Estimada 09/10/2025 · 245 días en resolverse

0180/2025

Texto completo

Resolució 1516/2025, de 9 d’octubre Número d’expedient de la Reclamació: 180/2025 Administració reclamada: Generalitat de Catalunya. Departament d’Economia i Finances Informació reclamada: Diversa sobre dades relatives a ciberatacs. Sentit de la resolució: Estimació Resum: Cal tenir en compte que es compleixen els requisits que el TEDH ha exigit per reconèixer el dret d’accés a la informació pública d’acord amb la seva Sentència 18030/11, de 8 de novembre de 2016 (assumpte Maygar Helsinki Bizottság c. Hungría): (i) propòsit de l’accés: la finalitat ha de ser la vigilància del poders públics o contribuir a la tasca de vigilància dels poders públics; (ii) naturalesa de la informació: la informació ha de ser d’interès públic, és a dir, ha de proporcionar transparència sobre els afers públics o ha de ser rellevant per a la societat en el seu conjunt; (iii) rol del sol·licitant –ha de tractar-se d’un sol·licitant que desenvolupi funcions de vigilància social assignades a la guàrdia i custòdia de la democràcia (com el mateix TEDH entén que desenvolupen els periodistes) i (iv) existència i disposició de la informació. Paraules clau: Generalitat de Catalunya. Periodistes. Economia. Ciberatacs. Dades. Quanties. Anys. Responsables. Unitats administratives. Reclamació contra desestimació. Límits. Seguretat pública. Ponderació. Estimació. Ponent: Clara I. Velasco Rico Antecedents 1. El 6 de febrer de 2025 entra a la GAIP la Reclamació 180/2025 presentada per una persona periodista contra el Departament d’Economia i Finances de la Generalitat de Catalunya en relació amb la sol·licitud indicada a l’antecedent següent. 2. La Reclamació presentada el 06 de febrer de 2025 indica el següent: “La Generalitat de Catalunya m'ha denegat la següent informació: Les quanties de cadascun dels fraus econòmics per ciberatac que ha estat víctima la Generalitat – Quines unitats administratives han estat víctimes del ciberatac i els seus responsables en el moment dels fets - Anys en els quals s'ha produït el frau econòmic per ciberatac – Quines accions ha dut a terme la Generalitat com a reacció al ciberatac i quines accions ha fet per recuperar els diners defraudats.” 3. El 20 de febrer de 2025 la GAIP admet provisionalment la Reclamació, informa a la persona reclamant sobre els aspectes més rellevants de la seva tramitació i de la posició jurídica que ostenta com a persona interessada, de conformitat amb la legislació de procediment administratiu i la de transparència i accés a la informació pública. Li demana especialment que informi a la GAIP immediatament de les comunicacions que rebi de l’Administració reclamada relatives a la informació pública sol·licitada, mentre duri la Reclamació. 4. El 20 de febrer de 2025 la GAIP comunica la Reclamació al Departament d’Economia Finances i li requereix que, dins del termini de quinze dies establert per l’article 33.4 RGAIP, li trameti un informe sobre la Reclamació , així com també còpia de l’expedient de la sol·licitud d’informació de la qual deriva i, en general, dels antecedents que puguin ser rellevants per resoldre la Reclamació. 5. En data 13 de març de 2025 la GAIP rep un informe de l’Assessoria Jurídica del Departament reclamat on es conclou el següent: “La denegació de la sol·licitud d’informació pública s’ha fonamentat en què l’accés pot perjudicar la seguretat pública per quant pot impedir, dificultar o causar un perjudici a l'eficàcia de les actuacions destinades a la prevenció, evitació o repressió de conductes o situacions que posin o puguin posar en risc o en perill la seguretat o integritat de persones, o que generin o puguin generar alarma social o alteració de la convivència ciutadana o de l'ordre públic. Informar sobre les quanties concretes defraudades per cada ciberatac generaria una innecessària alarma social, especialment si aquestes quantitats no es contextualitzen en el marc del volum total de l’activitat econòmica de la Generalitat. La publicitat d’aquesta informació podria soscavar la confiança econòmica dels agents en la institució, relació de confiança necessària per al normal desenvolupament de les transaccions econòmiques. Informar de les unitats administratives víctimes de ciberatacs posaria de manifest, en una estructura administrativa complexa, sigui per la tipologia, la localització, les dimensions o qualsevol altre factor diferencial de les entitats o unitats atacades amb èxit, les vulnerabilitats estructurals de la institució envers els atacs informàtics. Especificar les accions dutes a terme per la Generalitat com a reacció als ciberatacs pot posar de manifest l’estratègia i les eines de defensa que s’utilitzen així com els esquemes de col·laboració amb altres agents, el que perjudicaria l’eficàcia d’aquestes actuacions contribuint a fer més probables els atacs amb èxit. D’acord amb aquest argumentari, a la resolució de desestimació del dret d’accés a la informació pública s’ha