Derivada 23/09/2025 · 122 días en resolverse

Datos propios sobre sesiones de conexiones en movilidad

El reclamante solicitó a la AEAT información sobre sus conexiones remotas, alertas de seguridad y estadísticas globales de alertas, especificando formato. La AEAT respondió parcialmente en formato electrónico. El Consejo de Transparencia y Buen Gobierno se declara incompetente para resolver la reclamación, al considerar que la solicitud se refiere al derecho de acceso a datos personales (RGPD), cuya competencia recae en la Agencia Española de Protección de Datos.

Puntos clave de la argumentación

1 La solicitud del reclamante sobre sus sesiones de conexión en movilidad y alertas de seguridad se considera un ejercicio del derecho de acceso a datos personales.
2 El derecho de acceso a datos personales se rige principalmente por el artículo 15 del Reglamento (UE) 2016/679, General de Protección de Datos (RGPD).
3 La supervisión y resolución de reclamaciones relativas al ejercicio de derechos de protección de datos (artículos 15-22 RGPD) son competencia exclusiva de la Agencia Española de Protección de Datos (AEPD).
4 Esta competencia de la AEPD está establecida en los artículos 51 del RGPD y 47, 63 y siguientes de la Ley Orgánica 3/2018, de Protección de los Datos Personales y garantía de los derechos digitales (LOPDPGDD).
5 Por consiguiente, el Consejo de Transparencia y Buen Gobierno (CTBG) carece de competencia legal para resolver sobre el fondo de la solicitud del reclamante, al tratarse de acceso a datos personales y no de acceso a información pública bajo la LTAIBG.
6 El CTBG resuelve trasladar la reclamación a la AEPD para que esta decida sobre su admisibilidad y, en su caso, resuelva sobre el fondo de la cuestión, conforme al artículo 14.1 de la Ley 40/2015, de Régimen Jurídico del Sector Público.

Texto completo

R CTBG Número: 2025-1109 Fecha: 23/09/2025

Organismo:AEAT / MINISTERIO DE HACIENDA.

Sentido de la resolución:traslado a órgano competente: remisión a la AEPD.

Palabras clave: datos propios, art. 15 RGPD.

I. ANTECEDENTES

1. Según se desprende de la documentación obrante en el expediente, el 25 de marzo de 2025 el reclamante solicitó, al amparo de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno (en adelante, LTAIBG), la siguiente información:

«(…)

1º.- INFORMACIÓN:

De las sesiones de conexiones en movilidad, esto es desde fuera de los edificios de la AEAT, que he realizado a lo largo de los años a las aplicaciones de la AEAT, detallando por filas las distintas sesiones, aunque haya varias en la misma fecha, de modo que conste:

FECHA de la sesión HORA de INICIO HORA de FIN

El documento informativo deberá:

  • Ser en papel y PDF:
  • Contener el texto con los datos propios de cuándo, quién y qué se informa, incluyendo la tabla con los datos solicitados.
  • Estar sellado y firmado.
  • Tener Código Seguro de Verificación,
  • Y venir acompañado de un archivo digital con la información de la tabla en formato Excel del que se habrá obtenido la huella HASH SHA1 que utiliza la AEAT y que se hará constar en el documento informativo.

2º- INFORMACIÓN:

  1. De los días del año o de la semana y horas considerados de riesgo y en los que, de producirse la conexión o inicio de sesión, se producen las alertas, según los protocolos de seguridad de la AEAT.
  2. De las alertas que se produjeron con motivo de mis accesos en movilidad en días u horas poco corrientes y considerados de riesgo y que servían de advertencia a los responsables del control de seguridad informática.
  3. De las alertas sobre las que se me envió mensaje de advertencia al respecto.

El documento informativo detallará por filas las distintas sesiones, aunque haya varias en la misma fecha, de modo que conste:

FECHA HORA de INICIO HORA de FIN MENSAJE ENVIADO (SI / NO)

El documento informativo deberá:

  • Ser en papel y en PDF:
  • Contener el texto con los datos propios de cuándo, quién y qué se informa, incluyendo la tabla con los datos solicitados.
  • Estar sellado y firmado.
  • Tener Código Seguro de Verificación.

