El solicitante pidió a AENA la Evaluación de Impacto de Datos Personales (EIDP) de su sistema de reconocimiento facial. AENA denegó el acceso alegando perjuicio económico, propiedad industrial y seguridad pública. El Consejo de Transparencia y Buen Gobierno estima la reclamación, obligando a entregar la EIDP omitiendo datos confidenciales específicos.
Puntos clave de la argumentación
1
El perjuicio a los intereses económicos y comerciales debe ser definido, indubitado y concreto, no bastando con una posibilidad incierta de daño.
2
La EIDP se centra en el análisis de riesgos para los derechos y libertades de las personas, lo cual difiere del proyecto técnico o el 'know how' comercial del sistema.
3
El derecho de acceso no puede denegarse in toto cuando es posible un acceso parcial mediante la eliminación de elementos confidenciales según los artículos 14.2 y 16 de la LTAIBG.
4
La calificación de los aeropuertos como infraestructuras críticas no implica que toda información relacionada comprometa la seguridad pública.
5
Existe un interés público prevalente en acceder a la EIDP ya que el tratamiento de datos biométricos conlleva un alto riesgo para los derechos de las personas físicas según el RGPD.
Texto completo
Resolución reclamación art. 24 LTAIBG
I. ANTECEDENTES
1. Según se desprende de la documentación obrante en el expediente, el reclamante
solicitó a AENA, el 19 de septiembre de 2022, al amparo de la Ley 19/2013, de 9 de
diciembre, de transparencia, acceso a la información pública y buen gobierno
(en
adelante, LTAIBG), el acceso a la Evaluación de Impacto de Datos Personales (en
adelante EIDP) del sistema biométrico de reconocimiento facial en proceso de
implantación por AENA —acceso que había solicitado ya en el mes de agosto del 2022,
habiéndose inadmitido su solicitud, el 7 de septiembre de 2022, por tratarse de
información en curso de elaboración ex artículo 18.1.a) LTAIBG—.
2. Mediante resolución de AENA, de 19 de octubre de 2022 (comunicada por correo
electrónico) se denegó el acceso pretendido con la siguiente argumentación:
S/REF:
N/REF: R-0917-2022; 100-007545 [Expte. 756-2023]
Fecha: La de firma
Dirección:
Administración/Organismo: AENA S ME, S.A.
Información solicitada: Evaluación de Impacto de Datos Personales
R CTBG Número: 2023-0283 Fecha: 24/04/2023
«En respuesta a su solicitud de información de fecha 19 de septiembre de 2022, sobre
la Evaluación de Impacto en Protección de Datos realizada entre el 15 de diciembre de
2021 y el 2 de junio de 2022, y en cumplimiento de lo estipulado en la Ley 19/2013, de
9 de diciembre, de transparencia, acceso a la información pública y buen gobierno, le
comunico que resultan de aplicación los límites del artículo 14.1.h) y j) de la Ley
mencionada, que expresamente establecen que “el derecho de acceso podrá ser
limitado cuando acceder a la información suponga un perjuicio para los intereses
económicos y comerciales” y “el secreto profesional y la propiedad intelectual e
industrial”, dado que supone un perjuicio para una Sociedad Mercantil Cotizada como
es Aena S,M,E, S.A., así como para aquellos sujetos privados cuya información
económica o comercial sensible esté en poder de Aena como resultado de las
relaciones jurídicas nacidas de la colaboración o trabajos conjuntos en el marco de la
implementación del servicio objeto de esta consulta, además de la implicación de
otras entidades en la puesta en marcha de este sistema de reconocimiento facial, con
las que Aena guarda el correspondiente deber de confidencialidad.
La información relacionada con el sistema biométrico contiene datos técnicos fruto de
años de trabajo, pero, sobre todo, engloba un “know how”, propiedad de Aena y de
las compañías implicadas, que pertenece exclusivamente a su ámbito empresarial y
comercial.
En consecuencia, la evaluación de impacto solicitada por usted comprende datos cuya
difusión contravendría los intereses comerciales y económicos de Aena en tanto que,
de ser conocidos por sus competidores, estos podrían obtener una posición de ventaja
sin necesidad de haber desarrollado un proyecto similar.
En este sentido, esta petición de información realizada no está vinculada con el objeto
de la Ley 19/2013 previsto en su artículo 1, que no es otro que el de ampliar y reforzar
la transparencia de la actividad pública, regular y garantizar el derecho de acceso a la
información relativa a aquella actividad y establecer las obligaciones de buen
gobierno que deben cumplir los responsables públicos, así como las consecuencias
derivadas de su incumplimiento.
