Přeskočit na obsah

EU AI Act srozumitelně: Co to znamená pro podnikatele a na co si dát pozor

Sdílejte tento článek

Umělá inteligence je běžný nástroj, který nám pomáhá s marketingem, psaním textů nebo komunikací se zákazníky. V Active24 vidíme, jak AI zrychluje růst podnikatelů a šetří jim čas. Aby to ale fungovalo dlouhodobě a bez stresu, musí být pravidla jasná.

Právě proto vznikl EU AI Act – první komplexní zákon o umělé inteligenci v Evropské Unii. Možná to zní jako další administrativní zátěž, ale ve skutečnosti jde o to, aby AI byla bezpečná, férová a transparentní pro všechny. Stejně jako GDPR nastavil standardy pro ochranu osobních údajů, AI Act definuje, co je v Evropě „důvěryhodná AI“.

Tady vám v lidské řeči vysvětlíme, o co v tom jde, jaké termíny vás čekají a zda se to týká i vás.

Co je to vlastně za zákon a kdy začíná platit?

EU AI Act je rámec, který určuje, jak se má s AI v Evropě vyvíjet a používat. Pravidla se zavádějí postupně, aby firmy stihly reagovat:

  • Srpen 2024: Zákon formálně vstoupil v platnost.
  • Únor 2025: Začaly platit zákazy některých nebezpečných AI praktik a povinnosti ohledně vzdělávání v oblasti AI.
  • Srpen 2025: Přibyly povinnosti pro modely s obecným účelem (tzv. GPAI), což jsou ty velké modely, které pohánějí většinu dnešních AI nástrojů.
  • Červenec 2026: Vstoupil v platnost Digital Omnibus, který některá pravidla AI Actu zjednodušil a posunul termíny pro vysoce rizikové systémy.
  • 2. srpna 2026: Začala se uplatňovat velká část dalších pravidel AI Actu, včetně povinností týkajících se transparentnosti některých AI systémů a AI obsahu.
  • 2. prosince 2027: Začnou se uplatňovat pravidla pro některé samostatné vysoce rizikové AI systémy, například v oblastech zaměstnanosti, vzdělávání nebo migrace.
  • 2. srpna 2028: Pravidla se začnou uplatňovat také na vysoce rizikové AI systémy zabudované do vybraných regulovaných produktů.

Jak to funguje? Systém založený na riziku

Zákon neřeší AI jako celek, ale dělí ji podle toho, jak velké riziko může pro lidi představovat. Požadavky tedy závisí na účelu použití, kontextu a vaší roli v procesu.

1. Nepřijatelné riziko (Zakázáno)

Některé praktiky jsou zakázány úplně. Patří sem například AI, která by měla manipulovat s lidmi, zneužívat zranitelnosti (např. kvůli věku nebo zdravotnímu stavu) nebo určité formy sociálního skóringu a rozpoznávání emocí na pracovišti či ve škole. Zákaz platí i pro policii: nesmí v reálném čase sledovat lidi na veřejných místech pomocí biometrie (existují sice výjimky, ale jsou velmi přísné).

2. Vysoké riziko (Přísně regulováno)

Tyto systémy jsou povolené, ale podléhají přísnému dohledu. Jde o AI, která rozhoduje o důležitých aspektech života – například při výběru zaměstnanců, v bankách při schvalování půjček, ve školství nebo u kritické infrastruktury.

  • Poskytovatelé těchto systémů musí řešit řízení rizik, správu dat, technickou dokumentaci a lidský dohled.
  • Uživatelé (deployeři) mají určité povinnosti – například musí zajistit dozor kompetentních osob, monitorovat provoz a hlásit vážné incidenty.

3. Omezené riziko (Povinnost informovat)

U některých AI systémů není hlavním problémem jejich samotné používání, ale to, že člověk nemusí poznat, že komunikuje s AI nebo že určitý obsah vznikl pomocí AI.

Typickým příkladem je chatbot. Pokud je určený k přímé komunikaci s lidmi, musí být uživatel informován, že komunikuje s AI, pokud to už není z okolností jasné.

