Texto completo
Resolució 1516/2025, de 9 d’octubre
Número d’expedient de la Reclamació: 180/2025
Administració reclamada: Generalitat de Catalunya. Departament d’Economia i Finances
Informació reclamada: Diversa sobre dades relatives a ciberatacs.
Sentit de la resolució: Estimació
Resum: Cal tenir en compte que es compleixen els requisits que el TEDH ha exigit per reconèixer
el dret d’accés a la informació pública d’acord amb la seva Sentència 18030/11, de 8 de
novembre de 2016 (assumpte Maygar Helsinki Bizottság c. Hungría): (i) propòsit de l’accés: la
finalitat ha de ser la vigilància del poders públics o contribuir a la tasca de vigilància dels poders
públics; (ii) naturalesa de la informació: la informació ha de ser d’interès públic, és a dir, ha de
proporcionar transparència sobre els afers públics o ha de ser rellevant per a la societat en el seu
conjunt; (iii) rol del sol·licitant –ha de tractar-se d’un sol·licitant que desenvolupi funcions de
vigilància social assignades a la guàrdia i custòdia de la democràcia (com el mateix TEDH entén
que desenvolupen els periodistes) i (iv) existència i disposició de la informació.
Paraules clau: Generalitat de Catalunya. Periodistes. Economia. Ciberatacs. Dades. Quanties.
Anys. Responsables. Unitats administratives. Reclamació contra desestimació. Límits. Seguretat
pública. Ponderació. Estimació.
Ponent: Clara I. Velasco Rico
Antecedents
1. El 6 de febrer de 2025 entra a la GAIP la Reclamació 180/2025 presentada per una persona
periodista contra el Departament d’Economia i Finances de la Generalitat de Catalunya en
relació amb la sol·licitud indicada a l’antecedent següent.
2. La Reclamació presentada el 06 de febrer de 2025 indica el següent: “La Generalitat de
Catalunya m'ha denegat la següent informació: Les quanties de cadascun dels fraus
econòmics per ciberatac que ha estat víctima la Generalitat – Quines unitats administratives
han estat víctimes del ciberatac i els seus responsables en el moment dels fets - Anys en els
quals s'ha produït el frau econòmic per ciberatac – Quines accions ha dut a terme la
Generalitat com a reacció al ciberatac i quines accions ha fet per recuperar els diners
defraudats.”
3. El 20 de febrer de 2025 la GAIP admet provisionalment la Reclamació, informa a la persona
reclamant sobre els aspectes més rellevants de la seva tramitació i de la posició jurídica que
ostenta com a persona interessada, de conformitat amb la legislació de procediment
administratiu i la de transparència i accés a la informació pública. Li demana especialment
que informi a la GAIP immediatament de les comunicacions que rebi de l’Administració
reclamada relatives a la informació pública sol·licitada, mentre duri la Reclamació.
4. El 20 de febrer de 2025 la GAIP comunica la Reclamació al Departament d’Economia
Finances i li requereix que, dins del termini de quinze dies establert per l’article 33.4 RGAIP, li
trameti un informe sobre la Reclamació , així com també còpia de l’expedient de la sol·licitud
d’informació de la qual deriva i, en general, dels antecedents que puguin ser rellevants per
resoldre la Reclamació.
5. En data 13 de març de 2025 la GAIP rep un informe de l’Assessoria Jurídica del Departament
reclamat on es conclou el següent: “La denegació de la sol·licitud d’informació pública s’ha
fonamentat en què l’accés pot perjudicar la seguretat pública per quant pot impedir, dificultar o
causar un perjudici a l'eficàcia de les actuacions destinades a la prevenció, evitació o
repressió de conductes o situacions que posin o puguin posar en risc o en perill la seguretat o
integritat de persones, o que generin o puguin generar alarma social o alteració de la
convivència ciutadana o de l'ordre públic. Informar sobre les quanties concretes defraudades
per cada ciberatac generaria una innecessària alarma social, especialment si aquestes
quantitats no es contextualitzen en el marc del volum total de l’activitat econòmica de la
Generalitat. La publicitat d’aquesta informació podria soscavar la confiança econòmica dels
agents en la institució, relació de confiança necessària per al normal desenvolupament de les
transaccions econòmiques. Informar de les unitats administratives víctimes de ciberatacs
posaria de manifest, en una estructura administrativa complexa, sigui per la tipologia, la
localització, les dimensions o qualsevol altre factor diferencial de les entitats o unitats
atacades amb èxit, les vulnerabilitats estructurals de la institució envers els atacs informàtics.
