As suas preferências de cookies

Orientações do CEPD · art. 7.º do RGPD

Utilizamos cookies técnicos essenciais para o funcionamento da plataforma (início de sessão, segurança, sessões). Gostaríamos de utilizar também cookies analíticos para perceber como melhorá-la.

Pode aceitar tudo, rejeitar tudo, ou escolher que categorias ativar.O seu consentimento é válido 6 meses e pode retirá-lo a qualquer momento no rodapé.

Encontra tudo na nossa política de privacidade.

Todas as notícias
Legislação 18 de setembro de 2026 7 min

O Regulamento da IA é um problema de conservação, e quase ninguém o trata como tal

Dez anos de documentação técnica, seis meses mínimos de registos automáticos e dois relógios a correr no mesmo sistema — enquanto os registos contêm os dados das pessoas sobre as quais o sistema decidiu

TL;DR

O prestador de um sistema de risco elevado conserva a documentação técnica, a do sistema de gestão da qualidade, os documentos dos organismos notificados e a declaração UE de conformidade durante dez anos a contar da colocação no mercado ou da colocação em serviço (art. 18.º). O responsável pela implantação conserva a documentação recebida durante dez anos a contar da retirada do sistema — outro ponto de partida sobre o mesmo sistema. Os registos gerados automaticamente conservam-se por um período adequado à finalidade prevista e, em qualquer caso, pelo menos seis meses (arts. 19.º e 26.º, n.º 6). Os incidentes graves comunicam-se em quinze dias, dez em caso de morte, dois em caso de infração generalizada (art. 73.º).

A capacidade de registar não é um prazo de conservação

O art. 12.º exige que os sistemas de risco elevado permitam tecnicamente o registo automático de eventos durante todo o ciclo de vida do sistema. É um requisito de conceção: a capacidade tem de existir. Durante quanto tempo os registos são efetivamente conservados é outra pergunta, e responde-lhe o art. 19.º — um período adequado à finalidade prevista e, em qualquer caso, não inferior a seis meses.

Confundir as duas coisas produz o erro mais caro aqui disponível: conservar todos os registos durante toda a vida do sistema porque o art. 12.º menciona o ciclo de vida. É desproporcionado, não é exigido, e em sistemas que tratam dados pessoais é uma violação da limitação da conservação sobre o acervo mais volumoso que a organização possui.

Dois relógios no mesmo sistema

Os dez anos do prestador correm da colocação no mercado ou da colocação em serviço. Os dez anos do responsável pela implantação correm da retirada. Num sistema em serviço há oito anos são duas datas separadas por quase uma década, e uma organização que é simultaneamente prestador e responsável pela implantação — caso comum nos sistemas construídos internamente — está sujeita a ambas.

A obrigação do prestador é ainda cumulativa e não rotativa: um sistema atualizado todos os trimestres durante oito anos arrasta toda a sua história documental, porque a documentação tem de mostrar como era o sistema em cada momento, e não como é hoje.

  • Os registos de um sistema de risco elevado contêm quase sempre dados pessoais das pessoas sobre as quais o sistema decidiu. Sobre o mesmo ficheiro incidem então dois regimes — o do Regulamento da IA e o do RGPD — e ambas as finalidades pertencem ao registo de atividades.
  • O art. 73.º fixa três prazos de comunicação, não um: quinze dias em regra, dez em caso de morte, dois em caso de infração generalizada ou incidente grave na aceção do art. 3.º, ponto 49, alínea b). O prazo corre do momento em que se toma conhecimento, não do encerramento da investigação interna.
  • Um modelo retreinado todos os meses não explica uma decisão do ano passado, salvo se a versão então em uso tiver sido conservada. Conservar o modelo — ou pelo menos os seus parâmetros e a sua descrição — torna-se assim um prazo próprio, e é o que ninguém escreve.
  • A documentação mantém-se à disposição das autoridades nacionais competentes. É disponibilidade a pedido, não arquivo: uma cópia de segurança que ninguém consiga ler em prazo razoável não cumpre a obrigação.

Uma linha para «sistema de IA» não é um registo

A documentação técnica, os registos automáticos, os dados da monitorização pós-comercialização e as comunicações de incidentes têm quatro finalidades diferentes, quatro prazos diferentes e, nos registos, dois regimes jurídicos ao mesmo tempo. Um registo com uma só linha para o sistema não descreve nenhum deles. A linha que mais falta é a versão do modelo, porque ninguém pensa num conjunto de pesos como num documento — até alguém perguntar porque foi tomada determinada decisão.

O teste é o mesmo que funciona na contabilidade: na coluna da conservação está um número, ou está escrito que artefacto segue que norma? Se estiver um número, o registo descreve uma simplificação. Aqui a simplificação é mais recente do que as outras, o que significa que ainda ninguém tropeçou nela — não que seja segura.

Procura uma ferramenta para o seu trabalho de EPD?

O DPO Workspace foi construído por um DPO certificado. 30 dias de experiência gratuita.

Começar gratuitamente

Artigos relacionados

Legislação
120dias para imputar, não para sancionar

Os 120 dias não são o prazo para o sancionar: são o prazo para lhe imputar a infração

Quem montou uma oposição sobre a demora da autoridade deve reler o calendário. O Supremo esclarece três coisas: reclamação e procedimento sancionatório são autónomos, pelo que ultrapassar os nove a doze meses não faz caducar o poder sancionatório; os 120 dias servem para notificar a imputação, não para aplicar a coima; e correm a partir do «apuramento definitivo», que não é a primeira notícia mas o momento em que a autoridade pode avaliar todos os elementos — incluindo o contraditório consigo. Depois da imputação resta apenas a prescrição de cinco anos.

20/09/2026Novo 7 min
Legislação
4semanas: o prazo mais curto da Europa

Quatro semanas e nem um dia mais: quanto tempo se conservam os dados dos candidatos nos Países Baixos

Quatro semanas após o fim do processo são o prazo mais curto da Europa para este dado, e não é uma recomendação facultativa: perante uma reclamação é a primeira coisa que a autoridade neerlandesa verifica. A cópia do documento de identificação é a exceção que parte em três o processo individual do trabalhador.

18/09/2026Novo 6 min
Legislação
16casos em que a lei espanhola exige EPD

Quando o encarregado de proteção de dados é obrigatório em Espanha: os dezasseis casos do artigo 34.º

Espanha é dos poucos Estados que enumerou por lei os casos em que o encarregado é obrigatório. Dezasseis alíneas, de a) a o), que se somam — não substituem — às três hipóteses do art. 37.º, n.º 1. O erro mais caro não está na lista: está no n.º 2, porque quem designa um EPD voluntariamente fica sujeito ao mesmo regime e tem de o comunicar à AEPD em dez dias.

15/09/2026Novo 6 min