Blog

AI Act: co musí vědět česká firma, která používá umělou inteligenci

Doba čtení 5 min
Stáhnout PDF

Jazyk

Stáhnout PDF PDF · 418 kB · 4 strany

A4 s titulní stranou a impresem – k tisku i k přeposlání.

Nařízení Evropského parlamentu a Rady (EU) 2024/1689, známé jako AI Act, vstoupilo v platnost 1. srpna 2024. Povinnosti z něj přibývají postupně. Od února 2025 platí zákazy některých praktik a povinnost dbát na gramotnost v oblasti AI, od srpna 2025 pravidla pro obecné modely AI. Povinnosti transparentnosti a většina zbývajících ustanovení se použijí od 2. srpna 2026, dva nové zákazy od 2. prosince 2026. Pravidla pro vysokorizikové systémy odložilo nařízení (EU) 2026/1744, tzv. Digital Omnibus, které vstoupilo v platnost 27. července 2026. U systémů podle přílohy III, například pro nábor nebo hodnocení úvěruschopnosti, se použijí od 2. prosince 2027. U systémů, které jsou součástí výrobků podle přílohy I, až od 2. srpna 2028.

AI Act přitom nereguluje jen ty, kdo umělou inteligenci vyvíjejí. Dopadá i na tzv. zavádějící subjekty (v praxi se jim říká také nasazovatelé, anglicky deployers), tedy na firmy, které AI systémy pouze používají.

Poskytovatel a zavádějící subjekt

AI Act rozlišuje dvě hlavní role. Poskytovatel (provider) AI systém vyvíjí nebo si ho nechá vyvinout a uvádí ho na trh pod svým jménem. Zavádějící subjekt (deployer) AI systém používá při své profesní činnosti.

Používá-li vaše firma AI nástroj k hodnocení zaměstnanců, scoringu klientů, automatizovanému rozhodování o úvěrech nebo třídění životopisů, je zavádějícím subjektem a povinnosti má.

Role se přitom mohou překrývat. Firma, která vezme open-source model, dotrénuje ho na vlastních datech a nasadí interně, se může stát poskytovatelem, i když původně chtěla AI jen „používat“.

Čtyři kategorie rizika: kam spadá váš systém

Nejvýš stojí zakázané praktiky, tedy AI systémy, které nesmějí existovat vůbec: sociální scoring lidí (hodnocení podle sociálního chování, které vede k neodůvodněnému znevýhodnění), manipulativní techniky zneužívající zranitelnost osob, rozpoznávání emocí na pracovišti a ve školách (s výjimkou lékařských a bezpečnostních důvodů) a biometrická identifikace na dálku v reálném čase ve veřejně přístupných prostorech pro účely vymáhání práva. U ní platí úzké výjimky, například pátrání po obětech únosů nebo hrozba teroristického útoku. Zákazy platí od února 2025. Od 2. prosince 2026 k nim nařízení (EU) 2026/1744 přidává zákaz AI systémů, které bez souhlasu dotčené osoby vytvářejí realistické intimní snímky, videa nebo zvukové záznamy identifikovatelných lidí, a systémů, které vytvářejí materiál zachycující sexuální zneužívání dětí.

Vysoké riziko zahrnuje AI systémy v oblastech, kde chybné rozhodnutí zásadně zasáhne do života člověka. Mimo jiné jde o nábor a hodnocení zaměstnanců, posuzování úvěruschopnosti, přístup ke vzdělávání, kritickou infrastrukturu a zdravotnické prostředky. Pro tyto systémy platí nejpřísnější povinnosti včetně řízení rizik, dokumentace, lidského dohledu a transparentnosti. Použijí se až od 2. prosince 2027, u zdravotnických prostředků a dalších výrobků podle přílohy I od 2. srpna 2028.

Omezené riziko se týká systémů, které s lidmi komunikují, typicky chatbotů a generátorů obsahu. Hlavní povinností je transparentnost: uživatel musí vědět, že komunikuje s AI nebo že obsah vygenerovala AI. Tyto povinnosti platí od 2. srpna 2026. Poskytovatelé generativních systémů AI uvedených na trh před 2. srpnem 2026 mají na strojově čitelné označení vytvořeného obsahu čas do 2. prosince 2026.

Minimální riziko zahrnuje většinu běžných aplikací, třeba spamové filtry, doporučovací algoritmy v e-shopech nebo optimalizaci logistiky. Kromě obecné povinnosti podporovat gramotnost v oblasti AI u zaměstnanců, kteří s AI pracují (čl. 4), tu AI Act zvláštní povinnosti neukládá a doporučuje dobrovolné kodexy chování.

Co udělat teď

Z vlastní praxe doporučujeme firmám pět kroků.

Zmapujte AI systémy ve firmě. Nástrojů bývá víc, než vedení čeká, protože k nim patří i SaaS nástroje, cloudové služby a analytické platformy. Sepište inventář: co to je, kdo to dodává, k čemu slouží a jaká data zpracovává.

Určete kategorii rizika. U každého systému z inventáře zjistěte, kam spadá. Když si nejste jistí, počítejte s vyšší kategorií. Podcenění vyjde dráž než zbytečná opatrnost.

Jmenujte odpovědnou osobu. AI Act výslovně nevyžaduje „AI compliance officera“, ale někdo ve firmě musí vědět, jaké AI systémy firma používá a jaké povinnosti z toho plynou. V menší firmě to může být stávající compliance manažer nebo právník.

Připravte dokumentaci. U vysokorizikových systémů připravuje technickou dokumentaci poskytovatel. Vy jako zavádějící subjekt musíte systém používat podle návodu, uchovávat automaticky generované protokoly nejméně šest měsíců a předem informovat zaměstnance, kterých se systém týká. Posouzení dopadu na základní práva musí provést veřejné instituce, soukromé subjekty poskytující veřejné služby a také ten, kdo AI používá k hodnocení úvěruschopnosti fyzických osob nebo k posuzování rizik a stanovování cen v životním a zdravotním pojištění. Tyto povinnosti se použijí od 2. prosince 2027. I u systémů s nižším rizikem se ale vyplatí zdokumentovat, proč a jak firma AI nasadila, přinejmenším pro případ kontroly nebo sporu.

Nastavte lidský dohled. U vysokorizikových systémů musí mít člověk reálnou možnost zasáhnout do rozhodování AI. Automatizované rozhodnutí, které nejde přezkoumat, je problém podle AI Actu i podle GDPR.

Co z přípravy firma má

Často slyším, že AI Act je další regulatorní zátěž. V jistém smyslu je.

Při přípravě se ale firma podívá sama na sebe. Inventář AI nástrojů často vynese na světlo zdvojenou práci a rizika, o kterých vedení nevědělo.

Firmám s mezinárodními ambicemi může dodržování AI Actu přinést i konkurenční výhodu. U GDPR to bylo podobné: firmy, které se jím začaly zabývat až pod tlakem, dohánějí zmeškané dodnes.

U AI Actu navíc část povinností už platí. Povinnosti pro vysokorizikové systémy se použijí od prosince 2027 a firma, která se připraví teď, bude mít náskok před těmi, kdo se nařízením začnou zabývat až po první kontrole.

Audit AI systémů zabere dny, ne měsíce, kdežto ignorovat nařízení může vyjít nesrovnatelně dráž. Pokud AI Act řešíte i ve smlouvách s dodavateli, přečtěte si také Na co si dát pozor ve smlouvě. Řada povinností se totiž propisuje do zpracovatelských doložek a smluv o dílo.

Používáte ve firmě AI nástroje a potřebujete vědět, zda a jak se na vás AI Act vztahuje? V prevenci rizik uděláme audit vašich AI systémů a navrhneme postup, jak splnit povinnosti, které už platí, i ty, které přijdou v prosinci 2027. Napište nám.

Časté otázky

Týká se AI Act i firmy, která umělou inteligenci jen používá?

Ano. Nařízení ukládá povinnosti i zavádějícímu subjektu, tedy tomu, kdo AI systém používá při své profesní činnosti, například k hodnocení zaměstnanců, scoringu klientů nebo třídění životopisů.

Můžeme se stát poskytovatelem AI systému, i když jsme ho sami nevyvinuli?

Ano, může. Firma, která vezme open-source model, dotrénuje ho na vlastních datech a nasadí interně, se může stát poskytovatelem, i když chtěla AI jen používat.

Které praktiky s umělou inteligencí jsou úplně zakázané?

Například sociální scoring lidí, tedy hodnocení podle sociálního chování, které vede k neodůvodněnému znevýhodnění, dále manipulativní techniky zneužívající zranitelnost osob, rozpoznávání emocí na pracovišti a ve školách (s výjimkou lékařských a bezpečnostních důvodů) a biometrická identifikace na dálku v reálném čase ve veřejně přístupných prostorech pro účely vymáhání práva, s úzkými výjimkami. Tyto zákazy platí od února 2025. Od 2. prosince 2026 přibude zákaz AI systémů, které bez souhlasu vytvářejí realistický intimní obsah zobrazující identifikovatelné osoby, a systémů vytvářejících materiál zachycující sexuální zneužívání dětí.

Jaké povinnosti má firma, která používá chatbota nebo generátor obsahu?

Hlavně transparentnost. Uživatel musí vědět, že komunikuje s AI nebo že obsah vygenerovala AI; takové systémy AI Act řadí do omezeného rizika. Tyto povinnosti platí od 2. srpna 2026. Poskytovatelé generativních systémů AI uvedených na trh před 2. srpnem 2026 mají na strojově čitelné označení vytvořeného obsahu čas do 2. prosince 2026.

Musí mít firma kvůli AI Actu zvláštního AI compliance officera?

Ne, nařízení to výslovně nevyžaduje. Někdo ve firmě ale musí mít přehled o používaných AI systémech a o povinnostech, které z nich plynou; v menší firmě to může být stávající compliance manažer nebo právník. Od února 2025 musí firma také přijímat opatření na podporu gramotnosti v oblasti AI u zaměstnanců, kteří s AI pracují.

Co vyžaduje AI Act u vysokorizikových AI systémů?

Poskytovatel musí zajistit řízení rizik, technickou dokumentaci a automatické zaznamenávání provozu systému. Zavádějící subjekt musí systém používat podle návodu, svěřit lidský dohled způsobilým lidem, uchovávat automaticky generované protokoly nejméně šest měsíců a předem informovat dotčené zaměstnance. Posouzení dopadu na základní práva provádějí jen veřejné instituce, soukromé subjekty poskytující veřejné služby a ti, kdo AI používají k hodnocení úvěruschopnosti fyzických osob nebo k posuzování rizik a stanovování cen v životním a zdravotním pojištění. Tyto povinnosti se použijí od 2. prosince 2027, u výrobků podle přílohy I od 2. srpna 2028.

Když si chybu
v právním řešení nemůžete dovolit

Zavolejte nám nebo napište. V prvním rozhovoru chceme pochopit, co se děje. Nic vám prodávat nebudeme.

  • 10–15 minut · zdarma
  • Cena dopředu
  • Bez závazku

Poskytování právních služeb se řídí našimi všeobecnými obchodními podmínkami, není-li dohodnuto jinak.