Especificar les accions dutes a terme per la Generalitat com a reacció als ciberatacs pot posar
de manifest l’estratègia i les eines de defensa que s’utilitzen així com els esquemes de
col·laboració amb altres agents, el que perjudicaria l’eficàcia d’aquestes actuacions contribuint
a fer més probables els atacs amb èxit. D’acord amb aquest argumentari, a la resolució de
desestimació del dret d’accés a la informació pública s’ha acreditat suficientment el perjudici
concret per a la seguretat pública que suposaria donar a conèixer els procediments interns de
protecció tècnica. S’ha efectuat el “test del dany” i s’ha determinat i fonamentat que l’accés a
aquesta informació pot produir un perjudici per quant fer-la pública pot comprometre la
seguretat i revelar vulnerabilitats en els sistemes de seguretat, facilitant atacs futurs. S’ha
efectuat una ponderació entre la protecció de la seguretat dels sistemes de la Generalitat i la
transparència. Així mateix, s’ha motivat que donar informació sobre les accions que ha dut a
terme la Generalitat com a reacció al ciberatac o per recuperar els diners defraudats
desvetllaria aspectes que podrien suposar un risc per la seguretat, com per exemple conèixer
els procediments interns de protecció tècnica. La revelació de la informació sol·licitada pot
comprometre la seguretat dels sistemes informàtics i les dades sensibles, exposant-les a
nous possibles ciberatacs. Donar accés a aquesta informació podria donar als potencials
atacants les eines necessàries per planificar i executar nous atacs. Per tant, s’ha de concloure
que és correcte l’aplicació del límit de la seguretat pública com a fonament per a la denegació
de la informació sol·licitada, circumscrit a l’element específic de la prevenció de futurs atacs.
A més, la divulgació de les quanties econòmiques dels fraus pot proporcionar informació
indirecta sobre la magnitud i l’efectivitat dels ciberatacs, la qual cosa podria ser explotada per
futurs atacants i podria produir situacions no desitjades per la Generalitat.”
6. En data 1 d’abril de 2025 la GAIP demana l’informe preceptiu a la l’APDCAT conforme la
normativa aplicable.
7. En data 1 d’abril de 2025 la GAIP demana un informe a l’Agència de Ciberseguretat de
Catalunya (ACSC), d’acord amb les previsions de l’article 42.7 de la LTAIPBG que disposa el
següent: “7. La Comissió, d’ofici o a instància de part, pot demanar els informes o les dades
que consideri necessaris per a facilitar el procediment de mediació o per a fonamentar la
resolució.”
8. En data 5 de maig de 2025 la GAIP rep un dictamen de l’APDCAT on es conclou el següent:
“En aplicació dels principis de licitud, lleialtat i transparència, i del principi de responsabilitat
proactiva (art. 5.1.a) i 5.2 RGPD), la normativa de protecció de dades preveu la notificació i, si
escau, la comunicació als afectats d’informació relativa a les violacions de seguretat (al
menys la prevista en l’article 33.3, apartats b), c) i d) RGPD), la qual en alguns casos es
preveu que pugui ser de públic coneixement (article 34.3.c) o 34.4 RGPD). A la vista del règim
de l’RGPD relatiu a la notificació i la comunicació d’informació sobre les violacions de
seguretat de dades personals, no sembla que la normativa de protecció de dades suposi un
impediment per facilitar la concreta informació sol·licitada en la reclamació d’accés a
informació pública.”
9. En data 15 de maig de 2025 la GAIP trasllada la següent comunicació a l’ACSC: “El passat
dia 1 d'abril de 2025 la GAIP va adreçar una comunicació mitjançant EACAT, amb registre
d'entrada de l'Agència de Ciberseguretat de Catalunya E/000005-2025 que s'adjunta als
efectes de la seva correcta identificació, en la que es sol·licita un informe en relació amb la
Reclamació 180/2025 que es tramita davant d'aquesta Comissió, establint un termini de 10
dies d'acord amb els article 79 i 80 de la Llei 39/2025, d'octubre, del procediment administratiu
comú de les administracions públiques. Superat el termini referit anteriorment, és interès
d'aquesta Comissió fer seguiment de l'estat de la petició d'informe formulada el dia 1 d'abril
als efectes de prosseguir segons correspongui, amb la tramitació de la Reclamació
180/2025.”
10. En data 4 d’agost de 2025 es reitera la comunicació esmentada a l’antecedent anterior.
11. En data 15 de setembre de 2025 l’ACSC fa arribar a la GAIP el seu informe on es conclou
que la informació sol·licitada no es pot lliurar pels següents motius: “Per tot l'exposat, la
Agència informa que és procedent la concurrència del límit establert en l'article 21.1.a) de la
Llei 19/2014, del 29 de desembre, de transparència, accés a la informació pública i bon
govern, i a l'article 69.2.c) del Decret 8/2021, de 29 de desembre, de 9 de febrer, sobre la
transparència i el dret d'accés a la informació pública en relació amb la petició d'accés a
informació pública efectuat. Tanmateix, es manifesta la voluntat de facilitar informació
agregada que permeti a la ciutadania conèixer l'abast general del fenomen, sense
comprometre la seguretat ni la confidencialitat de les entitats implicades.”
12. En data 23 de setembre de 2025 la persona reclamant accedeix a la notificació que li es
cursada per la GAIP en data 18 de setembre, on se li trasllada l’informe emès per l’ACSC i li
facilita un termini de 10 dies per a que pugui plantejar les al·legacions que consideri
oportunes en defensa del seu dret.
