Logo APDCAT

Autoridad Catalana de Protección de Datos 

Ajuda Ayuda Validador de documents Validador de documentos
Fecha y hora oficial: lunes 17 agosto de 2026, 22:11:58
Transparencia Icono buscador Mi carpeta

Dictámenes, informes y resoluciones

La Autoridad Catalana de Protección de Datos (APDCAT) emite informes o dictámenes con un posicionamiento sobre un tema concreto, en respuesta a peticiones de información o consultas formuladas.

Además, emite resoluciones en respuesta a las reclamaciones de tutela de derechos formuladas por las personas afectadas. También emite resoluciones sancionadoras cuando se constata un incumplimiento de la normativa. Asimismo, otorga autorizaciones cuando no es necesario informar a los titulares de los datos personales sobre la recogida de los mismos o para el mantenimiento íntegro de determinados datos.

En cumplimiento de la normativa, la APDCAT anonimiza las resoluciones publicadas y modifica o suprime algunas referencias de los dictámenes e informes para preservar la identidad de las personas o entidades que formulan las consultas.

Buscador
Todas las condiciones de búsqueda deben cumplirse
Texto
Buscar por
Tipo de documento
Buscar por fecha
Limpiar Limpiar
Descriptores temáticos
  • Descriptores temáticos
Se han encontrado 4.945 resultados
Desatenció del dret de supressió de les dades.
02/06/2025 10:15 - Registro de publicación
PT 127/2023

La persona reclamant es queixava de la manca d'atenció del Departament de Justícia, en relació amb la seva petició de supressió de les dades relatives al seu segon ingrés en un centre penitenciari. El Departament va estimar la seva sol·licitud mitjançant la limitació del tractament de les seves dades, atès que amb caràcter general s'han de conservar per un període màxim de 20 anys. S'estima parcialment la reclamació, atès que el Departament de Justícia no va respondre en termini la sol·licitud de la persona reclamant. No cal efectuar un pronunciament sobre el fons, atès que el departament ha estimat la sol·licitud de supressió mitjançant la limitació de les dades. Es requereix el Departament perquè en el termini de 10 dies, comptadors a partir de l'endemà de la notificació del seu escrit, acrediti que ha notificat o intentat notificar per segona vegada el seu escrit de resposta a la persona reclamant.

16/07/2024
Desatenció del dret de supressió de les dades d'antecedents policials.
02/06/2025 10:14 - Registro de publicación
PT 71/2024
S'estima parcialment la reclamació, atès que la Direcció General de la Policia del Departament d'Interior no va respondre en termini la sol·licitud del reclamant. No cal efectuar un pronunciament sobre el fons, atès que la DGP ha estimat la sol·licitud de supressió. Es requereix la DGP perquè, en el termini de 10 dies, comptadors a partir de l'endemà de la notificació de la resolució de l'APDCAT, faci efectiu el dret de supressió exercit pel reclamant.

 

16/07/2024
Incompliment de les obligacions del responsable del tractament.
02/06/2025 10:14 - Registro de publicación
PS 2/2024

Es resol declarar que el Consorci d'Atenció Primària de Salut Barcelona Esquerra (CAPSBE), en la seva condició de responsable del tractament de les dades allotjades a la plataforma de l'HCB que va ser objecte de ciberatac, no va determinar les mesures tècniques i organitzatives adequades per protegir les seves dades, ni va vetllar perquè l'HCB - com a encarregat del tractament - les implementés; no va realitzar una anàlisi de riscos en relació amb els tractaments de dades personals dels quals n'era el responsable; ni va formalitzar un contracte d'encarregat del tractament amb l'HCB, en els termes previstos a la normativa de protecció de dades personals.

16/07/2024
Accés a expedient de serveis socials.
02/06/2025 10:14 - Registro de publicación
PT 14/2024

Estimació parcial de la reclamació. Escau estimar la reclamació pel que fa a la forma, atès que l'entitat no va respondre en termini la sol·licitud del reclamant. Escau desestimar la reclamació pel que fa al fons, atès que l'entitat reclamada va fer efectiu el dret d'accés exercit pel reclamant, en la mesura que li va entregar la informació sobre la seva persona, que no estava afectada per cap causa legal de denegació.

16/07/2024
Incompliment de les obligacions del responsable del tractament.
02/06/2025 10:13 - Registro de publicación
PS 4/2024

Es resol declarar que la Fundació de Recerca Clínic Barcelona-Institut d'Investigacions Biomèdiques August Pi i Sunyer (FRCB-IDIBAPS), en la seva condició de responsable del tractament de les dades allotjades a la plataforma de l'HCB que van ser objecte de ciberatac, no va determinar les mesures tècniques i organitzatives adequades per protegir les seves dades, ni va vetllar perquè l'HCB - com a encarregat del tractament - les implementés; no va realitzar una anàlisi de riscos en relació amb els tractaments de dades personals dels quals n'era el responsable; ni va formalitzar un contracte d'encarregat del tractament amb l'HCB, en els termes previstos a la normativa de protecció de dades.

