Nejdřív upozornění: nejde o právní poradenství
Tato odpověď shrnuje, co AI Act, tedy nařízení (EU) 2024/1689, říká o kontrolách, lhůtách a pokutách, a převádí to na praktické kroky. Nenahrazuje posouzení konkrétního případu. Pokud vám přišla výzva úřadu nebo hrozí pokuta, obraťte se na advokáta. Dozor v Česku k 22. září 2026 upravuje jen návrh zákona, podrobnosti jsou v odpovědi kdo v Česku dozoruje AI Act.
Prevence: osm kroků, které vytvoří doklady
Při kontrole obstojí firma, která umí doložit, co používá, proč to smí používat a jak to hlídá. Každý krok níže vytváří konkrétní doklad.
| Krok | Co udělat | Jaký doklad vznikne |
|---|---|---|
| 1. Soupis nástrojů AI | Sepsat všechny nástroje: k čemu slouží, jaká data zpracovávají, o kom rozhodují, kdo je dodavatel. Nařízení soupis výslovně nepředepisuje, ale bez něj nelze doložit nic dalšího. | Registr nástrojů AI s datem poslední aktualizace |
| 2. Role a klasifikace | U každého nástroje určit, zda jste poskytovatel, nebo zavádějící subjekt (čl. 3 body 3 a 4, čl. 25), a zda jde o vysoce rizikové použití podle přílohy III nebo o povinnost transparentnosti. | Záznam o klasifikaci s odůvodněním; poskytovatel, který uplatní výjimku z čl. 6 odst. 3, musí posouzení zdokumentovat (čl. 6 odst. 4) |
| 3. Zakázané praktiky | Projít soupis proti čl. 5 a zakázané použití výslovně vyloučit v interních pravidlech. | Zápis z prověrky, interní směrnice |
| 4. AI gramotnost | Pravidla používání a školení podle rolí (čl. 4). | Evidence školení a materiálů; podle Komise certifikát není potřeba a organizace mohou vést interní záznamy o školeních |
| 5. Transparentnost | Upozornění u chatbotů, pravidlo pro označování deepfaků, schvalování zveřejňovaných textů (čl. 50). | Snímky obrazovky s upozorněním, pravidlo, záznamy o schválení |
| 6. Smlouvy s dodavateli | Vyžádat návod k použití a informace podle čl. 13, které potřebujete pro vlastní povinnosti; poskytovatel vysoce rizikového systému uzavírá s dodavateli komponent písemnou dohodu (čl. 25 odst. 4); u osobních údajů smlouva se zpracovatelem podle čl. 28 GDPR. | Smlouvy, návody, zpracovatelské smlouvy |
| 7. Rizika a incidenty | Určit, kdo pozná riziko nebo závažný incident, kdo pozastaví používání a kdo informuje poskytovatele a úřad (čl. 26 odst. 5, čl. 73). | Incidentní postup, záznamy o incidentech, protokoly uchované nejméně šest měsíců (čl. 26 odst. 6) |
| 8. Odpovědná osoba | Jmenovat vlastníka agendy a kontakt pro úřad; u vysoce rizikových systémů svěřit lidský dohled lidem s potřebnou způsobilostí, přípravou a pravomocí (čl. 26 odst. 2). | Pověření a kontaktní údaje; podle Komise článek 4 nevyžaduje zvláštní strukturu řízení ani funkci „úředníka pro AI“ |
Povinnosti pro vysoce rizikové systémy podle přílohy III se použijí od 2. prosince 2027. Kroky 1 až 5 ale podpírají povinnosti, které platí už teď: zákazy, AI gramotnost a transparentnost. Jak doložit AI gramotnost, rozebírá odpověď jak prokázat AI gramotnost při kontrole.
Co smí úřad při kontrole požadovat
Obecný rámec. Na systémy AI se podle článku 74 odst. 1 vztahuje nařízení (EU) 2019/1020 o dozoru nad trhem. Český návrh zákona v paragrafu 20 počítá s tím, že orgány budou postupovat podle zákona o dozoru nad trhem s výrobky. Některé pravomoci mohou orgány podle článku 74 odst. 5 vykonávat na dálku.