13. En data 29 de setembre de 2025 la persona reclamant fa arribar les seves al·legacions a la
GAIP que extractes són les següents: “La GAIP ha de resoldre la reclamació perquè, d’acord
amb els nous temps, l’auge de la digitalització de l’administració, l’ús de noves tecnologies
com la IA o l’augment de la ciberdelinqüència, cal que la Comissió estableixi el perímetre del
dret d’accés a la informació pública en aquests nous àmbits. A parer d’aquesta sol·licitant, la
Generalitat, amb la seva resposta desestimatòria, està aprofitant el fet que es tracta d’una
matèria nova per afegir nous límits al dret d’accés a la informació pública que no estan
presents a la llei de transparència. He sol·licitat a l’administració de la Generalitat que expliqui
les quanties de cadascun dels fraus econòmics dels qual ha estat víctima per ciberatacs.
D’entrada, és d’indiscutible interès públic conèixer les quanties d’aquests fraus econòmics, ja
que és una informació que està estretament lligada a la fiscalització de la gestió dels recursos
públics, en què no hi ha límits en l’accés a la informació. Si féssim el símil en el món analògic,
seria inconcebible que la Generalitat hagués sigut víctima d’un robatori i no explicar què ha
comportat això en termes de recursos públics. Per tant, en el món digital -que és el nostre-
també és inconcebible defensar, com diu la Generalitat i l’Agència de Ciberseguretat de
Catalunya, que donar aquesta informació suposaria un problema per a la seguretat. La
sol·licitud no pregunta com es va produir aquest frau ni quins van ser els errors que van portar
a que la ciberdelinqüència aconseguís els seus objectius (ja que revelar-ho sí que podria
afectar la seguretat pública), sinó que la voluntat és fiscalitzar les conseqüències d’aquesta
acció fraudulenta. La petició té a veure amb les quanties econòmiques dels fraus que ha estat
víctima la Generalitat, és a dir, té a veure amb la quantitat de recursos públics que s’han
pogut perdre, encara que sigui momentàniament, per un atac a l’administració. Insisteixo que
tota la informació relativa als recursos que gestiona la Generalitat són públics, ja que són
patrimoni de tots els ciutadans i la transparència en la seva gestió és una peça clau de la
bona governança. De fet, la informació que demana aquesta sol·licitant no només s’hauria de
lliurar per via del dret d’accés a la informació pública, sinó que també és fiscalitzable i objecte
de responsabilitat comptable, si s’escau. La prova més clara és que aquestes dades són
públiques en el cas d’altres administracions, com l’ajuntament de València, que va ser víctima
de varis fraus per valor de 5 milions d’euros (vegeu l’expedient).
La mateixa Autoritat Catalana de Protecció de Dades (ACPD), a qui se li ha sol·licitat que faci
un informe en el marc d’aquest expedient, considera que la normativa no impedeix el
lliurament de la informació demanada. «Si en la documentació de què disposa l’administració
reclamada es recull la informació sobre les quanties, des de la perspectiva de la normativa de
protecció de dades no sembla que facilitar informació sobre la quantia econòmica que ha
generat un ciberatac hagi de suposar un risc específic per les persones físiques afectades,
respecte les quals, recordem, tampoc es demana informació», diu l’informe inclòs en
l’expedient. També afegeix que sobre les unitats administratives víctimes d’aquests ciberatacs
i els seus responsables, a més dels anys en què s’han produït, «seria una informació que en
cas que les violacions de seguretat en dades personals [...] també seria de públic
coneixement». Recordant: «La informació sobre les persones responsables de determinades
unitats administratives o entitats públiques és una informació de públic coneixement». Per tot
això, aquesta sol·licitant es mostra en absolut desacord amb l’informe de l’Agència de
Ciberseguretat de Catalunya i reclama a la GAIP que resolgui. En l’informe lliurat es diu que
no es poden revelar les quanties de cadascun dels fraus econòmics perquè podrien «generar
un doble efecte negatiu». En concret, l’informe de l’ACC diu: «Es podria crear una
innecessària alarma social, especialment si aquestes quanties no es contextualitzen en el
marc del volum total de l’activitat econòmica de la Generalitat» i també afegeix que la
publicació d’aquestes dades «podria actuar com a incentiu directa per a nous ciberatacs, en
tant que mostra la rendibilitat econòmica de l’activitat delictiva». Aquesta argumentació
col·lisiona directament amb el dret d’informació, que està recollit com un dret fonamental,
especialment protegit, a l’article 20 de la Constitució. Vull recordar, a més, que com a
periodista que treballa en un mitjà de comunicació el meu dret d’accés a la informació pública
és reforçat i especialment protegit, ja que és el mitjà pel qual s’informa la ciutadania i es
garanteix l’esmentat dret a la informació recollit a la Carta Magna. És evident que el criteri que
vol imposar l’ACC no és el que s’aplica a la resta de delictes, ja que no només s’informa
periòdicament de la seva tipologia i la seva evolució, sinó que evidentment també es parla de
quanties econòmiques associades. Si s’extrapolés a tots els àmbits l’argument de l’Agència
de Ciberseguretat relatiu a l’«alarma social», no es donarien dades sobre cap acte delinqüent,
cosa que va en contra de la transparència, la bona governança i el dret a la informació de la
ciutadania. Tampoc és convincent l’argument de la manca de context, ja que la Generalitat té
la capacitat de contextualitzar tot el que cregui necessari en el lliurament de la informació
pública sol·licitada. Reitero l’exemple en el món analògic: si la Generalitat fos víctima d’un
robatori o afectació del mobiliari públic, s’informaria dels fets sense reserves, també del cost
que hauria suposat i de les unitats administratives afectades. ¿Per què no es pot tenir el
mateix criteri en el cas de la ciberdelinqüència? Insisteixo que no s’estan demanant les
estratègies concretes sobre com s’han resolt les vulnerabilitats del sistema, com tampoc es
demana en el món analògic a on estan situats els dispositius de seguretat addicionals per
evitar un eventual nou atac al mobiliari urbà. Es demanen les quanties econòmiques que han
estat defraudades, les unitats administratives afectades i els seus responsables, a més de les
accions que s’han dut a terme per recuperar els diners defraudats. Per tant, s’està demanant
informació sobre ciberfraus ja consumats i no les estratègies a futur per evitar-ne de nous.
