outras categorias de informações sensíveis".

E os mesmos termos vão além do dado em si:

"Os nomes que você escolher e os critérios que estabelecer para seus eventos, suas conversões e quaisquer públicos personalizados que criar não devem refletir, implicar ou se basear em nenhuma das categorias de informações descritas nesta Seção 1.h."

No Google, a política de publicidade personalizada para saúde trata saúde como categoria sensível, inclusive "procedimentos médicos invasivos, como cirurgias estéticas, procedimentos cirúrgicos ou injeções". Nessas categorias, não é possível usar públicos selecionados pelo anunciante, como os de lista de clientes.

Implante e cirurgia periodontal tendem a cair nessa categoria. Na dúvida, trate como se caíssem.

O que isso significa na prática:

Na conta de anúncios Pode Não pode
Nome de evento "Lead", "Agendamento" "Lead implante", "Orçamento protocolo"
Conversão personalizada "Formulário enviado" "Paciente de periodontia"
Público personalizado Visitantes do site em geral, conforme instrução "Pacientes com prótese", "Quem pediu clareamento"
Parâmetros do evento Valor genérico, identificador técnico Queixa, procedimento, trecho da conversa
URL de página de obrigado "/obrigado" "/obrigado-implante-carga-imediata"

O último item costuma passar despercebido: o pixel registra a URL da página, então o nome do procedimento na URL pode virar dado enviado à plataforma.

O que escrever:

  • Proibição de enviar a plataformas de anúncio qualquer dado de saúde, direto ou inferido
  • Proibição de nomear eventos, conversões e públicos com procedimento ou condição
  • Lista fechada de eventos autorizados e de parâmetros permitidos
  • Proibição de subir lista de pacientes como público sem instrução escrita e base legal
  • Dever de a agência revisar URLs e parâmetros capturados pelo pixel

A propriedade das contas é outra conversa, mas anda junto: veja por que conta de anúncios e pixel devem ficar no nome da clínica.

Cláusula 6: segurança e controle de acesso

O art. 46 da LGPD obriga os agentes de tratamento, controlador e operador, a adotar medidas técnicas e administrativas para proteger os dados de acessos não autorizados e de situações acidentais ou ilícitas.

E o art. 44, parágrafo único, diz quem paga quando isso falha: responde pelos danos o controlador ou o operador que, ao deixar de adotar essas medidas, der causa ao dano.

Ou seja: segurança não é favor da agência. É obrigação legal dela, e o contrato diz qual é o mínimo.

O que escrever:

  1. Login nominal para cada pessoa da agência. Nada de uma senha da clínica para a equipe inteira
  2. Autenticação em dois fatores obrigatória em gerenciador de anúncios, CRM, WhatsApp e e-mail
  3. Menor privilégio: cada pessoa acessa só o que a função exige
  4. Acesso pelas contas da clínica como parceira, não por senha compartilhada
  5. Proibição de exportar base para planilha pessoal, drive próprio ou dispositivo particular
  6. Registro de acessos disponível para a clínica
  7. Revogação imediata de acesso quando alguém da agência sai da conta ou da empresa
  8. Lista de pessoas com acesso atualizada e enviada à clínica sempre que mudar

E o dever não acaba com o contrato. O art. 47 da LGPD obriga quem interveio em qualquer fase do tratamento a garantir a segurança da informação mesmo após o seu término.

Cláusula 7: confidencialidade da equipe e sigilo profissional

Contrato de confidencialidade costuma proteger segredo comercial. Aqui o foco é outro: o sigilo do paciente.

Se alguém da agência lê conversas, responde leads ou monta relatórios com dados de pacientes, essa pessoa participa do seu atendimento. E o art. 14, II, do Código de Ética Odontológica trata como infração negligenciar a orientação de colaboradores quanto ao sigilo.

Documentar essa orientação no contrato é a forma de mostrar que a clínica não negligenciou.

O que escrever:

  • Toda pessoa da agência com acesso a dados assina termo de confidencialidade individual
  • A agência orienta a equipe sobre sigilo de dados de saúde e mantém registro dessa orientação
  • Proibição de comentar, printar ou repassar conversas e dados de pacientes fora do serviço
  • O dever de sigilo sobrevive ao fim do contrato

Cláusula 8: suboperadores (CRM, WhatsApp, IA, freelancer, white label)

Sua agência quase nunca trabalha sozinha. Ela usa CRM, ferramenta de WhatsApp, plataforma de automação, armazenamento em nuvem, às vezes freelancer e, em alguns casos, terceiriza a operação inteira para outra empresa (o chamado white label).