Dokumentace a data. Poskytovatelé vysoce rizikových systémů dávají orgánům podle článku 74 odst. 12, v rozsahu nezbytném pro jejich úkoly, plný přístup k dokumentaci a k souborům trénovacích, validačních a testovacích dat, případně i přes rozhraní API. Podle článku 21 předkládají na odůvodněnou žádost informace a dokumenty prokazující shodu a přístup k automaticky generovaným protokolům.
Zdrojový kód. Přístup ke zdrojovému kódu vysoce rizikového systému dostane orgán podle článku 74 odst. 13 jen na odůvodněnou žádost a jen když platí obě podmínky: kód je nezbytný k posouzení shody a postupy na základě dat a dokumentace byly vyčerpány nebo nestačily.
Spolupráce uživatelů. Zavádějící subjekty spolupracují s orgány na opatřeních týkajících se vysoce rizikového systému (článek 26 odst. 12).
Důvěrnost. Orgány musí podle článku 78 chránit obchodní tajemství včetně zdrojového kódu, požadovat jen údaje nezbytně nutné pro posouzení rizika, které systém představuje, a pro výkon svých pravomocí a vymazat je, jakmile je nepotřebují.
Úřad pro AI. U systémů ve své výlučné pravomoci podle článku 75 může Úřad pro AI podle článku 75a odst. 4 provádět kontroly na místě, vstupovat do provozních prostor a pořizovat kopie záznamů. Při kontrole musí firmu informovat o předmětu a účelu, o možných pokutách a o právu na přezkum Soudním dvorem EU.
Jaké lhůty k nápravě platí
- Článek 79 odst. 2: když orgán u systému, který představuje riziko, zjistí nesoulad, vyzve k nápravě, stažení z trhu nebo z oběhu ve lhůtě, kterou stanoví, nejvýše 15 pracovních dnů, pokud odvětvové předpisy EU nestanoví jinak. Jde o lhůtu, kterou dává úřad, ne o nárok firmy, a výzva pokutu nevylučuje. Když náprava nepřijde, orgán podle odstavce 5 zakáže nebo omezí uvádění systému na trh nebo do provozu, případně zajistí jeho stažení.
- Článek 80 odst. 2: pokud orgán zjistí, že systém označený poskytovatelem za nevysoce rizikový vysoce rizikový je, vyzve k uvedení do souladu ve lhůtě, kterou může stanovit.
- Článek 83: u formálního nesouladu, například chybějícího označení CE nebo technické dokumentace, vyzve k odstranění ve lhůtě, kterou může stanovit.
- Paragraf 25 českého návrhu zákona: u méně závažného porušení může úřad firmu upozornit a vyzvat k nápravě v lhůtě nejméně 15 dnů od doručení upozornění. Firma nápravu a její způsob oznámí; pokud k nápravě dojde, úřad řízení o přestupku nezahájí a věc odloží.
Poskytovatel přitom nemá čekat na úřad. Podle článku 20 odst. 1 musí poskytovatel, který se domnívá nebo má důvod se domnívat, že jeho vysoce rizikový systém není ve shodě, okamžitě přijmout nápravná opatření.
Jak při kontrole postupovat
- Určete jednoho člověka, který s úřadem komunikuje, a veďte komunikaci písemně.
- Ujasněte si právní základ, rozsah a lhůtu žádosti. Žádost Úřadu pro AI musí tyto údaje podle článku 75a odst. 3 obsahovat.
- Předávejte přesně to, co je požadováno, a veďte si soupis předaných dokumentů.
- Obchodní tajemství označte a odkažte na povinnost důvěrnosti podle článku 78.
- U žádosti o zdrojový kód ověřte, že je odůvodněná a že jsou splněny podmínky článku 74 odst. 13.
- Nesoulad začněte napravovat hned a každý krok zdokumentujte.
- Nemažte protokoly a neupravujte systém tak, aby to ztížilo vyhodnocení. Poskytovatel nesmí podle článku 73 odst. 6 před informováním úřadu provádět šetření, která systém mění způsobem, jenž může ovlivnit vyhodnocení příčin incidentu.
