Desestimada 27/05/2026 · 392 días en resolverse

Acceso al código fuente de componentes de código abierto en la aplicación MiDNI

El reclamante solicitó a la Dirección General de la Policía acceso al código fuente de las librerías de código abierto utilizadas en la aplicación MiDNI. La administración denegó el acceso alegando riesgos de seguridad y propiedad intelectual. El Consejo de Transparencia y Buen Gobierno desestima la reclamación al considerar que revelar el inventario de dependencias y versiones compromete la seguridad del sistema.

Puntos clave de la argumentación

1 La transparencia algorítmica es esencial en sistemas de toma de decisiones automatizadas, pero la aplicación MiDNI no se utiliza para tales fines, sino como soporte de identidad.
2 Aunque el contenido de las librerías de código abierto es público, la combinación específica de ellas (dependency graph o SBOM) en un sistema de producción es información técnica-operacional protegida.
3 Divulgar el mapa de dependencias y versiones exactas permite a un atacante identificar vulnerabilidades explotables específicas de la aplicación, suponiendo un riesgo para la seguridad pública.
4 La administración no está obligada a confirmar o desmentir la configuración específica de sus sistemas mediante el principio de confirmación selectiva.
5 La invocación de la causa de inadmisión por reelaboración es improcedente cuando la solicitud ya ha sido tramitada y resuelta mediante la aplicación de límites al acceso.

Texto completo

ANTECEDENTES

1.

Según se desprende de la documentación obrante en el expediente, el 4 de abril de 2025 el reclamante solicitó, al amparo de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno (en adelante, LTAIBG), la siguiente información:

«Exponiendo:

- Que existe una gran cantidad de herramientas de código fuente abierto

- Que la mayoría de herramientas de código abierto, y su código fuente, se ofrecen bajo licencias copyleft como la AGPL, la GPL, la MPL, etc., que permiten reutilizarlas en desarrollos para facilitar y agilizar la programación, siempre que se cumpla con la licencia con la que se distribuye

- Que muchas de estas licencia incluyen cláusulas de redistribución, que dicen, por ejemplo en el caso de GPL V2: “cualquier persona que distribuya software que utilice GPLv2 está obligada a ofrecer una copia de su código fuente, en el mismo formato y con las mismas libertades que la versión original, e incluyendo cualquier modificación que se le haya hecho, a quien lo solicite”.

- Que en el caso de algunas licencias como la GPLv2, si se imponen restricciones o se prohíbe el acceso al código fuente del código bajo esta licencia utilizado por una persona, entidad o empresa, esta no podrá distribuir software al público que contenga código bajo esta licencia: “si alguien impone restricciones que le prohíben distribuir código GPL de tal forma que influya en las libertades de los usuarios (por ejemplo, si una ley impone que esa persona únicamente pueda distribuir el software en binario), esa persona no puede distribuir software GPL”

- Y por último, que recientemente, la Dirección General de la Policía ha lanzado a la ciudadanía la aplicación móvil MiDNI

Solicito, a la Dirección General de la Policía, y a quien corresponda, acceso a la siguiente información:

Siguiendo las directrices y cláusulas que imponga cada licencia, y habiendo instalado la app MiDNI en mi teléfono móvil Android, teniendo por tanto, el binario en este, solicito una copia de todo el código fuente incluido en el binario compilado de Android de la aplicación MiDNI en su versión 1.0.0 (es.gob.interior.policia.midni), que se encuentre licenciado bajo las licencias: AGPL, GPL, EUPL, EPL, LGPL, ODCODL y Mozilla, en todas sus versiones (por ejemplo, GPL v2 y GPL v3). En los casos en los que las licencias ofrezcan libertad sobre el soporte sobre el que entregar la copia del código fuente, está se dejará a elección de La Administración, preferiblemente digital.»

2.

Mediante resolución de 28 de abril se contestó lo siguiente:

«(...) Una vez analizada la petición, este Centro Directivo señala que si bien todas las personas tienen el derecho de acceso a la información pública, en los términos previstos en el art. 105.b) de la Constitución Española, este derecho no es ilimitado pues la propia LTAIBG establece tasados los limites e inadmisiones que imperan sobre el derecho de acceso.

Por tal motivo, este Centro Directivo ha resuelto denegar el acceso a la información solicitada, de acuerdo con el artículo 14 de la Ley 19/2023, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno, según el cual el derecho de acceso podrá ser limitado cuando acceder a la información suponga un perjuicio estipulado en los siguientes apartados:

  • d) perjuicio para la seguridad pública.
  • h) los intereses económicos y comerciales.
  • j) secreto profesional y la propiedad intelectual e industrial.