Pels motius exposats anteriorment, em reafirmo amb la reclamació interposada davant de la
GAIP, demano a la Comissió que resolgui i reitero la necessitat que es lliuri l’accés a la
informació pública sol·licitada amb la màxima celeritat, tenint en compte el temps que fa que
vaig interposar aquesta reclamació.
En aquest sentit, vull posar de manifest també el retard de la GAIP a l’hora de resoldre
aquesta reclamació, ja que tal com he exposat anteriorment la sol·licitud d’accés a la
informació pública es va fer el 30/12/2024; la Generalitat va desestimar-la el 29/01/2025 i la
meva reclamació davant la Comissió es va interposar dins del mes preceptiu següent. Tenint
en compte que la GAIP té dos mesos per resoldre, com a màxim ho hauria d’haver fet el
passat mes d’abril i ens trobem a dia 28 de setembre. El fet que la Generalitat no hagués
presentat el seu informe no era motiu per retardar més de mig any la tramitació d’aquest
expedient, que podia ser resolt perfectament sense el dit informe. Per tot l’exposat, reclamo
que s’estimi la meva impugnació i que la GAIP resolgui favorablement al dret d’accés a la
informació pública. Cal fer-ho per respecte al dret a la informació i al dret a mantenir la
màxima transparència cap a la ciutadania, també en l’àmbit de les noves tecnologies i tots els
reptes que se’n deriven per a l’administració i la gestió dels recursos públics.”
14. En data 30 de setembre la GAIP trasllada les al·legacions presentades per la persona
reclamant al Departament d’Economia i Finances de la Generalitat de Catalunya i a l’Agència
de Ciberseguretat de Catalunya, per al seu coneixement.
Fonaments jurídics
1. Competència de la GAIP i contingut i abast general del dret d’accés a la informació
pública
D’acord amb l’article 39.1 de la Llei 19/2014, LTAIPBG i 29 del RGAIP aquesta Comissió és
competent per tramitar i resoldre aquesta Reclamació. L’article 2.b i c LTAIPBG defineixen la
informació publica i preveuen el dret d’accés a les persones per a sol·licitar i obtenir-la que d’acord
amb l’article 18.1 LTAIPBG, tan a títol individual o en nom i representació de qualsevol persona
jurídica legalment constituïda.
L’article 20 LTAIPBG preveu els requisits i criteris per a l’aplicació dels límits legals al dret d’accés
a la informació pública, que l’Administració no disposa de potestat discrecional i ha d’indicar en
cada cas els motius que ho justifiquen. Els articles 21 i 22 LTAIPBG estableixen que aquests
límits no són d’aplicació automàtica i absoluta i han de ser aplicats d’acord amb criteris de
proporcionalitat i temporalitat i han d’atendre les circumstàncies de cada cas concret, especialment
la concurrència d’un interès públic o privat superior que justifiqui l’accés a la informació.
La reclamació reuneix els requisits establerts als articles 42.1 LTAIPBG i 30, 31, 32 i 33 RGAIP i,
per tant, és admissible a tràmit.
2. Sobre la condició de periodista de la persona reclamant
En aquest punt, cal recordar que l’LTAIPBG no fa cap diferència en relació amb les persones que
eventualment puguin exercir el dret d'accés a la informació pública davant dels subjectes obligats
per la Llei a atendre les seves sol·licituds. La Llei reconeix el dret a totes les persones més grans
de 16 anys, i, en principi, la condició de periodista de la persona reclamant no hauria de tenir
incidència en com les administracions públiques resolen la sol·licitud o la reclamació d'accés a la
informació. Amb tot, ja hi ha resolucions de l'Audiència Nacional on s'ha posat de manifest que:
"Quan el sol·licitant d'informació és un periodista s'han de redoblar aquestes cauteles per no
interferir en la llibertat d'expressió i comunicació lliure d'informació dels mitjans de comunicació,
drets fonamentals protegits constitucionalment", malgrat que el TS posteriorment ha deixat clar
que no admet distincions entre sol·licitants a la llum de la regulació legal del dret d’accés a la
informació pública (vegeu, per totes, la STS 1256/2021 - ECLI:ES:TS:2021:1256).
