Automaattisesti generoidut lokit
Järjestelmän automaattisesti tuottamat lokit on myös säilytettävä. Ne ovat todiste siitä, miten järjestelmä on toiminut.
Mistä tässä on kyse
Art. 12 varmisti, että järjestelmäsi osaa lokittaa. Tämä artikla varmistaa, ettet heitä lokeja pois. Automaattisesti syntyneet lokit on säilytettävä lähtökohtaisesti vähintään kuusi kuukautta, ja juuri ne ratkaisevat jälkikäteen, toimiko järjestelmä oikein. Asiakasvalituksessa, vaaratilanteen tutkinnassa tai viranomaiskyselyssä lokit ovat usein ainoa todiste siitä, mitä todella tapahtui.
Siinä missä 12. artikla vaatii, että järjestelmä osaa lokittaa, 19. artikla vaatii, että lokit myös säilytetään. Tarjoajan on pidettävä hallussaan järjestelmänsä automaattisesti tuottamat lokit siltä osin kuin ne ovat sen hallinnassa.
Säilytysaika suhteutetaan käyttötarkoitukseen ja sovellettavaan lainsäädäntöön, mutta lähtökohtaisesti se on vähintään kuusi kuukautta, ellei muualla laissa vaadita pidempää. Lokit ovat keskeisiä, kun vaaratilannetta tutkitaan tai viranomainen selvittää, toimiko järjestelmä oikein. Ilman niitä jälkikäteinen valvonta on käytännössä mahdotonta.
Kuusi kuukautta on vähimmäisaika, ei tavoiteaika. Laki sanoo ”järjestelmän käyttötarkoitukseen nähden asianmukainen aika, vähintään kuusi kuukautta”, eli jos järjestelmäsi päätöksillä on pidempi vaikutusaika, myös säilytysajan on oltava pidempi. Luottopäätös vaikuttaa vuosia; kuuden kuukauden loki ei silloin riitä osoittamaan mitään.
Rajaus ”siltä osin kuin ne ovat tarjoajan hallinnassa” on artiklan tärkein lause. SaaS-mallissa lokit ovat yleensä sinun hallinnassasi ja velvoite on sinun. Asiakkaan omaan ympäristöön asennetussa järjestelmässä ne eivät ole, ja silloin velvoite siirtyy käyttöönottajalle (Art. 26(6)). Tämä ratkaistaan sopimuksella. Kirjaa se käyttöohjeisiin ja sopimukseen, koska valvonnassa kysytään ensin kenen hallinnassa loki oli.
Rahoituslaitoksille on oma sääntönsä. Ne säilyttävät lokit osana rahoituspalvelulainsäädännön edellyttämää dokumentaatiota. Käytännössä tämä tarkoittaa, että tekoälyasetus ei luo niille erillistä lokiarkistoa vaan liittyy olemassa olevaan, ja säilytysaika määräytyy sen mukaan, kumpi on pidempi.
Yleisin virhe on säilyttää lokit mutta ilman sitä, mikä tekisi niistä käyttökelpoisia. Aikaleimaa, järjestelmän versiota ja syötteen tunnistetta. Loki, josta ei voi päätellä, mikä malliversio teki päätöksen, ei osoita mitään. Toinen yleinen virhe on unohtaa, että lokit sisältävät usein henkilötietoja. Säilytysaika on silloin sovitettava yhteen GDPR:n minimointiperiaatteen kanssa, ja se ristiriita ratkaistaan dokumentoimalla peruste, ei valitsemalla toinen laki.
Loki, josta ei voi päätellä, mikä malliversio teki päätöksen, ei osoita mitään.
Mitä laki vaatii, kohta kohdalta
Säilytä järjestelmän automaattisesti tuottamat lokit niin kauan kuin on tarkoituksenmukaista. Lähtökohtaisesti vähintään kuusi kuukautta, ellei muuta säädetä.
- §1Tarjoajan on säilytettävä Art. 12(1):n automaattisesti tuotetut lokit siltä osin kuin ne ovat sen hallinnassa; vähintään kuusi kuukautta, ellei muusta lainsäädännöstä muuta johdu
- §2Rahoituslaitostarjoajat säilyttävät lokit rahoituspalvelulainsäädännön mukaisesti
Usein kysytyt kysymykset
pkai tunnistaa lomakkeesta, koskeeko tämä järjestelmääsi, ja koostaa oikean dokumenttipaketin automaattisesti, noin 20 minuutissa.
Näytä artiklan sisältö tiivistettynä
Tarjoajien on säilytettävä Art. 12(1):ssä tarkoitetut järjestelmiensä automaattisesti tuottamat lokit siltä osin kuin ne ovat tarjoajan hallinnassa (1 kohta). Lokeja on säilytettävä järjestelmän käyttötarkoitukseen nähden asianmukainen aika, vähintään kuusi kuukautta, jollei sovellettavasta unionin tai kansallisesta lainsäädännöstä, erityisesti henkilötietojen suojaa koskevasta unionin oikeudesta, muuta johdu. Rahoituslaitostarjoajat säilyttävät lokit rahoituspalvelulainsäädännön mukaisesti (2 kohta).
Tämä on artiklan sisältö tiivistettynä, ei sanatarkka lainaus. Sitova sanamuoto on EUR-Lexin virallisessa suomennoksessa, joka on linkitetty yllä.