ANPD sanciona caso de 500 mil pacientes en Brasil
La ANPD abrió un proceso de sanción por la protección de datos de 500 mil pacientes. ISAC habló de un ransomware y negó fuga.
La Autoridad Nacional de Protección de Datos de Brasil instauró un proceso de sanción contra una organización social por una falla en la protección de datos de 500 mil pacientes de unidades públicas de salud. El caso involucra información vinculada a al menos seis estados y, según la cobertura local, sigue en fase de análisis sin penalidades aplicadas hasta ahora.
La Autoridad Nacional de Protección de Datos de Brasil instauró un proceso de sanción contra una organización social por una falla en la protección de datos de 500 mil pacientes de unidades públicas de salud. El caso involucra registros de atención en al menos seis estados, y suma una discusión abierta entre la versión oficial del regulador y la respuesta del operador sanitario.
Alcance del incidente
Agência Brasil informó que el ataque afectó unidades públicas de salud en Goiás, Rio Grande do Sul, Bahia, Alagoas, Piauí y Tocantins. Según esa cobertura, la exposición alcanzó a unos 500.000 pacientes, entre ellos aproximadamente 78.000 menores de edad y 47.000 personas mayores. La composición de esa base eleva la sensibilidad del caso bajo la LGPD, por el tipo de población alcanzada y por la naturaleza de la información comprometida.
También de acuerdo con Agência Brasil, los registros incluían nombre, fecha de nacimiento, histórico de exámenes, prontuarios, prescripciones, atenciones, internaciones y diagnósticos. Ese conjunto encuadra el incidente dentro de la categoría de dados pessoais sensíveis prevista por la LGPD y amplía el frente regulatorio para el Instituto Saúde e Cidadania, además de otros operadores de salud que manejan datos de residentes brasileños.
La versión del operador
Poder360 reprodujo el posicionamiento del Instituto Saúde e Cidadania, que describió el episodio como un ataque de ransomware ocurrido en enero de 2025. La entidad sostuvo que el ataque provocó la indisponibilidad temporal de sistemas administrativos mediante el cifrado de archivos, pero negó que hubiera existido vazamento de dados de pacientes.
En la misma nota, el ISAC dijo que el proceso abierto por la ANPD se encuentra aún en fase de análise y que, hasta ese momento, la autoridad no le había aplicado ninguna penalidad o sanción. Ese estado procesal deja el caso en etapa de instrucción administrativa.
El comunicado citado por Poder360 agregó que la organización recuperó sus sistemas a partir de copias de seguridad tras el ataque de ransomware. Ese dato técnico será uno de los elementos que la ANPD pueda ponderar al evaluar si las medidas de continuidad y seguridad fueron suficientes o no frente al incidente.
Qué mira ahora la ANPD
El proceso se inscribe en un tramo de mayor activación del enforcement de la ANPD sobre incidentes que involucran tratamiento de datos sensibles, especialmente en salud. La combinación de volumen, tipo de información y presencia de menores y adultos mayores coloca este expediente como un antecedente relevante para operadores con actividades en Brasil y con operaciones regionales vinculadas al cumplimiento de LGPD.
Fuentes
- Brazil's Data Protection Lawcsis.org· CSIS
- What Are the LGPD Cookie Consent Requirements?cookiechimp.com· CookieChimp
- Organização social é investigada por vazamento de dados de pacientesagenciabrasil.ebc.com.br· Agência Brasil
- ANPD instaura processo de sanção contra organização social por falha na proteção de dados de 500 mil pacientes de unidades públicas de saúdegov.br· Autoridade Nacional de Proteção de Dados (ANPD)
- ANPD apura vazamento de dados de 500 mil pacientespoder360.com.br· Poder360
- Multas LGPD 2026: quem a ANPD já sancionou e por quêturivius.com· Turivius
- NEWSLETTER PRIVACY & TECH (JUN/26)viseu.com.br· Viseu Advogados
- Brazil LGPD Compliance Guide for Organizationsampcuscyber.com· Ampcus Cyber