En aquest sentit, el TS a la sentència que acabem de citar determina que "(…), a la LTAIBG el dret
d'accés a la informació pública es configura com un dret reconegut a "totes les persones", sense
que els seus preceptes autoritzin una diferent interpretació dels límits del dret d'accés per raó de la
professió de la persona que sol·liciti l'accés. Tot això sens perjudici del reconeixement del paper
innegable que desenvolupen els mitjans de comunicació “... per a garantir la plena eficàcia del
pluralisme com a valor superior de l’ordenament reconegut a l’article 1.1 de la CE” ( STC 58/2018 ,
FD 7) i pel Tribunal Europeu de Drets Humans en termes similars, del paper que juga la premsa en
una societat democràtica, a qui li pertoca "comunicar, en cumplimiento de sus deberes y de sus
responsabilidades, informaciones e ideas sobre todas las cuestiones de interés general"
(sentencia de 14 de junio de 2016, recurso 53421/10, asunto Jiménez Losantos c. España,
apartado 28 y las que allí se citan).”
Cal tenir en compte la doctrina mantinguda pel Tribunal Europeu de Dret Humans, per exemple, en
la seva resolució relativa al cas de Szurovecz v. Hungary de data 8 d'octubre de 2019 on sentencia
el següent: "(...) la recopilació prèvia d'informació és un pas preparatori essencial pel periodisme i
és una part inherent i protegida de la llibertat de premsa. Els obstacles generats per a dificultar
l'accés a la informació d'interès públic poden dissuadir els qui treballen als mitjans de comunicació
o en àmbits que reivindiquen aquests assumptes. Com a conseqüència, és possible que ja no
puguin exercir el seu paper fonamental com a “guardians públics”, i la seva capacitat per facilitar
informació precisa i fiable es pot veure afectada negativament (...) El paper de “guardià” dels
mitjans de comunicació adquireix especial importància en aquests contextos, ja que la seva
presència és una garantia que les autoritats poden rendir comptes per les seves conductes (...) el
Tribunal està convençut que l'informe que el demandant pretenia preparar feia referència a una
qüestió d’interès públic, on hi havia poc marge per a les restriccions a la llibertat d’expressió en
virtut de l’article 10, apartat 2, del Conveni Europeu de Drets Humans (...).”
3. Sobre el dret d’accés, la rellevància pública de la informació i els límits que concorren al
cas
El primer que ara hem d’examinar és si l’objecte de la reclamació és informació pública. La
informació sol·licitada és “Les quanties de cadascun dels fraus econòmics per ciberatac que ha
estat víctima la Generalitat – Quines unitats administratives han estat víctimes del ciberatac i els
seus responsables en el moment dels fets - Anys en els quals s'ha produït el frau econòmic per
ciberatac – Quines accions ha dut a terme la Generalitat com a reacció al ciberatac i quines
accions ha fet per recuperar els diners defraudats”.
Vist l’objecte de la sol·licitud, efectivament, d’acord amb l’article 2.b) de l’LTAIPBG és informació
pública “la informació elaborada per l’Administració i la que aquesta té en el seu poder com a
conseqüència de la seva activitat o de l’exercici de les seves funcions, inclosa la que li
subministren els altres subjectes obligats d’acord amb el que estableix aquesta llei”. En el cas que
ens ocupa, la informació sol·licitada ha de ser considerada informació pública. A més, el
Departament d’Economia i Finances és un òrgan administratiu que forma part d’un subjecte obligat
per l’LTAIPBG (art. 3) a tramitar les sol·licituds d’accés a la informació pública i a facilitar-ne, quan
s’escaigui, l’accés.
En segon lloc, una vegada constatat que la informació sol·licitada és informació pública, cal
recordar que l’LTAIPBG reconeix el dret subjectiu d’accés a la informació pública a qualsevol
persona, en els termes i condicions regulats per la pròpia Llei (art. 2.c).
En tercer lloc, s’ha de tenir en compte que l’exercici del dret d’accés a la informació pública resta
condicionat per l’eventual concurrència de límits que puguin justificar, d’acord amb les previsions
de la LTAIPBG, un accés parcial o una denegació de l’accés a la informació. Així mateix,
l’aplicació dels límits al dret d’accés i la determinació del seu abast s’han de realitzar prèvia
ponderació dels béns jurídics protegits i dels interessos en presència. En el cas que ens ocupa és
especialment rellevant aplicar la doctrina del TS en relació a la interpretació i aplicació dels límits
al dret d’accés a la informació pública.
