Si le llegó una carta sobre el incidente de Oracle Health, o si lo atendieron en un hospital de Texas cuyos registros de laboratorio pasaban por sistemas de Cerner, el punto de partida práctico es que un abogado puede leer el aviso que usted recibió. Un reporte presentado ante el Fiscal General de Texas sitúa la filtración de 2025 de los servidores antiguos de Cerner en casi 20 millones de personas, con hasta 2,992,244 residentes de Texas entre ellas. Esta página expone qué dicen los avisos, a quiénes alcanzan en Texas y qué tipo de abogado lee una carta así frente a los registros de una persona.
Estado al 7 de octubre de 2026. Los reportes de esta filtración han llegado por etapas durante más de un año; los avisos oficiales enlazados son la palabra vigente.
Obtenga un abogado de protección al consumidor en Texas — ahora
Un aviso de filtración es un documento con fechas, categorías de datos y un número de caso impreso, y esos detalles son los que deciden si algo puede hacerse. Un abogado con experiencia en Texas puede leer la carta que usted recibió frente al estado actual del litigio y explicarle qué opciones pueden existir. Llame o envíe un mensaje de texto 24/7. Conéctese con un abogado de protección al consumidor con experiencia cerca de usted. Nuestro servicio de referencia es gratuito para las personas a quienes servimos.
¿Qué ocurrió?
Oracle Health es el negocio de registros médicos antes conocido como Cerner Corporation. Los sistemas afectados fueron servidores antiguos de migración de datos de Cerner que todavía no se habían trasladado a la nube de Oracle: infraestructura más vieja que aún conservaba registros históricos de pacientes de hospitales y sistemas de salud de todo el país, incluido Texas.
Según el relato recogido en los reportes, una parte no autorizada usó credenciales de un cliente que habían sido comprometidas para llegar a esos servidores antiguos a partir de alrededor del 22 de enero de 2025, y copió datos a un servidor remoto. Oracle Health identificó el incidente alrededor del 20 de febrero de 2025.
Lo que contenían los datos copiados varía de una persona a otra. El aviso publicado por CHRISTUS Health, un sistema de salud con sede en Irving, Texas y uno de los proveedores afectados, describe las categorías como nombres, números de Seguro Social e información de registros de laboratorio, que enumera como órdenes de laboratorio, registros de banco de sangre, números de expediente médico, médicos tratantes, diagnósticos, medicamentos y resultados de pruebas. El mismo aviso indica que los datos afectados son anteriores a febrero de 2025 y que los registros de laboratorio actuales no están involucrados.
La notificación no fue rápida, y los avisos mismos explican por qué: los investigadores federales pidieron a las organizaciones afectadas retrasar la notificación a las personas mientras avanzaba la investigación. CHRISTUS indica que Oracle Health le notificó en octubre de 2025 y le entregó su lista de pacientes posiblemente afectados el 9 de diciembre de 2025, tras lo cual comenzaron a salir las cartas. Otros proveedores han llegado a sus pacientes aún más tarde.
Cómo salió a la luz la cifra de Texas
Durante la mayor parte del tiempo en que este incidente ha sido público no hubo un total. Oracle Health no dijo al principio a cuántas personas alcanzaba, y la cuenta se fue armando lentamente a partir de los reportes de cada proveedor: se ha informado que al menos 29 hospitales y sistemas de salud resultaron afectados, con cifras como 100,181 pacientes en Munson Healthcare y cerca de 30,000 en ChristianaCare reportadas por separado.
La cifra estatal salió de un registro de Texas. En la primera semana de octubre de 2026 se reportó que una actualización del sistema de reportes de filtraciones de datos del Fiscal General de Texas mostraba el incidente en casi 20 millones de personas en total y en hasta 2,992,244 residentes de Texas. Ese reporte es lo que le puso un número a la porción de Texas, y es la cuenta de residentes de Texas más alta ligada a este incidente hasta ahora.
