TYGlobe

Investigación

Observación TYGlobe | Análisis de filtraciones de datos en instituciones médicas nacionales y extranjeras y propuestas de seguridad informática (I)

Fecha de publicación:2023-10-18 03:00:49

¿Dónde se almacena la información generada cuando acudimos al hospital para recibir atención médica, someternos a análisis clínicos, exploraciones médicas y obtener el diagnóstico? ¿Cuánto tiempo se conserva dicha información? ¿Podrá ser utilizada por terceros sin nuestro conocimiento? ¿Existe riesgo de fuga de información personal?

En los casos de fuga de información personal ocurridos en instituciones médicas, hemos observado que dichos problemas no se pueden desdeñar en absoluto. El presente artículo cita casos típicos tanto de China como del extranjero, analiza los puntos débiles existentes en la seguridad de la información de las instituciones médicas y expone las correspondientes medidas de respuesta.

I. La alta sensibilidad de la información médica provoca la gravedad de las consecuencias derivadas de su filtración.

Caso de fuga de información médica de LabMD de los Estados Unidos

El demandado en el presente caso es una institución de detección médica radicada en el Estado de Georgia, los Estados Unidos, que presta servicios de análisis de laboratorio a hospitales de todo el territorio estadounidense. La información recopilada por el demandado no solo incluye la información básica personal común, el número de seguro social, el número de tarjeta bancaria, entre otros, sino que también contiene una gran cantidad de información médica altamente sensible, como la información de análisis de laboratorio, el código de detección, el resultado de detección, la información de diagnóstico, el historial de atención médica, etc. Según las estadísticas, el demandado ha obtenido y conservado la información antes mencionada de aproximadamente 750.000 personas naturales en el transcurso del desarrollo de sus actividades operativas.

En 2008, se descubrió un estado financiero mensual perteneciente al demandado en un sitio web P2P (peer-to-peer). El referido estado cuenta con un total de 1718 páginas, que contienen información como nombres, fechas de nacimiento, números de seguro social de nueve dígitos, códigos de identificación CPT para pruebas de laboratorio, etc. de aproximadamente 9500 personas naturales.

En octubre de 2012, la policía de Sacramento de los Estados Unidos, al realizar el registro de la vivienda de un sospechoso de delito de robo de información personal de ciudadanos, descubrió 40 documentos de «estados diarios» y 9 copias de cheques que involucran a aproximadamente 682 personas. La policía sospechó que dichos documentos se filtraron desde el demandado LabMD, informó la situación a la Comisión Federal de Comercio de los Estados Unidos (FTC, por sus siglas en inglés), la cual inició una investigación contra LabMD y dictaminó una orden de sanción regulatoria contra el demandado LabMD en julio de 2016.

El presente caso ha generado un importante impacto social en los Estados Unidos. La información médica de los ciudadanos estadounidenses fue publicada de forma pública en Internet sin su pleno conocimiento. Según estadísticas oficiales, las víctimas se distribuyen por múltiples estados de todo el territorio estadounidense.

Uno de los principales puntos de controversia del caso es si la conducta de fuga de información médica constituye una lesión sustancial (substantial injury), que es el elemento esencial para determinar si la conducta del acusado es ilegal. El Juez de Laudo Preliminar (ALJ) mantuvo una posición negativa al respecto en la fase de laudo preliminar del presente caso, considerando que la fuga de dicha información no causó a las víctimas lesiones objetivas sustanciales, sino únicamente algunas lesiones subjetivas y daños morales.

En la fase de laudo final, la Comisión Federal de Comercio revocó el laudo del ALJ y determinó que la conducta de fuga de información constituye «una lesión sustancial o existe una alta probabilidad de que se configure una lesión sustancial».

La Comisión consideró que el documento de 1718 páginas contiene los códigos de pruebas de laboratorio de los pacientes, relacionados con información personal altamente sensible como el VIH, el herpes, el cáncer de próstata, los niveles de testosterona, entre otros, que fue compartido por empleados de LabMD en la red P2P durante 11 meses, período en el que cualquier persona podía descargarlo a través de software P2P. La fuga de dicha información puede provocar la suplantación de identidad de los pacientes y la apropiación indebida de sus historiales médicos, lo que ocasiona diagnósticos erróneos y pone en peligro la salud y seguridad de los pacientes. Independientemente de si dicho riesgo se materializa realmente, dado que el daño causado una vez que se produce es extremadamente grave, ya constituye un «riesgo de lesión sustancial con alta probabilidad de materialización».

Además, la información médica involucra una gran cantidad de contenido de privacidad personal, su fuga causará enormes daños psicológicos a los pacientes, lo que constituye per se un grave hecho ilícito de vulneración de derechos.