Los motivos de dicha denegación se fundamentan en que la aplicación MiDNI, es una aplicación que permite utilizar un soporte virtual para proporcionar un nivel de seguridad adicional al que proporciona el actual soporte físico del Documento Nacional de Identidad, de forma que no sólo permite que sea el titular del documento quien comparta los datos de identidad que considere adecuados y no otros, sino que, además, incorpora un mecanismo de verificación de autenticidad de dichos datos que puede ser comprobado a través de la firma cualificada de la DGP de un código QR generado con las máximas medidas de seguridad actualmente disponibles.

Por tanto al ser un software de alta seguridad que cumple con normas técnicas de seguridad estrictas, no es posible compartir el código fuente ni las opciones de compilación del producto, pues al estar vinculado a la identificación personal digital, puede contener mecanismos de seguridad (algoritmos criptográficos autenticación, validaciones, etc.) que, si se divulgaran, pondrían en riesgo la integridad del sistema de identificación digital, afectando tanto a la seguridad pública como a la seguridad de los sistemas, incluyendo la grave afectación de la protección de datos personales.

Así mismo, el acceso al código fuente podría permitir la identificación de vulnerabilidades técnicas o posibles exploits, dando lugar a tener accesos no autorizados o ejecutar algún tipo de código malicioso, lo cual afectaría a la ciberseguridad del sistema y comprometería los fines legítimos del servicio público.

De la misma manera, se incide en que estamos ante un instrumento de alta tecnología que utiliza múltiples librerías y componentes que cumplen en todo momento las garantías de propiedad intelectual establecidas en el Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el texto refundido de la Ley de Propiedad Intelectual, regularizando, aclarando y armonizando las disposiciones legales vigentes sobre la materia y aunque el solicitante mencione licencias de software libre (AGPL, GPL, LGPL, etc.), el hecho de que un código fuente contenga componentes bajo licencias libres no implica que todo el código sea libre ni que el código completo pueda ser divulgado sin restricciones, pues podría vulnerar los derechos de propiedad intelectual de terceros o revelar elementos protegidos no amparados por licencias libres.»

3.

Mediante escrito registrado el 30 de abril de 2025, el solicitante interpuso una reclamación ante el Consejo de Transparencia y Buen Gobierno (en adelante, el Consejo) en aplicación del artículo 24 de la LTAIBG en la que pone de manifiesto lo siguiente:

«Esta solicitud fue denegada por interpretar erróneamente la DGP que se solicita acceso a todo el código fuente de la app MiDNI, cuando no es así. Solo se solicitó acceso al código fuente de esta app que se encontrase bajo una de las licencias indicadas en la solicitud.

Al ser un concepto bastante técnico, pondré un ejemplo: si yo desarrollo una app de clima para Windows, y en el código fuente incluyo un fragmento de código hecho y compartido por otra persona (para, por ejemplo, convertir de °C a °F), si ese fragmento de código se distribuye al público bajo una licencia como por ejemplo la GPL V2, yo como desarrollador estoy obligado a redistribuir ese fragmento de código ajeno que he utilizado al público, incluyendo las modificaciones que haya hecho sobre este y bajo la misma licencia que el original, sin compartir el código fuente entero de mi aplicación.

El caso exacto es diferente dependiendo de cada licencia (este ejemplo aplica a la GPL V2), pero en ningún caso se solicita acceso al código fuente completo de la app MiDNI, sino de fragmentos o librerías utilizadas cuyo código fuente ya era público anteriormente y cuya licencia obliga a su redistribución a quien lo solicite, y que en algunos casos prohíben su uso en desarrollos si existen leyes que prohíban está redistribución a quien la solicite.»

4.

Con fecha 5 de mayo de 2025, el Consejo trasladó la reclamación al Ministerio requerido solicitando la remisión de la copia completa del expediente derivado de la solicitud de acceso a la información y el informe con las alegaciones que considerase pertinentes. El 8 de mayo de 2025 tuvo entrada en este Consejo, junto al expediente, escrito en el que se señala lo siguiente:

«(...) Se quiere de nuevo hacer constar que estamos ante un instrumento de alta tecnología que utiliza múltiples librerías y componentes que cumplen en todo momento las garantías de propiedad intelectual establecidas en el Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el texto refundido de la Ley de Propiedad Intelectual, regularizando, aclarando y armonizando las disposiciones legales vigentes sobre la materia y aunque el solicitante mencione licencias de software libre (AGPL, GPL, LGPL, etc.), el hecho de que un código fuente contenga componentes bajo licencias libres no implica que todo el código sea libre ni que el código completo pueda ser divulgado sin restricciones, pues podría vulnerar los derechos de propiedad intelectual de terceros o revelar elementos protegidos no amparados por licencias libres.

Sin entrar en un debate jurídico en relación con las características del licenciamiento de software de código abierto que establece el ciudadano, sólo sería posible estudiar la obligatoriedad de compartir el código fuente en el caso de que se hubiesen modificado librerías, cuestión ésta que no forma parte de un código de buenas prácticas de programación. Las librerías que se utilizan no se modifican.