acreditat suficientment el perjudici concret per a la seguretat pública que suposaria donar a conèixer els procediments interns de protecció tècnica. S’ha efectuat el “test del dany” i s’ha determinat i fonamentat que l’accés a aquesta informació pot produir un perjudici per quant fer-la pública pot comprometre la seguretat i revelar vulnerabilitats en els sistemes de seguretat, facilitant atacs futurs. S’ha efectuat una ponderació entre la protecció de la seguretat dels sistemes de la Generalitat i la transparència. Així mateix, s’ha motivat que donar informació sobre les accions que ha dut a terme la Generalitat com a reacció al ciberatac o per recuperar els diners defraudats desvetllaria aspectes que podrien suposar un risc per la seguretat, com per exemple conèixer els procediments interns de protecció tècnica. La revelació de la informació sol·licitada pot comprometre la seguretat dels sistemes informàtics i les dades sensibles, exposant-les a nous possibles ciberatacs. Donar accés a aquesta informació podria donar als potencials atacants les eines necessàries per planificar i executar nous atacs. Per tant, s’ha de concloure que és correcte l’aplicació del límit de la seguretat pública com a fonament per a la denegació de la informació sol·licitada, circumscrit a l’element específic de la prevenció de futurs atacs. A més, la divulgació de les quanties econòmiques dels fraus pot proporcionar informació indirecta sobre la magnitud i l’efectivitat dels ciberatacs, la qual cosa podria ser explotada per futurs atacants i podria produir situacions no desitjades per la Generalitat.” 6. En data 1 d’abril de 2025 la GAIP demana l’informe preceptiu a la l’APDCAT conforme la normativa aplicable. 7. En data 1 d’abril de 2025 la GAIP demana un informe a l’Agència de Ciberseguretat de Catalunya (ACSC), d’acord amb les previsions de l’article 42.7 de la LTAIPBG que disposa el següent: “7. La Comissió, d’ofici o a instància de part, pot demanar els informes o les dades que consideri necessaris per a facilitar el procediment de mediació o per a fonamentar la resolució.” 8. En data 5 de maig de 2025 la GAIP rep un dictamen de l’APDCAT on es conclou el següent: “En aplicació dels principis de licitud, lleialtat i transparència, i del principi de responsabilitat proactiva (art. 5.1.a) i 5.2 RGPD), la normativa de protecció de dades preveu la notificació i, si escau, la comunicació als afectats d’informació relativa a les violacions de seguretat (al menys la prevista en l’article 33.3, apartats b), c) i d) RGPD), la qual en alguns casos es preveu que pugui ser de públic coneixement (article 34.3.c) o 34.4 RGPD). A la vista del règim de l’RGPD relatiu a la notificació i la comunicació d’informació sobre les violacions de seguretat de dades personals, no sembla que la normativa de protecció de dades suposi un impediment per facilitar la concreta informació sol·licitada en la reclamació d’accés a informació pública.” 9. En data 15 de maig de 2025 la GAIP trasllada la següent comunicació a l’ACSC: “El passat dia 1 d'abril de 2025 la GAIP va adreçar una comunicació mitjançant EACAT, amb registre d'entrada de l'Agència de Ciberseguretat de Catalunya E/000005-2025 que s'adjunta als efectes de la seva correcta identificació, en la que es sol·licita un informe en relació amb la Reclamació 180/2025 que es tramita davant d'aquesta Comissió, establint un termini de 10 dies d'acord amb els article 79 i 80 de la Llei 39/2025, d'octubre, del procediment administratiu comú de les administracions públiques. Superat el termini referit anteriorment, és interès d'aquesta Comissió fer seguiment de l'estat de la petició d'informe formulada el dia 1 d'abril als efectes de prosseguir segons correspongui, amb la tramitació de la Reclamació 180/2025.” 10. En data 4 d’agost de 2025 es reitera la comunicació esmentada a l’antecedent anterior. 11. En data 15 de setembre de 2025 l’ACSC fa arribar a la GAIP el seu informe on es conclou que la informació sol·licitada no es pot lliurar pels següents motius: “Per tot l'exposat, la Agència informa que és procedent la concurrència del límit establert en l'article 21.1.a) de la Llei 19/2014, del 29 de desembre, de transparència, accés a la informació pública i bon govern, i a l'article 69.2.c) del Decret 8/2021, de 29 de desembre, de 9 de febrer, sobre la transparència i el dret d'accés a la informació pública en relació amb la petició d'accés a informació pública efectuat. Tanmateix, es manifesta la voluntat de facilitar informació agregada que permeti a la ciutadania conèixer l'abast general del fenomen, sense comprometre la seguretat ni la confidencialitat de les entitats implicades.” 