Administraciones que deciden mediante algoritmos: qué transparencia exige el caso BOSCO
La progresiva automatización de la actuación administrativa ha situado en primer plano la cuestión de cómo deben explicarse y controlarse las decisiones adoptadas mediante algoritmos. La Sentencia de la Sala Tercera del Tribunal Supremo 1119/2025, de 11 de septiembre, conocida como caso BOSCO y destacada en la crónica oficial de la Sala Tercera 2025–2026, fija un hito en esta materia al reconocer que, cuando las Administraciones utilizan sistemas automatizados para conceder derechos o prestaciones sociales, el derecho de acceso a la información pública puede exigir, en determinadas circunstancias, conocer incluso el código fuente del programa. La decisión se apoya en el artículo 105 b) de la Constitución, en la Ley 19/2013, de transparencia, acceso a la información pública y buen gobierno, en la regulación de la actuación administrativa automatizada de la Ley 40/2015 y en el marco europeo de protección de datos del Reglamento (UE) 2016/679. La transparencia algorítmica deja de ser una cuestión técnica para convertirse en una exigencia estructural del Estado de Derecho digital.
1.Actuación administrativa automatizada y responsabilidad del órgano competente
La Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, define en su artículo 41 la actuación administrativa automatizada como cualquier acto o actuación realizada íntegramente a través de medios electrónicos por una Administración Pública en el marco de un procedimiento administrativo y en la que no haya intervenido de forma directa un empleado público. El apartado 2 exige que, en caso de actuación administrativa automatizada, se establezca previamente el órgano u órganos competentes para la definición de las especificaciones, programación, mantenimiento, supervisión y control de calidad y, en su caso, auditoría del sistema de información y de su código fuente, así como el órgano que debe ser considerado responsable a efectos de impugnación. Esta previsión es clave: aunque la decisión se produzca mediante un algoritmo, la responsabilidad jurídica recae en un órgano identificable, que debe poder explicar y defender la lógica del sistema.
El artículo 42 de la misma ley regula los sistemas de firma para la actuación administrativa automatizada, permitiendo el uso de sellos electrónicos de Administración, órgano, organismo público o entidad de derecho público, basados en certificados reconocidos o cualificados, y códigos seguros de verificación vinculados a la Administración u órgano correspondiente, que permiten comprobar la integridad del documento mediante acceso a la sede electrónica. El artículo 40 establece los sistemas de identificación de las Administraciones Públicas, incluyendo el uso de sellos electrónicos y la identificación de la información publicada como propia en el portal de internet. Todo ello configura un marco en el que la decisión automatizada debe ser atribuible, verificable y auditable.
2.Transparencia y derecho de acceso a la información pública
El derecho de acceso a la información pública se reconoce en el artículo 105 b) de la Constitución, que ordena que la ley regule el acceso de los ciudadanos a los archivos y registros administrativos, salvo en lo que afecte a la seguridad y defensa del Estado, la averiguación de los delitos y la intimidad de las personas. La Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno, desarrolla este derecho. El artículo 5 establece los principios generales de publicidad activa, imponiendo a los sujetos incluidos en su ámbito la obligación de publicar de forma periódica y actualizada la información relevante para garantizar la transparencia de su actividad, con especial referencia a la información económica, presupuestaria y estadística del artículo 8, que incluye contratos, convenios, subvenciones, presupuestos y cuentas anuales.
