AI Act má tři hranice pokut (čl. 99): až 35 mil. EUR nebo 7 % celosvětového obratu za zakázané praktiky, až 15 mil. EUR nebo 3 % za porušení ostatních povinností včetně označování podle čl. 50 a až 7,5 mil. EUR nebo 1 % za nepravdivé informace úřadům. U malých a středních firem se vždy uplatní nižší z obou částek.
Samostatná pokuta za nedostatečnou AI gramotnost (čl. 4) v nařízení není. V Česku bude pokuty ukládat dozorový orgán podle připravovaného zákona o umělé inteligenci, který k září 2026 nebyl přijat a počítá s výzvou k nápravě před pokutou.
Tři hranice pokut podle čl. 99
AI Act (nařízení (EU) 2024/1689) stanoví v čl. 99 tři stropy. U každého platí pevná částka, nebo procento celosvětového ročního obratu za předchozí rok. Dozorové orgány mohou pokutu uložit až do této výše, ne automaticky v této výši.
| Za co | Strop | Příklady |
|---|---|---|
| Zakázané praktiky (čl. 5) | 35 mil. EUR nebo 7 % obratu | Rozpoznávání emocí zaměstnanců na pracovišti, sociální hodnocení osob, manipulativní techniky, necílené sbírání tváří z internetu. |
| Ostatní povinnosti, včetně transparentnosti (čl. 50) a povinností zavádějícího subjektu u vysoce rizikových systémů (čl. 26) | 15 mil. EUR nebo 3 % obratu | Chatbot, který se nepřizná; neoznačený deepfake; vysoce rizikový HR systém bez lidského dohledu a logů (od 2. 12. 2027). |
| Nepravdivé, neúplné nebo zavádějící informace poskytnuté orgánům | 7,5 mil. EUR nebo 1 % obratu | Zkreslené odpovědi na výzvu dozorového orgánu, upravená dokumentace. |
Tolik nařízení. Pro běžnou firmu je podstatnější, co následuje.
Pravidlo pro malé a střední firmy
U každé hranice rozhoduje velikost firmy o tom, která ze dvou podob se použije. Velká firma platí vyšší z hranic, malý a střední podnik nižší. Pro firmu s obratem 50 milionů korun tak strop za neoznačený chatbot není 15 milionů eur, ale 3 % obratu, tedy řádově 1,5 milionu korun. A to je strop, ne sazba.
Nařízení navíc výslovně požaduje, aby pokuty byly účinné, přiměřené a odrazující a aby zohlednily zájmy malých a středních podniků včetně jejich ekonomické životaschopnosti. Přihlíží se k povaze a délce porušení, k tomu, jestli jste ho napravili sami, jestli jste spolupracovali, a jestli šlo o úmysl nebo nedbalost. Novela Digital Omnibus (nařízení (EU) 2026/1744, účinné od 27. 7. 2026) rozšířila mírnější režim pro MSP i na tzv. malé společnosti se střední kapitalizací (small mid-caps).
Za nedostatečnou AI gramotnost samostatná pokuta není
Tohle je věta, kterou v reklamách na školení často neuslyšíte. Čl. 4 ukládá zavádějícím subjektům přijmout opatření na podporu rozvoje AI gramotnosti, ale čl. 99 na jeho porušení žádnou pokutu nenavazuje. Kdo vám tvrdí opak, prodává strach.
Proč to přesto řešit? Protože chybějící opatření vás dostihnou jinudy:
- Přitěžující okolnost. Když dojde k jinému porušení AI Actu, dozorový orgán přihlíží k tomu, jaká opatření jste měli. Firma bez směrnice, školení a záznamů je na tom hůř než firma, která problém udělala navzdory funkčnímu systému.
