Tus preferencias de cookies

Directrices EDPB · art. 7 RGPD

Usamos cookies técnicas esenciales para el funcionamiento de la plataforma (inicio de sesión, seguridad, sesiones). También nos gustaría usar cookies analíticas para entender cómo mejorarla.

Puedes aceptar todo, rechazar todo o elegir qué categorías activar.Tu consentimiento es válido 6 meses y puedes retirarlo en cualquier momento desde el pie de página.

Encontrarás todo en nuestra política de privacidad.

Todas las noticias
Normativa 18 de septiembre de 2026 7 min

El Reglamento de IA es un problema de conservación, y casi nadie lo trata así

Diez años de documentación técnica, seis meses mínimos de registros automáticos y dos relojes corriendo sobre el mismo sistema, mientras los registros contienen los datos de las personas sobre las que el sistema decidió

TL;DR

El proveedor de un sistema de alto riesgo conserva la documentación técnica, la del sistema de gestión de la calidad, los documentos de los organismos notificados y la declaración UE de conformidad durante diez años desde la introducción en el mercado o la puesta en servicio (art. 18). El responsable del despliegue conserva la documentación recibida diez años desde la retirada del sistema: otro punto de partida sobre el mismo sistema. Los registros generados automáticamente se conservan durante un período adecuado a la finalidad prevista y en todo caso al menos seis meses (arts. 19 y 26.6). Los incidentes graves se notifican en quince días, diez en caso de fallecimiento, dos en caso de infracción generalizada (art. 73).

La capacidad de registrar no es un plazo de conservación

El art. 12 exige que los sistemas de alto riesgo permitan técnicamente el registro automático de eventos durante todo su ciclo de vida. Es un requisito de diseño: la capacidad debe existir. Cuánto tiempo se conservan realmente los registros es otra pregunta, y la responde el art. 19: un período adecuado a la finalidad prevista y, en todo caso, no inferior a seis meses.

Confundir ambas cosas produce el error más caro disponible aquí: conservar todos los registros durante toda la vida del sistema porque el art. 12 menciona el ciclo de vida. Es desproporcionado, no se exige, y en sistemas que tratan datos personales es una infracción de la limitación del plazo de conservación sobre el archivo más voluminoso de la organización.

Dos relojes sobre el mismo sistema

Los diez años del proveedor corren desde la introducción en el mercado o la puesta en servicio. Los diez años del responsable del despliegue corren desde la retirada. En un sistema en servicio desde hace ocho años son dos fechas separadas por casi una década, y una organización que es a la vez proveedor y responsable del despliegue —lo habitual en sistemas construidos internamente— aplica las dos.

La obligación del proveedor es además acumulativa y no rodante: un sistema actualizado cada trimestre durante ocho años arrastra toda su historia documental, porque la documentación debe mostrar cómo era el sistema en cada momento, no cómo es hoy.

  • Los registros de un sistema de alto riesgo contienen casi siempre datos personales de las personas sobre las que el sistema decidió. Sobre el mismo fichero operan entonces dos regímenes —el del Reglamento de IA y el de protección de datos— y ambas finalidades deben constar en el registro de actividades.
  • El art. 73 fija tres plazos de notificación, no uno: quince días por regla general, diez en caso de fallecimiento y dos en caso de infracción generalizada o incidente grave en el sentido del art. 3, punto 49, letra b). El plazo corre desde que se tiene conocimiento, no desde que se cierra la investigación interna.
  • Un modelo reentrenado cada mes no puede explicar una decisión del año pasado salvo que se haya conservado la versión entonces en uso. Conservar el modelo —o al menos sus parámetros y su descripción— se convierte así en un plazo propio, y es el que nadie anota.
  • La documentación se mantiene a disposición de las autoridades nacionales competentes. Es disponibilidad a requerimiento, no archivo: una copia de seguridad que nadie logra leer en un plazo razonable no cumple la obligación.

Una fila para «sistema de IA» no es un registro

La documentación técnica, los registros automáticos, los datos de la vigilancia poscomercialización y las notificaciones de incidentes tienen cuatro finalidades distintas, cuatro plazos distintos y, en los registros, dos regímenes jurídicos a la vez. Un registro con una sola línea para el sistema no describe ninguno. La fila que más a menudo falta es la versión del modelo, porque nadie piensa en un conjunto de pesos como en un documento, hasta que alguien pregunta por qué se tomó una decisión.

La prueba es la misma que funciona en contabilidad: en la columna de conservación hay un número, o está escrito qué artefacto sigue qué norma? Si hay un número, el registro describe una simplificación. Aquí la simplificación es más reciente que las demás, lo que significa que todavía nadie ha tropezado con ella, no que sea segura.

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Normativa
120días para imputar, no para sancionar

Los 120 días no son el plazo para sancionarte: son el plazo para imputarte

Quien haya montado una oposición sobre el retraso de la autoridad debe releer el calendario. La Casación aclara tres cosas: reclamación y procedimiento sancionador son autónomos, de modo que superar los nueve-doce meses de la reclamación no hace decaer la potestad sancionadora; los 120 días sirven para notificar la imputación, no para imponer la sanción; y corren desde la «constatación definitiva», que no es la primera noticia sino el momento en que la autoridad puede valorar todos los elementos — incluido el contradictorio contigo. Tras la imputación solo queda la prescripción de cinco años.

20 sept 2026Nuevo 7 min
Normativa
4semanas: el plazo más corto de Europa

Cuatro semanas y ni un día más: cuánto se pueden conservar los datos de los candidatos en los Países Bajos

Cuatro semanas desde el fin del proceso son el plazo más corto de Europa sobre este dato, y no es una recomendación facultativa: ante una reclamación es lo primero que comprueba la autoridad neerlandesa. La copia del documento de identidad es la excepción que parte en tres el expediente de personal.

18 sept 2026Nuevo 6 min
Normativa
16supuestos en los que la ley española exige DPD

Cuándo es obligatorio el delegado de protección de datos en España: los dieciséis supuestos del artículo 34

España es de los pocos Estados que ha enumerado por ley los casos en que el delegado es obligatorio. Son dieciséis letras, de la a) a la o), y se suman —no sustituyen— a los tres supuestos del art. 37.1 RGPD. El error más caro no está en la lista: está en el apartado 2, porque quien designa un DPD voluntariamente queda sometido al mismo régimen y debe comunicarlo a la AEPD en diez días.

15 sept 2026Nuevo 6 min