Pular para o conteúdo principal

Questão de Medicina — Legislação Profissional do Médico — INSTITUTO AOCP 2026

MedicinaLegislação Profissional do Médico
Código
qg728551
Banca
INSTITUTO AOCP
Órgão
SES-SC
Ano
2026
Nível
Superior
Cargo
Médico - Área Radiologia Intervencionista e Angiorradiologia
Em um serviço de radiologia intervencionista com telerradiologia ativa, diferentes práticas de compartilhamento e armazenamento de dados clínicos são adotadas. Considerando a Lei Geral de Proteção de Dados (LGPD), as resoluções do CFM e os requisitos técnicos de telerradiologia, assinale a alternativa correta.
  1. AO compartilhamento de imagens identificáveis entre médicos assistentes é permitido sem registro formal, desde que a finalidade seja exclusivamente assistencial.
  2. BA utilização de sistemas sem certificação digital qualificada é aceitável quando o acesso é restrito a profissionais com vínculo institucional.
  3. CO uso de assinatura digital qualificada, o controle de acesso por perfil e o registro de consentimento, quando aplicável, são medidas essenciais para conformidade legal.
  4. DO envio de exames por aplicativos de mensagens é permitido em situações de urgência, desde que não haja finalidade comercial.
  5. EA criptografia dos dados é recomendável, mas não obrigatória quando os servidores estão localizados dentro da instituição.
Revelar gabarito e comentário

GabaritoC — O uso de assinatura digital qualificada, o controle de acesso por perfil e o registro de consentimento, quando aplicável, são medidas essenciais para conformidade legal.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Telerradiologia e proteção de dados: conformidade legal na prática

Gabarito: letra C. A alternativa correta sintetiza as exigências centrais da LGPD e das resoluções do CFM para a prática da telerradiologia: o uso de assinatura digital qualificada, o controle de acesso por perfil e o registro de consentimento (quando aplicável) são medidas essenciais para a conformidade legal no tratamento de dados clínicos. As demais alternativas falham ao relativizar ou dispensar requisitos de segurança que a legislação impõe de forma cogente.

A telerradiologia é a prática médica em que exames de imagem são realizados em um local e interpretados à distância, com laudos transmitidos eletronicamente. Essa modalidade envolve o tratamento de dados pessoais sensíveis — as informações de saúde do paciente —, o que atrai a incidência da Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e das normas do Conselho Federal de Medicina (CFM) que regulamentam a prática. A LGPD classifica os dados de saúde como dados pessoais sensíveis, sujeitos a um regime de proteção mais rigoroso, que exige base legal específica para o tratamento e a adoção de medidas de segurança adequadas.

O ponto central da questão é entender que a conformidade legal não é uma escolha discricionária do serviço, mas um conjunto de obrigações cumulativas. A assinatura digital qualificada (ICP-Brasil) garante a integridade e a autenticidade dos documentos e laudos eletrônicos, sendo exigida pelo CFM para a emissão de laudos em telerradiologia. O controle de acesso por perfil assegura que apenas profissionais autorizados tenham acesso aos dados, implementando o princípio da necessidade (need-to-know). O registro do consentimento, quando a base legal do tratamento for o consentimento do titular, é uma exigência da própria LGPD, que determina que o consentimento deve ser fornecido por escrito ou por meio eletrônico e deve ser documentado.

Na prática, um serviço de radiologia intervencionista com telerradiologia ativa precisa implementar um sistema de gestão de segurança da informação que inclua: autenticação forte dos usuários, trilhas de auditoria, criptografia dos dados em trânsito e em repouso, e políticas claras de compartilhamento. O compartilhamento de imagens entre médicos assistentes, por exemplo, não dispensa o registro formal e o controle de acesso — a finalidade assistencial não afasta a necessidade de segurança. Da mesma forma, a urgência de um atendimento não autoriza o uso de canais inseguros, como aplicativos de mensagens, para o envio de exames.

A banca explora exatamente a tensão entre a finalidade legítima (assistência, urgência) e os requisitos formais de segurança. O candidato pode ser tentado a aceitar que a finalidade assistencial ou a urgência justificam a flexibilização das medidas de proteção. No entanto, a LGPD e as resoluções do CFM não fazem essa concessão: a segurança dos dados é um requisito inegociável, independentemente da finalidade ou da urgência. O que a legislação permite é a adequação das medidas ao risco, mas nunca a sua supressão.

Guarde este critério para analisar as alternativas: a conformidade legal exige medidas de segurança cumulativas e obrigatórias — assinatura digital, controle de acesso, registro de consentimento, criptografia — e nenhuma finalidade (assistencial, urgência) ou circunstância (vínculo institucional, servidor local) dispensa esses requisitos. É exatamente nessa fronteira que as alternativas se dividem.

