W skrócie
Dostawca systemu wysokiego ryzyka przechowuje dokumentację techniczną, dokumentację systemu zarządzania jakością, dokumenty jednostek notyfikowanych i deklarację zgodności UE przez dziesięć lat od wprowadzenia do obrotu lub oddania do użytku (art. 18). Podmiot stosujący przechowuje otrzymaną dokumentację przez dziesięć lat od wycofania systemu — inny punkt startu na tym samym systemie. Rejestry generowane automatycznie przechowuje się przez okres odpowiedni do przeznaczenia, w każdym razie co najmniej sześć miesięcy (art. 19 i art. 26 ust. 6). Poważne incydenty zgłasza się w ciągu piętnastu dni, dziesięciu w razie zgonu, dwóch przy naruszeniu na szeroką skalę (art. 73).
Zdolność rejestrowania to nie termin przechowywania
Art. 12 wymaga, by systemy wysokiego ryzyka technicznie umożliwiały automatyczne rejestrowanie zdarzeń przez cały cykl życia systemu. To wymóg projektowy: zdolność musi istnieć. Jak długo rejestry faktycznie się przechowuje, to inne pytanie, a odpowiada na nie art. 19 — okres odpowiedni do przeznaczenia, w każdym razie nie krótszy niż sześć miesięcy.
Pomylenie obu daje najdroższy możliwy tu błąd: przechowywanie wszystkich rejestrów przez całe życie systemu, bo art. 12 wspomina o cyklu życia. To nieproporcjonalne, niewymagane, a w systemach przetwarzających dane osobowe jest naruszeniem zasady ograniczenia przechowywania na najobszerniejszym zbiorze, jaki organizacja posiada.
Dwa zegary na tym samym systemie
Dziesięć lat dostawcy biegnie od wprowadzenia do obrotu lub oddania do użytku. Dziesięć lat podmiotu stosującego biegnie od wycofania. Przy systemie działającym od ośmiu lat to dwie daty oddalone o niemal dekadę, a organizacja będąca zarazem dostawcą i podmiotem stosującym — typowe przy systemach budowanych wewnętrznie — podlega obu.
Obowiązek dostawcy jest ponadto kumulatywny, a nie kroczący: system aktualizowany co kwartał przez osiem lat niesie ze sobą całą swoją historię dokumentacyjną, bo dokumentacja ma pokazywać, jaki system był w każdym momencie, a nie jaki jest dziś.
- Rejestry systemu wysokiego ryzyka niemal zawsze zawierają dane osobowe osób, o których system rozstrzygał. Na tym samym pliku działają wtedy dwa reżimy — aktu o SI i RODO — i obydwa cele należą do rejestru czynności.
- Art. 73 ustanawia trzy terminy zgłoszenia, nie jeden: piętnaście dni co do zasady, dziesięć w razie zgonu, dwa przy naruszeniu na szeroką skalę lub poważnym incydencie w rozumieniu art. 3 pkt 49 lit. b. Termin biegnie od powzięcia wiadomości, nie od zamknięcia wewnętrznego postępowania.
- Model przetrenowywany co miesiąc nie wyjaśni decyzji sprzed roku, chyba że zachowano wersję wtedy używaną. Zachowanie modelu — albo przynajmniej jego parametrów i opisu — staje się więc osobnym terminem przechowywania, i to tym, którego nikt nie zapisuje.
- Dokumentację trzyma się do dyspozycji właściwych organów krajowych. To dostępność na żądanie, nie archiwizacja: kopia zapasowa, której nikt nie odczyta w rozsądnym czasie, nie wypełnia obowiązku.
Jeden wiersz „system SI” to nie rejestr
Dokumentacja techniczna, rejestry automatyczne, dane monitorowania po wprowadzeniu do obrotu i zgłoszenia incydentów mają cztery różne cele, cztery różne terminy, a rejestry — dwa reżimy prawne naraz. Rejestr z jednym wierszem dla systemu nie opisuje żadnego z nich. Najczęściej brakuje wiersza dla wersji modelu, bo nikt nie myśli o zestawie wag jak o dokumencie — dopóki ktoś nie zapyta, dlaczego zapadła dana decyzja.
Test jest ten sam, co przy księgowości: w kolumnie przechowywania stoi liczba, czy stoi, jaki artefakt podlega jakiemu przepisowi? Jeśli liczba, rejestr opisuje uproszczenie. Tu uproszczenie jest młodsze od pozostałych, co znaczy, że nikt się jeszcze o nie nie potknął — nie że jest bezpieczne.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie