Logo APDCAT

Autoritat Catalana de Protecció de Dades 

Ajuda Ajuda Validador de documents Validador de documents
Data i hora oficial: dissabte 28 de febrer de 2026, 03:03:06
Transparència Icono buscador La meva carpeta

Dictàmens, informes i resolucions

L’Autoritat Catalana de Protecció de Dades (APDCAT) emet informes o dictàmens amb un posicionament sobre un tema concret, en resposta a peticions d’informació o consultes formulades.

A més, emet resolucions en resposta a les reclamacions de tutela de drets formulades per les persones afectades. També resolucions sancionadores quan constata un incompliment de la normativa. Així mateix, atorga autoritzacions quan no cal informar els titulars de les dades personals sobre la recollida d’aquestes o per al manteniment íntegre de determinades dades.

En compliment de la normativa, l’APDCAT anonimitza les resolucions publicades, i modifica o suprimeix algunes referències dels dictàmens i informes per preservar la identitat de les persones o entitats que formulen les consultes.

Cercador
Text
Cerca només per
Tipus de document
Cerca per data
Neteja Neteja
Descriptors temàtics
  • Descriptors temàtics
S'han trobat 21 resultats
Implantació de Google Workspace for Education en una escola pública de Primària.
31/10/2025 10:49 - Registre de publicació
PS 77/2024
La persona denunciant es queixava que l'escola on estava matriculat el seu fill menor de 14 anys havia decidit implantar l'eina Google Workspace for Education (GWE) perquè la utilitzessin els alumnes, sense el seu consentiment ni informació suficient. L'APDCAT resol declarar que l'escola ha comès cinc infraccions, referides a tractaments de dades dels alumnes de 5è i 6è de Primària i del personal docent, derivats de l'ús de GWE: 1) Infracció molt greu per vulneració del principi de lleialtat i transparència (les clàusules reguladores de Google estan disperses pel seu web) i infracció molt greu per proporcionar informació parcial i errònia. 2) Infracció greu per manca d'una anàlisi de riscos. 3) Infracció greu per manca d'avaluació d'impacte (AIPD). 4) Infracció greu per manca d'un contracte d'encarregat vàlid (Google s'atribueix el poder de decisió en qüestions essencials i pot modificar unilateralment les clàusules que regulen l'encàrrec). 5) Infracció greu per manca de participació del DPD en la decisió d'utilitzar GWE.
28/02/2025
Dictamen en relació amb la consulta relativa a l'objecte d’una reclamació referida al dret d’accés a informació pública per una persona que demana informació sobre el tractament de dades que du a terme una entitat de l’àmbit públic
02/06/2025 10:17 - Registre de publicació
CNS 29/2024

Als efectes de la normativa de protecció de dades, no sembla que un tercer, que no té la condició de persona afectada (art. 4.1 RGPD), hagi de tenir accés a informació sobre el tractament de dades que du a terme un responsable, en uns termes més amplis o amb major grau de detall del que podria tenir una persona que sí té aquesta condició. Entre d’altres, sobre l’accés a informació elaborada pel DPD i informació sobre procediments, protocols i instruccions de gestió de dades personals, no es desprèn de la normativa una obligació específica de donar accés a la documentació elaborada pel DPD ni, per extensió, a altra documentació relativa a procediments o protocols de gestió en matèria de protecció de dades, tenint en compte que la reclamant no seria persona afectada als efectes de la normativa de protecció de dades. Sobre l’accés a la informació relativa a les TID, tenint en compte la naturalesa, funcions i estructura organitzativa de l’entitat, aquesta podria indicar quines garanties o instruments dels previstos a l’RGPD (arts. 44 i seg.) habiliten les TID en funció del país de destinació, sense que sembli necessari ni exigible concretar amb major detall aquesta qüestió.

22/01/2025
Web municipal amb galetes, sense política de privacitat i avís legal, i sense informació del RAT i del DPD.
04/11/2024 11:39 - Registre de publicació
PS 52/2023

Es declara que l'Ajuntament ha comès 3 infraccions: 1) Una infracció per fer ús d'algunes galetes que tracten dades personals, sense haver-ne informat prèviament; 2) Una altra infracció per fer ús de galetes no necessàries, sense haver recollit el consentiment; i 3) Una tercera infracció per no publicar al web tota la informació del RAT.

D'altra banda, a l'acord d'iniciació es van arxivar els fets denunciats relatius a: 1) Manca de política de privacitat: es va arxivar perquè la informació figurava publicada al web, tot i que amb un terme diferent, però vàlid; 2) Manca d'avís legal: es va arxivar perquè, en aquest apartat d'un web, no s'inclou la informació que requereix la normativa de protecció de dades; i 3) Omissió de la informació del RAT en el portal de transparència: es va arxivar, atès que la norma només obliga a fer-ho públic per mitjans electrònics; 4) Omissió de la informació referent al delegat de protecció de dades: es va arxivar atès que no cal publicar-hi el nom i cognoms.

19/03/2024
Tractament de dades per la participació d'un Ajuntament en un Projecte de recerca europeu
04/11/2024 10:48 - Registre de publicació
CNS 47/2019

En aquest Dictamen s’analitza el contingut de la documentació aportada sobre un projecte de recerca europeu, en particular, en relació amb les següents qüestions: Determinació de la responsabilitat o, si escau, corresponsabilitat del tractament; Els fluxos informatius previstos; Les transferències internacionals de dades (TID); La seguretat; La utilització de dades anònimes o de la seudonimització. Pel que fa al tractament de les imatges captades amb càmeres per l’Ajuntament, aquest, com a responsable, ha de disposar de base jurídica suficient i ha d’assegurar el compliment de la resta d’exigències de la normativa de protecció de dades. També cal facilitar un consentiment informat en els termes de l’article 4.11, i informar els afectats (art. 13 RGPD).

