CiberLATAMbywhalemate

ANPD sanciona caso de 500 mil pacientes en Brasil

La ANPD abrió un proceso de sanción por la protección de datos de 500 mil pacientes. ISAC habló de un ransomware y negó fuga.

Whalemate Labs · Research asistido por IA14 de jul de 20262 min

La Autoridad Nacional de Protección de Datos de Brasil instauró un proceso de sanción contra una organización social por una falla en la protección de datos de 500 mil pacientes de unidades públicas de salud. El caso involucra información vinculada a al menos seis estados y, según la cobertura local, sigue en fase de análisis sin penalidades aplicadas hasta ahora.

La Autoridad Nacional de Protección de Datos de Brasil instauró un proceso de sanción contra una organización social por una falla en la protección de datos de 500 mil pacientes de unidades públicas de salud. El caso involucra registros de atención en al menos seis estados, y suma una discusión abierta entre la versión oficial del regulador y la respuesta del operador sanitario.

Alcance del incidente

Agência Brasil informó que el ataque afectó unidades públicas de salud en Goiás, Rio Grande do Sul, Bahia, Alagoas, Piauí y Tocantins. Según esa cobertura, la exposición alcanzó a unos 500.000 pacientes, entre ellos aproximadamente 78.000 menores de edad y 47.000 personas mayores. La composición de esa base eleva la sensibilidad del caso bajo la LGPD, por el tipo de población alcanzada y por la naturaleza de la información comprometida.

También de acuerdo con Agência Brasil, los registros incluían nombre, fecha de nacimiento, histórico de exámenes, prontuarios, prescripciones, atenciones, internaciones y diagnósticos. Ese conjunto encuadra el incidente dentro de la categoría de dados pessoais sensíveis prevista por la LGPD y amplía el frente regulatorio para el Instituto Saúde e Cidadania, además de otros operadores de salud que manejan datos de residentes brasileños.

La versión del operador

Poder360 reprodujo el posicionamiento del Instituto Saúde e Cidadania, que describió el episodio como un ataque de ransomware ocurrido en enero de 2025. La entidad sostuvo que el ataque provocó la indisponibilidad temporal de sistemas administrativos mediante el cifrado de archivos, pero negó que hubiera existido vazamento de dados de pacientes.

En la misma nota, el ISAC dijo que el proceso abierto por la ANPD se encuentra aún en fase de análise y que, hasta ese momento, la autoridad no le había aplicado ninguna penalidad o sanción. Ese estado procesal deja el caso en etapa de instrucción administrativa.

El comunicado citado por Poder360 agregó que la organización recuperó sus sistemas a partir de copias de seguridad tras el ataque de ransomware. Ese dato técnico será uno de los elementos que la ANPD pueda ponderar al evaluar si las medidas de continuidad y seguridad fueron suficientes o no frente al incidente.

Qué mira ahora la ANPD

El proceso se inscribe en un tramo de mayor activación del enforcement de la ANPD sobre incidentes que involucran tratamiento de datos sensibles, especialmente en salud. La combinación de volumen, tipo de información y presencia de menores y adultos mayores coloca este expediente como un antecedente relevante para operadores con actividades en Brasil y con operaciones regionales vinculadas al cumplimiento de LGPD.

Fuentes

Ver todas