Jump to content
Toggle menu
  • 728 články
  • 376 Soubory
  • 17 uživatelé
  • 5,3 tis. Úpravy
Libertypedie
Toggle preferences menu
Toggle personal menu
Nejste přihlášen(a)
Your IP address will be publicly visible if you make any edits.
Evropský parlament ve Štrasburku

AI Act neboli akt o umělé inteligenci je běžné zkrácené označení pro nařízení Evropského parlamentu a Rady (EU) 2024/1689, které stanovuje společná pravidla pro vývoj, uvádění na trh a používání systémů umělé inteligence v Evropské unii. Jde o nařízení, nikoli směrnici, a je proto přímo použitelné v členských státech bez nutnosti převádět jeho pravidla do vnitrostátního práva. Členské státy však musí zajistit jeho institucionální provádění, zejména určit příslušné orgány a upravit výkon jejich pravomocí.[1]

Nařízení vytváří rizikově odstupňovaný regulatorní systém. Některá použití AI přímo zakazuje, pro jiná zavádí zvláštní požadavky na bezpečnost, dokumentaci, transparentnost a lidský dohled a velkou část běžných použití AI nechává bez zvláštních povinností podle AI Actu. Samostatný režim se vztahuje také na modely umělé inteligence pro obecné účely (general-purpose AI, GPAI), mezi něž patří velká část moderních jazykových a multimodálních modelů.[1]

Deklarovaným cílem nařízení je současně podporovat používání „důvěryhodné“ a na člověka zaměřené AI, fungování vnitřního trhu a inovace a chránit zdraví, bezpečnost, základní práva, demokracii, právní stát a životní prostředí před škodlivými účinky AI.[1] Samotné nařízení tedy není pouze regulací soukromých technologických společností. Některá ustanovení současně omezují způsoby, jimiž mohou AI používat zaměstnavatelé, školy, policie nebo jiné veřejné instituce.

V roce 2026 byl původní AI Act změněn nařízením (EU) 2026/1744, označovaným v rámci širšího legislativního balíku také jako AI Omnibus. Novela mimo jiné změnila harmonogram některých povinností, upravila pravidla pro vysoce rizikové systémy a doplnila nové zakázané praktiky.[2]

AI Act v kostce
Otázka Stručná odpověď
Co je AI Act? Přímo použitelné nařízení Evropské unie regulující některé způsoby vývoje, distribuce a používání AI.
Zakazuje AI? Ne. Zakazuje pouze některé konkrétní praktiky; další systémy podrobuje různě přísným povinnostem.
Platí už? Ano. Hlavní část nařízení se používá od 2. srpna 2026, některé zákazy se používají už od února 2025 a některé další povinnosti se začnou používat později.
Týká se jen velkých technologických firem? Ne. Podle situace se může vztahovat na vývojáře, poskytovatele, firmy používající AI, dovozce, distributory, veřejné instituce i živnostníky.
Týká se běžného soukromého uživatele? Povinnosti zavádějícího subjektu se nevztahují na fyzickou osobu, která AI používá čistě osobně a neprofesionálně.[1]
Platí pouze pro firmy sídlící v EU? Ne. Za určitých podmínek se vztahuje také na poskytovatele a uživatele mimo EU, například pokud je systém uváděn na eurounijní trh nebo je jeho výstup používán v EU.[1]
Reguluje i ChatGPT, Claude, Gemini nebo otevřené modely? Ano, podle konkrétní role modelu, systému a jeho poskytovatele. Pro GPAI a některé open-source systémy však existují zvláštní pravidla a výjimky.
Nahrazuje GDPR? Ne. Pravidla pro osobní údaje, soukromí a důvěrnost komunikace platí vedle AI Actu.[1]

Vznik a vývoj

Evropská komise předložila návrh nařízení v dubnu 2021. Navrhovaný rámec vycházel z rozdělení povinností podle rizika spojeného s konkrétním použitím AI a měl současně harmonizovat pravidla v rámci vnitřního trhu.[3]

