DaVita, uno de los mayores proveedores de servicios de atención renal y diálisis de Estados Unidos, ha acordado pagar 15 millones de dólares para resolver una demanda colectiva propuesta derivada de una filtración de datos que afectó a aproximadamente 2,7 millones de personas. La empresa firmó el acuerdo de resolución, que fue aprobado por un juez del estado de Colorado la semana pasada, pero el acuerdo aún se encuentra en la fase de aprobación preliminar.
El caso está relacionado con un ataque de ransomware llevado a cabo por el grupo Interlock en abril de 2025, que tuvo como objetivo los sistemas de DaVita, empresa que gestiona más de 2.600 centros ambulatorios de diálisis en Estados Unidos. Tras descubrir el ataque, la empresa dijo que se vio obligada a volver a procedimientos manuales y a depender de sistemas de respaldo mientras respondía al incidente.
¿Qué datos quedaron expuestos?
La información incluida en la demanda y en el acuerdo de resolución indica que la filtración pudo haber expuesto los nombres y las direcciones de los pacientes, sus números de la Seguridad Social, información del seguro médico, resultados de pruebas de laboratorio relacionados con la diálisis, además de imágenes de cheques emitidos a favor de la empresa.
Después de que los atacantes no consiguieran obtener un rescate, Interlock publicó la información personal de las víctimas en la web oscura, según una de las demandas legales iniciales. De acuerdo con el Health Information Sharing and Analysis Center, el grupo utiliza un método de doble extorsión que combina el robo de datos con el cifrado de sistemas y la amenaza de filtrar la información.
El coste supera el valor del acuerdo
El artículo afirma que el ataque costó a DaVita aproximadamente 25 millones de dólares durante 2025 y también provocó la presentación de al menos diez demandas. Posteriormente, estas demandas se consolidaron en una sola demanda que ahora está siendo resuelta. En cuanto a los demandantes, el acuerdo de resolución señala que sufrieron múltiples daños, entre ellos un riesgo persistente de fraude y robo de identidad debido a la naturaleza de los datos filtrados.
DaVita describió el ataque como un incidente que gestionó con rapidez, y un portavoz de la empresa afirmó que esta es consciente de la importancia de proteger la información personal y continúa reforzando sus defensas cibernéticas. La fuente no ofrece detalles técnicos sobre esas defensas ni sobre los cambios operativos que la empresa implementó después del incidente.
¿Por qué es importante esta noticia?
El caso revela que el impacto de un ataque de ransomware contra una organización sanitaria no se limita a la interrupción de los sistemas o al coste directo de la recuperación. El regreso a los procedimientos manuales puede afectar al flujo de trabajo, mientras que la filtración de datos de pacientes añade una dimensión jurídica y de privacidad a largo plazo, especialmente cuando incluye números de la Seguridad Social, resultados de pruebas e información del seguro.
Asimismo, el vínculo del ataque con un grupo conocido por atacar al sector sanitario demuestra la importancia de proteger las copias de seguridad y de poder mantener el servicio cuando los sistemas están aislados, sin suponer que la decisión de no pagar el rescate elimina los riesgos. No obstante, la información disponible por sí sola no demuestra la causa de la filtración ni el grado de eficacia de las nuevas medidas de seguridad de DaVita, y tampoco determina todavía la responsabilidad jurídica definitiva.
El tribunal aún no ha fijado la fecha de la audiencia de aprobación final, que se celebrará el próximo año, según el artículo. Por tanto, los 15 millones de dólares representan un acuerdo propuesto, no una sentencia definitiva ni un pago garantizado de las reclamaciones en esta fase.