Este caso pone plenamente de manifiesto la alta sensibilidad de la información médica y su importancia en los trabajos de seguridad de la información. De conformidad con la Ley de Protección de la Información Personal de China, la información de identificación biométrica y la información de salud médica de las personas naturales se clasifican como «información personal sensible». Según lo dispuesto en la ley, se trata de información personal que, en caso de filtración o uso ilícito, puede causar fácilmente la violación de la dignidad personal de las personas naturales o el perjuicio de su seguridad personal y patrimonial; para el tratamiento de la información personal sensible, se deberá obtener el consentimiento por separado de la persona correspondiente.

Debido a su alta sensibilidad, la información médica también ha sido incluida en el ámbito de protección prioritaria por los órganos judiciales. La *Interpretación sobre varias cuestiones relativas a la aplicación de la ley en los casos penales de infracción de la información personal de los ciudadanos* establece el umbral de incriminación más bajo para la información personal sensible entre la que se incluye la información médica: bastan 50 piezas de dicha información para configurar un delito, mientras que para la información sensible general y el resto de la información, los umbrales de incriminación se fijan en 500 y 5000 piezas respectivamente.

En la rueda de prensa celebrada con motivo de la publicación de la mencionada Interpretación, el responsable del departamento competente señaló que el delito de violación de la información personal de los ciudadanos se ha convertido en el delito precedente de todos los demás tipos de delitos, tanto la extorsión, el fraude telecomunicado como otros delitos, la mayoría de ellos toman como premisa la obtención ilícita de información personal. La información de rastro de ubicación, el contenido de las comunicaciones, la información de crédito, la información patrimonial, la información de alojamiento, la información de transacciones y demás información personal sensible de los ciudadanos guardan relación con su seguridad personal y patrimonial, tras ser obtenida, vendida o suministrada ilícitamente, es muy fácil que provoque delitos conexos como el secuestro, el fraude, la extorsión, por lo que presenta una mayor peligrosidad social.

Desde la perspectiva de los órganos de seguridad pública, la represión de los delitos de violación de la información personal de los ciudadanos constituye una de las medidas más importantes para la gobernanza de los delitos cibernéticos.

II. Fuga de información «precisa» motivada por actos dolosos de personal interno y su colaboración concertada con agentes externos

Caso N.° 1 de Fuga de Información Personal de Mujeres Embarazadas y Puérperas en Nanning, Guangxi

El acusado Nong Mou era auxiliar médico del Centro de Servicios de Salud del Distrito Qingxiu de Nanning. Desde marzo de 2016, trabajaba en dicho centro desempeñando el cargo de médico orientador de salud de la mujer, encargado de la orientación sanitaria y los exámenes médicos de las mujeres en período postparto.

El acusado Yang Mou regenteaba un centro de recuperación postparto en Nanning, Región Autónoma Zhuang de Guangxi. Con el fin de obtener recursos, contactó con cinco acusados entre los que se encontraba Nong Mou para obtener información de parturientas, y les abonaba remuneración por ello.

Desde diciembre de 2017, Nong Mou accedía al Sistema «Guifu'er», sistema interno del citado centro, mediante su propio nombre de usuario y contraseña, consultaba los datos de las parturientas, se los fotografiaba y se los enviaba al acusado Yang Mou a través de WeChat. El contenido de dichos datos incluía el nombre, número de teléfono, domicilio, registros de atención prenatal, modo y lugar de parto de las parturientas, así como el sexo y fecha de nacimiento de los recién nacidos, con una media de 200 registros enviados por mes.

El juzgado constató que Nong Mou proporcionó ilegalmente un total de 1304 piezas de información personal de ciudadanos, obteniendo un beneficio ilegal de 24 000 yuanes, circunstancia que se enmarca en el supuesto de «proporcionar a terceros información fisiológica y de salud de ciudadanos obtenida en el ejercicio de sus funciones, con circunstancias graves». Por consiguiente, Nong Mou fue declarado culpable del delito de vulneración de la información personal de los ciudadanos, condenado a una pena de prisión de un año y seis meses y a una multa de 30 000 yuanes.

Caso N.º 2 de Fuga de Información de Mujeres Embarazadas y Parturientas en Nanning, Guangxi de China

Wu Moujia y Wu Mouyi gestionaban un centro de masajes sanitarios en el Distrito de Jiangnan, Nanning, Región Autónoma Zhuang de Guangxi, que prestaba servicios principalmente a parturientas.