Po projednání v Evropském parlamentu a Radě Evropské unie bylo nařízení přijato v červnu 2024 a vstoupilo v platnost 1. srpna 2024. Jednotlivé části se začaly používat postupně. V červenci 2026 vstoupila v platnost novela označovaná jako AI Omnibus, která mimo jiné posunula použitelnost hlavních požadavků na vysoce rizikové systémy, upravila některé povinnosti a doplnila nové zakázané praktiky.[1][2]

Co AI Act reguluje

AI Act nerozhoduje primárně podle toho, zda je určitý software označen slovem „AI“, používá neuronovou síť nebo obsahuje velký jazykový model. Nařízení definuje AI systém jako strojový systém navržený pro provoz s různou mírou autonomie, který může po nasazení vykazovat adaptivitu a z přijatých vstupů odvozuje, jak vytvářet výstupy, například předpovědi, obsah, doporučení nebo rozhodnutí ovlivňující fyzické či virtuální prostředí.[1]

Regulace se následně vztahuje především podle role konkrétního subjektu a podle zamýšleného použití systému. Stejný model proto může být v různých situacích právně posuzován velmi rozdílně.

Role podle AI Actu Zjednodušený význam Příklad
Poskytovatel
provider
Subjekt, který AI systém nebo GPAI model vyvíjí nebo si jej nechá vyvinout a uvádí jej pod vlastním jménem nebo značkou na trh či do provozu. Firma vytvoří vlastní AI službu a nabízí ji zákazníkům.
Zavádějící subjekt
deployer
Subjekt používající AI systém pod svou odpovědností; nepatří sem čistě osobní neprofesionální používání fyzickou osobou. Zaměstnavatel používá AI k výběru uchazečů.
Dovozce
importer
Subjekt usazený v EU, který uvádí na eurounijní trh systém nesoucí jméno nebo značku subjektu ze třetí země. Eurounijní firma distribuuje komerční AI produkt amerického výrobce.
Distributor
distributor
Článek dodavatelského řetězce, který AI systém zpřístupňuje na eurounijním trhu, aniž by byl jeho poskytovatelem nebo dovozcem. Prodejce začlení hotový AI produkt do svého katalogu.
Dotčená osoba Člověk nacházející se v EU, na kterého může mít používání systému dopad. Uchazeč hodnocený pomocí AI nebo člověk identifikovaný biometrickým systémem.

Toto rozlišení je důležité zejména u současných generativních modelů. Člověk používající hotový jazykový model, společnost nabízející nad tímto modelem vlastní aplikaci a společnost, která původní model vyvinula, mohou mít zcela odlišné povinnosti. Podrobněji se modelům pro obecné účely, open-weight modelům, lokálnímu provozu a cloudovým službám věnuje další část článku.

Územní působnost

AI Act nemá působnost omezenou pouze na servery nebo společnosti fyzicky umístěné uvnitř Evropské unie. Nařízení se vztahuje mimo jiné na:[1]

  • poskytovatele, kteří uvádějí AI systém nebo GPAI model na eurounijní trh, bez ohledu na to, zda sídlí v EU nebo ve třetí zemi,
  • zavádějící subjekty se sídlem nebo působící v EU,
  • některé poskytovatele a zavádějící subjekty ze třetích zemí, pokud je výstup jejich AI systému používán v EU,
  • dovozce a distributory AI systémů,
  • výrobce výrobků, kteří AI systém uvádějí na trh jako součást svého produktu.

Samotné přemístění výpočetního serveru mimo území EU proto nemusí znamenat, že dané použití AI přestává pod nařízení spadat. Naopak systém provozovaný fyzicky uvnitř EU nemusí podléhat všem povinnostem jen proto, že se jeho GPU nachází v eurounijním datacentru. Rozhodující je právní role subjektu, způsob uvedení systému na trh a jeho použití.

Výjimky z působnosti

Nařízení obsahuje také několik významných výjimek. Nevztahuje se například na systémy používané výhradně pro vojenské, obranné nebo účely národní bezpečnosti, na některé výzkumné a vývojové činnosti před uvedením systému na trh ani na povinnosti zavádějícího subjektu při čistě osobním neprofesionálním použití fyzickou osobou.[1]

Zvláštní postavení mají také některé systémy vydané pod svobodnými a open-source licencemi. Obecná výjimka se však neuplatní, pokud je takový systém uveden na trh nebo do provozu jako vysoce rizikový systém nebo pokud spadá mezi zakázané praktiky či pod zvláštní transparentnostní povinnosti.[1] Rozdíl mezi open-source a pouhým open-weight modelem je proto právně významný a je rozebrán v samostatné části článku.

