DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

NHS admite brecha de datos: enviaba información de trasplantes por pagers sin cifrar

LR
La Redacción
15 de ago de 2026 · 3 min de lectura
NHS admite brecha de datos: enviaba información de trasplantes por pagers sin cifrar

El Servicio Nacional de Salud del Reino Unido (NHS) reconoció una brecha de datos tras confirmarse que enviaba información médica sensible de pacientes en lista de trasplante a través de una red de pagers sin cifrado. El hallazgo, producto de una investigación de la BBC, expuso nombres, fechas de nacimiento y tipos de órganos ofrecidos o necesitados circulando en texto plano.

Según se informó, los datos se transmitían de forma rutinaria mediante dispositivos pager —tecnología de radiofrecuencia de los años ochenta— cuya señal puede interceptarse con equipos de bajo costo disponibles en el mercado. La investigación periodística detectó que el sistema afectaba específicamente a pacientes del programa de trasplantes, uno de los perfiles clínicos de mayor sensibilidad, dado que los datos expuestos incluyen información de salud que en la mayoría de los marcos regulatorios modernos recibe protección reforzada.

Datos confirmados al 14 de agosto de 2026

  • El NHS reconoció públicamente la existencia de la brecha tras la publicación de la investigación de la BBC.
  • Los datos transmitidos incluían: nombre completo del paciente, fecha de nacimiento y tipo de órgano involucrado (ofrecido o requerido).
  • La red de pagers utilizada no contaba con cifrado en la transmisión de datos.
  • El uso de pagers para comunicaciones clínicas era, según se informó, una práctica rutinaria y no un evento aislado.
  • No se ha confirmado públicamente si hubo acceso no autorizado efectivo a los datos interceptados.

Qué se sabe y qué falta confirmar sobre el alcance

Lo confirmado hasta ahora es que el NHS reconoció el incidente y que la práctica era sistemática, no accidental. Lo que permanece sin verificar es el número total de pacientes afectados, el período durante el cual se realizaron estas transmisiones y si la Oficina del Comisionado de Información del Reino Unido (ICO) —autoridad de control bajo el UK GDPR— ya recibió la notificación formal de la brecha. Bajo el régimen de protección de datos vigente en el Reino Unido, las organizaciones tienen 72 horas para notificar a la autoridad cuando el riesgo para los titulares es probable. Tampoco se ha informado si el NHS activó algún protocolo de notificación individual hacia los pacientes afectados.

El incidente tiene repercusión directa para la región. En Argentina, la Ley 25.326 de Protección de los Datos Personales clasifica los datos de salud como datos sensibles y exige medidas de seguridad adecuadas para su tratamiento; la AAIP puede ordenar el cese del tratamiento y aplicar sanciones ante incumplimientos. En Brasil, la Lei Geral de Proteção de Dados (LGPD) establece la misma categoría de dato sensible para información de salud y fija la obligación de notificación a la ANPD en plazos que la propia autoridad ha ido precisando mediante resoluciones. En México, la LFPDPPP y su reglamento obligan a los responsables a implementar medidas de seguridad físicas, técnicas y administrativas; el uso de canales no cifrados para datos de salud difícilmente superaría un escrutinio del INAI. El caso NHS es, en ese sentido, un espejo incómodo: los sistemas de salud pública de la región también operan con infraestructura heredada que no fue diseñada con privacidad en mente.

El próximo hito a seguir es la confirmación de si la ICO recibió la notificación formal dentro del plazo de 72 horas exigido por el UK GDPR y si iniciará una investigación sobre el alcance total del incidente.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.