Así mismo, la Ley 37/2007 de 16 de noviembre, sobre reutilización de la información del sector público indica que sólo se debe permitir el acceso y reutilización de información cuando sea verdaderamente pública y reusable. En este caso, el código fuente que se solicita, no se ha publicado oficialmente como reutilizable, por lo que no se puede considerar información pública disponible por defecto.

Siguiendo lo anterior, en la propia página web de Policía Nacional, se publican las Condiciones de Uso de la App MiDNI y Licencia de Uso, en donde pone en concreto en su punto 3 lo siguiente:

“3. Propiedad intelectual e industrial de la App. La titularidad de la App y el software y/o cualquier tecnología que deba aplicarse para que se puedan prestar sus servicios a través de la App, corresponde a la Policía Nacional o a terceras empresas otorgantes de licencias. La Policía Nacional otorga una licencia de uso gratuito de la App, personal e intransferible, limitada, no exclusiva y disponible, tras la aceptación de las presentes Condiciones Generales de Uso.

Asimismo, todos los contenidos incluidos en la App, incluyendo, sin carácter limitativo, cualquier Copyright, derechos de diseño, logotipos, nombre comercial, marcas, nombres de dominio de Internet, derechos morales, códigos fuente, informes, dibujos, y cualquier otro derecho de propiedad intelectual y formas de protección equivalentes o similares existentes en cualquier lugar del mundo están protegidos por los derechos de propiedad industrial e intelectual de la Policía Nacional o de terceros titulares de los mismos que han autorizado su inclusión en la App. En consecuencia, queda expresamente prohibida cualquier utilización o reproducción de tales marcas, nombres comerciales, diseños, textos, fotografías, logotipos, iconos y demás signos o elementos susceptibles de utilización industrial o comercial, sin el consentimiento expreso y por escrito de la Policía Nacional. La Policía Nacional se reserva el derecho a ejercer cuantas acciones legales le correspondan, así como reclamar los daños y perjuicios ocasionados por el incumplimiento de lo recogido en este apartado.”

Sin perjuicio de lo anterior, y a mayor abundamiento, identificar qué parte del código es libre y cual no, implicaría el tratamiento previo de la información al objeto de poder proporcionársela al ciudadano en los términos que ha interesado, produciendo información que antes no se tenía en los términos solicitados. Esto requeriría un esfuerzo desproporcionado de adaptación técnica y legal y una elaboración y tarea de confección, comprobando cada línea de código para obtener la información, siendo por consiguiente inadmitida tal solicitud en base al Artículo 18.1.c) de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen Gobierno que dice textualmente: “1. Se inadmitirán a trámite, mediante resolución motivada, las solicitudes: (…) c) Relativas a información para cuya divulgación sea necesaria una acción previa de reelaboración”.»

5.

El 8 de mayo de 2025, se concedió audiencia al reclamante para que presentase las alegaciones que estimara pertinentes; recibiéndose escrito el 18 de mayo de 2025 en el que señala:

«(...) El código fuente de librerías, dependencias, etc. de código abierto que estén incluidas en el código fuente del archivo binario de la app MiDNI, que es distribuida a los usuarios a través de la Play Store, en Android, es ya público de por sí a menos que se haya modificado, encontrándose habitualmente en plataformas dedicadas al alojamiento y distribución de código fuente como GitHub, GitLab, etc.

En su contestación, indica que no se ha modificado el código fuente de ninguna dependencia o librería de código abierto utilizada. Es justamente por este motivo que no es necesario, como indica, realizar ninguna reedición ni un análisis exhaustivo del código fuente de la app MiDNI, ya que si no se ha modificado el código fuente de ninguna librería o dependencia, un simple enlace a su código fuente original, que es ya público, contaría como dar acceso al código fuente como fue solicitado en la petición inicial. Por tanto, una lista de las librerías de código abierto utilizadas, con un enlace al repositorio donde su código fuente original se encuentre alojado, sería suficiente para cumplir la petición de transparencia sobre la que esta reclamación se encuentra relacionada. Para este fin, además, existen multitud de herramientas que pueden analizar un proyecto de desarrollo y listar todos las librerías y dependencias utilizadas y enlazar a su repositorio, de manera completamente automática, confidencial y segura, sin tener que realizar ningún tipo de cambio o análisis del código fuente del aplicativo móvil MiDNI por un humano.

Por estos motivos me opongo a las alegaciones presentadas, y ruego sea concedido el acceso a la información solicitada.»

FUNDAMENTOS JURÍDICOS

1. Competencia

De conformidad con lo dispuesto en el artículo 38.2.c) de la LTAIBG y en el artículo 13.2.d) del Real Decreto 615/2024, de 2 de julio, por el que se aprueba el Estatuto del Consejo de Transparencia y Buen Gobierno, el presidente de esta Autoridad Administrativa Independiente es competente para conocer de las reclamaciones que, en aplicación del artículo 24 de la LTAIBG, se presenten frente a las resoluciones expresas o presuntas recaídas en materia de acceso a la información.

2. Derecho de acceso y concepto de información

La LTAIBG reconoce en su artículo 126 el derecho de todas las personas a acceder a la información pública, entendiendo por tal, según dispone en el artículo 13,

«los contenidos o documentos, cualquiera que sea su formato o soporte, que obren en poder de alguno de los sujetos incluidos en el ámbito de aplicación de este título y que hayan sido elaborados o adquiridos en el ejercicio de sus funciones».

De este modo, la LTAIBG delimita el ámbito material del derecho a partir de un concepto amplio de información, que abarca tanto documentos como contenidos específicos y se extiende a todo tipo de formato o soporte, incluidos aquéllos derivados del entorno tecnológico. Criterio éste que ha sido refrendado por la STS de 11 de septiembre de 2025, cuando señala que

«no cabe duda de que las aplicaciones o programas informáticos -software- se encuentran bajo el ámbito material de aplicación de la LTAIBG pues constituyen información pública a tal efecto, resultando irrelevante cuáles sean sus características técnicas (formato) o el material en el que se registre (soporte), (…)».
Alcance que se ve acotado con la exigencia de la concurrencia de dos requisitos que determinan la naturaleza “pública” de las informaciones: (a) que se encuentren “en poder” de alguno de los sujetos obligados, y (b) que hayan sido elaboradas u obtenidas “en el ejercicio de sus funciones”.

Cuando se dan estos presupuestos, el órgano competente debe conceder el acceso a la información solicitada, salvo que justifique de manera clara y suficiente la concurrencia de una causa de inadmisión o la aplicación de un límite legal.

3. Objeto de la reclamación

La presente reclamación trae causa de una solicitud de acceso a información referida al código fuente de la aplicación MiDNI formulada en los términos que figuran en el antecedente primero de esta resolución.

El Ministerio requerido dictó resolución acordando la denegación del acceso al considerar de aplicación los límites contemplados en las letras d), h) y j) del artículo 14.1 LTAIBG, alegando, en resumen, la imposibilidad de compartir el código fuente o las opciones de compilación de la app por el riesgo que ello supondría para la integridad del sistema de identificación digital.

A la vista de la reclamación, en la que el interesado aclara el objeto de su pretensión, señalando que no solicita la totalidad del código fuente de la app MiDNI, sino a «una lista de las librerías de código abierto utilizadas, con un enlace al repositorio donde su código fuente original se encuentre alojada», el Ministerio añade, a los límites ya alegados, la aplicabilidad de la causa de inadmisión prevista en el artículo 18.1.c) LTAIBG, al entender que la identificación de aquella parte del código fuente que es software libre (librerías, componentes, etc.) implica una tarea previa de reelaboración.

4. Improcedencia de la inadmisión

Centrado el objeto de esta resolución en los términos señalados debe remarcarse, con carácter previo, la improcedencia de la invocación de la causa de inadmisión prevista en el artículo 18.1.c) LTAIBG. En efecto, las circunstancias previstas en el mencionado precepto permiten, en caso de justificarse, la inadmisión a trámite de una solicitud de acceso a la información pública —en el caso del supuesto alegado, por implicar la divulgación de la información pretendida una tarea previa de reelaboración—. En este caso, resulta evidente que la invocación tardía de una causa de inadmisión durante la sustanciación de la reclamación ante esta autoridad garante no tiene ya razón de ser, en la medida en que la solicitud fue tramitada y se dictó resolución denegatoria (al entender aplicables determinados límites previstos en el artículo 14.1 LTAIBG), cuyo contenido es, precisamente, el objeto de esta reclamación.

5. Contextualización de la aplicación MiDNI

Sentado lo anterior, resulta relevante a efectos de la resolución de la presente reclamación contextualizar adecuadamente el objeto de la solicitud de acceso, en particular, la aplicación MiDNI.

Tal y como describe la propia página de la Policía Nacional, se trata de la única aplicación oficial de la Policía que cuenta con el respaldo legal para la realización de todos sus trámites. Sobre su funcionamiento se indica que, en el momento de usarla, realiza una conexión a los servidores de la Policía Nacional para solicitar, al instante, los datos del DNI del ciudadano. Datos que son devueltos firmados por la Policía, con una validez limitada en el tiempo, lo que proporciona información en tiempo real e imposibilita la falsificación y manipulación de estos datos, sin que los datos queden almacenados en el móvil. En los términos expresados «es la única que proporciona los mismos usos que el DNI físico en España».

La mencionada aplicación, por tanto, permite llevar en el móvil el DNI en un contexto en el que la seguridad juega un papel fundamental. Y esto es así porque permite la acreditación, indubitada, de la identidad de la persona, en los términos reconocidos por la legislación española, permitiendo a la persona usuaria, en función del contexto, determinar qué tipo de datos elige (DNI edad, DNI simple y/o DNI completo).

El reclamante, como ya se ha señalado, solicita acceso a una parte de ese código fuente: a las librerías o fragmentos basados en código abierto y de acuerdo, en todo caso, con las licencias de uso que resulten de aplicación.

6. El principio de transparencia algorítmica

El punto de partida del análisis sobre la conformidad a derecho de la denegación de acceso que se reclama, es el carácter de información pública de lo solicitado, tal como ya se ha adelantado en el fundamento jurídico segundo de esta resolución. Además, no puede desconocerse que existe una doctrina consolidada de este Consejo sobre el acceso al código fuente y/o algoritmos utilizados por las Administraciones públicas en el ejercicio de sus funciones; doctrina que ha sido confirmada por la Sentencia (STS) de 11 de septiembre de 2025 del Tribunal Supremo (en adelante, STS BOSCO).

La mencionada doctrina establece que la transparencia de las aplicaciones informáticas que utiliza una Administración en sus procedimientos de toma de decisiones resulta esencial

«en la medida que permite disponer de la información necesaria para saber cómo funcionan aquéllas en un caso concreto de ejercicio de potestades públicas, permitiendo, en su caso, exigir la oportuna rendición de cuentas si esas decisiones no tienen la calidad esperada, tienen un impacto desfavorable para otras personas físicas o jurídicas, pueden suponer la vulneración de la normativa vigente o conculcar derechos de los ciudadanos, incluso derechos fundamentales.»
En este sentido se señala que este tipo de aplicaciones pueden sustentar o, directamente ser fuente, de decisiones automatizadas con consecuencias muy relevantes para las personas, lo que genera
«una creciente demanda ciudadana de la explicabilidad de las aplicaciones informáticas, así como de los algoritmos que las sustentan, utilizadas por las Administraciones públicas como condición inexcusable para preservar la rendición de cuentas y la fiscalización de las decisiones de los poderes públicos y, en último término, como garantía efectiva frente a la arbitrariedad o los sesgos discriminatorios en la toma de decisiones total o parcialmente automatizadas.»
(así en las resoluciones R/58/2021, de 20 de mayo; RT 253/2021, de 19 de noviembre; RT/748/2021, de 10 de enero de 2022, R CTBG 955/2023, de 11 de noviembre y R CTBG 1071/2024).

En esa línea, la mencionada STS BOSCO, señala que

«cuando las Administraciones Públicas hacen uso de sistemas informáticos de toma de decisiones automatizadas en el ejercicio de las potestades públicas, con afectación de los derechos de los ciudadanos, el acceso a su código fuente es uno de los mecanismos a través de los cuales se garantiza la transparencia algorítmica que demanda el pleno ejercicio del derecho a la información pública.»

En este sentido, la STS BOSCO viene a cristalizar el principio de transparencia algorítmica al que ya se había referido este Consejo, definiéndolo como aquél que

«impone a las Administraciones públicas obligaciones de información pública para facilitar el acceso de los ciudadanos, en mayor o menor medida, a las características fundamentales de los algoritmos empleados en la toma de decisiones o su código fuente, como una manifestación del principio de transparencia, consagrado constitucionalmente (artículo 105.b) de la CE).»

En efecto, en estos casos, la toma de decisiones con algún grado de automatización,

«debe conllevar exigencias de transparencia de los procesos informáticos seguidos en dichas actuaciones, con el objeto de proporcionar a los ciudadanos la información necesaria para su comprensión y el conocimiento de su funcionamiento, lo que puede requerir, en ocasiones, el acceso a su código fuente, a fin de posibilitar la comprobación de la conformidad del sistema algorítmico con las previsiones normativas que debe aplicar.»

7. Análisis de los límites legales y proporcionalidad

Sentado, por tanto, el carácter de información pública de lo solicitado y la vigencia del principio de transparencia algorítmica, procede verificar, desde ese prisma, la concurrencia de los límites previstos en el artículo 14.1.d), h) y j) LTAIBG que alega el Ministerio del Interior para desestimar el acceso a lo solicitado. Este análisis ha de realizarse partiendo de la formulación amplia en el reconocimiento y en la configuración legal del derecho de acceso a la información pública, que exige, en consecuencia, una interpretación estricta, cuando no restrictiva, de las causas de inadmisión y los límites legales; lo que no permite aceptar limitaciones que supongan un menoscabo injustificado y desproporcionado del mismo [Sentencia del Tribunal Supremo (STS) de 16 de octubre de 2017 (ECLI:ES:TS:2017:3530)].

