Nahrajete fotku klienta do nástroje na úpravu videa, necháte si vygenerovat hlas pro reklamní spot, nebo se jen zeptáte chatbota na právní radu. Až donedávna vás chránily jen podmínky používání dané firmy a obecné nařízení o ochraně osobních údajů. Od srpna 2026 přibyla další vrstva: evropský zákon o umělé inteligenci, nařízení (EU) 2024/1689, běžně označované jako AI Act. Neřeší, jak dlouho firma drží vaši konverzaci. Řeší, jestli vůbec smí vaše zadání zpracovat popsaným způsobem a jestli vám má povinnost říct, že s vámi mluví stroj nebo že to, co vidíte, stroj vytvořil.

Co AI Act poskytovatelům ukládá

AI Act rozděluje systémy umělé inteligence do kategorií podle rizika a každé přiřazuje jiný soubor povinností. Pro čtenáře chatbotů, generátorů obrazu a videa nebo nástrojů na psaní jsou klíčové tři vrstvy: úplný zákaz nejrizikovějších praktik, zvláštní povinnosti pro poskytovatele obecných modelů AI (velké jazykové modely jako GPT, Gemini nebo Claude) a transparentnost podle článku 50, tedy značení AI obsahu a informování, že mluvíte se strojem.

Zákon nabíhá postupně: v platnost vstoupil 1. srpna 2024, zákaz nejrizikovějších praktik platí od 2. února 2025, povinnosti pro poskytovatele obecných modelů od 2. srpna 2025, většina zbytku včetně článku 50 od 2. srpna 2026, tedy pár týdnů před vydáním tohoto textu, a poslední vrstva pro vysoce rizikové systémy v regulovaných výrobcích najede až 2. srpna 2027.

Že se na tuhle změnu poskytovatelé připravují, jde vidět přímo v jejich podmínkách. Synthesia, britská firma na generování AI videí, má v podmínkách používání větu:

This content was generated using artificial intelligence and is labeled in accordance with EU AI Act Article 50 requirements.

Tento obsah byl vytvořen pomocí umělé inteligence a je označen v souladu s požadavky článku 50 evropského aktu o umělé inteligenci.

Jinde ve stejném dokumentu firma slibuje, že bude průběžně sledovat, jak se zákon mění, a podle toho upravovat svoje zásady:

In the event of any changes to the laws or regulations specific to the development and/or provisioning of AI systems within the Services (e.g., the EU AI Act (Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024)) that impact the Services purchased by Customer and/or Customer’s rights and obligations under the Contract, we will update our AI Principles and/or applicable documentation with information related to the additional and/or changed functionality.

V případě jakýchkoli změn zákonů nebo předpisů týkajících se konkrétně vývoje nebo poskytování systémů AI v rámci služeb (například evropského aktu o umělé inteligenci, nařízení (EU) 2024/1689 Evropského parlamentu a Rady ze dne 13. června 2024), které ovlivní služby zakoupené zákazníkem nebo zákazníkova práva a povinnosti podle smlouvy, aktualizujeme naše zásady AI nebo příslušnou dokumentaci o informace týkající se dodatečné nebo změněné funkcionality.

Co je od letošního srpna zakázané úplně

Nejtvrdší vrstva AI Act nejsou povinnosti, ale zákazy. Devět praktik je podle článku 5 zakázaných bez ohledu na typ systému a sídlo firmy, pokud se týkají lidí v EU, mimo jiné podprahová manipulace a zneužívání zranitelnosti kvůli věku, postižení nebo sociální situaci.

Že to není jen teoretický paragraf, ukazují obchodní podmínky Microsoftu, které si obě pravidla vzaly za svá a promítly je do vlastního seznamu zakázaného použití AI služeb:

To deceive or intentionally misinform (e.g., false advertising), or deploy subliminal techniques (e.g., visual, auditory, or other signals beyond a normal person’s range of perception) with the intent to manipulate or distort the behavior of a person in a way that causes harm;

Klamat nebo úmyslně šířit dezinformace (například klamavou reklamou), nebo nasazovat podprahové techniky (například vizuální, sluchové či jiné signály mimo rozsah běžného lidského vnímání) se záměrem ovlivnit nebo zkreslit chování člověka způsobem, který působí újmu;

To exploit any of the vulnerabilities of a person due to their age, disability, or a specific socio- or economic situation, with the objective, or the effect, of materially distorting the behavior of that person or a person belonging to that group in a manner that causes or is reasonably likely to cause that person or another person significant harm;

