TL;DR
Leverandører av KI-systemer med høy risiko oppbevarer den tekniske dokumentasjonen, dokumentasjonen av kvalitetsstyringssystemet, dokumentene fra meldte organer og EU-samsvarserklæringen i ti år fra systemet ble brakt i omsetning eller tatt i bruk (art. 18). Ibruktakere oppbevarer mottatt dokumentasjon i ti år fra systemet ble trukket tilbake — et annet utgangspunkt på samme system. Automatisk genererte logger oppbevares i et tidsrom som passer til det tiltenkte formålet, og uansett minst seks måneder (art. 19 og art. 26 nr. 6). Alvorlige hendelser meldes innen femten dager, ti ved dødsfall, to ved omfattende overtredelse (art. 73).
Loggekapasitet er ingen oppbevaringsfrist
Art. 12 krever at systemer med høy risiko teknisk muliggjør automatisk registrering av hendelser gjennom hele systemets levetid. Det er et konstruksjonskrav: kapasiteten må finnes. Hvor lenge registreringene faktisk oppbevares er et annet spørsmål, og det svarer art. 19 på — et tidsrom som passer til det tiltenkte formålet, og uansett ikke kortere enn seks måneder.
Å blande de to gir den dyreste feilen som er tilgjengelig her: å oppbevare alle logger gjennom hele systemets levetid fordi art. 12 nevner levetiden. Det er uforholdsmessig, det kreves ikke, og på systemer som behandler personopplysninger er det et brudd på lagringsbegrensningen på det mest omfangsrike datasettet virksomheten har.
To klokker på samme system
Leverandørens ti år løper fra systemet ble brakt i omsetning eller tatt i bruk. Ibruktakerens ti år løper fra tilbaketrekkingen. På et system som har vært i drift i åtte år er det to datoer nesten et tiår fra hverandre, og en virksomhet som både er leverandør og ibruktaker — vanlig ved egenutviklede systemer — omfattes av begge.
Leverandørens plikt er dessuten kumulativ og ikke rullerende: et system som er oppdatert hvert kvartal i åtte år bærer med seg hele sin dokumentasjonshistorie, fordi dokumentasjonen skal vise hvordan systemet var på hvert tidspunkt, ikke hvordan det er i dag.
- Loggene til et system med høy risiko inneholder nesten alltid personopplysninger om dem systemet traff avgjørelser om. På samme fil virker da to regimer — KI-forordningens og personvernforordningens — og begge formål hører hjemme i protokollen.
- Art. 73 fastsetter tre meldefrister, ikke én: femten dager som hovedregel, ti dager ved dødsfall, to dager ved omfattende overtredelse eller alvorlig hendelse etter art. 3 nr. 49 bokstav b. Fristen løper fra kunnskapstidspunktet, ikke fra avslutningen av den interne undersøkelsen.
- En modell som trenes opp på nytt hver måned kan ikke forklare en avgjørelse fra i fjor, med mindre versjonen som da var i bruk er bevart. Å bevare modellen — eller i det minste parameterne og beskrivelsen — blir dermed en egen oppbevaringsfrist, og det er den ingen skriver ned.
- Dokumentasjonen holdes tilgjengelig for nasjonale kompetente myndigheter. Det er tilgjengelighet på forespørsel, ikke arkivering: en sikkerhetskopi ingen klarer å lese innen rimelig tid oppfyller ikke plikten.
Én linje for «KI-system» er ingen protokoll
Den tekniske dokumentasjonen, de automatiske loggene, dataene fra overvåkingen etter markedsføring og hendelsesmeldingene har fire ulike formål, fire ulike frister og, for loggenes del, to rettslige regimer samtidig. En protokoll med én linje for systemet beskriver ingen av dem. Linjen som oftest mangler er modellversjonen, fordi ingen tenker på et sett vekter som et dokument — helt til noen spør hvorfor en avgjørelse ble som den ble.
Prøven er den samme som virker for regnskapet: står det et tall i kolonnen for oppbevaring, eller står det hvilket artefakt som følger hvilken bestemmelse? Står det et tall, beskriver protokollen en forenkling. Her er forenklingen yngre enn de andre, noe som betyr at ingen ennå har snublet i den — ikke at den er trygg.
Ser du etter et verktøy for arbeidet ditt som personvernombud?
DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.
Kom i gang gratis