AI Act také nenahrazuje jiné právní předpisy. Pokud například systém zpracovává osobní údaje, mohou se na něj současně vztahovat pravidla GDPR a další předpisy upravující nakládání s osobními údaji.[1] Regulace AI tedy může na existující právní povinnosti navazovat a vrstvit další požadavky.

Vstup v platnost a použitelnost

AI Act vstoupil v platnost v roce 2024, jeho jednotlivé části se však začaly používat postupně. Původní harmonogram byl v roce 2026 částečně změněn AI Omnibusem.[1][2]

Datum Co se mění
1. srpna 2024 AI Act vstoupil v platnost dvacátým dnem po zveřejnění v Úředním věstníku EU.
2. února 2025 Začala se používat obecná ustanovení a většina zákazů nejrizikovějších praktik. Součástí této fáze byla také pravidla týkající se AI gramotnosti.
2. srpna 2025 Začala se používat významná část pravidel pro modely AI pro obecné účely (GPAI), institucionální správu a sankční rámec.
27. července 2026 Začala se používat některá ustanovení změněná nebo doplněná novelou AI Actu z roku 2026.
2. srpna 2026 AI Act se začal používat jako celek s výjimkou částí, pro které bylo stanoveno pozdější datum. Začaly se také vymáhat mimo jiné transparentnostní povinnosti pro chatboty a AI generovaný či manipulovaný obsah.[4]
2. prosince 2026 Začnou se používat dva nové zákazy týkající se některého AI generovaného nebo manipulovaného sexuálně explicitního obsahu bez souhlasu a materiálů sexuálního zneužívání dětí.[1]
2. prosince 2027 Začnou se používat hlavní požadavky pro vysoce rizikové AI systémy uvedené v příloze III, například některé systémy v zaměstnávání, vzdělávání, biometrice, kritické infrastruktuře, migraci nebo justici.[5]
2. srpna 2028 Začnou se používat hlavní požadavky pro vysoce rizikové AI systémy spojené s některými regulovanými výrobky, například vybranými stroji, zdravotnickými prostředky či dalšími výrobky upravenými harmonizačními předpisy EU.[5]

Při čtení starších článků o AI Actu lze proto narazit na odlišná data, zejména na původní rok 2027 pro část vysoce rizikových systémů. Tento harmonogram byl v roce 2026 změněn.[2]

Regulace podle rizika

Evropská komise běžně vysvětluje AI Act pomocí čtyř úrovní rizika: nepřijatelné riziko, vysoké riziko, omezené riziko a minimální nebo žádné riziko.[6] Jde o užitečné zjednodušení, nikoli o úplnou mapu celého nařízení. Vedle tohoto členění totiž AI Act obsahuje například samostatná pravidla pro GPAI modely, která nelze jednoduše zařadit na jediný stupeň pyramidy.

Kategorie Základní princip Příklady
Zakázané praktiky
nepřijatelné riziko
Některá použití AI jsou zakázána bez ohledu na to, zda by poskytovatel dokázal splnit další bezpečnostní nebo dokumentační požadavky. Některé formy manipulace, social scoring, některé biometrické praktiky nebo predikce kriminality založená pouze na profilování.
Vysoce riziková AI Systém není obecně zakázán, ale jeho poskytovatelé a uživatelé musí při použití v určených oblastech splnit rozsáhlejší požadavky. AI při náboru zaměstnanců, rozhodování o přístupu ke vzdělání, některých úvěrech, některé biometrické systémy nebo nástroje v justici.
Zvláštní transparentnostní povinnosti Systém lze používat, ale člověk musí být za určitých okolností informován o použití AI nebo musí být AI obsah technicky či viditelně označen. Chatbot, deepfake, AI generovaný obraz, zvuk, video nebo text.
Minimální nebo žádné zvláštní riziko AI Act většinou nestanoví speciální povinnosti pouze proto, že aplikace používá AI; nadále však platí ostatní právo. Běžné herní AI, některé doporučovací či pomocné systémy, AI používaná pro běžné interní úkoly.

