CBCTHubCBCTHub
PreciosBlogAyuda
 
 
Volver al blog
data-protectioncompliancespainlopdgddgdprhealthcare-dental

Protecao de dados de pacientes na Espanha: guia LOPDGDD 3/2018 e RGPD para clinicas dentarias

CBCTHub·28 de junio de 2026
Protecao de dados de pacientes na Espanha: guia LOPDGDD 3/2018 e RGPD para clinicas dentarias

Uma clinica dentaria que opera na Espanha lida com dados de categoria especial todos os dias: nomes de pacientes, datas de nascimento, diagnosticos, tomografias CBCT e radiografias. Esses dados estao protegidos por um dos marcos regulatorios mais rigorosos do mundo. Uma unica violacao mal gerida pode custar ate 20 milhoes de euros ou 4 por cento do faturamento global anual do responsavel.

Este artigo explica o que diz a Lei Organica 3/2018 de Protecao de Dados Pessoais e Garantia dos Direitos Digitais (LOPDGDD), como ela se articula com o Regulamento Geral sobre Protecao de Dados (UE 2016/679, RGPD) e a Lei 41/2002 de Autonomia do Paciente, e como o CBCTHub cumpre cada exigencia tecnica para que seu centro de radiologia nao precise reinventar a roda. Brasileiros que comparam com a LGPD vao reconhecer muitos conceitos: a LOPDGDD foi a inspiracao direta de varios artigos da Lei 13.709/2018.

A LOPDGDD 3/2018 em poucas palavras

A LOPDGDD e a lei espanhola que desenvolve e complementa o RGPD europeu. Entrou em vigor em 7 de dezembro de 2018 e aplica-se a qualquer tratamento de dados pessoais realizado em territorio espanhol, incluindo dados de saude. Os dados de saude sao dados de categoria especial segundo o artigo 9 do RGPD, o que significa que o tratamento esta proibido por padrao e so se permite com base legal especifica (consentimento explicito, assistencia sanitaria, interesse vital, etc.).

Marco regulatorio aplicavel a uma clinica dentaria

  • RGPD (Regulamento UE 2016/679): base europeia, define principios e direitos universais.
  • LOPDGDD 3/2018: desenvolvimento nacional, adiciona direitos digitais e detalha o regime sancionatorio.
  • Lei 41/2002: regula o prontuario, o consentimento informado e os prazos minimos de conservacao (cinco anos a partir da alta).
  • Real Decreto 1720/2007: parcialmente revogado, mas referencia para medidas de seguranca em prontuario.
  • Codigo Deontologico dos Colegios Oficiais de Odontologos: reforca o sigilo profissional.

O que a lei exige sobre os dados do paciente

Consentimento informado e base juridica

Antes de tratar dados de saude, o responsavel deve identificar uma base juridica do artigo 6 do RGPD e uma excecao do artigo 9.2. Para uma tomografia CBCT, normalmente combinam-se duas: o consentimento explicito do paciente (artigo 9.2.a) e a assistencia sanitaria (artigo 9.2.h). O consentimento deve ser livre, especifico, informado e inequivoco, e deve poder ser retirado com a mesma facilidade com que foi concedido.

Direitos do titular: acesso, retificacao, eliminacao, oposicao, portabilidade

O paciente pode pedir a qualquer momento copia dos seus dados, sua correcao, sua eliminacao (direito ao esquecimento), opor-se a tratamentos concretos ou exigir sua portabilidade em formato estruturado. A clinica deve responder em um prazo maximo de um mes, ampliavel a tres em casos complexos.

Seguranca tecnica e organizativa (artigo 32 RGPD)

Responsavel e operador devem aplicar medidas tecnicas e organizativas apropriadas: criptografia e pseudonimizacao, capacidade de garantir confidencialidade, integridade, disponibilidade e resiliencia, restauracao do acesso apos incidente e processo de verificacao regular. Para dados de saude, a AEPD recomenda nivel alto.

Notificacao de violacoes em 72 horas

Qualquer violacao de seguranca que afete dados pessoais deve ser notificada a Agencia Espanhola de Protecao de Dados em um prazo de 72 horas. Se o risco para os direitos do paciente for alto, tambem deve ser comunicado aos afetados sem demora indevida.

Transferencias internacionais

Transferir dados para fora do Espaco Economico Europeu so e legal com decisao de adequacao (por exemplo, EUA sob o Data Privacy Framework), Clausulas Contratuais Tipo ou normas corporativas vinculantes. Se seu provedor cloud hospeda servidores fora da UE, voce deve documentar a garantia adotada.