Quando é a agência que contrata, cada um desses é um suboperador. (Ferramenta contratada diretamente pela clínica é operadora da clínica e entra no contrato com aquele fornecedor.)

O Guia de Agentes de Tratamento da ANPD recomenda que o operador, ao contratar suboperador, obtenha autorização formal (genérica ou específica) do controlador, que pode constar do próprio contrato.

E avisa: o suboperador pode ser equiparado ao operador nas atividades para as quais foi contratado, o que amplia a cadeia de responsabilidade solidária do art. 42, §1º, I.

Por que isso importa tanto? Porque é por aí que os problemas costumam entrar.

O DBIR 2026 da Verizon, publicado em maio de 2026 com dados de 2025 sobre violações no mundo todo, mostra que as violações envolvendo terceiros na cadeia de fornecedores subiram 60% e já representam 48% do total.

O mesmo relatório aponta que o uso, por funcionários, de IA não aprovada (shadow AI) triplicou para 45%, aumentando o vazamento de dados.

Na clínica, o exemplo típico de shadow AI é alguém da agência colar a conversa do paciente numa IA gratuita para "gerar uma resposta melhor".

E existe um motivo operacional para listar toda ferramenta automática. Segundo dados internos da Odonto Results (2026), 46,0% dos leads de clínica odontológica chegam fora do horário comercial. Base: 16.719 leads na primeira mensagem do WhatsApp. Janela: 25 de março a 25 de agosto de 2026.

Muitas vezes, quem atende fora do horário é uma ferramenta automática. Se ela recebe conversa de paciente e foi contratada pela agência, ela é suboperadora e precisa estar no anexo.

O que escrever:

  1. Lista anexa de suboperadores: nome, serviço, que dados acessa e onde armazena
  2. Autorização específica para quem toca dado sensível (WhatsApp, IA, CRM)
  3. Aviso prévio e por escrito antes de incluir ou trocar suboperador, com direito de objeção
  4. A agência impõe ao suboperador as mesmas obrigações do anexo
  5. Proibição de usar ferramenta de IA não listada com dados da clínica
  6. Proibição de white label sem conhecimento e autorização da clínica

Para a IA de atendimento em si, há perguntas específicas (treino com conversas, retenção, servidores): veja quem controla os dados quando a IA lê as conversas dos pacientes.

Cláusula 9: incidente de segurança

Primeiro, o que conta como incidente. A ANPD define como evento adverso confirmado que comprometa a confidencialidade, a integridade, a disponibilidade ou a autenticidade dos dados pessoais.

Ou seja: não é só vazamento. Perder o acesso à base, ter o WhatsApp sequestrado ou ver dados alterados também entra.

Agora, quem avisa quem. Pelo art. 48 da LGPD, é o controlador (a clínica) quem comunica à ANPD e ao titular o incidente que possa acarretar risco ou dano relevante.

Os prazos da cadeia ficam assim:

Etapa Quem avisa quem Prazo Fonte
A agência detecta o incidente Agência para clínica "Sem demora injustificada" ANPD
Incidente com risco ou dano relevante Clínica para ANPD e titulares Três dias úteis ANPD, Resolução CD/ANPD nº 15/2024
Em horas, no seu contrato Agência para clínica Você define Contrato

Pelo regulamento de comunicação de incidentes, art. 6º, §1º, o prazo da clínica conta de quando ela toma conhecimento de que o incidente afetou dados pessoais.

Então por que fixar horas? Porque, segundo a página da ANPD sobre incidentes, todas as informações necessárias à comunicação devem ser fornecidas pelo operador ao controlador. Se a informação está com a agência e ela demora, a clínica fica sem o que comunicar dentro do prazo.

A própria ANPD recomenda que as obrigações de comunicação entre controlador e operador sejam estabelecidas em contrato.

E o que a clínica precisa receber? O art. 48, §1º, lista o conteúdo mínimo da comunicação:

  1. A natureza dos dados pessoais afetados
  2. As informações sobre os titulares envolvidos
  3. As medidas técnicas e de segurança utilizadas
  4. Os riscos relacionados ao incidente
  5. Os motivos da demora, se a comunicação não foi imediata
  6. As medidas adotadas ou que serão adotadas para reverter ou mitigar os efeitos

O que escrever:

  • Aviso à clínica em [X] horas da descoberta, por canal definido
  • Entrega das informações do art. 48, §1º, em prazo que caiba nos três dias úteis da clínica
  • Preservação de evidências e registro do que aconteceu
  • Proibição de a agência comunicar ANPD, titulares ou imprensa em nome da clínica sem alinhamento
  • Cooperação na contenção e nas medidas de mitigação, sem custo extra quando a causa for da agência

Exemplo: suponha que, numa sexta à noite, alguém da agência perceba acesso estranho ao CRM. Com a cláusula, a clínica é avisada na mesma noite e recebe a lista de titulares afetados a tempo. Sem ela, a clínica pode descobrir pelo paciente.