Així, en la Sentència 1119/2025, d’11 de setembre de la Sala de lo Contencioso-Administrativo
(Sección 3ª) el TS declara el següent (FJ, 6): “De ello se colige, como hemos tenido oportunidad
de aclarar, que los límites contemplados en este precepto (art. 14 de la Llei de Transparència
estatal) no constituyen causas de exclusión (vid. STS de 16 de diciembre de 2019 (rec. 316/2018),
FJ 4º.C) ni la apreciación de su concurrencia es una potestad discrecional de la Administración
(vid. STS de 29 de mayo de 2023 (rec. 373/2022), FJ 4º), ni cabe su aplicación genérica, sino que
exigen una ponderación de los intereses en juego, el de acceso a la información pública, por un
lado, y el protegido por la limitación de que se trate (vid. STS de 25 de enero de 2021 (rec.
6387/2019), FJ 4º.8), debiéndose interpretar los citados límites de forma restrictiva, a fin de no
menoscabar el derecho de acceso, regulado de forma amplia en la Ley (vid. STS de 8 de abril de
2024 (rec. 681/2022), FJ 4º). El principio de buena administración conduce también a una
interpretación amplia y expansiva de este derecho constitucional, que conlleva una interpretación
restrictiva de los límites oponibles al acceso a la información pública, con independencia de se
exija su aplicación justificada y proporcionada, (...).”
En el cas que ens ocupa el límit que s’invoca per denegar l’accés a la informació sol·licitada és el
relatiu a la seguretat pública d’acord amb allò disposat a l’article 21.1.a) de la LTAIPBG. El límit de
seguretat pública només pot impedir l'accés a la informació pública quan això estigui justificat i
resulti proporcionat al seu objecte i finalitat, prèvia ponderació dels interessos en conflicte.
En aquest punt és precís tenir en compte que en l'àmbit de l'exercici del dret d'accés, s’han
d’aplicar les regles següents per a poder aplicar el límit que defensa el Departament d’Economia i
Finances:
a) El límit referit no opera de manera automàtica ni suposa per si una exclusió directa del dret
d'accés a la informació pública.
b) Ans al contrari, tal com estableix el mateix art. 22, l'aplicació dels límits serà potestativa,
justificada i proporcionada amb l'objecte i la finalitat de protecció i atendre les circumstàncies del
cas concret.
c) Cada cas ha de ser objecte d'un estudi individualitzat, de l'aplicació del test del dany, i de la
ponderació de les seves circumstàncies.
d) No n'hi ha prou amb argumentar que l'existència d'una possibilitat incerta pugui produir un dany
sobre la seguretat pública per aplicar el límit amb caràcter general. El perjudici ha de ser definit
indubtable i concret.
e) Aquest dany ha de ser substancial, real, manifest i directament relacionat amb la divulgació de
la informació.
En el supòsit objecte d’anàlisi, aquesta Comissió no considera que la revelació de la informació
relativa a “Les quanties de cadascun dels fraus econòmics per ciberatac que ha estat víctima la
Generalitat – Quines unitats administratives han estat víctimes del ciberatac i els seus
responsables en el moment dels fets - Anys en els quals s'ha produït el frau econòmic per
ciberatac – Quines accions ha dut a terme la Generalitat com a reacció al ciberatac i quines
accions ha fet per recuperar els diners defraudats” suposi un perjudici indubitat, definit i concret, ni
un dany substancial, real i manifest sobre la seguretat pública que impedeixi fer pública la
informació reclamada.
Primerament, aquesta Comissió considera que la informació demanada no queda afectada pel
límit invocat perquè es refereix a situacions passades respecte de les quals, en bona lògica, els
òrgans responsables ja hauran actuat i pres mesures de mitigació necessàries. En segon lloc, la
informació demanada es pot facilitar de manera prou acurada com per a que sigui útil als efectes
que indicarem posteriorment, però sense entrar a revelar els detalls tècnics, és a dir, les
vulnerabilitats explotades, els mètodes emprats per a l’atac, les configuracions internes, o els
identificadors forenses, ja que justament aquestes són les dades que no s’han de divulgar
públicament perquè poden facilitar futurs i nous atacs. Per tant, sense facilitar aquestes dades és
possible atendre la sol·licitud de la persona reclamant.
A més, cal tenir en compte, que ja s’ha publicat alguna notícia respecte els ciberatacs patits per la
Generalitat de Catalunya amb dades agregades sobre els ciberatacs , com per exemple: “La
Generalitat combatió 6.900 millones de ciberataques en 2024, la mitad dañinos Dos de cada tres
incidentes ocurren en universidades por la escasa protección de los dispositivos de los
estudiantes1.” (El País, 01 de maig de 2025) o, entre moltes d’altres relatives a d’altres
administracions públiques, es pot consultar: “El Ayuntamiento de València sufre un ciberataque de
origen ruso2” (La Ser, 22. 09.2025). Aquestes publicacions en premsa entre moltes d’altres
mostren que la informació que es demana té una especial rellevància pública.
