Rychlá odpověď
Téměř jistě ano, pokud vaše společnost profesionálně používá nástroje AI a prodává do EU nebo v ní působí, bez ohledu na to, zda jste tyto nástroje sami vytvořili. Neexistuje žádný velikostní limit. Pro většinu podniků jsou aktuální povinnosti omezené: vyhnout se krátkému seznamu zakázaných postupů AI, podporovat gramotnost zaměstnanců v oblasti AI a transparentně informovat o chatbotech a určitém obsahu vytvořeném AI. Přísný režim pro „vysoce rizikové“ systémy se vztahuje jen na konkrétní případy použití, jako je nábor nebo úvěrové hodnocení, a byl odložen. Pokuty dosahují €35 milionů nebo 7 % celosvětového obratu, přičemž pro MSP platí nižší stropy.
Většina průvodců nařízením EU o AI je určena společnostem, které AI vytvářejí. Tento je i pro všechny ostatní: e-shop s chatbotem, agenturu připravující texty pomocí ChatGPT, softwarovou společnost přidávající funkci AI nebo podnik mimo EU prodávající evropským zákazníkům. Hlavní datum použitelnosti nařízení již uplynulo a po pozdní změně se situace ustálila. Zde je, co akt o umělé inteligenci skutečně vyžaduje od běžného podniku.
Co je akt o umělé inteligenci a proč je důležitý
Akt o AI, formálně nařízení (EU) 2024/1689, je prvním komplexním právním předpisem o AI na světě (na EUR-Lex je aktuální konsolidované znění). Jako nařízení EU se používá přímo v každém členském státě bez nutnosti vnitrostátní transpozice. Regulace AI vychází z rizikové logiky: čím větší je možný dopad systému AI na bezpečnost lidí nebo jejich základní práva, tím přísnější povinnosti mají ti, kdo jej vyvíjejí a používají.
Digitální omnibus pro AI (nařízení (EU) 2026/1744) změnil akt krátce před hlavním datem použitelnosti. Odložil lhůty pro vysoce rizikové systémy, přidal dva nové zakázané postupy, zúžil část definice vysokého rizika a omezil administrativu pro menší společnosti. Architektura, čtyři úrovně rizika i povinnosti podle rolí zůstávají beze změny.
Na koho se vztahuje EU AI Act? Kontrola pomocí čtyř otázek
1. Je nástroj „systémem AI“? Algoritmus založený na pravidlech s pevnými kroky definovanými člověkem jím není. Rozhodujícím znakem je odvozování: systém z dat vytváří předpovědi, doporučení, rozhodnutí nebo obsah způsoby, které nejsou výslovně naprogramovány. Chatboty, generativní nástroje, systémy hodnocení a doporučovací systémy sem patří; vzorec v tabulce nikoli.
2. Používá se profesionálně? Soukromé, neprofesionální použití je mimo rozsah. Jakmile zaměstnanec použije nástroj jménem společnosti, společnost spadá do rozsahu nařízení.
3. Dotýká se EU? Akt se použije, pokud je systém AI uváděn na trh EU, používán v EU nebo jsou jeho výstupy používány v EU. Společnost mimo Unii, která obsluhuje zákazníky v EU, je zahrnuta. Neexistuje výjimka pro malé podniky ani start-upy; povinnosti podle AI Act se odvíjejí od rizika, nikoli od počtu zaměstnanců.
