Pacientes del sistema público de salud de Michoacán.

1. Expedientes a la vista de quien sea

El 2 de diciembre de 2016, un médico del sistema público de salud de Michoacán atendió a un paciente con diabetes mellitus. Registró en su expediente clínico electrónico una dentición presente con caries dental y un puntaje 15/15 en la escala Glasgow, el nivel más alto de alerta en los seres humanos resultado de tres criterios de observación clínica: respuesta ocular, respuesta verbal y respuesta motora. El médico revisó los resultados de la biometría hemática, la química sanguínea y el examen general de orina. Palpó cuello y pies; revisó ritmo cardiaco. Resultado de la consulta: descontrol hipertensión arterial sistémica, descontrol obesidad. La receta mantuvo enlistada una docena de medicamentos como captopril de 25 mg, furosemide de 40 mg, metformina de 850 mg, glimepirida de 4 mg e insulina humana inyectable. Por supuesto, el expediente incluye nombre completo, CURP, raza, situación migratoria, discapacidad en caso de presentar alguna, fecha de nacimiento, sexo, nacionalidad y dirección postal del paciente.

Imagen de la base de datos de Hova Health descubierta por el experto en ciberseguridad Bob Diachenko.

2. El administrador de los expedientes

Hova Health es una compañía mexicana que ofrece servicios tecnológicos al sector salud, como administración de expedientes clínicos electrónicos, aplicación e interpretación de estudios radiológicos o la renta de equipo médico. Entre sus clientes se encuentra la Secretaría de Salud de Michoacán, con la que firmó contratos en mayo y noviembre de 2015 (SSM-LP-025/2015-01 y MOD-01) y mayo de 2016 (SSM-LP-004/2016-01) con máximos de 43 millones de pesos y 84 millones de pesos. El miércoles 8 de agosto de 2018, Alexis Nickin, fundador y director de Hova Health, reconoció a El Economista que la compañía dejó expuestos 2.3 millones de expedientes clínicos en una base de datos disponible a través de internet que no necesitaba contraseña para ser accedida. Los expedientes incluían datos personales sensibles de ciudadanos de Michoacán, como su estado de salud y su origen étnico o racial. En la base de datos también se encontraban a la vista de quien sea (terceros no autorizados) diagnósticos y recetas.

Se trata de la exposición de datos personales sensibles más grave registrada en México. Esos datos representan la información de carácter personal más íntima y pueden provocar discriminación y daño a sus titulares (los propietarios de los datos). “En el campo privado sí pudiera ser uno de los casos de mayor envergadura que se ha conocido”, dijo Gustavo Parra Noriega, secretario de Protección de Datos Personales de la autoridad de protección de datos personales (el Inai). La confirmación oficial llegará una vez concluidos los procedimientos respectivos, que el Inai comenzó de la mano de la autoridad protección de datos personales de Michoacán (el Imaip). “Es un caso lamentable, porque además de que son datos personales son datos sensibles”, dijo Areli Yamilet Navarrete, comisionada del Imaip.

Página con las rúbricas del contrato SSM-LP-025/2015-01 entre Hova Health y la Secretaría de Salud de Michoacán. En noviembre, este contrato tuvo una ampliación de 15 por ciento.
Página con las rúbricas del contrato SSM-LP-004/2016-01 entre Hova Health y la Secretaría de Salud de Michoacán.

3. Una sanción ejemplar

“Tenemos la confirmación de que aunque sí estuvo expuesta no fue descargada” la base de datos, dijo Nickin. Puede ser que tenga razón, que la única persona que tuvo acceso a los expedientes clínicos resguardados por Hova Health haya sido el experto en ciberseguridad Bob Diachenko, quien los descubrió en línea sin contraseñas ni candados, alertó a la compañía y luego publicó un artículo sobre el tema en la red social LinkedIn. Pero no basta con que la base de datos no haya sido descargada: Alexis Nickin y su empresa fallaron en proteger la información personal más íntima de los usuarios del sistema público de salud de Michoacán. La sanción debe servir de advertencia para que otros se tomen en serio su responsabilidad a la hora de trabajar con datos personales sensibles.

