a hand that is sticking out of the grass

Vzťahuje sa akt EÚ o AI na vašu firmu? Povinnosti jednoducho

Na koho sa vzťahuje akt EÚ o AI, ktoré povinnosti dnes platia, ako označovať obsah vytvorený AI a aké sú pokuty. Praktická príručka pre každú spoločnosť používajúcu AI.

Stručná odpoveď

Takmer určite áno, ak vaša spoločnosť profesionálne používa nástroje AI a predáva v EÚ alebo v nej pôsobí, bez ohľadu na to, či ste tieto nástroje vytvorili sami. Neexistuje žiadny limit veľkosti. Pre väčšinu podnikov sú aktuálne povinnosti mierne: vyhnúť sa krátkemu zoznamu zakázaných postupov AI, podporovať gramotnosť zamestnancov v oblasti AI a transparentne informovať o chatbotových službách a určitom obsahu vytvorenom AI. Prísny režim pre systémy s „vysokým rizikom“ sa vzťahuje len na konkrétne použitia, ako je nábor alebo hodnotenie úverovej bonity, a bol odložený. Pokuty dosahujú €35 miliónov alebo 7 % celosvetového obratu, pričom pre MSP platia nižšie stropy.

Väčšina príručiek k aktu EÚ o AI je napísaná pre spoločnosti, ktoré AI vytvárajú. Táto je aj pre všetkých ostatných: internetový obchod s chatbotom, agentúru pripravujúcu texty s ChatGPT, softvérovú spoločnosť pridávajúcu funkciu AI či podnik mimo EÚ predávajúci európskym zákazníkom. Hlavný dátum uplatňovania nariadenia už uplynul a po neskorej zmene sa situácia ustálila. Tu je, čo akt o umelej inteligencii skutočne vyžaduje od bežného podniku.

Čo je akt o umelej inteligencii a prečo je dôležitý

Akt o AI, formálne nariadenie (EÚ) 2024/1689, je prvým komplexným právnym predpisom o AI na svete (jeho aktuálne konsolidované znenie je na EUR-Lex). Ako nariadenie EÚ sa uplatňuje priamo v každom členskom štáte bez potreby vnútroštátnej transpozície. Nariadenie o AI je založené na rizikovom prístupe: čím väčší môže byť vplyv systému AI na bezpečnosť alebo základné práva ľudí, tým prísnejšie sú povinnosti tých, ktorí ho vyvíjajú a používajú.

Digitálny omnibus o AI (nariadenie (EÚ) 2026/1744) zmenil akt krátko pred jeho hlavným dátumom uplatňovania. Odložil lehoty pre vysokorizikové systémy, pridal dva nové zakázané postupy, zúžil časť definície vysokého rizika a znížil administratívnu záťaž menších spoločností. Štruktúra, štyri úrovne rizika a povinnosti podľa úlohy sa nezmenili.

Na koho sa vzťahuje akt EÚ o AI? Kontrola v štyroch otázkach

1. Je nástroj „systémom AI“? Algoritmus založený na pravidlách s pevnými krokmi definovanými človekom nie je. Rozhodujúcim znakom je inferencia: systém z dát vytvára predpovede, odporúčania, rozhodnutia alebo obsah spôsobmi, ktoré nie sú výslovne naprogramované. Chatboty, generatívne nástroje, hodnotiace a odporúčacie systémy sem patria; vzorec v tabuľkovom procesore nie.

2. Používa sa profesionálne? Súkromné neprofesionálne používanie je mimo rozsahu pôsobnosti. Len čo zamestnanec použije nástroj v mene spoločnosti, spoločnosť patrí do rozsahu pôsobnosti.

3. Týka sa EÚ? Akt sa uplatňuje, ak je systém AI uvedený na trh EÚ, používaný v EÚ alebo sa jeho výstupy používajú v EÚ. Spoločnosť mimo Únie, ktorá obsluhuje zákazníkov v EÚ, je zahrnutá. Pre malé podniky ani startupy neexistuje výnimka; povinnosti podľa aktu o AI sa odvíjajú od rizika, nie od počtu zamestnancov.

