Política de privacitat Cartera idCAT

Política de privacitat de la Cartera idCAT

L’ús de la Cartera idCAT implica l’acceptació i el consentiment en els termes i les condicions que es detallen en aquesta política.

Última actualització: 31/08/2026

Cartera idCAT és una aplicació per a dispositius mòbils que permet a les persones usuàries gestionar credencials digitals d’identitat i d’atributs personals, emmagatzemar-les de manera segura i utilitzar-les per identificar-se, autenticar-se o acreditar determinades dades davant de serveis públics i privats.

El Consorci Administració Oberta de Catalunya (AOC) posa Cartera idCAT a disposició de la ciutadania i és responsable de protegir els drets i la privacitat de les persones usuàries en relació amb els tractaments de dades personals que realitza en el marc de la Cartera.

La present Política de privacitat informa sobre les dades personals que es poden tractar mitjançant Cartera idCAT, les finalitats d’aquests tractaments, les persones o entitats que poden accedir-hi i els drets que corresponen a les persones usuàries.

El tractament de dades personals es realitza d’acord amb el Reglament (UE) 2016/679, de 27 d’abril de 2016, relatiu a la protecció de les persones físiques pel que fa al tractament de dades personals i a la lliure circulació d’aquestes dades (Reglament general de protecció de dades o RGPD), la Llei orgànica 3/2018, de 5 de desembre, de protecció de dades personals i garantia dels drets digitals (LOPDGDD) i la resta de normativa aplicable.

En allò que sigui aplicable, Cartera idCAT es desenvolupa tenint en compte els principis i requisits del marc europeu d’identitat digital establert pel Reglament (UE) 2024/1183, que modifica el Reglament (UE) núm. 910/2014 (Reglament eIDAS).

  1. Informació del desenvolupador i punt de contacte

Nom: Consorci Administració Oberta de Catalunya (AOC)

Lloc web: https://www.aoc.cat

Correu electrònic de contacte: info@aoc.cat

Adreça: C/Salvador Espriu 45-51 08908 L’Hospitalet de Llobregat

El Consorci Administració Oberta de Catalunya (AOC) té la seva gènesi en el Pacte per a la promoció i el desenvolupament de la Societat de la Informació a les administracions públiques catalanes, signat al Parlament de Catalunya el 23 de juliol de 2001, entre els presidents de tots els grups parlamentaris, el Govern de la Generalitat de Catalunya i els governs locals representats per Localret.

La missió de l’AOC és impulsar la transformació digital de les administracions catalanes, per promoure governs àgils, lògics i col·laboratius. I la nostra visió es aconseguir que les persones gaudeixen de serveis públics de qualitat i visquin en una societat oberta.

Segons la Llei 29/2010, de 3 d’agost, de l’ús dels mitjans electrònics al sector públic de Catalunya, els objectius estratègics del Consorci AOC són, fonamentalment, col·laborar amb l’Administració de la Generalitat, els ens locals i, si s’escau, altres organismes públics, per:

  1. Promoure la interoperabilitat dels sistemes d’informació catalans amb la resta d’administracions.
  2. Crear i prestar serveis comuns d’administració electrònica.
  3. Reutilitzar les aplicacions i els serveis d’administració electrònica que es desenvolupin.
  4. Garantir la identitat i acreditar la voluntat en les actuacions de la ciutadania i el personal del sector públic, així­ com la confidencialitat i el no-rebuig en les comunicacions electròniques.

Mitjançant el Consorci AOC, també es desenvolupen i executen mesures de cooperació i foment de l’Administració de la Generalitat amb els ens locals en matèria d’ús dels mitjans electrònics.

  1. Qui és el responsable del tractament de les dades de la persona usuària?

El responsable del tractament de les dades personals que realitza el Consorci AOC en relació amb Cartera idCAT és:

Identitat: Director/Directora gerent del Consorci AOC

Adreça postal: C/Salvador Espriu 45-51 08908 L’Hospitalet de Llobregat

Telèfon: 932722500

Contacte del responsable de tractament: rpd@aoc.cat

Contacte del Delegat de protecció de dades: dpd@aoc.cat

Cartera idCAT forma part d’un ecosistema en què poden intervenir diferents entitats, com ara emissors de credencials i entitats que sol·liciten dades o atributs a la persona usuària.

