Logo APDCAT

Autoritat Catalana de Protecció de Dades 

Ajuda Ajuda Validador de documents Validador de documents
Data i hora oficial: dissabte 30 de maig de 2026, 04:21:25
Transparència Icono buscador La meva carpeta

Dictàmens, informes i resolucions

L’Autoritat Catalana de Protecció de Dades (APDCAT) emet informes o dictàmens amb un posicionament sobre un tema concret, en resposta a peticions d’informació o consultes formulades.

A més, emet resolucions en resposta a les reclamacions de tutela de drets formulades per les persones afectades. També resolucions sancionadores quan constata un incompliment de la normativa. Així mateix, atorga autoritzacions quan no cal informar els titulars de les dades personals sobre la recollida d’aquestes o per al manteniment íntegre de determinades dades.

En compliment de la normativa, l’APDCAT anonimitza les resolucions publicades, i modifica o suprimeix algunes referències dels dictàmens i informes per preservar la identitat de les persones o entitats que formulen les consultes.

Cercador
Totes les condicions de cerca han de complir-se
Text
Cerca només per
Tipus de document
Cerca per data
Neteja Neteja
Descriptors temàtics
  • Descriptors temàtics
S'han trobat 4.893 resultats
Manca d'anàlisi de riscos i d'adopció de mesures de seguretat (tècniques i organitzatives) adequades per protegir les dades allotjades a la plataforma corporativa de l'HCB atacada. Manca de contracte d'encarregat del tractament que prevegi els punts bàsics de l'article 28 de l'RGPD.
02/10/2025 12:48 - Registre de publicació
PS 3/2024
Barnaclínic, SA, en la seva condició de responsable del tractament de les dades allotjades a la plataforma corporativa de virtualització de l'HCB que va patir el ciberatac, no havia determinat prèviament quines eren les mesures de seguretat adequades o necessàries per protegir les seves dades, ni havia vetllat perquè l'ET les tractés de manera segura. Tampoc havia efectuat l’anàlisi de riscos corresponent, per definir les mesures de seguretat aplicables al tractament de les dades que van ser objecte del ciberatac, tal com s'exigeix als punts 1r i 2n de l'article 32 de l'RGPD. D'altra banda, l'acord subscrit entre l'HCB i Barnaclínic en data 06/04/2022 (acord multilateral de prestació de serveis entre entitats amb accés a dades personals) no disposa dels elements necessaris bàsics d'un contracte d'encarregat del tractament, en els termes establerts a l'article 28 de l'RGPD. [Aquesta resolució no és ferma atès que està recorreguda judicialment.]
16/07/2024
Exercici del dret de supressió.
02/06/2025 10:20 - Registre de publicació
PT 41/2024

La persona reclamant demanava la supressió de les seves dades personals que consten a la publicació de la llista definitiva de persones aspirants excloses d'un procés selectiu. Escau estimar la reclamació, perquè el Departament no va resoldre i notificar en forma i en termini la sol·licitud. Escau requerir al Departament que retiri la publicació de la llista definitiva de persones aspirants excloses, a l'efecte de satisfer el dret de supressió exercit i complir el principi de limitació del termini de conservació (art. 5.1.e RGPD).

16/07/2024
Manca de mesures tècniques i organitzatives adequades al risc i manca d'una anàlisi de riscos, en relació amb les dades personals que s'emmagatzemaven als sistemes d'informació de l'HCB ciberatacats.
02/06/2025 10:19 - Registre de publicació
PS 1/2024

Es resol declarar que, amb anterioritat al 05/03/2023, l'HCB no havia implementat les mesures de seguretat -tècniques i organitzatives- adequades per garantir un nivell de seguretat adequat al risc dels tractaments de dades personals que duia a terme. Tampoc havia realitzat una anàlisi de riscos per definir les mesures de seguretat requerides, tal com exigeixen els apartats 1r i 2n de l'article 32 RGPD. La plataforma informàtica que va ser objecte de ciberatac emmagatzemava informació de l'HCB i també d'altres entitats vinculades (Barnaclínic SA, CAPSBE i la FRCB-IDIBAPS); per tant, el volum i sensibilitat de la informació exigien una especial diligència en la seva custòdia i seguretat.

16/07/2024
Vulneració del principi de confidencialitat.
Diverses persones denunciants es queixen que van rebre un missatge electrònic a través de l'aplicació TokApp, sense que haguessin consentit que l'entitat denunciada cedís les seves dades a l'empresa titular de l'aplicació. S'arxiven les actuacions prèvies IP 424/2023, IP 425/2023, IP 409/2024, IP 410/2024 i IP 411/2024 perquè no es considera una comunicació de dades, ja que es tracta d'una relació contractual entre el responsable i l'encarregat del tractament.
02/06/2025 10:17 - Registre de publicació
IP 424/2023

Diverses persones denunciants es queixen que van rebre un missatge electrònic a través de l'aplicació TokApp, sense que haguessin consentit que l'entitat denunciada cedís les seves dades a l'empresa titular de l'aplicació. S'arxiven les actuacions prèvies IP 424/2023, IP 425/2023, IP 409/2024, IP 410/2024 i IP 411/2024 perquè no es considera una comunicació de dades, ja que es tracta d'una relació contractual entre el responsable i l'encarregat del tractament.

16/07/2024
Revelació de la identitat d'una persona que va formular una queixa contra una entitat.
Es declara que s'ha vulnerat el principi de minimització, per incloure dades excessives en una resolució.
02/06/2025 10:16 - Registre de publicació
PS 31/2024

La denunciant es queixava que en la resolució dictada en el context de la revocació d'una mesura de protecció d'acolliment simple d'un menor s'hi ha inclòs informació innecessària per a la seva finalitat. La resolució es va notificar íntegrament als progenitors del menor i aquests van conèixer la informació controvertida, de caràcter psicosocial, referida a la denunciant. Es declara que s'ha vulnerat el principi de minimització de dades (art. 83.5.a RGPD).

16/07/2024
Publicació de dades personals en el marc d'un procés selectiu.
02/06/2025 10:16 - Registre de publicació
PS 30/2024
 L'Ajuntament va publicar, en obert, a la seva seu electrònica, diversos anuncis que contenen les dades personals dels participants d'un procés selectiu d'agents de la policia local. 1) S'imputa una vulneració del principi de licitud, perquè l'Ajuntament va publicar les qualificacions obtingudes per les persones que no van superar el procés selectiu, i les dades de les persones que no es van presentar a les proves del procés selectiu, identificades amb el nom i cognoms i les quatre xifres del DNI, sense comptar amb cap base jurídica que legitimi la publicació o difusió d'aquesta informació. 2) S'imputa la vulneració del principi de limitació del termini de conservació perquè, en data 20/02/2024, l'Autoritat va verificar que l'Ajuntament mantenia publicats diversos anuncis, que contenen la informació personal dels participants del procés selectiu, quan ja no escau mantenir-los publicats per complir la finalitat del tractament.No MC, perquè ja adoptades: L'Ajuntament només manté publicats el document de les bases, de la convocatòria i el resultat final. Ha retirat la resta de publicacions sobre el procés selectiu.

 

16/07/2024
Desatenció del dret de supressió de les dades.
02/06/2025 10:15 - Registre de publicació
PT 127/2023

La persona reclamant es queixava de la manca d'atenció del Departament de Justícia, en relació amb la seva petició de supressió de les dades relatives al seu segon ingrés en un centre penitenciari. El Departament va estimar la seva sol·licitud mitjançant la limitació del tractament de les seves dades, atès que amb caràcter general s'han de conservar per un període màxim de 20 anys. S'estima parcialment la reclamació, atès que el Departament de Justícia no va respondre en termini la sol·licitud de la persona reclamant. No cal efectuar un pronunciament sobre el fons, atès que el departament ha estimat la sol·licitud de supressió mitjançant la limitació de les dades. Es requereix el Departament perquè en el termini de 10 dies, comptadors a partir de l'endemà de la notificació del seu escrit, acrediti que ha notificat o intentat notificar per segona vegada el seu escrit de resposta a la persona reclamant.

16/07/2024
Desatenció del dret de supressió de les dades d'antecedents policials.
02/06/2025 10:14 - Registre de publicació
PT 71/2024
S'estima parcialment la reclamació, atès que la Direcció General de la Policia del Departament d'Interior no va respondre en termini la sol·licitud del reclamant. No cal efectuar un pronunciament sobre el fons, atès que la DGP ha estimat la sol·licitud de supressió. Es requereix la DGP perquè, en el termini de 10 dies, comptadors a partir de l'endemà de la notificació de la resolució de l'APDCAT, faci efectiu el dret de supressió exercit pel reclamant.

 

16/07/2024