A més, també és precís destacar que en mitjans especialitzats s'analitzen els informes públics
sobre ciberatacs que les pròpies administracions divulguen (fins i tot quan ometen dades
tècniques) (vegeu per exemple Uno al dia d’Hispasec3, Cuadernos de Seguridad4, CSO España
(IDG/ComputerWorld)5 o Red Seguridad6). En aquestes anàlisis s'observa que el que més es
publica solen ser dades relatives a l'existència de l'incident, la seva durada aproximada, quins han
estat els serveis afectats i les mesures preses per a la mitigació de riscos, i si s’ha produït algun
tipus d’investigació penal o administrativa. En aquest punt cal determinar que si algun dels
incidents respecte dels quals es sol·licita informació està en vies d’investigació administrativa o
penal, sí que s’ha d’aplicar el límit establert a l’article 21.1.b) de la LTAIPBG.
Així mateix, com diem, la rellevància pública de la informació sol·licitada per la periodista
reclamant es troba íntimament relacionada amb allò disposat a l’article 1.2 de la LTAIPBG que
estableix: “La finalitat d’aquesta llei és establir un sistema de relació entre les persones i
l’Administració pública i els altres subjectes obligats, fonamentat en el coneixement de l’activitat
pública, la incentivació de la participació ciutadana, la millora de la qualitat de la informació pública
1 https://elpais.com/espana/catalunya/2025-05-01/la-generalitat-combatio-6900-millones-de-
ciberataques-en-2024-la-mitad-daninos.html?utm
2 https://cadenaser.com/comunitat-valenciana/2025/09/22/el-ayuntamiento-de-valencia-sufre-un-
ciberataque-de-origen-ruso-radio-valencia/
3 https://unaaldia.hispasec.com/secciones/ataques
4 https://cuadernosdeseguridad.com/ciberseguridad/
5 https://www.computerworld.es/cso/page/16/?utm
6 https://www.redseguridad.com/
i de la gestió administrativa i la garantia del retiment de comptes i de la responsabilitat en la gestió
pública.”
En aquest sentit, la informació a la qual es pretén accedir proporciona transparència sobre els
afers públics i és rellevant i útil per a la societat en el seu conjunt als efectes de controlar com
l’Administració de la Generalitat gestiona aquesta problemàtica i com s’empren i es preserven els
recursos públics. En les circumstàncies del cas que ens ocupa i ponderant els interessos en
conflicte, el mer risc d’eventuals perjudicis per a la seguretat pública, no pot constituir una causa
d’exclusió del dret d’accés a la informació demanada. Fer públics les quanties, les unitats
administratives han estat víctimes del ciberatac i nom dels seus responsables en el moment dels
fets, en quins anys s’ha produït i com s’ha reaccionat des de l’Administració per a mitigar l’atac i
recuperar els diners, sense facilitar les dades i aspectes tècnics ja esmentats, no és informació
que permeti que es pugui materialitzar un risc real, cert i substantiu per a la ciberseguretat de
l’Administració de la Generalitat de Catalunya.
Cal tenir en compte, a més, que el supòsit que analitzem es compleixen clarament els requisits
que el TEDH ha exigit per reconèixer el dret d’accés a la informació pública d’acord amb la seva
Sentència 18030/11, de 8 de novembre de 2016 (assumpte Maygar Helsinki Bizottság c. Hungría):
(i) propòsit de l’accés: la finalitat ha de ser la vigilància del poders públics o contribuir a la tasca de
vigilància dels poders públics; (ii) naturalesa de la informació: la informació ha de ser d’interès
públic, és a dir, ha de proporcionar transparència sobre els afers públics o ha de ser rellevant per a
la societat en el seu conjunt; (iii) rol del sol·licitant –ha de tractar-se d’un sol·licitant que
desenvolupi funcions de vigilància social assignades a la guàrdia i custòdia de la democràcia (com
el mateix TEDH entén que desenvolupen els periodistes) i (iv) existència i disposició de la
informació.
A tot això cal afegir que, tot i que en abstracte l'accés a la informació reclamada pogués
incrementar potencialment alguns riscos sobre la ciberseguretat, també cal afirmar, en sentit
contrari, que la transparència sobre aquest punt pot contribuir, en iguals termes potencials, a la
millora de les mesures de protecció i prevenció establertes i a l’enfortiment de la seguretat, ja que,
d'una banda, incentiva l'Administració a extremar les cauteles de seguretat en el propi disseny i
control de les infraestructures, i per altra banda, el seu escrutini per actors diversos i independents
possibilita l’exigència del retiment de comptes i la determinació de les eventuals responsabilitats
per les actuacions desenvolupades.
Finalment, des del punt de vista de la protecció de dades personals, l’APDCAT ha dictaminat que
no existeixen impediments per a que es pugui lliurar la informació reclamada, sempre i quan
aquesta no quedi afectada per cap dels límits establerts per la LTAIPBG.
A la llum de les circumstàncies del cas, i ponderant els interessos en presència, aquesta Comissió
declara el dret d’accés a la informació reclamada, d’acord amb les precisions establertes en
aquest fonament jurídic.
Si l’Administració no disposa de la informació reclamada, aquesta és la resposta que ha de facilitar
a la persona reclamant, sense que estigui obligada a elaborar-la per a donar compliment a aquesta
Resolució.
