Tři úrovně pokut podle článku 99

AI Act, tedy nařízení (EU) 2024/1689, rozlišuje tři horní hranice pokut. Za zakázané praktiky podle článku 5 až 35 milionů eur nebo 7 % celkového celosvětového ročního obratu za předchozí finanční rok. Za porušení povinností vyjmenovaných v článku 99 odst. 4, mimo jiné povinností poskytovatelů, zavádějících subjektů a transparentnosti, až 15 milionů eur nebo 3 %. Za nesprávné, neúplné nebo zavádějící informace úřadům až 7,5 milionu eur nebo 1 %.

U velké firmy se použije vyšší z obou hodnot. U malých a středních podniků včetně začínajících se podle odstavce 6 použije nižší z nich, a to u všech tří sazeb. Malé podniky se střední tržní kapitalizací mají tuto výhodu podle nového odstavce 6a jen u sazeb podle odstavců 4 a 5. Podrobný rozbor sazeb je v odpovědi jaké pokuty hrozí za porušení AI Actu.

Co firma udělá špatně a co za to hrozí

Co firma udělá špatněPříklad z praxeCo hrozí (horní hranice, článek)Další důsledky
Rozpoznává emoce zaměstnancůSoftware vyhodnocuje z hlasu operátorů call centra jejich emoce35 mil. EUR nebo 7 %, čl. 5 odst. 1 písm. f) a čl. 99 odst. 3; platí od 2. 2. 2025Opatření podle čl. 79: zákaz nebo omezení uvádění na trh a do provozu, případně stažení; souběh s GDPR
Boduje zákazníky podle chování v jiném kontextuSkóre z chování na sociálních sítích, podle kterého firma odmítá zákazníky35 mil. EUR nebo 7 %, čl. 5 odst. 1 písm. c); platí od 2. 2. 2025Stažení z trhu i z provozu podle čl. 79 odst. 5; stížnosti dotčených podle čl. 85
Nabízí nebo používá funkci na „svlékání“ lidí z fotografiíAplikace vytváří intimní snímky skutečných lidí bez jejich souhlasu35 mil. EUR nebo 7 %, čl. 5 odst. 1 písm. ba); od 2. 12. 2026Zákaz a stažení podle čl. 79; u zakázaných praktik se lhůta pro námitky ostatních států zkracuje na 30 dnů (čl. 79 odst. 8)
Nasadí HR nástroj bez lidského dohleduSystém sám třídí životopisy a nikdo s pravomocí jeho výstupy nekontroluje15 mil. EUR nebo 3 %, čl. 26 odst. 2 a čl. 99 odst. 4 písm. e); od 2. 12. 2027Uchazeči mají právo na vysvětlení podle čl. 86; GDPR čl. 22
Chatbot, který jste vyvinuli nebo si nechali vyvinout a nasadili pod svým jménem (jste tedy poskytovatel), neřekne lidem, že jsou ve spojení s AIChatbot zákaznické podpory na webu odpovídá jako člověk15 mil. EUR nebo 3 %, čl. 50 odst. 1 a čl. 99 odst. 4 písm. g); od 2. 8. 2026Nedodržení čl. 50 je jedním z důvodů nesouladu, které orgán u opatření podle čl. 79 uvádí (odst. 6 písm. d))
Zveřejní deepfake v reklamě bez označeníReklamní video s uměle vytvořenou podobou skutečného člověka15 mil. EUR nebo 3 %, čl. 50 odst. 4; od 2. 8. 2026Stížnosti; pravidla proti klamavé reklamě platí vedle toho
Nabízí generátor obsahu bez strojového označeníVlastní generátor obrázků pro klienty bez metadat nebo vodoznaku15 mil. EUR nebo 3 %, čl. 50 odst. 2; u systémů na trhu před 2. 8. 2026 lhůta do 2. 12. 2026Výzva k nápravě podle čl. 79
Neinformuje zákazníky o rozpoznávání emocíKamera v prodejně vyhodnocuje reakce zákazníků15 mil. EUR nebo 3 %, čl. 50 odst. 3; od 2. 8. 2026Od 2. 12. 2027 jde navíc o vysoce rizikový systém podle přílohy III bodu 1
Uvede na trh vysoce rizikový systém bez dokumentace a označení CEVývojář prodává nástroj na hodnocení úvěruschopnosti bez posouzení shody15 mil. EUR nebo 3 %, čl. 16 a čl. 99 odst. 4 písm. a); od 2. 12. 2027, u přílohy I od 2. 8. 2028Výzva k odstranění formálního nesouladu, pak omezení nebo stažení podle čl. 83
Účelově označí systém za nevysoce rizikovýPoskytovatel se odvolá na výjimku z čl. 6 odst. 3, přestože systém profiluje lidiPokuta podle čl. 99, výslovně čl. 80 odst. 7; od 2. 12. 2027Výzva k uvedení do souladu podle čl. 80 odst. 2
Dá úřadu nepravdivé nebo neúplné informaceNa žádost úřadu zamlčí, že nástroj hodnotí i zaměstnance7,5 mil. EUR nebo 1 %, čl. 99 odst. 5; sankce od 2. 8. 2025Orgán hodnotí i míru spolupráce, čl. 99 odst. 7 písm. f)
Nepřijme žádná opatření k AI gramotnostiZaměstnanci používají AI bez pravidel a bez školeníU běžných firem nařízení samostatnou pokutu nestanoví, čl. 4 není v čl. 99 odst. 3 až 5 a český návrh ho mezi přestupky nemá; výjimkou jsou systémy ve výlučné pravomoci Úřadu pro AI (čl. 75c odst. 4 písm. a)); čl. 4 platí od 2. 2. 2025Dozor od 2. 8. 2026; u jiného porušení se hodnotí přijatá opatření, čl. 99 odst. 7 písm. g)