Aquestes entitats poden ser responsables dels tractaments de dades que realitzin en el marc de les seves pròpies funcions i serveis.

  1. Quines dades personals es tracten?

Les dades personals tractades poden variar en funció de les funcionalitats que utilitzi la persona usuària i de les credencials que incorpori a la Cartera.

3.1. Dades identificatives

En funció de les funcionalitats disponibles, es poden tractar dades com ara:

  • nom i cognoms;
  • data de naixement;
  • identificadors de persona;
  • nacionalitat;
  • dades de contacte;
  • altres dades identificatives incloses en les credencials digitals.

3.2. Credencials digitals i atributs

Cartera idCAT permet rebre, emmagatzemar, gestionar i presentar credencials digitals que poden contenir dades d’identitat o altres atributs personals.

El contingut concret d’aquestes credencials dependrà de l’entitat que les emeti i de la finalitat per a la qual s’utilitzin.

Les credencials emmagatzemades a Cartera idCAT es mantenen, amb caràcter general, sota el control de la persona usuària i s’emmagatzemen al dispositiu d’acord amb els mecanismes de seguretat de la Cartera.

3.3. Identificadors i material criptogràfic

La Cartera pot utilitzar identificadors digitals i material criptogràfic necessaris per protegir les credencials i permetre les operacions d’identitat digital.

Les claus privades utilitzades per la Cartera estan destinades a romandre sota el control de la persona usuària i no es comuniquen al Consorci AOC.

3.4. Dades tècniques del dispositiu

Per garantir el funcionament, la seguretat i el manteniment de l’aplicació es poden tractar determinades dades tècniques, com ara:

  • model i fabricant del dispositiu;
  • sistema operatiu i versió;
  • versió de Cartera idCAT;
  • identificadors tècnics;
  • informació relativa a errors o incidències;
  • informació necessària per garantir la seguretat de l’aplicació.

3.5. Dades relatives a les operacions

Les operacions realitzades mitjançant Cartera idCAT poden generar informació tècnica necessària per executar-les, garantir-ne la seguretat o resoldre incidències.

El Consorci AOC aplicarà el principi de minimització i limitarà el tractament d’aquest tipus d’informació al que sigui necessari per a les finalitats corresponents.

  1. Com s’obtenen les dades i d’on provenen?

Les dades tractades en el marc de Cartera idCAT poden procedir de diferents fonts, en funció de la funcionalitat utilitzada.

Entre aquestes fonts poden trobar-se:

  • la mateixa persona usuària;
  • El sistema d’autenticació Vàlid, emprant en concret la credencia idCAT Mòbil.
  • entitats emissores de credencials;

Quan el Consorci AOC actuï com a emissor d’una determinada credencial, les dades necessàries per emetre-la podran ser tractades pels sistemes del Consorci AOC d’acord amb la finalitat corresponent.

Quan una credencial sigui emesa per una altra entitat, aquesta entitat serà responsable del tractament que realitzi en relació amb l’emissió de la credencial, d’acord amb les seves pròpies responsabilitats.

  1. Què és Cartera idCAT i com funciona respecte de les dades?

Cartera idCAT està concebuda com una cartera digital en què la persona usuària pot gestionar les seves credencials i decidir quan i amb qui les utilitza.

El model de funcionament diferencia entre:

Emissor: entitat que emet una credencial digital.

Titular: persona que disposa de la credencial a la seva Cartera.

Part usuària o verificador: entitat que sol·licita i verifica dades o atributs presentats mitjançant la Cartera.

El Consorci AOC pot assumir un o més d’aquests papers en funció del servei concret.

El fet que una credencial sigui gestionada mitjançant Cartera idCAT no implica que el Consorci AOC tingui accés al contingut de la credencial ni a totes les dades que la persona usuària presenti posteriorment a tercers.

  1. Per a què utilitzem les dades?

Les dades personals poden ser tractades per a les finalitats següents:

  • proporcionar les funcionalitats de Cartera idCAT;
  • activar i gestionar la Cartera;
  • permetre la recepció i gestió de credencials digitals;
  • permetre la identificació i l’autenticació electrònica;
  • permetre la presentació de credencials i atributs davant de tercers;
  • facilitar la divulgació selectiva de dades quan sigui possible;
  • garantir la seguretat de la Cartera;
  • prevenir, detectar i gestionar usos fraudulents o incidents de seguretat;
  • gestionar incidències i prestar suport a les persones usuàries;
  • mantenir i actualitzar l’aplicació;
  • complir les obligacions legals aplicables;
  • exercir les funcions que corresponen al Consorci AOC.

