Ato de Proteção de Dados Pessoais para Psicólogos: O que você precisa saber sobre a Lei 25.326

Cada vez que um paciente lhe dá seu nome, seu telefone, seu diagnóstico ou lhe diz algo em sessão, você está lidando dados pessoais protegidos por lei. e não quaisquer dados: dados de saúde mental são a categoria mais sensível que existe na legislação argentina.
A Lei de Proteção de Dados Pessoais 25.326 regula como esses dados são coletados, armazenados, usados e compartilhados. Aplica-se a qualquer psicólogo que trabalhe na Argentina, seja você mantendo seus registros em papel, em uma planilha do Excel ou em um software clínico.
Neste artigo explicamos - lhe o que a lei diz, que obrigações tem e como cumpri - las sem complicá - lo.
Qual é a lei 25.326?
A lei 25.326, aprovada no ano 2000, é a norma que regula a proteção integral de dados pessoais na Argentina. É o equivalente argentino ao RGPD europeu (embora mais cedo e menos rigoroso em alguns aspectos).
O seu objectivo é garantir o direito à honra e à privacidade das pessoas, regulando o tratamento de dados pessoais registados em arquivos, registos, bancos de dados ou outros meios técnicos.
O órgão de controlo é a Agência de Acesso à Informação Pública (AAIP),, que substituiu a antiga Direcção Nacional de proteção de Dados Pessoais.
Nota
A proteção de dados pessoais tem classificação constitucional na Argentina. Artigo 43 da Constituição Nacional consagra a ação de dados habeas.
Conceitos-chave que você precisa saber
Dados pessoais
Qualquer informação relativa a uma pessoa singular particular ou identificável. Na sua prática clínica, isto inclui:
- Nome, apelido, DNI
- Telefone, e-mail, endereço
- Data de nascimento
- Dados relativos aos seguros de saúde
- contato de emergência
Dados sensíveis
Dados pessoais que revelam origem racial e étnica, opiniões políticas, convicções religiosas, filosóficas ou morais, filiação sindical e informações sobre saúde ou vida sexual (Art. 2). São a categoria com maior proteção jurídica.
Na sua prática clínica, quase tudo é sensível:
| Dados | Porque é que ele é sensível? |
|---|---|
| Diagnóstico | Informações sanitárias |
| Justificação da consulta | Informações sanitárias |
| Conteúdo das reuniões | Informação sobre saúde e privacidade |
| Medicação | Informações sanitárias |
| Orientação sexual | Vida sexual |
| Crenças religiosas | Condenações religiosas |
| História do uso de substâncias | Informações sanitárias |
| Ideação suicida | Informações sanitárias |
Titular dos dados
A pessoa a quem os dados se referem. No seu caso: o paciente.
Responsável pelo arquivo, gravação, banco de dados ou banco de dados
A pessoa singular ou pessoa de existência ideal, pública ou privada, que possui um arquivo, registro, banco de dados ou banco de dados (Art. 2). No seu caso: você como um profissional.
Processamento de dados
Operações e procedimentos sistemáticos, eletrônicos ou não, que permitem a coleta, preservação, gestão, armazenamento, modificação, relação, avaliação, bloqueio, destruição e, em geral, o processamento de dados pessoais, bem como sua transferência para terceiros (Art. 2).
Dissociação de dados
Qualquer tratamento de dados pessoais de tal forma que as informações obtidas não possam ser associadas a uma pessoa específica ou identificável (Art. 2). Isso é relevante quando você compartilha material clínico em supervisão ou pesquisa.
Que deveres tem como psicóloga?
1. Consentimento para processamento de dados
A regra geral (Art. 5.1) é que o tratamento de dados pessoais é ilegal quando o titular não dá o seu consentimento gratuito, expresso e informado, que deve ser registado por escrito, ou por outros meios que o permitam ser equiparado..
No entanto, Art. 5.2.d estabelece uma exceção importante para psicólogos: consentimento não é necessário quando os dados " derivam de uma relação contratual, científica ou profissional do titular dos dados, e são necessários para o seu desenvolvimento ou conformidade."A relação terapêutica é uma relação profissional, de modo que os dados necessários para o cuidado clínico são cobertos por essa exceção.