Příklady jsou ilustrační. Zda konkrétní nasazení porušení skutečně je, závisí na plném znění článku a na okolnostech případu.

Důsledky mimo pokutu

Výzva k nápravě s lhůtou. Pokud má orgán dozoru nad trhem dostatečný důvod se domnívat, že systém představuje riziko pro zdraví, bezpečnost nebo základní práva, posoudí ho podle článku 79. Zjistí-li nesoulad, vyzve firmu k nápravě, ke stažení z trhu nebo z oběhu ve lhůtě, kterou stanoví, nejpozději však do 15 pracovních dnů.

Zákaz a stažení. Když firma v této lhůtě nápravu nepřijme, orgán podle článku 79 odst. 5 zakáže nebo omezí uvádění systému na trh nebo do provozu, případně zajistí jeho stažení. Informuje o tom Komisi a ostatní členské státy. Pokud Komise opatření uzná za oprávněné, přijmou podle článku 81 omezující opatření všechny členské státy.

Formální nesoulad. U vysoce rizikových systémů bez označení CE, bez EU prohlášení o shodě, bez registrace v databázi EU, bez zplnomocněného zástupce nebo bez technické dokumentace orgán podle článku 83 nejdřív vyzve k odstranění nedostatku. Když nesoulad trvá, omezí nebo zakáže dodávání systému na trh nebo zajistí jeho stažení.

Riziko i u systému v souladu. Podle článku 82 může orgán požadovat opatření i u vysoce rizikového systému, který nařízení formálně splňuje, ale přesto představuje riziko pro zdraví, bezpečnost nebo základní práva.

Stížnosti a oznamovatelé. Stížnost orgánu dozoru nad trhem může podle článku 85 podat každá fyzická nebo právnická osoba, tedy i konkurent nebo zaměstnanec. Na oznamování porušení AI Actu se podle článku 87 vztahuje směrnice (EU) 2019/1937 o ochraně oznamovatelů.

Souběh s GDPR. Jedno nasazení AI může porušit AI Act i GDPR. Za porušení základních zásad nebo práv subjektů údajů hrozí podle článku 83 odst. 5 GDPR pokuta až 20 milionů eur nebo 4 % obratu. AI Act v článku 99 odst. 7 písm. c) ukládá přihlédnout k pokutám, které za stejnou činnost už uložily jiné orgány.

Odpovědnost za škodu. Směrnice (EU) 2024/2853 o odpovědnosti za vadné výrobky řadí mezi výrobky software a v odůvodnění výslovně uvádí systémy AI. Vztahuje se na výrobky uvedené na trh nebo do provozu po 9. prosinci 2026 a chrání fyzické osoby. V Česku ji má provést vládní návrh novely občanského zákoníku, sněmovní tisk 295, předložený Sněmovně 3. září 2026 s navrženou účinností od 9. prosince 2026. Vedle toho platí náhrada újmy podle článku 82 GDPR a smluvní odpovědnost vůči zákazníkům. Návrh zvláštní směrnice o odpovědnosti za AI Komise stáhla, oznámení vyšlo v Úředním věstníku 6. října 2025.