Pravidla se týkají také některého AI obsahu. U deepfake obrázků, videí nebo audia musí být uvedeno, že byly vytvořeny nebo upraveny pomocí AI. Podobná povinnost se může týkat i AI textů publikovaných za účelem informování veřejnosti o tématech veřejného zájmu, pokud neprošly lidskou nebo redakční kontrolou.

Poskytovatelé generativních AI systémů mají navíc povinnost zajistit, aby bylo možné AI obsah technicky rozpoznat, například pomocí strojově čitelného označení.

4. Minimální nebo žádné riziko (Běžné používání)

Sem spadá převážná většina dnes používaných AI systémů. Patří sem například spamové filtry, AI ve videohrách nebo běžní pomocníci pro práci s textem.

Pro tyto systémy AI Act obvykle nestanovuje další specifické povinnosti podle jejich rizikovosti. To ale neznamená, že se na jejich používání nevztahují žádná pravidla. Stále je potřeba dodržovat například pravidla ochrany osobních údajů, autorského práva nebo bezpečnosti.

Pokud AI používají vaši zaměstnanci nebo další lidé vaším jménem, AI Act navíc počítá s tím, že firmy přijmou přiměřená opatření na podporu jejich AI gramotnosti.

Evropská komise výslovně uvádí, že převážná většina používaných AI systémů spadá právě do minimálního nebo žádného rizika. Povinnost věnovat se AI gramotnosti platí pro providery a deployery už od února 2025.

Stupeň rizikaČeho se to týká v praxiKonkrétní příklady
Nepřijatelné riziko (Zakázáno)Systémy, které jsou nebezpečné pro základní lidská práva.• AI pro sociální skóring (hodnocení občanů státem)
• Skenování emocí v práci nebo ve škole
• Biometrické sledování v reálném čase na veřejnosti (s výjimkou extrémních případů)
• AI k manipulaci s lidmi nebo zneužívání zranitelností
Vysoké riziko (Přísně regulováno)AI, která rozhoduje o důležitých životních událostech nebo bezpečnosti.• AI pro výběr zaměstnanců a HR screening
• Kreditní hodnocení u bank (schvalování půjček)
• Specifické užití AI v medicíně a kritické infrastruktuře
• Systémy pro kontrolu migrace a hranic
Omezené riziko (Povinnost informovat)Nástroje, u kterých nemusí být jasné, že nejde o člověka.• Chatboti na webových stránkách
• Generátory realistických obrázků a videí (deepfakes)
• AI asistenti, kteří simulují lidskou konverzaci
Minimální nebo žádné riziko (Běžné používání)Běžné používání AI aplikací pro efektivitu práce.• Spam filtry v e-mailu
• Doporučovací algoritmy (např. na Netflixu nebo Spotify)
• AI v počítačových hrách
• Pomocníci pro psaní textů a opravu pravopisu

Zvláštní kategorie: Modely AI s obecným účelem (GPAI)

Modely AI s obecným účelem, tzv. GPAI, jsou navržené tak, aby zvládaly širokou škálu různých úkolů místo jedné konkrétní činnosti.

Právě na podobných modelech stojí služby, jako je například ChatGPT, Gemini nebo Claude. Jeden model může pomáhat s textem, programováním, analýzou dat, překlady nebo řadou dalších úkolů.

To je rozdíl oproti specializovaným AI systémům, které jsou vytvořené pro konkrétní účel, například analýzu určitého typu zdravotnických snímků.

AI Act proto stanovuje samostatná pravidla také pro poskytovatele GPAI modelů. Pokud navíc některý z těchto modelů představuje systémové riziko, vztahují se na jeho poskytovatele další povinnosti týkající se například hodnocení a řízení rizik.

AI Act skutečně rozlišuje samotné GPAI modely od systémů a aplikací, které jsou na nich postavené.

Týká se to i mě?