3º.- INFORMACIÓN:

Del número de alertas que se han producido con motivo de los accesos en movilidad en días u horas poco corrientes acontecidos en relación al total de funcionarios de la AEAT y que servían de advertencia a los responsables del control de seguridad informática. Ello para todo el tiempo que existe trabajo en movilidad y desglosado por años.

La información debe dejar claro si ese número anual incluye o no mis propias alertas.

El documento informativo detallará por filas los distintos años y sus correspondientes alertas, de modo que conste:

AÑO NÚMERO TOTAL de ALERTAS en la AEAT NÚMERO de ALERTAS relativo al funcionario NUMA 4816

  • Ser en papel y PDF:
  • Tener Código Seguro de Verificación.

El modo en que se solicita la información es adecuado en atención a configuración y naturaleza de los datos pues es el habitualmente utilizado por la AEAT, que expide documentos escritos en Word o PDF y confecciona archivos Excel, por lo que se atiene al amplio derecho de solicitud de acceso a la información, tal como se ha presentado ut supra al mencionar el art 28.1.e), la guía de la AEPD para el cumplimiento del deber de informar y los derechos que establece el Reglamento UE 2016/679.

Los documentos informativos y el archivo Excel han de enviarse, conforme permite la legislación vigente sobre la materia, a mi dirección de correo electrónico […], a efectos de estas comunicaciones, que no a efectos fiscales.»

2. Mediante resolución de 22 de mayo de 2025 se responde lo siguiente:

«Con fecha 25-03-2025 se ha recibido solicitud presentada por el interesado con Número de asiento registral RGE785017902025, en el que se solicita el ejercicio de derechos de conformidad con lo previsto en los artículos 15 a 22 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos.

Ante ello, visto los antecedentes y los documentos presentados, se pone de manifiesto lo siguiente:

PRIMERO:

Teniendo en cuenta la cantidad de información resultante de su solicitud, se ha creado un Expediente Electrónico que se pondrá a su disposición a través de la Sede Electrónica de la Agencia Tributaria. Debido al funcionamiento del sistema de puesta de manifiesto de expedientes electrónicos en la Agencia Tributaria, recibirá usted 2 notificaciones relacionadas con su solicitud. Esta primera notificación, como respuesta a su solicitud y, a parte, una segunda notificación en la que se le comunicará la puesta de manifiesto del Expediente Electrónico que contiene la información solicitada, así como el procedimiento de acceso al mismo en la Sede Electrónica de la Agencia Tributaria.

Por todo lo anterior, se procede a estimar su solicitud. Se le informa que, en el caso de no estar conforme, tiene derecho a:

  • Presentar una reclamación ante el Delegado de Protección de Datos de la Agencia Tributaria.
  • Recabar la tutela de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control de las comunidades autónomas, conforme a lo dispuesto en el artículo 63 de Ley Orgánica 3/2018, de 5 de diciembre y el artículo 77 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016.
  • Una vez terminada la vía administrativa, tiene derecho a ejercitar las acciones judiciales que considere pertinentes.»

3. Mediante escrito registrado el 24 de mayo de 2025, el solicitante interpuso una reclamación ante el Consejo de Transparencia y Buen Gobierno (en adelante, el Consejo) en aplicación del artículo 24 LTAIBG en la que pone de manifiesto lo siguiente:

«(…) Yo solicité que la información me fuera facilitada en un documento firmado que detallase qué se informaba y quién lo informaba, con la debida firma del documento y garantías de autenticidad.

Lo cierto es que esa declaración es una falsa estimación de mi solicitud. La resolución me remite a un expediente electrónico en mi especio personal dentro de la sede electrónica de la AEAT, como se ve a continuación

[se acompaña pantallazo de la puesta de manifiesto del expediente electrónico]

En dicho espacio pude acceder a dos documentos Excel que adjunto remito como ANEXO 4 y ANEXO 5, y que son los siguientes:

[se acompaña pantallazo en el que consta dos archivos Excel con los nombres de “1-Sesiones de acceso remoto” y “2-Conexiones remotas en horarios inusuales y alertas enviadas”]