Rozhodující tedy není pouze jak výkonná AI je, ale také k čemu je používána. Stejný model může v jednom případě sloužit k neškodné sumarizaci textu a v jiném být součástí systému rozhodujícího o člověku v oblasti zaměstnání, úvěru nebo výkonu veřejné moci.

Tento princip má význam i z hlediska asymetrie moci. AI používaná jednotlivcem jako osobní nástroj je právně posuzována jinak než systém, jehož výstup může rozhodovat o přijetí člověka do zaměstnání, o přístupu k veřejné službě nebo o zásahu veřejné moci.

Zakázané praktiky

Nejpřísnější část rizikového systému tvoří případy, které článek 5 AI Actu přímo zakazuje. Zákaz se neváže pouze na určitý typ algoritmu, ale na kombinaci technologie, účelu a následků jejího použití.[1]

  • Manipulace a klamavé techniky

Zakázány jsou AI systémy používající podprahové, záměrně manipulativní nebo klamavé techniky, pokud podstatně narušují schopnost člověka učinit informované rozhodnutí a způsobují nebo mohou způsobit významnou újmu. Nejde tedy o obecný zákaz přesvědčování, reklamy nebo personalizace; zákaz vyžaduje další podmínky stanovené nařízením.[1]

  • Zneužití zranitelnosti člověka

AI nesmí určitým způsobem zneužívat zranitelnosti člověka nebo skupiny lidí vyplývající například z věku, zdravotního postižení nebo specifické sociální či ekonomické situace, pokud tím podstatně deformuje jejich chování a způsobuje nebo může způsobit významnou újmu.[1]

Regulace zde zasahuje do situací, v nichž existuje výrazná asymetrie mezi provozovatelem systému a člověkem, na kterého je AI zaměřena.

  • Social scoring

Zakázány jsou některé systémy dlouhodobě hodnotící nebo klasifikující lidi podle jejich sociálního chování nebo známých, odvozených či předpovídaných osobních charakteristik, pokud výsledné skóre vede k nepříznivému zacházení v nesouvisejícím kontextu nebo k zacházení, které je vůči chování člověka neodůvodněné či nepřiměřené.[1]

Zákaz není omezen pouze na stát. AI Act jej formuluje obecně také pro soukromé subjekty.

  • Predikce trestné činnosti člověka pouze podle profilování

AI nesmí být používána k posuzování či předpovídání rizika, že konkrétní člověk spáchá trestný čin, pokud je takový závěr založen výhradně na profilování nebo hodnocení jeho osobnostních znaků a charakteristik.[1]

Nařízení však nezakazuje AI podporující lidské posouzení podezření, které již vychází z objektivních a ověřitelných skutečností přímo souvisejících s trestnou činností.

  • Plošný scraping fotografií pro databáze rozpoznávání obličejů

Zakázáno je vytváření nebo rozšiřování databází pro rozpoznávání obličejů prostřednictvím necíleného stahování fotografií obličejů z internetu nebo kamerových záznamů.[1]

Tento zákaz přímo souvisí s problematikou masového dohledu, protože rozsáhlá biometrická databáze může v kombinaci s kamerovou infrastrukturou umožnit automatickou identifikaci velkého množství lidí.

  • Rozpoznávání emocí na pracovišti a ve vzdělávání

Zakázáno je používání AI k odvozování emocí člověka na pracovišti a ve vzdělávacích institucích, s výjimkou systémů zavedených z medicínských nebo bezpečnostních důvodů.[1]

Jde například o systémy pokoušející se z biometrických údajů odhadovat psychický stav zaměstnance nebo studenta. AI Act definuje systém rozpoznávání emocí jako AI určenou k identifikaci nebo odvozování emocí či záměrů člověka na základě biometrických údajů.