La Ley 19/2013 debe proteger la información que afecte a los intereses comerciales o
empresariales, ya que toda empresa o particular interesado en obtener información
sensible de un competidor podría acudir a esta Norma para conseguirla a través de
una empresa pública sometida a la Ley 19/2013, en conclusión, la información
solicitada no tiene carácter público, ni es conocida, ni accesible. Además, hay una
R CTBG Número: 2023-0283 Fecha: 24/04/2023
voluntad por parte de las compañías implicadas de mantener alejada del
conocimiento público la información en cuestión.
Esta información pertenece al ámbito privado de los acuerdos suscritos entre los
participantes en la puesta en marcha de este sistema, que responde a la necesidad de
no revelar datos que producirían un detrimento de la competitividad de Aena, dado
que la difusión de la información solicitada podría de forma razonable y no
meramente hipotética debilitar la posición de Aena, ya que la divulgación de los datos
requeridos pondría en manos del mercado y, por tanto, de la competencia de Aena,
conocimientos exclusivos obtenidos tras años de trabajo para su desarrollo y puesta
en servicio que han supuesto una inversión relevante.
En la actualidad, el sistema biométrico de Aena tiene un nivel de desarrollo superior al
resto de soluciones similares existentes en el mercado, por lo que posee un valor
económico añadido; hasta tal punto, que cualquier persona ajena, en caso de acceder
a la información que solicita, podría hacer un uso comercial de ella. En caso de
difundirse información sobre el proyecto, Aena perdería su posición de ventaja en este
ámbito con respecto a sus competidores, posición, como ya se ha indicado, lograda
tras años de esfuerzo, investigación e inversión.
Además, en este caso concreto existe la necesidad de proteger la información
relacionada con el sistema de reconocimiento facial en tanto que contiene datos
sensibles al incidir en los sistemas de seguridad de Aena, dado que los aeropuertos
tienen la consideración de infraestructuras críticas incluidas en el ámbito de
aplicación y especial protección de la Ley 8/2011 de 28 de abril, así como en el Real
Decreto 704/2011 de 20 de mayo de desarrollo de dicha Ley y, por ello, se encuentra
dentro de las prioridades estratégicas de la Seguridad Nacional. Por tanto, cualquier
información relacionada con el sistema biométrico debe permanecer en un ámbito
reservado, puesto que puede verse comprometida la seguridad aérea, siendo, por
tanto, también de aplicación el artículo 14.1.d) de la Ley 19/2013 que establece como
límite al derecho de acceso la seguridad pública.(…)»
3. Mediante escrito registrado el 20 de octubre de 2022, el solicitante interpuso una
reclamación ante el Consejo de Transparencia y Buen Gobierno (en adelante, CTBG) en
aplicación del artículo 24
de la LTAIBG en la que, tras resumir los antecedentes que
considera relevantes, pone de manifiesto lo siguiente:
«(…) Menos de un mes después de recibir respuesta solicitando la EIPD me indican
que ahora sí la tienen pero se “agarran” a la excepciones expuestas en el artículo
14.1.h) y j) de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la
información pública y buen gobierno, para no proporcionar información sobre esa
EIPD. Efectivamente, y como es lógico, la información relativa a dicho sistema en
cuanto a su propiedad intelectual no es pública porque entra dentro del ámbito de los
poderes empresariales, pero en ningún momento se ha solicitado información sobre
el sistema biométrico, sino información de la Evaluación de Impacto sobre Protección
de Datos de dicho sistema, cosa muy distinta y con lo que AENA pretende confundir.
Indicar al Consejo de Transparencia y Buen Gobierno, que la Agencia Española de
Protección de Datos, a través de su Guía “Gestión del riesgo y evaluación de impacto
en tratamientos de datos personales” aconseja a aquellas empresas que tengan que
hacer una EIPD a publicarlas para dar una mayor transparencia a los afectados así
como a la población en general.
El Grupo de Trabajo Europeo del artículo 29, a través de su Directriz sobre la
evaluación de impacto relativa a la protección de datos (EIPD) y para determinar si el
tratamiento «entraña probablemente un alto riesgo» a efectos del Reglamento (UE)
2016/679, adoptadas el 4 de abril de 2017, señala que los responsables del
tratamiento, en este caso los sujetos obligados, deben considerar al menos la
publicación de algunas partes de la Evaluación de Impacto sobre Protección de Datos.
El fin de dicho proceso sería ayudar a fomentar la confianza en las operaciones de
tratamiento de AENA, y demostrar responsabilidad proactiva y transparencia.
Cuando las personas se ven afectadas por la operación de tratamiento, la publicación
de una EIPD supone una práctica particularmente positiva. La EIPD publicada no
necesita contener toda la evaluación, especialmente cuando podría presentar
información específica relativa a riesgos de seguridad para el responsable del
tratamiento o revelar secretos comerciales o información comercialmente sensible.
En estas circunstancias la versión publicada podría consistir en un resumen de las
principales conclusiones de la EIPD o incluso únicamente en una declaración que
afirmarse que esta se ha llevado a cabo.