Cláusula 10: direitos do titular

O paciente pode pedir, a qualquer momento, uma série de coisas ao controlador. O art. 18 da LGPD lista, entre outras:

  • Confirmação de que há tratamento e acesso aos dados
  • Correção de dados incompletos ou desatualizados
  • Eliminação de dados tratados com consentimento
  • Informação sobre com quem a clínica compartilhou os dados (inciso VII)
  • Revogação do consentimento (inciso IX)

O pedido chega à clínica, mas os dados também estão nas ferramentas da agência: CRM, públicos de anúncio, ferramenta de disparo, planilhas.

E a lei cobra a ponta. Pelo art. 18, §6º, o responsável deve informar, de maneira imediata, aos agentes de tratamento com quem compartilhou os dados a correção, a eliminação, a anonimização ou o bloqueio, para que repitam o mesmo procedimento.

O que escrever:

  1. A agência executa nas ferramentas dela, em [X] dias, os pedidos repassados pela clínica
  2. A agência confirma por escrito o que foi feito (inclusive remoção de públicos e listas)
  3. Pedido recebido diretamente pela agência é repassado à clínica sem responder por conta própria
  4. Opt-out de marketing é respeitado em todas as ferramentas, não só em uma

Cláusula 11: transferência internacional de dados

Muita ferramenta que a agência usa tem servidor fora do Brasil. CRM, automação, armazenamento, IA.

Pelo art. 33 da LGPD, a transferência internacional só é permitida nos casos listados, como país com nível adequado de proteção ou garantias oferecidas pelo controlador, entre elas cláusulas-padrão contratuais.

E a Resolução CD/ANPD nº 19/2024 mandou os agentes que usam cláusulas contratuais para transferir dados incorporarem as cláusulas-padrão aprovadas pela ANPD em até 12 meses da publicação, que ocorreu em agosto de 2024. Esse prazo já terminou em 2025.

O que escrever:

  • A agência informa em que país cada ferramenta armazena ou processa os dados
  • Para cada transferência, qual é o mecanismo do art. 33 usado
  • Mudança de ferramenta com servidor no exterior exige aviso prévio
  • A agência apoia a clínica a cumprir as cláusulas-padrão quando elas forem o mecanismo

Cláusula 12: registro das operações e auditoria

O art. 37 da LGPD obriga controlador e operador a manter registro das operações de tratamento. E o art. 39 dá à clínica o papel de verificar se as instruções são cumpridas.

Verificar sem acesso à informação não existe. Essa cláusula dá o acesso.

O que escrever:

  1. A agência mantém registro de que dados trata, em que ferramentas, quem acessa e por quanto tempo
  2. Entrega esse registro quando a clínica pedir
  3. A clínica pode auditar, diretamente ou por terceiro, com aviso prévio de [X] dias
  4. A agência responde a questionário de segurança periódico e apresenta evidências (lista de acessos, autenticação em dois fatores ativa, suboperadores)
  5. Falha relevante encontrada vira plano de correção com prazo

Cláusula 13: término, devolução e eliminação

O fim do contrato é o momento em que mais dado se perde no caminho. Export antigo, planilha no drive de alguém, público salvo numa conta pessoal.

O art. 16 da LGPD manda eliminar os dados após o término do tratamento, com conservação só nas hipóteses listadas, como cumprimento de obrigação legal ou regulatória pelo controlador.

Repare: as exceções de guarda giram em torno do controlador. Em regra, a agência não tem motivo próprio para ficar com a sua base.

E o prontuário? A Lei 13.787/2018, art. 6º, só permite eliminar prontuários em papel e digitalizados depois do prazo mínimo de 20 anos a partir do último registro. Essa guarda é obrigação da clínica, e o prontuário não deveria morar na agência em momento nenhum.

O que escrever:

  1. Ao fim do contrato, a agência devolve os dados em formato utilizável e elimina cópias em [X] dias
  2. A eliminação alcança exports, planilhas, backups, públicos, listas e históricos de conversa
  3. A agência entrega declaração de eliminação assinada
  4. Acessos às contas da clínica são revogados no último dia
  5. O dever de segurança e sigilo continua após o término (art. 47)

Saída de contrato tem outras armadilhas (multa, fidelidade, ativos): veja como negociar a cláusula de saída com a agência.