4. Vytvořili jste jej, nebo jej používáte? To určuje vaši roli a vaše role určuje vaše povinnosti.
| Role | Koho zahrnuje | Typický příklad |
|---|---|---|
| Poskytovatel | Vyvíjí systém nebo model AI a uvádí jej na trh EU pod vlastním jménem, placeně či zdarma | SaaS společnost dodávající zákazníkům funkci AI |
| Subjekt zavádějící systém | Používá systém AI při své podnikatelské činnosti | Společnost provozující chatbot třetí strany, používající ChatGPT v práci nebo třídící životopisy nástrojem AI |
| Dovozce / distributor | Uvádí systém AI mimo EU na trh EU nebo jej tam zpřístupňuje | Prodejce softwaru AI vyvinutého mimo EU |
Většina podniků je podle AI Act subjektem zavádějícím systém. Používání ChatGPT, Copilotu nebo chatbota dodavatele z vás nedělá poskytovatele, ale dělá z vás subjekt zavádějící systém s níže popsanými povinnostmi. Poskytovatelem se můžete stát i neúmyslně: pokud systém podstatně upravíte, integrujete jej do vlastního produktu nebo jej uvádíte na trh pod vlastní značkou.
Ještě jedno pravidlo pro společnosti mimo EU: poskytovatel mimo EU musí před zpřístupněním vysoce rizikového systému AI nebo univerzálního modelu AI v Unii jmenovat zplnomocněného zástupce usazeného v Unii (modely s otevřeným zdrojovým kódem bez systémového rizika jsou vyňaty).
Kategorie rizik podle AI Act: čtyři úrovně
| Úroveň rizika | Co znamená | Příklady |
|---|---|---|
| Nepřijatelné | Zcela zakázané | Sociální skórování, manipulativní podprahové techniky, rozpoznávání emocí v práci nebo vzdělávání, necílené stahování snímků obličeje, intimní deepfaky bez souhlasu |
| Vysoké | Povolené při splnění přísných povinností | AI při náboru, řízení pracovníků, úvěrovém hodnocení, přijímání ke vzdělávání, v kritické infrastruktuře nebo jako bezpečnostní součást regulovaných výrobků |
| Transparentnost | Povolené s povinností informovat | Chatboty, text, obrázky, zvuk a video vytvořené AI, deepfaky |
| Minimální | Bez zvláštních povinností | Filtry spamu, doporučovací systémy, programování s asistencí AI, překlady |
Evropská komise při přípravě právního předpisu odhadla, že přibližně 85 % systémů AI spadá do kategorie minimálního rizika. Pro většinu servisních, softwarových a e-commerce společností jsou v praxi relevantní pouze první a třetí řádek.
Harmonogram EU AI Act: co platí nyní a co bylo odloženo
| Platí od | Co |
|---|---|
| 2. února 2025 | Zakázané postupy AI; povinnost gramotnosti v oblasti AI |
| 2. srpna 2025 | Povinnosti poskytovatelů univerzálních modelů AI |
| 2. srpna 2026 | Povinnosti transparentnosti (článek 50); činnost vnitrostátních orgánů a pravomoci vymáhání |
| 2. prosince 2026 | Dva nové zákazy (intimní snímky bez souhlasu, materiál sexuálního zneužívání dětí); lhůta pro označení generativních systémů již na trhu |
| 2. prosince 2027 | Vysoce rizikové systémy v příloze III (samostatné případy použití) |
| 2. srpna 2028 | Vysoce riziková AI začleněná do regulovaných výrobků (příloha I) |
Požadavky EU AI Act, jimž dnes čelí většina podniků
1. Nepoužívejte zakázané postupy AI
Ověřte, že žádný nástroj ve vaší firmě nespadá do zakázané kategorie. Pro běžnou společnost představuje nejreálnější riziko rozpoznávání emocí zaměstnanců nebo zákazníků či biometrická kategorizace, která odvozuje citlivé vlastnosti, jako je etnický původ nebo politické názory. Komise zveřejnila pokyny k zakázaným postupům pro hraniční případy.
