Nejdřív role: poskytovatel, nebo zavádějící subjekt
AI Act rozděluje povinnosti podle role. Poskytovatel systém vyvíjí nebo nechává vyvinout a uvádí ho na trh nebo do provozu pod svým jménem (článek 3 bod 3). Zavádějící subjekt systém využívá v rámci své činnosti (článek 3 bod 4). Většina českých firem je u nástrojů AI v roli zavádějícího subjektu, a ta má povinností výrazně méně.
Povinnosti podle situace
| Situace ve firmě | Co musíte | Od kdy | Článek |
|---|---|---|---|
| Jakékoli používání AI | Nepoužívat AI k zakázaným praktikám, například k rozpoznávání emocí zaměstnanců nebo k sociálnímu bodování. | 2. 2. 2025 | 5 |
| Jakékoli používání AI | Přijímat opatření na podporu AI gramotnosti zaměstnanců a dalších lidí, kteří AI vaším jménem používají, podle jejich znalostí a podle toho, na koho se AI používá. | 2. 2. 2025 | 4 |
| Zveřejňujete obsah z AI | Označit deepfake. Text o záležitostech veřejného zájmu označit, pokud neprošel redakční kontrolou. | 2. 8. 2026 | 50 odst. 4 |
| Rozpoznávání emocí nebo biometrická kategorizace mimo pracoviště | Informovat lidi, kteří jsou systému vystaveni. | 2. 8. 2026 | 50 odst. 3 |
| Vysoce rizikový systém podle přílohy III | Povinnosti zavádějícího subjektu, viz níže. | 2. 12. 2027 | 26 |
Když používáte vysoce rizikový systém
Nábor a řízení zaměstnanců, hodnocení úvěruschopnosti, stanovení ceny životního nebo zdravotního pojištění nebo hodnocení ve vzdělávání patří do přílohy III. Zavádějící subjekt takového systému musí podle článku 26:
- přijmout technická a organizační opatření, aby systém používal podle návodu poskytovatele,
- svěřit lidský dohled lidem s potřebnou způsobilostí, přípravou a pravomocí,
- zajistit, aby vstupní data, která má pod kontrolou, byla relevantní a dostatečně reprezentativní,
- sledovat provoz, při riziku systém pozastavit a informovat poskytovatele a úřad, a hlásit závažné incidenty,
- uchovávat automaticky vytvářené záznamy, které má pod kontrolou, nejméně šest měsíců,
- jako zaměstnavatel předem informovat zástupce zaměstnanců a dotčené pracovníky,
- informovat lidi, o kterých systém rozhoduje nebo pomáhá rozhodovat,
- využít informace od poskytovatele pro posouzení vlivu na ochranu osobních údajů podle GDPR,
- spolupracovat s příslušnými orgány.
Veřejné orgány, soukromé subjekty poskytující veřejné služby a firmy hodnotící úvěruschopnost nebo stanovující ceny životního a zdravotního pojištění navíc před nasazením posuzují dopad na základní práva podle článku 27. Lidé dotčení rozhodnutím na základě výstupu takového systému mají podle článku 86 právo na vysvětlení.
Kdy se z uživatele stává poskytovatel
Firma nese povinnosti poskytovatele, pokud podle článku 25 odst. 1 na vysoce rizikový systém připojí své jméno nebo ochrannou známku, podstatně ho změní, nebo změní účel běžného systému tak, že se stane vysoce rizikovým. Typický případ: firma vezme obecný jazykový model a postaví nad ním vlastní nástroj na hodnocení uchazečů. V tu chvíli je poskytovatelem vysoce rizikového systému a čeká ji posouzení shody, technická dokumentace i registrace.
Co udělat hned
- Soupis nástrojů AI. Kdo co používá, na jaká data a o kom nástroj rozhoduje.
- Kontrola zakázaných praktik. Projít soupis proti článku 5, podrobně v odpovědi co je nejzávažnější porušení AI Actu.
- Opatření k AI gramotnosti. Pravidla používání, školení podle rolí a evidence, kdo co absolvoval. Jak to doložit, popisuje odpověď jak prokázat AI gramotnost při kontrole.