Cláusula 14: responsabilidade, regresso e indenização

Essa é a cláusula que diz quem paga.

A LGPD monta a lógica em quatro peças:

  • Solidariedade do operador (art. 42, §1º, I): a agência responde solidariamente quando descumpre a lei ou as instruções lícitas da clínica
  • Regresso (art. 42, §4º): quem repara o dano ao titular pode cobrar dos demais responsáveis, na medida da participação de cada um
  • Excludentes (art. 43): o agente só não responde se provar que não fez o tratamento, que não violou a lei ou que o dano veio de culpa exclusiva do titular ou de terceiro
  • Segurança (art. 44, parágrafo único): responde quem deixou de adotar as medidas do art. 46 e deu causa ao dano

Do lado da ANPD, entre as sanções está a multa simples de até 2% do faturamento da pessoa jurídica no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração, segundo o art. 52, II, da LGPD.

Parece coisa de empresa grande? A primeira sanção aplicada pela ANPD, em julho de 2023, atingiu uma microempresa, a Telekall Infoservice, com multa total de R$ 14.400. O caso começou com a denúncia de oferta de uma listagem de contatos de WhatsApp de eleitores na eleição municipal de 2020, em Ubatuba (SP).

Lista de contatos de WhatsApp sem base legal. É exatamente o tipo de ativo que circula entre clínica e agência.

O que escrever:

  1. A agência indeniza a clínica por danos, multas e custos causados por descumprimento do anexo ou da lei
  2. A clínica tem direito de regresso garantido em contrato, sem discussão sobre quem paga primeiro
  3. A agência coopera na defesa da clínica em processo administrativo ou judicial
  4. A responsabilidade por dados não fica limitada a um teto simbólico perto do valor da mensalidade

O mercado ainda não faz: por que o contrato vira o controle real

Você pode estar pensando que tudo isso é exagero. Os dados de mercado mostram o contrário: a estrutura de proteção de dados ainda é minoria.

A TIC Saúde 2025, do Cetic.br, pesquisou estabelecimentos de saúde com CNPJ cadastrados no CNES que tenham ao menos um médico ou enfermeiro (consultórios isolados ficam fora do recorte). Nesse universo:

  • A medida mais comum foi campanha interna de conscientização sobre a lei, com 46%
  • Só 30% definiram encarregado de dados
  • Só 30% implementaram plano de resposta a incidentes
  • O plano de incidente aparece em 42% dos estabelecimentos privados e 15% dos públicos

Entre empresas em geral, o quadro é parecido. A pesquisa Privacidade e Proteção de Dados Pessoais 2025, do Cetic.br, feita com 1.775 empresas entre fevereiro de 2025 e janeiro de 2026, mostra que a medida de adequação mais adotada foi alterar contratos vigentes, citada por 30% delas. A nomeação de encarregado apareceu em 14%.

Encarregado é dever do controlador pelo art. 41 da LGPD. A Resolução CD/ANPD nº 2/2022 dispensa o agente de pequeno porte dessa indicação (art. 11), mas tira o tratamento diferenciado de quem faz tratamento de alto risco (art. 3º, I).

E o uso de dado sensível é um dos critérios específicos de alto risco (art. 4º, II, "d"), que conta quando vem somado a um critério geral, como tratamento em larga escala ou que possa afetar significativamente direitos dos titulares. Vale checar com o seu jurídico onde a sua clínica se encaixa.

Esse ponto já pesou numa decisão. No comunicado da primeira sanção, a ANPD também advertiu a empresa por não indicar encarregado: mesmo sendo microempresa, ela não comprovou que não fazia tratamento de alto risco, condição para escapar dessa exigência.

A conclusão prática: quando a estrutura interna é enxuta, o contrato com quem toca os dados é o controle que de fato funciona.

Antes de assinar: perguntas para a agência e sinais de alerta

Você não precisa ser especialista em LGPD para conduzir essa conversa. Precisa fazer as perguntas certas e prestar atenção nas respostas.

Perguntas para fazer antes de assinar

  1. Quem, pelo nome, vai acessar os dados da clínica, e com que tipo de login?
  2. Que ferramentas e terceiros tocam os dados (CRM, WhatsApp, IA, armazenamento, freelancer)?
  3. Em que país ficam os servidores de cada ferramenta?
  4. Vocês usam IA com dados de pacientes? Qual, e as conversas são usadas para treino?
  5. Que eventos e parâmetros vão para o pixel e para a API de conversões?
  6. Vocês sobem listas de clientes para públicos? Quais, e com que base legal?
  7. Em quantas horas eu fico sabendo de um incidente, e o que vocês me entregam?
  8. Como vocês cumprem um pedido de eliminação de um paciente em todas as ferramentas?
  9. O que acontece com exports, planilhas e públicos quando o contrato acaba?
  10. Vocês assinam um anexo de tratamento de dados com essas cláusulas?

