Každá firma, která AI používá
Nepoužívat AI k zakázaným praktikám (čl. 5), přijímat opatření k AI gramotnosti (čl. 4), od 2. 8. 2026 označovat zveřejněné deepfaky a informovat o rozpoznávání emocí (čl. 50 odst. 3 a 4).
Evropské nařízení o umělé inteligenci je v platnosti od 1. srpna 2024 a v červenci 2026 ho novelizovalo nařízení (EU) 2026/1744. Níže je, co zakazuje, od kdy platí jednotlivé povinnosti, jaké hrozí pokuty a kdo je v Česku bude vymáhat, u každého údaje s článkem.
AI Act je nařízení Evropského parlamentu a Rady (EU) 2024/1689, které stanoví pravidla pro vývoj a používání umělé inteligence v celé EU. Platí přímo, bez českého zákona, a týká se firem, které AI vyvíjejí, i těch, které ji jen používají. Nejpřísněji trestá zakázané praktiky, například rozpoznávání emocí zaměstnanců nebo sociální bodování, pokutou až 35 milionů eur nebo 7 % celosvětového ročního obratu.
Stav ověřen k v EUR-Lex a v systému eKLEP. Připravil CIAD.
Nerozhoduje technologie, ale účel použití. Nejvíc povinností mají obory, kde AI rozhoduje o lidech: nábor a řízení zaměstnanců, úvěry a pojištění, vzdělávání a veřejné služby. E-shopy a marketing řeší hlavně transparentnost a zákaz manipulace.
| Obor | Co se vás týká | Vysoké riziko |
|---|---|---|
| E-shop a zákaznické služby | Upozornění u chatbota, který jste vyvinuli nebo nechali vyvinout pod svým jménem (čl. 50 odst. 1), označení deepfaků v reklamě (čl. 50 odst. 4), zákaz škodlivé manipulace (čl. 5 odst. 1 písm. a) a b)), AI gramotnost. | Běžně ne vysoké riziko. |
| HR a personální agentury | Třídění životopisů, hodnocení uchazečů a výkonu je příloha III bod 4. Rozpoznávání emocí uchazečů a zaměstnanců je zakázané už teď. | Vysoké riziko od 2. 12. 2027 (čl. 26). |
| Banky, pojišťovny, úvěry | Hodnocení úvěruschopnosti fyzických osob a stanovení ceny životního a zdravotního pojištění je příloha III bod 5. Navíc posouzení dopadu na základní práva (čl. 27). Dozor podle návrhu ČNB. | Vysoké riziko od 2. 12. 2027. |
| Marketing a agentury | Označování deepfaků (čl. 50 odst. 4). Text z AI se označuje jen u záležitostí veřejného zájmu bez redakční kontroly. Od 2. 12. 2026 zákaz intimních deepfaků (čl. 5 odst. 1 písm. ba)). | Běžně ne vysoké riziko. |
| Vývojáři AI a SaaS | Role poskytovatele: upozornění u chatbotů a strojové označování výstupů (čl. 50 odst. 1 a 2), pojistky proti zakázaným výstupům, u vysoce rizikových použití posouzení shody, dokumentace, CE a registrace. Úlevy pro malé a střední podniky. | Podle účelu produktu. |
| Výrobci regulovaných výrobků | AI jako bezpečnostní součást výrobku podle přílohy I, například ve zdravotnických prostředcích, výtazích nebo hračkách. | Vysoké riziko od 2. 8. 2028. |
| Školy a vzdělávání | Přijímání ke studiu, hodnocení výsledků a dohled u zkoušek je příloha III bod 3. Rozpoznávání emocí studentů je zakázané. | Vysoké riziko od 2. 12. 2027. |
| Obce a úřady | Nárok na dávky a veřejné služby je příloha III bod 5. Posouzení dopadu na základní práva (čl. 27), registrace. Starší systémy nejpozději do 2. 8. 2030. Podle návrhu zákona strop pokuty 10 mil. Kč. | Vysoké riziko od 2. 12. 2027. |
Obecný asistent jako ChatGPT sám vysoce rizikový není; vysoce rizikové je až jeho použití třeba na třídění uchazečů. Kdy výjimka podle čl. 6 odst. 3 platí a kdy ne: které AI systémy jsou vysoce rizikové.