Por todo lo expuesto anteriormente, solicito al Consejo de Transparencia y Buen
Gobierno de España que obligue en aras de ofrecer una mayor transparencia a la
población sobre este nuevo sistema barométrico de AENA en los aeropuerto, a que
publique y entregue la Evaluación de Impacto sobre Protección de Datos, omitiendo
aquellos datos que puedan suponer un daño lesivo para su propiedad y publicando de
manera transparente aquellas cuestiones relacionadas con el tratamiento de datos y
sus riesgos.»
4. Con fecha 21 de octubre de 2022, el Consejo de Transparencia y Buen Gobierno
remitió la reclamación a AENA a fin de que remitiese las alegaciones que considerase
oportunas; lo que se llevó a cabo mediante escrito recibido el 14 de noviembre de
2022 en el que se alega lo siguiente:
«
Con fecha 11 de agosto de 2022 el Sr. … presentó una petición de información
pública en la que solicitaba la evaluación de impacto que Aena debía haber realizado
para la futura implementación del sistema biométrico anunciado a través de distintos
medios.
Dado que actualmente se está trabajando en la implantación de este sistema, la
evaluación de impacto no está elaborada. Por ello, con fecha 7 de septiembre de 2022
se inadmitió dicha solicitud en base a lo dispuesto en el artículo 18.1.a) de la Ley
19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen
gobierno (en adelante, Ley 19/2013). La respuesta dada por esta Sociedad a la
primera petición de información pública no ha sido objeto de reclamación ante el
Consejo de Transparencia y Buen Gobierno por parte del Sr...
Posteriormente, el pasado 19 de septiembre de 2022 se recibió una segunda solicitud,
distinta a la inicial, relativa a la prueba piloto que tuvo lugar en tres aeropuertos de la
red de Aena desde el 15 de diciembre de 2021 al 2 de junio de 2022, que fue
denegada por distintos motivos. En concreto, la segunda solicitud relativa a las
pruebas piloto desarrolladas en tres aeropuertos de la red de Aena, se denegó en
aplicación de los limites previstos en el artículo 14.1.h), j) y d) de la Ley 19/2013, dado
que la información solicitada pertenece al ámbito privado de los acuerdos suscritos
entre los participantes en la puesta en marcha de este sistema, además de que
contiene datos e información que de difundirse causarían un perjuicio para los
intereses económicos y comerciales de Aena y debe ser protegida en aras de
salvaguardar el secreto profesional y la propiedad intelectual e industrial. Además, de
la necesidad de proteger la información que contiene datos sensibles al incidir en los
sistemas de seguridad de Aena.
(…)
En este sentido, en cuanto al primer límite aludido, es necesario proteger los intereses
comerciales legítimos de Aena. Este límite, está estrechamente vinculado con la
libertad de empresa amparada por el artículo 38 CE y el artículo 41.2.b) de la Carta de
Derechos Fundamentales de la Unión Europea, cuyo objetivo principal es impedir
atentados contra la libre competencia o las posiciones en las negociaciones de los
operadores económicos.
Este límite protegería también los intereses de aquellos sujetos privados cuya
información económica o comercial sensible esté en poder de Aena como resultado de
las relaciones jurídicas nacidas de la colaboración o trabajos conjuntos en el marco de
la implementación del servicio objeto de esta consulta.
Así, en este proyecto están implicadas otras compañías en la puesta en marcha de
este sistema de reconocimiento facial con las que Aena guarda el correspondiente
deber de confidencialidad.
El Tribunal Supremo en su Sentencia 871/2022, de 10 de marzo, define lo que debe
entenderse por información confidencial: (…)
En el presente caso, la información relacionada con el sistema biométrico contiene
datos técnicos fruto de años de trabajo, pero, sobre todo, engloba un “know how”,
propiedad de Aena y de las compañías implicadas, que pertenece exclusivamente a su
ámbito empresarial y comercial.
La evaluación de impacto solicitada por el Sr. … comprende datos cuya difusión
contravendría los intereses comerciales y económicos de Aena en tanto que, de ser
conocidos por sus competidores, éstos podrían obtener una posición de ventaja sin
necesidad de haber desarrollado un proyecto similar. De esta manera, de ser
divulgada información sobre el proyecto, se podría utilizar para desarrollar un
sistema idéntico con el perjuicio que de ello se derivaría para Aena. (…)
Asimismo, esta Sociedad considera que en la presente petición de información no sólo
median cláusulas de confidencialidad entre las partes implicadas en la creación e
implementación del sistema biométrico, sino también que se cumplen cada una de las
conclusiones contenidas en el Criterio Interpretativo 1/2019, de 24 de septiembre,
elaborado por el Consejo de Transparencia para establecer que los intereses
empresariales y comerciales deben ser protegidos.
Así, el sistema biométrico guarda una estrecha relación con la actividad propia de
Aena en tanto que abarca el recorrido del pasajero desde la facturación, el control de
seguridad y el embarque. Por tanto, está intrínsecamente vinculado a las operaciones
de Aena.
Por otro lado, la información solicitada no tiene carácter público, ni es conocida ni es
accesible. Además, hay una voluntad por parte de las compañías implicadas de
mantener alejada del conocimiento público la información en cuestión. Esta
información pertenece al ámbito privado de los acuerdos suscritos entre los
participantes en la puesta en marcha de este sistema.
Como ya se ha explicitado anteriormente, el interés en mantener secreta esta
información no es baladí, sino que responde a la necesidad de no revelar datos que
producirían un detrimento de la competitividad de Aena, dado que la difusión de la
información solicitada podría de forma razonable y no meramente hipotética debilitar
la posición de Aena, ya que la divulgación de los datos requeridos pondría en manos
del mercado y, por tanto, de la competencia de Aena, conocimientos exclusivos
obtenidos tras años de trabajo para su desarrollo y puesta en servicio que han
supuesto una inversión relevante, cuyo retorno esperado, parámetro generalmente
utilizado en la gestión empresarial para justificar un desembolso de esta naturaleza,
se vería afectado negativamente.
(…)
En la actualidad, el sistema de Aena tiene un nivel de desarrollo superior al resto de
soluciones similares existentes en el mercado, por lo que posee un valor económico
añadido; hasta tal punto, que el Sr. o cualquier otra persona ajena, en caso de
acceder a la información que solicita, podría hacer un uso comercial de ella. En caso
de difundirse información sobre el proyecto, Aena perdería su posición de ventaja en
este ámbito con respecto a sus competidores, posición, como ya se ha indicado,
lograda tras años de esfuerzo, investigación e inversión.
En relación con el segundo límite referido al secreto profesional y la propiedad
intelectual e industrial, y previsto en el artículo 14.1.j) de la Ley 19/2013, debe ser
aplicado al caso que nos ocupa. Se reitera lo recogido con anterioridad, esto es, la
difusión de la información solicitada no tiene relación con las actividades sometidas a
transparencia. Es decir, la materia de la información solicitada excede del marco del
concepto de información pública sujeta a la obligación de transparencia.
En este sentido, el Consejo de Transparencia ha dictado la Resolución 132/2019 que
revisa el límite del artículo 14.1. j): (…)
Es preciso señalar también que en la solicitud de acceso planteada no se ha puesto de
manifiesto ningún motivo de naturaleza pública o privada que pudiese justificar el
acceso a la información que se solicita, por lo que debe prevalecer la protección del
derecho a la propiedad industrial de una empresa, que por el mero hecho de la
titularidad pública de sus acciones no puede verse obligada a revelar información que
ha supuesto una inversión en investigación y desarrollo.
Tal y como se ha indicado anteriormente, en el periodo en el que se ha desarrollado el
sistema de biometría se han utilizado medios humanos y técnicos que han obtenido
conclusiones y soluciones técnicas únicas en el mercado que deben ser
necesariamente protegidas.
Por otra parte, cabe mencionar que la Agencia Española de Protección de Datos no ha
impuesto ninguna obligación ni recomendación de hacer pública toda la
documentación relativa a una Evaluación de impacto (EIPD).
Por último y sumado a lo anterior, la Ley 19/2013 prevé que se pueda denegar una
solicitud de acceso a la información por afectar la seguridad pública, en aplicación del
límite de acceso previsto en el artículo 14.1. d), concepto que en opinión del propio
Consejo de Transparencia y Buen Gobierno TBG implicaría lo siguiente: (…)
Es necesario resaltar, que los aeropuertos, aeródromos e instalaciones de navegación
aérea tienen la consideración de infraestructuras críticas incluidas en el ámbito de
aplicación y especial protección de la Ley 8/2011 de 28 de abril, por la que se
establecen medidas para la protección de las infraestructuras críticas, así como en el
Real Decreto 704/2011 de 20 de mayo de desarrollo de dicha Ley y, por ello, se
encuentra dentro de las prioridades estratégicas de la Seguridad Nacional.
A este respecto, el CTBG en su Resolución 736/2018 de 11 de marzo de 2019
considera que existen ámbitos del transporte cuya difusión ha de ser limitada,
señalando específicamente lo siguiente: (…)
Por tanto, nos encontramos ante información relativa al desarrollo del sistema
operativo que controla los accesos a las zonas restringidas del aeropuerto, control
esencial para la garantía de la seguridad pública. Así, el acceso solicitado puede
producir un perjuicio real en materia de seguridad pública sin que exista un interés
superior que justifique ese acceso.
En consecuencia, revelar información sensible y restringida sobre los sistemas
informáticos o técnicos implantados en los distintos puntos a través de los cuales
deben transitar los pasajeros puede impactar negativamente en la vulnerabilidad de
la seguridad de estos controles. Por tanto, la información relacionada con el sistema
biométrico debe permanecer en un ámbito reservado, puesto que puede verse
comprometida la seguridad aérea y la de las personas (…)»
5. El 18 de noviembre de 2022, se concedió audiencia al reclamante para que presentase
las alegaciones que estimara pertinentes; recibiéndose escrito en fecha 25 de
noviembre de 2022, con el siguiente contenido:
« (…) PRIMERA. Desde un primer momento, la compañía AENA ha sido contradictoria
en todo el proceso que se ha dado hasta ahora en relación a la puesta en marcha de
su sistema biométrico en los aeropuertos. Indicar al Consejo de Transparencia y Buen
Gobierno de España, que en ningún momento se está solicitando información
respecto a dicho sistema que evidentemente, entra dentro de la libertad de empresa
establecida en el artículo 38 de la Constitución Española así como el derecho a la
propiedad intelectual y desarrollo de dicho sistema elaborado por la compañía AENA.
Lo que se viene a solicitar, a través de este procedimiento ante el Consejo de
Transparencia y Buen Gobierno de España, es la EVALUACIÓN DE IMPACTO EN
PROTECCIÓN DE DATOS sobre el sistema biométrico desarrollado y puesto en marcha
por AENA en su prueba piloto, ya que evidentemente como la misma compañía
indica, el definitivo no lo tiene porque aún no está implementado. Es importante dejar
claro el objeto de información que se solicita. En ningún momento se está solicitando
información respecto al “know how” del sistema desarrollado por AENA, sino la
EVALUACIÓN DE IMPACTO EN PROTECCIÓN DE DATOS.
SEGUNDA. Respecto a la EVALUACIÓN DE IMPACTO EN PROTECCIÓN DE DATOS, se
quiere dejar constancia al Consejo de Transparencia y Buen Gobierno de España que
es una obligación establecida en el artículo 35 del REGLAMENTO (UE) 2016/679 DEL
PARLAMENTO EUROPEO Y DEL CONSEJO, de 27 de abril de 2016, relativo a la
protección de las personas físicas en lo que respecta al tratamiento de datos
personales y a la libre circulación de estos datos y por el que se deroga la Directiva
95/46/CE.
TERCERA. Es importante explicar de manera clara al Consejo de Transparencia y Buen
Gobierno de España en qué consiste una EIPD.
La propia Agencia Española de Protección de Datos ha elaborado un documento para
los responsables del tratamiento donde se aclara los supuestos de operaciones de
tratamiento que deben someterse obligatoriamente a una Evaluación de Impacto
(https:// www.aepd.es/es/documento/listas-dpia-es-35-4.pdf) disponible en su sede
electrónica.
CUARTA. Respecto a la publicidad de esta Evaluación de Impacto de Protección de
Datos, la compañía AENA intenta hacer una interpretación torticera sobre obligación
y responsabilidad. Quiero poner de manifiesto que sería un gran precedente que el
Consejo de Transparencia y Buen Gobierno de España estimara la publicación total o
parcial de la EIPD, como se indica a continuación, poniéndola en relación con el
principio de publicidad activa. La Agencia Española de Protección de Datos, a través
de su Guía “Gestión del riesgo y evaluación de impacto en tratamientos de datos
personales” aconseja a aquellas empresas que tengan que hacer una EIPD a
publicarlas para dar una mayor transparencia a los afectados así como a la población
en general.
El Grupo de Trabajo Europeo del artículo 29, a través de su Directriz sobre la
evaluación de impacto relativa a la protección de datos (EIPD) y para determinar si el
tratamiento «entraña probablemente un alto riesgo» a efectos del Reglamento (UE)
2016/679, adoptadas el 4 de abril de 2017, señala que los responsables del
tratamiento, en este caso los sujetos obligados, deben considerar al menos la
publicación de algunas partes de la Evaluación de Impacto sobre Protección de Datos.
Cuando las personas se ven afectadas por la operación de tratamiento, la publicación
de una EIPD supone una práctica particularmente positiva. La EIPD publicada no
necesita contener toda la evaluación, especialmente cuando podría presentar
información específica relativa a riesgos de seguridad para el responsable del
tratamiento o revelar secretos comerciales o información comercialmente sensible.
En estas circunstancias la versión publicada podría consistir en un resumen de las
principales conclusiones de la EIPD o incluso únicamente en una declaración que
afirmarse que esta se ha llevado a cabo. (…)»
II. FUNDAMENTOS JURÍDICOS
1. De conformidad con lo dispuesto en el artículo 38.2.c) de la LTAIBG
y en el artículo 8
del Real Decreto 919/2014, de 31 de octubre, por el que se aprueba el Estatuto del
Consejo de Transparencia y Buen Gobierno
, el Presidente de esta Autoridad
Administrativa Independiente es competente para resolver las reclamaciones que, en
aplicación del artículo 24 de la LTAIBG
, se presenten frente a las resoluciones expresas o presuntas recaídas en materia de acceso a la información.
2. La LTAIBG reconoce en su artículo 12
el derecho de todas las personas a acceder a la
información pública, entendiendo por tal, según dispone en el artículo 13, «los
contenidos o documentos, cualquiera que sea su formato o soporte, que obren en
poder de alguno de los sujetos incluidos en el ámbito de aplicación de este título y que
hayan sido elaborados o adquiridos en el ejercicio de sus funciones».
De este modo, la LTAIBG delimita el ámbito material del derecho a partir de un
concepto amplio de información, que abarca tanto documentos como contenidos
específicos y se extiende a todo tipo de “formato o soporte”. Al mismo tiempo, acota
su alcance, exigiendo la concurrencia de dos requisitos que determinan la naturaleza
“pública” de las informaciones: (a) que se encuentren “en poder” de alguno de los
sujetos obligados, y (b) que hayan sido elaboradas u obtenidas “en el ejercicio de sus
funciones”.
Cuando se dan estos presupuestos, el órgano competente debe conceder el acceso a la
información solicitada, salvo que justifique de manera clara y suficiente la
concurrencia de una causa de inadmisión o la aplicación de un límite legal.
3. La presente reclamación trae causa de una solicitud, formulada en los términos que
figuran en los antecedentes, en la que se pide el acceso a la Evaluación de Impacto de
Datos Personales para la futura implementación del sistema biométrico por AENA en
los aeropuertos, con independencia de su formulación general o de su concreta
proyección respecto de las pruebas piloto que tuvo lugar en tres aeropuertos de la
entidad.
AENA deniega el acceso a la información solicitada con fundamento en lo dispuesto en
el artículo 14.1.d), h) y j) LTAIBG, con la argumentación reflejada en los antecedentes.
4. La resolución de esta reclamación no puede desconocer que este Consejo se ha
pronunciado sobre un asunto sustancialmente idéntico, y con idénticas alegaciones
por parte de la entidad requerida, en la RCTBG 2023-0246, de 13 de abril. La citada
resolución estima la reclamación reconociendo el derecho de acceso a la «[e]valuación
de impacto (pudiendo eliminarse, en su caso, los elementos que tengan carácter
confidencial) »; conclusión a la que también ha de llegarse en esta ocasión pues los
límites invocados por AENA para denegar el acceso y la argumentación aducida para
justificar su concurrencia son idénticos a los vertidos en este procedimiento y han sido
ya descartados por este Consejo.
En efecto, en la citada resolución RCTBG 2023-0246, a cuya fundamentación jurídica se
remite, tras recordar que la premisa de partida es la interpretación estricta, cuando no
restrictiva, de los límites que prevé la LTAIBG, se ponía de relieve, respecto de la
pretendida aplicación del límite del artículo 14.1.h) LTAIBG, que:
« (…) A los efectos que aquí interesan, es importante destacar que, con arreglo al
citado criterio y a fin de evitar una aplicación automática del límite, no resulta
suficiente argumentar sobre la posibilidad incierta de que se pueda producir un daño
sobre los intereses económicos y comerciales; el perjuicio debe ser definido indubitado
y concreto y el daño debe ser sustancial, real, manifiesto y directamente relacionado
con la divulgación de la información. Además, constatada la existencia del daño y su
impacto, siempre según el criterio interpretativo, “procederse a la ponderación de la
existencia de un interés prevalente que marcará, en última instancia, el peso de dicho
daño en los intereses económicos y comerciales frente al interés legítimo existente en
conocer la información concreta a divulgar”.
7. En este caso, se justifica la aplicación del límite del artículo 14.1.h) LTAIBG
alegando que la divulgación de lo solicitado supone un perjuicio tanto para AENA
como para aquellos sujetos privados cuya información económica o comercial
sensible esté en poder de AENA como resultado de las relaciones jurídicas nacidas de
la colaboración o trabajos conjuntos en el marco de la implementación del sistema de
reconocimiento facial. Se añade, en este sentido, que el acceso a la información
supondría la difusión de conocimientos exclusivos que se han obtenido tras años de
trabajo y debilitaría la posición de AENA en el mercado, yendo en detrimento de su
competitividad.
Sin embargo, atendiendo al contenido de la Evaluación de Impacto en la protección
de datos personales no se aprecia, y no ha sido argumentado ni justificado por AENA
con proyección al caso concreto, qué tipo de información, de la que figura en el EIPD,
constituye información técnica, económica, científica o referida a las estrategias
comerciales de la entidad cuya divulgación implique un perjuicio para su posición
frente a sus competidores.
En este punto, es preciso tener en cuenta que el artículo 35. 1 del El Reglamento UE
2016/679, General de Protección de Datos del Parlamento Europeo y del Consejo, de
27 de abril (en adelante RGPD) establece la obligación de realizar, por parte del
responsable del tratamiento de datos, una Evaluación de Impacto de Protección de
Datos (EIPD) especialmente en los casos en que se realiza “un tratamiento a gran
escala de las categorías especiales de datos a que se refiere el artículo 9, apartado 1,
o de los datos personales relativos a condenas e infracciones penales a que se refiere
el artículo 10” [artículo 35.3.b) RGPD], entre los que se encuentran —según la lista
elaborada por la AEPD en virtud de lo previsto en el artículo 35.4 RGPD— los
tratamientos que impliquen el uso de datos biométricos con el propósito de identificar
de manera única a una persona física (núm. 5 del listado).
En esa línea, de la lectura del contenido-tipo del EIPD (disponible en la web de la AEPD
como guía para Administraciones públicas y sujetos privados) se desprende que la
información que debe figurar en el mencionado documento se refiere a la
identificación y análisis de factores de riesgo que implica el tratamiento de los datos
personales para los derechos y libertades de las personas; a las medidas que se
adopten para el control del riesgo; así como el reflejo de la necesidad y
proporcionalidad del tratamiento de datos —evaluando su idoneidad respecto del fin
perseguido, la necesidad de llegar a cabo el tratamiento o la existencia de una
medida menos lesiva para el derecho fundamental y la proporcionalidad de la media
en sentido estricto—; el memorando con las conclusiones y recomendaciones del
delegado de protección de datos; o la identificación del responsable de tratamiento,
entre otros aspectos —en la línea del contenido mínimo que prevé el artículo 35.7
RGPD-.
En definitiva, no se ha argumentado en qué medida el acceso a la EIPD (con el
contenido descrito) supone la toma de conocimiento de información técnica o
comercial relativa al desarrollo e implantación del concreto sistema biométrico que
cause un perjuicio a situación estratégica en el mercado; pero, en todo caso, no puede
desconocerse que la propia Fundación solicitante ha pedido que se eliminara de la
EIDP cualquier información de carácter confidencial. Así pues, no se pretende el
acceso al proyecto técnico del sistema de control biométrico ni a la información con
valor económico o comercial, sino a los elementos no confidenciales del documento
resultante de la aplicación de una herramienta de evaluación del impacto y control de
los riesgos para la protección de los datos de carácter personal.»
Fundamentación jurídica, la precedente, que resulta plenamente trasladable a este
caso en el que el solicitante también subraya que no desea acceder a datos
confidenciales relativos al know how de la compañía, por lo que no resulta justificada
la aplicación del límite previsto en el artículo 14.1.h) LTAIBG para denegar in toto el
acceso a lo solicitado; no habiéndose realizado una aplicación proporcionada del
mencionado límite con arreglo a lo dispuesto en los artículos 14.2 y 16 LTAIBG —sobre
todo, partiendo del hecho de que el interesado, se reitera, no pretende el acceso a
información confidencial—.
5. En la misma línea, se consideró en la RCTBG 2023-0246, y también en esta ocasión,
que no resultaba aplicable el artículo 14.j) LTAIBG según el cual «el derecho de acceso
podrá ser limitado cuando acceder a la información suponga un perjuicio para el
secreto profesional y la propiedad intelectual e industrial», en la medida en que «lo
solicitado no es el acceso al proyecto de implantación del sistema biométrico
desarrollado por AENA y sus colaboradores; esto es, no se pide información respecto de
las conclusiones y soluciones técnicas únicas en el mercado que deben ser
necesariamente protegidas; sino respecto del informe de evaluación de los riesgos que
suponen para los derechos y libertades de los individuos el tratamiento de datos
biométricos.» Y, en este sentido, se argumentó que:
« (…) debe reiterarse aquí que lo solicitado no es el acceso al proyecto de
implantación del sistema biométrico desarrollado por AENA y sus colaboradores; esto
es, no se pide información respecto de las conclusiones y soluciones técnicas únicas en
el mercado que deben ser necesariamente protegidas; sino respecto del informe de
evaluación de los riesgos que suponen para los derechos y libertades de los individuos
el tratamiento de datos biométricos.
Por lo tanto, no resulta de aplicación la resolución 132/2019 dictada por este Consejo
en relación con la aplicación del límite previsto en el artículo 14.1.j) LTAIBG puesto
que, a diferencia de lo que ocurría en aquel caso, no se pretende obtener el
conocimiento de los resultados de un proyecto de investigación, sino el acceso a un
documento cuya publicación, como pone de relieve la reclamante, se recomienda por
la propia AEPD con exclusión de aquellos datos que no sean necesarios para
garantizar la transparencia de las medidas adoptadas.