Além disso, Art. 8 capacita especificamente os profissionais de saúde a coletar e processar dados relativos à saúde de seus pacientes, respeitando os princípios do sigilo profissional.
Na prática: Embora a lei lhe permita processar dados sem consentimento adicional para o relacionamento profissional, é uma boa prática incluir uma seção sobre o tratamento de dados em seu consentimento informado. Isso cumpre o dever de informação (Art. 6) e gera transparência.
Nota
Art. 7 da lei afirma que, como regra geral, a formação de arquivos que armazenam dados sensíveis é proibida. Mas Art. 8 cria a exceção específica: as unidades de saúde e os profissionais de saúde podem coletar e processar dados relacionados à saúde de seus pacientes, desde que respeitem o sigilo profissional.
2. Qualidade dos dados (Art. 4)
A lei estabelece princípios rigorosos em matéria de qualidade dos dados:
- Devem ser certas, adequadas, relevantes e não excessivas em relação ao âmbito e finalidade para o qual foram obtidas (Art. 4.1)
- Coleta não pode ser feita por meios injustos ou fraudulentos (Art. 4.2)
- Não pode ser usado para fins diferentes ou incompatível com aqueles que motivaram sua obtenção (Art. 4.3). Se um paciente lhe deu seu e-mail para coordenar consultas, você não pode usá-lo para newsletters (a menos que você consente separadamente)
- Devem ser exactas e actualizadas quando necessário (Art. 4.4)
- Os dados incorretos ou incompletos devem ser eliminar e substituir quando a pessoa responsável estiver ciente (Art. 4.5)
- Eles devem ser destruídos quando eles já não são necessários ou relevantes para os propósitos originais (Art. 4.7)
4. Segurança (Art. 9)
O responsável pelo tratamento deve adoptar as medidas técnicas e organizativas necessárias para garantir a segurança e confidencialidade dos dados pessoais, de modo a evitar a sua adulteração, perda, consulta ou tratamento não autorizado e detectar desvios, intencionais ou não (Art. 9.1).
A lei também proibi o registro de dados pessoais em arquivos que não satisfaçam as condições técnicas de integridade e segurança (Art. 9.2). Isto inclui:
- Controle de acesso (quem pode ver os dados?)
- Armazenamento seguro (onde estão os dados?)
- Proteção contra perda ou destruição (há backup?)
- Proteção contra acesso não autorizado (existe uma senha, criptografia?)
- Detecção de desvio (você pode detectar se alguém acessado sem permissão?)
Como você lida com dados de saúde sensíveis, o padrão de segurança exigido é alto.
5. Dever de confidencialidade (Art. 10)
O responsável pelo tratamento e as pessoas envolvidas em qualquer fase do tratamento de dados estão vinculadas pelo sigilo profissional em relação aos dados. Esta obrigação subsiste mesmo após o término da relação com o titular do arquivo de dados (Art. 10.1).
Este dever só pode ser exonerado por uma decisão judicial ou se existirem razões substanciais relacionadas com a segurança pública, a defesa nacional ou a saúde pública (Art. 10.2).
Se você tem pessoal administrativo, você precisa de um Acordo de confidencialidade.
6. Dever de informação (Art. 6)
Quando você coleta dados pessoais, você deve informar o paciente de forma explícita e clara:
- O fim para o qual serão tratados e para quem poderão ser abordados (Art. 6.a)
- A existência do processo e a identidade e endereço da pessoa responsável (Art. 6.b)
- A natureza obrigatória ou opcional das respostas (art. 6.c)
- As consequências de fornecer dados, recusa ou imprecisão (Art. 6.d)
- A possibilidade de exercer direitos de acesso, retificação e supressão (Art. 6.e)
7. Transferência de dados para terceiros (Art. 11)
Os dados só podem ser transferidos para o desempenho de propósitos diretamente relacionados com o interesse legítimo do cessionário e do cessionário, e com o sujeito ao consentimento do titular (Art. 11.1). O consentimento para a atribuição é revogável (Art. 11.2).