4. Vytvorili ste ho alebo ho používate? To určuje vašu úlohu a vaša úloha určuje vaše povinnosti.

Úloha Koho zahŕňa Typický príklad
Poskytovateľ Vyvíja systém alebo model AI a uvádza ho na trh EÚ pod vlastným menom, za odplatu alebo bezplatne Spoločnosť SaaS poskytujúca zákazníkom funkciu AI
Nasadzovateľ Používa systém AI pri svojej podnikateľskej činnosti Spoločnosť prevádzkujúca chatbot tretej strany, používajúca ChatGPT v práci alebo triediaca životopisy nástrojom AI
Dovozca / distribútor Uvádza systém AI mimo EÚ na trh EÚ alebo ho tam sprístupňuje Predajca softvéru AI vyvinutého mimo EÚ

Väčšina podnikov je podľa aktu o AI nasadzovateľom. Používanie ChatGPT, Copilotu alebo chatbota dodávateľa z vás nerobí poskytovateľa, ale nasadzovateľa s nižšie uvedenými povinnosťami áno. Poskytovateľom sa môžete stať aj bez úmyslu: ak systém podstatne upravíte, integrujete ho do vlastného produktu alebo ho uvádzate na trh pod vlastnou značkou.

Pre spoločnosti mimo EÚ platí ešte jedno pravidlo: poskytovateľ mimo EÚ musí pred sprístupnením vysokorizikového systému AI alebo univerzálneho modelu AI v Únii vymenovať splnomocneného zástupcu usadeného v Únii (modely s otvoreným zdrojovým kódom bez systémového rizika sú vyňaté).

Kategórie rizika podľa aktu o AI: štyri úrovne

Úroveň rizika Význam Príklady
Neprijateľné Úplne zakázané Sociálne hodnotenie, manipulatívne podprahové techniky, rozpoznávanie emócií na pracovisku alebo vo vzdelávaní, necielené získavanie snímok tváre, intímne deepfake materiály bez súhlasu
Vysoké Povolené pri dodržaní prísnych povinností AI pri nábore, riadení pracovníkov, hodnotení úverovej bonity, prijímaní do vzdelávania, kritickej infraštruktúre alebo ako bezpečnostný prvok regulovaných výrobkov
Transparentnosť Povolené s povinnosťami zverejnenia Chatboty, text, obrázky, zvuk a video vytvorené AI, deepfakes
Minimálne Žiadne osobitné povinnosti Spamové filtre, odporúčacie systémy, programovanie s pomocou AI, preklad

Európska komisia pri príprave právneho predpisu odhadla, že približne 85 % systémov AI patrí do kategórie minimálneho rizika. Pre väčšinu spoločností v službách, softvéri a elektronickom obchode sú v praxi dôležité len prvý a tretí riadok.

Harmonogram aktu EÚ o AI: čo platí teraz a čo bolo odložené

Platí od Čo
2. februára 2025 Zakázané postupy AI; povinnosť zabezpečiť gramotnosť v oblasti AI
2. augusta 2025 Povinnosti poskytovateľov univerzálnych modelov AI
2. augusta 2026 Povinnosti transparentnosti (článok 50); vnútroštátne orgány a právomoci na presadzovanie sú aktívne
2. decembra 2026 Dva nové zákazy (intímne zobrazenia bez súhlasu, materiál sexuálneho zneužívania detí); lehota na označenie generatívnych systémov už na trhu
2. decembra 2027 Vysokorizikové systémy v prílohe III (samostatné prípady použitia)
2. augusta 2028 Vysokoriziková AI zabudovaná do regulovaných výrobkov (príloha I)

Požiadavky aktu EÚ o AI, ktorým dnes čelí väčšina podnikov

1. Nepoužívajte zakázané postupy AI

Overte si, že žiadny nástroj vo vašej spoločnosti nepatrí do zakázanej kategórie. Najreálnejšou pascou pre bežný podnik je rozpoznávanie emócií zamestnancov alebo zákazníkov či biometrická kategorizácia, ktorá vyvodzuje citlivé vlastnosti, napríklad etnický pôvod alebo politické názory. Komisia zverejnila usmernenia k zakázaným postupom pre hraničné prípady.