Agência que trata dado com seriedade responde tudo por escrito, sem rodeio.

Sinais de alerta

  • Pede exportação completa da base de pacientes "para trabalhar melhor"
  • Quer uma senha só da clínica para a equipe inteira
  • Recusa o anexo de dados ou diz que "isso é burocracia"
  • Quer usar casos, conversas ou resultados de pacientes no portfólio
  • Cria eventos ou públicos com nome de procedimento
  • Não sabe dizer onde os dados ficam nem quais ferramentas usa
  • Terceiriza a operação sem contar quem executa
  • Usa IA gratuita com conversas de pacientes

Para as cláusulas comerciais (propriedade das contas, escopo, relatórios, saída), use o guia de cláusulas que precisam estar no contrato com a agência. O anexo de dados é a peça que completa esse contrato.

Lembre: a agência executa, mas a responsabilidade principal é da clínica. O anexo de dados é o documento que prova o que você mandou fazer, e o que proibiu.

Seu próximo passo

  1. Levante quem toca os dados hoje. Liste os acessos ativos no gerenciador de anúncios, no CRM, no WhatsApp e nas planilhas, e remova quem não tem nome e função clara.
  2. Escreva suas instruções e leve ao jurídico. Use a cláusula 4 como roteiro e a tabela das 14 cláusulas como checklist para o anexo.
  3. Peça o anexo assinado antes de liberar qualquer novo acesso. Mande as perguntas acima à agência atual ou à próxima, e trate a resposta como critério de escolha.

Quer ver como a Odonto Results trabalha do anúncio ao comparecimento, com o método Paciente Previsível? Agende uma apresentação.

Perguntas frequentes

A LGPD obriga ter um contrato de tratamento de dados com a agência?

Não de forma expressa. O Guia de Agentes de Tratamento da ANPD (versão 2.0, abril de 2022) afirma que a lei não determina o contrato entre controlador e operador, mas o trata como boa prática, porque limita a atuação do operador e aloca as responsabilidades. Na prática, é o único documento que prova quais instruções a clínica deu, e o art. 39 da LGPD gira em torno delas.

A agência pode usar os dados ou os casos dos meus pacientes no portfólio dela?

Não como operadora. Usar dado de lead ou de paciente para finalidade própria (portfólio, estudo de caso, público para outro cliente) é decidir a finalidade, o que é papel de controlador, e fere o princípio da finalidade (art. 6º, I). Com dado de saúde, o uso compartilhado entre controladores para obter vantagem econômica é vedado pelo art. 11, §4º.

Quem paga a multa se a agência vazar os dados da clínica?

A ANPD pode sancionar qualquer agente de tratamento, clínica ou agência. Na indenização ao paciente, a regra é a responsabilidade do controlador, e a agência responde solidariamente quando descumpre a LGPD ou as instruções lícitas da clínica (art. 42, §1º, I) ou quando deixa de adotar as medidas de segurança do art. 46 e causa o dano (art. 44, parágrafo único). Quem paga tem direito de regresso contra os demais responsáveis (art. 42, §4º), e o contrato deve prever esse reembolso.

Posso subir a lista de pacientes para fazer remarketing ou público semelhante?

Com muito cuidado, e nunca segmentada por tratamento. Os termos da Meta proíbem enviar dados baseados, direta ou indiretamente, em informações de saúde e nomear públicos com essas categorias, e o Google não permite público selecionado pelo anunciante em anúncios de categorias sensíveis de saúde. Usar a base de pacientes para marketing também exige base legal própria, então a cláusula de instruções deve dizer qual lista pode virar público, se alguma puder.

Preciso de advogado para redigir essa cláusula?

Vale ter. Este guia mostra o que exigir e por quê, com a base legal de cada item, mas a redação final depende do seu contrato, das ferramentas que a agência usa e do seu fluxo de atendimento. Leve a lista para o seu jurídico e peça que ela vire um anexo assinado pelas duas partes.

O que a agência deve fazer com os dados quando o contrato acabar?

Devolver e eliminar no prazo que o contrato fixar, com declaração por escrito. O art. 16 da LGPD manda eliminar os dados após o término do tratamento, e o art. 47 mantém o dever de segurança mesmo depois do fim. O prontuário nunca deveria estar com a agência, porque a guarda mínima de 20 anos prevista na Lei 13.787/2018 é obrigação da clínica.