Zneužívat zranitelnost člověka danou jeho věkem, zdravotním postižením nebo konkrétní sociální či ekonomickou situací, s cílem nebo účinkem podstatně zkreslit chování dané osoby nebo osoby patřící do stejné skupiny způsobem, který způsobuje, nebo je důvodně pravděpodobné, že způsobí, této nebo jiné osobě závažnou újmu;

Všimněte si, že Microsoft to napsal jako zákaz pro vás, pro uživatele svých AI služeb, ne jako popis vlastní praxe. Je to typický způsob, jakým se AI Act promítá do reality: firmy si zákonné zákazy přepíšou do vlastních podmínek a odpovědnost za jejich dodržení tím přenesou na zákazníka. Zbylých sedm zakázaných praktik z článku 5 se týká hlavně biometrie, sociálního bodování a policejní práce, se kterými se běžný uživatel chatbotu prakticky nesetká.

Značení: musí být poznat, že mluvíte se strojem

Druhá vrstva, která se týká úplně každého, je transparentnost podle článku 50: informovat člověka, že komunikuje s umělou inteligencí, pokud to není zjevné samo o sobě, a strojově čitelně označit obraz, zvuk nebo video, které vypadá skutečně, ale je uměle vytvořené nebo upravené.

Microsoft popisuje vlastní verzi téhle značky takto:

Content credentials. When you use the AI services to generate content, Microsoft may store information about the content and associate this information and the content with content credentials. You may not use the AI services or create content with the purpose of removing, altering, obscuring, or hiding content credentials or other provenance methods, marks or signals or otherwise use the AI services to generate content for the purpose of misleading others about whether content was generated by using the AI services.

Pověření o obsahu (content credentials). Když použijete AI služby k vytvoření obsahu, Microsoft může uložit informace o tomto obsahu a propojit tyto informace a obsah s pověřeními o obsahu. Nesmíte AI služby použít ani vytvářet obsah s cílem odstranit, pozměnit, zastřít nebo skrýt pověření o obsahu nebo jiné metody, značky či signály původu, ani jinak použít AI služby k vytvoření obsahu s cílem uvést ostatní v omyl o tom, zda byl obsah vytvořen pomocí AI služeb.

Zajímavé je, kam Higgsfield přesouvá povinnost, když jde o šíření obsahu dál:

Where required by applicable law, you will disclose that Output is artificially generated or manipulated, and you will not remove, alter, or obscure any provenance signals or markings Company applies under Section 6.4.

Pokud to vyžaduje platné právo, zveřejníte, že výstup je uměle vytvořený nebo upravený, a neodstraníte, nezměníte ani nezastřete žádné značky nebo signály původu, které společnost použije podle oddílu 6.4.

Tahle věta ukazuje rozdíl klíčový pro pochopení AI Act. Povinnost strojově čitelně označit výstup má podle článku 50 přímo poskytovatel, tedy Higgsfield. Povinnost srozumitelně oznámit obsah jako uměle vytvořený tomu, kdo ho vidí, má ale ten, kdo obsah šíří dál, v tomhle případě vy. Higgsfield si ji do smlouvy jen zapsal, nesplní ji za vás.

Že jde o mezinárodní trend, ne evropskou zvláštnost, ukazuje čínský Kimi od Moonshotu se stejným pravidlem, jen podle jiného zákona:

To improve transparency in AI processing, protect the public’s right to know, and support content traceability, we identify Generated Content such as text, images, audio, and video generated through artificial intelligence technology in accordance with the Measures for the Identification of Artificial Intelligence-Generated Synthetic Content and relevant national standards.

Za účelem zvýšení transparentnosti při zpracování AI, ochrany práva veřejnosti na informace a podpory dohledatelnosti obsahu označujeme vygenerovaný obsah, jako je text, obrázky, zvuk a video vytvořené technologií umělé inteligence, v souladu s Opatřeními pro označování syntetického obsahu vytvořeného umělou inteligencí a příslušnými národními normami.

Čína zavedla povinné označování AI obsahu jako samostatný zákon dřív, než EU stihla rozjet vlastní článek 50. Značení AI obsahu tedy není hypotetická evropská byrokracie, je to reálná provozní povinnost bez ohledu na sídlo firmy.

Jak je to závažné

Pro čtenáře, který si nechá napsat e-mail nebo vygenerovat obrázek na sociální síť, je dopad AI Act zatím omezený. Většina spotřebitelských chatbotů a generátorů obrázků nespadá do kategorie vysoce rizikových systémů, takže se na ně nevztahují nejtěžší povinnosti jako posouzení shody nebo systém řízení rizik, jen zákaz z článku 5 a značení z článku 50, popsané výše.

