Uw cookievoorkeuren

EDPB-richtsnoeren · art. 7 AVG

Wij gebruiken essentiële technische cookies om het platform te laten werken (inloggen, beveiliging, sessies). Daarnaast willen wij graag analytische cookies gebruiken om te begrijpen hoe wij het kunnen verbeteren.

U kunt alles accepteren, alles weigeren, of kiezen welke categorieën u aanzet.Uw toestemming is 6 maanden geldig en u kunt deze op elk moment intrekken via de voettekst.

U vindt alles in ons privacyverklaring.

Al het nieuws
Regelgeving 18 september 2026 7 min

De AI-verordening is een bewaarprobleem, en bijna niemand behandelt haar zo

Tien jaar technische documentatie, minimaal zes maanden automatisch gegenereerde logs en twee klokken die op hetzelfde systeem lopen — terwijl de logs de gegevens bevatten van de mensen over wie het systeem besliste

TL;DR

Aanbieders van AI-systemen met een hoog risico bewaren de technische documentatie, de documentatie van het kwaliteitsbeheersysteem, de stukken van aangemelde instanties en de EU-conformiteitsverklaring tien jaar vanaf het in de handel brengen of in bedrijf stellen (art. 18). Gebruiksverantwoordelijken bewaren de ontvangen documentatie tien jaar vanaf het uit de handel nemen van het systeem — een ander startpunt op hetzelfde systeem. Automatisch gegenereerde logs worden bewaard gedurende een periode die past bij het beoogde doel en in elk geval minstens zes maanden (art. 19 en art. 26, lid 6). Ernstige incidenten worden binnen vijftien dagen gemeld, tien bij overlijden, twee bij een wijdverbreide inbreuk (art. 73).

Loggingcapaciteit is geen bewaartermijn

Art. 12 vereist dat systemen met een hoog risico de automatische registratie van gebeurtenissen technisch mogelijk maken gedurende de levensduur van het systeem. Dat is een ontwerpeis: de capaciteit moet er zijn. Hoe lang de registraties werkelijk worden bewaard is een andere vraag, en die beantwoordt art. 19 — een periode die past bij het beoogde doel en in elk geval niet korter dan zes maanden.

De twee door elkaar halen levert de duurste fout op die hier beschikbaar is: alle logs bewaren gedurende de hele levensduur omdat art. 12 de levensduur noemt. Dat is onevenredig, het wordt niet geëist, en bij systemen die persoonsgegevens verwerken is het een schending van de opslagbeperking op het omvangrijkste bestand dat de organisatie heeft.

Twee klokken op hetzelfde systeem

De tien jaar van de aanbieder lopen vanaf het in de handel brengen of in bedrijf stellen. De tien jaar van de gebruiksverantwoordelijke lopen vanaf het uit de handel nemen. Bij een systeem dat acht jaar in bedrijf is zijn dat twee data die bijna een decennium uit elkaar liggen, en een organisatie die tegelijk aanbieder en gebruiksverantwoordelijke is — gebruikelijk bij zelfgebouwde systemen — valt onder beide.

De verplichting van de aanbieder is bovendien cumulatief en niet rollend: een systeem dat acht jaar lang elk kwartaal is bijgewerkt draagt zijn hele documentatiegeschiedenis mee, want de documentatie moet tonen hoe het systeem er op elk moment uitzag, niet hoe het er nu uitziet.

  • Logs van een systeem met een hoog risico bevatten vrijwel altijd persoonsgegevens van de mensen over wie het systeem besliste. Op hetzelfde bestand werken dan twee regimes — dat van de AI-verordening en dat van de AVG — en beide doelen horen in het verwerkingsregister.
  • Art. 73 kent drie meldtermijnen, niet één: vijftien dagen in de regel, tien dagen bij overlijden, twee dagen bij een wijdverbreide inbreuk of een ernstig incident in de zin van art. 3, punt 49, onder b. De termijn loopt vanaf de kennisname, niet vanaf het afsluiten van het interne onderzoek.
  • Een model dat maandelijks wordt hertraind kan een beslissing van vorig jaar niet verklaren, tenzij de toen gebruikte versie is bewaard. Het model bewaren — of ten minste de parameters en de beschrijving — wordt daarmee een eigen bewaartermijn, en wel degene die niemand opschrijft.
  • De documentatie wordt ter beschikking gehouden van de bevoegde nationale autoriteiten. Dat is beschikbaarheid op verzoek, geen archivering: een back-up die niemand binnen redelijke tijd kan lezen voldoet niet.

Eén regel voor “AI-systeem” is geen register

De technische documentatie, de automatische logs, de gegevens van het markttoezicht na het in de handel brengen en de incidentmeldingen hebben vier verschillende doelen, vier verschillende termijnen en, bij de logs, twee juridische regimes tegelijk. Een register met één regel voor het systeem beschrijft er geen enkele. De regel die het vaakst ontbreekt is de modelversie, omdat niemand een set gewichten als een document ziet — tot iemand vraagt waarom een beslissing zo is uitgevallen.

De toets is dezelfde die bij de boekhouding werkt: staat er in de bewaarkolom een getal, of staat er welk artefact onder welke bepaling valt? Staat er een getal, dan beschrijft het register een vereenvoudiging. Hier is de vereenvoudiging jonger dan de andere, wat betekent dat er nog niemand over gestruikeld is — niet dat zij veilig is.

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Regelgeving
120dagen om ten laste te leggen, niet om te beboeten

De 120 dagen zijn niet de termijn om u te beboeten, maar om u de overtreding ten laste te leggen

Wie een verweer bouwde op de traagheid van de toezichthouder moet de kalender herlezen. De Hoge Raad verduidelijkt drie dingen: klachtprocedure en sanctieprocedure staan los van elkaar, dus het overschrijden van de negen tot twaalf maanden doet de sanctiebevoegdheid niet vervallen; de 120 dagen dienen om de overtreding ten laste te leggen, niet om de boete op te leggen; en zij lopen vanaf de «definitieve vaststelling», wat niet het eerste bericht is maar het moment waarop de toezichthouder alle elementen kan beoordelen — inclusief uw hoor en wederhoor. Na de tenlastelegging blijft alleen de verjaring van vijf jaar.

20 sep 2026Nieuw 7 min
Regelgeving
4weken: de kortste termijn van Europa

Vier weken, en geen dag langer: hoe lang je sollicitatiegegevens mag bewaren

Vier weken na afloop van de procedure is de kortste bewaartermijn van Europa op dit gegeven, en het is geen vrijblijvend advies: bij een klacht is het het eerste wat de Autoriteit Persoonsgegevens controleert. De kopie van het identiteitsbewijs is de uitzondering die het personeelsdossier uit elkaar trekt.

18 sep 2026Nieuw 6 min
Regelgeving
16gevallen waarin de Spaanse wet een FG verplicht stelt

Wanneer is een FG verplicht in Spanje: de zestien gevallen van artikel 34

Spanje is een van de weinige lidstaten die bij wet heeft opgesomd wanneer een functionaris voor gegevensbescherming verplicht is. Zestien letters, a) tot o), die bovenop de drie situaties van art. 37, lid 1 komen en die niet vervangen. De duurste fout staat niet in de lijst maar in lid 2: wie vrijwillig aanwijst, valt onder hetzelfde regime en moet het binnen tien dagen aan de AEPD melden.

15 sep 2026Nieuw 6 min