TL;DR
Il fornitore di un sistema ad alto rischio conserva la documentazione tecnica, quella del sistema di gestione della qualità, i documenti degli organismi notificati e la dichiarazione di conformità UE per dieci anni dall'immissione sul mercato o dalla messa in servizio (art. 18). Il deployer conserva la documentazione ricevuta per dieci anni dal ritiro del sistema — un punto di partenza diverso sullo stesso sistema. Le registrazioni automatiche si conservano per un periodo adeguato alla finalità prevista e comunque per almeno sei mesi (artt. 19 e 26, par. 6). Gli incidenti gravi si segnalano entro quindici giorni, dieci in caso di decesso, due per una violazione diffusa (art. 73).
La capacità di registrare non è un termine di conservazione
L'art. 12 impone che i sistemi ad alto rischio consentano tecnicamente la registrazione automatica degli eventi per tutta la durata del ciclo di vita. È un requisito di progettazione: la capacità deve esistere. Per quanto tempo le registrazioni si conservino davvero è un'altra domanda, e risponde l'art. 19 — un periodo adeguato alla finalità prevista, e comunque non meno di sei mesi.
Confondere le due cose produce l'errore più costoso disponibile: conservare ogni registrazione per tutta la vita del sistema perché l'art. 12 nomina il ciclo di vita. È sproporzionato, non è richiesto, e sui sistemi che trattano dati personali è una violazione della limitazione della conservazione sull'archivio più voluminoso che l'organizzazione possiede.
Due orologi sullo stesso sistema
I dieci anni del fornitore decorrono dal momento in cui il sistema è immesso sul mercato o messo in servizio. I dieci anni del deployer decorrono dal ritiro. Su un sistema in servizio da otto anni sono due date lontane quasi un decennio, e un'organizzazione che è insieme fornitore e deployer — caso comune nei sistemi costruiti in casa — li applica entrambi.
L'obbligo del fornitore è inoltre cumulativo e non scorrevole: un sistema aggiornato ogni trimestre per otto anni porta con sé tutta la propria storia documentale, perché la documentazione deve mostrare com'era il sistema in ciascun momento, non com'è oggi.
- Le registrazioni di un sistema ad alto rischio contengono quasi sempre dati personali delle persone su cui il sistema ha deciso. Sullo stesso file si applicano allora due regimi — quello del regolamento sull'IA e quello sulla protezione dei dati — ed entrambe le finalità vanno dichiarate nel registro.
- L'art. 73 fissa tre termini di segnalazione, non uno: quindici giorni di regola, dieci in caso di decesso, due per una violazione diffusa o un incidente grave ai sensi dell'art. 3, punto 49, lett. b). Il termine decorre dal momento in cui si viene a conoscenza, non da quando si chiude l'indagine interna.
- Un modello riaddestrato ogni mese non può spiegare una decisione dell'anno scorso, a meno che non si sia conservata la versione allora in uso. Conservare il modello — o almeno i suoi parametri e la sua descrizione — diventa quindi un termine di conservazione a sé, ed è quello che nessuno scrive.
- La documentazione si tiene a disposizione delle autorità nazionali competenti. È disponibilità su richiesta, non archiviazione: un backup che nessuno riesce a leggere in tempo ragionevole non assolve l'obbligo.
Una riga per «sistema di IA» non è un registro
La documentazione tecnica, le registrazioni automatiche, i dati del monitoraggio successivo all'immissione e le segnalazioni di incidente hanno quattro finalità diverse, quattro termini diversi e, per le registrazioni, due regimi giuridici insieme. Un registro con una riga sola per il sistema non ne descrive nessuno. La riga che manca più spesso è la versione del modello, perché nessuno pensa a un insieme di pesi come a un documento — finché qualcuno non chiede perché è stata presa una certa decisione.
La prova del nove è la stessa che funziona per la contabilità: nella colonna della conservazione c'è un numero, oppure c'è scritto quale artefatto segue quale norma? Se c'è un numero, il registro descrive una semplificazione. Qui la semplificazione è più recente delle altre, il che vuol dire che nessuno ci è ancora inciampato — non che sia sicura.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis