AI Act v praxi: co musíš řešit — a co je jen strašení
Kolem AI Actu se šíří dva mýty najednou: „nic se nás netýká" a „za všechno hrozí pokuta 35 milionů eur". Pravda je nudnější a příjemnější — pro většinu firem znamená AI Act pár konkrétních, splnitelných povinností. Tady je přehled bez právničiny. (Orientační průvodce, ne právní poradenství.)
Proč z AI Actu nemusíš mít strach
AI Act nereguluje „používání AI" jako celek — reguluje rizika. Evropa rozdělila AI systémy do úrovní: zakázané praktiky, vysoké riziko, omezené riziko (transparentnost) a minimální riziko. Naprostá většina toho, co si firmy reálně pořizují — rezervační systémy, chatboti nad vlastním katalogem, automatizace dokumentů, interní nástroje, generování obsahu — spadá do posledních dvou kategorií. Tam se povinnosti počítají na jednotky, ne desítky.
Co už platí teď
Nařízení nabíhá postupně. Od února 2025 platí zákaz nepřijatelných praktik (např. social scoring, manipulativní techniky, rozpoznávání emocí na pracovišti) a povinnost AI gramotnosti — kdo ve firmě s AI pracuje, má rozumět tomu, co používá. Od srpna 2025 platí pravidla pro výrobce velkých AI modelů — to řeší OpenAI, Anthropic nebo Google, ne ty.
Od 2. srpna 2026 nabíhá to hlavní pro běžné firmy: pravidla transparentnosti (chatbot se musí přiznat, že je AI; AI generovaný obsah se v určitých případech musí označit) a plný režim pro vysoce rizikové systémy.
Kdy je systém „vysoké riziko" — a kdy ne
Vysoké riziko není o tom, jak je AI chytrá, ale o tom, o čem rozhoduje. Do přísného režimu spadá AI, která třídí uchazeče o práci, skóruje úvěry, hodnotí studenty u zkoušek, pracuje s biometrikou nebo řídí kritickou infrastrukturu.
Naopak rezervační systém, klubový portál, AI poradce nad vlastním katalogem, čtení faktur nebo generátor popisků produktů vysoké riziko nejsou. U nich AI Act chce hlavně jedno: férovou transparentnost vůči lidem.
Provozuješ, nebo vyrábíš? V tom je rozdíl
AI Act rozlišuje poskytovatele (kdo systém vyvíjí a uvádí na trh) a provozovatele (kdo ho používá). Většina firem je provozovatel — a povinnosti provozovatele jsou výrazně lehčí: používat systém podle návodu, zajistit lidský dohled tam, kde dává smysl, a informovat lidi, že jednají s AI. Tíha vysoce rizikového režimu (dokumentace, posouzení shody, registrace) leží hlavně na tom, kdo systém staví.
Co konkrétně udělat letos
1) Udělej si inventuru: kde všude ve firmě AI běží — včetně toho, co si zaměstnanci pustili sami. 2) Zaveď minimum AI gramotnosti: krátké školení a pár pravidel, co do AI nepatří. 3) Chatboty a AI asistenty nech představit se jako AI — od srpna 2026 to je povinnost, slušnost už dnes. 4) Označuj AI generovaný obsah tam, kde by mohl klamat. 5) A pokud AI používáš v náboru, úvěrech nebo hodnocení lidí — zbystři a chtěj po dodavateli jasnou odpověď, jak režim vysokého rizika řeší.
Jak to stavíme my: compliance by design
Půlka povinností AI Actu se dá vyřešit návrhem systému, ne právníkem dodatečně. Náš standard: chatbot se představí jako AI, kritické akce schvaluje člověk, každá AI akce má auditní stopu a AI odpovídá jen z dat, ke kterým má mít přístup. Systém postavený takhle od začátku splní transparentnost mimochodem — a na audit se nepřipravuje, protože je na něj připravený pořád.
Časté otázky
Platí AI Act i pro malou firmu, která má na webu jen chatbota?
Ano, ale povinnosti jsou malé: chatbot se musí přiznat, že je AI (naplno od srpna 2026), a lidé ve firmě, kteří s AI pracují, mají mít základní AI gramotnost. Žádná registrace, žádné posuzování shody — to se týká vysoce rizikových systémů.
Hrozí mi opravdu pokuta 35 milionů eur?
Ta nejvyšší sazba je za zakázané praktiky — social scoring, manipulativní systémy. Běžné firmě reálně hrozí problém jinde: nasadit AI do náboru nebo skóringu bez režimu vysokého rizika. Pokuty jsou navíc odstupňované podle závažnosti i velikosti firmy.
Musím něco řešit, když AI používáme jen interně — třeba ChatGPT?
Dvě věci: AI gramotnost (lidé mají vědět, co nástroj umí a kde se plete) a interní pravidla, co do veřejných AI chatů nepatří — citlivá data klientů rozhodně ne. Pro firemní použití je bezpečnější systém nad vlastními daty s API, kde se na tvých datech netrénuje.