O prontuário odontológico pode ser acessado pelo próprio paciente, por quem presta o atendimento e por quem a clínica designar para tarefas que dependam daquele dado. Fora disso, o acesso passa por autorização do paciente ou do responsável, por dever legal ou por justa causa. Nenhuma norma distribui o acesso por cargo: o que existe é um dever de sigilo de quem atende, uma exigência legal de controle sobre o armazenamento e o direito do paciente de ver o próprio prontuário.

Por que o controle de acesso ao prontuário importa para a clínica

O prontuário odontológico concentra dado referente à saúde, e dado referente à saúde é dado pessoal sensível. O valor jurídico do registro é tema de prontuário odontológico tem valor jurídico. Isso muda a natureza da discussão: o dado tem titular — o paciente — e quem presta o atendimento o guarda sob responsabilidade, com dever de sigilo.

A consequência prática aparece em dois extremos, e os dois custam. Acesso largo demais expõe o dado a quem não precisa dele e transforma qualquer desentendimento de equipe em risco de sigilo quebrado. Acesso estreito demais trava a operação: quem confirma consulta não consegue contatar o paciente, quem cobra não localiza o responsável financeiro, e o atendimento para até alguém lembrar uma senha.

A responsabilidade recai sobre quem dirige a clínica. O Código de Ética Odontológica, instituído pela Resolução CFO-118/2012, trata em seu art. 14 como infração “negligenciar na orientação de seus colaboradores quanto ao sigilo profissional”. Não basta guardar sigilo: é preciso orientar quem trabalha com a clínica. Com prontuário digital e equipe em turnos, cenário cada vez mais comum nas clínicas em 2026, essa orientação passa necessariamente por definir quem pode abrir cada tela — e por registrar esse acesso.

O que a norma diz sobre sigilo e acesso ao prontuário

Quatro conjuntos de regras sustentam a discussão, e vale conhecê-los antes de decidir quem vê o quê.

O Código de Ética Odontológica, instituído pela Resolução CFO-118/2012 e em vigor desde 1º de janeiro de 2013, alcança, pelo art. 1º, o cirurgião-dentista, os profissionais técnicos e auxiliares e as pessoas jurídicas que exerçam atividades na área da odontologia. O art. 9º, VIII, lista como dever fundamental “resguardar o sigilo profissional”. O art. 14 trata como infração revelar fato sigiloso sem justa causa e negligenciar a orientação dos colaboradores — as justas causas estão descritas no próprio artigo e incluem a notificação compulsória de doença, a colaboração com a justiça nos casos previstos em lei e a perícia odontológica nos seus exatos limites. O art. 18, I, trata como infração “negar, ao paciente ou periciado, acesso a seu prontuário, deixar de lhe fornecer cópia quando solicitada”. O documento está publicado em https://website.cfo.org.br/wp-content/uploads/2018/03/codigo_etica.pdf.

A Resolução CFO-91/2009 acrescenta a titularidade: os dados contidos no prontuário pertencem ao paciente e só podem ser divulgados com sua autorização ou a de seu responsável, ou por dever legal ou justa causa (https://sistemas.cfo.org.br/visualizar/atos/RESOLU%C3%87%C3%83O/SEC/2009/91).

A Lei nº 13.709/2018, a LGPD, classifica no art. 5º, II, o dado referente à saúde como dado pessoal sensível e determina, no art. 46, que os agentes de tratamento adotem “medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados”. A Lei nº 13.787/2018, no art. 4º, determina que os meios de armazenamento de documentos digitais os protejam “do acesso, do uso, da alteração, da reprodução e da destruição não autorizados” (https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm e https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13787.htm).

Nenhuma dessas regras lista cargos. Elas fixam princípios — sigilo, titularidade, segurança, controle de acesso — e deixam para a clínica a tradução em rotina.

As categorias de acesso: quem entra e com que justificativa

O critério que costuma organizar a questão é o da necessidade: cada pessoa acessa o que a função dela exige, e nada além. Aplicado à rotina de uma clínica odontológica, ele produz cinco categorias.