Pokud ve svém podnikání používáte hotový AI nástroj od jiné firmy, budete typicky v roli tzv. deployera. Jednoduše řečeno: nejste ten, kdo AI vytvořil, ale ten, kdo ji používá při své práci.

To ale automaticky neznamená hromadu nové administrativy. Vaše konkrétní povinnosti závisí hlavně na tom, k čemu AI používáte.

Pokud vám AI pomáhá s texty, administrativou nebo běžnou produktivitou, většinou nepůjde o vysoce rizikový systém. I tak je dobré vědět, jaké nástroje ve firmě používáte, pracovat na AI gramotnosti lidí, kteří s nimi pracují, a zkontrolovat, jestli se na konkrétní použití nevztahují pravidla transparentnosti.

Jiná situace nastává, pokud AI používáte například při náboru zaměstnanců, hodnocení lidí nebo v jiných citlivých oblastech. Tam už může jít o vysoce rizikové použití a povinností je výrazně více.

A pokud AI systém sami vyvíjíte nebo ho necháte vyvinout a uvádíte ho na trh pod vlastním jménem nebo značkou, můžete být jeho poskytovatelem. Pouhé přeprodávání cizího AI systému z vás ale automaticky poskytovatele nedělá. V takovém případě můžete být například distributorem.

AI Act tyto role definuje samostatně: provider, deployer, importer a distributor mají rozdílné povinnosti.

Jaké hrozí pokuty?

Pokud byste pravidla ignorovali, hrozí vám pokuty, které mohou být pro menší firmy velmi bolestivé. Na druhou stranu částky, o kterých se nejčastěji mluví, představují maximální možné sankce.

Za porušení zákazu nepřijatelných AI praktik může pokuta dosáhnout až 35 milionů eur nebo 7 % celkového ročního obratu. U dalších porušení povinností podle AI Actu může jít až o 15 milionů eur nebo 3 % obratu. Za poskytnutí nesprávných, neúplných nebo zavádějících informací úřadům může maximální sankce dosáhnout 7,5 milionu eur nebo 1 % obratu.

Pro malé a střední podniky je ale důležitý jeden detail: při stanovení maximální hranice se u nich bere nižší z hodnot (pevné částky a procenta ročního obratu). U ostatních firem se naopak používá vyšší z těchto dvou hodnot.

Nemá tedy smysl dívat se na částku 35 milionů eur a automaticky předpokládat, že podobná sankce hrozí každému drobnému podnikateli. Výše sankce závisí na konkrétním porušení a pravidla počítají i s proporcionalitou.

Zní to děsivě, ale pro většinu z nás je to hlavně signál, že s AI nemůžeme experimentovat úplně nekontrolovaně. Je důležité mít jasno v tom, co přesně vaše nástroje dělají a jestli jsou transparentní. Vyplatí se tedy sázet na prověřené partnery a v komunikaci se zákazníky hrát otevřeně.

Dobrá zpráva: Digital Omnibus a více času na přípravu

Možná jste si u „vysokého rizika“ řekli: „To zní složitě, stihnu to?“ Právě tady přichází na scénu tzv. Digital Omnibus. Jde o úpravu zákona, která vstoupila v platnost v červenci 2026. Jejím cílem je implementaci AI Actu zjednodušit a dát firmám víc času na přípravu.

Nejdůležitější pro vás je to, že Digital Omnibus odsouvá termíny pro zavádění přísných pravidel u vysoce rizikových systémů. Pokud tedy spadáte do této kategorie, máte více času:

  • od 2. prosince 2027 se začnou pravidla uplatňovat na vybrané samostatné vysoce rizikové systémy, například v zaměstnanosti, vzdělávání nebo migraci,
  • od 2. srpna 2028 se začnou uplatňovat na vysoce rizikové AI systémy integrované do vybraných regulovaných produktů.

Digital Omnibus ale neznamená, že se celý AI Act odložil. Řada pravidel už platí. Od února 2025 například pravidla týkající se zakázaných praktik a AI gramotnosti a od 2. srpna 2026 také povinnosti týkající se transparentnosti.

Pro většinu malých podnikatelů proto není potřeba řešit celý AI Act najednou. Důležité je především vědět, jak AI používáte a která pravidla se vztahují právě na váš konkrétní případ.

Jak k tomu přistupujeme my?

Jako součást evropské skupiny team.blue máme k dispozici zkušenosti z trhu s miliony zákazníků. Právě proto je pro nás shoda s EU AI Actem prioritou už na úrovni celé skupiny. K AI Actu přistupujeme stejně jako k GDPR: sjednocujeme standardy napříč trhy, sázíme na transparentní postupy a poskytujeme vám všechny informace, které potřebujete k informovaným rozhodnutím.

Bilal Ahmed

Chief AI & Data Officer team.blue

Sledujeme vývoj legislativy a navrhované změny, jako je Digital Omnibus, velmi pozorně a postupně je přepisujeme do konkrétních kroků v našich produktech. V dnešní době, kdy je digitální svět přísně regulovaný, má výběr partnera mnohem větší význam než dříve. To, jak seriozně k pravidlům přistupuje váš partner, totiž přímo ovlivňuje i vaši vlastní bezpečnost a shodu se zákonem. Právě proto stavíme své služby na robustní infrastruktuře, a transparentních postupech, které vám usnadňují plnit povinnosti, které se na vaše podnikání vztahují.

Časté dotazy k EU AI Actu

Musím kvůli AI Actu něco dělat hned teď?
Záleží na tom, jak AI ve firmě používáte. Pokud ji využíváte při podnikání, je dobré mít přehled o tom, které nástroje používáte a k čemu slouží.

U firem se zaměstnanci nebo dalšími lidmi pracujícími s AI je potřeba věnovat pozornost také jejich AI gramotnosti. A pokud používáte například chatboty, deepfakes nebo některé další AI systémy, mohou se na vás od 2. srpna 2026 vztahovat také povinnosti týkající se transparentnosti.

Kde je hranice mezi bezpečným používáním AI a rizikem pokuty?
Rozhodující není jen to, jaký AI nástroj používáte, ale hlavně k čemu ho používáte.

AI pomocník pro úpravu textu nebo běžnou administrativu zpravidla nebude vysoce rizikovým systémem. Jiná pravidla ale mohou platit, pokud AI rozhoduje o lidech, například při náboru zaměstnanců, hodnocení jejich výkonu nebo v dalších citlivých oblastech.

Samostatná pravidla se vztahují také na zakázané AI praktiky a na situace, kdy musí být uživatel informován o použití AI.

Kdo odpovídá za shodu se zákonem – já nebo poskytovatel nástroje?
Každý odpovídá za povinnosti, které AI Act přiřazuje jeho konkrétní roli.

Poskytovatel AI systému má jiné povinnosti než firma, která hotový nástroj používá. Vy jako deployer tedy nemusíte řešit všechno, co řeší výrobce systému. Zároveň ale poskytovatel nemůže převzít odpovědnost za způsob, jakým AI používáte ve svém podnikání.

Proto je důležité nejen vybrat spolehlivý nástroj, ale také vědět, k čemu ho ve firmě používáte.

Nebude pro mě AI Act příliš drahý nebo administrativně složitý?
Pro běžné používání AI, například při práci s texty nebo administrativou, většinou není potřeba řešit složité certifikace. Některé povinnosti se ale mohou týkat i menších firem, například v oblasti AI gramotnosti nebo transparentnosti. Výběr prověřeného dodavatele s jasnými podmínkami a dokumentací vám může plnění pravidel výrazně usnadnit.

Jak AI Act ovlivní moji konkurenceschopnost?
Správně nastavená AI vám může ušetřit hodiny týdně v marketingu a správě webu. AI Act vám nenabízí brzdy, ale pravidla hry. Podnikatelé, kteří AI zavedou bezpečně a transparentně, si vybudují větší důvěru u zákazníků než ti, kteří budou AI používat skrytě nebo neeticky.