El National Cancer Centre Singapore (NCCS) expuso involuntariamente los datos de identidad, contacto y lugar de trabajo de pacientes con condiciones genéticas de cáncer al enviar una invitación masiva con la lista de destinatarios visible, según se informó el 19 de septiembre de 2026.
El incidente se originó en un correo electrónico de invitación a un evento denominado “Living with…” dirigido a personas con enfermedades oncológicas de origen genético. En lugar de ocultar a los destinatarios mediante copia oculta (CCO), el mensaje fue enviado con todos los contactos visibles en el campo CC, lo que expuso nombres, correos electrónicos, números de contacto y, en algunos casos, el empleador de los afectados. La información así revelada es especialmente sensible: la condición genética de cáncer es, por definición, un dato de salud que permite inferir antecedentes familiares.
Datos confirmados sobre el incidente en Singapur
- Organización involucrada: National Cancer Centre Singapore (NCCS), institución pública de referencia oncológica.
- Tipo de dato expuesto: nombre, datos de contacto y, en varios casos, lugar de trabajo de los destinatarios.
- Naturaleza del dato: condición genética de cáncer — categoría de salud de máxima sensibilidad.
- Mecanismo del fallo: uso de campo CC en lugar de CCO en un correo masivo institucional.
- Estado del incidente: calificado como “alegado” al momento de la publicación; no hay confirmación oficial pública de NCCS según se informó.
Qué se sabe y qué falta confirmar
Lo confirmado es el envío del correo con la lista de destinatarios visible y la sensibilidad de los datos involucrados. Lo que permanece sin verificar incluye la cantidad exacta de afectados, si NCCS notificó al regulador de Singapur (Personal Data Protection Commission, PDPC) dentro del plazo de tres días hábiles que exige la Personal Data Protection Act (PDPA) para brechas de datos significativas, y si la entidad activó un protocolo de respuesta ante el incidente. Tampoco se ha informado públicamente si los pacientes afectados recibieron notificación individual.
El error CC —usar copia abierta en lugar de copia oculta— es uno de los vectores de exposición más recurrentes en organizaciones de salud a nivel global, y su persistencia indica fallas en controles básicos de emisión de comunicaciones masivas. En contextos de datos de salud, el impacto no es solo legal: revelar que alguien porta una condición genética oncológica puede tener consecuencias en su entorno laboral, familiar y asegurador. En América Latina, legislaciones como la Ley 25.326 de Argentina, la LGPD de Brasil y la LFPDPPP de México clasifican los datos de salud —y con mayor razón los datos genéticos— como datos sensibles, cuyo tratamiento inadecuado habilita sanciones agravadas y, en algunos marcos, responsabilidad penal. Un incidente equivalente protagonizado por un hospital público en la región activaría, según el país, la obligación de notificar tanto a la autoridad de control como a los titulares afectados en plazos de entre 24 y 72 horas.
El próximo hito crítico es la confirmación —o ausencia— de notificación formal de NCCS ante la PDPC de Singapur, cuyo plazo obligatorio bajo la PDPA vence tres días hábiles después de que la organización tomó conocimiento del incidente.