Les dades personals no es tractaran per a finalitats incompatibles amb aquelles per a les quals s’han obtingut.

  1. Qui rep les dades que comparteixo mitjançant Cartera idCAT?

Quan una persona usuària presenta una credencial o un atribut mitjançant Cartera idCAT, les dades seleccionades poden ser comunicades a l’entitat que les sol·licita.

Aquesta entitat pot ser, entre d’altres:

  • una administració pública;
  • una entitat del sector públic;
  • una empresa;
  • una altra organització que presti un servei a la persona usuària.

La persona usuària ha de poder conèixer, d’acord amb les funcionalitats de la Cartera, quina entitat sol·licita la informació i quines dades es pretenen compartir abans d’autoritzar l’operació.

El Consorci AOC no serà destinatari de les dades pel simple fet de proporcionar Cartera idCAT.

El tractament posterior de les dades per part de l’entitat que les rep correspondrà a aquesta entitat, que haurà d’informar sobre el tractament de les dades i complir les obligacions que li corresponguin en matèria de protecció de dades.

  1. Control de la persona usuària i divulgació selectiva

Cartera idCAT està dissenyada per facilitar que la persona usuària mantingui el control sobre les credencials i les dades que presenta.

Abans d’autoritzar una operació que impliqui la presentació de dades, la Cartera pot mostrar:

  • la identitat de l’entitat que sol·licita les dades;
  • les dades o atributs sol·licitats;
  • la finalitat de la sol·licitud, quan aquesta informació estigui disponible;
  • les dades que es compartiran.

La persona usuària podrà autoritzar o rebutjar l’operació.

Quan la credencial i els protocols utilitzats ho permetin, Cartera idCAT podrà aplicar mecanismes de divulgació selectiva.

Aquests mecanismes permeten compartir únicament la informació necessària per a una determinada operació.

Per exemple, quan un servei necessiti acreditar que una persona és major d’edat, pot ser possible acreditar aquesta condició sense revelar la data exacta de naixement.

  1. Privacitat i no seguiment de les operacions

La protecció de la privacitat és un principi fonamental de Cartera idCAT.

El Consorci AOC aplicarà mesures tècniques i organitzatives destinades a evitar la recopilació d’informació sobre les activitats de les persones usuàries que no sigui necessària per proporcionar, protegir i mantenir els serveis de la Cartera.

En particular, el disseny de Cartera idCAT té com a objectiu evitar que el Consorci AOC pugui conèixer innecessàriament els detalls de les operacions que la persona usuària realitza amb tercers, com ara:

  • quins serveis utilitza;
  • amb quines entitats comparteix dades;
  • quines credencials presenta;
  • quins atributs comparteix;
  • quina informació concreta presenta en cada operació.

El Consorci AOC no utilitzarà les dades personals emmagatzemades a la Cartera ni les dades derivades del seu ús per elaborar perfils de les persones usuàries o fer-ne un seguiment de les activitats davant de tercers.

Aquesta limitació no impedeix el tractament de les dades que sigui estrictament necessari per garantir la seguretat, prevenir el frau, resoldre incidències, prestar una funcionalitat concreta o complir una obligació legal, sempre que existeixi la corresponent base jurídica.

  1. Dades emmagatzemades al dispositiu

Cartera idCAT pot emmagatzemar localment al dispositiu de la persona usuària:

  • credencials digitals;
  • dades contingudes en les credencials;
  • identificadors de la Cartera;
  • material criptogràfic;
  • configuracions de l’aplicació;
  • altra informació necessària per al funcionament de la Cartera.

Aquesta informació està destinada a romandre sota el control de la persona usuària.

Les dades emmagatzemades localment estan protegides mitjançant els mecanismes de seguretat i xifratge implementats per la Cartera i pel sistema operatiu del dispositiu.

El Consorci AOC no té accés a les claus privades de la persona usuària.

  1. Autenticació i protecció de l’accés a la Cartera

Cartera idCAT pot utilitzar els mecanismes de seguretat del dispositiu per protegir l’accés a les dades i al material criptogràfic de la Cartera.

