Dine informasjonskapsel-innstillinger

Retningslinjer fra Personvernrådet · art. 7 GDPR

Vi bruker tekniske informasjonskapsler som er nødvendige for at plattformen skal fungere (innlogging, sikkerhet, økter). Vi ønsker også å bruke analytiske informasjonskapsler for å forstå hvordan vi kan forbedre den.

Du kan godta alt, avvise alt, eller velge hvilke kategorier som skal være på.Samtykket ditt er gyldig i 6 måneder, og du kan når som helst trekke det tilbake fra bunnteksten.

Du finner alt i vår personvernerklæring.

Alle nyheter
Regelverk 18. september 2026 7 min

KI-forordningen er et oppbevaringsproblem, og nesten ingen behandler den slik

Ti år med teknisk dokumentasjon, minst seks måneder med automatisk genererte logger og to klokker som går på samme system — mens loggene inneholder opplysninger om menneskene systemet traff avgjørelser om

TL;DR

Leverandører av KI-systemer med høy risiko oppbevarer den tekniske dokumentasjonen, dokumentasjonen av kvalitetsstyringssystemet, dokumentene fra meldte organer og EU-samsvarserklæringen i ti år fra systemet ble brakt i omsetning eller tatt i bruk (art. 18). Ibruktakere oppbevarer mottatt dokumentasjon i ti år fra systemet ble trukket tilbake — et annet utgangspunkt på samme system. Automatisk genererte logger oppbevares i et tidsrom som passer til det tiltenkte formålet, og uansett minst seks måneder (art. 19 og art. 26 nr. 6). Alvorlige hendelser meldes innen femten dager, ti ved dødsfall, to ved omfattende overtredelse (art. 73).

Loggekapasitet er ingen oppbevaringsfrist

Art. 12 krever at systemer med høy risiko teknisk muliggjør automatisk registrering av hendelser gjennom hele systemets levetid. Det er et konstruksjonskrav: kapasiteten må finnes. Hvor lenge registreringene faktisk oppbevares er et annet spørsmål, og det svarer art. 19 på — et tidsrom som passer til det tiltenkte formålet, og uansett ikke kortere enn seks måneder.

Å blande de to gir den dyreste feilen som er tilgjengelig her: å oppbevare alle logger gjennom hele systemets levetid fordi art. 12 nevner levetiden. Det er uforholdsmessig, det kreves ikke, og på systemer som behandler personopplysninger er det et brudd på lagringsbegrensningen på det mest omfangsrike datasettet virksomheten har.

To klokker på samme system

Leverandørens ti år løper fra systemet ble brakt i omsetning eller tatt i bruk. Ibruktakerens ti år løper fra tilbaketrekkingen. På et system som har vært i drift i åtte år er det to datoer nesten et tiår fra hverandre, og en virksomhet som både er leverandør og ibruktaker — vanlig ved egenutviklede systemer — omfattes av begge.

Leverandørens plikt er dessuten kumulativ og ikke rullerende: et system som er oppdatert hvert kvartal i åtte år bærer med seg hele sin dokumentasjonshistorie, fordi dokumentasjonen skal vise hvordan systemet var på hvert tidspunkt, ikke hvordan det er i dag.

  • Loggene til et system med høy risiko inneholder nesten alltid personopplysninger om dem systemet traff avgjørelser om. På samme fil virker da to regimer — KI-forordningens og personvernforordningens — og begge formål hører hjemme i protokollen.
  • Art. 73 fastsetter tre meldefrister, ikke én: femten dager som hovedregel, ti dager ved dødsfall, to dager ved omfattende overtredelse eller alvorlig hendelse etter art. 3 nr. 49 bokstav b. Fristen løper fra kunnskapstidspunktet, ikke fra avslutningen av den interne undersøkelsen.
  • En modell som trenes opp på nytt hver måned kan ikke forklare en avgjørelse fra i fjor, med mindre versjonen som da var i bruk er bevart. Å bevare modellen — eller i det minste parameterne og beskrivelsen — blir dermed en egen oppbevaringsfrist, og det er den ingen skriver ned.
  • Dokumentasjonen holdes tilgjengelig for nasjonale kompetente myndigheter. Det er tilgjengelighet på forespørsel, ikke arkivering: en sikkerhetskopi ingen klarer å lese innen rimelig tid oppfyller ikke plikten.

Én linje for «KI-system» er ingen protokoll

Den tekniske dokumentasjonen, de automatiske loggene, dataene fra overvåkingen etter markedsføring og hendelsesmeldingene har fire ulike formål, fire ulike frister og, for loggenes del, to rettslige regimer samtidig. En protokoll med én linje for systemet beskriver ingen av dem. Linjen som oftest mangler er modellversjonen, fordi ingen tenker på et sett vekter som et dokument — helt til noen spør hvorfor en avgjørelse ble som den ble.

Prøven er den samme som virker for regnskapet: står det et tall i kolonnen for oppbevaring, eller står det hvilket artefakt som følger hvilken bestemmelse? Står det et tall, beskriver protokollen en forenkling. Her er forenklingen yngre enn de andre, noe som betyr at ingen ennå har snublet i den — ikke at den er trygg.

Ser du etter et verktøy for arbeidet ditt som personvernombud?

DPO Workspace er bygget av et sertifisert personvernombud. 30 dager gratis.

Kom i gang gratis

Relaterte artikler

Regelverk
120dager til å anklage, ikke til å ilegge gebyr

De 120 dagene er ikke fristen for å ilegge gebyr, men fristen for å rette anklagen mot deg

Den som har bygget en innsigelse på tilsynets treghet, bør lese kalenderen på nytt. Høyesterett klargjør tre ting: klagesaken og sanksjonssaken er selvstendige, så overskridelse av de ni til tolv månedene opphever ikke sanksjonsmyndigheten; de 120 dagene gjelder varsling av anklagen, ikke ileggelse av gebyret; og de løper fra den «endelige konstateringen», som ikke er den første meldingen, men det tidspunktet tilsynet kan vurdere alle elementer — inkludert kontradiksjon med deg. Etter anklagen gjenstår bare den femårige foreldelsen.

20. sep. 2026Nytt 7 min
Regelverk
4uker: den korteste fristen i Europa

Fire uker, og ikke en dag lenger: hvor lenge søkeropplysninger kan oppbevares i Nederland

Fire uker etter at prosessen er avsluttet er den korteste oppbevaringsfristen i Europa for disse opplysningene, og det er ingen uforpliktende anbefaling: ved en klage er det det første den nederlandske tilsynsmyndigheten kontrollerer. Kopien av legitimasjonen er unntaket som deler personalmappen i tre.

18. sep. 2026Nytt 6 min
Regelverk
16tilfeller der spansk rett krever personvernombud

Når personvernombud er påbudt i Spania: de seksten tilfellene i artikkel 34

Spania er blant de få statene som har listet opp i lov når personvernombud er påbudt. Seksten bokstaver, fra a) til o), som kommer i tillegg til — ikke i stedet for — de tre tilfellene i art. 37 nr. 1. Den dyreste feilen står ikke i listen, men i nr. 2: den som utpeker frivillig, omfattes av samme regime og må melde det til AEPD innen ti dager.

15. sep. 2026Nytt 6 min