Tutte le news
Normativa 18 settembre 2026 7 min

Il regolamento sull'IA è un problema di conservazione, e quasi nessuno lo tratta come tale

Dieci anni di documentazione tecnica, sei mesi minimi di registrazioni automatiche e due orologi che corrono sullo stesso sistema — mentre le registrazioni contengono i dati delle persone su cui il sistema ha deciso

TL;DR

Il fornitore di un sistema ad alto rischio conserva la documentazione tecnica, quella del sistema di gestione della qualità, i documenti degli organismi notificati e la dichiarazione di conformità UE per dieci anni dall'immissione sul mercato o dalla messa in servizio (art. 18). Il deployer conserva la documentazione ricevuta per dieci anni dal ritiro del sistema — un punto di partenza diverso sullo stesso sistema. Le registrazioni automatiche si conservano per un periodo adeguato alla finalità prevista e comunque per almeno sei mesi (artt. 19 e 26, par. 6). Gli incidenti gravi si segnalano entro quindici giorni, dieci in caso di decesso, due per una violazione diffusa (art. 73).

La capacità di registrare non è un termine di conservazione

L'art. 12 impone che i sistemi ad alto rischio consentano tecnicamente la registrazione automatica degli eventi per tutta la durata del ciclo di vita. È un requisito di progettazione: la capacità deve esistere. Per quanto tempo le registrazioni si conservino davvero è un'altra domanda, e risponde l'art. 19 — un periodo adeguato alla finalità prevista, e comunque non meno di sei mesi.

Confondere le due cose produce l'errore più costoso disponibile: conservare ogni registrazione per tutta la vita del sistema perché l'art. 12 nomina il ciclo di vita. È sproporzionato, non è richiesto, e sui sistemi che trattano dati personali è una violazione della limitazione della conservazione sull'archivio più voluminoso che l'organizzazione possiede.

Due orologi sullo stesso sistema

I dieci anni del fornitore decorrono dal momento in cui il sistema è immesso sul mercato o messo in servizio. I dieci anni del deployer decorrono dal ritiro. Su un sistema in servizio da otto anni sono due date lontane quasi un decennio, e un'organizzazione che è insieme fornitore e deployer — caso comune nei sistemi costruiti in casa — li applica entrambi.

L'obbligo del fornitore è inoltre cumulativo e non scorrevole: un sistema aggiornato ogni trimestre per otto anni porta con sé tutta la propria storia documentale, perché la documentazione deve mostrare com'era il sistema in ciascun momento, non com'è oggi.

  • Le registrazioni di un sistema ad alto rischio contengono quasi sempre dati personali delle persone su cui il sistema ha deciso. Sullo stesso file si applicano allora due regimi — quello del regolamento sull'IA e quello sulla protezione dei dati — ed entrambe le finalità vanno dichiarate nel registro.
  • L'art. 73 fissa tre termini di segnalazione, non uno: quindici giorni di regola, dieci in caso di decesso, due per una violazione diffusa o un incidente grave ai sensi dell'art. 3, punto 49, lett. b). Il termine decorre dal momento in cui si viene a conoscenza, non da quando si chiude l'indagine interna.
  • Un modello riaddestrato ogni mese non può spiegare una decisione dell'anno scorso, a meno che non si sia conservata la versione allora in uso. Conservare il modello — o almeno i suoi parametri e la sua descrizione — diventa quindi un termine di conservazione a sé, ed è quello che nessuno scrive.
  • La documentazione si tiene a disposizione delle autorità nazionali competenti. È disponibilità su richiesta, non archiviazione: un backup che nessuno riesce a leggere in tempo ragionevole non assolve l'obbligo.

Una riga per «sistema di IA» non è un registro

La documentazione tecnica, le registrazioni automatiche, i dati del monitoraggio successivo all'immissione e le segnalazioni di incidente hanno quattro finalità diverse, quattro termini diversi e, per le registrazioni, due regimi giuridici insieme. Un registro con una riga sola per il sistema non ne descrive nessuno. La riga che manca più spesso è la versione del modello, perché nessuno pensa a un insieme di pesi come a un documento — finché qualcuno non chiede perché è stata presa una certa decisione.

La prova del nove è la stessa che funziona per la contabilità: nella colonna della conservazione c'è un numero, oppure c'è scritto quale artefatto segue quale norma? Se c'è un numero, il registro descrive una semplificazione. Qui la semplificazione è più recente delle altre, il che vuol dire che nessuno ci è ancora inciampato — non che sia sicura.

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Normativa
120giorni per contestare, non per sanzionare

I 120 giorni non sono il termine per sanzionarti: sono il termine per contestarti

Chi ha impostato un'opposizione sulla tardività del Garante deve rileggere il calendario. La Cassazione chiarisce tre cose: reclamo e procedimento sanzionatorio sono autonomi, quindi lo sforamento dei nove-dodici mesi sul reclamo non fa decadere il potere di sanzionare; i 120 giorni servono a notificare la contestazione, non a irrogare la sanzione; e decorrono dal «definitivo accertamento», che non è la prima notizia ma il momento in cui l'Autorità può valutare tutti gli elementi — contraddittorio con te compreso. Dopo la contestazione resta solo la prescrizione quinquennale.

20 set 2026Nuovo 7 min
Normativa
4settimane: il termine più corto d'Europa

Quattro settimane, e non un giorno di più: quanto si conservano i dati dei candidati in Olanda

Quattro settimane dalla fine della procedura sono il termine più corto d'Europa su questo dato, e non è un consiglio facoltativo: davanti a un reclamo è la prima cosa che l'autorità olandese verifica. La copia del documento d'identità è l'eccezione che spacca in tre il fascicolo del personale.

18 set 2026Nuovo 6 min
Normativa
16casi in cui la legge spagnola impone il DPO

Quando il DPO è obbligatorio in Spagna: i sedici casi dell'articolo 34

La Spagna è fra i pochi Stati ad aver elencato per legge i casi in cui il responsabile della protezione dei dati è obbligatorio. Sono sedici lettere, dalla a) alla o), e si sommano — non sostituiscono — alle tre ipotesi dell'art. 37, par. 1. L'errore più caro non sta nell'elenco: sta nel comma 2, perché chi nomina un DPO volontariamente resta soggetto allo stesso regime e deve comunicarlo all'AEPD in dieci giorni.

15 set 2026Nuovo 6 min