AI ve firmách

AI Act v praxi: povinnosti firem, které AI jen používají

JuroJuro · 17. září 2026 · 9 min čtení

I firma, která AI nevyvíjí, ale pouze používá, má podle evropského aktu o umělé inteligenci povinnosti, jen jiné a zpravidla menší, než mají poskytovatelé AI. Vysvětlujeme role, úrovně rizika, konkrétní povinnosti a termíny se stavem ověřeným k 16. 9. 2026.

Když přijde řeč na evropské nařízení o umělé inteligenci, snadno zazní: AI nevyvíjíme, jen ji používáme, takže se nás to netýká. To není přesné. AI Act, úředně akt o umělé inteligenci, tedy nařízení (EU) 2024/1689, rozděluje povinnosti mezi ty, kdo systémy AI vyvíjejí, a ty, kdo je používají. Uživatelé jich mají méně, nikoli však žádné.

Modelový příklad: stejný jazykový model může v jedné firmě psát newsletter, kde se uplatní hlavně AI gramotnost, a v jiné třídit uchazeče, kde se od 2. 12. 2027 může uplatnit přísný režim pro vysoce rizikové systémy. AI Act povinnosti firem totiž neurčuje podle nástroje, ale podle role firmy a účelu použití. Text popisuje stav ověřený k 16. 9. 2026 a nepředstavuje právní poradenství pro konkrétní případ.

Proč „nevyvíjíme AI“ neznamená „netýká se nás to“

Prvním zdrojem omylu jsou pravidla pro obecné modely AI, tedy velké modely, na kterých stojí aplikace jako ChatGPT. Týkají se poskytovatelů modelů, ale kdo model zapojí do vlastního systému AI, například do zákaznického chatbota pod svou značkou, musí podle Komise plnit příslušné povinnosti pro systémy AI.

Druhým je přehlížená definice. Zavádějící subjekt je každý, kdo systém AI používá v rámci své pravomoci, s výjimkou osobní neprofesionální činnosti, tedy zpravidla i firma, jejíž zaměstnanci AI používají při práci. Jde o běžnou situaci: podle Eurostatu z podniků v EU s 10 a více zaměstnanci mimo finanční sektor, které v roce 2024 používaly AI, téměř 58 % využívalo komerční software připravený k použití a necelých 22 % AI vyvinutou vlastními zaměstnanci.

Co platí k 16. 9. 2026 a od kdy

Akt o AI vstoupil v platnost 1. 8. 2024 a jeho pravidla se uplatňují postupně. Harmonogram a některé povinnosti změnilo nařízení (EU) 2026/1744, známé jako Digital Omnibus on AI, které vstoupilo v platnost 27. 7. 2026. Nejde o návrh, ale o platné a účinné právo. Termíny pro firmy:

Digital Omnibus on AI si nepleťte se samostatným návrhem Digital Omnibus Regulation o datech, GDPR a cookies, který byl podle Evropského parlamentu k 1. 8. 2026 pouze předložen, a firmám tedy nic neukládá. V Česku předložilo Ministerstvo průmyslu a obchodu vládě v červnu 2026 návrh zákona o umělé inteligenci, podle kterého má být hlavním orgánem dozoru nad trhem v oblasti AI Český telekomunikační úřad (ČTÚ). Vláda návrh k datu ověření ještě neprojednala, nový zákon tedy zatím není přijatý ani účinný.

Poskytovatel, zavádějící subjekt a kdy se role prohodí

Poskytovatel systém AI nebo obecný model AI vyvíjí nebo si ho nechá vyvinout a uvádí ho na trh či do provozu pod svým jménem, názvem nebo ochrannou známkou. Modelový příklad: vývojář nástroje na třídění životopisů je poskytovatel a podnik, který si nástroj předplatí, je zavádějící subjekt.

Roli ale neurčuje jen smlouva, nýbrž hlavně to, co s AI děláte. Podle čl. 25 se poskytovatelem vysoce rizikového systému stává i ten, kdo na něj uvede své jméno nebo ochrannou známku, podstatně ho změní nebo změní účel jiného systému, včetně obecného systému AI, tak, že se z něj stane vysoce rizikový systém. Modelový příklad: personální oddělení začne univerzálního chatbota systematicky používat k hodnocení uchazečů a firma se tím může dostat do role poskytovatele.

Čtyři úrovně rizika na příkladech

AI Act povinnosti firem odvozuje také od toho, do které ze čtyř úrovní rizika konkrétní použití patří.

Co musí udělat běžná firma

AI gramotnost: podporovat, ne certifikovat

AI gramotností se rozumějí dovednosti, znalosti a porozumění potřebné k informovanému používání AI. Podle čl. 4 ve znění od 27. 7. 2026 poskytovatelé i zavádějící subjekty „přijímají opatření na podporu zlepšení gramotnosti v oblasti AI“ u svých zaměstnanců a dalších osob, které AI používají jejich jménem, bez povinnosti zaručit konkrétní úroveň. Podle Komise se to týká i firmy, jejíž lidé píší v ChatGPT reklamní texty, a zaměstnanci mají znát například riziko halucinací, tedy přesvědčivě podaných nepravdivých výstupů. Nejde o formalitu: v globálním dotazníkovém průzkumu KPMG a University of Melbourne uvedlo 66 % zaměstnanců používajících AI, že se na její výstupy spoléhají bez ověření, a 56 % udělalo v práci chybu v důsledku AI. Certifikát ani funkce typu AI officer se podle Komise nevyžadují, firma může vést interní evidenci školení.