4. Seguiment de l’execució
L’article 43.5 LTAIPBG estableix que “l’Administració ha de comunicar a la Comissió les
actuacions fetes per a executar els acords de mediació i per a donar compliment a les resolucions
dictades per la Comissió”. Sobre la base d’aquestes comunicacions i de les efectuades per les
persones interessades, la GAIP ha de fer seguiment del compliment de les seves resolucions,
d’acord amb el que preveuen els articles 48 i 49 RGAIP i l’apartat 30 del seu Manual de
reclamació, i pot adoptar les mesures que s’hi preveuen en cas d’incompliment.
L’article 43 LTAIPBG estableix que si l’Administració incompleix el termini establert pels acords de
mediació o per les resolucions de la GAIP per lliurar la informació reclamada, les persones
interessades ho poden comunicar a la Comissió perquè aquesta en requereixi el compliment; la
desatenció d’aquest requeriment, vista la remissió expressa feta a aquest precepte per l’article
77.2.b LTAIPBG, ha de ser qualificada d’infracció molt greu amb relació al dret d’accés a la
informació pública (que pot ser sancionada de conformitat amb els articles 81 i 82 LTAIPBG).
Així mateix, l’article 25.2.k RGAIP preveu la publicació en el web de la Comissió dels casos que
els seus requeriments han estat desatesos pels subjectes obligats.
5. Publicitat de les resolucions de la GAIP
L’article 44 LTAIPBG preveu que les resolucions de la GAIP s’han de publicar en el portal de la
Comissió previst a l’article 25 RGAIP, amb la dissociació prèvia de les dades personals.
Resolució
Sobre la base dels antecedents i fonaments jurídics exposats, el Ple de la GAIP, en la sessió de 9
d’octubre de 2025, resol per unanimitat:
1. Estimar la Reclamació 180/2025 i declara el dret de la persona reclamant a la informació
sol·licitada, d’acord amb les consideracions fetes al fonament jurídic 3.
2. Requerir al Departament d’Economia i Finances de la Generalitat de Catalunya que lliuri a la
persona reclamant la informació indicada a l’apartat 1 dins del termini màxim de quinze dies.
3. Requerir al Departament d’Economia i Finances de la Generalitat de Catalunya a informar la
GAIP, dins del termini de quinze dies, de l’òrgan o la persona responsable del compliment
d’aquesta Resolució, així com de les actuacions dutes a terme per complir-la.
4. Convidar a la persona reclamant que informi a la GAIP de qualsevol incidència que es
produeixi amb motiu del compliment d’aquesta Resolució.
5. Declarar finalitzat el procediment relatiu a la Reclamació 180/2025 i disposar la publicació
d’aquesta resolució al web de la GAIP.
Iolanda Pineda Balló
Presidenta
Els terminis establerts en aquesta Resolució per lliurar la informació s’han de comptar en dies hàbils (descomptant festius i
dissabtes) i si no s’especifica una altra cosa comencen a partir de l’endemà de la recepció de la seva notificació per
l’Administració reclamada.
L’Administració obligada pot sol·licitar a la GAIP l’ampliació del termini atorgat per fer efectiu el lliurament de la informació
Aquesta sol·licitud només pot ser admesa a consideració si és notificada a la GAIP abans que fineixi el termini fixat a la
Resolució, i s’ha de fonamentar en circumstàncies que no hagin pogut ser tingudes en compte per la Comissió abans de
dictar la seva Resolució. La GAIP únicament atorgarà l’ampliació sol·licitada, després d’informar-ne a la persona reclamant,
si l’Administració obligada ha justificat de forma precisa i consistent la seva necessitat.
Si l’Administració obligada no lliura la informació dins del termini establert per aquesta Resolució, la persona reclamant pot
posar-ho en coneixement de la GAIP, preferentment per correu electrònic adreçat a [email protected], per tal que la
Comissió en requereixi el compliment. Mentre no s’acompleixi plenament la Resolució, la Comissió difondrà al seu web
www.gaip.cat l’incompliment de l’Administració obligada, d’acord amb l’article 25.2.k RGAIP.
Tot això sens perjudici que la persona reclamant pugui, considerant que aquesta Resolució és un acte administratiu
declaratiu de drets que vincula l’Administració, requerir-ne la seva execució davant dels Tribunals, a l’empara de l’article
29.1 de la Llei 29/1998, de 13 de juliol, reguladora de la jurisdicció contenciosa administrativa. Aquesta acció es pot
interposar després que hagin transcorregut tres mesos des que la persona afectada ha reclamat formalment i directament a
l’Administració el compliment d’aquesta Resolució.
Contra aquesta resolució, que posa fi a la via administrativa, es pot interposar recurs contenciós administratiu davant el
Tribunal Superior de Justícia de Catalunya en un termini de dos mesos, a comptar de l’endemà de la notificació de la
resolució, d’acord amb la Llei 29/1998, de 13 de juliol, reguladora de la jurisdicció contenciosa administrativa.