- Pravidla pro zveřejňovaný obsah. Kdo schvaluje texty a obrázky z AI a jak se označují deepfaky, viz článek 50.
- Označit vysoce rizikové použití. U každého použití z přílohy III rozhodnout, kdo je poskytovatel, a naplánovat splnění do 2. prosince 2027.
Stav zdrojů a omezení
Text vychází z článků 3, 4, 5, 25, 26, 27, 50, 86 a 99 a z přílohy III nařízení (EU) 2024/1689 v konsolidovaném znění po novele nařízením (EU) 2026/1744, ověřeno k 22. září 2026. Seznam povinností podle článku 26 je zkrácený a vynechává ustanovení, která se týkají jen orgánů vymáhání práva a finančních institucí. Roli firmy u konkrétního systému je třeba posoudit podle skutečného nasazení.
Časté dotazy
Musí firma, která používá jen ChatGPT na e-maily, něco podle AI Actu řešit?
Ano, ale málo. Musí přijímat opatření na podporu AI gramotnosti lidí, kteří s nástrojem pracují (článek 4), nesmí nástroj používat k zakázaným praktikám (článek 5) a pokud by zveřejnila deepfake, musí ho označit (článek 50 odst. 4). Povinnosti poskytovatele, jako je technická dokumentace nebo posouzení shody, se jí netýkají.
Je školení zaměstnanců k AI povinné?
Článek 4 v znění po novele nařízením (EU) 2026/1744 ukládá přijímat opatření na podporu zlepšení AI gramotnosti zaměstnanců a dalších lidí, kteří AI jménem firmy provozují a používají. Konkrétní formu nepředepisuje a výslovně nevyžaduje zaručit určitou úroveň u jednotlivce. Školení je nejběžnější a nejsnáze doložitelné opatření, ale není jediné možné.
Kdy se z uživatele AI stává poskytovatel?
Podle článku 25 odst. 1 tehdy, když na vysoce rizikový systém připojí své jméno nebo ochrannou známku, když ho podstatně změní, nebo když změní účel běžného systému tak, že se z něj stane vysoce rizikový. Podle článku 3 bodu 3 je poskytovatelem i ten, kdo si systém nechá vyvinout a uvede ho do provozu pod svým jménem. Pak nese povinnosti poskytovatele.
Co když firma nasadí AI na nábor zaměstnanců?
Třídění životopisů, hodnocení uchazečů a rozhodování o povýšení nebo ukončení spadají do přílohy III bodu 4, jde tedy o vysoce rizikové použití. Od 2. prosince 2027 musí firma jako zavádějící subjekt plnit článek 26: používat systém podle návodu, zajistit lidský dohled kompetentními lidmi, hlídat vstupní data, uchovávat záznamy nejméně šest měsíců a předem informovat zaměstnance a jejich zástupce. Rozpoznávat emoce uchazečů je zakázané už teď.
Mají malé firmy mírnější povinnosti?
Povinnosti zavádějícího subjektu nařízení podle velikosti firmy nerozlišuje. Menší poskytovatelé mají úlevy, například zjednodušenou technickou dokumentaci a přiměřený systém řízení kvality. Rozdíl je i u pokut: malým a středním podnikům se podle článku 99 odst. 6 počítá nižší z obou hodnot horní hranice. Komise a členské státy mají malým a středním podnikům podle článku 4 odst. 2 pomáhat s AI gramotností.
ZDROJE A OVĚŘENÍ
- Nařízení (EU) 2024/1689, článek 3 Definice (body 3 a 4)
- Nařízení (EU) 2024/1689, článek 4 Gramotnost v oblasti AI (znění po novele 2026/1744)
- Nařízení (EU) 2024/1689, článek 26 Povinnosti zavádějících subjektů vysoce rizikových systémů AI
- Nařízení (EU) 2024/1689, článek 25 Povinnosti v celém hodnotovém řetězci AI
- Nařízení (EU) 2026/1744, kterým se mění nařízení (EU) 2024/1689