Transparentnost vůči lidem

Pravidla podle čl. 50 platí od 2. 8. 2026. U chatbotů musí informování o AI zajistit poskytovatel, u koupeného řešení si to tedy ověřte u dodavatele a u chatbota postaveného pod vaší značkou je to vaše povinnost. Zavádějící subjekt musí informovat lidi vystavené rozpoznávání emocí nebo biometrické kategorizaci a označit deep fake, tedy obraz, zvuk nebo video vytvořené AI, které napodobuje skutečné osoby či události a mohlo by působit jako pravé. Pokud AI vytvoří nebo upraví text určený k informování veřejnosti o záležitostech veřejného zájmu, je třeba to zveřejnit, ledaže text prošel lidskou nebo redakční kontrolou s redakční odpovědností.

Vysoce rizikové systémy: nábor a úvěry

U vysoce rizikových systémů z přílohy III platí od 2. 12. 2027 povinnosti zavádějících subjektů podle čl. 26 a 27. Na systémy uvedené na trh nebo do provozu před tímto datem se vztahují až po významné změně jejich návrhu. Zavádějící subjekt musí zejména:

Kde se akt o AI potkává s GDPR

Akt o AI nenahrazuje GDPR: pokud systém pracuje s osobními údaji, platí oba předpisy. Podle změněného čl. 27 může zavádějící subjekt vysoce rizikového systému v posouzení dopadu na základní práva odkázat na posouzení vlivu na ochranu osobních údajů nebo z něj převzít části, kterými už povinnosti splnil. Stejnou analýzu tak není nutné dělat dvakrát.

U běžných nástrojů hlídejte i vstupy: podle zmíněného průzkumu KPMG téměř polovina zaměstnanců přiznala, že AI používá v rozporu s firemními pravidly, včetně nahrávání citlivých firemních informací do bezplatných veřejných nástrojů. Jak nastavit oprávnění a omezit data posílaná modelům, rozebíráme v článku AI ve firmě bez chaosu.

Sankce: stropy, ne sazby

Maximální pokuty mají tři stupně a zpravidla platí vyšší ze dvou částek:

U malých a středních podniků (MSP) platí nižší z hodnot, u malých podniků se střední tržní kapitalizací, které už nejsou MSP, totéž ve druhém a třetím stupni. Omnibus výši stropů nezměnil. O konkrétní pokutě rozhoduje orgán podle okolností, například závažnosti a doby trvání porušení, velikosti firmy nebo spolupráce s orgány (čl. 99 odst. 7). Za AI gramotnost akt výši pokuty neurčuje, sankce upraví vnitrostátní zákony a podle Komise jsou pravděpodobnější, pokud k incidentu dojde kvůli nedostatečnému školení.

Praktický postup ve čtyřech krocích

Při minimálním riziku nepotřebujete speciální software ani velký projekt, často stačí tabulka, jasná pravidla a krátké školení. První orientaci nabízí AI Act Service Desk Evropské komise a malým a středním podnikům podle Komise také evropská centra pro digitální inovace.

  1. Inventura včetně stínové AI. Stínová AI je používání nástrojů AI bez vědomí nebo schválení firmy. Akt o AI tento pojem nezná, do inventury však patří stejně jako funkce AI v softwaru, který už máte. Protože v průzkumu KPMG uvedlo 57 % zaměstnanců používajících AI, že její používání skrývají, pomůže anonymní dotazník. Nepotřebné nástroje vyřaďte dřív, než je začnete dokumentovat; proč AI nemá zrychlovat zbytečné kroky, vysvětlujeme v článku AI nezachrání špatný proces.
  2. Klasifikace a záznam. U každého použití určete roli a úroveň rizika a zapište účel, datum posouzení a odpovědnou osobu, jinak inventura rychle zastará. Zakázaná použití vypněte hned a vysoce riziková nechte podrobně posoudit.
  3. Pravidla a školení. Určete schválené nástroje, zakázaná data a situace, kdy je třeba výstup ověřit nebo označit. Školení přizpůsobte rolím a evidujte ho.
  4. Kontrola dodavatelů. Zjistěte zamýšlený účel systému, zda ho dodavatel považuje za vysoce rizikový, jaký návod k použití poskytne a jak řeší informování lidí a označování obsahu. Odpovědi promítněte do smlouvy.

Co si z toho vzít

← Všechny články

Další články

Vaše data jsou náskok: proč firma potřebuje vlastní digitální vrstvu

Aplikace a systémyJuroJuro

17. září 2026

Prémiový web není estetika. Je to obchodní infrastruktura

Design a UXJuroJuro

16. září 2026

Prototyp zdarma

Nejdřív uvidíte výsledek. Až potom se rozhodnete.

Popište nám svůj projekt a do pár dnů držíte v rukou funkční prototyp postavený na vašich reálných datech. Stavíme ho na vlastní náklady: přesvědčit vás má práce, ne prezentace.

Popsat svůj projekt

Bez platby a bez závazku. Platíte, až když se rozhodnete pokračovat.

Bezplatná konzultace

Půlhodina, která vám ušetří měsíce.

Vyberte si termín a řekněte nám, jak firma funguje dnes. Ukážeme vám tři místa, kde vám nejvíc utíká čas, a co z nich umíme převzít jako první. Bez prezentací a bez závazku.

Nevyhovuje žádný termín?

WhatsAppjuro@jur0.com