2. Podporujte gramotnost v oblasti AI a ano, sepište pravidla AI
Poskytovatelé a subjekty zavádějící systémy musí přijmout opatření podporující gramotnost v oblasti AI u lidí, kteří AI jejich jménem provozují nebo používají. Omnibus formulaci zmírnil: už nemusíte zaručit konkrétní úroveň kompetencí každého člověka, stále však musíte jednat. Akt doslova neříká „přijměte pravidla AI“, přesto jsou stručná interní pravidla používání AI, doložené školení a záznam o jeho absolvování nejjednodušším způsobem, jak prokázat soulad. Povinnost se týká i interního použití, takže zasahuje i společnosti, jejichž AI se nikdy nedostane k zákazníkovi.
3. Informování o chatbotu: řekněte lidem, že hovoří se strojem
Podle povinností transparentnosti musí systém AI, který přímo komunikuje s lidmi, například chatbot nebo hlasový asistent, jasně uvést, že uživatel jedná s AI, pokud to není z kontextu zřejmé. Povinnost nese poskytovatel, který systém vytvořil. Používáte-li na webu chatbot dodavatele, dodavatel musí informaci do systému zabudovat, ale vy jednáte se svými zákazníky: ověřte, že je upozornění viditelné před první interakcí nebo při ní. Stačí věta jako „Chatujete s naším asistentem AI“.
Musíte označovat obsah vytvořený AI?
Jde o otázku zveřejňování obsahu AI, na kterou se podniky ptají nejčastěji a která bývá nejčastěji zodpovězena chybně. Pravidla rozlišují neviditelné, strojově čitelné označení, které musí vložit poskytovatel generativního nástroje, a viditelné sdělení, které musí v konkrétních případech přidat pouze subjekt zavádějící systém, tedy podnik zveřejňující obsah.
| Zveřejňovaný obsah | Je nutné viditelné označení? | Proč |
|---|---|---|
| Popisy produktů, reklamní texty a e-maily připravené AI | Ne | Obchodní text není „informací ve veřejném zájmu“ |
| Blogový příspěvek nebo článek na téma veřejného zájmu připravený AI a zveřejněný bez lidské kontroly | Ano | Text ve veřejném zájmu musí být označen, pokud jej člověk nezkontroloval a nenese redakční odpovědnost |
| Stejný příspěvek upravený a zveřejněný pod jménem autora | Ne | Platí výjimka pro redakční kontrolu |
| Zjevně nerealistická ilustrace AI (drak, létající sfinga) | Ne | Nejde o deepfake: ve skutečnosti by nemohla existovat |
| Fotorealistický obrázek osoby vytvořený AI, i fiktivní | Ano | Považuje se za deepfake: připomíná osobu, která by mohla existovat, a působí autenticky |
| Marketingový obrázek AI zobrazující produkt jinak než ve skutečnosti | Ano | Deepfake podle pokynů Komise |
| Hlasová nebo video replika skutečné osoby vytvořená AI | Ano | Deepfake |
| Obsah zveřejněný před použitím pravidel | Ne | Žádné zpětné označování |
Zapamatujte si dva body. Zaprvé, záměr nehraje roli: realistický obrázek musí být označen, i když nikdo neměl v úmyslu klamat. Zadruhé, vodoznak vložený nástrojem AI nezbavuje vaši vlastní povinnosti označovat; sdělení musí být vnímatelné člověkem bez technického nástroje.