12. En data 23 de setembre de 2025 la persona reclamant accedeix a la notificació que li es cursada per la GAIP en data 18 de setembre, on se li trasllada l’informe emès per l’ACSC i li facilita un termini de 10 dies per a que pugui plantejar les al·legacions que consideri oportunes en defensa del seu dret. 13. En data 29 de setembre de 2025 la persona reclamant fa arribar les seves al·legacions a la GAIP que extractes són les següents: “La GAIP ha de resoldre la reclamació perquè, d’acord amb els nous temps, l’auge de la digitalització de l’administració, l’ús de noves tecnologies com la IA o l’augment de la ciberdelinqüència, cal que la Comissió estableixi el perímetre del dret d’accés a la informació pública en aquests nous àmbits. A parer d’aquesta sol·licitant, la Generalitat, amb la seva resposta desestimatòria, està aprofitant el fet que es tracta d’una matèria nova per afegir nous límits al dret d’accés a la informació pública que no estan presents a la llei de transparència. He sol·licitat a l’administració de la Generalitat que expliqui les quanties de cadascun dels fraus econòmics dels qual ha estat víctima per ciberatacs. D’entrada, és d’indiscutible interès públic conèixer les quanties d’aquests fraus econòmics, ja que és una informació que està estretament lligada a la fiscalització de la gestió dels recursos públics, en què no hi ha límits en l’accés a la informació. Si féssim el símil en el món analògic, seria inconcebible que la Generalitat hagués sigut víctima d’un robatori i no explicar què ha comportat això en termes de recursos públics. Per tant, en el món digital -que és el nostre- també és inconcebible defensar, com diu la Generalitat i l’Agència de Ciberseguretat de Catalunya, que donar aquesta informació suposaria un problema per a la seguretat. La sol·licitud no pregunta com es va produir aquest frau ni quins van ser els errors que van portar a que la ciberdelinqüència aconseguís els seus objectius (ja que revelar-ho sí que podria afectar la seguretat pública), sinó que la voluntat és fiscalitzar les conseqüències d’aquesta acció fraudulenta. La petició té a veure amb les quanties econòmiques dels fraus que ha estat víctima la Generalitat, és a dir, té a veure amb la quantitat de recursos públics que s’han pogut perdre, encara que sigui momentàniament, per un atac a l’administració. Insisteixo que tota la informació relativa als recursos que gestiona la Generalitat són públics, ja que són patrimoni de tots els ciutadans i la transparència en la seva gestió és una peça clau de la bona governança. De fet, la informació que demana aquesta sol·licitant no només s’hauria de lliurar per via del dret d’accés a la informació pública, sinó que també és fiscalitzable i objecte de responsabilitat comptable, si s’escau. La prova més clara és que aquestes dades són públiques en el cas d’altres administracions, com l’ajuntament de València, que va ser víctima de varis fraus per valor de 5 milions d’euros (vegeu l’expedient). La mateixa Autoritat Catalana de Protecció de Dades (ACPD), a qui se li ha sol·licitat que faci un informe en el marc d’aquest expedient, considera que la normativa no impedeix el lliurament de la informació demanada. «Si en la documentació de què disposa l’administració reclamada es recull la informació sobre les quanties, des de la perspectiva de la normativa de protecció de dades no sembla que facilitar informació sobre la quantia econòmica que ha generat un ciberatac hagi de suposar un risc específic per les persones físiques afectades, respecte les quals, recordem, tampoc es demana informació», diu l’informe inclòs en l’expedient. També afegeix que sobre les unitats administratives víctimes d’aquests ciberatacs i els seus responsables, a més dels anys en què s’han produït, «seria una informació que en cas que les violacions de seguretat en dades personals [...] també seria de públic coneixement». Recordant: «La informació sobre les persones responsables de determinades unitats administratives o entitats públiques és una informació de públic coneixement». Per tot això, aquesta sol·licitant es mostra en absolut desacord amb l’informe de l’Agència de Ciberseguretat de Catalunya i reclama a la GAIP que resolgui. En l’informe lliurat es diu que no es poden revelar les quanties de cadascun dels fraus econòmics perquè podrien «generar un doble efecte negatiu». En concret, l’informe de l’ACC diu: «Es podria crear una innecessària alarma social, especialment si aquestes quanties no es contextualitzen en el marc del volum total de l’activitat econòmica de la Generalitat» i també afegeix que la publicació d’aquestes dades «podria actuar com a incentiu directa per a nous ciberatacs, en tant que mostra la rendibilitat econòmica de l’activitat delictiva». Aquesta argumentació col·lisiona directament amb el dret d’informació, que està recollit com un dret fonamental, especialment protegit, a l’article 20 de la Constitució. Vull recordar, a més, que com a periodista que treballa en un mitjà de comunicació el meu dret d’accés a la informació pública és reforçat i especialment protegit, ja que és el mitjà pel qual s’informa la ciutadania i es garanteix l’esmentat dret a la informació recollit a la Carta Magna. És evident que el criteri que vol imposar l’ACC no és el que s’aplica a la resta de delictes, ja que no només s’informa periòdicament de la seva tipologia i la seva evolució, sinó que evidentment també es parla de quanties econòmiques associades. Si s’extrapolés a tots els àmbits l’argument de l’Agència de Ciberseguretat relatiu a l’«alarma social», no es donarien dades sobre cap acte delinqüent, cosa que va en contra de la transparència, la bona governança i el dret a la informació de la ciutadania. Tampoc és convincent l’argument de la manca de context, ja que la Generalitat té la capacitat de contextualitzar tot el que cregui necessari en el lliurament de la informació pública sol·licitada. Reitero l’exemple en el món analògic: si la Generalitat fos víctima d’un robatori o afectació del mobiliari públic, s’informaria dels fets sense reserves, també del cost que hauria suposat i de les unitats administratives afectades. ¿Per què no es pot tenir el mateix criteri en el cas de la ciberdelinqüència? Insisteixo que no s’estan demanant les estratègies concretes sobre com s’han resolt les vulnerabilitats del sistema, com tampoc es demana en el món analògic a on estan situats els dispositius de seguretat addicionals per evitar un eventual nou atac al mobiliari urbà. Es demanen les quanties econòmiques que han estat defraudades, les unitats administratives afectades i els seus responsables, a més de les accions que s’han dut a terme per recuperar els diners defraudats. Per tant, s’està demanant informació sobre ciberfraus ja consumats i no les estratègies a futur per evitar-ne de nous. Pels motius exposats anteriorment, em reafirmo amb la reclamació interposada davant de la GAIP, demano a la Comissió que resolgui i reitero la necessitat que es lliuri l’accés a la informació pública sol·licitada amb la màxima celeritat, tenint en compte el temps que fa que vaig interposar aquesta reclamació. En aquest sentit, vull posar de manifest també el retard de la GAIP a l’hora de resoldre aquesta reclamació, ja que tal com he exposat anteriorment la sol·licitud d’accés a la informació pública es va fer el 30/12/2024; la Generalitat va desestimar-la el 29/01/2025 i la meva reclamació davant la Comissió es va interposar dins del mes preceptiu següent. Tenint en compte que la GAIP té dos mesos per resoldre, com a màxim ho hauria d’haver fet el passat mes d’abril i ens trobem a dia 28 de setembre. El fet que la Generalitat no hagués presentat el seu informe no era motiu per retardar més de mig any la tramitació d’aquest expedient, que podia ser resolt perfectament sense el dit informe. Per tot l’exposat, reclamo que s’estimi la meva impugnació i que la GAIP resolgui favorablement al dret d’accés a la informació pública. Cal fer-ho per respecte al dret a la informació i al dret a mantenir la màxima transparència cap a la ciutadania, també en l’àmbit de les noves tecnologies i tots els reptes que se’n deriven per a l’administració i la gestió dels recursos públics.” 14. En data 30 de setembre la GAIP trasllada les al·legacions presentades per la persona reclamant al Departament d’Economia i Finances de la Generalitat de Catalunya i a l’Agència de Ciberseguretat de Catalunya, per al seu coneixement. Fonaments jurídics 1. Competència de la GAIP i contingut i abast general del dret d’accés a la informació pública D’acord amb l’article 39.1 de la Llei 19/2014, LTAIPBG i 29 del RGAIP aquesta Comissió és competent per tramitar i resoldre aquesta Reclamació. L’article 2.b i c LTAIPBG defineixen la informació publica i preveuen el dret d’accés a les persones per a sol·licitar i obtenir-la que d’acord amb l’article 18.1 LTAIPBG, tan a títol individual o en nom i representació de qualsevol persona jurídica legalment constituïda. L’article 20 LTAIPBG preveu els requisits i criteris per a l’aplicació dels límits legals al dret d’accés a la informació pública, que l’Administració no disposa de potestat discrecional i ha d’indicar en cada cas els motius que ho justifiquen. Els articles 21 i 22 LTAIPBG estableixen que aquests límits no són d’aplicació automàtica i absoluta i han de ser aplicats d’acord amb criteris de proporcionalitat i temporalitat i han d’atendre les circumstàncies de cada cas concret, especialment la concurrència d’un interès públic o privat superior que justifiqui l’accés a la informació. La reclamació reuneix els requisits establerts als articles 42.1 LTAIPBG i 30, 31, 32 i 33 RGAIP i, per tant, és admissible a tràmit. 2. Sobre la condició de periodista de la persona reclamant En aquest punt, cal recordar que l’LTAIPBG no fa cap diferència en relació amb les persones que eventualment puguin exercir el dret d'accés a la informació pública davant dels subjectes obligats per la Llei a atendre les seves sol·licituds. La Llei reconeix el dret a totes les persones més grans de 16 anys, i, en principi, la condició de periodista de la persona reclamant no hauria de tenir incidència en com les administracions públiques resolen la sol·licitud o la reclamació d'accés a la informació. Amb tot, ja hi ha resolucions de l'Audiència Nacional on s'ha posat de manifest que: "Quan el sol·licitant d'informació és un periodista s'han de redoblar aquestes cauteles per no interferir en la llibertat d'expressió i comunicació lliure d'informació dels mitjans de comunicació, drets fonamentals protegits constitucionalment", malgrat que el TS posteriorment ha deixat clar que no admet distincions entre sol·licitants a la llum de la regulació legal del dret d’accés a la informació pública (vegeu, per totes, la STS 1256/2021 - ECLI:ES:TS:2021:1256). En aquest sentit, el TS a la sentència que acabem de citar determina que "(…), a la LTAIBG el dret d'accés a la informació pública es configura com un dret reconegut a "totes les persones", sense que els seus preceptes autoritzin una diferent interpretació dels límits del dret d'accés per raó de la professió de la persona que sol·liciti l'accés. Tot això sens perjudici del reconeixement del paper innegable que desenvolupen els mitjans de comunicació “... per a garantir la plena eficàcia del pluralisme com a valor superior de l’ordenament reconegut a l’article 1.1 de la CE” ( STC 58/2018 , FD 7) i pel Tribunal Europeu de Drets Humans en termes similars, del paper que juga la premsa en una societat democràtica, a qui li pertoca "comunicar, en cumplimiento de sus deberes y de sus responsabilidades, informaciones e ideas sobre todas las cuestiones de interés general" (sentencia de 14 de junio de 2016, recurso 53421/10, asunto Jiménez Losantos c. España, apartado 28 y las que allí se citan).” Cal tenir en compte la doctrina mantinguda pel Tribunal Europeu de Dret Humans, per exemple, en la seva resolució relativa al cas de Szurovecz v. Hungary de data 8 d'octubre de 2019 on sentencia el següent: "(...) la recopilació prèvia d'informació és un pas preparatori essencial pel periodisme i és una part inherent i protegida de la llibertat de premsa. Els obstacles generats per a dificultar l'accés a la informació d'interès públic poden dissuadir els qui treballen als mitjans de comunicació o en àmbits que reivindiquen aquests assumptes. Com a conseqüència, és possible que ja no puguin exercir el seu paper fonamental com a “guardians públics”, i la seva capacitat per facilitar informació precisa i fiable es pot veure afectada negativament (...) El paper de “guardià” dels mitjans de comunicació adquireix especial importància en aquests contextos, ja que la seva presència és una garantia que les autoritats poden rendir comptes per les seves conductes (...) el Tribunal està convençut que l'informe que el demandant pretenia preparar feia referència a una qüestió d’interès públic, on hi havia poc marge per a les restriccions a la llibertat d’expressió en virtut de l’article 10, apartat 2, del Conveni Europeu de Drets Humans (...).” 3. Sobre el dret d’accés, la rellevància pública de la informació i els límits que concorren al cas El primer que ara hem d’examinar és si l’objecte de la reclamació és informació pública. La informació sol·licitada és “Les quanties de cadascun dels fraus econòmics per ciberatac que ha estat víctima la Generalitat – Quines unitats administratives han estat víctimes del ciberatac i els seus responsables en el moment dels fets - Anys en els quals s'ha produït el frau econòmic per ciberatac – Quines accions ha dut a terme la Generalitat com a reacció al ciberatac i quines accions ha fet per recuperar els diners defraudats”. Vist l’objecte de la sol·licitud, efectivament, d’acord amb l’article 2.b) de l’LTAIPBG és informació pública “la informació elaborada per l’Administració i la que aquesta té en el seu poder com a conseqüència de la seva activitat o de l’exercici de les seves funcions, inclosa la que li subministren els altres subjectes obligats d’acord amb el que estableix aquesta llei”. En el cas que ens ocupa, la informació sol·licitada ha de ser considerada informació pública. A més, el Departament d’Economia i Finances és un òrgan administratiu que forma part d’un subjecte obligat per l’LTAIPBG (art. 3) a tramitar les sol·licituds d’accés a la informació pública i a facilitar-ne, quan s’escaigui, l’accés. En segon lloc, una vegada constatat que la informació sol·licitada és informació pública, cal recordar que l’LTAIPBG reconeix el dret subjectiu d’accés a la informació pública a qualsevol persona, en els termes i condicions regulats per la pròpia Llei (art. 2.c). En tercer lloc, s’ha de tenir en compte que l’exercici del dret d’accés a la informació pública resta condicionat per l’eventual concurrència de límits que puguin justificar, d’acord amb les previsions de la LTAIPBG, un accés parcial o una denegació de l’accés a la informació. Així mateix, l’aplicació dels límits al dret d’accés i la determinació del seu abast s’han de realitzar prèvia ponderació dels béns jurídics protegits i dels interessos en presència. En el cas que ens ocupa és especialment rellevant aplicar la doctrina del TS en relació a la interpretació i aplicació dels límits al dret d’accés a la informació pública. Així, en la Sentència 1119/2025, d’11 de setembre de la Sala de lo Contencioso-Administrativo (Sección 3ª) el TS declara el següent (FJ, 6): “De ello se colige, como hemos tenido oportunidad de aclarar, que los límites contemplados en este precepto (art. 14 de la Llei de Transparència estatal) no constituyen causas de exclusión (vid. STS de 16 de diciembre de 2019 (rec. 316/2018), FJ 4º.C) ni la apreciación de su concurrencia es una potestad discrecional de la Administración (vid. STS de 29 de mayo de 2023 (rec. 373/2022), FJ 4º), ni cabe su aplicación genérica, sino que exigen una ponderación de los intereses en juego, el de acceso a la información pública, por un lado, y el protegido por la limitación de que se trate (vid. STS de 25 de enero de 2021 (rec. 6387/2019), FJ 4º.8), debiéndose interpretar los citados límites de forma restrictiva, a fin de no menoscabar el derecho de acceso, regulado de forma amplia en la Ley (vid. STS de 8 de abril de 2024 (rec. 681/2022), FJ 4º). El principio de buena administración conduce también a una interpretación amplia y expansiva de este derecho constitucional, que conlleva una interpretación restrictiva de los límites oponibles al acceso a la información pública, con independencia de se exija su aplicación justificada y proporcionada, (...).” En el cas que ens ocupa el límit que s’invoca per denegar l’accés a la informació sol·licitada és el relatiu a la seguretat pública d’acord amb allò disposat a l’article 21.1.a) de la LTAIPBG. El límit de seguretat pública només pot impedir l'accés a la informació pública quan això estigui justificat i resulti proporcionat al seu objecte i finalitat, prèvia ponderació dels interessos en conflicte. En aquest punt és precís tenir en compte que en l'àmbit de l'exercici del dret d'accés, s’han d’aplicar les regles següents per a poder aplicar el límit que defensa el Departament d’Economia i Finances: a) El límit referit no opera de manera automàtica ni suposa per si una exclusió directa del dret d'accés a la informació pública. b) Ans al contrari, tal com estableix el mateix art. 22, l'aplicació dels límits serà potestativa, justificada i proporcionada amb l'objecte i la finalitat de protecció i atendre les circumstàncies del cas concret. c) Cada cas ha de ser objecte d'un estudi individualitzat, de l'aplicació del test del dany, i de la ponderació de les seves circumstàncies. d) No n'hi ha prou amb argumentar que l'existència d'una possibilitat incerta pugui produir un dany sobre la seguretat pública per aplicar el límit amb caràcter general. El perjudici ha de ser definit indubtable i concret. e) Aquest dany ha de ser substancial, real, manifest i directament relacionat amb la divulgació de la informació. En el supòsit objecte d’anàlisi, aquesta Comissió no considera que la revelació de la informació relativa a “Les quanties de cadascun dels fraus econòmics per ciberatac que ha estat víctima la Generalitat – Quines unitats administratives han estat víctimes del ciberatac i els seus responsables en el moment dels fets - Anys en els quals s'ha produït el frau econòmic per ciberatac – Quines accions ha dut a terme la Generalitat com a reacció al ciberatac i quines accions ha fet per recuperar els diners defraudats” suposi un perjudici indubitat, definit i concret, ni un dany substancial, real i manifest sobre la seguretat pública que impedeixi fer pública la informació reclamada. Primerament, aquesta Comissió considera que la informació demanada no queda afectada pel límit invocat perquè es refereix a situacions passades respecte de les quals, en bona lògica, els òrgans responsables ja hauran actuat i pres mesures de mitigació necessàries. En segon lloc, la informació demanada es pot facilitar de manera prou acurada com per a que sigui útil als efectes que indicarem posteriorment, però sense entrar a revelar els detalls tècnics, és a dir, les vulnerabilitats explotades, els mètodes emprats per a l’atac, les configuracions internes, o els identificadors forenses, ja que justament aquestes són les dades que no s’han de divulgar públicament perquè poden facilitar futurs i nous atacs. Per tant, sense facilitar aquestes dades és possible atendre la sol·licitud de la persona reclamant. A més, cal tenir en compte, que ja s’ha publicat alguna notícia respecte els ciberatacs patits per la Generalitat de Catalunya amb dades agregades sobre els ciberatacs , com per exemple: “La Generalitat combatió 6.900 millones de ciberataques en 2024, la mitad dañinos Dos de cada tres incidentes ocurren en universidades por la escasa protección de los dispositivos de los estudiantes1.” (El País, 01 de maig de 2025) o, entre moltes d’altres relatives a d’altres administracions públiques, es pot consultar: “El Ayuntamiento de València sufre un ciberataque de origen ruso2” (La Ser, 22. 09.2025). Aquestes publicacions en premsa entre moltes d’altres mostren que la informació que es demana té una especial rellevància pública. A més, també és precís destacar que en mitjans especialitzats s'analitzen els informes públics sobre ciberatacs que les pròpies administracions divulguen (fins i tot quan ometen dades tècniques) (vegeu per exemple Uno al dia d’Hispasec3, Cuadernos de Seguridad4, CSO España (IDG/ComputerWorld)5 o Red Seguridad6). En aquestes anàlisis s'observa que el que més es publica solen ser dades relatives a l'existència de l'incident, la seva durada aproximada, quins han estat els serveis afectats i les mesures preses per a la mitigació de riscos, i si s’ha produït algun tipus d’investigació penal o administrativa. En aquest punt cal determinar que si algun dels incidents respecte dels quals es sol·licita informació està en vies d’investigació administrativa o penal, sí que s’ha d’aplicar el límit establert a l’article 21.1.b) de la LTAIPBG. Així mateix, com diem, la rellevància pública de la informació sol·licitada per la periodista reclamant es troba íntimament relacionada amb allò disposat a l’article 1.2 de la LTAIPBG que estableix: “La finalitat d’aquesta llei és establir un sistema de relació entre les persones i l’Administració pública i els altres subjectes obligats, fonamentat en el coneixement de l’activitat pública, la incentivació de la participació ciutadana, la millora de la qualitat de la informació pública 1 https://elpais.com/espana/catalunya/2025-05-01/la-generalitat-combatio-6900-millones-de- ciberataques-en-2024-la-mitad-daninos.html?utm 2 https://cadenaser.com/comunitat-valenciana/2025/09/22/el-ayuntamiento-de-valencia-sufre-un- ciberataque-de-origen-ruso-radio-valencia/ 3 https://unaaldia.hispasec.com/secciones/ataques 4 https://cuadernosdeseguridad.com/ciberseguridad/ 5 https://www.computerworld.es/cso/page/16/?utm 6 https://www.redseguridad.com/ i de la gestió administrativa i la garantia del retiment de comptes i de la responsabilitat en la gestió pública.” En aquest sentit, la informació a la qual es pretén accedir proporciona transparència sobre els afers públics i és rellevant i útil per a la societat en el seu conjunt als efectes de controlar com l’Administració de la Generalitat gestiona aquesta problemàtica i com s’empren i es preserven els recursos públics. En les circumstàncies del cas que ens ocupa i ponderant els interessos en conflicte, el mer risc d’eventuals perjudicis per a la seguretat pública, no pot constituir una causa d’exclusió del dret d’accés a la informació demanada. Fer públics les quanties, les unitats administratives han estat víctimes del ciberatac i nom dels seus responsables en el moment dels fets, en quins anys s’ha produït i com s’ha reaccionat des de l’Administració per a mitigar l’atac i recuperar els diners, sense facilitar les dades i aspectes tècnics ja esmentats, no és informació que permeti que es pugui materialitzar un risc real, cert i substantiu per a la ciberseguretat de l’Administració de la Generalitat de Catalunya. Cal tenir en compte, a més, que el supòsit que analitzem es compleixen clarament els requisits que el TEDH ha exigit per reconèixer el dret d’accés a la informació pública d’acord amb la seva Sentència 18030/11, de 8 de novembre de 2016 (assumpte Maygar Helsinki Bizottság c. Hungría): (i) propòsit de l’accés: la finalitat ha de ser la vigilància del poders públics o contribuir a la tasca de vigilància dels poders públics; (ii) naturalesa de la informació: la informació ha de ser d’interès públic, és a dir, ha de proporcionar transparència sobre els afers públics o ha de ser rellevant per a la societat en el seu conjunt; (iii) rol del sol·licitant –ha de tractar-se d’un sol·licitant que desenvolupi funcions de vigilància social assignades a la guàrdia i custòdia de la democràcia (com el mateix TEDH entén que desenvolupen els periodistes) i (iv) existència i disposició de la informació. A tot això cal afegir que, tot i que en abstracte l'accés a la informació reclamada pogués incrementar potencialment alguns riscos sobre la ciberseguretat, també cal afirmar, en sentit contrari, que la transparència sobre aquest punt pot contribuir, en iguals termes potencials, a la millora de les mesures de protecció i prevenció establertes i a l’enfortiment de la seguretat, ja que, d'una banda, incentiva l'Administració a extremar les cauteles de seguretat en el propi disseny i control de les infraestructures, i per altra banda, el seu escrutini per actors diversos i independents possibilita l’exigència del retiment de comptes i la determinació de les eventuals responsabilitats per les actuacions desenvolupades. Finalment, des del punt de vista de la protecció de dades personals, l’APDCAT ha dictaminat que no existeixen impediments per a que es pugui lliurar la informació reclamada, sempre i quan aquesta no quedi afectada per cap dels límits establerts per la LTAIPBG. A la llum de les circumstàncies del cas, i ponderant els interessos en presència, aquesta Comissió declara el dret d’accés a la informació reclamada, d’acord amb les precisions establertes en aquest fonament jurídic. Si l’Administració no disposa de la informació reclamada, aquesta és la resposta que ha de facilitar a la persona reclamant, sense que estigui obligada a elaborar-la per a donar compliment a aquesta Resolució. 