Dva předpisy, dva různé předměty

GDPR, tedy nařízení (EU) 2016/679, chrání základní práva a svobody lidí, zejména právo na ochranu osobních údajů, a použije se na každé zpracování osobních údajů. AI Act, nařízení (EU) 2024/1689, má podle článku 1 zlepšit fungování vnitřního trhu, podporovat důvěryhodnou AI zaměřenou na člověka a chránit zdraví, bezpečnost a základní práva před škodlivými účinky systémů AI. Jeho povinnosti se odvíjejí od role a od míry rizika systému, ne od toho, zda systém pracuje s osobními údaji.

Proto platí jednoduché pravidlo: systém AI bez osobních údajů řeší jen AI Act, zpracování osobních údajů bez systému AI jen GDPR a systém AI s osobními údaji oba předpisy současně.

Srovnání v deseti bodech

HlediskoGDPRAI Act
Co spouští povinnostiZpracování osobních údajůVývoj, uvedení na trh, uvedení do provozu nebo používání systému AI či obecného modelu AI
Hlavní roleSprávce a zpracovatel (čl. 4 body 7 a 8)Poskytovatel, zavádějící subjekt, dovozce, distributor, zplnomocněný zástupce (čl. 3)
Logika regulaceZásady zpracování a odpovědnost správcePodle rizika: zákazy, vysoce rizikové systémy, transparentnost, obecné modely
Posouzení předemDPIA při pravděpodobném vysokém riziku (čl. 35)Posouzení shody u vysoce rizikových systémů; posouzení dopadu na základní práva u vybraných zavádějících subjektů (čl. 27)
Práva jednotlivcePřístup, oprava, výmaz, námitka, ochrana před výhradně automatizovaným rozhodováním (čl. 15 až 22)Stížnost (čl. 85), vysvětlení rozhodnutí (čl. 86), informace (čl. 26 odst. 11, čl. 50)
Nejvyšší pokuta20 mil. EUR nebo 4 % obratu (čl. 83 odst. 5)35 mil. EUR nebo 7 % obratu (čl. 99 odst. 3)
Nižší strop pro menší firmyZvláštní pravidlo v čl. 83 neníU malých a středních podniků nižší z obou hodnot (čl. 99 odst. 6)
Dozor v ČeskuÚřad pro ochranu osobních údajůZákonem zatím neurčen; podle návrhu ČTÚ, ČNB a ÚOOÚ
Od kdy25. 5. 2018Postupně od 2. 2. 2025 do 2. 8. 2028
Hlášení incidentůPorušení zabezpečení do 72 hodin, pokud je to možné (čl. 33)Závažné incidenty vysoce rizikových systémů (čl. 73, čl. 26 odst. 5)

Kde se AI Act a GDPR potkávají

GDPR zůstává nedotčené. Článek 2 odst. 7 AI Actu stanoví, že na osobní údaje zpracovávané v souvislosti s nařízením se vztahuje právo EU o ochraně osobních údajů a GDPR tím není dotčeno. Novela 2026/1744 v tomto odstavci jen nahradila odkaz na zrušený článek 10 odst. 5 odkazem na nový článek 4a.

Společné pojmy. AI Act přebírá definice z GDPR: osobní údaje (článek 3 bod 50), profilování (bod 52) a zvláštní kategorie osobních údajů (bod 37). Když tedy článek 6 odst. 3 říká, že systém z přílohy III, který provádí profilování, je vždy vysoce rizikový, jde o profilování ve smyslu GDPR.

DPIA u vysoce rizikových systémů. Zavádějící subjekty podle článku 26 odst. 9 použijí informace, které poskytovatel dodává podle článku 13, ke splnění povinnosti provést DPIA podle článku 35 GDPR.

Posouzení dopadu na základní práva a DPIA. Propojení s DPIA bylo už v původním znění, novela ale nahradila znění článku 27 odst. 4: pokud je některá povinnost splněna už v DPIA, může zavádějící subjekt v posouzení dopadu na základní práva na příslušné oddíly odkázat nebo je převzít. Úřad pro AI má podle odstavce 5 připravit vzor dotazníku, který takové odkazy umožní.

Citlivé údaje kvůli zkreslení. Nový článek 4a nahradil dřívější článek 10 odst. 5. Poskytovatelé vysoce rizikových systémů smějí výjimečně zpracovávat zvláštní kategorie osobních údajů, pokud je to nezbytně nutné k odhalení a nápravě zkreslení a jsou splněny všechny podmínky z odstavce 1. Kromě AI Actu musí zpracování vyhovět i GDPR.