CategoriaQuando o acesso se justificaO que a norma sustenta
Paciente e responsável legalSempre — é o titular do dadoArt. 18, I do Código de Ética: negar acesso ou deixar de fornecer cópia é infração; CFO-91/2009: os dados pertencem ao paciente
Dentista responsável pelo casoDurante o atendimento e depois dele, para continuidade do tratamento e defesaArt. 9º, VIII: o sigilo é dever de quem atende; CFO-91/2009: uso dentro da finalidade do atendimento
Técnico e auxiliarNa medida do que a execução do procedimento exigeArt. 1º e art. 14: o código alcança técnicos e auxiliares e cobra orientação sobre sigilo
Área administrativaApenas o dado que a tarefa pede — cadastro, contato, cobrançaLGPD, art. 5º, II, e art. 46: dado de saúde é sensível, e limitar o acesso é medida de segurança
Terceiros (convênio, auditoria e assessoria jurídica)Com autorização do paciente ou do responsável, por dever legal ou justa causaCFO-91/2009: divulgação só com autorização, dever legal ou justa causa

A tabela é um critério de organização, não uma exigência literal de norma: nenhuma das regras citadas distribui permissões por função. O que a norma cobra é o resultado — dado sensível protegido de acesso não autorizado e sigilo preservado por quem tem contato com ele.

Conheça a Capim

O titular do prontuário é o paciente, e o acesso dele não depende de justificativa. O art. 18, I, do Código de Ética trata como infração negar ao paciente acesso ao próprio prontuário ou deixar de fornecer cópia quando solicitada — a mesma previsão alcança o periciado. Na prática, o pedido do paciente é atendimento, não favor.

Quando o paciente é menor de idade ou não exerce o direito por si, quem acessa é o responsável legal: a Resolução CFO-91/2009 fala em autorização do paciente “ou a de seu responsável”. Vale registrar no cadastro quem é essa pessoa — a confusão mais comum nesse ponto não é técnica, é de cadastro desatualizado, e o pedido trava porque o prontuário segue no nome de quem já não responde por ele.

Para a clínica, o efeito é operacional: a cópia precisa sair do paciente certo, sem expor outros. O tema tem desdobramentos próprios, tratados em o paciente pode pedir uma cópia do próprio prontuário.

A equipe que atende: dentista, técnico e auxiliar

Quem atende precisa do prontuário para atender. O dentista responsável pelo caso é a referência: registra o diagnóstico, o plano e a evolução, e responde pelo que está ali. O art. 9º, VIII, do Código de Ética põe o sigilo como dever fundamental de quem tem inscrição, e o art. 1º deixa claro que o código alcança também profissionais técnicos e auxiliares e as pessoas jurídicas que exerçam atividades na odontologia. Na rotina, quem executa o procedimento ao lado do dentista acessa a parte do prontuário que o procedimento exige: preparar uma cadeira não pede a ficha completa, mas pede o histórico dos dentes envolvidos naquele tratamento.

Duas situações geram atrito com frequência. A primeira é a cobertura de horário: quando um profissional atende pelo outro, o acesso dele é ao caso do dia, e o registro precisa deixar claro quem anotou o quê. A segunda é o estágio: aluno dentro da clínica não é dono da ficha — ele acessa sob supervisão e responsabilidade de quem responde pelo atendimento, e a orientação sobre sigilo faz parte do que o art. 14 cobra da clínica.

Quem trabalha no administrativo e o que essa área não precisa ver

A área administrativa tem outra relação com o prontuário: precisa de dado do paciente, não de dado clínico. Cadastro, telefone, documento, forma de pagamento e agenda resolvem praticamente toda a rotina de recepção e de cobrança.

Isso importa por um motivo jurídico direto. A LGPD classifica, no art. 5º, II, o dado referente à saúde como dado pessoal sensível e exige, no art. 46, medidas que protejam os dados de acessos não autorizados. Entregar à recepção a ficha clínica inteira para que ela consiga marcar um retorno é o tipo de permissão larga que a norma não pede e que o risco de vazamento encontra. O conjunto dessas obrigações é tema de o que a LGPD exige de uma clínica odontológica.