2. Podporujte gramotnosť v oblasti AI a áno, vytvorte politiku AI

Poskytovatelia a nasadzovatelia musia prijať opatrenia podporujúce gramotnosť v oblasti AI u ľudí, ktorí AI prevádzkujú alebo používajú v ich mene. Omnibus zjemnil znenie: už nemusíte garantovať konkrétnu úroveň kompetencie každej osoby, stále však musíte konať. Akt doslovne nehovorí „prijmite politiku AI“, no krátka interná politika používania AI, zdokumentované školenie a záznam o tom, kto ho absolvoval, sú najjednoduchším spôsobom preukázania súladu. Keďže povinnosť platí aj pre interné používanie, zasiahne aj spoločnosti, ktorých AI nikdy neprichádza do kontaktu so zákazníkom.

3. Informovanie pri chatbotoch: povedzte ľuďom, že hovoria so strojom

Podľa povinností transparentnosti musí systém AI, ktorý priamo komunikuje s ľuďmi, napríklad chatbot alebo hlasový asistent, jasne uviesť, že používateľ komunikuje s AI, pokiaľ to nie je z kontextu zrejmé. Povinnosť má poskytovateľ, ktorý systém vytvoril. Ak na svojej webovej stránke používate chatbot dodávateľa, dodávateľ musí oznámenie zabudovať, no vy komunikujete so zákazníkmi: pred prvou interakciou alebo pri nej overte, že je oznámenie viditeľné. Stačí veta ako „Chatujete s naším asistentom AI“.

Musíte označovať obsah vytvorený AI?

Ide o otázku zverejňovania obsahu AI, ktorú podniky kladú najčastejšie a na ktorú sa najčastejšie odpovedá nesprávne. Pravidlá rozlišujú medzi neviditeľným, strojovo čitateľným označením, ktoré musí vložiť poskytovateľ generatívneho nástroja, a viditeľným zverejnením, ktoré musí pridať nasadzovateľ, teda podnik obsah zverejňujúci, len v konkrétnych prípadoch.

Obsah, ktorý zverejňujete Vyžaduje sa viditeľné označenie? Prečo
Popisy produktov, reklamné texty a e-maily pripravené AI Nie Obchodný text nie je “informáciou o veciach verejného záujmu”
Blogový príspevok alebo článok na tému verejného záujmu pripravený AI a zverejnený bez ľudskej kontroly Áno Text vo verejnom záujme musí byť označený, ak ho osoba neskontrolovala a nenesie redakčnú zodpovednosť
Ten istý príspevok upravený a zverejnený pod menom autora Nie Platí výnimka pre redakčnú kontrolu
Zjavne nerealistická ilustrácia AI (drak, lietajúca sfinga) Nie Nejde o deepfake: v skutočnosti by nemohol existovať
Fotorealistický obrázok osoby vytvorený AI, aj fiktívnej Áno Považuje sa za deepfake: pripomína osobu, ktorá by mohla existovať, a pôsobí autenticky
Marketingový obrázok vytvorený AI, ktorý produkt zobrazuje odlišne od reality Áno Deepfake podľa usmernení Komisie
Hlasová alebo video replika skutočnej osoby vytvorená AI Áno Deepfake
Obsah zverejnený pred začatím uplatňovania pravidiel Nie Žiadne spätné označovanie

Zapamätajte si dve veci. Po prvé, úmysel nerozhoduje: realistický obrázok musí byť označený, aj keď nikoho nemal oklamať. Po druhé, vodoznak vložený nástrojom AI nesplní vašu vlastnú povinnosť označenia; zverejnenie musí byť vnímateľné človekom bez technického nástroja.

