DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
Data GovernanceAlerta

Brecha en proveedor de salud de EE.UU. expone datos de 3,8 millones de pacientes

LR
La Redacción
7 de ago de 2026 · 5 min de lectura
Brecha en proveedor de salud de EE.UU. expone datos de 3,8 millones de pacientes

Un incidente de seguridad en Unlimited Technology Systems, empresa de gestión de ciclo de ingresos para el sector salud con sede en Montgomery, Ohio, resultó en la exposición de datos de aproximadamente 3,8 millones de pacientes. La brecha se produjo entre el 10 y el 15 de octubre de 2025, fue detectada el 19 de octubre y recién trascendió públicamente con un reporte actualizado en julio de 2026, revelando una ventana de divulgación que supera los ocho meses desde el evento original.

Qué se sabe del incidente

Unlimited Technology Systems opera como proveedor de servicios de revenue cycle management (RCM) para organizaciones del sistema de salud estadounidense. Su función implica el procesamiento de información clínica y financiera de pacientes en nombre de múltiples entidades cubiertas bajo la norma HIPAA, lo que convierte a este tipo de proveedores en un vector de alto impacto cuando sufren compromisos: un solo incidente en el eslabón tercerizado puede propagar el daño a través de toda la cadena de clientes. Según se informó, los datos involucrados corresponden a registros de salud y, potencialmente, información de identificación personal de los pacientes afectados, aunque el detalle completo de los tipos de datos comprometidos no fue divulgado en la información disponible al cierre de esta nota.

La demora entre la detección del incidente —octubre de 2025— y la divulgación pública amplia —julio de 2026— pone en el centro del debate la eficacia de los mecanismos de notificación obligatoria. Bajo HIPAA, las entidades cubiertas y sus business associates tienen plazos definidos para notificar a los afectados y al Departamento de Salud y Servicios Humanos de EE.UU. (HHS), pero la escala del impacto no siempre se conoce de forma inmediata, especialmente cuando el incidente involucra a un tercero que agrega datos de múltiples clientes.

El riesgo del modelo RCM y la cadena de custodia de datos

Los proveedores de RCM representan uno de los puntos de concentración más críticos en el ecosistema de datos de salud. Centralizan información de facturación, diagnósticos, números de seguro, datos demográficos y, en muchos casos, documentación clínica parcial. Esta arquitectura de agregación es funcional para la operación, pero multiplica el radio de impacto de cualquier compromiso. El caso de Unlimited Technology Systems no es aislado: el sector salud acumula consistentemente los costos por brecha más altos de cualquier industria, según el reporte anual de IBM Cost of a Data Breach, que en su edición 2024 ubicó el promedio en 9,77 millones de dólares por incidente en ese sector.

Desde una perspectiva de data governance, el incidente expone fallas en al menos tres dimensiones: la clasificación y el control de acceso sobre datos sensibles de pacientes en entornos de terceros, la ausencia o insuficiencia de cláusulas contractuales de notificación ágil en los acuerdos con proveedores, y la falta de monitoreo continuo sobre el data lineage —es decir, el rastro de dónde están los datos, quién los procesa y bajo qué condiciones— cuando esos datos salen del perímetro de la organización de salud original.

Implicancias para proveedores de servicios en LATAM

El modelo de tercerización de procesos de datos en salud es una práctica creciente en América Latina. En Brasil, los operadores de planos de saúde que transfieren datos a proveedores de RCM o de gestión administrativa están sujetos a la Lei Geral de Proteção de Dados (LGPD), que en su artículo 42 establece responsabilidad solidaria entre controlador y operador cuando el daño deriva de un tratamiento en violación a la ley. La Autoridade Nacional de Proteção de Dados (ANPD) ha intensificado su actividad fiscalizadora desde 2024, y un incidente de esta magnitud protagonizado por un operador local difícilmente pasaría sin consecuencias formales. En Argentina, la Ley 25.326 y su decreto reglamentario obligan a los responsables de bases de datos a adoptar medidas técnicas y organizativas para garantizar la seguridad, con responsabilidad extensible a los cesionarios. En México, la LFPDPPP y los Lineamientos del INAI en materia de seguridad aplican criterios similares de responsabilidad sobre encargados del tratamiento.

Lo que el caso de Ohio ilustra con claridad es que la debilidad regulatoria no es la causa raíz: HIPAA existe desde 1996 y tiene requisitos de seguridad administrativos, físicos y técnicos detallados. El problema es la ejecución del modelo de gestión de riesgos en terceros, un área donde incluso organizaciones con marcos maduros presentan brechas operativas significativas.

Qué deberían revisar los equipos de datos este lunes

Para los responsables de datos en organizaciones del sector salud o en proveedores que gestionan información sensible, este incidente ofrece un punto de entrada concreto para al menos tres revisiones inmediatas:

  • Inventario de proveedores con acceso a datos de pacientes o clientes: verificar si existen acuerdos de procesamiento de datos (DPA) vigentes, con cláusulas de notificación en plazos no mayores a 72 horas desde la detección, alineados con estándares como LGPD Art. 48 o GDPR Art. 33.
  • Revisión del data lineage sobre datos que salen del perímetro organizacional: ¿sabemos exactamente qué registros están en manos de qué tercero, bajo qué propósito y con qué controles de acceso? Si la respuesta no es inmediata, hay un gap de governance que documentar en el registro de riesgos.
  • Simulacro de notificación: ¿cuánto tardaría el equipo en identificar a los titulares afectados, cuantificar el alcance y activar el protocolo de comunicación? En el marco del CDMC (Cloud Data Management Capabilities) del EDM Council, la capability de Data Protection incluye explícitamente la capacidad de respuesta ante incidentes como un indicador de madurez.

Cuando 3,8 millones de registros de pacientes quedan expuestos por un proveedor que nadie menciona en el titular, la pregunta que deberían hacerse los CDOs de la región no es “¿nos puede pasar esto?” sino “¿cuánto tardaríamos en saberlo?”.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.