Firma, jejíž zaměstnanci používají AI při práci (ChatGPT, Copilot, DeepL, AI funkce v CRM nebo účetnictví), je podle AI Actu zavádějící subjekt a má pět povinností:
- Vědět, jaké AI nástroje používá a do jaké rizikové kategorie patří.
- Nepoužívat zakázané praktiky (čl. 5, od 2. 2. 2025).
- Přijmout doložitelná opatření k AI gramotnosti lidí, kteří s AI pracují (čl. 4, od 2. 2. 2025).
- Označovat chatboty a AI obsah podle pravidel transparentnosti (čl. 50, od 2. 8. 2026).
- Plnit povinnosti pro vysoce rizikové systémy, pokud AI používá v náboru, hodnocení lidí, úvěrech nebo vzdělávání (čl. 26, od 2. 12. 2027).
Nemusíte se nikam registrovat, jmenovat „AI pověřence“ ani čekat na český zákon. Musíte ale mít ke každé povinnosti dokumentaci.
Pro koho tenhle přehled platí
AI Act (nařízení (EU) 2024/1689) rozlišuje dvě role. Poskytovatel AI systém vyvíjí a uvádí na trh. Zavádějící subjekt ho používá v rámci své profesní činnosti. Tenhle přehled je pro druhou skupinu: firmy, úřady, školy, agentury a e-shopy, které AI nástroje používají. Velikost firmy nerozhoduje; rozhoduje, jestli vaši lidé s AI pracují. Pokud si nejste jistí, začněte článkem Týká se AI Act i malé firmy?
Pokud vlastní AI produkt vyvíjíte nebo cizí systém nabízíte pod svou značkou, jste poskytovatel a máte výrazně víc povinností (dokumentace, řízení rizik, posouzení shody). Ty tady neřeším.
1. Vědět, jaké AI nástroje ve firmě používáte
Odkud plyne: nařízení výslovně „registr AI nástrojů“ nepředepisuje. Bez něj ale nesplníte nic dalšího: nezjistíte, jestli nepoužíváte zakázanou praktiku, koho školit ani jestli se vás týká vysoce rizikové použití. Proto ho beru jako povinnost číslo jedna.
Co udělat: sepsat všechny AI nástroje včetně těch, které si lidé zavedli sami (tzv. shadow AI) a AI funkcí zapnutých v aplikacích, které už máte (Microsoft 365, Google Workspace, CRM, účetnictví, náborový systém). Ke každému nástroji uvést účel, kdo ho používá, jaká data do něj vstupují a rizikovou kategorii.
Co doložit: tabulka s datem poslední revize. Stačí jednoduchý dokument, ne software.
2. Nepoužívat zakázané praktiky (čl. 5)
Platí od: 2. 2. 2025. Doplněné položky z novely Digital Omnibus se použijí od 2. 12. 2026.
Co to je: pro běžnou firmu jde hlavně o rozpoznávání emocí zaměstnanců na pracovišti, sociální hodnocení osob a manipulativní techniky, které lidem způsobují újmu. Většina firem nic takového nedělá vědomě, ale funkce „sentiment“ nebo „engagement“ v HR a call-centrových nástrojích se tomu mohou blížit.
Co doložit: záznam v registru, že jste každý nástroj proti zákazům prověřili a s jakým výsledkem. Podrobně o hranicích pokut v průvodci pokutami.
3. Přijmout opatření k AI gramotnosti (čl. 4)
Platí od: 2. 2. 2025. Novela Digital Omnibus (účinná od 27. 7. 2026) formulaci zmírnila na „přijímat opatření na podporu rozvoje AI gramotnosti“, povinnost ale nezrušila.
Co to je: lidé, kteří s AI pracují, mají rozumět tomu, co AI umí a neumí, kde selhává, jak ověřovat výstupy, jaká data do ní nepatří a jaká pravidla ve firmě platí. Podle výkladu Evropské komise nestačí rozeslat odkaz na video; očekává se školení přizpůsobené rolím a kontextu firmy.
Co doložit: záznam o školení (datum, osnova, seznam účastníků), obsah školení, ideálně ověření znalostí a písemná interní pravidla pro používání AI. Postup v pěti krocích popisuji v průvodci AI gramotností; body k odškrtání jsou v kontrolním seznamu (PDF).
4. Označovat chatboty a AI obsah (čl. 50)
Platí od: 2. 8. 2026.
Co to je: chatbot na webu nebo v zákaznické podpoře musí dát najevo, že je AI. Deepfake (fotorealistická AI tvář, hlas, video) se viditelně označuje. AI text zveřejněný k informování veřejnosti o věcech veřejného zájmu se označuje, pokud neprošel redakční kontrolou člověka. Běžný marketingový text, popis produktu ani interní dokument se neoznačují.
Co doložit: interní postup, co se označuje a jak, texty upozornění a záznam, že o tom lidé, kteří obsah publikují, vědí. Konkrétní případy rozhoduje rozhodovačka v průvodci označováním.
5. Vysoce rizikové použití: nábor, hodnocení lidí, úvěry, vzdělávání (čl. 26)
Platí od: 2. 12. 2027 (příloha III, po odkladu novelou Digital Omnibus). AI ve výrobcích pod sektorovou legislativou (příloha I) od 2. 8. 2028, to se týká výrobců.