Con el fin de ampliar la base de clientes, Wu Moujia propuso a Wei Mou, enfermera jefa del servicio de obstetricia de un hospital de Nanning, que le proporcionara información de parturientas, y se comprometió a abonarle una remuneración de 50 o 60 yuanes por cada cliente captado, así como una comisión adicional del 10% si el cliente realizaba consumos posteriores después de adquirir una tarjeta de membresía.

Entre 2018 y junio de 2020, bajo el pretexto de necesitar datos para la redacción de una tesis, Wei Mou engañaba a sus compañeros que contaban con los permisos de acceso correspondientes para que iniciaran sesión en el sistema «Estación de Enfermería» del hospital, consultaran la información de las parturientas y se la enviaran tras tomar fotografías de la misma; o bien consultaba por sí mismo la información de las parturientas en el sistema «Guifuer» del hospital a través del ordenador de oficina de su departamento y tomaba fotografías de la misma. Posteriormente, Wei Mou enviaba de forma irregular las fotografías de la información de parturientas antes mencionadas a Wu Moujia a través de WeChat. Wu Moujia y Wu Mouyi utilizaban dicha información para ordenar a sus empleados que se pusieran en contacto con las parturientas por vía telefónica con el fin de captar clientes.

Según la investigación, Wei Mou vendió a Wu Moujia y Wu Mouyi más de 500 registros de información fisiológica y de salud de parturientas, que incluyen nombre de la parturienta, domicilio familiar, número de teléfono, fecha de parto, modo de parto, entre otros datos.

El órgano fiscal consideró que Wei Mou vendió a terceros la información obtenida en el ejercicio de sus funciones, por lo que debe ser sancionado con una pena agravada de conformidad con la ley.

El 16 de diciembre de 2020, el Tribunal Popular del Distrito de Jiangnan declaró a Wei Mou, Wu Moujia y Wu Mouyi culpables del delito de violación de la información personal de los ciudadanos, y les impuso respectivamente penas que oscilan entre seis meses de prisión y diez meses de prisión con dos años de suspensión condicional de la ejecución de la pena, además de multas pecuniarias.

Las acciones ilícitas cometidas por personal interno se han convertido en la causa principal de los delitos contra la información personal en la actualidad. En la rueda de prensa sobre la *Interpretación sobre varias cuestiones relativas a la aplicación de la ley en el trámite de casos penales de delito contra la información personal de los ciudadanos*, organizada conjuntamente por el Tribunal Supremo Popular, la Procuraduría General Popular y el Ministerio de Seguridad Pública, los responsables de los departamentos pertinentes informaron que un gran número de casos de fuga de información personal de los ciudadanos son cometidos por personal interno, y la participación de personal interno también se ha detectado en numerosos casos de compraventa de información personal de los ciudadanos.

Se han constatado filtraciones de información por personal interno en muchos casos de compraventa de información personal de los ciudadanos resueltos por los órganos de seguridad pública. En la actualidad, los agentes que causan los daños más graves son principalmente el personal de sectores como la banca, la educación, la administración de industria y comercio, las telecomunicaciones, los servicios de mensajería, los valores y el comercio electrónico. En materia de prevención y control de delitos, el ataque a las fuentes del delito se ha convertido en la tarea más importante de los órganos de seguridad pública.

Con el fin de aumentar efectivamente la intensidad del castigo de dichas conductas, la interpretación judicial antes mencionada establece un castigo más severo para las «filtraciones de información cometidas por personal interno»: en caso de que concurra la circunstancia de «vender o proporcionar a terceros la información personal de los ciudadanos obtenida en el ejercicio de funciones o la prestación de servicios», los umbrales de cantidad y monto para la determinación de «circunstancias graves» se reducen a la mitad.

De conformidad con dicha interpretación, si el personal de las instituciones médicas proporciona información médica aprovechando las facilidades derivadas de sus funciones, se aplicará el criterio doble de «información sensible + sujeto especial» para determinar la constitución de delito, bastando con 25 piezas de información para tipificar el delito.

Después de que se produjera el caso de fuga de información médica en Nanning, la Procuraduría Popular del Distrito de Jiangnan de Nanning, abordando los problemas del hospital involucrado como la mala gestión de la información personal de los ciudadanos, la insuficiente restricción disciplinaria al personal empleado y la escasa educación en materia de Estado de Derecho, emitió una sugerencia de la procuraduría para instar al hospital involucrado a realizar una investigación retrospectiva sobre la situación de la gestión de la seguridad de la información, perfeccionar las medidas y los sistemas de gestión de la seguridad de la información de los pacientes y prevenir la fuga de información personal de los ciudadanos desde la fuente.

Autor del presente artículo: Li Chao