De ahí que

«solo son aceptables las limitaciones que resulten justificadas y proporcionadas, así lo dispone el artículo 14.2 de la Ley 19/2013: “[...] 2. La aplicación de los límites será justificada y proporcionada a su objeto y finalidad de protección y atenderá a las circunstancias del caso concreto, especialmente a la concurrencia de un interés público o privado superior que justifique el acceso”. Por tanto, la posibilidad de limitar el derecho de acceso a la información no constituye una potestad discrecional de la Administración y solo resulta posible cuando concurra uno de los supuestos legalmente establecido, que aparezca debidamente acreditado por quien lo invoca y resulte proporcionado y limitado por su objeto y finalidad.” (….) “la aplicación de los límites al acceso a la información requiere su justificación expresa y detallada que permita controlar la veracidad y proporcionalidad de la restricción establecida.» — STS de 11 de junio de 2020 (ECLI: ES:TS:2020:1558)—.

De manera que, como sostiene la STS de 11 de septiembre de 2025 (ECLI:ES:TS:2025:3826),

«la concurrencia de un derecho subjetivo o interés legítimo para la invocación de un límite de los previstos en la LTAIBG no equivale mecánicamente a la denegación del acceso a la información pública, debiendo considerarse el perjuicio concreto al mismo y llevarse a cabo la debida ponderación de intereses en liza, bajo el presupuesto de que las limitaciones contempladas en la LTAIBG deben ser interpretadas de forma restrictiva y partiendo de la premisa de que el derecho de acceso a la información aparece configurado en nuestro ordenamiento con una formulación amplia, de manera que sólo son aceptables las limitaciones que resulten justificadas y proporcionadas».

Y en esta misma línea, en el Criterio Interpretativo CI/002/2015, de 24 de junio, este Consejo ha señalado que la aplicación de las restricciones al acceso previstas en el artículo 14 LTAIBG no supondrá, en ningún caso, una exclusión automática del derecho a la información, debiéndose justificar el test del daño y su ponderación con el interés público para ser aplicado, lo que exige, por tanto, la motivación expresa de la denegación del acceso, debiéndose, además, tomar en consideración lo dispuesto en el segundo apartado del precepto. En consecuencia, la eventual aplicación de determinados límites legales a la información pública solicitada sólo se podrá considerar conforme a derecho si se cumplen los requisitos de proporcionalidad y justificación expresa exigidos por nuestro ordenamiento y precisados por la doctrina del Tribunal Supremo en los términos que se acaban de exponer.

8. Descarte del límite de intereses económicos

La aplicación de la doctrina y la jurisprudencia expuestas a este caso conduce a descartar, en primer lugar, la aplicación del límite del artículo 14.1.h) LTAIBG (perjuicio a los intereses económicos y comerciales); pues el Ministerio se ha limitado a parafrasear el precepto sin añadir justificación alguna o razonamiento que permita comprobar su veracidad.

9. Análisis del límite de seguridad pública (Art. 14.1.d)

Por lo que concierne al límite previsto en el artículo 14.1.d) LTAIBG, que permite restringir el acceso cuando ello suponga un perjuicio a la seguridad pública, no puede hacerse abstracción del hecho de que el Ministerio, en su resolución, entiende que se está solicitando el acceso al código fuente de la aplicación MiDNI en su totalidad y argumenta la concurrencia del límite sin percibir que ese acceso al código fuente ha sido acotado o delimitado por el propio reclamante.

Sin embargo, como ya se ha señalado, el interesado no pretende el acceso al código fuente completo de la app MiDNI, sino exclusivamente a aquellos «fragmentos o librerías utilizadas cuyo código fuente ya era público anteriormente y cuya licencia obliga a su redistribución a quien lo solicite, y que en algunos casos prohíben su uso en desarrollos si existen leyes que prohíban está redistribución a quien la solicite». Esto es, señala que se solicita el acceso a fragmentos del código fuente de la aplicación MiDNI, a esa parte que ya era pública y que constituye ahora un componente de ese código.

En consecuencia, la invocación del límite previsto en el artículo 14.1.d) LTAIBG, que se justifica por el Ministerio en la identificación de vulnerabilidades técnicas o de riesgos para la integridad del sistema digital, debe examinarse en relación a ese concreto objeto de la solicitud.