  • Biometrická kategorizace podle citlivých charakteristik

Zakázány jsou systémy, které jednotlivé lidi na základě biometrických údajů kategorizují tak, aby odvozovaly například jejich rasu, politické názory, členství v odborech, náboženské či filozofické přesvědčení, sexuální život nebo sexuální orientaci.[1]

Tato oblast souvisí současně s biomocí, digitálním soukromím a ochranou citlivých osobních údajů.

  • Biometrická identifikace v reálném čase policií
Vizualizace rozpoznávání obličejů
AI Act obecně zakazuje používání vzdálené biometrické identifikace v reálném čase ve veřejně přístupných prostorech pro účely vymáhání práva, současně však stanoví několik výjimek.[1]

Výjimky se mohou týkat například cíleného hledání některých obětí únosu či obchodování s lidmi nebo pohřešovaných osob, bezprostřední závažné hrozby pro život nebo hrozby teroristického útoku a lokalizace či identifikace podezřelého z některých závažných trestných činů. Použití je spojeno s dalšími podmínkami, omezením času, území a okruhu osob a zpravidla s předchozím povolením soudního nebo nezávislého správního orgánu.[1]

Podrobnější technologické a společenské souvislosti rozpoznávání obličejů rozebírá heslo Masový dohled.

Nové zákazy od prosince 2026

Novela AI Actu z roku 2026 doplnila do článku 5 dvě další zakázané praktiky, které se začnou používat 2. prosince 2026.[1][2]

  • Nesouhlasně vytvářený intimní sexuální obsah

Za podmínek stanovených nařízením bude zakázáno uvádění na trh, provozování nebo používání AI systémů k vytváření či manipulaci realistického intimního nebo sexuálně explicitního materiálu zobrazujícího identifikovatelnou osobu bez jejího svobodného, konkrétního, informovaného a výslovného souhlasu.[1]

Pravidlo míří mimo jiné na tzv. nudification aplikace a sexuální deepfaky vytvářené bez souhlasu zobrazeného člověka.

  • Materiály sexuálního zneužívání dětí

Novela rovněž zakazuje za stanovených podmínek AI systémy vytvářející nebo manipulující materiály či zobrazení spadající pod eurounijní právní úpravu sexuálního zneužívání dětí.[1]

Zákaz se týká nejen samotného použití systému za tímto účelem, ale za určitých podmínek také jeho uvedení na trh nebo do provozu, pokud je taková funkce zamýšleným nebo rozumně předvídatelným a reprodukovatelným výsledkem a systém nemá přiměřené technické ochrany proti zneužití.

Vysoce rizikové systémy

Druhou zásadní kategorií jsou vysoce rizikové AI systémy (high-risk AI systems). Ty nejsou samy o sobě zakázány. AI Act však předpokládá, že jejich chyba nebo způsob použití může mít významný dopad na zdraví, bezpečnost nebo základní práva lidí, a podrobuje je proto zvláštním požadavkům.[1][5]

Režim vysoce rizikových systémů zahrnuje dvě hlavní skupiny:

  1. některé AI systémy používané jako bezpečnostní součást regulovaných výrobků nebo tvořící samotný takový výrobek,
  2. určité způsoby použití výslovně uvedené v příloze III AI Actu.

Příloha III zahrnuje zejména některé systémy v těchto oblastech:

  • biometrie,
  • kritická infrastruktura,
  • vzdělávání a odborná příprava,
  • zaměstnávání, řízení pracovníků a přístup k samostatné výdělečné činnosti,
  • přístup k některým základním soukromým a veřejným službám,
  • vymáhání práva,
  • migrace, azyl a kontrola hranic,
  • justice a demokratické procesy.[1]

Ne každý systém, který se některé z těchto oblastí pouze dotkne, je automaticky vysoce rizikový. AI Act obsahuje také výjimky pro některé úzce procedurální, přípravné nebo pomocné úlohy, které významně neovlivňují výsledek rozhodování. Posouzení proto závisí na konkrétní funkci systému, nikoli pouze na názvu odvětví.[1]