Automatizované rozhodování a lidský dohled. GDPR v článku 22 chrání před rozhodnutími založenými výhradně na automatizovaném zpracování. AI Act vyžaduje, aby vysoce rizikové systémy byly navrženy tak, aby na ně lidé mohli účinně dohlížet (článek 14), a aby zavádějící subjekt dohled svěřil lidem s potřebnou způsobilostí a pravomocí (článek 26 odst. 2). Právo na vysvětlení podle článku 86 AI Actu se podle jeho odstavce 3 použije jen v rozsahu, v němž toto právo není upraveno jinak právem EU.

Biometrie. Biometrické údaje podle článku 3 bodu 34 AI Actu jsou osobní údaje, takže vedle zákazů a povinností AI Actu platí i GDPR. Článek 5 odst. 1 AI Actu výslovně uvádí, že zákaz biometrické identifikace v reálném čase pro vymáhání práva nemá vliv na článek 9 GDPR u zpracování biometrických údajů pro jiné účely.

Protokoly. Zavádějící subjekt uchovává protokoly vysoce rizikového systému nejméně šest měsíců, pokud platné unijní nebo vnitrostátní právo, zejména právo EU o ochraně osobních údajů, nestanoví jinak (článek 26 odst. 6).

Pokuty a dozor. Článek 99 odst. 7 písm. c) ukládá přihlédnout k pokutám uloženým za stejnou činnost podle jiného práva. Český návrh zákona v paragrafu 23 umožňuje orgánu dozoru vyžádat si vyjádření Úřadu pro ochranu osobních údajů.

Příklady, kde platí oba předpisy

SituaceCo řešíte podle GDPRCo řešíte podle AI Actu
Třídění životopisů pomocí AIPrávní základ, informace uchazečům, článek 22 u výhradně automatizovaného rozhodnutí, případně DPIAVysoce rizikové použití podle přílohy III bodu 4, povinnosti podle článku 26 od 2. 12. 2027
Chatbot zákaznické podporyInformace o zpracování, smlouva se zpracovatelem podle článku 28Upozornění, že jde o AI, podle článku 50 odst. 1
Hodnocení úvěruschopnostiČlánek 22 a výklad Soudního dvora EU ve věci C-634/21Příloha III bod 5 písm. b), posouzení dopadu podle článku 27, vysvětlení podle článku 86
Firemní asistent nad interními dokumentyOsobní údaje ve vstupech, smlouva s dodavatelemAI gramotnost podle článku 4, vyloučení zakázaných praktik

Jak splnit oba předpisy najednou

  1. Jeden soupis. Záznamy o činnostech zpracování podle článku 30 GDPR doplňte o sloupce pro AI Act: roli podle článku 3, rizikovou kategorii a datum, od kdy povinnost platí.
  2. Role vedle sebe. U každého nástroje zapište obě role, například zavádějící subjekt a správce, poskytovatel a zpracovatel.
  3. Jedno posouzení. Kde je potřeba DPIA i posouzení dopadu na základní práva, zpracujte je společně a využijte křížové odkazy podle článku 27 odst. 4.
  4. Smlouvy s dodavatelem. Spojte zpracovatelskou smlouvu podle článku 28 GDPR s požadavkem na návod k použití a informace podle článku 13 AI Actu.
  5. Informace pro lidi. Informace podle článků 13 a 14 GDPR doplňte o upozornění podle článku 50 a článku 26 odst. 11 AI Actu.
  6. Jeden incidentní postup. Porušení zabezpečení údajů se hlásí podle článku 33 GDPR, rizika a závažné incidenty AI podle článku 26 odst. 5 a článku 73 AI Actu; jeden tým může obojí vyhodnocovat společně.
  7. Pověřenec u stolu. Při DPIA si správce podle článku 35 odst. 2 GDPR vyžádá posudek pověřence, byl-li jmenován. Stejného člověka je praktické zapojit i do klasifikace systémů AI.

Kdy je u projektu AI potřeba DPIA, rozebírá odpověď podle čeho poznat, že AI projekt potřebuje DPIA. Práva lidí dotčených rozhodnutím AI shrnuje odpověď co dělat, když vás poškodí rozhodnutí AI, povinnosti uživatelů odpověď jaké povinnosti má firma, která AI používá a změny z novely odpověď co mění Digital Omnibus.