Jinak je na tom živnostník nebo firma, která AI nasazuje uvnitř vlastních procesů. Pokud systém rozhoduje nebo pomáhá rozhodovat o přijetí do zaměstnání, o schválení úvěru nebo o ceně pojištění, patří podle přílohy III mezi vysoce rizikové systémy bez ohledu na to, kdo ho vyrobil. Firma, která ho nasadí, se stává provozovatelem s vlastními povinnostmi: lidský dohled, proškolená obsluha a informování dotčených osob, nezávisle na tom, co slibuje dodavatel softwaru.

Nejvíc AI Act pálí poskytovatele obecných modelů, tedy firmy jako OpenAI, Google, Anthropic, Meta nebo Mistral. Musí zveřejňovat technickou dokumentaci, dodržovat autorská práva při tréninku a zveřejnit shrnutí obsahu, na kterém model trénovaly. Modely se systémovým rizikem, zjednodušeně ty nejvýkonnější, musí navíc testovat odolnost proti zneužití. Pro čtenáře z toho neplyne přímé právo, spíš vysvětlení, proč se v podmínkách velkých poskytovatelů modelů objevuje čím dál víc formulací o souladu s právem AI.

Kde končí AI Act a začíná GDPR

Snadno se to splete, protože obě normy míří na stejné firmy, ale řeší jiné otázky. GDPR se ptá, jestli firma smí zpracovávat vaše osobní údaje, jak dlouho je smí držet a jestli je smí použít k tréninku, a odpovědi hledejte dál v zásadách ochrany osobních údajů konkrétního poskytovatele, ne v AI Act. Ten se na osobní údaje neptá vůbec, ptá se, jestli je samotný systém bezpečný a transparentní. Negarantuje vám vypnutí tréninku ani rychlejší mazání, jen že poznáte, když jde o stroj.

Jak požádat o výmaz

AI Act sám žádné nové právo na výmaz nezakládá, není to zákon o ochraně osobních údajů. Právo, které máte, je pořád článek 17 GDPR, a uplatňujete ho vůči konkrétnímu poskytovateli, ne vůči evropské instituci.

Postup je u většiny poskytovatelů podobný: v zásadách ochrany osobních údajů najdete formulář na stránce věnované soukromí nebo e-mailovou adresu pro žádosti o výmaz dat. Napište, čí údaje jde vymazat, který účet se jich týká, a že žádáte o výmaz podle článku 17. Poskytovatel má podle článku 12 odstavce 3 GDPR lhůtu jeden měsíc na vyřízení nebo vysvětlení, proč žádost neuznal, u složitějších případů ji může jednou prodloužit o další dva měsíce, musí vás o tom ale informovat ještě v původní lhůtě.

Co se přitom reálně nesmaže: parametry natrénovaného modelu. Jakmile konverzace jednou posloužila k trénování, stala se z ní statistická váha uvnitř sítě, ne uložený záznam, který jde vyhledat a smazat. Vymaže se váš účet, historie a kopie na serveru, ne to, co se model z dat naučil. Tenhle technický limit AI Act neřeší, netýká se osobních údajů, ale fungování samotného modelu.

Jak se chránit, i když nic nevypnete

  • Nespoléhejte na výstup obecného chatbotu v situaci, kde jde o skutečné rozhodnutí o člověku, třeba u přijímacího řízení. Většina těchto nástrojů není certifikovaná jako vysoce rizikový systém, nemá tedy žádnou zákonnou záruku přesnosti.
  • Pokud ve firmě nasazujete AI do náboru, hodnocení zaměstnanců nebo schvalování úvěrů, ověřte si povinnosti provozovatele z přílohy III, tedy lidský dohled a informování dotčených osob.
  • Než sdílíte obrázek nebo video, které vypadá skutečně, ale pochází z generátoru, řekněte to rovnou. Značení v souboru se dá odstranit nebo prostě chybí, a odpovědnost za zavádějící šíření nese ten, kdo obsah pustí dál, ne jen ten, kdo ho vygeneroval.
  • Sledujte, jestli poskytovatel sídlí nebo podniká v EU. Zákon platí i na firmy mimo Evropu, pokud jejich systém dopadá na lidi tady, vymáhání je ale u vzdálenějších poskytovatelů v praxi pomalejší.

Co vám garantuje evropské právo

Vymáhání mají na starosti vnitrostátní dozorové orgány nad trhem v každém členském státě, u poskytovatelů obecných modelů navíc přímo Evropská komise prostřednictvím vlastního Úřadu pro AI. V Česku konkrétní orgán určuje zvláštní adaptační zákon.

Pokuty jsou odstupňované: za zakázané praktiky z článku 5 až 35 milionů eur nebo 7 procent celosvětového obratu firmy, podle toho, co je vyšší, za porušení ostatních povinností až 15 milionů eur nebo 3 procenta obratu, za nesprávné nebo zavádějící informace dozorovému orgánu až 7,5 milionu eur nebo 1 procento obratu.

Důležité je, co tenhle systém nedává přímo vám. Na rozdíl od GDPR AI Act nezakládá jednotlivci právo domáhat se individuální nápravy ani náhrady škody přímo z tohoto zákona, funguje přes kontroly, ne přes vaši osobní žádost. Přístup k datům, jejich opravu nebo výmaz dál chrání výhradně obecné nařízení o ochraně osobních údajů, popsané v kapitole o výmazu výše.

Verdikt

Skóre v téhle sérii obvykle měří jednu konkrétní firmu. Tady měříme samotný zákon, kolik reálně mění na postavení čtenáře na každé z šesti os, i kdyby ho firmy dodržovaly do písmene. Vyšlo to nízko, šest bodů z třiceti. Trénink, možnost odmítnout a uchovávání dat neřeší AI Act vůbec, to zůstává na GDPR. Přístup lidí k obsahu řeší jen okrajově, tím, že vám má být jasné, když mluvíte se strojem. Nejvíc bodů získává tam, kde skutečně něco mění: u výstupu, protože značení AI obsahu je teď vymahatelná povinnost, a u jurisdikce, protože platí i na poskytovatele mimo Evropu, pokud jejich výstup dopadá na lidi tady.

Nejdůležitější zjištění ale není číslo, je to rozdíl mezi tím, co zákon nazývá poskytovatelem a co provozovatelem. Podmínky velkých firem ho často řeší tak, že povinnost oznámit uměle vytvořený obsah publiku přesunou smluvně na vás, zatímco firma si nechá jen povinnost vložit strojově čitelnou značku, kterou už nikdo nekontroluje.

SKÓRE

6 / 30

Trénink na datech
0 / 5
Právo odmítnout
0 / 5
Uchovávání dat
0 / 5
Lidský dohled
1 / 5
Vlastnictví výstupů
3 / 5
Jurisdikce sporů
2 / 5

ZDROJE A CITACE

Citace

  • This content was generated using artificial intelligence and is labeled in accordance with EU AI Act Article 50 requirements.

    Tento obsah byl vytvořen pomocí umělé inteligence a je označen v souladu s požadavky článku 50 evropského aktu o umělé inteligenci.

    https://www.synthesia.io/legal/customer-terms-of-service · verze verze July 20, 2026 · staženo 2026-08-18

  • In the event of any changes to the laws or regulations specific to the development and/or provisioning of AI systems within the Services (e.g., the EU AI Act (Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024)) that impact the Services purchased by Customer and/or Customer's rights and obligations under the Contract, we will update our AI Principles and/or applicable documentation with information related to the additional and/or changed functionality.

    V případě jakýchkoli změn zákonů nebo předpisů týkajících se konkrétně vývoje nebo poskytování systémů AI v rámci služeb (například evropského aktu o umělé inteligenci, nařízení (EU) 2024/1689 Evropského parlamentu a Rady ze dne 13. června 2024), které ovlivní služby zakoupené zákazníkem nebo zákazníkova práva a povinnosti podle smlouvy, aktualizujeme naše zásady AI nebo příslušnou dokumentaci o informace týkající se dodatečné nebo změněné funkcionality.

    https://www.synthesia.io/legal/customer-terms-of-service · verze verze July 20, 2026 · staženo 2026-08-18

  • To deceive or intentionally misinform (e.g., false advertising), or deploy subliminal techniques (e.g., visual, auditory, or other signals beyond a normal person's range of perception) with the intent to manipulate or distort the behavior of a person in a way that causes harm;

    Klamat nebo úmyslně šířit dezinformace (například klamavou reklamou), nebo nasazovat podprahové techniky (například vizuální, sluchové či jiné signály mimo rozsah běžného lidského vnímání) se záměrem ovlivnit nebo zkreslit chování člověka způsobem, který působí újmu;

    https://www.microsoft.com/en-us/servicesagreement · verze verze September 30, 2025 · staženo 2026-08-18

  • To exploit any of the vulnerabilities of a person due to their age, disability, or a specific socio- or economic situation, with the objective, or the effect, of materially distorting the behavior of that person or a person belonging to that group in a manner that causes or is reasonably likely to cause that person or another person significant harm;