Este artículo originalmente se publicó en El Economista el 12 de agosto de 2018.

Hackeos a empresas privadas

Privacidad y telecomunicaciones | Las comunicaciones privadas se intervienen sin control en México; autoridades hacen 200 requerimientos diarios

Durante cuatro semestres consecutivos, el Instituto Federal de Telecomunicaciones (IFT) ha incumplido con una norma diseñada por el propio instituto que le obliga a publicar en su sitio en internet los reportes que le entregan los operadores de telefonía sobre su colaboración con las autoridades de seguridad y justicia. Esos reportes generados por los operadores […]

Seguir leyendo
Reporte 2017. Colaboración con autoridades de seguridad y justicia. Se piden datos de usuarios 200 veces al día.

La vigilancia legal en México, a través del registro de datos de servicios de telecomunicaciones, se realiza con un desparpajo que asusta. Todo en la norma, desde su diseño hasta su aplicación, supervisión y transparencia, es un rosario de abusos, desatinos y absurdos. Las autoridades de seguridad y justicia —además de otras sin atribuciones para […]

Seguir leyendo
Reporte 2017. Colaboración con autoridades de seguridad y justicia. Autoridades con más solicitudes.

Todos los usuarios de telefonía móvil de México somos sospechosos y eso implica que nuestras comunicaciones privadas pueden ser transgredidas. Las autoridades mexicanas hicieron 75,978 solicitudes a las compañías telefónicas para que ofrecieran información de sus clientes en 2017. Fueron 200 requerimientos diarios a los operadores para que colaboraran entregando datos relacionados con el uso de las líneas telefónicas o la localización geográfica en tiempo real del dispositivo conectado a la red pública de telecomunicaciones. Miles de solicitudes se realizaron sin cumplir los requisitos de ley, pero los operadores prefieren no discutir: si una autoridad lo pide, se le entrega. Incluso si la autoridad que pide está impedida constitucionalmente, o si el funcionario que lo pide no fue designado a través de un acuerdo en el Diario Oficial de la Federación, como dicta la norma, o si la autoridad a la que representa sólo se identificó como “FG”, “TSJ”, “PGJ”, “JCA”, “JC-JO” o, simplemente, “otra”.

Seguir leyendo
Solicitudes de eliminación de enlaces a Google. Reporte de Transparencia, 2014-2018.

Un juez en Londres emitió el 13 de abril una nueva sentencia relacionada con el llamado derecho al olvido, de aplicación en la ley comunitaria europea y cuya mejor definición es el derecho de los ciudadanos de la Unión Europea a pedir a los motores de búsqueda en internet que desindexen información de carácter personal. […]

Seguir leyendo

México fue el quinto país más afectado por la extracción de datos realizada por Cambridge Analytica, de acuerdo con un comunicado difundido este 4 de abril por Facebook. La red social informó que datos de casi un millón de mexicanos formaron parte de la campaña de extracción de Cambridge Analytica, empresa dedicada a manipular a ciudadanos a través de la red social con fines electorales. En los cinco primeros lugares de la lista se encuentran, por volumen de usuarios impactados, Estados Unidos (70.6 millones), Filipinas (1.17 millones), Indonesia (1.09 millones), Reino Unido (1.07 millones) y México (789,880).

Facebook: países con mayor número de usuarios impactados por la extracción de datos de Cambridge Analytica.
Reporte publicado por Facebook el 4 de abril de 2018 como actualización del número de consumidores de la red social afectados por la filtración de Cambridge Analytica. En el reporte, México apareció como el quinto país más afectado por volumen de usuarios, con 789,880 usuarios. Imagen: Cortesía Facebook, Inc.

El régimen de protección de datos personales en España define el llamado “derecho al olvido” de la siguiente manera: «El denominado ‘derecho al olvido’ es la manifestación de los tradicionales derechos de cancelación y de oposición aplicados a los buscadores de internet. El ‘derecho al olvido‘ hace referencia al derecho a impedir la difusión de […]

Seguir leyendo