- GDPR incident. Typický scénář: zaměstnanec vloží do veřejného AI nástroje tabulku s údaji zákazníků nebo životopisy uchazečů. To je únik osobních údajů, který řeší ÚOOÚ podle GDPR. Otázka „jak jste lidi poučili a jaká pravidla jste měli“ padne jako první, a odpověď „nijak“ zvyšuje pokutu i tam.
- Kontrola. Až bude přijat český zákon o umělé inteligenci, může dozorový orgán žádat doložení opatření. Bez dokumentace nemáte co ukázat.
- Výběrová řízení a zákazníci. Větší zákazníci a veřejní zadavatelé už dnes do dotazníků pro dodavatele přidávají otázky na AI governance. Registr AI, směrnice a záznam o školení jsou rychlá odpověď.
- Pojišťovna. Při škodě způsobené AI výstupem (chybná rada, poškozená data) se pojistitel ptá, jaká opatření jste měli. Nedoložená opatření mohou znamenat krácení plnění.
Co přidá připravovaný český zákon o umělé inteligenci
Pokuty ukládají národní orgány, a AI Act nechává na státech, kdo to bude a jak. V Česku to má upravit zákon o umělé inteligenci (gestor MPO). K září 2026 nebyl přijat, všechno níže je tedy obsah návrhu, ne platné právo. Stav projednávání ověřte na psp.cz.
- Výzva k nápravě před pokutou. Dozorový orgán má nejprve vyzvat k odstranění nedostatků a stanovit lhůtu; pokuta přichází při nečinnosti.
- Nižší pokuty pro malé a střední podniky. Nad rámec pravidla „nižší z hranic“ v nařízení.
- Dozor: hlavním dozorovým orgánem a kontaktním místem má být Český telekomunikační úřad (ČTÚ), který v této roli už vystupuje (viz tisková zpráva ČTÚ k 2. 8. 2026). Osobní údaje zůstávají u ÚOOÚ, finanční sektor u ČNB.
- Dokumentace i v angličtině. Praktická úleva pro firmy s nadnárodními dodavateli.
Co reálně hrozí běžné firmě
Pět scénářů pro firmu do 250 lidí, která AI používá, ale nevyvíjí. Bez odhadů konkrétních částek; ty určí až praxe dozorových orgánů.
1. Chatbot na webu bez upozornění, že je AI
Porušení čl. 50 od 2. 8. 2026, prostřední hranice (15 mil. EUR / 3 %, u MSP nižší z hranic). Pravděpodobný průběh: podnět nebo kontrola, výzva k nápravě, při nečinnosti pokuta. Náprava trvá hodinu: úvodní zpráva „Jsem AI asistent“. Nejlevnější riziko, které si můžete odškrtnout dnes.
2. Fotorealistická AI „zákaznice“ v reklamě bez označení
Deepfake podle čl. 50 odst. 4, stejná hranice. Navíc se protíná s ochranou spotřebitele (klamavá reklama, ČOI) a u skutečné osoby s ochranou osobnosti. Řešení: EU ikona AI GENERATED nebo popisek. Kdy označovat a kdy ne →
3. Únik dat zákazníků přes veřejný AI nástroj
Není to porušení AI Actu, ale GDPR. Pokuty ÚOOÚ se řídí GDPR (až 20 mil. EUR nebo 4 % obratu). Chybějící AI směrnice a školení jsou přitěžující okolností: firma nedokázala, že lidi poučila. Tady se AI gramotnost „zaplatí“ nejčastěji.
4. AI filtr životopisů bez dohledu (od 2. 12. 2027)
Vysoce rizikové použití podle přílohy III. Zavádějící subjekt musí podle čl. 26 systém používat podle pokynů poskytovatele, mít lidský dohled, uchovávat logy a informovat zaměstnance a uchazeče. Porušení spadá do prostřední hranice. Do konce roku 2027 je čas to připravit; kdo nástroj používá už teď, měl by se zeptat dodavatele, jestli bude v souladu.