Texas es la razón por la que la cifra existe. Bajo la Ley de Aplicación y Protección contra el Robo de Identidad de Texas, capítulo 521 del Código de Negocios y Comercio de Texas, una organización que posee o licencia datos cubiertos por la ley debe notificar al Fiscal General una filtración que alcance a por lo menos 250 residentes de Texas a más tardar el día 30 después de determinarse que ocurrió, y debe presentar ese aviso de forma electrónica. El deber de reportar es lo que convierte una cuenta como esta en un registro público y no privado.
¿A quiénes puede alcanzar?
Las personas alcanzadas por esto no son clientes de Oracle. Son pacientes: tejanos atendidos en un hospital o sistema de salud cuyos sistemas de laboratorio o de registros funcionaban con software de Cerner antes de febrero de 2025, a menudo años antes, y en muchos casos en una institución que ya no usan.
Vale la pena separar tres grupos:
- Tejanos que recibieron una carta. La carta identifica al proveedor, las categorías de datos involucradas para esa persona, un número de caso y los servicios que se ofrecen. Es el documento más útil que un abogado puede revisar.
- Tejanos que creen estar afectados pero no han recibido carta. La notificación en este asunto ha llegado en oleadas durante más de un año, y algunos proveedores alcanzaron a sus pacientes apenas en 2026. La ausencia de una carta no es por sí sola una respuesta en ningún sentido.
- Tejanos cuyo número de Seguro Social estuvo involucrado. Los avisos de los proveedores describen números de Seguro Social entre las categorías, y esa es una exposición distinta de la de un expediente médico solo, porque alcanza el crédito y la identidad y no únicamente el historial de salud.
CHRISTUS indica en su aviso que ofrece a los pacientes elegibles una membresía de dos años en servicios de monitoreo de crédito y protección de identidad, y enumera una línea telefónica dedicada y su horario en su página sobre el incidente de datos de Oracle Health, donde el número de caso de la carta sirve para inscribirse. Otros proveedores afectados han publicado sus propios avisos con sus propios términos.
¿Qué tipo de reclamo podría aplicar?
El litigio por este incidente no es hipotético ni es nuevo. Se presentaron demandas colectivas en Misuri en abril de 2025, en Texas en noviembre de 2025 — después consolidadas en procesos más amplios — y en Georgia en noviembre de 2025. Si una persona en Texas queda dentro o fuera de esos procesos es una pregunta sobre su proveedor, sus registros y sus fechas, no algo que una página de noticias pueda responder.
Los abogados que manejan asuntos de filtraciones de datos en Texas suelen describir varias preguntas distintas, y son distintas:
- Si una persona está dentro de una clase existente, o si su situación queda fuera de ella. La consolidación cambia lo que significa unirse.
- Por cuál entidad corría el deber: el proveedor de tecnología que tenía los servidores antiguos, la institución de salud que le envió los registros, o ambos. Los avisos nombran los dos tipos de organización.
- Qué muestra el aviso mismo. Las categorías de datos enumeradas para una persona, y la distancia entre la fecha de la intrusión y la fecha de la carta, son hechos impresos en la página.
- Si entra en juego la ley de registros médicos de Texas. La Ley de Privacidad de Registros Médicos de Texas, capítulo 181 del Código de Salud y Seguridad, alcanza a las entidades que manejan información de salud protegida en Texas y define a una entidad cubierta de forma más amplia que la norma federal.
- Qué vía de aplicación existe, a diferencia de un reclamo privado. El capítulo 521 lo hace cumplir el Fiscal General, que puede pedir sanciones civiles; esa es una vía de aplicación y no una recuperación personal.
Nada de eso le dice a una persona cuál es su propia posición. Es la lista de cosas que un abogado revisa con la carta en la mano.
Por qué actuar pronto puede importar
Vale la pena conocer dos relojes como hechos.