Povinnosti nabíhají postupně. Zákazy a AI gramotnost platí od 2. února 2025, transparentnost od 2. srpna 2026. Novela (EU) 2026/1744 odložila jen povinnosti pro vysoce rizikové systémy, na 2. prosince 2027.
Zakázané praktiky podle čl. 5 a povinnost přijímat opatření k AI gramotnosti podle čl. 4. Od 2. 8. 2025 k tomu pravidla pro obecné modely AI a sankce.
čl. 113 písm. a) a b)Upozornění u chatbotů, označování deepfaků a informování o rozpoznávání emocí podle čl. 50. Od 2. 12. 2026 přibydou dva zákazy (intimní deepfaky a materiál se zneužíváním dětí) a starší generátory obsahu musí výstupy strojově označovat.
čl. 113, čl. 111 odst. 4Povinnosti pro vysoce rizikové použití podle přílohy III, například nábor nebo hodnocení úvěruschopnosti. U AI ve výrobcích podle přílohy I až od 2. 8. 2028.
čl. 113 písm. c)Všechna data včetně starších systémů: od kdy platí AI Act.
Většina českých firem AI jen používá. Musí hlavně nepoužívat zakázané praktiky, přijímat opatření k AI gramotnosti a označovat deepfaky. Víc povinností přichází s vysoce rizikovým použitím a s vývojem vlastní AI.
Nepoužívat AI k zakázaným praktikám (čl. 5), přijímat opatření k AI gramotnosti (čl. 4), od 2. 8. 2026 označovat zveřejněné deepfaky a informovat o rozpoznávání emocí (čl. 50 odst. 3 a 4).
Od 2. 12. 2027 povinnosti zavádějícího subjektu podle čl. 26: používání podle návodu, lidský dohled, kontrola vstupních dat, záznamy nejméně šest měsíců, informování zaměstnanců a dotčených lidí.
Upozornění u chatbotů a strojové označování výstupů generátorů (čl. 50 odst. 1 a 2). U vysoce rizikových systémů požadavky čl. 9 až 15, posouzení shody, označení CE a registrace. Poskytovatelem se stane i firma, která vysoce rizikový systém podstatně upraví nebo uvede pod svým jménem (čl. 25).
Závazné je znění článku 5 v EUR-Lex.
Podle situace: jaké povinnosti má firma, která AI používá, a co ukládá článek 50.
Článek 99 má tři horní hranice pokut. U firem se použije vyšší z obou hodnot, u malých a středních podniků nižší. Vedle pokuty může úřad nařídit nápravu, zakázat používání systému nebo ho stáhnout z trhu.
| Porušení | Horní hranice | Například | Ustanovení |
|---|---|---|---|
| Zakázané praktiky | 35 mil. EUR nebo 7 % | Software vyhodnocuje emoce zaměstnanců nebo uchazečů, firma odmítá zákazníky podle skóre z jejich chování na sociálních sítích. | čl. 99 odst. 3 |
| Povinnosti provozovatelů a transparentnost | 15 mil. EUR nebo 3 % | Vlastní chatbot neřekne, že je AI; deepfake v reklamě bez označení; od 2. 12. 2027 třídění uchazečů bez lidského dohledu nebo prodej vysoce rizikového systému bez posouzení shody a CE. | čl. 99 odst. 4 |
| Nepravdivé informace úřadu | 7,5 mil. EUR nebo 1 % | Nepravdivé, neúplné nebo zavádějící odpovědi na žádost úřadu. | čl. 99 odst. 5 |
| Poskytovatelé obecných modelů AI | 15 mil. EUR nebo 3 % | Týká se výrobců modelů, ne firem, které je používají. Pokutu ukládá Evropská komise. | čl. 101 |
Příklad: velká firma s obratem 1 miliarda eur riskuje u zakázané praktiky až 70 milionů eur, malá firma s obratem 10 milionů eur až 700 tisíc eur. Procento se počítá z celosvětového ročního obratu za předchozí finanční rok. Za chybějící AI gramotnost samostatná sazba v nařízení není.