Este examen no puede prescindir de lo declarado por el Tribunal Supremo en la STS BOSCO frente a la aplicación del límite del artículo 14.1.d) LTAIBG en aquel caso. La sentencia, cristalizando su jurisprudencia sobre el derecho de acceso y la interpretación y aplicación de límites al caso concreto, subraya la imposibilidad de considerar

«que el riesgo de vulnerabilidad inherente al acceso al código fuente pueda oponerse, sin más, al derecho de acceso a la información pública que entraña el algoritmo. Entender otra cosa, vaciaría de contenido el derecho de acceso en relación con las aplicaciones telemáticas cuando tuviera por objeto el código fuente, e implicaría la atribución de un carácter absoluto a la limitación de “seguridad pública” que prevé el artículo 14.1.d) de la LTAIBG, sin duda, no previsto por el legislador. Por lo demás, la apreciación del mencionado riesgo de vulnerabilidad informática como obstáculo al acceso al código fuente, con carácter general, resultaría contrario a la propia exigencia de juicio de proporcionalidad y ponderación de intereses en juego que la LTAIBG exige, así, es, el límite de seguridad pública solo puede impedir el acceso a la información pública cuando se encuentre justificado y resulte proporcionado a su objeto y finalidad, previa ponderación de los intereses en conflicto, ex art. 14.2 de la LTAIBG».

Este pronunciamiento no es sino la concreción o confirmación del ya mencionado CI/002/2015 de este Consejo en el que se señala que la aplicación de un límite no será en ningún caso automática: antes al contrario deberá analizarse si la estimación de la petición de información supone un perjuicio (test del daño) concreto, definido y evaluable. Este, además no podrá afectar o ser relevante para un determinado ámbito material, porque de lo contrario se estaría excluyendo un bloque completo de información. Del mismo modo, es necesaria una aplicación justificada y proporcionada atendiendo a la circunstancia del caso concreto y siempre que no exista un interés que justifique la publicidad o el acceso (test del interés público).

10. El test del daño y la distinción técnica

Como ha quedado reflejado en los antecedentes de esa resolución, en este caso el Ministerio justifica la denegación de acceso desde una doble perspectiva: por un lado, (i) que la divulgación de la información pondría en riesgo la integridad del sistema de identificación digital, afectando tanto a la seguridad pública como a la seguridad de los sistemas, incluyendo la grave afectación de la protección de datos personales; y, por otro lado, (ii) que

«el acceso al código fuente podría permitir la identificación de vulnerabilidades técnicas o posibles exploits, dando lugar a tener accesos no autorizados o ejecutar algún tipo de código malicioso, lo cual afectaría a la ciberseguridad del sistema»,
añadiendo que
«al ser un software de alta seguridad que cumple con normas técnicas de seguridad estrictas, no es posible compartir el código fuente ni las opciones de compilación del producto, pues al estar vinculado a la identificación personal digital, puede contener mecanismos de seguridad (algoritmos criptográficos autenticación, validaciones, etc.)»

Y, en ese punto, debe volverse a objeto de la solicitud del reclamante: librerías o fragmento de código abierto. A diferencia del código propio, las librerías de código abierto son, por definición, información públicamente disponible: su código está publicado en repositorios de acceso libre, su documentación es accesible para cualquier persona y su existencia no constituye secreto en sentido técnico ni jurídico.

Pues bien, en este caso, aunque la argumentación sobre el riesgo de vulnerabilidades pueda considerarse parca, lo cierto es que existen diversos elementos que permiten entender que, en la ponderación del interés que se salvaguarda con el límite (test del daño) y del interés público en la divulgación de la información, ha de prevalecer el primero.

Así, en primer lugar, si bien es cierto que el contenido de las librerías cuyo acceso pretende el reclamante no es secreto, y por tanto no puede sostenerse la restricción al acceso sobre dicha base argumental, sí ha de mantenerse la confidencialidad del inventario de dependencias de la aplicación concreta: qué librerías usa, en qué versiones, y cómo se combinan entre sí en ese sistema específico; esto es, la compilación a la que hace referencia el Ministerio.

La distinción es técnicamente precisa y jurídicamente determinante: lo que se protege no es la librería en sí misma —que es pública— sino la información de configuración del sistema, esto es, el mapa de sus dependencias externas tal y como están desplegadas en la aplicación de producción.

La conclusión técnica es inequívoca: conocer las librerías y sus versiones exactas equivale funcionalmente, desde la perspectiva de un potencial atacante, a conocer el mapa de vulnerabilidades explotables del sistema, con independencia de que el contenido de dichas librerías sea públicamente accesible.

Este Consejo considera necesario subrayar con precisión la distinción jurídica que subyace al argumento anterior, pues es el eje sobre el que pivota la procedencia de la restricción:

  • Lo que es público es el código fuente de cada librería individualmente considerada, su documentación, sus versiones publicadas en repositorios y las vulnerabilidades conocidas (y desconocidas hasta el momento) asociadas a cada versión. Todo ello está disponible para cualquier persona con acceso a internet, con independencia de la solicitud.
  • Lo que no es público —y lo que la solicitud pretende obtener— es la combinación específica de librerías y versiones que el sistema concreto de la Administración utiliza en producción: su DEPENDENCY GRAPH, su LOCK FILE, su SBOM (Software Bill of Materials). Esta información es la que transforma el conocimiento genérico de las vulnerabilidades de cada librería en conocimiento específico y operacionalmente útil sobre las vulnerabilidades de este sistema concreto.