El derecho de acceso se articula en los artículos 17 a 22. El artículo 18 recoge las causas de inadmisión, entre ellas las solicitudes referidas a información en curso de elaboración, a información auxiliar o de apoyo, a información que requiera una reelaboración previa, dirigidas a órgano incompetente o manifiestamente repetitivas o abusivas. El artículo 20 regula la resolución, exigiendo que se dicte y notifique en el plazo máximo de un mes, ampliable otro mes por volumen o complejidad, y que las resoluciones denegatorias, de acceso parcial o mediante modalidad distinta a la solicitada sean motivadas, indicando los recursos procedentes. El artículo 14 establece los límites al derecho de acceso, incluyendo la seguridad nacional, la defensa, las relaciones exteriores, la seguridad pública, la prevención e investigación de ilícitos, la igualdad de las partes en procesos judiciales, las funciones de vigilancia e inspección, los intereses económicos y comerciales, la política económica y monetaria, el secreto profesional y la propiedad intelectual e industrial, la confidencialidad en procesos de toma de decisión y la protección del medio ambiente. El apartado 2 exige que la aplicación de los límites sea justificada y proporcionada, atendiendo a las circunstancias del caso y a la concurrencia de un interés público o privado superior que justifique el acceso. El artículo 16 prevé el acceso parcial cuando la aplicación de un límite no afecte a toda la información, permitiendo omitir la parte afectada, siempre que no se distorsione el sentido.
El artículo 15 regula específicamente la protección de datos personales, distinguiendo entre datos especialmente protegidos, que requieren consentimiento expreso o cobertura legal, y datos meramente identificativos relacionados con la organización, funcionamiento o actividad pública del órgano, respecto de los cuales, con carácter general, se concede el acceso salvo que prevalezca la protección de datos u otros derechos constitucionales. El apartado 3 exige una ponderación razonada entre el interés público en la divulgación y los derechos de los afectados, tomando en consideración criterios como el menor perjuicio derivado del transcurso del tiempo, la condición de investigadores de los solicitantes, el carácter meramente identificativo de los datos o la afectación a la intimidad o seguridad, especialmente de menores.
3.El caso BOSCO: acceso al código fuente y transparencia algorítmica
En el caso BOSCO, la Fundación Ciudadana Civio solicitó al Ministerio para la Transición Ecológica información sobre la aplicación informática utilizada para verificar si los solicitantes del bono social eléctrico cumplían los requisitos para ser considerados consumidores vulnerables. Entre la información solicitada se encontraba el código fuente del programa. El Consejo de Transparencia y Buen Gobierno estimó parcialmente la reclamación, ordenando la entrega de especificaciones técnicas y resultados de pruebas, pero denegó el acceso al código fuente, amparándose en el límite de propiedad intelectual del artículo 14.1 j) de la Ley 19/2013. El Juzgado Central de lo Contencioso‑Administrativo y la Audiencia Nacional confirmaron la denegación, añadiendo argumentos de seguridad pública y protección de datos.
La Sentencia 1119/2025 del Tribunal Supremo casa estas decisiones y reconoce el derecho de Civio a acceder al código fuente. La Sala subraya que el derecho de acceso a la información pública, en el contexto de decisiones administrativas automatizadas que afectan a derechos sociales, adquiere una especial relevancia. La utilización de algoritmos para conceder prestaciones como el bono social eléctrico exige una transparencia reforzada, que permita verificar que el sistema aplica correctamente la normativa y que no introduce sesgos o errores que afecten a los derechos de los ciudadanos.
El Tribunal analiza los límites invocados. En relación con la propiedad intelectual, recuerda que los programas de ordenador están protegidos por el Texto Refundido de la Ley de Propiedad Intelectual, cuyo artículo 96 define el objeto de protección y exige originalidad, pero insiste en que la aplicación del límite del artículo 14.1 j) de la Ley 19/2013 no es automática: requiere una ponderación conforme al artículo 14.2. En el caso BOSCO, el interés público en verificar la correcta aplicación de la ley para el reconocimiento de un derecho social prevalece sobre el interés patrimonial de la Administración en proteger el código, máxime cuando la finalidad del programa no es comercial, sino la gestión de una prestación pública.
En relación con la seguridad pública, la Sala rechaza que los riesgos de vulnerabilidades del código justifiquen una denegación absoluta. Argumenta que el riesgo de que la revelación del código facilite ataques es inherente a cualquier sistema, y que su aceptación general vaciaría de contenido el derecho de acceso a los algoritmos. Además, señala que la transparencia puede mejorar la seguridad al permitir un escrutinio más amplio que identifique y corrija fallos. La opacidad del programa, que emite decisiones sin motivación comprensible, dificulta el control y la detección de errores, lo que justifica la prevalencia del interés público en el acceso.