Zjistí-li úřad u systému představujícího riziko nesoulad, vyzve k nápravě ve lhůtě nejvýše patnáct pracovních dnů. Když náprava nepřijde, zakáže nebo omezí uvádění systému na trh a do provozu, nebo zajistí jeho stažení. Výzva sama pokutu nevylučuje. čl. 79, čl. 83
Dokumentaci a u vysoce rizikových systémů trénovací a testovací data. Zdrojový kód jen na odůvodněnou žádost, když je nezbytný k posouzení shody a jiné postupy nestačily. čl. 74 odst. 12 a 13
Orgán zohlední mimo jiné spolupráci, nápravu, zavedená opatření a to, zda jste porušení sami oznámili. Přihlíží i k pokutám za stejnou činnost podle jiných předpisů, například GDPR. čl. 99 odst. 7
Stížnost u orgánu dozoru může podat kdokoli, kdo má důvod se domnívat, že došlo k porušení: zákazník, zaměstnanec i jiná firma. čl. 85
Postup krok za krokem: jak se bránit při kontrole podle AI Actu. Tato stránka není právní poradenství.
Ano, ale v malém rozsahu. Firma musí přijímat opatření k AI gramotnosti podle článku 4, nesmí AI používat k zakázaným praktikám a zveřejněné deepfaky musí označit. O vysokém riziku rozhoduje účel: když nástroj nasadí například na třídění uchazečů o práci, spadá toto použití do přílohy III bodu 4 a firma se podle čl. 25 odst. 1 písm. c) stává poskytovatelem vysoce rizikového systému.
Ano. Základní povinnosti nařízení podle velikosti nerozlišuje. Malým a středním podnikům se ale u pokut počítá nižší z obou hodnot horní hranice (čl. 99 odst. 6) a menší poskytovatelé mají úlevy, například zjednodušenou technickou dokumentaci.
Povinné je přijímat opatření na podporu AI gramotnosti podle článku 4. Nařízení nepředepisuje formu, délku ani certifikát a po novele výslovně nevyžaduje zaručit konkrétní úroveň u jednotlivce. Školení s evidencí je nejběžnější a nejlépe doložitelné opatření.
Ne. Poskytovatelé generátorů musí výstupy označit strojově čitelně. Firma, která obsah zveřejňuje, musí označit deepfaky a text o záležitostech veřejného zájmu, pokud neprošel lidskou redakční kontrolou, za kterou někdo nese redakční odpovědnost. Běžný text, který člověk zkontroloval a firma za něj odpovídá, AI Act označovat nevyžaduje.
K 22. září 2026 jsme veřejně známý případ pokuty uložené podle AI Actu v EU nenašli. Evropská komise uvádí, že vymáhací pravomoci Úřadu pro AI a vnitrostátních orgánů se uplatňují od 2. srpna 2026.
Projdeme s vámi, jak ve firmě AI používáte, a řekneme, které povinnosti z AI Actu se vás týkají, od kdy a čím je doložit.
Praktický den s nástroji, které používáte. Odcházíte s osnovou, evidencí účasti a návrhem firemních pravidel, tedy s podkladem k opatřením podle čl. 4.
Nezávislé ověření soupisu nástrojů, zakázaných praktik, transparentnosti a klasifikace vysoce rizikového použití před 2. prosincem 2027.
Údaje vycházejí z konsolidovaného českého znění nařízení v EUR-Lex a z materiálů Evropské komise a vlády ČR. Konsolidované znění nemá samo právní účinek, závazné jsou texty vyhlášené v Úředním věstníku EU. Stránka není právní poradenství. Strojově čitelná verze této stránky: /aiact.md.
Projdeme s vámi, jak ve firmě AI používáte, a řekneme, které povinnosti se vás týkají. Můžete také napsat na office@ciad.cz.