Em resumo
  • Fotos de antes e depois exigem autorização específica de uso de imagem e não podem induzir a erro sobre o resultado esperado.
  • Dado de saúde é dado pessoal sensível pela LGPD, o que exige medidas de segurança reforçadas.
  • O uso de WhatsApp pessoal para dados de pacientes é um ponto de risco relevante, ainda sem jurisprudência específica, mas incompatível com o dever de segurança da informação.
  • Incidentes de segurança relevantes devem ser comunicados à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.

Duas frentes de risco costumam passar despercebidas na rotina de uma clínica de estética: a publicidade com fotos de antes e depois, usada quase todo dia nas redes sociais, e o tratamento de dados de saúde dos pacientes, muitas vezes feito por canais informais como o WhatsApp pessoal da equipe. Ambas exigem uma revisão jurídica preventiva — não apenas uma resposta depois que o problema aparece.

Roteiro de revisão da publicidade com antes e depois

Nota metodológica: pesquisa dedicada não localizou auto de infração ou precedente judicial específico sobre publicidade de antes e depois em clínica de estética (distinto do caso já comentado em publicidade antes e depois na Odontologia, que envolveu promessa de implante gratuito). O roteiro abaixo aplica diretamente os princípios do CDC sobre publicidade, na perspectiva preventiva da própria clínica.

Antes de publicar uma peça de antes e depois, a clínica deveria confirmar:

Temos tratado da publicidade que promete resultado perfeito em promessa de resultado perfeito na publicidade de clínica estética — vale a leitura complementar para quem revisa peças publicitárias da própria clínica, já que os riscos apontados ali (oferta vinculante, CDC arts. 30 e 35) se aplicam igualmente à publicidade com antes e depois.

Dado de saúde é dado sensível pela LGPD

A LGPD classifica dados referentes à saúde como dados pessoais sensíveis (art. 5º, II), o que exige base legal específica para o tratamento (art. 11) e medidas técnicas e administrativas de segurança da informação capazes de proteger os dados de acessos não autorizados, situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão.

TJ-SP — Apelação Cível 1055553-38.2025.8.26.0002 (33ª Câmara de Direito Privado, j. 22/07/2026)

Reconheceu falha na proteção de dados pessoais sensíveis que viabilizou fraude contra o consumidor, com responsabilidade objetiva e dano moral.

O caso não trata especificamente de clínica de estética, mas ilustra por analogia o padrão de responsabilização que se consolida para vazamento de dados sensíveis: falha no dever de segurança, responsabilidade objetiva do controlador e dano moral presumido. Uma clínica, ao lidar diariamente com prontuários, fotos clínicas e dados de saúde, está exposta ao mesmo tipo de responsabilização em caso de incidente.

O risco do WhatsApp pessoal com dados de pacientes

Nota metodológica: pesquisa dedicada não localizou decisão específica sobre vazamento de prontuário ou dados de saúde por WhatsApp em clínica de estética. A orientação abaixo decorre da aplicação direta do dever geral de segurança da informação previsto na LGPD, e não de um caso concreto julgado sobre o aplicativo.

É comum que fotos clínicas, resultados de exames e até prontuários circulem por WhatsApp pessoal entre a equipe da clínica — um canal sem controle de acesso corporativo, sem backup gerenciado e sujeito à perda ou extravio do próprio aparelho do profissional. Diante do dever de segurança da informação previsto na LGPD, esse tipo de prática dificulta comprovar que a clínica adotou medidas técnicas e administrativas adequadas, especialmente se o aparelho for perdido, roubado ou trocado sem apagar o histórico de conversas.

Checklist de LGPD para a clínica

Dr. Vitor Benin (OAB/PR 72.996) assessora clínicas de estética em compliance de publicidade e adequação à LGPD. Conheça a trajetória completa →

Conclusão

Publicidade e proteção de dados são duas frentes de compliance que uma clínica de estética não deveria tratar como acessórias: a primeira porque vira frequentemente objeto de disputa com pacientes insatisfeitos, a segunda porque lida com a categoria mais sensível de dado pessoal prevista na LGPD. Um roteiro de revisão simples, aplicado antes de cada campanha e revisado nos processos internos de comunicação com pacientes, reduz consideravelmente o risco de ambos os lados.