1Medidas essenciais
Assinatura digital qualificada (ICP-Brasil)
Controle de acesso por perfil (need-to-know)
Registro de consentimento (quando aplicável)
2Requisitos inegociáveis
Criptografia (trânsito e repouso)
Trilha de auditoria
Registro formal das operações
3Não dispensam segurança
Finalidade assistencial
Urgência clínica
Vínculo institucional
Servidor local
Conformidade legal (LGPD + CFM)
LEVELsoulevel.com.br
Conformidade legal (LGPD + CFM): Medidas essenciais (Assinatura digital qualificada (ICP-Brasil), Controle de acesso por perfil (need-to-know), Registro de consentimento (quando aplicável)); Requisitos inegociáveis (Criptografia (trânsito e repouso), Trilha de auditoria, Registro formal das operações); Não dispensam segurança (Finalidade assistencial, Urgência clínica, Vínculo institucional, Servidor local)

Alternativa A — ❌ Incorreta

O erro está em afirmar que o compartilhamento de imagens identificáveis entre médicos assistentes é permitido sem registro formal. A LGPD exige que o tratamento de dados pessoais seja documentado, e o compartilhamento de dados de saúde (dados sensíveis) entre profissionais exige base legal e registro das operações de tratamento. A finalidade assistencial é uma base legal legítima (art. 7º, II, e art. 11, II, da LGPD), mas isso não dispensa o registro formal das operações, o controle de acesso e a adoção de medidas de segurança. A alternativa confunde a legitimidade da finalidade com a dispensa de formalidades.

Alternativa B — ❌ Incorreta

A alternativa afirma que sistemas sem certificação digital qualificada são aceitáveis quando o acesso é restrito a profissionais com vínculo institucional. Isso é incorreto: a certificação digital qualificada (ICP-Brasil) é exigida pelo CFM para a emissão de laudos em telerradiologia, garantindo a autenticidade e a integridade do documento. O vínculo institucional não substitui esse requisito técnico. A alternativa tenta relativizar uma exigência normativa com base em uma circunstância organizacional, o que não encontra amparo legal.

Alternativa C — ✅ Correta ⟵ GABARITO

A alternativa está correta ao elencar as três medidas essenciais para a conformidade legal: assinatura digital qualificada (exigida pelo CFM para laudos em telerradiologia, garantindo autenticidade e integridade), controle de acesso por perfil (implementando o princípio da necessidade e a segurança da informação) e registro de consentimento (quando aplicável, conforme a LGPD). Essas medidas são cumulativas e obrigatórias, e a alternativa as apresenta de forma precisa e completa.

Alternativa D — ❌ Incorreta

A alternativa afirma que o envio de exames por aplicativos de mensagens é permitido em situações de urgência, desde que não haja finalidade comercial. Isso é incorreto: aplicativos de mensagens não oferecem os requisitos de segurança exigidos para o tráfego de dados sensíveis de saúde (criptografia robusta, controle de acesso, trilha de auditoria). A urgência não autoriza o uso de canais inseguros. A alternativa confunde a urgência clínica com a dispensa de segurança da informação, o que não é aceito pela LGPD nem pelas resoluções do CFM.

Alternativa E — ❌ Incorreta

A alternativa afirma que a criptografia é recomendável, mas não obrigatória, quando os servidores estão localizados dentro da instituição. Isso é incorreto: a LGPD exige a adoção de medidas de segurança adequadas ao risco, e a criptografia é uma medida técnica fundamental para proteger os dados contra acessos não autorizados, tanto em trânsito quanto em repouso. A localização dos servidores dentro da instituição não elimina o risco de acesso indevido, e a criptografia é uma medida de proteção essencial, não meramente recomendável. A alternativa tenta relativizar uma obrigação de segurança com base em uma circunstância física.

NÃO CAIA NESSA!

A banca explora a confusão entre finalidade legítima e dispensa de segurança. As alternativas A, D e E tentam convencer o candidato de que a finalidade assistencial, a urgência ou a localização dos servidores justificam a flexibilização das medidas de proteção. Na LGPD, a segurança dos dados é um requisito inegociável: a finalidade legítima é uma base legal para o tratamento, mas nunca dispensa as medidas de segurança. Fique atento: se a alternativa diz que algo é "permitido sem registro", "aceitável" ou "recomendável, mas não obrigatório", desconfie — a lei exige medidas cumulativas e obrigatórias.

PEGA ESSA DICA!

Para questões de LGPD em saúde, memorize o tripé da conformidade: autenticidade (assinatura digital qualificada), confidencialidade (controle de acesso e criptografia) e registro (consentimento e trilhas de auditoria). Se a alternativa flexibilizar qualquer um desses três pilares, ela está incorreta. Essa tríade resolve a maioria das questões sobre proteção de dados na prática médica.

Gabarito: letra C

Link permanente: /questoes/qg728551