Un servicio del NHS (Servicio Nacional de Salud del Reino Unido) ha admitido que los datos médicos confidenciales de pacientes trasplantados de todo el país se enviaban de forma rutinaria a través de una red de buscapersonas sin cifrar.
Una investigación de la BBC descubrió que el Servicio Nacional de Sangre y Trasplantes del Reino Unido (NHSBT, por sus siglas en inglés) enviaba los nombres, las fechas de nacimiento y los tipos de órganos que se ofrecían o se necesitaban a los miembros de los equipos de trasplante de los hospitales que utilizaban buscapersonas, sin saber que no estaban encriptados.
En 2019, el entonces secretario de Salud, Matt Hancock, anunció que el NHS en Inglaterra debería dejar de usar buscapersonas para 2021 , pero algunas partes de la organización han continuado haciéndolo.
El NHSBT expresó su profundo pesar y notificó la filtración de datos al Comisionado de Información. Añadió que ya ha dejado de enviar datos de pacientes de esta manera.
Los buscapersonas son pequeños receptores de radio que funcionan con pilas, populares en las décadas de 1980 y 1990, que pueden recibir mensajes de texto cortos, números para llamar o alertas.
Son un sistema de comunicación unidireccional y solo pueden recibir mensajes, no enviarlos, razón por la cual cayeron en desuso a medida que más y más personas comenzaron a usar teléfonos móviles.
Si bien el NHSBT no dispone de buscapersonas, utilizaba un sistema que les enviaba mensajes.
No es posible rastrear a los destinatarios de los mensajes de buscapersonas, por lo que el NHSBT afirmó que no estaba claro si se había accedido a la información no cifrada ni cuántas personas podrían haberse visto afectadas.
Los buscapersonas se usaban originalmente porque permitían compartir información rápidamente. Además, funcionan a baja frecuencia y pueden penetrar edificios y ascensores, especialmente en hospitales, que suelen tener paredes gruesas para proteger a las personas de los rayos X y otras radiaciones. También tienen una batería de larga duración.
El Servicio Nacional de Salud (NHS) tiene la obligación legal de proteger los datos de los pacientes. El Departamento de Salud añadió que, cuando aún se utilicen tecnologías obsoletas, la información de los pacientes deberá gestionarse de forma segura y de acuerdo con la normativa de protección de datos.
Como parte de nuestra investigación, la BBC encontró mensajes que iban más allá del NHSBT (Servicio Nacional de Salud del Reino Unido).
Durante 10 días, los servicios de ambulancias, hospitales y bomberos enviaron cientos de mensajes a través de la red de buscapersonas.
Se transmitieron diversos detalles, entre ellos incidentes relacionados con la salud mental, información sobre la medicación y el nombre de un paciente que intentó quitarse la vida.
NHSBTEl Servicio Nacional de Sangre y Trasplantes del Reino Unido (NHS Blood and Transplant), que coordina los trasplantes en todo el país, envió mensajes que detallaban los tipos de órganos disponibles, así como los nombres, las fechas de nacimiento, las puntuaciones de compatibilidad tisular y los factores de riesgo de inmunosupresión (CR) de las personas que recibirían los trasplantes.
El NHSBT reconoció que se trataba de una filtración de datos, tras ser alertado por la BBC.
El jefe del servicio de trasplantes de órganos, Anthony Clarkson, explicó que habían estado utilizando un sistema para comunicaciones urgentes con los equipos de trasplante, donde la rapidez es fundamental. Los mensajes se enviaban por correo electrónico, SMS y, hasta hace poco, a buscapersonas.
«Reconocemos que se trató de una filtración de datos», dijo Clarkson.
«Nos sorprendió que estos mensajes no estuvieran cifrados y que existiera esa vulnerabilidad.»
Añadió que el NHSBT ha tomado medidas urgentes para dejar de enviar mensajes con información confidencial a la red de buscapersonas y ha puesto en marcha una investigación interna «para asegurarse de que algo así no vuelva a ocurrir».

El experto en tecnología Luca Arnaboldi afirmó que la tecnología de los buscapersonas, que se remonta a la década de 1950 pero que se utilizó con mayor frecuencia a partir de la década de 1980, «nunca tuvo como objetivo la privacidad».
Luca Arnaboldi, experto en tecnología y profesor adjunto de la Universidad de Birmingham, afirmó estar muy preocupado por los riesgos que el uso de buscapersonas podría suponer para el NHS (Servicio Nacional de Salud del Reino Unido), y añadió que «nunca se concibieron para la privacidad».
«Transmite mensajes a una amplia zona, potencialmente a todo un edificio, e incluso a nivel nacional, y cualquiera puede recibirlos siempre que esté en la frecuencia correcta», añadió Arnaboldi.
«Si alguna información que contiene fuera privada, cualquiera podría estar escuchándola. Eso podría causar graves problemas de seguridad.»
«En el peor de los casos, existe un registro inauditable de la información filtrada.»
«Lo peor de todo es que no tenemos ni idea de qué podría hacer alguien con esto.»
La empresa propietaria y operadora de la red de buscapersonas afirmó que proporciona soluciones de mensajería segura y localización encriptada, y que «son los clientes quienes determinan cómo se implementan esos servicios».
Añadió que no tiene «visibilidad ni control sobre el contenido transmitido por sus clientes».
Asimismo, indicó que sus términos y condiciones dejan claro que las señales de radio pueden ser interceptadas, y aconsejó a sus clientes que no transmitan información sensible o personal a través de la radio o redes públicas.
PA MediaOtros usuarios de buscapersonas fueron el Servicio de Ambulancias del Noroeste (NWAS) y el Servicio de Ambulancias de Irlanda del Norte (NIAS), que enviaban mensajes con detalles para los equipos, como direcciones, edades de los pacientes e información médica.
Ambos servicios afirmaron que los mensajes no incluían los nombres de los pacientes, mientras que NWAS indicó que los buscapersonas se habían retirado por completo y NIAS, en gran medida.
La sanidad y la asistencia social en Irlanda del Norte son competencia descentralizada y, por lo tanto, responsabilidad del Departamento de Salud de Irlanda del Norte, en lugar del Departamento de Salud del Reino Unido.
La BBC se ha puesto en contacto con el Departamento de Salud de Irlanda del Norte para obtener comentarios al respecto.
Un portavoz de NIAS afirmó que «siempre reconocerán las mejores prácticas en todo el Reino Unido».
Un portavoz de la Oficina del Comisionado de Información declaró: «Los datos médicos de las personas son información altamente sensible; no solo se espera que se manejen con cuidado y seguridad, sino que las organizaciones también tienen una responsabilidad legal al respecto».
«El Servicio Nacional de Sangre y Trasplantes del Reino Unido nos ha informado de un incidente y estamos realizando las averiguaciones pertinentes.»
El Departamento de Salud y Asistencia Social afirmó que el NHS ha «avanzado en la sustitución de tecnología obsoleta y está trabajando para garantizar que el personal tenga acceso a herramientas digitales seguras y fiables que respalden una atención al paciente segura y de alta calidad».