Aquests mecanismes poden incloure:

  • PIN;
  • contrasenya;
  • patró;
  • empremta dactilar;
  • reconeixement facial;
  • altres mecanismes d’autenticació proporcionats pel sistema operatiu.

Quan s’utilitzi un mecanisme biomètric proporcionat pel sistema operatiu, Cartera idCAT no accedirà al patró biomètric de la persona usuària.

La verificació biomètrica es realitza mitjançant els mecanismes de seguretat del dispositiu.

  1. Permisos de l’aplicació

Cartera idCAT només sol·licitarà els permisos del dispositiu necessaris per proporcionar les seves funcionalitats.

En funció de les funcionalitats disponibles, aquests permisos poden incloure:

  • accés a la càmera;
  • notificacions;

Els permisos es faran servir únicament per a les finalitats associades a la funcionalitat corresponent.

La persona usuària pot consultar i gestionar els permisos concedits a Cartera idCAT des de la configuració del dispositiu.

  1. Notificacions

Cartera idCAT pot utilitzar serveis de notificacions per informar la persona usuària de determinats esdeveniments relacionats amb la Cartera, com la recepció d’una nova petició d’autenticació iniciada pel pròpi usuari des de un navegador.

Per fer possible el lliurament d’aquestes notificacions es poden tractar identificadors tècnics associats al dispositiu.

Les notificacions es dissenyaran de manera que evitin, sempre que sigui possible, incloure informació personal o dades de les credencials que no sigui necessari mostrar en la notificació.

  1. Quina és la base jurídica del tractament?

La base jurídica del tractament és el consentiment de la persona interessada a l’hora d’obtenir i presentar credencials electròniques d’atributs.

La persona usuària pot retirar aquest consentiment en qualsevol moment. La retirada del consentiment no afecta la licitud dels tractaments efectuats amb anterioritat. 

  1. Durant quant de temps es conserven les dades?

Les dades personals es conservaran durant el temps necessari per complir les finalitats per a les quals s’han tractat.

Els diferents tipus d’informació poden estar sotmesos a períodes de conservació diferents.

En particular, es poden establir períodes diferents per a:

  • dades necessàries per a la prestació del servei;
  • dades associades a l’emissió de credencials;
  • dades de suport;
  • registres tècnics;
  • registres de seguretat;
  • informació necessària per complir obligacions legals.

Les dades emmagatzemades localment a Cartera idCAT es podran eliminar mitjançant les funcionalitats disponibles a la mateixa aplicació o mitjançant els mecanismes previstos per gestionar la Cartera.

Un cop finalitzats els períodes de conservació aplicables, les dades seran eliminades o, quan correspongui, bloquejades.

  1. Qui pot accedir a les dades?

L’accés a les dades personals es limitarà a les persones i entitats que ho necessitin per a les finalitats corresponents.

Poden tenir accés a les dades:

  • la persona usuària;
  • el Consorci AOC, quan sigui necessari per prestar les funcionalitats de la seva responsabilitat;
  • els proveïdors que actuïn com a encarregats del tractament;
  • les entitats emissores o parts usuàries, quan correspongui i d’acord amb l’operació autoritzada;
  • les autoritats i organismes públics que tinguin dret a accedir-hi d’acord amb la normativa aplicable.

L’accés del Consorci AOC a la informació relacionada amb les operacions de la Cartera es limitarà al que sigui estrictament necessari per a les finalitats legítimes corresponents.

  1. Proveïdors tecnològics

Per proporcionar, mantenir, protegir i evolucionar Cartera idCAT, el Consorci AOC pot comptar amb proveïdors tecnològics.

Quan aquests proveïdors tractin dades personals per compte del Consorci AOC, tindran la consideració d’encarregats del tractament quan així correspongui d’acord amb la normativa de protecció de dades.

El Consorci AOC seleccionarà els proveïdors aplicant les garanties necessàries i formalitzarà els contractes corresponents quan sigui exigible.

  1. Transferències internacionals

No es preveu la transferencia internacional de dades per part dels serveis que el Consorci AOC ofereix a la ciutadania i al conjunt de les Administracions Públiques Catalanes.

  1. Quines mesures de seguretat s’apliquen?

El Consorci AOC aplica les mesures tècniques i organitzatives necessàries per garantir un nivell de seguretat adequat al risc dels tractaments.

Cartera idCAT incorpora mesures de seguretat destinades a protegir les credencials, les dades personals i el material criptogràfic davant d’accessos no autoritzats, pèrdua, alteració, divulgació o destrucció.

Entre aquestes mesures poden trobar-se:

  • xifratge de les comunicacions;
  • xifratge de la informació emmagatzemada;
  • protecció de les claus criptogràfiques;
  • utilització dels mecanismes de seguretat del dispositiu;
  • autenticació de la persona usuària;
  • controls d’integritat;
  • protecció davant de manipulacions de l’aplicació;
  • mecanismes de detecció i resposta davant d’incidents;
  • mesures de protecció davant del frau i la suplantació.

Les mesures de seguretat es revisen periòdicament i s’adapten a l’evolució tecnològica i als riscos identificats.

  1. Incidents de seguretat

En cas que es produeixi un incident de seguretat que pugui afectar dades personals, el Consorci AOC aplicarà els procediments establerts per detectar, contenir, investigar i resoldre l’incident.

Quan sigui exigible, el Consorci AOC notificarà les violacions de seguretat a les autoritats competents i a les persones afectades d’acord amb la normativa aplicable.

  1. Quins són els drets de les persones usuàries?

Les persones usuaries tenen dret a accedir a les vostres dades de caràcter personal així com a rectificar les dades inexactes o, si s’escau, sol·licitar-ne la supressió, entre d’altres motius quan les dades ja no siguin necessàries per la finalitat per la qual es van recollir.

El dret de supressió no procedirà , entre d’altres supòsits previstos en el cas que el tractament sigui necessari pel compliment d’una obligació legal o el compliment d’una missió realitzada en interès públic o en l’exercici de poders conferits al Consorci AOC. Quan concorrin aquests supòsits constarà a l’apartat de legitimació.

Procedirà el dret d’oposició, a que les dades de caràcter personal que siguin objecte de tractament, per motius relacionats amb la situació particular de la persona excepte en els supòsits previstos al RGP ( Reglament Europeu UE 2016/679)

També es pot sol·licitar la limitació del tractament, en els supòsits previstos a l’article 18 del RGP ( Reglament Europeu UE 2016/679). En aquest cas només es conservaran les dades per exercir o defensar reclamacions

Com es poden exercir aquests drets?

Mitjançant un escrit adreçat al Consorci AOC C/Salvador Espriu 45-51 08908 L’Hospitalet de Llobregat o bé mitjançant formulari electrònic.

Quines vies de reclamació hi ha?

Si es considera que els drets no s’han atès adequadament els usuaris tenen dret presentar reclamació davant l’Autoritat Catalana de Protecció de Dades

  1. Com puc controlar o eliminar les dades de la meva Cartera?

La persona usuària pot gestionar les credencials i la informació emmagatzemada localment mitjançant les funcionalitats disponibles a Cartera idCAT.

En particular podrà:

  • consultar les credencials disponibles;
  • presentar o rebutjar una sol·licitud de dades;
  • eliminar credencials;
  • gestionar la configuració de la Cartera;
  • gestionar l’accés a la Cartera.

L’eliminació d’una credencial de Cartera idCAT no implica necessàriament la seva revocació per part de l’entitat que l’ha emesa.

De la mateixa manera, l’eliminació de l’aplicació del dispositiu no implica necessàriament l’eliminació de les dades que altres responsables puguin conservar en els seus sistemes.

  1. Principi de minimització de dades

Cartera idCAT aplica el principi de minimització de dades.

La persona usuària només hauria de compartir les dades necessàries per a la prestació del servei corresponent.

Quan els mecanismes tècnics ho permetin, la Cartera facilitarà la divulgació selectiva d’atributs per evitar la comunicació de dades que no siguin necessàries.

El Consorci AOC no utilitzarà les dades personals emmagatzemades o derivades de l’ús de la Cartera per a finalitats alienes a la prestació dels serveis de Cartera idCAT, excepte quan existeixi una base jurídica específica que ho permeti.

  1. Canvis en aquesta Política de privacitat

El Consorci AOC podrà modificar aquesta Política de privacitat quan sigui necessari per adaptar-la a canvis normatius, tècnics, organitzatius o funcionals.

Quan els canvis siguin rellevants, s’informarà les persones usuàries mitjançant la mateixa aplicació o mitjançant altres mitjans adequats.

  1. Data d’actualització

Última actualització: 31/08/2026

Versió: 1.0