En este sentido, en la guía de la AEPD Gestión del riesgo y evaluación de impacto en
tratamientos de datos personales, aportado a este procedimiento, se señala que “la
publicación de aquellos elementos que derivan de la realización de una EIPD que
pudieran resultar en una acción de transparencia y fomentar la confianza de los
interesados es una práctica aconsejable. En este caso, el responsable ha de evitar
publicar detalles innecesarios que no añadan valor a dicha transparencia o que no
resultasen proporcionales con relación a nuevos riesgos que la publicidad de los
mismos podría crear”.
En definitiva, también en este caso se opera una aplicación indebida del límite por
falta de justificación suficiente y por no tomar en consideración la posibilidad de
otorgar un acceso parcial como prevé el artículo 16 LTAIBG».
6. La invocación del límite de previsto en el artículo 14.1.d) LTAIBG fue también
descartada en la citada RCTBG 2023-0246 en la medida en que «más allá del hecho de
que la calificación como infraestructura crítica de los aeropuertos no implica per se que
toda información relacionada suponga un perjuicio para la seguridad pública, lo cierto
es que la solicitud de información no se refiere a los sistemas informáticos o técnicos
implantados en los distintos puntos a través de los cuales deben transitar los pasajeros
con posible impacto en la vulnerabilidad de estos controles (…)»; conclusión que,
nuevamente, se asume en este caso puesto que el propio reclamante manifiesta en
más de una ocasión que «en ningún momento se está solicitando información respecto
a dicho sistema» y que «la solicitud no va dirigida a conocer el “know how” del sistema
sino la Evaluación de Impacto en Protección de Datos, cosas TOTALMENTE DISTINTAS»,
subrayando el hecho de que la versión que se publique o se entregue de la EIPD «no
tratamiento o revelar secretos comerciales o información comercialmente sensible. En
estas circunstancias la versión publicada podría consistir en un resumen de las
afirmarse que esta se ha llevado a cabo.»
7. En conclusión, con arreglo a lo expuesto en los anteriores fundamentos jurídicos,
procede estimar la reclamación ya que, a juicio de este Consejo, no se ha realizado una
aplicación debidamente justificada y proporcionada de los límites invocados, con
arreglo a lo dispuesto en los artículos 14.2 y 16 LTAIBG. Por otra parte, en contra de lo
manifestado por AENA, existe un indudable interés público en el acceso a la
información solicitada dado que los tratamientos que requieren una evaluación de
impacto son aquellos en los que sea probable que entrañen «un alto riesgo para los
derechos y las libertades de las personas físicas» (art. 35.1 RGPD).
Por consiguiente, se reconoce el derecho del reclamante a acceder a la Evaluación de
Impacto de Protección de Datos del sistema biométrico de reconocimiento facial de
AENA con exclusión, en caso de figurar, de aquellos elementos o partes de la
información que, por tratarse de datos económicos, científicos, técnicos, pudieran
causar un perjuicio a los intereses comerciales y económicos de AENA o a la propiedad
intelectual e industrial, lo que deberá ser justificado de forma expresa.
III. RESOLUCIÓN
En atención a los antecedentes y fundamentos jurídicos descritos, procede
PRIMERO: ESTIMAR la reclamación presentada por
frente a la resolución de AENA, SME S.A. de fecha 19 de octubre de 2022.
SEGUNDO: INSTAR a AENA, SME S.A. a que, en el plazo máximo de 10 días hábiles,
remita al reclamante la siguiente información:
- Evaluación de Impacto de Protección de Datos del sistema biométrico de AENA
(pudiendo eliminarse, en su caso, los elementos que tengan carácter confidencial) .
TERCERO: INSTAR a AENA, SME S.A. a que, en el mismo plazo máximo, remita a este
Consejo de Transparencia copia de la información enviada al reclamante.
De acuerdo con el artículo 23.1
, de la Ley 19/2013, de 9 de diciembre, de transparencia,
acceso a la información pública y buen gobierno, la reclamación prevista en el artículo 24 de
la misma tiene la consideración de sustitutiva de los recursos administrativos, de
conformidad con lo dispuesto en el artículo 112.2 de la Ley 39/2015, de 1 de octubre
, de
Procedimiento Administrativo Común de las Administraciones Públicas.
Contra la presente resolución, que pone fin a la vía administrativa, se podrá interponer
recurso contencioso-administrativo, en el plazo de dos meses, directamente ante la Sala de
lo Contencioso-administrativo de la Audiencia Nacional, de conformidad con lo previsto en el
apartado quinto de la Disposición adicional cuarta de la Ley 29/1998, de 13 de julio,
Reguladora de la Jurisdicción Contencioso-administrativa
.
EL PRESIDENTE DEL CTBG
Fdo.: José Luis Rodríguez Álvarez