Encarregado de Protecao de Dados (DPO)

O artigo 37 do RGPD obriga a designar DPO quando o tratamento principal consista em operacoes em grande escala de categorias especiais de dados. A AEPD interpreta que qualquer centro sanitario que trate dados de varios milhares de pacientes esta obrigado. A nomeacao se comunica a AEPD via portal eletronico.

Registro de atividades de tratamento

Toda clinica deve manter um registro escrito ou eletronico de suas atividades de tratamento (RAT). E o primeiro documento que a AEPD pede em uma inspecao.

Conservacao e prazos

A Lei 41/2002 fixa um minimo de cinco anos a partir da alta, mas varias comunidades autonomas ampliam a quinze anos para imagem diagnostica. Vencido o prazo, os dados devem ser eliminados ou anonimizados de forma irreversivel.

Sancoes por descumprimento

  • Infracoes leves: ate EUR 40.000 (LOPDGDD art. 74).
  • Infracoes graves: ate EUR 300.000 (art. 73) ou 2 por cento do faturamento global anual.
  • Infracoes muito graves: ate EUR 20 milhoes ou 4 por cento do faturamento global anual (art. 83.5 RGPD).
  • Publicacao no Diario Oficial espanhol da decisao em infracoes muito graves.

Riscos concretos para um centro de radiologia dentaria

O pendrive esquecido na recepcao, o CD entregue ao paciente errado, o email com a tomografia anexada sem criptografia, o backup exposto em um NAS sem senha. Todos sao cenarios reais sancionados pela AEPD. Em 2023, uma clinica espanhola foi multada em EUR 70.000 por enviar resultados clinicos sem criptografia para um endereco errado.

Como o CBCTHub ajuda voce a cumprir a LOPDGDD e o RGPD

Criptografia em transito e em repouso

Todas as conexoes ao CBCTHub usam HTTPS com TLS 1.3. O armazenamento de DICOM acontece no Cloudflare R2 com criptografia AES-256 em repouso. As senhas sao armazenadas com bcrypt e os tokens de sessao sao JWT assinados.

Controle de acesso por PIN e links unicos

Cada exame gera uma URL unica com identificador opaco e, opcionalmente, um PIN de quatro a seis digitos. Ninguem pode acessar um estudo adivinhando a URL. A pagina publica da clinica exige PIN obrigatorio para revelar o exame.

Audit log de todos os acessos

Cada abertura do visualizador fica registrada com timestamp, IP e exam_id. O responsavel pode exportar o log no painel da clinica em /dashboard/ajustes para responder a uma inspecao da AEPD ou demonstrar diligencia diante de uma reclamacao.

Consentimento informado integrado

O CBCTHub inclui modelos legais adaptados por pais e por idioma. Gera o documento, envia ao paciente por email, recolhe a assinatura eletronica com verificacao publica e arquiva vinculado ao exame. Atende aos requisitos do artigo 7 do RGPD e da Lei 41/2002.

Expiracao automatica de links

A clinica configura a validade do link compartilhado: 24 horas, 7 dias, 90 dias ou personalizado. Por padrao os links expiram e o destinatario externo perde o acesso. Esse controle apoia o principio de minimizacao do artigo 5 do RGPD.

Direito ao esquecimento e exclusao segura

O endpoint DELETE /api/v1/exams/{id} remove o exame e todos os DICOM associados em R2 de forma irreversivel. Atende ao direito de eliminacao do artigo 17 do RGPD e da Lei 41/2002.

Portabilidade de dados (artigo 20 RGPD)

O endpoint /api/account/export-data permite a clinica ou ao paciente baixar todos os seus dados em JSON estruturado. Cumpre o direito de portabilidade sem intervencao manual.

Acordo de tratamento de dados (DPA)

O CBCTHub assina um DPA com cada clinica do EEE sob as Clausulas Contratuais Tipo da Comissao Europeia. O modelo esta disponivel para download em /privacidad e cumpre os requisitos do artigo 28 do RGPD.

Localizacao do servidor

Os dados das clinicas europeias sao hospedados em regioes do EEE (Frankfurt, Madrid) quando o plano permite. As transferencias auxiliares aos EUA (Resend, Stripe) sao amparadas pelo Data Privacy Framework.

RLS multi-tenant no Supabase

Cada clinica so acessa seus proprios dados via Row Level Security do Supabase. Nem a equipe do CBCTHub pode ver dados de pacientes sem autorizacao expressa: o acesso da equipe fica registrado e notificado.