Právo vyjádřit se a soudní ochrana
Článek 99 odst. 10 vyžaduje u pokut vhodné procesní záruky podle práva EU a vnitrostátního práva, včetně účinné soudní ochrany a spravedlivého procesu. Konkrétní český postup určí zákon, který k 22. září 2026 není přijat; návrh počítá s projednáním jako přestupku a s promlčecí dobou pět let.
U řízení vedených Komisí jsou záruky v nařízení přímo. Poskytovatel obecného modelu AI se podle článku 101 odst. 2 může vyjádřit k předběžným zjištěním a Soudní dvůr EU může pokutu podle odstavce 5 zrušit, snížit nebo zvýšit. U systémů v pravomoci Úřadu pro AI sděluje úřad předběžná zjištění (článek 75c odst. 2), provozovatel má právo na obhajobu a přístup ke spisu s ochranou obchodního tajemství (článek 75d odst. 2) a může nabídnout závazky (článek 75b).
Co orgán zohlední při pokutě: článek 99 odst. 7 v praxi
| Okolnost podle čl. 99 odst. 7 | Co můžete udělat |
|---|---|
| a) povaha, závažnost, doba trvání, počet dotčených a výše škody | Porušení rychle ukončit a omezit okruh dotčených lidí |
| b) a c) pokuty jiných orgánů za stejné jednání | Informovat úřad o souběžném řízení, například podle GDPR |
| d) velikost, obrat a tržní podíl | Doložit status malého nebo středního podniku kvůli čl. 99 odst. 6 |
| e) finanční prospěch nebo zamezení ztrátám | Doložit, zda a jaký prospěch z porušení plynul |
| f) míra spolupráce | Odpovídat včas, úplně a pravdivě, navrhnout nápravu |
| g) technická a organizační opatření | Předložit doklady z osmi kroků prevence |
| h) zda provozovatel porušení oznámil | S advokátem rozhodnout, zda a jak porušení oznámit |
| i) úmysl, nebo nedbalost | Doložit, na čem stálo rozhodnutí o nasazení a klasifikaci |
| j) opatření ke zmírnění škody | Opravit dotčená rozhodnutí a kontaktovat dotčené lidi |
Čemu se vyhnout
- Nepravdivé, neúplné nebo zavádějící informace. Jsou samostatným porušením podle článku 99 odst. 5 s horní hranicí 7,5 milionu eur nebo 1 % obratu. U Úřadu pro AI musí být správná i dobrovolná odpověď na prostou žádost (článek 75a odst. 3).
- Mazání protokolů. Zavádějící subjekt uchovává protokoly vysoce rizikového systému, které má pod kontrolou, nejméně šest měsíců (článek 26 odst. 6).
- Provoz po výzvě bez nápravy. Vede k zákazu, omezení nebo stažení podle článku 79 odst. 5.
- Účelová klasifikace. Kdo systém nesprávně označí za nevysoce rizikový, aby obešel požadavky, tomu se podle článku 80 odst. 7 uloží pokuta.
- Spoléhání na chybějící český zákon. Povinnosti platí přímo a firmy s působením v jiných státech podléhají tamnímu dozoru.
Horní hranice pokut shrnuje odpověď co firmě hrozí za porušení AI Actu, povinnosti uživatele AI odpověď jaké povinnosti má firma, která AI používá.
Stav zdrojů a omezení
Text vychází z článků 4, 6, 20, 21, 25, 26, 50, 73 až 83, 99 a 101 nařízení (EU) 2024/1689 v konsolidovaném znění po novele nařízením (EU) 2026/1744, z článku 28 GDPR, z otázek a odpovědí Komise k AI gramotnosti a z návrhu českého zákona o umělé inteligenci ve verzi pro vládu z 26. června 2026 (ve stavu zařazeno do evidence), ověřeno k 22. září 2026. Obsah návrhu zákona není platné právo a může se změnit. Tabulky zkracují znění předpisů. Odpověď není právním poradenstvím; u konkrétního řízení se obraťte na advokáta.
Časté dotazy
Musí firma úřadu ukázat zdrojový kód?