Stav zdrojů a omezení

Text vychází z článků 1, 2, 3, 4a, 5, 6, 13, 14, 26, 27, 73, 85, 86 a 99 nařízení (EU) 2024/1689 v konsolidovaném znění po novele nařízením (EU) 2026/1744, z článků 1, 4, 13, 14, 15 až 22, 28, 30, 33, 35 a 83 GDPR a z návrhu českého zákona o umělé inteligenci, ověřeno k 22. září 2026. EUR-Lex k tomuto dni u GDPR neeviduje žádný pozměňující předpis, jen návrhy změn předložené Komisí v roce 2025. Tabulky zkracují znění předpisů. Odpověď není právním poradenstvím.

Časté dotazy

Nahrazuje AI Act pro systémy AI pravidla GDPR?

Nenahrazuje. Podle článku 2 odst. 7 AI Actu se na osobní údaje zpracovávané v souvislosti s právy a povinnostmi podle nařízení vztahuje právo EU o ochraně osobních údajů a GDPR tím není dotčeno, s výhradou článků 4a a 59 AI Actu. Systém AI, který pracuje s osobními údaji, musí splnit oba předpisy.

Musí firma dělat DPIA i posouzení dopadu na základní práva?

Záleží na situaci. DPIA podle článku 35 GDPR se dělá, když je pravděpodobné, že zpracování povede k vysokému riziku pro práva a svobody lidí. Posouzení dopadu na základní práva podle článku 27 AI Actu dělají před prvním použitím vysoce rizikového systému z přílohy III, s výjimkou kritické infrastruktury (bod 2), veřejnoprávní subjekty, soukromé subjekty poskytující veřejné služby a firmy hodnotící úvěruschopnost nebo stanovující ceny životního a zdravotního pojištění, a to od 2. prosince 2027. Podle článku 27 odst. 4 lze v něm odkazovat na hotovou DPIA.

Je dodavatel AI nástroje poskytovatel, nebo zpracovatel?

Může být obojím, protože role podle obou předpisů se určují samostatně. Podle AI Actu je poskytovatelem ten, kdo systém vyvíjí nebo nechává vyvinout a uvádí ho na trh pod svým jménem. Podle GDPR je zpracovatelem ten, kdo zpracovává osobní údaje pro správce. Firma, která nástroj nasadí, bývá zavádějícím subjektem podle AI Actu a správcem podle GDPR.

Smí se kvůli odstranění diskriminace v AI zpracovávat citlivé údaje?

Výjimečně ano. Nový článek 4a AI Actu, vložený novelou 2026/1744, dovoluje poskytovatelům vysoce rizikových systémů zpracovávat zvláštní kategorie osobních údajů, pokud je to nezbytně nutné k odhalení a nápravě zkreslení a jsou splněny všechny podmínky: nelze použít jiné údaje včetně syntetických nebo anonymizovaných, údaje jsou pseudonymizované a zabezpečené, nepředávají se dál, vymažou se po nápravě a záznamy o zpracování uvádějí důvody. Odstavec 2 rozšiřuje tuto možnost za přísnějšího testu na další subjekty, povinnost zkreslení takto odhalovat ale nezakládá.

Může firma dostat za stejné jednání pokutu podle AI Actu i podle GDPR?

Stejné jednání může porušit oba předpisy. Článek 99 odst. 7 písm. c) AI Actu ale ukládá při rozhodování o pokutě přihlédnout k tomu, zda už jiné orgány uložily témuž provozovateli pokutu za porušení jiného práva, pokud vyplývá ze stejné činnosti nebo opomenutí.

Který úřad bude v Česku dozorovat AI Act u osobních údajů?

GDPR v Česku dozoruje Úřad pro ochranu osobních údajů. Orgány pro AI Act k 22. září 2026 zákonem určeny nejsou. Vládní návrh zákona svěřuje ÚOOÚ dozor jen nad vybranými vysoce rizikovými systémy podle článku 74 odst. 8 AI Actu, obecným orgánem má být Český telekomunikační úřad. Podle paragrafu 23 návrhu si orgán dozoru může v řízení, které souvisí s ochranou osobních údajů, vyžádat vyjádření ÚOOÚ.

ZDROJE A OVĚŘENÍ