Dodržování AI Act v praxi: pět běžných scénářů
| Scénář | Vaše role | Udělejte nyní | Později |
|---|---|---|---|
| Softwarová společnost přidávající do produktu funkci AI | Poskytovatel | Informace o AI v rozhraní; strojově čitelné označení, pokud funkce vytváří text nebo média; opatření pro gramotnost; kontrola zakázaného seznamu | Je-li případ použití v oblasti přílohy III, připravte se na režim vysokého rizika |
| E-shop používající chatbot dodavatele a vizuály vytvořené AI | Subjekt zavádějící systém | Ověřte, že se chatbot identifikuje; označte fotorealistické obrázky produktů nebo obrázky měnící realitu; opatření pro gramotnost | Nic dalšího, pokud nepřidáte vysoce rizikový nástroj |
| Agentura nebo poradenská společnost používající interně ChatGPT, Claude či podobné nástroje | Subjekt zavádějící systém | Pravidla používání AI a záznam o školení; označte nekontrolovaný obsah ve veřejném zájmu; nevkládejte osobní údaje klientů bez právního základu podle GDPR | Žádné specifické povinnosti podle AI Act |
| Zaměstnavatel prověřující uchazeče o práci nástrojem AI | Subjekt zavádějící vysoce rizikový systém | Opatření pro gramotnost; informujte uchazeče; uchovávejte dokumentaci dodavatele | Lidský dohled, protokolování a používání podle pokynů dodavatele od odloženého data |
| Společnost mimo EU prodávající produkt AI zákazníkům v EU | Poskytovatel | Stejné povinnosti transparentnosti a gramotnosti jako poskytovatel z EU; pokud je systém vysoce rizikový nebo jde o univerzální model, jmenujte zplnomocněného zástupce v EU | Režim vysokého rizika od odloženého data |
Vysoce rizikové systémy AI: odloženy, nikoli zrušeny
Pokud vaše společnost poskytuje nebo zavádí AI v některé z oblastí přílohy III, od odložených dat se na ni vztahuje výrazně přísnější soubor požadavků pro vysoce rizikovou AI. Poskytovatelé musí provozovat systém řízení rizik, vést technickou dokumentaci a protokoly, navrhovat systém pro lidský dohled a před uvedením systému na trh projít posouzením shody. Subjekty zavádějící systémy je musí používat podle pokynů, určit vyškolené osoby pro dohled a uchovávat protokoly.
Menší společnosti získávají skutečnou úlevu: zjednodušenou technickou dokumentaci pro MSP, start-upy a novou kategorii „malých společností se střední tržní kapitalizací“; zjednodušené řízení kvality pro všechny MSP; a stropy pokut ve výši nižší z pevné částky nebo procenta obratu. Existuje také výjimka: systém v oblasti přílohy III není vysoce rizikový, pokud provádí jen úzký procesní nebo přípravný úkol a podstatně neovlivňuje rozhodnutí. Platí dvě výhrady. Každý systém, který profiluje fyzické osoby, je vždy vysoce rizikový a poskytovatel využívající výjimku musí své posouzení zdokumentovat a systém přesto zaregistrovat v databázi EU.
Sankce, vymáhání a souběh s GDPR
Vymáhání je rozdělené. Evropský úřad pro AI dohlíží na poskytovatele univerzálních modelů AI; každý členský stát určí orgán dozoru nad trhem pro systémy AI; orgány ochrany údajů nadále dohlížejí na osobní údaje používané AI. Informační služba Komise pro AI Act odpovídá na dotazy podniků v angličtině.
Sankce za nedodržení předpisů jsou odstupňované: až €35 milionů nebo 7 % celosvětového ročního obratu za zakázané postupy; až €15 milionů nebo 3 % za většinu ostatních povinností včetně transparentnosti; a až €7,5 milionu nebo 1 % za poskytnutí nesprávných informací orgánům. Pro velké společnosti je stropem vyšší z obou hodnot; pro MSP a start-upy nižší.
AI Act stojí vedle GDPR, nikoli místo něj. AI Act upravuje systém a jeho používání; GDPR upravuje osobní údaje, které jím procházejí. Nástroj může být plně v souladu s jedním předpisem a přesto porušovat druhý. Pokud AI Act vyžaduje posouzení dopadu na základní práva, může vycházet z existujícího posouzení vlivu na ochranu osobních údajů, aniž by je duplikoval.
Praktický kontrolní seznam souladu s AI pro podniky
Dobrá správa AI nevyžaduje právní oddělení. Pro většinu společností těchto devět kroků pokrývá současné požadavky AI Act a připraví půdu pro pozdější pravidla vysokého rizika:
- Inventář: sepište každý používaný nástroj AI včetně funkcí integrovaných do produktů SaaS a univerzálních modelů používaných zaměstnanci.
