DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

Hospital de Seúl omitió divulgación de brecha por años: 830.000 registros expuestos

LR
La Redacción
25 de ago de 2026 · 2 min de lectura
Hospital de Seúl omitió divulgación de brecha por años: 830.000 registros expuestos

El Hospital Nacional Universitario de Seúl no presentó sus declaraciones obligatorias de ciberseguridad durante varios años, pese a haber sufrido una brecha que comprometió datos de al menos 830.000 personas, según informó una investigación publicada el 25 de agosto de 2026. El caso combina dos alertas simultáneas: la magnitud del incidente y la ausencia sistemática de reporte ante las autoridades.

De acuerdo con la información difundida, el hospital habría operado bajo una exención que lo exceptuaba de la obligación de presentar las declaraciones de ciberseguridad que sí rigen para el resto de los hospitales terciarios del sistema de salud surcoreano. La investigación, firmada por Ko Jae-woo y publicada por DataBreaches.net, no confirma si esa exención era legítima o si fue aplicada de manera incorrecta. Lo que sí quedó documentado es el resultado: años sin divulgación, y un incidente con alcance masivo sin notificación oportuna.

Datos confirmados del incidente

  • Afectados: al menos 830.000 personas, según se informó.
  • Organización: Hospital Nacional Universitario de Seúl (Seoul National University Hospital).
  • Tipo de institución: hospital terciario de referencia, sector salud público.
  • Omisión documentada: ausencia de declaraciones obligatorias de ciberseguridad durante múltiples años.
  • Causal declarada: condición de exención respecto de las obligaciones de reporte que aplican al resto del sector.
  • Fecha de revelación pública: 25 de agosto de 2026.

Qué se sabe y qué falta confirmar

Hasta el momento no se ha confirmado qué tipo de datos fueron comprometidos, si hubo exfiltración efectiva o acceso no autorizado sin extracción, ni qué actor estuvo detrás del incidente. Tampoco está claro si la exención que invocaba el hospital tenía respaldo normativo vigente o si se trató de un vacío de control administrativo. Lo que la investigación sí deja en evidencia es que el mecanismo de reporte falló —por diseño o por omisión— durante un período prolongado, sin que ninguna autoridad activara una alerta de seguimiento.

El patrón no es exclusivo de Corea del Sur. En América Latina, los marcos de notificación de incidentes en el sector salud presentan brechas similares. En Argentina, la Ley 25.326 de Protección de Datos Personales no establece plazos específicos de notificación de brechas, una carencia que el proyecto de reforma impulsado por la AAIP busca corregir —aunque sin sanción legislativa al cierre de esta nota. En Brasil, la LGPD (Lei 13.709/2018) fija un plazo de notificación a la ANPD en un término “razonable” desde el conocimiento del incidente, pero los registros del sector salud siguen siendo un punto débil en la cadena de cumplimiento. México, bajo la LFPDPPP, tampoco establece un plazo expreso para el sector público, donde quedan comprendidos los hospitales estatales.

El próximo hito a monitorear es si las autoridades surcoreanas abren una investigación formal sobre la validez de la exención y si imponen alguna sanción; ese resultado será referencia directa para los debates de reforma de notificación de brechas que avanzan en Argentina y Brasil durante 2026.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.