DATA·TRENDS
Latam
Buenos Aires, ArgentinaNewsletter
DGL Talent - El talento en datos. Lo conocemos.
PrivacidadAlerta

Robo de datos en organización de autismo en Canadá: 2.000 afectados

LR
La Redacción
26 de ago de 2026 · 2 min de lectura
Robo de datos en organización de autismo en Canadá: 2.000 afectados

Más de 2.000 personas vieron comprometida su información personal tras un ataque a Autism Services of Saskatoon, organización canadiense de la provincia de Saskatchewan. La comisionada de Información y Privacidad provincial, Grace Hession, emitió un informe con recomendaciones luego de investigar el incidente.

El caso se hizo público a través de un informe de la Saskatchewan Information and Privacy Commissioner, la autoridad de control de privacidad de esa provincia canadiense. Según se informó, el robo de datos ocurrió el año anterior a la publicación del reporte y afectó a más de 2.000 individuos vinculados a la organización. La entidad provee servicios a personas con trastorno del espectro autista, lo que implica que entre los datos expuestos podría figurar información de salud y condición de vulnerabilidad —categorías de especial sensibilidad en cualquier marco de protección de datos.

Respuesta confirmada: notificación e infraestructura reforzada

  • Más de 2.000 personas afectadas por el incidente.
  • Autism Services of Saskatoon notificó a los individuos afectados dentro de los plazos establecidos, según el informe de la comisionada Hession.
  • La organización reforzó su seguridad informática tras el evento, de acuerdo con el mismo reporte.
  • La Saskatchewan Information and Privacy Commissioner emitió recomendaciones formales como parte del proceso de investigación.

Qué se sabe y qué falta confirmar

El informe confirma que la organización cumplió con los dos pasos fundamentales exigidos post-incidente: notificación a afectados y mejora de controles técnicos. Sin embargo, la fuente disponible no detalla el vector de ataque, el tipo exacto de datos sustraídos ni si hubo notificación a terceros o autoridades federales bajo la PIPEDA —la ley federal canadiense de protección de datos del sector privado—. Tampoco se precisa si la comisionada recomendó sanciones económicas o si el informe derivará en una auditoría adicional. El contenido exacto de las recomendaciones de Hession no fue reproducido en su totalidad en la información disponible.

El caso ilustra una dinámica relevante para la región: una organización del tercer sector —sin fines de lucro, con recursos IT habitualmente acotados— como blanco de un robo de datos que involucra información de poblaciones vulnerables. En América Latina, este perfil de víctima es frecuente y rara vez cuenta con los planes de respuesta a incidentes que sí exigen marcos como la LGPD brasileña (artículo 48, que establece plazos de notificación a la ANPD y a los titulares) o la Ley 25.326 argentina, cuya autoridad de control —la AAIP— puede iniciar actuaciones de oficio ante brechas de datos sensibles. En México, el INAI ha emitido criterios específicos para entidades que tratan datos de menores o personas con discapacidad bajo la LFPDPPP.

El próximo hito a seguir es la publicación completa del informe de Grace Hession, que determinará si las recomendaciones tienen carácter vinculante y si Autism Services of Saskatoon deberá someterse a revisiones periódicas de sus controles de seguridad.

El briefing semanal de datos, privacidad e IA en LATAM

Análisis, regulación y noticias curadas. Sin ruido, directo al punto.