Súlad s aktom o AI v praxi: päť bežných scenárov

Scenár Vaša úloha Urobte teraz Neskôr
Softvérová spoločnosť pridávajúca do produktu funkciu AI Poskytovateľ Oznámenie o AI v rozhraní; strojovo čitateľné označenie, ak funkcia vytvára text alebo médiá; opatrenia na gramotnosť; kontrola zoznamu zákazov Ak je použitie v oblasti prílohy III, pripravte sa na vysokorizikový režim
Internetový obchod používajúci chatbot dodávateľa a vizuály vytvorené AI Nasadzovateľ Overte, že sa chatbot identifikuje; označte fotorealistické obrázky produktov alebo obrázky meniace realitu; opatrenia na gramotnosť Nič ďalšie, ak nepridáte vysokorizikový nástroj
Agentúra alebo poradenská spoločnosť používajúca interne ChatGPT, Claude alebo podobné nástroje Nasadzovateľ Politika používania AI a záznam o školení; označte neskontrolovaný obsah vo verejnom záujme; neposkytujte osobné údaje klientov bez právneho základu podľa GDPR Žiadne osobitné povinnosti podľa aktu o AI
Zamestnávateľ preverujúci uchádzačov o prácu nástrojom AI Nasadzovateľ vysokorizikového systému Opatrenia na gramotnosť; informujte uchádzačov; uchovajte dokumentáciu dodávateľa Od odloženého dátumu ľudský dohľad, zaznamenávanie a používanie podľa pokynov dodávateľa
Spoločnosť mimo EÚ predávajúca produkt AI zákazníkom v EÚ Poskytovateľ Rovnaké povinnosti transparentnosti a gramotnosti ako poskytovateľ z EÚ; vymenujte splnomocneného zástupcu v EÚ, ak je systém vysokorizikový alebo ide o univerzálny model Vysokorizikový režim od odloženého dátumu

Vysokorizikové systémy AI: odložené, nie zrušené

Ak vaša spoločnosť poskytuje alebo nasadzuje AI v jednej z oblastí prílohy III, od odložených dátumov platí oveľa prísnejší súbor požiadaviek pre vysokorizikovú AI. Poskytovatelia musia prevádzkovať systém riadenia rizík, viesť technickú dokumentáciu a záznamy, navrhnúť systém na ľudský dohľad a pred uvedením systému na trh absolvovať posúdenie zhody. Nasadzovatelia musia systém používať podľa pokynov, určiť vyškolené osoby na dohľad a uchovávať záznamy.

Menšie spoločnosti získavajú skutočnú úľavu: zjednodušenú technickú dokumentáciu pre MSP, startupy a novú kategóriu „malých spoločností so strednou trhovou kapitalizáciou“; zjednodušené riadenie kvality pre všetky MSP; a stropy pokút vo výške nižšej z pevnej sumy alebo percenta obratu. Existuje aj výnimka: systém v oblasti prílohy III nie je vysokorizikový, ak vykonáva len úzku procesnú alebo prípravnú úlohu a podstatne neovplyvňuje rozhodnutia. Platia dve výhrady. Každý systém, ktorý profiluje fyzické osoby, je vždy vysokorizikový a poskytovateľ, ktorý sa spolieha na výnimku, musí svoje posúdenie zdokumentovať a systém aj tak zaregistrovať v databáze EÚ.

Sankcie, presadzovanie a súbeh s GDPR

Presadzovanie je rozdelené. Európsky úrad pre AI dohliada na poskytovateľov univerzálnych modelov AI; každý členský štát určuje orgán dohľadu nad trhom pre systémy AI; orgány na ochranu údajov naďalej dohliadajú na osobné údaje používané AI. Kontaktné miesto Komisie pre akt o AI odpovedá na otázky podnikov v angličtine.