Zveřejnění. Úřad pro AI podle článku 75d odst. 4 zveřejňuje svá rozhodnutí o závazcích a o nedodržení předpisů, včetně jmen stran a uložených sankcí.

Co hrozí podle typu firmy

Typ firmyCo se jí týká nejčastějiNa co si dát pozor
E-shopVlastní chatbot vyvinutý nebo objednaný a nasazený pod vlastním jménem, u kterého je e-shop poskytovatelem (čl. 50 odst. 1); obrázky a videa z AI (čl. 50 odst. 4)Skryté manipulativní techniky působící významnou újmu jsou zakázanou praktikou podle čl. 5 odst. 1 písm. a)
HR a personální agenturaNábor, třídění žádostí a hodnocení uchazečů podle přílohy III bodu 4, od 2. 12. 2027Rozpoznávat emoce uchazečů je zakázané už teď; vlastní hodnoticí nástroj z firmy dělá poskytovatele (čl. 3 bod 3), převzatý nástroj pod vlastní značkou nebo s podstatnou změnou podle čl. 25
Banka, pojišťovna, leasingHodnocení úvěruschopnosti fyzických osob a ceny životního a zdravotního pojištění, příloha III bod 5 písm. b) a c)Před nasazením posouzení dopadu na základní práva podle čl. 27; u subjektů pod jejím dohledem má podle návrhu zákona dozorovat Česká národní banka
Marketingová agenturaOznačování deepfaků pro klienty (čl. 50 odst. 4)Od 2. 12. 2026 zákaz intimních deepfaků bez souhlasu; vlastní generátor znamená povinnosti poskytovatele podle čl. 50 odst. 2
Vývojář SaaS a AIRole poskytovatele: čl. 50 odst. 1 a 2, u systémů z přílohy III čl. 16 od 2. 12. 2027Výjimku z vysokého rizika je nutné zdokumentovat (čl. 6 odst. 4); u výrobků uvedených na trh po 9. 12. 2026 je software výrobkem podle směrnice 2024/2853
Výrobce strojů nebo zdravotnických prostředkůAI jako bezpečnostní součást výrobku podle přílohy I, od 2. 8. 2028Zdravotnické prostředky jsou v oddílu A; stroje jsou po novele v oddílu B, požadavky se promítnou přes nařízení (EU) 2023/1230
ŠkolaPřijímání, hodnocení výsledků a hlídání zkoušek podle přílohy III bodu 3, od 2. 12. 2027Rozpoznávání emocí žáků a studentů je zakázané už teď
Obec nebo úřadHodnocení nároků na dávky a veřejné služby podle přílohy III bodu 5 písm. a)Od 2. 12. 2027 posouzení dopadu podle čl. 27 a registrace podle čl. 49; podle návrhu zákona pokuta orgánům veřejné moci nejvýše 10 milionů korun

Kdy hrozí sankce reálně

Povinnosti z AI Actu platí přímo, bez ohledu na český zákon. Zákazy podle článku 5 se použijí od 2. února 2025, transparentnost podle článku 50 od 2. srpna 2026 a povinnosti pro vysoce rizikové systémy od 2. prosince 2027, respektive od 2. srpna 2028. Evropská komise uvádí, že vymáhací pravomoci Úřadu pro AI a vnitrostátních orgánů se uplatňují od 2. srpna 2026. Přímo může pokutovat Komise: poskytovatele obecných modelů AI podle článku 101 a po novele i poskytovatele systémů ve výlučné pravomoci Úřadu pro AI podle článku 75, například systémů postavených na obecném modelu téhož poskytovatele. Firma, která působí i v jiném členském státě, podléhá tamnímu dozoru.

V Česku k 22. září 2026 není přijat zákon, který by určil orgány dozoru a řízení o sankcích. Vládní návrh zákona o umělé inteligenci ve verzi pro vládu z 26. června 2026 (ve stavu zařazeno do evidence) svěřuje dozor Českému telekomunikačnímu úřadu, České národní bance a Úřadu pro ochranu osobních údajů. Méně závažné porušení může úřad podle paragrafu 25 návrhu nejdřív řešit upozorněním s lhůtou k nápravě nejméně 15 dnů; když firma v lhůtě zjedná nápravu, řízení o přestupku nezahájí. Podrobnosti jsou v odpovědi kdo v Česku dozoruje AI Act.