U vysoce rizikového systému jen za podmínek článku 74 odst. 13: na odůvodněnou žádost, když je přístup ke kódu nezbytný k posouzení shody a testování, audit a ověřování na základě dat a dokumentace byly vyčerpány nebo nestačily. Výjimkou jsou poskytovatelé obecných modelů AI: u nich může Komise pro hodnocení podle článku 92 odst. 3 požádat o přístup k modelu včetně zdrojového kódu. Se získanými informacemi musí úřad podle článku 78 nakládat důvěrně, včetně ochrany obchodního tajemství a zdrojového kódu.
Jakou lhůtu k nápravě může úřad dát?
Když orgán dozoru nad trhem u systému, který představuje riziko, zjistí nesoulad, vyzve podle článku 79 odst. 2 k nápravě ve lhůtě, kterou stanoví, nejvýše 15 pracovních dnů, pokud odvětvové předpisy EU nestanoví jinak. Jde o lhůtu, kterou dává úřad, ne o nárok firmy, a výzva pokutu podle článku 99 nevylučuje. U formálního nesouladu podle článku 83 určuje lhůtu orgán. Český návrh zákona v paragrafu 25 umožňuje u méně závažného porušení upozornění s lhůtou nejméně 15 dnů; po nápravě úřad řízení o přestupku nezahájí, jde ale o návrh, ne platné právo.
Vyplatí se porušení úřadu oznámit dřív, než ho zjistí sám?
Článek 99 odst. 7 písm. h) ukládá při rozhodování o pokutě zohlednit, jak se orgán o porušení dozvěděl, zejména zda ho provozovatel sám oznámil. Nezávisle na tom mají u vysoce rizikových systémů zavádějící subjekty podle článku 26 odst. 5 (od 2. prosince 2027) a poskytovatelé podle článku 73 povinnost hlásit rizika a závažné incidenty. Zda a jak konkrétní porušení oznámit, je rozhodnutí, které se vyplatí udělat s advokátem.
Lze se proti pokutě podle AI Actu bránit u soudu?
Ano. Článek 99 odst. 10 vyžaduje vhodné procesní záruky včetně účinné soudní ochrany a spravedlivého procesu. U pokut, které Komise ukládá poskytovatelům obecných modelů AI, má poskytovatel podle článku 101 odst. 2 právo vyjádřit se k předběžným zjištěním a Soudní dvůr EU může pokutu podle odstavce 5 zrušit, snížit nebo zvýšit. Konkrétní český postup určí zákon, který k 22. září 2026 není přijat.
Co když firma úřadu omylem poskytne neúplnou informaci?
Článek 99 odst. 5 postihuje nesprávné, neúplné nebo zavádějící informace poskytnuté v reakci na žádost, s horní hranicí 7,5 milionu eur nebo 1 % obratu. Pokud chybu zjistíte, opravte ji písemně co nejdřív. Míra spolupráce s úřadem je podle článku 99 odst. 7 písm. f) jednou z okolností, které orgán při rozhodování o pokutě zohlední.
Potřebuje firma na kontrolu advokáta?
Nařízení to nepředepisuje. Přípravu dokladů zvládne firma sama, ale u konkrétního řízení, výzvy k nápravě nebo hrozící pokuty doporučujeme obrátit se na advokáta. Tato odpověď popisuje pravidla nařízení a není právním poradenstvím.
ZDROJE A OVĚŘENÍ
- Nařízení (EU) 2024/1689, článek 74 Dozor nad trhem a kontrola systémů AI
- Nařízení (EU) 2024/1689, článek 78 Důvěrnost
- Nařízení (EU) 2024/1689, článek 79 Postup pro systémy AI představující riziko
- Nařízení (EU) 2024/1689, článek 99 Sankce
- Nařízení (EU) 2024/1689, článek 101 Pokuty pro poskytovatele obecných modelů AI
- Nařízení (EU) 2024/1689, článek 75c Nedodržování předpisů, pokuty a penále (vložen novelou 2026/1744)
- Vláda ČR, eKLEP: Návrh zákona o umělé inteligenci (stav k 22. 9. 2026)
- Evropská komise, AI gramotnost: otázky a odpovědi (české znění)