Checklist de conformidade LOPDGDD para seu centro

  • Designar Encarregado de Protecao de Dados e comunicar a AEPD.
  • Manter Registro de Atividades de Tratamento atualizado.
  • Assinar DPA com o CBCTHub e com todos os operadores.
  • Modelo de consentimento informado vigente e revisado por advogado.
  • Procedimento documentado de resposta aos direitos do titular.
  • Plano de resposta a incidentes com prazo de 72 horas.
  • Politica de retencao segundo Lei 41/2002 e normativa autonomica.
  • Treinamento anual da equipe em protecao de dados.
  • Auditoria bienal de seguranca.

FAQ

Posso enviar tomografias por Gmail ou WhatsApp?

Nao diretamente. Gmail e WhatsApp nao cumprem os requisitos do artigo 32 do RGPD para dados de saude porque nao garantem criptografia ponta-a-ponta verificavel nem controle de acesso adequado. O correto e enviar um link seguro gerado pelo CBCTHub.

Por quanto tempo devo conservar a tomografia?

Minimo cinco anos a partir da alta segundo a Lei 41/2002, ate quinze em algumas comunidades autonomas. Para imagem diagnostica de implantes muitas clinicas conservam por toda a vida util do implante.

O que acontece se eu perder um disco com dados de pacientes?

Voce tem 72 horas para notificar a AEPD e, se o risco for alto, comunicar aos pacientes afetados. Nao notificar e uma infracao muito grave com sancao de ate EUR 20 milhoes.

Preciso assinar algo com o CBCTHub?

Sim. O artigo 28 do RGPD obriga a assinar um contrato de tratamento de dados. O CBCTHub o fornece como modelo para download em /privacidad.

Recursos oficiais

  • Agencia Espanhola de Protecao de Dados (AEPD)
  • LOPDGDD 3/2018 no BOE
  • Regulamento UE 2016/679 (RGPD)
  • Lei 41/2002 de Autonomia do Paciente

Baixe o modelo DPA do CBCTHub | Nossa solucao para centros de radiologia | Planos e precos

Este artigo e informativo e nao constitui assessoria legal. Consulte um advogado especializado em protecao de dados para o seu caso especifico.

Probar visor gratisVer soluciones

Prueba CBCTHub gratis

Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.

Crear cuenta gratis

Articulos relacionados

Protecao de dados de pacientes nos EUA: guia HIPAA e HITECH para centros de radiologia dentaria

Protecao de dados de pacientes nos EUA: guia HIPAA e HITECH para centros de radiologia dentaria

Como cumprir HIPAA (Public Law 104-191), Privacy Rule, Security Rule e HITECH Act em uma clinica de imagem dentaria. PHI, BAA, multas OCR ate USD 1.5M por ano.

Protecao de dados de pacientes no Chile: Lei 19.628 e a nova Lei 21.719 para centros de radiologia dentaria

Protecao de dados de pacientes no Chile: Lei 19.628 e a nova Lei 21.719 para centros de radiologia dentaria

Guia completo sobre a Lei 19.628 vigente, a nova Lei 21.719 que entra em vigor em dezembro de 2026 e a Lei 20.584 de direitos do paciente. Como o CBCTHub ajuda.

Protecao de dados de pacientes na Argentina: guia Lei 25.326 e Lei 26.529 para centros de radiologia dentaria

Protecao de dados de pacientes na Argentina: guia Lei 25.326 e Lei 26.529 para centros de radiologia dentaria

Como cumprir a Lei 25.326 de Habeas Data, a Lei 26.529 de Direitos do Paciente, a AAIP e o reconhecimento de adequacao da UE em uma clinica dentaria. Como o CBCTHub ajuda.

CBCTHubCBCTHub

Entrega digital de CBCT. Processamento 100% local. Sem CDs, nunca.

Disponível naApp Store
Disponível noGoogle Play

Soluções

Centros de imagemRadiologistas odontológicosVisualizador CBCT online

Produto

RecursosPreçosBlogAlternativasAprendaEducaçãoNovoDesenvolvedoresAPIDemo

Suporte

Central de ajudaFAQContatosoporte@cbcthub.comStatus+56 9 7632 9096

Empresa

SobreSegurançaTermos de serviçoPolítica de privacidade

Por país

Brasil
HIPAA-readyGDPRLGPDLey 21.719

© 2026 CBCTHub. Todos os direitos reservados.

AppLab Software LLC · 1021 E Lincolnway, Cheyenne, WY 82001