Logo APDCAT

Autoritat Catalana de Protecció de Dades 

Ajuda Ajuda Validador de documents Validador de documents
Data i hora oficial: dimarts 14 d’abril de 2026, 16:55:51
Transparència Icono buscador La meva carpeta

Dictàmens, informes i resolucions

L’Autoritat Catalana de Protecció de Dades (APDCAT) emet informes o dictàmens amb un posicionament sobre un tema concret, en resposta a peticions d’informació o consultes formulades.

A més, emet resolucions en resposta a les reclamacions de tutela de drets formulades per les persones afectades. També resolucions sancionadores quan constata un incompliment de la normativa. Així mateix, atorga autoritzacions quan no cal informar els titulars de les dades personals sobre la recollida d’aquestes o per al manteniment íntegre de determinades dades.

En compliment de la normativa, l’APDCAT anonimitza les resolucions publicades, i modifica o suprimeix algunes referències dels dictàmens i informes per preservar la identitat de les persones o entitats que formulen les consultes.

Cercador
Text
Cerca només per
Tipus de document
Cerca per data
Neteja Neteja
Descriptors temàtics
  • Descriptors temàtics
S'han trobat 4.772 resultats
Revelació de la identitat d'una persona que va formular una queixa contra una entitat.
Manca d'anàlisi de riscos i d'adopció de mesures de seguretat (tècniques i organitzatives) adequades per protegir les dades allotjades a la plataforma corporativa de l'HCB atacada. Manca de contracte d'encarregat del tractament que prevegi els punts bàsics de l'article 28 de l'RGPD.
02/10/2025 12:48 - Registre de publicació
PS 3/2024
Barnaclínic, SA, en la seva condició de responsable del tractament de les dades allotjades a la plataforma corporativa de virtualització de l'HCB que va patir el ciberatac, no havia determinat prèviament quines eren les mesures de seguretat adequades o necessàries per protegir les seves dades, ni havia vetllat perquè l'ET les tractés de manera segura. Tampoc havia efectuat l’anàlisi de riscos corresponent, per definir les mesures de seguretat aplicables al tractament de les dades que van ser objecte del ciberatac, tal com s'exigeix als punts 1r i 2n de l'article 32 de l'RGPD. D'altra banda, l'acord subscrit entre l'HCB i Barnaclínic en data 06/04/2022 (acord multilateral de prestació de serveis entre entitats amb accés a dades personals) no disposa dels elements necessaris bàsics d'un contracte d'encarregat del tractament, en els termes establerts a l'article 28 de l'RGPD. [Aquesta resolució no és ferma atès que està recorreguda judicialment.]
16/07/2024
Incompliment de les obligacions del responsable del tractament.
02/06/2025 10:13 - Registre de publicació
PS 4/2024

Es resol declarar que la Fundació de Recerca Clínic Barcelona-Institut d'Investigacions Biomèdiques August Pi i Sunyer (FRCB-IDIBAPS), en la seva condició de responsable del tractament de les dades allotjades a la plataforma de l'HCB que van ser objecte de ciberatac, no va determinar les mesures tècniques i organitzatives adequades per protegir les seves dades, ni va vetllar perquè l'HCB - com a encarregat del tractament - les implementés; no va realitzar una anàlisi de riscos en relació amb els tractaments de dades personals dels quals n'era el responsable; ni va formalitzar un contracte d'encarregat del tractament amb l'HCB, en els termes previstos a la normativa de protecció de dades.

16/07/2024
Dictamen en relació amb la consulta formulada per un Ajuntament, sobre l’obligació de nomenar un delegat de protecció de dades en una societat mercantil limitada, que gestiona el servei d’una residència i centre de dia municipal.
02/06/2025 10:16 - Registre de publicació
CNS 20/2024

La informació disponible no permet determinar amb precisió si podrien concórrer els elements previstos a l’article 37.1 de l’RGPD, o a l’article 34.1 LOPDGDD, que comporten l’obligatorietat del nomenament d’un DPD. En principi no sembla que hagi de concórrer l’obligatorietat del nomenament d’un DPD en base a les previsions de l’article 37.1, apartats a) i b). Pel que fa a la concurrència del supòsit previst a l’article 37.1.c) RGPD, l’exigència del nomenament del DPD vindria fonamentada, si escau, en el tractament de dades de categories especials (art. 9.1 RGPD), sempre que aquest tractament es dugui a terme com a part de l’activitat principal de la societat mercantil, i a gran escala. Si l’entitat mercantil o bé no tracta dades de categories especials (art. 9.1 RGPD), o no les tracta en els termes que preveu l’article 37.1.c) RGPD, tampoc no sembla que resulti obligatori el nomenament d’un DPD en aquest cas. Qüestió diferent és que es pugui nomenar un DPD com a bona pràctica, com apunta el Grup de Treball de l’Article 29 en les Directrius sobre el DPD, en atenció al tractament que s’hagi de dur a terme.

15/07/2024
Informe jurídic en relació amb la consulta formulada per un col·legi professional relativa a la implantació d’un sistema de votació electrònica
04/11/2024 11:02 - Registre de publicació
CNS 22/2024

La implantació de sistemes de votació electrònica no és contrària a la normativa de protecció de dades. Ara bé, cal que el sistema de votació electrònica emprat en el cas particular no permeti la visualització del nom i cognom, i sentit del vot, de les persones afectades en la pantalla quan el sistema de votació sigui secret.

 

Pel que fa al sistema de vot equiparable al vot a ma alçada, el fet de què es visualitzi uns segons el sentit del vot de cadascun dels votants es podria entendre que s’adequa a la normativa de protecció de dades, sempre que l’aplicatiu corresponent no conservi aquesta dada, d’acord amb l’exposat al fonament jurídic III. 