Es esa diferencia entre información genérica y configuración específica la que determina la relevancia del riesgo. La restricción del acceso al inventario de dependencias es idónea para proteger la seguridad del sistema, porque elimina la posibilidad de que un atacante obtenga, sin esfuerzo adicional, el mapa de vulnerabilidades (presentes o futuras) explotables específicas de la aplicación. La medida restrictiva guarda relación directa con el bien jurídico que se pretende proteger.

La publicidad de las librerías en repositorios abiertos significa que el contenido de cada librería es accesible. No significa que la Administración esté obligada a confirmar cuál de las múltiples versiones disponibles de cada librería utiliza en cada uno de sus sistemas en producción, ni qué combinación de librerías integra cada aplicación concreta.

El principio jurídico aplicable es el de confirmación selectiva: la Administración no está obligada a confirmar o desmentir información específica sobre la configuración de sus sistemas informáticos, aunque esa información pueda ser técnicamente deducible o parcialmente inferible por terceros.

11. Alcance de la potestad y ausencia de interés legítimo

A lo anterior se añade que, tal como se desprende la jurisprudencia sentada en la STS BOSCO, en la ponderación habrá de tomarse en consideración qué potestades públicas se están ejerciendo a través del uso de esas nuevas tecnologías y cuál es su alcance. Se trata de atender a las concretas circunstancias del caso enjuiciado; y aquí adquiere especial relevancia la naturaleza y la finalidad de la aplicación.

En este sentido debe recordarse que, a diferencia de lo que ocurría en el caso Bosco, en el que la aplicación utilizada era determinante en la concesión de una determinada prestación social, en este caso, la aplicación MiDNI es un soporte virtual para proporcionar un nivel de seguridad adicional al que proporciona el soporte físico del DNI —incorporando un mecanismo de verificación de autenticidad de los datos de identidad que puede comprobarse mediante firma cualificada de la DGP de un código QR generado con las máximas medidas de seguridad actualmente disponibles—.

El objeto de la solicitud formulada, se proyecta sobre parte de la aplicación MiDNI, ajena a procesos de toma de decisiones automatizadas con proyección en los derechos de la ciudadanía. No se trata de un uso por parte de las Administraciones Públicas de «sistemas informáticos de toma de decisiones automatizadas en el ejercicio de las potestades públicas, con afectación de los derechos de los ciudadanos». Además, la solicitud de fragmentos de código abierto de esa aplicación no redunda en una mayor transparencia del sistema de identificación virtual, cuyo funcionamiento, por otra parte, se encuentra explicado en la propia web de la Policía Nacional.

Tomando en consideración lo hasta ahora expuesto, ha de partirse de la premisa de que una solicitud está justificada con la finalidad de la ley cuando se fundamenta en el interés legítimo de someter a escrutinio la acción de los responsables públicos y conocer cómo se toman las decisiones públicas, cómo se manejan los fondos públicos y bajo qué criterios actúan las instituciones. Desde esa visión en conjunto no se aprecia ese interés legítimo en conocer cómo actúan los poderes públicos y cómo se manejan los fondos públicos, sino, al contrario, una ausencia de interés legítimo.

12. Conclusión

En conclusión, de acuerdo con lo razonado, considera este Consejo que el límite del artículo 14.1.d) LTAIBG resulta plenamente aplicable a este caso, con la precisión ya apuntada de que lo que se protege no es el secreto de las librerías en sí mismas [que no existe], sino la confidencialidad de la configuración de dependencias del sistema en producción [que constituye información de carácter técnico-operacional cuya divulgación incrementa de forma concreta y previsible la vulnerabilidad del sistema y el riesgo para los bienes jurídicos que protege]; por lo que procede desestimar la reclamación planteada, sin que resulte necesario analizar la eventual concurrencia del límite del artículo 14.1.j) LTAIBG.

III. RESOLUCIÓN

En atención a los antecedentes y fundamentos jurídicos descritos, procede DESESTIMAR la reclamación presentada frente al MINISTERIO DEL INTERIOR.

De acuerdo con el artículo 23.17, de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno, la reclamación prevista en el artículo 24 de la misma tiene la consideración de sustitutiva de los recursos administrativos, de conformidad con lo dispuesto en el artículo 112.2 de la Ley 39/2015, de 1 de octubre, de Procedimiento Administrativo Común de las Administraciones Públicas.

Contra la presente resolución, que pone fin a la vía administrativa, se podrá interponer recurso contencioso-administrativo, en el plazo de dos meses, directamente ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, de conformidad con lo previsto en el apartado quinto de la Disposición adicional cuarta de la Ley 29/1998, de 13 de julio, Reguladora de la Jurisdicción Contencioso-administrativa.