16/07/2024
Informe jurídic sobre l’obligatorietat de mantenir oberta la càmera en les reunions de teletreball en format híbrid, inclosa en la proposta d’Instrucció sobre la gestió i tramitació de les sol·licituds de teletreball d’un Departament de la Generalitat
Dictamen en relació amb la consulta formulada per un Ajuntament, sobre l’obligació de nomenar un delegat de protecció de dades en una societat mercantil limitada, que gestiona el servei d’una residència i centre de dia municipal.
02/06/2025 10:16 - Registro de publicación
CNS 20/2024

La informació disponible no permet determinar amb precisió si podrien concórrer els elements previstos a l’article 37.1 de l’RGPD, o a l’article 34.1 LOPDGDD, que comporten l’obligatorietat del nomenament d’un DPD. En principi no sembla que hagi de concórrer l’obligatorietat del nomenament d’un DPD en base a les previsions de l’article 37.1, apartats a) i b). Pel que fa a la concurrència del supòsit previst a l’article 37.1.c) RGPD, l’exigència del nomenament del DPD vindria fonamentada, si escau, en el tractament de dades de categories especials (art. 9.1 RGPD), sempre que aquest tractament es dugui a terme com a part de l’activitat principal de la societat mercantil, i a gran escala. Si l’entitat mercantil o bé no tracta dades de categories especials (art. 9.1 RGPD), o no les tracta en els termes que preveu l’article 37.1.c) RGPD, tampoc no sembla que resulti obligatori el nomenament d’un DPD en aquest cas. Qüestió diferent és que es pugui nomenar un DPD com a bona pràctica, com apunta el Grup de Treball de l’Article 29 en les Directrius sobre el DPD, en atenció al tractament que s’hagi de dur a terme.

15/07/2024
Dictamen en relació amb la consulta d’un Departament de la Generalitat, sobre les funcions del DPD en relació amb altres perfils, en concret, el Responsable de Seguretat de la Informació i Protecció de Dades del mateix Departament
04/11/2024 11:02 - Registro de publicación
CNS 17/2024

El rol del DPD dins l’organització del responsable (art. 4.7 RGPD) ve determinat per l’RGPD, sense que la seva adscripció orgànica o la coexistència i col·laboració amb d’altres figures, com ara la dels “referents en protecció de dades”, o d’altres òrgans (singularment, el responsable de seguretat), pugui desvirtuar les funcions que la normativa li atribueix o la seva independència funcional. Tenint en compte la normativa aplicable, i seguint les Directrius del Grup de Treball de l’Article 29, podria ser recomanable que el Departament, en compliment del principi de responsabilitat proactiva (art. 5.2 RGPD), estableixi els casos en què cal consultar al DPD, a efectes de claredat i en els termes que s’exposen en aquest dictamen, als efectes de garantir les funcions assessores i supervisores pròpies del DPD. Atès que el Departament ha de garantir la participació del DPD en totes les qüestions relatives a la protecció de dades de forma adequada i en el temps oportú, que el DPD és l’interlocutor amb les Autoritats de protecció de dades i que té atribuïdes funcions específiques, s’hauria d’interpretar la Resolució de concurs específic en els termes apuntats en el Fonament Jurídic V d’aquest dictamen.

15/07/2024
Informe jurídic en relació amb la consulta formulada per un col·legi professional relativa a la implantació d’un sistema de votació electrònica
04/11/2024 11:02 - Registro de publicación
CNS 22/2024

La implantació de sistemes de votació electrònica no és contrària a la normativa de protecció de dades. Ara bé, cal que el sistema de votació electrònica emprat en el cas particular no permeti la visualització del nom i cognom, i sentit del vot, de les persones afectades en la pantalla quan el sistema de votació sigui secret.

 

Pel que fa al sistema de vot equiparable al vot a ma alçada, el fet de què es visualitzi uns segons el sentit del vot de cadascun dels votants es podria entendre que s’adequa a la normativa de protecció de dades, sempre que l’aplicatiu corresponent no conservi aquesta dada, d’acord amb l’exposat al fonament jurídic III. 

 

En qualsevol cas, respecte de cada sistema de votació, cal que el responsable del tractament determini i apliqui mesures tècniques i organitzatives adequades per garantir un nivell de seguretat adequat al risc, tenint en compte l'estat de la tècnica, els costos d'aplicació i la naturalesa, l'abast, el context i les finalitats del tractament, així com els riscos de probabilitat i gravetat variables per als drets i les llibertats de les persones físiques. En aquest sentit, es traslladen algunes consideracions generals que poden ser tingudes en compte.

15/07/2024
Dictamen en relació amb la consulta formulada per un Ajuntament, sobre l’obligació de nomenar un delegat de protecció de dades en una societat mercantil limitada, que gestiona el servei d’una residència i centre de dia municipal.
04/11/2024 11:02 - Registro de publicación
CNS 20/2024

La informació disponible no permet determinar amb precisió si podrien concórrer els elements previstos a l’article 37.1 de l’RGPD, o a l’article 34.1 LOPDGDD, que comporten l’obligatorietat del nomenament d’un DPD. En principi no sembla que hagi de concórrer l’obligatorietat del nomenament d’un DPD en base a les previsions de l’article 37.1, apartats a) i b). Pel que fa a la concurrència del supòsit previst a l’article 37.1.c) RGPD, l’exigència del nomenament del DPD vindria fonamentada, si escau, en el tractament de dades de categories especials (art. 9.1 RGPD), sempre que aquest tractament es dugui a terme com a part de l’activitat principal de la societat mercantil, i a gran escala. Si l’entitat mercantil o bé no tracta dades de categories especials (art. 9.1 RGPD), o no les tracta en els termes que preveu l’article 37.1.c) RGPD, tampoc no sembla que resulti obligatori el nomenament d’un DPD en aquest cas. Qüestió diferent és que es pugui nomenar un DPD com a bona pràctica, com apunta el Grup de Treball de l’Article 29 en les Directrius sobre el DPD, en atenció al tractament que s’hagi de dur a terme.

15/07/2024