Jak długo dostawca AI musi przechowywać dokumentację? 

Doradzając branży technologicznej, często wskazuję, że oddanie produktu do użytku nie zamyka kwestii zgodności, lecz uruchamia dalsze obowiązki po stronie dostawcy. Unijne rozporządzenie w sprawie sztucznej inteligencji nakłada w tym zakresie także obowiązki dokumentacyjne, które nie mają charakteru wyłącznie bieżącego. Artykuł 18 rozporządzenia w sprawie AI określa bowiem nie tylko zakres wymaganej dokumentacji, ale również to, jak długo dostawca systemu AI powinien ją przechowywać, od jakiego momentu liczyć ten okres oraz jakie zasady obowiązują w razie zakończenia działalności. Znaczenie ma przy tym nie tylko samo zgromadzenie dokumentów, ale również zapewnienie ich kompletności, trwałości i dostępności przez cały wymagany okres.

Spis treści

Jak długo trzeba przechowywać dokumentację systemu AI wysokiego ryzyka

Obowiązki dostawcy w zakresie przechowywania dokumentacji nie mają charakteru krótkotrwałego. Zgodnie z dyspozycją art. 18 ust. 1 rozporządzenia AI, trwałość obowiązków dostawcy w zakresie archiwizacji wynosi dokładnie 10 lat. Bieg tego terminu rozpoczyna się oficjalnie dopiero od dnia faktycznego wprowadzenia systemu AI wysokiego ryzyka do obrotu lub oddania go do użytku. Oznacza to, że od momentu premiery rynkowej Twoja organizacja musi utrzymywać stabilne systemy archiwizacji cyfrowej, odporne na upływ czasu i zmiany formatów plików. Brak odpowiedniego systemu przechowywania może doprowadzić do utraty dostępu do dokumentów istotnych z punktu widzenia wykazania zgodności z przepisami.

Jaką dokumentację dostawca AI musi przechowywać na wypadek kontroli

Samo przechowywanie plików na firmowych serwerach nie jest wystarczające do spełnienia wymogów wynikających z przepisów unijnych. Dokumentacja musi pozostawać uporządkowana, kompletna i stale dostępna dla właściwych organów krajowych. Oznacza to konieczność zapewnienia takiego modelu archiwizacji, który pozwoli na szybkie przedstawienie wymaganych materiałów w razie kontroli, postępowania wyjaśniającego albo wystąpienia poważnego incydentu. Zgromadzony zestaw dokumentów powinien tworzyć spójny materiał potwierdzający sposób zaprojektowania, wdrożenia i oceny zgodności systemu AI wysokiego ryzyka. U dostawcy powinny więc nieprzerwanie znajdować się następujące grupy dokumentów:

  • Kompletna dokumentacja techniczna opisująca architekturę i działanie systemu (zgodnie z art. 11).
  • Dokumentacja wewnętrzna dotycząca wdrożonego systemu zarządzania jakością (zgodnie z art. 17).
  • Wszelka dokumentacja dotycząca istotnych zmian w algorytmie, które zostały oficjalnie zatwierdzone przez jednostki notyfikowane.
  • Wszystkie decyzje, certyfikaty i inne oficjalne dokumenty wydane dla oprogramowania przez wspomniane jednostki notyfikowane.
  • Deklaracja zgodności UE sporządzona przez producenta.

Co z dokumentacją w przypadku zamknięcia firmy?

Zakończenie działalności przez dostawcę systemu AI nie oznacza automatycznego wygaśnięcia obowiązków związanych z przechowywaniem dokumentacji. Likwidacja spółki, ogłoszenie upadłości albo trwałe zaprzestanie działalności nie zwalniają z konieczności zabezpieczenia dokumentów dotyczących systemu. Artykuł 18 ust. 2 rozporządzenia AI przewiduje taki scenariusz, pozostawiając jednak państwom członkowskim określenie szczegółowych zasad dalszego utrzymania dostępu do dokumentacji dla organów nadzoru. Oznacza to, że również na etapie planowania zakończenia działalności trzeba uwzględnić sposób dalszego przechowywania i udostępniania wymaganych materiałów przez okres przewidziany w przepisach. Z perspektywy organizacyjnej i prawnej wymaga to odpowiedniego przygotowania procedur likwidacyjnych oraz zabezpieczenia możliwości dalszego przechowywania dokumentacji także po zniknięciu dostawcy z rynku. Pominięcie tego elementu może prowadzić do poważnych problemów w razie późniejszej kontroli lub konieczności wykazania zgodności systemu.

Napisz nam w czym możemy Ci pomóc

Integracja obowiązków AI Act z regulacjami sektora finansowego

Rozporządzenie w sprawie sztucznej inteligencji wykazuje się dużym pragmatyzmem w stosunku do branż, które od dekad funkcjonują w warunkach restrykcyjnych rygorów audytowych. Ustawodawca europejski doskonale rozumie, że tworzenie zupełnie odrębnych, dublujących się archiwów w bankach czy towarzystwach ubezpieczeniowych byłoby działaniem wysoce nieefektywnym i kosztownym. W związku z tym, art. 18 ust. 3 rozporządzenia wprowadza ułatwienie dla dostawców będących licencjonowanymi instytucjami finansowymi. Podmioty te mają pełne prawo zintegrować dokumentację tworzoną na potrzeby AI Act ze swoimi dotychczasowymi procesami raportowania. Prowadzą one te akta po prostu jako integralną część dokumentacji wymaganej już na podstawie innych przepisów prawa Unii dotyczących szeroko pojętych usług finansowych. Taka konstrukcja prawna pozwala sektorowi bankowemu na optymalizację kosztów, przy jednoczesnym zachowaniu unijnych standardów przejrzystości i bezpieczeństwa jednostek.

Podsumowanie

Obowiązki dokumentacyjne dostawcy systemu AI wysokiego ryzyka nie kończą się w chwili wprowadzenia produktu na rynek, lecz trwają jeszcze przez 10 lat od oddania systemu do użytku lub wprowadzenia go do obrotu. W tym czasie dostawca musi zapewnić nie tylko samo przechowywanie dokumentów, ale również ich kompletność, trwałość i gotowość do udostępnienia organom nadzoru. Dotyczy to zarówno dokumentacji technicznej, materiałów związanych z systemem zarządzania jakością, jak i decyzji, certyfikatów oraz deklaracji zgodności UE. Istotne jest również to, że obowiązek ten nie wygasa automatycznie wraz z zakończeniem działalności przez dostawcę. Już na etapie planowania likwidacji lub upadłości trzeba przewidzieć sposób dalszego zabezpieczenia dokumentacji.

prawnik Michał Myśliwy

Prawnik
Michał Myśliwy

Prawnik i praktyk w obszarze ochrony danych osobowych oraz compliance. Od momentu wejścia w życie RODO aktywnie pełni funkcję Inspektora Ochrony Danych w spółkach akcyjnych i spółkach z ograniczoną odpowiedzialnością. Specjalizuje się w projektowaniu i wdrażaniu rozwiązań z zakresu ochrony danych i compliance, opartych na realnych procesach biznesowych, ryzykach oraz odpowiedzialności zarządczej.

Udostępnij ten post
Facebook
LinkedIn