Una coalición bipartidista de 44 fiscales generales de estados de EE.UU. alcanzó un acuerdo con Labcorp por US$2,3 millones y un compromiso de reformas profundas en sus prácticas de seguridad de datos, cerrando así uno de los capítulos pendientes del caso American Medical Collection Agency (AMCA), la brecha que en 2019 expuso millones de registros médicos y financieros de pacientes.
El acuerdo fue anunciado el jueves 25 de septiembre de 2026, según informó DataBreaches.net. La acción legal se originó en el incidente de AMCA, un procesador de cobros médicos externo cuyos sistemas fueron comprometidos en 2019 y que afectó a múltiples laboratorios clínicos, entre ellos Labcorp y Quest Diagnostics. La investigación coordinada por los estados apuntó a las prácticas de ciberseguridad de Labcorp como empresa que tercerizaba el procesamiento de datos a ese proveedor. Además de la multa, Labcorp deberá implementar un programa integral de seguridad de datos supervisado externamente, según se informó.
44 estados, US$2,3 millones y reformas concretas contra AMCA
- Monto de la multa: US$2,3 millones, distribuido entre los 44 estados participantes.
- Coalición: 44 fiscales generales de alcance bipartidista.
- Origen del caso: brecha de American Medical Collection Agency (AMCA), detectada en 2019.
- Compromiso adicional: reformas integrales en las prácticas de seguridad de datos de Labcorp, según se informó.
- Fecha del anuncio: 25 de septiembre de 2026.
Qué está confirmado y qué falta precisar
Está confirmado el acuerdo, la cifra de la multa y la participación de 44 estados. Lo que aún no se ha detallado públicamente es el alcance exacto de las reformas de seguridad exigidas a Labcorp: si incluyen auditorías de terceros, plazos específicos de implementación o indicadores verificables de cumplimiento. Tampoco se ha precisado el número total de titulares de datos afectados por la actuación de Labcorp en el incidente AMCA, aunque la brecha original involucró, según se informó en su momento, a millones de personas en territorio estadounidense. El acuerdo con Quest Diagnostics, también implicada en el mismo origen, tiene su propio historial de litigación separado.
El caso ilustra un patrón relevante para operadores de datos de salud en América Latina: la responsabilidad por incidentes en proveedores externos. En Brasil, la Lei Geral de Proteção de Dados (LGPD) establece en su artículo 42 la responsabilidad solidaria entre controladores y operadores cuando el daño deriva del tratamiento. En Argentina, la Agencia de Acceso a la Información Pública (AAIP) ha señalado en sus lineamientos que la tercerización no exime al responsable del fichero. En México, la LFPDPPP contempla obligaciones contractuales con encargados del tratamiento. En los tres marcos, una empresa en la posición de Labcorp —que delega el procesamiento a un tercero— mantiene deberes de diligencia debida y supervisión que no se transfieren con el contrato.
El próximo hito a seguir es la publicación del plan de reformas de seguridad comprometido por Labcorp, que determinará si el acuerdo fija un estándar replicable para otros operadores del sector salud.