El primero es el plazo de prescripción. La sección 16.003 del Código de Práctica Civil y Recursos de Texas fija un plazo de dos años para las acciones por negligencia en general. Cómo aplica cualquier plazo de prescripción a una persona concreta, a un demandado concreto y a una fecha concreta es una de las primeras cosas que un abogado examina, y en un asunto donde la intrusión ocurrió en enero de 2025 y algunas cartas no llegaron hasta 2026, esas fechas no son intercambiables.
El segundo es práctico más que legal: las membresías de monitoreo de crédito y protección de identidad descritas en los avisos de los proveedores corren por un plazo determinado y se activan con el número de caso impreso en la carta de cada persona. Guardar la carta importa por esa razón y porque es el documento que establece qué categorías de datos estuvieron involucradas para esa persona.
Una filtración que ya está en litigio consolidado también avanza en un calendario fijado por los tribunales y no por las personas afectadas, y por eso muchas personas piden a un abogado que revise el papeleo cuanto antes.
Obtenga un abogado de protección al consumidor en Texas — ahora
Ya sea que la pregunta sea una carta que acaba de llegar, un número de Seguro Social entre las categorías enumeradas, un proveedor que no usa desde hace años, o un litigio del que ha leído y en el que no sabe si está, un abogado con experiencia en Texas puede leer el aviso real y explicarle qué opciones pueden existir. Llame o envíe un mensaje de texto 24/7. Conéctese con un abogado de protección al consumidor con experiencia cerca de usted. Si un abogado de nuestra red ofrece una consulta inicial, es gratuita. Nuestro servicio de referencia es gratuito para las personas a quienes servimos.
Fuentes
- CHRISTUS Health, aviso sobre el incidente de datos de Oracle Health — las categorías de datos, el inicio del acceso no autorizado el 22 de enero de 2025, la solicitud de las autoridades de retrasar la notificación, el aviso a CHRISTUS en octubre de 2025 y la lista de pacientes del 9 de diciembre de 2025, y la oferta de monitoreo de crédito y protección de identidad (fuente primaria).
- Legislatura de Texas, capítulo 521 del Código de Negocios y Comercio de Texas, Ley de Aplicación y Protección contra el Robo de Identidad — el deber de notificar la filtración, el requisito de reportar al Fiscal General y las disposiciones de aplicación (fuente primaria).
- Legislatura de Texas, capítulo 181 del Código de Salud y Seguridad de Texas, Privacidad de Registros Médicos — la definición de Texas de una entidad cubierta que maneja información de salud protegida (fuente primaria).
- Legislatura de Texas, sección 16.003 del Código de Práctica Civil y Recursos de Texas — el plazo de prescripción de dos años para acciones por negligencia (fuente primaria).
- “Texas AG Says Oracle Health 2025 Breach Affected 20M Individuals”, eSecurity Planet, 7 de octubre de 2026 — relato independiente del reporte en Texas, las credenciales comprometidas, el descubrimiento del 20 de febrero de 2025 y la notificación retrasada.
- “Oracle Health breach impacts more than 20 million people, 3 million in Texas”, teiss, 6 de octubre de 2026 — segundo relato independiente, con la cifra de 2,992,244 residentes de Texas reportada del sistema de filtraciones del Fiscal General, los 29 sistemas de salud afectados y las demandas colectivas de Misuri, Texas y Georgia.
- “Oracle 2025 Health Breach Compromised Data of 20 Million People”, Bloomberg, 5 de octubre de 2026 — el primer reporte de la cifra de casi 20 millones tomada del registro de Texas.
- Cobertura de HIPAA Journal sobre los reportes de cada proveedor en el incidente de Oracle Health y Cerner — el patrón de reportes de cada sistema de salud llegando por etapas.
Encuentre el abogado adecuado en Texas para esto: Abogados de Protección al Consumidor en Texas · Abogados de Atención de la Salud en Texas