De momento, ya se constata que no cumple con mi solicitud pese a que en la resolución se dice que se ha estimado, pues lo que yo pedí no es poder acceder a un expediente electrónico volátil, tan efímero como la Administración tenga a bien tenerlo disponible a mi exclusiva disposición, sino obtener documentación fidedigna, que la ley llama “copia auténtica”, que me diera la seguridad jurídica que garantiza la Constitución y que determina las propias leyes que regulan la administración digital. Además los documentos han de tener validez erga omnes. Así, mis solicitudes expresaban literalmente:

“El documento informativo deberá: *Ser en papel y PDF: *Contener el texto con los datos propios de cuándo, quién y qué se informa, incluyendo la tabla con los datos solicitados. *Estar sellado y firmado. *Tener Código Seguro de Verificación, *Y venir acompañado de un archivo digital con la información de la tabla en formato Excel del que se habrá obtenido la huella HASH SHA1 que utiliza la AEAT y que se hará constar en el documento informativo.”

El último requisito sólo respecto a la primera solicitud de las 3 que hice, en tanto que al contener más de mil líneas podría yo filtrar a mi conveniencia pero siempre dejar el “original” indeleble.

No se me ha facilitado en papel ni en PDF, ni tiene firma los documentos facilitados, ni Código Seguro de Verificación, ni se ha ligado huella digital HASH SHA1 del Excel que se me facilita y mi solicitud o texto que la detalle. Es decir, se salta el protocolo de contestación a contribuyentes y ciudadanos en condiciones normales, en contra de la inderogabilidad singular que prohíbe el art 37 de la Ley 39/2015 para, a través de una presunta mala fe que se está llevando a cabo en todo lo concerniente a mis solicitudes de información, procurar no facilitármela o haciéndolo en parte, como en esta ocasión, que no tenga garantía alguna para que sirva de prueba de nada.

Tal como presento los Excel como ANEXO 4 y 5, que son los que me descargué del expediente electrónico, bien podría presentar otros confeccionados por mí mismo, en tanto que al no disponer de huella digital ligado a los documentos de interés no tienen garantía de autenticidad en cuanto a relación con asunto alguno. Por no poner, no pone en ellos ni el nombre de la persona a que afectan.

Si hubiese sido un particular el que me hubiese facilitado as í la documentación quizás podría llegar a pensar que es que no sabe, pero tratándose de un funcionario de alto rango de una institución pública con unos protocolos consolidados que lleva a rajatabla con todos los contribuyentes, con codificaciones y grabaciones de todo documento que entra o sale por Registro, recibir lo que se me ha facilitado y más cuando expresamente he mencionado lo que pretendía, es por mí considerado como un burdo intento de aparentar cumplir la ley sin cumplirla realmente. Es una presunta desviación de poder que busca un fin ajeno al que aparenta procurar.

Facilitarme la información a través de un expediente electrónico que está en mi área personal de la AEAT y al que sólo se puede acceder mediante identificación previa por cl@ve, certificado digital, o DNI electrónico, (tal como se puede leer en el documento de puesta de manifiesto del expediente electrónico que está ncorporado en el ANEXO 1), impidiendo por tanto a otras personas poder ver lo que sí se podría ver mediante el acceso con CSV a un repositorio público, es impedir que pueda yo esgrimir la documentación que se me ha facilitado. Es una trampa administrativa para privarme de mi derecho a tener copia auténtica de la documentación.

Debiera habérseme facilitado algo como el documento ficción que adjunto presento como ANEXO 6 a los meros efectos de demostrar lo fácil que hubiera sido hacer lo debido.

La AEAT, o mejor dicho el funcionario firmante, […], pues son las personas naturales las, en su caso, responsables de sus propios actos, incumple diversos preceptos de la Ley 39/2015:

[se reproducen los artículos 37, 40.2, 41, 53.1, 88 y 27 LPAC]

No se ha dictado causa de inadmisión mencionadas en el art 18 de la Ley 19/2013, ni de admisión parcial, pero sin embargo no se me ha facilitado la información pública completa que yo he solicitado. Mi escrito de fecha 25.03.25 consta de 3 solicitudes. La resolución reclamada sólo se refiere a las dos primeras. Sólo se me da acceso a la información pedida en las primeras dos solicitudes. Mis accesos en remoto, y mis accesos en remotos a horas intempestivas. Nada se dice al respecto de la tercera solicitud. Los accesos a horas intempestivas a nivel global. Información pública anonimizada y por ello inocua, que no atenta contra ningún secreto a salvaguardar. Con ello se incumplen más preceptos legales:

[se reproducen los artículos 88.1 y 13.d) LPAC y 20.2 LTAIBG]

Y en este caso [respecto del artículo 20.2 LTAIBG]

  • no se ha motivado por qué no se me da acceso a la información de mi tercera solicitud, llegando a pretender aparentar con el texto de la resolución que sí se me ha dado, en tanto que dice “…se procede a estimar su solicitud…”, pero ello no es cierto porque es sólo parcial y además no se atiene a la modalidad.
  • y se ha motivado mendazmente respecto a por qué se me da acceso a través de una modalidad distinta a la solicitada.

Es una argucia tramposa la modalidad consistente en llevarme a un expediente electrónico motivando en su ÚNICO, que no manifiesto “PRIMERO”, como califica la resolución, que ello es con ocasión de..//…

“Teniendo en cuenta la cantidad de información resultante de su solicitud”

…//.. haciendo clara referencia a que es voluminosa o cuantiosa. Tan voluminosa o cuantiosa que no me la pueden proporcionar por los cauces normales de entrega de la misma.

Lo cierto es que no se trata de documentos digitales que ocupen Terabytes o Gigabytes. Son sólo dos documentos Excel que ocupan 10 y 42 Kb respectivamente. Un total de 52 Kb. Prácticamente lo mismo que el documento que ahora estoy redactando. Son dos porque en realidad falta el tercero también solicitado. Como digo, es simplemente una tosca e ilícita excusa.

Por consiguiente, SE SOLICITA al Consejo de Transparencia y Buen Gobierno: Tome en consideración mi Reclamación y resuelva reconociendo mi derecho de acceso al total de la información pública que he pedido con mis TRES solicitudes en mi escrito de 25.03.25 así como a la modalidad o forma de informarme que he solicitado.»

4. Con fecha 26 de mayo de 2025, el Consejo trasladó la reclamación al Ministerio requerido solicitando la remisión de la copia completa del expediente derivado de la solicitud de acceso a la información y el informe con las alegaciones que considerase pertinentes. No obstante, el siguiente 27 de mayo de 2025, se trasladó el expediente de la reclamación a la Agencia Española de Protección de Datos.

II. FUNDAMENTOS JURÍDICOS

1. De conformidad con lo dispuesto en el artículo 38.2.c) de la LTAIBG y en el artículo 13.2.d) del Real Decreto 615/2024, de 2 de julio, por el que se aprueba el Estatuto del Consejo de Transparencia y Buen Gobierno, A.A.I., el presidente de esta Autoridad Administrativa Independiente es competente para conocer de las reclamaciones que, en aplicación del artículo 24 de la LTAIBG, se presenten frente a las resoluciones expresas o presuntas recaídas en materia de acceso a la información.

2. La LTAIBG reconoce en su artículo 12 el derecho de todas las personas a acceder a la información pública, entendiendo por tal, según dispone en el artículo 13, «los contenidos o documentos, cualquiera que sea su formato o soporte, que obren en poder de alguno de los sujetos incluidos en el ámbito de aplicación de este título y que hayan sido elaborados o adquiridos en el ejercicio de sus funciones».

De este modo, la LTAIBG delimita el ámbito material del derecho a partir de un concepto amplio de información, que abarca tanto documentos como contenidos específicos y se extiende a todo tipo de “formato o soporte”. Al mismo tiempo, acota su alcance, exigiendo la concurrencia de dos requisitos que determinan la naturaleza “pública” de las informaciones: (a) que se encuentren “en poder” de alguno de los sujetos obligados, y (b) que hayan sido elaboradas u obtenidas “en el ejercicio de sus funciones”. Cuando se dan estos presupuestos, el órgano competente debe conceder el acceso a la información solicitada, salvo que justifique de manera clara y suficiente la concurrencia de una causa de inadmisión o la aplicación de un límite legal.

3. La presente reclamación trae causa de una solicitud, formulada en los términos que han quedado reflejados en el antecedente primero de esta resolución. El órgano requerido dictó resolución facilitando diferente información en los términos que han quedado reflejados en el antecedente segundo de esta resolución.