 

En qualsevol cas, respecte de cada sistema de votació, cal que el responsable del tractament determini i apliqui mesures tècniques i organitzatives adequades per garantir un nivell de seguretat adequat al risc, tenint en compte l'estat de la tècnica, els costos d'aplicació i la naturalesa, l'abast, el context i les finalitats del tractament, així com els riscos de probabilitat i gravetat variables per als drets i les llibertats de les persones físiques. En aquest sentit, es traslladen algunes consideracions generals que poden ser tingudes en compte.

15/07/2024
Informe jurídic sobre l’obligatorietat de mantenir oberta la càmera en les reunions de teletreball en format híbrid, inclosa en la proposta d’Instrucció sobre la gestió i tramitació de les sol·licituds de teletreball d’un Departament de la Generalitat
Dictamen en relació amb la consulta formulada per un Ajuntament, sobre l’obligació de nomenar un delegat de protecció de dades en una societat mercantil limitada, que gestiona el servei d’una residència i centre de dia municipal.
04/11/2024 11:02 - Registre de publicació
CNS 20/2024

La informació disponible no permet determinar amb precisió si podrien concórrer els elements previstos a l’article 37.1 de l’RGPD, o a l’article 34.1 LOPDGDD, que comporten l’obligatorietat del nomenament d’un DPD. En principi no sembla que hagi de concórrer l’obligatorietat del nomenament d’un DPD en base a les previsions de l’article 37.1, apartats a) i b). Pel que fa a la concurrència del supòsit previst a l’article 37.1.c) RGPD, l’exigència del nomenament del DPD vindria fonamentada, si escau, en el tractament de dades de categories especials (art. 9.1 RGPD), sempre que aquest tractament es dugui a terme com a part de l’activitat principal de la societat mercantil, i a gran escala. Si l’entitat mercantil o bé no tracta dades de categories especials (art. 9.1 RGPD), o no les tracta en els termes que preveu l’article 37.1.c) RGPD, tampoc no sembla que resulti obligatori el nomenament d’un DPD en aquest cas. Qüestió diferent és que es pugui nomenar un DPD com a bona pràctica, com apunta el Grup de Treball de l’Article 29 en les Directrius sobre el DPD, en atenció al tractament que s’hagi de dur a terme.

15/07/2024
Dictamen en relació amb la consulta d’un Departament de la Generalitat, sobre les funcions del DPD en relació amb altres perfils, en concret, el Responsable de Seguretat de la Informació i Protecció de Dades del mateix Departament
04/11/2024 11:02 - Registre de publicació
CNS 17/2024

El rol del DPD dins l’organització del responsable (art. 4.7 RGPD) ve determinat per l’RGPD, sense que la seva adscripció orgànica o la coexistència i col·laboració amb d’altres figures, com ara la dels “referents en protecció de dades”, o d’altres òrgans (singularment, el responsable de seguretat), pugui desvirtuar les funcions que la normativa li atribueix o la seva independència funcional. Tenint en compte la normativa aplicable, i seguint les Directrius del Grup de Treball de l’Article 29, podria ser recomanable que el Departament, en compliment del principi de responsabilitat proactiva (art. 5.2 RGPD), estableixi els casos en què cal consultar al DPD, a efectes de claredat i en els termes que s’exposen en aquest dictamen, als efectes de garantir les funcions assessores i supervisores pròpies del DPD. Atès que el Departament ha de garantir la participació del DPD en totes les qüestions relatives a la protecció de dades de forma adequada i en el temps oportú, que el DPD és l’interlocutor amb les Autoritats de protecció de dades i que té atribuïdes funcions específiques, s’hauria d’interpretar la Resolució de concurs específic en els termes apuntats en el Fonament Jurídic V d’aquest dictamen.

15/07/2024
Informe emès a petició de la Comissió de Garantia del Dret d’Accés a la Informació Pública en relació amb una reclamació per denegació de l’accés als justificants de revista militar de l'exèrcit franquista de l’any 1938 i a un informe jurídic sobre el seu accés i tractament arxivístic
09/07/2025 11:28 - Registre de publicació
IAI 16/2024
La normativa de protecció de dades personals no impediria l’accés de la persona reclamant a la informació sobre persones mortes que consti en els justificants de revista militar sol·licitats, per bé que aquest accés podria veure’s limitat, en els termes establerts a la legislació d’arxius i documents, per tractar-se d’informació que podria qualificar-se com a íntima. En tot cas, tractant-se de persones vives, no podria accedir-hi per considerar-se informació mereixedora d’una especial protecció.
11/07/2024
Dictamen en relació amb la consulta formulada per un Ajuntament, en relació amb l’accés dels membres d’una Comissió informativa especial a la informació sobre dos informes emesos per l’OAC.
04/11/2024 11:02 - Registre de publicació
CNS 8/2024

Es planteja una consulta sobre la possibilitat de facilitar als regidors de govern i de l'oposició un informe emès per OAC,  i un altre complementari, en relació a la tramitació d'un expedient de persona protegida.

 

En aquest cas, d’acord amb la informació de què es disposa, s’hauria de  denegar l’accés a la informació sobre els dos informes de l’OAC indicats ja que, en principi, no serien  pertinents ni necessaris  pel desenvolupament de les funcions com a membres de la Comissió especial d’informació pel que fa a les irregularitats en la contractació de personal i, al mateix temps, podria  comportar un perjudici per a la persona denunciant, informant o alertadora i tercers, que tenen dret a  preservar la seva identitat d’acord amb la Llei 2/2023, de 20 de febrer, reguladora de la protecció de les persones que informin sobre infraccions normatives i de lluita contra la corrupció.

11/07/2024