Sankcie za nesúlad sú odstupňované: až do výšky €35 miliónov alebo 7 % celosvetového ročného obratu za zakázané postupy; až do výšky €15 miliónov alebo 3 % za väčšinu ostatných povinností vrátane transparentnosti; a až do výšky €7,5 milióna alebo 1 % za poskytnutie nesprávnych informácií orgánom. Pre veľké spoločnosti je stropom vyššia z týchto dvoch hodnôt; pre MSP a startupy nižšia.

Akt o AI funguje popri GDPR, nie namiesto neho. Akt o AI upravuje systém a jeho používanie; GDPR upravuje osobné údaje, ktoré ním prechádzajú. Nástroj môže byť plne v súlade s jedným predpisom a napriek tomu porušovať druhý. Ak akt o AI vyžaduje posúdenie vplyvu na základné práva, môže vychádzať z existujúceho posúdenia vplyvu na ochranu údajov namiesto jeho duplicitného vykonania.

Praktický kontrolný zoznam súladu s AI pre podniky

Dobrá správa AI nevyžaduje právne oddelenie. Pre väčšinu spoločností týchto deväť krokov pokrýva aktuálne požiadavky aktu o AI a pripraví pôdu pre neskoršie pravidlá vysokého rizika:

  • Inventár: uveďte každý používaný nástroj AI vrátane funkcií integrovaných do produktov SaaS a univerzálnych modelov používaných zamestnancami.
  • Úloha: pri každom nástroji určite, či ste poskytovateľ, nasadzovateľ alebo oboje.
  • Klasifikácia: overte každý nástroj podľa zoznamu zákazov a oblastí prílohy III; výsledok si zapíšte.
  • Chatboty: potvrďte, že sa každý asistent AI určený zákazníkom identifikuje.
  • Obsah: na zverejňovaný obsah uplatnite vyššie uvedenú tabuľku označovania.
  • Gramotnosť: prijmite politiku používania AI a uchovávajte záznamy o školeniach.
  • Ochrana údajov: zosúlaďte používanie AI s existujúcou dokumentáciou GDPR.
  • Prítomnosť v EÚ: ak ste mimo EÚ a poskytujete vysokorizikový systém alebo univerzálny model, vymenujte splnomocneného zástupcu.
  • Plán: ak je niečo vysokorizikové, plánujte podľa odložených dátumov, nečakajte na ne.

Súlad s aktom o AI a založenie spoločnosti v EÚ s Eesti Firma

Akt o umelej inteligencii odmeňuje podniky, ktoré zabudujú súlad do svojich procesov od začiatku, a pre spoločnosti mimo Únie robí prítomnosť v EÚ praktickou nevyhnutnosťou. Eesti Firma podporuje podniky riadené AI na oboch koncoch: pri založení subjektu v EÚ prostredníctvom plne digitálneho založenia spoločnosti v Estónsku, vrátane založenia prostredníctvom e-Residency pre zakladateľov, ktorí Estónsko nemusia nikdy navštíviť, a pri plnení povinností spoločnosti po jej začatí činnosti na trhu EÚ.

Naši právnici pripravujú právne stanoviská k tomu, či konkrétny systém AI patrí do rozsahu pôsobnosti a akú úlohu a úroveň rizika vyvoláva. Tím našich právnych služieb vypracuje politiky používania AI a oznámenia, ktoré spoločnosť potrebuje na preukázanie gramotnosti v oblasti AI, transparentnosti a súladu s ochranou údajov.

Často kladené otázky

Túto príručku pripravil tím Eesti Firma vrátane Právnik a vedúci partnerstiev Dmitry Malyshev a slúži výlučne na informačné účely. Žiadny z uvedených obsahov nepredstavuje právne, daňové ani investičné poradenstvo. Hoci sme vynaložili maximálne úsilie na zabezpečenie presnosti v čase publikovania, zákony a predpisy sa môžu meniť. Ak potrebujete právnu pomoc na mieru, kontaktujte priamo Eesti Firma.