Veřejně známou pokutu uloženou podle AI Actu jsme k 22. září 2026 v EU nenašli. Nejde o ověřený fakt, že žádná není, ale o výsledek hledání v primárních zdrojích Komise. Jak se na kontrolu připravit, popisuje odpověď jak se bránit při kontrole nebo pokutě podle AI Actu. Nejvyšší sazbu rozebírá odpověď co je nejzávažnější porušení AI Actu.

Stav zdrojů a omezení

Text vychází z článků 4, 5, 16, 26, 50, 79 až 87, 99 a 113 nařízení (EU) 2024/1689 v konsolidovaném znění po novele nařízením (EU) 2026/1744, z GDPR, ze směrnice (EU) 2024/2853, ze sněmovního tisku 295 a ze stavu českého návrhu zákona v systému eKLEP, ověřeno k 22. září 2026. Obsah českého návrhu zákona popisuje návrh, ne platné právo. Tabulky zkracují znění předpisů a příklady jsou ilustrační. Částky jsou horní hranice, skutečnou výši určuje příslušný orgán. Nejde o právní poradenství.

Časté dotazy

Může firma dostat pokutu podle AI Actu už teď?

Kapitola o sankcích se použije od 2. srpna 2025 a Evropská komise uvádí, že vymáhací pravomoci Úřadu pro AI a vnitrostátních orgánů se uplatňují od 2. srpna 2026. V Česku ale k 22. září 2026 není přijat zákon, který by určil příslušný orgán a řízení. Přímo může pokutovat Komise, a to poskytovatele obecných modelů AI a systémy ve výlučné pravomoci Úřadu pro AI podle článku 75. Firma, která působí i v jiném členském státě, podléhá tamnímu dozoru.

Je pokuta jediný důsledek porušení AI Actu?

Není. U systému, který představuje riziko, může orgán dozoru nad trhem podle článku 79 při zjištěném nesouladu vyzvat firmu k nápravě ve lhůtě nejvýše 15 pracovních dnů a pokud náprava nepřijde, zakázat nebo omezit uvádění systému na trh či do provozu nebo zajistit jeho stažení. U chybějícího označení CE, prohlášení o shodě, registrace nebo technické dokumentace postupuje podle článku 83. Stejné jednání může navíc porušit GDPR.

Kolik může zaplatit malá firma?

U malých a středních podniků se podle článku 99 odst. 6 použije nižší z obou hodnot. Malá firma s obratem 10 milionů eur, která poruší povinnosti transparentnosti podle článku 50, má horní hranici nižší z částek 15 milionů eur a 3 % obratu, tedy 300 tisíc eur. Skutečnou výši určuje orgán podle okolností z článku 99 odst. 7.

Hrozí pokuta za to, že firma nemá opatření k AI gramotnosti?

Článek 4 není v žádné sazbě článku 99 odst. 3 až 5. U běžných firem by proto sankci musel stanovit vnitrostátní předpis a český návrh zákona ve verzi pro vládu z 26. června 2026 ji neuvádí. Výjimkou jsou poskytovatelé systémů ve výlučné pravomoci Úřadu pro AI, kterým může Úřad pro AI podle čl. 75c odst. 4 písm. a) uložit pokutu podle čl. 99 odst. 4 za porušení jakéhokoli použitelného ustanovení. Povinnost přesto platí a při posuzování jiného porušení orgán podle článku 99 odst. 7 písm. g) zohledňuje přijatá technická a organizační opatření.

Může za porušení odpovídat i firma, která AI jen používá?

Ano. Zakázané praktiky podle článku 5 se týkají i používání systému, takže zavádějící subjekt odpovídá za vlastní nasazení. Za porušení povinností podle článku 26 u vysoce rizikových systémů a transparentnosti podle článku 50 odst. 3 a 4 hrozí zavádějícímu subjektu pokuta až 15 milionů eur nebo 3 % obratu.

Hrozí za škodu způsobenou AI i náhrada škody?

Ano, podle jiných předpisů. GDPR v článku 82 dává nárok na náhradu hmotné i nehmotné újmy z porušení ochrany osobních údajů. Směrnice (EU) 2024/2853 o odpovědnosti za vadné výrobky výslovně řadí mezi výrobky software a vztahuje se na výrobky uvedené na trh nebo do provozu po 9. prosinci 2026. Návrh zvláštní směrnice o odpovědnosti za AI Komise stáhla, oznámení vyšlo v Úředním věstníku 6. října 2025.

ZDROJE A OVĚŘENÍ