Co to je: pokud používáte AI, která filtruje životopisy, hodnotí výkon zaměstnanců, rozhoduje o úvěru nebo pojištění nebo zkouší studenty, jde o vysoce rizikový systém. Jako zavádějící subjekt budete muset systém používat podle pokynů poskytovatele, zajistit lidský dohled kompetentní osobou, sledovat provoz, uchovávat logy a předem informovat zaměstnance i dotčené osoby.
Co udělat teď: zjistit, jestli takový nástroj máte, a ověřit u dodavatele, jestli bude mít systém k 12/2027 v souladu. Kdo takové nástroje nepoužívá, tuto povinnost nemá. Termíny v přehledu 2026–2028.
Co běžná firma podle AI Actu nemusí
- Registrovat se do databáze EU. Registrace se týká poskytovatelů vysoce rizikových systémů a veřejných orgánů, které je používají. Soukromá firma, která AI jen používá, se nikam nehlásí.
- Jmenovat „AI pověřence“. Žádná taková funkce v nařízení není. Dává smysl určit odpovědnou osobu, ale je to vaše volba.
- Dělat posouzení shody nebo technickou dokumentaci systému. To je povinnost poskytovatele.
- Označovat každý text nebo obrázek, který vznikl s pomocí AI. Označují se jen chatboty, deepfaky a AI texty o věcech veřejného zájmu.
- Čekat na český zákon o umělé inteligenci. Nařízení platí přímo. Český zákon (k září 2026 nepřijat) určí dozorové orgány a postup ukládání pokut, ne to, co musíte mít hotové.
Checklist: povinnost, termín, dokumentace
| Povinnost | Článek | Platí od | Koho se týká | Co doložit |
|---|---|---|---|---|
| Inventář a klasifikace AI nástrojů | předpoklad pro vše ostatní | hned | každá firma, kde se AI používá | registr nástrojů s datem revize |
| Nepoužívat zakázané praktiky | čl. 5 | 2. 2. 2025 (doplněné položky 2. 12. 2026) | každá firma | záznam o prověření nástrojů proti zákazům |
| Opatření k AI gramotnosti | čl. 4 | 2. 2. 2025 | každá firma, jejíž lidé pracují s AI | záznam o školení, osnova, účastníci, ověření znalostí, interní pravidla |
| Chatbot se přizná, že je AI | čl. 50 odst. 1 | 2. 8. 2026 | kdo provozuje chatbot | text upozornění, screenshot nasazení |
| Označení deepfaků a AI textů o veřejném zájmu | čl. 50 odst. 4 | 2. 8. 2026 | kdo takový obsah zveřejňuje | interní postup pro označování, záznam o proškolení redakce |
| Povinnosti zavádějícího subjektu u vysoce rizikových systémů | čl. 26 | 2. 12. 2027 | kdo používá AI v HR, úvěrech, pojištění, vzdělávání | potvrzení dodavatele, postup dohledu, logy, informace zaměstnancům |
| Aktualizace všeho výše | vyplývá z čl. 4 a 26 | průběžně, alespoň 1× ročně | každá firma | datum revize registru, směrnice a školení, doškolení nováčků |
Zdroje
- Nařízení (EU) 2024/1689 o umělé inteligenci, znění v češtině (EUR-Lex)
- MPO: Novela AI aktu (nařízení (EU) 2026/1744) a nové pokyny
- ČTÚ: 2. srpna 2026 jako klíčové datum pro pravidla transparentnosti
- Evropská komise: pokyny k transparentnosti AI obsahu (čl. 50)
Stav k 14. 9. 2026. Stránka je informativní, nejde o právní poradenství.
Časté otázky
Musí mít firma podle AI Actu písemnou AI směrnici?
Nařízení slovo „směrnice“ nepoužívá. Vyžaduje ale doložitelná opatření k AI gramotnosti a u vysoce rizikových systémů postup dohledu. Písemná pravidla (povolené nástroje, zakázaná data, odpovědnost za výstupy) jsou nejjednodušší způsob, jak obojí doložit, a chrání vás i mimo AI Act, třeba před únikem dat.
Musíme se někam registrovat nebo něco ohlásit?
Ne. Firma, která AI jen používá, se do databáze EU nehlásí. Registrace se týká poskytovatelů vysoce rizikových systémů a veřejných orgánů, které takové systémy nasazují.
Platí povinnosti i pro OSVČ nebo jednatele bez zaměstnanců?
Ano, pokud AI používáte v rámci podnikání. Zavádějícím subjektem je každý, kdo AI systém používá při profesní činnosti. Povinnost AI gramotnosti se pak týká vás samotného a případných spolupracovníků, kteří s AI pracují vaším jménem. Výjimku má jen čistě osobní, nepodnikatelské použití.
Kdo bude v Česku plnění kontrolovat?
Připravovaný český zákon o umělé inteligenci počítá s Českým telekomunikačním úřadem jako hlavním dozorovým orgánem; osobní údaje zůstávají u ÚOOÚ, finanční sektor u ČNB. Zákon k září 2026 nebyl přijat, ČTÚ už ale jako dozorový orgán vystupuje. Návrh počítá s výzvou k nápravě před uložením pokuty.
Co z toho už máte a co chybí?
Prověrka souladu vám za dvě minuty řekne, které z pěti povinností máte pokryté. Nic se nikam neodesílá.
Ověřit soulad za 2 minuty Kontrolní seznam (PDF)