4. Seguiment de l’execució L’article 43.5 LTAIPBG estableix que “l’Administració ha de comunicar a la Comissió les actuacions fetes per a executar els acords de mediació i per a donar compliment a les resolucions dictades per la Comissió”. Sobre la base d’aquestes comunicacions i de les efectuades per les persones interessades, la GAIP ha de fer seguiment del compliment de les seves resolucions, d’acord amb el que preveuen els articles 48 i 49 RGAIP i l’apartat 30 del seu Manual de reclamació, i pot adoptar les mesures que s’hi preveuen en cas d’incompliment. L’article 43 LTAIPBG estableix que si l’Administració incompleix el termini establert pels acords de mediació o per les resolucions de la GAIP per lliurar la informació reclamada, les persones interessades ho poden comunicar a la Comissió perquè aquesta en requereixi el compliment; la desatenció d’aquest requeriment, vista la remissió expressa feta a aquest precepte per l’article 77.2.b LTAIPBG, ha de ser qualificada d’infracció molt greu amb relació al dret d’accés a la informació pública (que pot ser sancionada de conformitat amb els articles 81 i 82 LTAIPBG). Així mateix, l’article 25.2.k RGAIP preveu la publicació en el web de la Comissió dels casos que els seus requeriments han estat desatesos pels subjectes obligats. 5. Publicitat de les resolucions de la GAIP L’article 44 LTAIPBG preveu que les resolucions de la GAIP s’han de publicar en el portal de la Comissió previst a l’article 25 RGAIP, amb la dissociació prèvia de les dades personals. Resolució Sobre la base dels antecedents i fonaments jurídics exposats, el Ple de la GAIP, en la sessió de 9 d’octubre de 2025, resol per unanimitat: 1. Estimar la Reclamació 180/2025 i declara el dret de la persona reclamant a la informació sol·licitada, d’acord amb les consideracions fetes al fonament jurídic 3. 2. Requerir al Departament d’Economia i Finances de la Generalitat de Catalunya que lliuri a la persona reclamant la informació indicada a l’apartat 1 dins del termini màxim de quinze dies. 3. Requerir al Departament d’Economia i Finances de la Generalitat de Catalunya a informar la GAIP, dins del termini de quinze dies, de l’òrgan o la persona responsable del compliment d’aquesta Resolució, així com de les actuacions dutes a terme per complir-la. 4. Convidar a la persona reclamant que informi a la GAIP de qualsevol incidència que es produeixi amb motiu del compliment d’aquesta Resolució. 5. Declarar finalitzat el procediment relatiu a la Reclamació 180/2025 i disposar la publicació d’aquesta resolució al web de la GAIP. Iolanda Pineda Balló Presidenta Els terminis establerts en aquesta Resolució per lliurar la informació s’han de comptar en dies hàbils (descomptant festius i dissabtes) i si no s’especifica una altra cosa comencen a partir de l’endemà de la recepció de la seva notificació per l’Administració reclamada. L’Administració obligada pot sol·licitar a la GAIP l’ampliació del termini atorgat per fer efectiu el lliurament de la informació Aquesta sol·licitud només pot ser admesa a consideració si és notificada a la GAIP abans que fineixi el termini fixat a la Resolució, i s’ha de fonamentar en circumstàncies que no hagin pogut ser tingudes en compte per la Comissió abans de dictar la seva Resolució. La GAIP únicament atorgarà l’ampliació sol·licitada, després d’informar-ne a la persona reclamant, si l’Administració obligada ha justificat de forma precisa i consistent la seva necessitat. Si l’Administració obligada no lliura la informació dins del termini establert per aquesta Resolució, la persona reclamant pot posar-ho en coneixement de la GAIP, preferentment per correu electrònic adreçat a [email protected], per tal que la Comissió en requereixi el compliment. Mentre no s’acompleixi plenament la Resolució, la Comissió difondrà al seu web www.gaip.cat l’incompliment de l’Administració obligada, d’acord amb l’article 25.2.k RGAIP. Tot això sens perjudici que la persona reclamant pugui, considerant que aquesta Resolució és un acte administratiu declaratiu de drets que vincula l’Administració, requerir-ne la seva execució davant dels Tribunals, a l’empara de l’article 29.1 de la Llei 29/1998, de 13 de juliol, reguladora de la jurisdicció contenciosa administrativa. Aquesta acció es pot interposar després que hagin transcorregut tres mesos des que la persona afectada ha reclamat formalment i directament a l’Administració el compliment d’aquesta Resolució. Contra aquesta resolució, que posa fi a la via administrativa, es pot interposar recurs contenciós administratiu davant el Tribunal Superior de Justícia de Catalunya en un termini de dos mesos, a comptar de l’endemà de la notificació de la resolució, d’acord amb la Llei 29/1998, de 13 de juliol, reguladora de la jurisdicció contenciosa administrativa.