TL;DR
El proveedor de un sistema de alto riesgo conserva la documentación técnica, la del sistema de gestión de la calidad, los documentos de los organismos notificados y la declaración UE de conformidad durante diez años desde la introducción en el mercado o la puesta en servicio (art. 18). El responsable del despliegue conserva la documentación recibida diez años desde la retirada del sistema: otro punto de partida sobre el mismo sistema. Los registros generados automáticamente se conservan durante un período adecuado a la finalidad prevista y en todo caso al menos seis meses (arts. 19 y 26.6). Los incidentes graves se notifican en quince días, diez en caso de fallecimiento, dos en caso de infracción generalizada (art. 73).
La capacidad de registrar no es un plazo de conservación
El art. 12 exige que los sistemas de alto riesgo permitan técnicamente el registro automático de eventos durante todo su ciclo de vida. Es un requisito de diseño: la capacidad debe existir. Cuánto tiempo se conservan realmente los registros es otra pregunta, y la responde el art. 19: un período adecuado a la finalidad prevista y, en todo caso, no inferior a seis meses.
Confundir ambas cosas produce el error más caro disponible aquí: conservar todos los registros durante toda la vida del sistema porque el art. 12 menciona el ciclo de vida. Es desproporcionado, no se exige, y en sistemas que tratan datos personales es una infracción de la limitación del plazo de conservación sobre el archivo más voluminoso de la organización.
Dos relojes sobre el mismo sistema
Los diez años del proveedor corren desde la introducción en el mercado o la puesta en servicio. Los diez años del responsable del despliegue corren desde la retirada. En un sistema en servicio desde hace ocho años son dos fechas separadas por casi una década, y una organización que es a la vez proveedor y responsable del despliegue —lo habitual en sistemas construidos internamente— aplica las dos.
La obligación del proveedor es además acumulativa y no rodante: un sistema actualizado cada trimestre durante ocho años arrastra toda su historia documental, porque la documentación debe mostrar cómo era el sistema en cada momento, no cómo es hoy.
- Los registros de un sistema de alto riesgo contienen casi siempre datos personales de las personas sobre las que el sistema decidió. Sobre el mismo fichero operan entonces dos regímenes —el del Reglamento de IA y el de protección de datos— y ambas finalidades deben constar en el registro de actividades.
- El art. 73 fija tres plazos de notificación, no uno: quince días por regla general, diez en caso de fallecimiento y dos en caso de infracción generalizada o incidente grave en el sentido del art. 3, punto 49, letra b). El plazo corre desde que se tiene conocimiento, no desde que se cierra la investigación interna.
- Un modelo reentrenado cada mes no puede explicar una decisión del año pasado salvo que se haya conservado la versión entonces en uso. Conservar el modelo —o al menos sus parámetros y su descripción— se convierte así en un plazo propio, y es el que nadie anota.
- La documentación se mantiene a disposición de las autoridades nacionales competentes. Es disponibilidad a requerimiento, no archivo: una copia de seguridad que nadie logra leer en un plazo razonable no cumple la obligación.
Una fila para «sistema de IA» no es un registro
La documentación técnica, los registros automáticos, los datos de la vigilancia poscomercialización y las notificaciones de incidentes tienen cuatro finalidades distintas, cuatro plazos distintos y, en los registros, dos regímenes jurídicos a la vez. Un registro con una sola línea para el sistema no describe ninguno. La fila que más a menudo falta es la versión del modelo, porque nadie piensa en un conjunto de pesos como en un documento, hasta que alguien pregunta por qué se tomó una decisión.
La prueba es la misma que funciona en contabilidad: en la columna de conservación hay un número, o está escrito qué artefacto sigue qué norma? Si hay un número, el registro describe una simplificación. Aquí la simplificación es más reciente que las demás, lo que significa que todavía nadie ha tropezado con ella, no que sea segura.
¿Buscas una herramienta para tu trabajo de DPD?
DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.
Empieza gratis