Bairo GonzalezLeandro · Martinez

En el mundo · Salud · 8 de julio de 2026

La ANPD y los datos de 500.000 pacientes: qué exige la LGPD

En julio de 2026, la ANPD abrió un proceso sancionador por un incidente con datos de salud de 500.000 pacientes. Qué exige la LGPD a quien los guarda.

Equipo de bairogonzalez.com, a partir de la historia de Bairo · Publicado el

Un dato de salud es un dato sensible, y quien lo guarda responde por él. En julio de 2026, la Agência Nacional de Proteção de Dados (ANPD, la autoridad brasileña de protección de datos) abrió un proceso administrativo sancionador contra el Instituto Saúde e Cidadania, el Isac, una organización social que administra unidades públicas de salud en varios estados, después de un ataque que alcanzó cerca de 500.000 registros de pacientes. El proceso está en curso, y el instituto tiene derecho a defenderse.

Qué pasó

Según la ANPD, el incidente ocurrió en 2025 y lo comunicó el propio Isac. Fue un ataque de ransomware, en el que los datos son secuestrados y quedan inaccesibles. El instituto informó que cerca de 500.000 registros resultaron afectados, de los cuales aproximadamente 78.772 serían de niños y adolescentes y 47.921 de personas mayores. Los registros incluían datos de identificación y datos de salud: historial de exámenes, historias clínicas, recetas, atenciones, internaciones, diagnósticos y procedimientos.

La ANPD investiga si hubo infracción a la Lei Geral de Proteção de Dados (LGPD, la ley general de protección de datos) en cuatro puntos: la falta de medidas de seguridad adecuadas; la comunicación insuficiente a las personas afectadas, ya que el instituto se limitó a un aviso en su sitio web, sin la fecha del incidente, la naturaleza de los datos ni las medidas tomadas; la ausencia de información pública sobre el encargado de datos; y el incumplimiento de los principios de prevención y de rendición de cuentas. El Isac alegó que los invasores habrían accedido solo a información administrativa y a contratos terminados, pero, según la agencia, no presentó pruebas.

CNN Brasil informó sobre el caso el 8 de julio de 2026. El instituto tuvo diez días hábiles, a partir de la notificación, para defenderse. Si hay una condena, las sanciones del artículo 52 de la LGPD van de una advertencia a una multa de hasta el 2% de la facturación, además de la suspensión o la prohibición del tratamiento de datos.

Por qué importa

La LGPD clasifica el dato referente a la salud como dato personal sensible, con reglas de tratamiento más estrictas. La razón es simple: un diagnóstico expuesto puede costar el empleo, el crédito, la reputación y la paz. Cuando el paciente es un niño o una persona mayor, la vulnerabilidad es mayor.

El caso muestra también que la obligación no termina con el ataque. La ley pide que la persona afectada sea avisada de forma clara, con lo que ocurrió, qué datos quedaron expuestos y qué se hizo. Un aviso genérico en el sitio web, según la ANPD, no basta. Para quien desarrolla tecnología en salud, la lección es que la seguridad y la transparencia son parte del producto, y no un anexo.

En la visión de Bairo

Para Bairo Leandro Gonzalez Martinez, ninguna ganancia de acceso compensa la pérdida de confianza. En su lectura, la persona necesita saber quién ve sus datos, para qué, dónde se guardan y cómo retirar el consentimiento. Sin eso, la salud digital no se sostiene.

Es una idea que atraviesa los frentes de salud que él fundó. En Xperienc Global Labs, la segunda opinión clínica entre países solo tiene sentido con el paciente informado y los registros privados en su panel. En Hospital Triage, el asistente clínico organiza la historia de la persona para un profesional que valida, y cada dato recogido debe tener una finalidad clara. Bairo ve el acceso y la protección como dos mitades del mismo cuidado.

También recuerda que la exposición duele. Quien vio revelada su intimidad puede necesitar apoyo, y las páginas de dolor, fe y reconexión incluyen cuándo buscar ayuda profesional.

Dónde se encuentra con el ecosistema

qrqbits, otro frente fundado por Bairo, propone proteger archivos, imágenes, audios y textos con criptografía poscuántica, en capas. En la propuesta de Xperienc Global Labs, los registros clínicos quedan privados en el panel del usuario, con esa capa de protección, y BTZ Chain sirve como registro de veracidad. Es una propuesta en desarrollo; la conformidad de cada servicio con la LGPD depende de una evaluación jurídica antes de operar.

Fuentes

  • ANPD, "ANPD instaura processo de sanção contra organização social por falha na proteção de dados de 500 mil pacientes de unidades públicas de saúde" (La ANPD abre un proceso sancionador contra una organización social por fallas en la protección de datos de 500.000 pacientes de unidades públicas de salud), jul. 2026: gov.br/anpd
  • CNN Brasil, "ANPD investiga ataque cibernético que vazou dados de 500 mil pacientes" (La ANPD investiga un ciberataque que filtró datos de 500.000 pacientes), 8/7/2026: cnnbrasil.com.br
  • Presidência da República, Lei 13.709/2018 (LGPD), art. 5.º, II, art. 11 y art. 52: planalto.gov.br

Lea también