En cuanto a la protección de datos, el Tribunal aclara que el código fuente, en sí mismo, no contiene datos personales de los solicitantes, por lo que el límite del artículo 15 no resulta aplicable. La información sobre la lógica del algoritmo y su implementación no afecta directamente a la intimidad de las personas, aunque sí puede requerir cautelas para evitar que, a través del código, se infieran datos sensibles.
4.Qué pueden solicitar ciudadanos y entidades: más allá del código fuente
El caso BOSCO no se limita al acceso al código fuente; abre la puerta a un concepto más amplio de transparencia algorítmica. Ciudadanos y entidades pueden solicitar, al amparo de la Ley 19/2013 y del artículo 105 b) CE, información sobre los sistemas automatizados utilizados por las Administraciones, incluyendo especificaciones funcionales, criterios de decisión, variables utilizadas, ponderaciones, pruebas de funcionamiento, auditorías y evaluaciones de impacto. La doctrina y la propia sentencia subrayan que la transparencia no se agota en el código: también es relevante conocer quién ha diseñado el sistema, qué órgano es responsable de su supervisión, qué controles de calidad se han aplicado y cómo se integra el algoritmo en el procedimiento administrativo.
La Ley 40/2015, en su artículo 41, exige identificar el órgano responsable de la definición, programación, mantenimiento, supervisión y auditoría del sistema y de su código fuente. Esta identificación es información pública susceptible de acceso. La Ley 39/2015, en su artículo 88, regula el contenido de las resoluciones administrativas, exigiendo que decidan todas las cuestiones planteadas y que sean motivadas en los casos previstos en el artículo 35, expresando los recursos procedentes. La motivación de una decisión automatizada debe incluir, al menos, una explicación comprensible de la lógica aplicada, en línea con el artículo 22 del Reglamento (UE) 2016/679, que reconoce el derecho del interesado a no ser objeto de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o le afecte significativamente, salvo excepciones, y exige que, en estos casos, se adopten medidas para salvaguardar sus derechos, incluyendo el derecho a obtener intervención humana, a expresar su punto de vista y a impugnar la decisión.
5.Cómo deben motivarse las negativas de acceso
Las negativas de acceso a información sobre algoritmos deben motivarse conforme al artículo 20 de la Ley 19/2013, indicando el límite aplicado, la ponderación realizada y, en su caso, la posibilidad de acceso parcial. El artículo 20.2 exige que las resoluciones que denieguen el acceso, las que concedan acceso parcial o mediante modalidad distinta a la solicitada y las que permitan el acceso pese a la oposición de terceros sean motivadas. El artículo 14.2 obliga a justificar y proporcionar la aplicación de los límites, atendiendo a las circunstancias del caso y a la concurrencia de un interés público o privado superior.
En el contexto de algoritmos, una negativa basada en propiedad intelectual debe explicar por qué la protección del código prevalece sobre el interés en la transparencia, qué perjuicios concretos se derivarían de la divulgación y si es posible ofrecer información alternativa que permita comprender la lógica del sistema sin revelar detalles que comprometan la protección. Una negativa basada en seguridad pública debe identificar riesgos específicos, no meramente genéricos, y justificar por qué la divulgación del código o de determinadas especificaciones incrementaría de forma relevante la vulnerabilidad del sistema, sin que puedan mitigarse mediante medidas técnicas o de acceso restringido.
El artículo 16 de la Ley 19/2013 ofrece la herramienta del acceso parcial: cuando la aplicación de un límite no afecte a toda la información, se puede conceder acceso a la parte no afectada, omitiendo la información protegida, siempre que no se distorsione el sentido. En el caso de algoritmos, esto puede traducirse en facilitar documentación funcional, criterios de decisión, pruebas y auditorías, aunque se reserve parte del código o de la configuración por razones de seguridad o propiedad intelectual, siempre que la reserva esté justificada y no vacíe de contenido el derecho de acceso.
6.Garantías de una decisión administrativa basada en algoritmos
Una decisión administrativa basada en algoritmos necesita garantías específicas para ser compatible con los principios de legalidad, interdicción de la arbitrariedad y tutela judicial efectiva del artículo 106 de la Constitución, que atribuye a los tribunales el control de la potestad reglamentaria y de la legalidad de la actuación administrativa, así como el sometimiento de esta a los fines que la justifican. La Ley 40/2015, en su artículo 3, recuerda que las Administraciones sirven con objetividad los intereses generales y actúan de acuerdo con los principios de eficacia, transparencia, buena fe, confianza legítima y responsabilidad por la gestión pública. La automatización no exime del cumplimiento de estos principios.
En términos concretos, una decisión algorítmica debe apoyarse en una base jurídica clara, que determine los fines y medios del tratamiento de datos, conforme al artículo 6 del Reglamento (UE) 2016/679, y respetar los derechos de los interesados, incluyendo el derecho de acceso a sus datos y a la información sobre el tratamiento, regulado en los artículos 13, 14 y 15 del Reglamento. El artículo 22 del Reglamento exige que, cuando se adopten decisiones basadas únicamente en tratamiento automatizado, se reconozca al interesado el derecho a obtener intervención humana, a expresar su punto de vista y a impugnar la decisión, y prohíbe que estas decisiones se basen en categorías especiales de datos salvo excepciones.
Desde la perspectiva del procedimiento administrativo, la decisión debe ser motivada de forma comprensible, permitiendo al interesado entender por qué se le concede o deniega un derecho o prestación. La motivación puede apoyarse en informes o dictámenes técnicos, que, conforme al artículo 88.6 de la Ley 39/2015, sirven de motivación cuando se incorporan al texto de la resolución. En el caso de algoritmos, estos informes pueden describir la lógica del sistema, las variables utilizadas y las pruebas realizadas.
Además, debe existir la posibilidad de impugnar la decisión ante la jurisdicción contencioso‑administrativa, que, conforme al artículo 106 CE, controla la legalidad de la actuación administrativa. La transparencia algorítmica es condición de posibilidad de este control: sin acceso a la lógica del sistema, el juez no puede verificar si la decisión se ajusta a la ley y a los fines que la justifican.
7.Conclusión: del código fuente al constitucionalismo digital
El caso BOSCO marca un punto de inflexión en la construcción de un constitucionalismo digital en el que la transparencia algorítmica se integra en el núcleo de las garantías del Estado de Derecho. La Sentencia 1119/2025 reconoce que, cuando las Administraciones utilizan sistemas automatizados para conceder derechos o prestaciones sociales, el derecho de acceso a la información pública puede exigir conocer incluso el código fuente, ponderando de forma concreta la propiedad intelectual y la seguridad. Ciudadanos y entidades pueden solicitar información sobre la lógica de los algoritmos, las especificaciones técnicas, las pruebas y auditorías, y los órganos responsables de su diseño y supervisión. Las negativas de acceso deben motivarse con rigor, aplicando los límites de la Ley 19/2013 de forma justificada y proporcionada, y ofreciendo acceso parcial cuando sea posible.
Las decisiones administrativas basadas en algoritmos necesitan garantías adicionales: identificación del órgano responsable conforme a la Ley 40/2015, motivación comprensible conforme a la Ley 39/2015, respeto de los derechos de los interesados conforme al Reglamento (UE) 2016/679 y posibilidad de control judicial conforme al artículo 106 CE. La transparencia algorítmica no es un lujo técnico, sino una exigencia jurídica que permite que la automatización se inserte en el marco de legalidad, responsabilidad y tutela judicial efectiva. En un contexto en el que la Administración automatizada se extiende a ámbitos sensibles como prestaciones sociales, sanciones o autorizaciones, el caso BOSCO ofrece una guía clara sobre qué transparencia exige el Derecho y cómo debe articularse para que los algoritmos sirvan a los ciudadanos y no al revés.