A tradução disso é uma separação: dados cadastrais e financeiros de um lado, conteúdo clínico de outro, com a área administrativa acessando o primeiro. Quando a recepção precisa de um dado clínico para a rotina do dia — quanto tempo reservar para o procedimento, por exemplo —, o caminho é uma anotação de agenda, e não a ficha aberta. Definida essa fronteira, tema de como organizar a rotina da secretaria da clínica odontológica.

Terceiros, convênio e a autorização por escrito

Fora da equipe que atende e do administrativo, o acesso ao prontuário deixa de ser rotina e passa a ser exceção. A Resolução CFO-91/2009 é explícita: os dados pertencem ao paciente e só podem ser divulgados com sua autorização ou a de seu responsável, ou por dever legal ou justa causa.

Três situações comuns cabem nessa moldura. Operadora de plano odontológico ou auditoria pedindo documentos: o acesso se apoia na autorização do paciente, e o que se entrega é o documento pedido, não a pasta inteira. Assessoria jurídica ou perícia: o art. 14 do Código de Ética lista a colaboração com a justiça nos casos previstos em lei e a perícia odontológica nos seus exatos limites entre as justas causas. E familiar do paciente, que, sem procuração ou sem ser responsável legal, não tem acesso garantido. Vale evitar improviso nos três casos: o caminho mais seguro é manter um registro de autorização com data, identificação de quem autorizou e a lista do que foi compartilhado — e tratar como caso concreto, a decidir com orientação jurídica, qualquer pedido que fuja dessas molduras.

Como o controle de acesso funciona na prática

Controle de acesso é rotina, e ela se organiza em seis movimentos.

  1. Identificação individual. Cada pessoa entra com o próprio login. Conta compartilhada, do tipo “recepção” ou “clínica”, torna impossível saber quem abriu o quê.
  2. Perfil por função. O que cada pessoa pode ver decorre do que ela faz — o critério da necessidade aplicado às categorias deste texto.
  3. Registro de acesso. Quem abriu cada prontuário, quando e o que alterou.
  4. Proteção do armazenamento. No prontuário digital, o art. 4º da Lei nº 13.787/2018 exige que o meio de armazenamento proteja os documentos de acesso, uso, alteração, reprodução e destruição não autorizados.
  5. Encerramento na saída. Desligamento, afastamento longo ou troca de função encerram ou ajustam o acesso no mesmo dia.
  6. Registro do compartilhamento externo. Toda entrega a terceiro fica documentada com autorização e data.

A transição do papel para o digital tem regras próprias, tratadas em como digitalizar os prontuários de papel da clínica odontológica e em o que é prontuário eletrônico odontológico e como funciona. O acesso fora da clínica é tratado em dá para acessar o prontuário do paciente fora da clínica.

Como avaliar o controle de acesso antes de contratar um sistema

Na escolha de um sistema de gestão odontológica, o controle de acesso costuma ficar atrás de agenda, prontuário e financeiro — e é ele que responde à exigência legal de proteger dado sensível. Vale transformar o tema em perguntas diretas na demonstração: existe usuário individual por pessoa da equipe? É possível definir perfis distintos por função, de modo que a recepção não acesse o conteúdo clínico? O sistema registra quem abriu cada prontuário e o que foi alterado? A revogação do acesso de um colaborador desligado é imediata? Recursos muito específicos de permissão variam de um sistema para outro, e vale confirmar na demonstração.

A Capim é uma plataforma de gestão para clínicas odontológicas que reúne gestão, soluções financeiras e crédito ao paciente. Na prática, isso aparece em três frentes: o Capim Dash, software de gestão com agenda, prontuário eletrônico, odontograma, anamnese digital, assinatura eletrônica, financeiro e aplicativo para iOS e Android; a Maquininha Capim, com baixa automática no sistema; e o Financiamento Capim, em que o paciente parcela em até 36x e a clínica recebe à vista. A empresa foi fundada em 2021 e afirma atender mais de 12 mil clínicas — número auto-declarado pela empresa.