    Zneužívat zranitelnost člověka danou jeho věkem, zdravotním postižením nebo konkrétní sociální či ekonomickou situací, s cílem nebo účinkem podstatně zkreslit chování dané osoby nebo osoby patřící do stejné skupiny způsobem, který způsobuje, nebo je důvodně pravděpodobné, že způsobí, této nebo jiné osobě závažnou újmu;

    https://www.microsoft.com/en-us/servicesagreement · verze verze September 30, 2025 · staženo 2026-08-18

  • Content credentials. When you use the AI services to generate content, Microsoft may store information about the content and associate this information and the content with content credentials. You may not use the AI services or create content with the purpose of removing, altering, obscuring, or hiding content credentials or other provenance methods, marks or signals or otherwise use the AI services to generate content for the purpose of misleading others about whether content was generated by using the AI services.

    Pověření o obsahu (content credentials). Když použijete AI služby k vytvoření obsahu, Microsoft může uložit informace o tomto obsahu a propojit tyto informace a obsah s pověřeními o obsahu. Nesmíte AI služby použít ani vytvářet obsah s cílem odstranit, pozměnit, zastřít nebo skrýt pověření o obsahu nebo jiné metody, značky či signály původu, ani jinak použít AI služby k vytvoření obsahu s cílem uvést ostatní v omyl o tom, zda byl obsah vytvořen pomocí AI služeb.

    https://www.microsoft.com/en-us/servicesagreement · verze verze September 30, 2025 · staženo 2026-08-18

  • Where required by applicable law, you will disclose that Output is artificially generated or manipulated, and you will not remove, alter, or obscure any provenance signals or markings Company applies under Section 6.4.

    Pokud to vyžaduje platné právo, zveřejníte, že výstup je uměle vytvořený nebo upravený, a neodstraníte, nezměníte ani nezastřete žádné značky nebo signály původu, které společnost použije podle oddílu 6.4.

    https://higgsfield.ai/terms-of-use-agreement · verze verze July 26, 2026 · staženo 2026-08-18

  • To improve transparency in AI processing, protect the public's right to know, and support content traceability, we identify Generated Content such as text, images, audio, and video generated through artificial intelligence technology in accordance with the Measures for the Identification of Artificial Intelligence-Generated Synthetic Content and relevant national standards.

    Za účelem zvýšení transparentnosti při zpracování AI, ochrany práva veřejnosti na informace a podpory dohledatelnosti obsahu označujeme vygenerovaný obsah, jako je text, obrázky, zvuk a video vytvořené technologií umělé inteligence, v souladu s Opatřeními pro označování syntetického obsahu vytvořeného umělou inteligencí a příslušnými národními normami.

    https://www.kimi.com/user/agreement/modelUse?version=v2 · verze verze August 4, 2026 · staženo 2026-08-18

Zdroje

Časté dotazy

Musí mi poskytovatel podle AI Act vypnout trénink na mých datech?

Ne. AI Act trénink na osobních datech vůbec neřeší, to zůstává na obecném nařízení o ochraně osobních údajů a na podmínkách konkrétního poskytovatele. AI Act se soustředí na bezpečnost, transparentnost a zákaz vybraných praktik, ne na souhlas s tréninkem.

Jak poznám, že obrázek nebo video, které vidím, vytvořila umělá inteligence?

Poskytovatel, který obsah vygeneroval, ho má podle článku 50 nařízení označit strojově čitelnou značkou. Kdo takový obsah dál šíří jako uměle vytvořený nebo upravený, má vám to navíc srozumitelně oznámit, pokud to zákon vyžaduje. Obě povinnosti platí teprve od srpna 2026 a ne každý poskytovatel je zatím plní stejně důsledně.

Co se stane, když poskytovatel AI Act poruší?

Podle závažnosti hrozí pokuta až 35 milionů eur nebo 7 procent celosvětového obratu za zakázané praktiky, u ostatních povinností až 15 milionů eur nebo 3 procenta obratu. Dozor vykonávají vnitrostátní orgány jednotlivých členských států a u poskytovatelů obecných modelů AI přímo Evropská komise.

Můžu se jako uživatel sám domáhat práv z AI Act, podobně jako u GDPR?

Ne přímo. AI Act nedává jednotlivci právo domáhat se u soudu výmazu nebo náhrady škody, funguje především přes kontroly dozorových orgánů. Vaše osobní práva, tedy přístup k datům, jejich oprava nebo výmaz, dál chrání výhradně obecné nařízení o ochraně osobních údajů.