5. Rozpoznávání emocí zaměstnanců (kamery, analýza hovorů)
Zakázaná praktika podle čl. 5, nejvyšší hranice (35 mil. EUR / 7 %). Platí od 2. 2. 2025. Málokterá firma to dělá vědomě, ale funkce „sentiment“ nebo „engagement“ v HR a call-centrových nástrojích se tomu mohou blížit. Proto patří ověření zákazů do inventáře AI nástrojů.
Jak být připravený
Připravená firma není ta, která nikdy neudělá chybu, ale ta, která umí doložit, že měla rozumná opatření. V praxi to znamená:
- Registr AI nástrojů se zařazením do rizikových kategorií a ověřením zákazů. Kontrolní seznam (PDF) →
- Písemná směrnice a dokumentace opatření s datem. Co do směrnice patří →
- Školení podle rolí se záznamem a ověřením znalostí. Průvodce AI gramotností →
- Označování chatbotů a AI obsahu s interním postupem. Průvodce označováním →
- Aktualizace alespoň jednou ročně: nováčci, nové nástroje, změny regulace. Termíny 2026–2028 →
Nevíte, kde začít? Prověrka souladu vám za dvě minuty řekne, co z toho máte a co chybí. Nic se nikam neodesílá.
Zdroje
- Nařízení (EU) 2024/1689, čl. 99 (sankce), čl. 4, čl. 5, čl. 26 a čl. 50 (EUR-Lex, česky)
- MPO: Novela AI aktu (nařízení (EU) 2026/1744) a nové pokyny
- ČTÚ: 2. srpna 2026 jako klíčové datum pro pravidla transparentnosti
- Evropská komise: pokyny k transparentnosti AI obsahu
Stav k 9. 9. 2026. Stránka je informativní, nejde o právní poradenství. Konkrétní výši pokut v Česku určí až praxe dozorových orgánů po přijetí českého zákona.
Časté otázky
Hrozí pokuta za chybějící školení AI gramotnosti?
Samostatná pokuta za porušení čl. 4 v nařízení není. Chybějící nebo nedoložená opatření ale přitěžují ve chvíli, kdy dojde k jinému problému: úniku osobních údajů přes AI nástroj (řeší ÚOOÚ podle GDPR), neoznačenému deepfaku nebo zakázané praktice. A ptají se na ně zákazníci ve výběrových řízeních i pojišťovny.
Kdo bude pokuty za AI Act v Česku ukládat?
Podle připravovaného českého zákona o umělé inteligenci (gestor MPO, k září 2026 nepřijat) má být hlavním dozorovým orgánem Český telekomunikační úřad. Osobní údaje zůstávají u ÚOOÚ, finanční sektor u ČNB. ČTÚ už dnes jako dozorový orgán pro AI Act vystupuje.
Jak se počítá pokuta u malé firmy?
Každá hranice v čl. 99 má dvě podoby: pevnou částku v eurech a procento celosvětového ročního obratu. U velkých firem se použije vyšší z nich, u malých a středních podniků nižší. Pokuta navíc musí být přiměřená a brát ohled na ekonomickou životaschopnost firmy. Připravovaný český zákon počítá s nižšími pokutami pro MSP a s výzvou k nápravě před uložením pokuty.
Co hrozí za chatbot, který neříká, že je AI?
Jde o porušení čl. 50, které spadá do prostřední hranice: až 15 mil. EUR nebo 3 % obratu, u MSP nižší z hranic. Reálný průběh u běžné firmy podle návrhu českého zákona: výzva k nápravě, teprve při nečinnosti pokuta. Nejlevnější řešení je nastavit upozornění hned. Jak na to, popisuji v průvodci označováním →
Mít hotovo a doloženo je levnější než čekat
Prověrka souladu vám za dvě minuty řekne, co máte a co chybí. V článcích pak najdete, jak jednotlivé kroky udělat a doložit.
Ověřit soulad za 2 minuty Články a novinky