4. A la vista de lo que ha quedado reflejado en los antecedentes de esta resolución, resulta evidente que lo pretendido por el reclamante es acceder a datos personales propios, pues tal consideración han de tener los datos relativos a las sesiones de conexiones en movilidad. En consecuencia, atendido el objeto de la pretensión, no compete a este Consejo pronunciarse sobre el acceso a esos datos personales que obran en poder de la Administración, sino a la Agencia Española de Protección de Datos (AEPD), pues lo que, en puridad, ha ejercido el reclamante es el derecho de acceso a sus propios datos en virtud de lo reconocido en el artículo 15 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril, General de Protección de Datos (RGPD). Prevé el citado precepto que «[e]l interesado tendrá derecho a obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en tal caso, derecho de acceso a los datos personales y a la siguiente información: (…)», estableciendo que «[e]l responsable del tratamiento facilitará una copia de los datos personales objeto de tratamiento» y reconociendo asimismo el derecho del interesado a ser informado de la posibilidad de interponer un recurso ante una autoridad de control.

En la línea de lo establecido en el RGPD, el artículo 13 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de los Datos Personales y garantía de los derechos digitales dispone que «1. El derecho de acceso del afectado se ejercitará de acuerdo con lo establecido en el artículo 15 del Reglamento (UE) 2016/679. Cuando el responsable trate una gran cantidad de datos relativos al afectado y este ejercite su derecho de acceso sin especificar si se refiere a todos o a una parte de los datos, el responsable podrá solicitarle, antes de facilitar la información, que el afectado especifique los datos o actividades de tratamiento a los que se refiere la solicitud.(…)»

La supervisión del cumplimiento de la normativa de protección de datos y la garantía de los derechos fundamentales y de los derechos de acceso, supresión, rectificación y oposición reconocidos en los artículos 15 y ss. del RGPD corresponden a la/s autoridad/des de control que establezcan los Estados Miembros, según lo dispuesto en el artículo 51 RGPD y, en particular, respecto de la resolución de las reclamaciones por vulneración de la normativa previstas en el artículo 77 RGPD. En España, y por lo que concierne a la concreta información solicitada en este caso, corresponde a la AEPD según lo dispuesto en los artículos 47 y 63 y ss. LOPDPGDD. En particular, dispone el citado artículo 63 LOPDGDD que:

«Las disposiciones de este Título serán de aplicación a los procedimientos tramitados por la Agencia Española de Protección de Datos en los supuestos en los que un afectado reclame que no ha sido atendida su solicitud de ejercicio de los derechos reconocidos en los artículos 15 a 22 del Reglamento (UE) 2016/679, así como en los que aquella investigue la existencia de una posible infracción de lo dispuesto en el mencionado reglamento y en la presente ley orgánica.

2. Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos. (…)»

5. En consecuencia, de acuerdo con lo expuesto, habiendo sido tramitada la reclamación por esta vía a pesar de su objeto, procede remitirla a la AEPD para que, de conformidad con lo dispuesto en los artículos 64 y ss. LOPDPGDD, decida sobre su admisibilidad y, en su caso, resuelva sobre el fondo de la cuestión, al carecer este Consejo de competencias para resolver sobre lo solicitado.

III. RESOLUCIÓN

En conclusión, de acuerdo con lo previsto en el artículo 14.1. de la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, SE DA TRASLADO de la reclamación interpuesta frente a la AEAT / MINISTERIO DE HACIENDA y presentada en este Consejo, a la AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS, por entender que se trata de un asunto del ámbito de su competencia, comunicándose esta circunstancia a la persona interesada.

De acuerdo con el artículo 23.1 de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno, la reclamación prevista en el artículo 24 de la misma tiene la consideración de sustitutiva de los recursos administrativos, de conformidad con lo dispuesto en el artículo 112.2 de la Ley 39/2015, de 1 de octubre, de Procedimiento Administrativo Común de las Administraciones Públicas.

Contra la presente resolución, que pone fin a la vía administrativa, se podrá interponer recurso contencioso-administrativo, en el plazo de dos meses, directamente ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, de conformidad con lo previsto en el apartado quinto de la Disposición adicional cuarta de la Ley 29/1998, de 13 de julio, Reguladora de la Jurisdicción Contencioso-administrativa.