Conheça a Capim

Os erros que expõem o prontuário

O primeiro erro é o login compartilhado. Enquanto a equipe entra com a mesma conta, não existe registro de acesso — e, sem registro, não há como responder quem abriu o quê.

O segundo é o acesso de quem já saiu. Colaborador desligado, estagiário que encerrou o período, profissional que parou de atender: cada um deles precisa perder o acesso no mesmo dia.

O terceiro é a impressão sem destino. Cópia impressa esquecida na mesa da recepção ou descartada no lixo comum é vazamento provável e difícil de rastrear.

O quarto é enviar o prontuário inteiro quando o pedido é um documento. A ficha completa só circula quando é ela que se precisa.

O quinto é a autorização verbal para terceiro. Convênio, empresa ou familiar que pede por telefone precisa de autorização registrada — data, quem autorizou e o que foi compartilhado.

O sexto é a permissão temporária que ninguém revisa. Acesso concedido para resolver uma semana de férias costuma seguir ativo meses depois.

Perguntas frequentes

A recepção da clínica pode ver o prontuário do paciente?

A recepção precisa de dado do paciente, não do conteúdo clínico. Cadastro, contato e informações de cobrança resolvem a rotina, e é essa a parte que a área administrativa deve acessar. O conteúdo clínico entra na avaliação do dentista responsável pelo caso. O critério é o da necessidade: cada função acessa o que ela exige, e a LGPD trata o dado de saúde como sensível, o que reforça a separação.

Alguém de fora da clínica pode acessar o prontuário?

Fora da equipe que atende e do administrativo, o acesso depende de autorização do paciente ou do responsável, de dever legal ou de justa causa, conforme a Resolução CFO-91/2009. É o que cobre, por exemplo, o documento pedido por operadora ou por auditoria e a perícia odontológica. Situações que fujam dessas molduras devem ser analisadas como caso concreto, com orientação jurídica.

A clínica precisa registrar quem abriu cada prontuário?

Não há regra que determine um formato único de registro, mas o registro é o que sustenta, na prática, a exigência de proteger dado sensível de acesso não autorizado. Sem ele, a clínica não consegue demonstrar quem viu o quê, e qualquer questionamento vira memória contra memória. O registro mínimo é usuário, data, hora e o que foi alterado.

Quem pode acessar o prontuário de um paciente menor de idade?

O paciente menor de idade acessa por meio do responsável legal, a quem cabe autorizar a divulgação dos dados. Por isso vale manter o cadastro atualizado com quem responde pelo paciente naquele momento — responsável que mudou e não foi atualizado é a causa mais comum de pedido travado. Quando o paciente completa a maioridade, o titular passa a ser ele.

Quem responde quando o sigilo do prontuário é quebrado?

Quem tem inscrição responde eticamente pelo sigilo, e o Código de Ética alcança também profissionais técnicos e auxiliares e as pessoas jurídicas que exerçam atividades na odontologia. A clínica responde ainda por não orientar os colaboradores quanto ao sigilo, o que o art. 14 trata como infração. Na LGPD, o agente de tratamento que não adota medidas de segurança para proteger os dados de acesso não autorizado fica exposto às consequências previstas em lei.

Em resumo

Quem pode acessar o prontuário do paciente na clínica se decide com um critério, e não com uma lista de cargos: cada pessoa acessa o que a função dela exige. O paciente — e o responsável legal — acessam sempre, porque o dado é dele. A equipe que atende acessa a parte do prontuário que o atendimento pede. A área administrativa acessa cadastro, contato e cobrança. Terceiros acessam com autorização, dever legal ou justa causa. E o que sustenta tudo isso é rotina: login individual, perfil por função, registro de acesso e encerramento no dia da saída. Nenhuma norma distribui essas permissões por função — a exigência é sobre o resultado, e por isso a decisão é da clínica.

Fale com especialista

Sobre a autora

Carla Duarte é redatora da Capim e graduanda de Odontologia. Escreve sobre gestão, recebimento e crédito ao paciente para clínicas.