18/11/2019
Transferència internacional de dades personals d'una entitat a les seves oficines ubicades fora de Catalunya
04/11/2024 10:47 - Registre de publicació
CNS 11/2019

La transferència internacional de dades a les oficines exteriors de l’entitat sobre la base de les clàusules tipus de protecció de dades adoptades per la Comissió estaria legitimada per l’article 46.2.c) de l’RGPD, si bé és necessari que els instruments en què s’incorporen aquestes clàusules s’adeqüin a la Decisió 2001/497/CE, de 15 de juny de 2001, i a l’RGPD.

 

09/04/2019
Ús dels sistemes de missatgeria instantània
04/11/2024 10:43 - Registre de publicació
CNS 54/2017

Per la informació oferta per les mateixes empreses gestores de les solucions de SMI analitzades, i dels informes i estudis que s’han pogut consultar, es desprèn que les aplicacions analitzades compleixen certs aspectes dels previstos a la Resolució 280/XI del Parlament de Catalunya, si bé en alguns aspectes, com a mínim pel que fa a la informació que s’ofereix al respecte, podria ser clarament millorable. L’anàlisi dels diferents aspectes feta respecte les tres solucions analitzades (Whatsapp, Telegram i Nepcom), en el marc de l’anàlisi general que ja s’havia fet en el Dictamen CNS 55/2016, pot ser un element a tenir en compte a l’hora d’escollir una determinada aplicació per part de les administracions públiques catalanes. Un pronunciament més precís sobre el compliment o incompliment per part d’alguna d’aquestes entitats, requeriria dur a terme un procés d’investigació o auditoria sobre aquestes entitats, que, en tot cas no correspondria fer a aquesta Autoritat sinó a l’Agència Espanyola de Protecció de Dades.

07/05/2018
Transferència internacional de dades des d'una Agència a les seves oficines ubicades fora de Catalunya
04/11/2024 10:45 - Registre de publicació
CNS 6/2018

Deixant de banda les comunicacions de dades destinades a països de la UE, així com aquelles efectuades a Argentina i Israel, les transferències preteses per l’entitat només es podran efectuar si s’aporten garanties adequades sobre la protecció que les dades rebran a la seva destinació en els termes establerts a l’article 46 de l’RGPD, atès que no s’ha declarat que els països que en seran destinataris ofereixen un nivell adequat de protecció i atès que a priori no resultaria d’aplicació cap dels supòsits excepcionals de l’article 49.1 de l’RGPD. Això, sens perjudici del compliment de la resta de principis i obligacions establerts en matèria de protecció de dades.

 

23/02/2018
Transferència internacional de dades d'una entitat a les seves oficines ubicades fora de Catalunya
04/11/2024 10:45 - Registre de publicació
CNS 5/2018

Deixant de banda les comunicacions de dades destinades a països de la UE, les transferències preteses per l’entitat només es podran efectuar si s’aporten garanties adequades sobre la protecció que les dades rebran a la seva destinació en els termes establerts a l’article 46 de l’RGPD, atès que no s’ha declarat que els països que en seran destinataris ofereixen un nivell adequat de protecció i atès que a priori no resultaria d’aplicació cap dels supòsits excepcionals de l’article 49.1 de l’RGPD. Això, sens perjudici del compliment de la resta de principis i obligacions establerts en matèria de protecció de dades.

23/02/2018
Encàrrec del tractament per a la posada en marxa d'una plataforma de participació ciutadana
04/11/2024 10:41 - Registre de publicació
CNS 82/2016
El contracte examinat d'encàrrec del tractament per a la posada en marxa d'una plataforma de participació ciutadana es pot adequar a la normativa de protecció de dades si es tenen en compte les consideracions fetes en el dictamen, en especial, les relatives a la necessitat de concretar les mesures de seguretat a implementar per l'encarregat i el destí de les dades vinculades a la prestació del servei, així com d'informar als usuaris dels aspectes relatius al tractament de les seves dades, sobretot, pel que fa a la publicació prevista. Correspon a l'ajuntament vetllar perquè les transferències internacionals de dades que puguin tenir lloc s'adeqüin a la normativa de protecció de dades.
29/01/2017
Utilització del producte Microsoft Office 365 amb els col·lectius d'una Universitat
04/11/2024 10:40 - Registre de publicació
CNS 60/2016
Tenint en compte la Decisió de la Comissió de 5 de febrer de 2010, la Resolució de l'AEPD de 9 de maig de 2014, així com l'adhesió de Microsoft a l'Escut de Privacitat, es pot considerar que el contracte d'encàrrec del tractament que podria subscriure la Universitat amb Microsoft en relació amb els serveis "Microsoft 365" i "Microsoft Azure", seguiria en principi ajustant-se a les exigències de la normativa de protecció de dades (LOPD, RLOPD i RGPD). Pel que fa a les mesures de seguretat tècniques i organitzatives per garantir la seguretat de les dades, es pot considerar que les previsions de Microsoft en relació amb els serveis "Microsoft 365" i "Microsoft Azure" poden ser, a priori, adequades al que preveu la normativa de protecció de dades tenint en compte que la implantació de les mesures previstes és objecte de certificació i auditoria per part d'un tercer independent.
28/11/2016