RSS Amplifier

Etica Datos y Epidemiología SEE · Jul 6, 2026

primum non nocere

0
Sign in to vote or save

Etica, Datos y Epidemiología · Etica Datos y Epidemiología SEE

En este número destacamos la brecha de seguridad detectada en UK Biobank, uno de los mayores repositorios biomédicos del mundo. Este incidente trasciende el ámbito de la ciberseguridad y plantea importantes interrogantes sobre la ética de la investigación, la protección de datos personales, la gobernanza de grandes bases de datos sanitarias, el diseño seguro de los sistemas de información y, sobre todo, la confianza que la ciudadanía deposita en el uso de sus datos de salud para la investigación y la salud pública.

La particularidad de este incidente es que la brecha de seguridad no se ha producido por un ataque externo. El problema se debió a que: 1) investigadores autorizados al acceso a la base de datos compartieron información indebidamente (descargaron y almacenaron en GitHub grandes volúmenes de datos) 2) el sistema no estaba diseñado teniendo en cuenta el principio de privacidad por diseño y 3) no se tuvieron en cuenta los principios similares a los que contempla el RGPD para el tratamiento de los datos de carácter personal.

Como consecuencia de lo anterior, los datos de 500.000 personas registradas en UK Biobank fueron puestas a la venta en el sitio de comercio electrónico chino Alibaba. A pesar de la rápida colaboración entre el Reino Unido, China y Alibaba, según una investigación del BMJ tres meses después los datos seguían estando disponibles para su descarga en el “mirror site” Software Heritage, gestionado por National Institute for Research in Digital Science and Technology, Francia.

Los datos a la venta incluían el sexo, la edad, el mes y el año de nacimiento, la situación socioeconómica, los hábitos de vida, la salud mental, el historial médico declarado por los propios interesados, la función cognitiva y datos biométricos, además de muestras hematológicas, bioquímicas, metabólicas y proteónicas, así como de datos de salud codificados según la CIE.

El hecho de que los datos no incluyesen la identificación de las personas no le quita gravedad al caso, debido a la facilidad de su reidentificación con la información que contienen.

Precisamente, un estudio reciente publicado en Nature, Disparate privacy risks from medical AI muestra como se puede ver afectada la privacidad de los pacientes cuyos datos son utilizados en el entrenamiento de los modelos de IA, por la posibilidad de su reidentificación, posibilidad mayor en los grupos infrarrepresentados. Esto tiene repercusión en el manejo de las grandes bases de datos clínicos.

En el caso de UK Biobank, además de la vulneración de los derechos de las personas afectadas y el posible daño que les pueda ocasionar en el futuro, puede también afectar de forma directa a la necesaria confianza de la población en el uso de sus datos de salud para contribuir al avance científico.

La gravedad de los hechos, nos recuerda una vez más la responsabilidad que asumimos en el tratamiento de datos personales y la necesidad de tratarlos con las máximas garantías.

El Consejo Europeo de Protección de Datos (EDPB) ha sacado a consulta el proyecto de Guidelines 1/2026 on processing of personal data for scientific research purposes. Tiene la finalidad de ayudar a resolver las dudas que surgen en el tratamiento de datos personales con fines de investigación científica a la luz del RGPD.

Cabe destacar la definición de “investigación científica” que incluye seis criterios: metodología sistemática, estándares éticos, transparencia/verificabilidad, independencia, contribución al conocimiento y valor social.

Además, incorpora la necesidad de hacer una justificación ética explícita, y de tomar medidas reforzadas de salvaguarda de la privacidad, como la pseudonimización, minimización y una gobernanza de datos muy clara.

En 2025, The BMJ publicó un estudio que analizó el impacto de los ensayos clínicos retractados en las síntesis de evidencia y en las guías de práctica clínica. Los investigadores identificaron 1.330 ensayos retractados incluidos en 847 revisiones sistemáticas y cerca de 4.000 metaanálisis. Al repetir los análisis tras excluir estos estudios, observaron cambios relevantes en los resultados. La dirección del efecto se modificó en el 8,4 % de los metaanálisis y la significación estadística en el 16 %. Además, las revisiones afectadas habían sido citadas en 157 documentos de guías de práctica clínica de distintas especialidades médicas.

La relevancia de este problema ha impulsado diversas iniciativas orientadas a mejorar la detección de publicaciones retractadas. Entre ellas destaca Retraction Watch, una iniciativa del Center for Scientific Integrity dedicada a promover la transparencia y la integridad en la investigación científica mediante el seguimiento de retractaciones y otros problemas relacionados con la publicación científica.

Diversas organizaciones implicadas en la gestión del conocimiento científico colaboran ya con Retraction Watch. Cochrane, por ejemplo, ha reforzado sus mecanismos de identificación de estudios retractados en las revisiones sistemáticas. En 2025 incorporó a su base de datos CENTRAL información procedente de Retraction Watch y Crossref para detectar y etiquetar registros retractados y, en 2026, amplió esta estrategia para identificar de forma sistemática revisiones que incluyen estudios retirados, facilitando así su reevaluación y actualización cuando sea necesario.

También Zotero, gestor bibliográfico ampliamente utilizado en el ámbito académico, se ha integrado con Retraction Watch. Gracias a esta funcionalidad, el programa comprueba automáticamente las referencias almacenadas por el usuario y genera alertas cuando detecta publicaciones retractadas, contribuyendo a prevenir su utilización en trabajos científicos, revisiones o documentos académicos.

Se ha presentado el informe El Espacio Europeo de Datos de Salud y su implementación en España por la Fundación Instituto Roche. En el informe se pone de manifiesto el gran desarrollo en España del uso primario de datos digitales de salud y de sistemas de historia clínica electrónica. No así en cuanto al uso secundario de datos de salud, con un desarrollo heterogéneo entre las distintas comunidades autónomas e instituciones sanitarias, siendo necesarios avances en cuanto a gobernanza, infraestructuras, desarrollo profesional y sensibilización social.

En la conceptualización del principio de autonomía en bioética ha predominado el enfoque puramente individualista teniendo en cuenta la dimensión personal o interna, centrada en la capacidad de una persona para tomar decisiones libres e independientes sobre sus propios intereses. Esto se ha traducido, en el ámbito del tratamiento de datos, en una especie de derecho de propiedad inalienable que tienen las personas sobre sus datos e información personal.

Pero desde una perspectiva relacional y colectiva, orientada hacia el exterior, se tiene en cuenta la relación entre las propias elecciones con los intereses colectivos y de otros individuos; en consecuencia y en relación con el tratamiento de datos personales, es preciso buscar un equilibrio entre los intereses de la persona con los intereses colectivos.

En el trabajo Conceptualizing Autonomy in an Era of Collective Data Processing: From Theory to Practice se revisan estos aspectos conceptuales de la autonomía, y se analiza el Reglamento General de Protección de Datos, la Ley de Mercados Digitales y la Ley de Datos, para identificar en qué medida hacen explícito el equilibrio entre lo individual y colectivo.

Read the original on eticadatossee.substack.com

Comments

Nothing yet. Say the first thing.

    Sign in to join the conversation.