- Role: u každého nástroje určete, zda jste poskytovatelem, subjektem zavádějícím systém, nebo obojím.
- Klasifikace: porovnejte každý nástroj se seznamem zákazů a oblastmi přílohy III; výsledek zaznamenejte.
- Chatboty: ověřte, že se každý asistent AI určený zákazníkům identifikuje.
- Obsah: na zveřejňovaný obsah použijte výše uvedenou tabulku označování.
- Gramotnost: přijměte pravidla používání AI a uchovávejte záznamy o školení.
- Ochrana údajů: slaďte používání AI se stávající dokumentací GDPR.
- Přítomnost v EU: jste-li mimo EU a poskytujete vysoce rizikový systém nebo univerzální model, jmenujte zplnomocněného zástupce.
- Plán: je-li něco vysoce rizikové, plánujte podle odložených dat namísto čekání na ně.
Soulad s AI Act a založení společnosti v EU s Eesti Firma
Akt o umělé inteligenci zvýhodňuje podniky, které začlení dodržování předpisů od počátku, a pro společnosti mimo Unii činí přítomnost v EU praktickou nutností. Eesti Firma podporuje podniky využívající AI na obou stranách: při založení subjektu v EU prostřednictvím plně digitálního založení společnosti v Estonsku, včetně založení přes e-Residency pro zakladatele, kteří Estonsko nikdy nemusí navštívit, i při plnění povinností společnosti po zahájení činnosti na trhu EU.
Naši právníci připravují právní stanoviska k tomu, zda konkrétní systém AI spadá do rozsahu a jakou roli a úroveň rizika vyvolává, a náš tým právních služeb vypracuje pravidla používání AI a oznámení, jež společnost potřebuje k doložení souladu s gramotností v oblasti AI, transparentností a ochranou údajů.
Často kladené otázky
Ano. Neexistuje limit počtu zaměstnanců ani příjmů. Povinnosti závisí na způsobu použití AI, nikoli na velikosti společnosti, ačkoli MSP využívají zjednodušenou dokumentaci a nižší stropy pokut.
Ano, jako pro subjekt zavádějící systém. Pravidla transparentnosti se uplatní až tehdy, když se výstup AI dostane k lidem mimo vaši společnost, ale povinnost gramotnosti v oblasti AI i pravidla pro zakázané postupy platí také pro interní použití.
Ano, pokud uvádějí systém AI na trh EU nebo jsou jeho výstupy používány v EU. Poskytovatelé vysoce rizikových systémů a univerzálních modelů mimo EU musí také jmenovat zplnomocněného zástupce v Unii.
Akt tato slova nepoužívá, avšak pravidla používání AI se záznamy o školení jsou nejjednodušším způsobem, jak doložit povinnost gramotnosti v oblasti AI a regulátorovi ukázat, že je používání AI řízeno.
Popisy produktů a reklamní texty: ne. Blogový příspěvek na téma veřejného zájmu: jen pokud byl zveřejněn bez lidské kontroly a redakční odpovědnosti. Pro obrázky, zvuk a video viz výše uvedenou tabulku označování.
Platforma musí sdělení zabudovat; vy musíte zajistit, že se skutečně zobrazuje vašim zákazníkům. V praxi jej ověřte před spuštěním.
Až €35 milionů nebo 7 % celosvětového obratu za zakázané postupy, až €15 milionů nebo 3 % za většinu ostatních povinností včetně transparentnosti a až €7,5 milionu nebo 1 % za poskytnutí nesprávných informací orgánům. Pro MSP a start-upy platí nižší z obou hodnot.
Ne, pouze odložena. Požadavky se nezměnily; dvě nová data použitelnosti najdete ve výše uvedeném harmonogramu.