Dina cookieinställningar

EDPB:s riktlinjer · artikel 7 GDPR

Vi använder tekniska cookies som är nödvändiga för att plattformen ska fungera (inloggning, säkerhet, sessioner). Vi skulle även vilja använda analyscookies för att förstå hur vi kan förbättra den.

Du kan acceptera alla, avvisa alla, eller välja vilka kategorier som ska aktiveras.Ditt samtycke är giltigt i 6 månader och du kan när som helst återkalla det från sidfoten.

Du hittar allt i vår integritetspolicy.

Alla nyheter
Regelverk 18 september 2026 7 min

AI-förordningen är ett bevarandeproblem, och nästan ingen behandlar den så

Tio år av teknisk dokumentation, minst sex månader av automatiskt genererade loggar och två klockor som går på samma system — medan loggarna innehåller uppgifter om de människor systemet beslutade om

TL;DR

Leverantörer av AI-system med hög risk bevarar den tekniska dokumentationen, dokumentationen av kvalitetsledningssystemet, handlingarna från anmälda organ och EU-försäkran om överensstämmelse i tio år från utsläppandet på marknaden eller ibruktagandet (art. 18). Tillhandahållare bevarar mottagen dokumentation i tio år från det att systemet dragits tillbaka — en annan startpunkt på samma system. Automatiskt genererade loggar bevaras under en tid som är lämplig för det avsedda ändamålet och i vart fall minst sex månader (art. 19 och art. 26.6). Allvarliga incidenter rapporteras inom femton dagar, tio vid dödsfall, två vid en utbredd överträdelse (art. 73).

Loggningsförmåga är ingen bevarandetid

Art. 12 kräver att system med hög risk tekniskt möjliggör automatisk registrering av händelser under systemets livslängd. Det är ett konstruktionskrav: förmågan måste finnas. Hur länge registreringarna faktiskt bevaras är en annan fråga, och den besvarar art. 19 — en tid som är lämplig för det avsedda ändamålet och i vart fall inte kortare än sex månader.

Att blanda ihop de två ger det dyraste fel som är möjligt här: att bevara alla loggar under hela systemets livslängd för att art. 12 nämner livslängden. Det är oproportionerligt, det krävs inte, och på system som behandlar personuppgifter är det ett brott mot lagringsminimeringen på det mest omfattande datamaterial organisationen har.

Två klockor på samma system

Leverantörens tio år löper från utsläppandet på marknaden eller ibruktagandet. Tillhandahållarens tio år löper från tillbakadragandet. På ett system som varit i drift i åtta år är det två datum nästan ett decennium isär, och en organisation som är både leverantör och tillhandahållare — vanligt vid egenutvecklade system — omfattas av båda.

Leverantörens skyldighet är dessutom kumulativ och inte rullande: ett system som uppdaterats varje kvartal i åtta år bär med sig hela sin dokumentationshistorik, eftersom dokumentationen ska visa hur systemet var vid varje tidpunkt, inte hur det är i dag.

  • Loggarna från ett system med hög risk innehåller nästan alltid personuppgifter om de människor systemet fattade beslut om. På samma fil verkar då två regelverk — AI-förordningens och dataskyddsförordningens — och båda ändamålen hör hemma i förteckningen.
  • Art. 73 fastställer tre rapporteringstider, inte en: femton dagar som huvudregel, tio dagar vid dödsfall, två dagar vid en utbredd överträdelse eller en allvarlig incident i den mening som avses i art. 3.49 b. Tiden löper från kännedomen, inte från avslutandet av den interna utredningen.
  • En modell som tränas om varje månad kan inte förklara ett beslut från förra året om inte den då använda versionen bevarats. Att bevara modellen — eller åtminstone dess parametrar och beskrivning — blir därmed en egen bevarandetid, och det är den ingen skriver ned.
  • Dokumentationen hålls tillgänglig för behöriga nationella myndigheter. Det är tillgänglighet på begäran, inte arkivering: en säkerhetskopia som ingen kan läsa inom rimlig tid uppfyller inte skyldigheten.

En rad för ”AI-system” är ingen förteckning

Den tekniska dokumentationen, de automatiska loggarna, uppgifterna från övervakningen efter utsläppandet på marknaden och incidentrapporterna har fyra olika ändamål, fyra olika tider och, för loggarna, två rättsliga regelverk samtidigt. En förteckning med en enda rad för systemet beskriver inget av dem. Raden som oftast saknas är modellversionen, eftersom ingen tänker på en uppsättning vikter som ett dokument — förrän någon frågar varför ett beslut blev som det blev.

Provet är detsamma som fungerar för bokföringen: står det ett tal i bevarandekolumnen, eller står det vilken artefakt som följer vilken bestämmelse? Står det ett tal beskriver förteckningen en förenkling. Här är förenklingen yngre än de andra, vilket betyder att ingen ännu snubblat på den — inte att den är säker.

Söker du ett verktyg för ditt arbete som dataskyddsombud?

DPO Workspace är byggt av ett certifierat dataskyddsombud. 30 dagar gratis.

Börja gratis

Relaterade artiklar

Regelverk
120dagar för att anklaga, inte för att bötfälla

De 120 dagarna är inte fristen för att bötfälla dig, utan fristen för att rikta anklagelsen

Den som byggt ett bestridande på myndighetens långsamhet bör läsa om kalendern. Kassationsdomstolen klargör tre saker: klagomålsförfarandet och sanktionsförfarandet är självständiga, så ett överskridande av de nio till tolv månaderna upphäver inte sanktionsbefogenheten; de 120 dagarna gäller delgivning av anklagelsen, inte utdömande av sanktionsavgiften; och de löper från det ”slutliga fastställandet”, som inte är den första underrättelsen utan den tidpunkt då myndigheten kan bedöma samtliga omständigheter — inklusive ditt hörande. Efter anklagelsen återstår endast den femåriga preskriptionen.

20 sep. 2026New 7 min
Regelverk
4veckor: den kortaste tiden i Europa

Fyra veckor, och inte en dag längre: hur länge sökandeuppgifter får bevaras i Nederländerna

Fyra veckor efter att processen avslutats är den kortaste bevarandetiden i Europa för dessa uppgifter, och det är ingen frivillig rekommendation: vid ett klagomål är det det första den nederländska tillsynsmyndigheten kontrollerar. Kopian av identitetshandlingen är undantaget som delar personalakten i tre.

18 sep. 2026New 6 min
Regelverk
16fall där spansk rätt kräver dataskyddsombud

När dataskyddsombud är obligatoriskt i Spanien: de sexton fallen i artikel 34

Spanien är en av få medlemsstater som i lag räknat upp när dataskyddsombud är obligatoriskt. Sexton punkter, a) till o), som läggs till — inte ersätter — de tre situationerna i art. 37.1. Det dyraste misstaget står inte i listan utan i punkt 2: den som utser frivilligt omfattas av samma regim och måste anmäla det till AEPD inom tio dagar.

15 sep. 2026New 6 min