O consentimento não é necessário para a atribuição de dados de saúde e é necessário por razões de saúde pública, emergência ou estudos epidemiológicos, desde que a identidade seja preservada por dissociação adequada (Art. 11.3.d).
Importante: O cessionário está sujeito às mesmas obrigações que o cessionário, e ambos respondem solidariamente e em conjunto (Art. 11.4). Isto se aplica se você compartilhar dados com um supervisor, colega ou provedor de software.
Direitos do paciente aos seus dados
A lei reconhece os seguintes direitos:
Direito de informação (Art. 13)
Qualquer pessoa pode solicitar ao organismo de controlo informações sobre a existência de arquivo pessoais, registos ou bases de dados, as suas finalidades e a identidade dos responsáveis. livre e público.
Direito de acesso (Art. 14)
O paciente, sujeito à acreditação de sua identidade, tem o direito de solicitar e obter informações de seus dados pessoais. Você tem um período de 10 dias para responder a partir da intimação confiável (Art. 14.2). Se você não responder ou a resposta é insuficiente, a ação dos dados habeas é ativada.
O acesso é gratuito em intervalos não inferiores a 6 meses, exceto por interesse legítimo (Art. 14.3). No caso de pessoas falecidas, o direito corresponde aos seus sucessores universais (Art. 14.4).
As informações devem ser fornecidas em formato claro, não codificado e em linguagem acessível (Art. 15.1), e devem abordar a totalidade do registro pertencente ao titular (Art. 15.2).
Direito de rectificar, atualizar ou excluir (Art. 16)
Todo mundo tem o direito de ter seus dados pessoais corrigidos, atualizados e, se for caso disso, excluídos ou sujeitos à confidencialidade (Art. 16.1). Você tem 5 dias úteis para fazê-lo a partir do recebimento do crédito (Art. 16.2).
Sobre a exclusão: Não se aplica quando pode causar danos aos direitos ou interesses legítimos de terceiros, ou quando há uma obrigação legal de manter os dados (Art. 16.5). Isto é a chave para prontuários, uma vez que a Lei 26.529 exige que você mantenha-os por 10 anos. Na prática:
- Dados administrativos (telefone, e-mail, seguro de saúde): pode ser suprimido
- prontuários: é preservado para o termo legal, mas o acesso pode ser bloqueado
- Dados sobre sistemas digitais: é anônimo ou excluído para o que não é um prontuário
Os dados devem ser conservados nos prazos previstos nas disposições aplicáveis (Art. 16.7).
A rectificação, atualização ou eliminação é gratuita para a pessoa em causa (Art. 19).
Conselho
Quando um paciente exerce qualquer um desses direitos, ele ou ela documenta a ordem e sua resposta nos prontuários. Isso protege você de uma possível reivindicação. Se você deu dados a um terceiro, você deve notificá-lo de retificação ou exclusão dentro 5 dias úteis (Art. 16.4).
O que são os dados do habeas?
Os dados de Habeas são a ação judicial que qualquer pessoa pode iniciar para:
- Saiba quais são os seus dados em um banco de dados
- Solicitar a rectificação, supressão ou atualização de dados incorretos
- Requer a confidencialidade dos dados sensíveis
No contexto da sua prática clínica, um paciente pode iniciar um habeas dados se:
- Nega-lhe acesso aos registos médicos.
- Você não corrige os dados incorretos depois que eu pedir para
- Você compartilha seus dados sem consentimento
Procedimento: O paciente primeiro faz a reclamação para você (extrajudicial). Se você não responder ou você não satisfazê-lo, ele pode iniciar a ação judicial perante um juiz.
Registo da base de dados
Tens de procurar na tua base de dados?
Art. 21 afirma que qualquer arquivo, registro, banco de dados ou banco de dados público, e privado para fornecer relatórios, devem ser registrados no Registro. Art. 24 acrescenta que os indivíduos que formam arquivos exceto para uso pessoal devem se registrar de acordo com Art. 21. Na prática, isso se aplica a:
- prática clínica individual: se você manter registros de pacientes (papel ou digital), tecnicamente você deve registrar a base
- Instituições e centros: é obrigatório, sem exceção
- Software clínico: o provedor de software deve registrar sua própria base de dados
Realidade vs. teoria: Muitos profissionais independentes não registram seu banco de dados, e AAIP raramente controla práticas clínicas individuais. No entanto, o registro é gratuito e online, e protege você de reclamações. É aconselhável fazê-lo.
Como registrar-se?
- Digite o site do AAIP (www.argentina.gob.ar/aaip)
- Procure o "Registo Nacional de Bases de Dados"
- Preencha o formulário com as informações do seu banco de dados (que dados, para que finalidade, que medidas de segurança, etc.)
- O registo é gratuito e renovado anualmente
Sanções por descumprimento
Sanções administrativas (Art. 31)
O órgão de controle pode aplicar: aviso, suspensão, multa de $1.000 a $10.000, encerramento ou cancelamento do arquivo, registro ou banco de dados (Art. 31.1). As penalidades são graduadas em relação à gravidade da violação e os danos resultantes (Art. 31.2).
Os montantes são os da lei original (ano 2000) e são atualizados por regulamento.
Sanções penais (Art. 32)
A Lei incorporou dois artigos no Código Penal:
- Art. 117 bis CP: Prisão de 1 mês para 2 anos para qualquer pessoa conscientemente inserindo dados falsos em um arquivo de dados pessoais. A penalidade vai até 6 meses para 3 anos se você fornecer informações falsas para um terceiro.
- Art. 157 bis CP: Prisão de 1 mês a 2 anos para quem acessar ilegalmente um banco de dados pessoais, ou divulga informações cujo segredo ele é obrigado a preservar por lei
Para além das sanções penais e administrativas:
- Responsabilidade civil: O paciente pode processar por danos
- Sanções éticas: do colégio profissional
Situações comuns na prática clínica
"Um parente chama e pede informações"
Você não pode dar informações sem o consentimento do paciente. Nem mesmo confirmar que essa pessoa é o seu paciente. A exceção é se o parente é o representante legal de um menor ou uma pessoa com capacidade restrita.
"O seguro de saúde exige um diagnóstico detalhado"
Você só é obrigado a relatar o código diagnóstico (CIE/DSM), a frequência da sessão e o plano geral. Não o conteúdo das sessões ou informações clínicas detalhadas.
"Compartilho casos com colegas para supervisão"
A lei prevê dissociação de dados (Art. 2): o tratamento de dados de tal forma que a informação não possa ser associada a uma pessoa determinada ou determinável. Se você se dissociar corretamente, os dados deixam de ser pessoais. Se a dissociação não estiver completa (porque o caso é identificável), você precisa do consentimento do paciente para a atribuição (Art. 11) e um Acordo de confidencialidade com o supervisor.
"Use o Google Drive para manter registos médicos"
O Google Drive é uma ferramenta de armazenamento genérica, não um software clínico. O principal problema não é onde os servidores estão, mas que o Google Drive não oferece uma estrutura de prontuários, não garante a inalterabilidade exigida pelo Art. 13 da Lei 26.529, e de acordo com seus termos de serviço, o Google pode acessar o conteúdo armazenado. Você deve verificar se sua conta tem as medidas de segurança correspondentes (verificação em duas etapas, criptografia, acesso restrito).
"Acidentalmente apaguei os registos médicos de um paciente."
Se você não tem backup, você tem um problema sério. A lei obriga você a manter os dados e a lei 26.529 obriga você a manter os prontuários para 10 anos. Não ter backup não é apenas um problema técnico — é uma violação legal.
"Um paciente pede-me para apagar tudo"
Você pode excluir os dados administrativos, mas os prontuários devem ser mantidos para o período legal (10 anos). Explique esta limitação legal ao paciente e oferecer para bloquear o acesso se ele ou ela não vai continuar o tratamento.
Lista de Verificação de Conformidade
Utilize esta lista para verificar se a sua prática clínica está em conformidade com a lei 25.326:
Aprovação e transparência
- O seu consentimento informado inclui uma secção sobre o tratamento de dados pessoais
- O paciente sabe quais dados você coleta, para o que e onde você os guarda.
- O consentimento é por escrito ou de outra forma comparável (Art. 5.1)
Segurança
- Registros de papel estão bloqueados
- Registros digitais têm senha e, idealmente, criptografia
- Seu computador tem senha de acesso
- Você usa verificação em duas etapas em suas contas digitais
- Você tem backup de seus registros clínicos
- Sua rede WiFi tem uma senha segura (não "123456")
Acesso
- Apenas você (e pessoal autorizado) acessar dados do paciente
- O pessoal administrativo tem um Acordo de confidencialidade assinado
- Se você usa software clínico, você verifica suas medidas de segurança.
Direitos dos pacientes
- Você sabe como responder a uma solicitação de acesso (10 dias em execução)
- Você sabe como responder a uma solicitação de retificação (5 dias úteis)
- Você tem um procedimento para entregar uma cópia dos prontuários
Registo
- Você registrou sua base de dados para o AAIP (recomendado)
- Registo anual renovado
Como o Brauni ajuda você a cumprir a Lei 25.326
Brauni foi projetado levando em conta a lei 25.326 desde o primeiro dia. Você pode ver como isso se traduz em prática em prontuários digitais; em suma:
- Encriptação de fim-a-fim: Dados sensíveis são criptografados em repouso e em trânsito
- Controlo de acesso da Grécia: Apenas você acessa as informações de seus pacientes
- Consentimento integrado: Consentimento informado inclui a seção de proteção de dados
- Auto-Backups: Você nunca vai perder um prontuários
- Access Log: Auditoria completa de quem acessa o que e quando
- Direitos do paciente fornecidos: Exporta, corrige ou bloqueia os dados do paciente em segundos
- Data not training AI: Sua informação clínica nunca é usada para treinar modelos
Teste Brauni gratuito durante 30 dias, sem cartão
Notas automáticas de sessão, prontuários digitais e muito mais.
Iniciar de graçaResumo
| Conceito | Designação das mercadorias |
|---|---|
| O que regula? | Recolha, armazenamento, utilização e partilha de dados pessoais |
| Se aplica aos psicólogos? | Sim. Art. 8 capacita os profissionais de saúde a processar dados de saúde de seus pacientes, respeitando o sigilo profissional |
| Consente | Livre, expresso e informado, por escrito ou meios equivalentes (Art. 5.1). Não é necessário quando deriva da relação profissional (Art. 5.2.d) |
| Direitos do paciente | Informação (Art. 13), Acesso — 10 dias consecutivos (Art. 14), Retificação/Remoção — 5 dias úteis (Art. 16) |
| Dados Habeas | ação por descumprimento (Art. 33-43) |
| Sanções | Administrativo: aviso de multa de $1.000-$100.000 e fechamento (Art. 31). Penas: prisão de 1 mês para 3 anos (Art. 32) |
| Chave | Cumprir o dever de informação (Art. 6), medidas de segurança adequadas (Art. 9) e responder quando o paciente exerce seus direitos |
Artigos relacionados

Privacidade e Segurança
Record sessões de terapia: o que a lei diz e como fazê-lo direito
As sessões de terapia de gravação são legais apenas com consentimento prévio informado. O que a lei argentina exige, como escrever a cláusula e como salvar o áudio.

Privacidade e Segurança
Cibersegurança para psicólogos: como proteger os dados de seus pacientes
Guia prático de cibersegurança para a prática clínica psicológica. Senhas, WiFi, phishing, ransomware, backups e o que fazer se eles roubam seu notebook com prontuários.

Privacidade e Segurança
WhatsApp com pacientes: limites, riscos e boas práticas
Como usar WhatsApp com pacientes sem quebrar o quadro ou confidencialidade: limites claros, protocolo de crise e boas práticas para psicólogos.