Příklady vysoce rizikových použití

  • Výběr zaměstnanců

Do přílohy III patří například AI používaná k analýze a filtrování žádostí o zaměstnání nebo k hodnocení uchazečů. Patří sem také některé systémy rozhodující o pracovních podmínkách, povýšení či ukončení pracovního vztahu nebo hodnotící výkon a chování zaměstnanců.[1]

  • Přijímání a hodnocení ve vzdělávání

Vysoce riziková může být AI rozhodující o přijetí nebo zařazení člověka do vzdělávací instituce, hodnotící výsledky učení nebo určující úroveň vzdělávání, kterou člověk může získat. Příloha zahrnuje také některé systémy používané k odhalování zakázaného chování při zkouškách.[1]

  • Úvěrové hodnocení

Mezi vysoce rizikové systémy patří AI používaná k posuzování úvěruschopnosti fyzických osob nebo stanovování jejich úvěrového skóre, s výjimkou některých systémů určených k odhalování finančních podvodů.[1]

Takové rozhodování může zásadně ovlivnit přístup člověka k bydlení, financování nebo jiným službám a vytváří výraznou asymetrii moci mezi hodnoceným člověkem a institucí.

  • Justice

Vysoce rizikové mohou být systémy používané soudním orgánem nebo jeho jménem jako pomoc při zkoumání a interpretaci faktů a práva a při aplikaci práva na konkrétní případ. Do stejné oblasti příloha zahrnuje také obdobné použití v alternativním řešení sporů.[1]

  • Ovlivňování voleb

Za vysoce rizikové jsou považovány také systémy určené k ovlivňování výsledku voleb nebo referenda či volebního chování fyzických osob. Výjimkou jsou například čistě administrativní nebo logistické nástroje kampaně, jejichž výstupu voliči nejsou přímo vystaveni.[1]

Tato oblast souvisí s obecnějšími otázkami fungování demokracie, politického přesvědčování a moci nad informačním prostředím.

Povinnosti pro většinu těchto systémů z přílohy III se po novele z roku 2026 začnou používat 2. prosince 2027.[1][5] Do té doby již však mohou být jejich jednotlivé způsoby používání omezeny jinými právními předpisy, například pravidly ochrany osobních údajů, pracovního práva nebo zákazy v článku 5 AI Actu.

Modely AI pro obecné účely

Vedle regulace konkrétních AI systémů vytváří AI Act samostatný režim pro modely AI pro obecné účely (general-purpose AI models, zkráceně GPAI). Nařízení je definuje jako modely vykazující významnou obecnost, schopné kompetentně plnit širokou škálu různých úloh a použitelné jako základ řady dalších systémů nebo aplikací.[1]

Typickými praktickými příklady jsou velké jazykové a multimodální modely, které lze využít například pro psaní textu, programování, překlad, analýzu dokumentů, práci s obrazem nebo jako základ různých AI agentů. Jeden GPAI model tedy nemusí mít jediný předem stanovený účel; konkrétní účel často vznikne teprve tím, jak jej další vývojář nebo uživatel začlení do výsledné aplikace.

Je proto důležité rozlišovat model a AI systém.

Pojem Co označuje Příklad
GPAI model Obecně použitelný model, který může být začleněn do řady různých systémů. Velký jazykový model schopný psát text, programovat a analyzovat dokumenty.
AI systém Konkrétní systém používající model k určitému účelu. Firemní chatbot, systém na třídění životopisů nebo aplikace generující obrázky.
Poskytovatel modelu Subjekt, který model vyvine nebo si jej nechá vyvinout a uvede jej na trh pod vlastním jménem či značkou. Společnost vydávající vlastní jazykový model.
Navazující poskytovatel Poskytovatel výsledného AI systému, který cizí nebo vlastní model začlení do své aplikace. Vývojář vytvoří nad existujícím modelem službu pro automatické hodnocení dokumentů.
Zavádějící subjekt Subjekt, který výsledný AI systém používá pod svou odpovědností. Firma používající danou službu ve svém provozu.

Právní role proto nemusí odpovídat běžnému označení „uživatel AI“. Člověk může být pouze zákazníkem hotové služby, ale může se také stát poskytovatelem vlastního AI systému postaveného nad cizím modelem. Samotné použití API nebo stažení cizího modelu z člověka automaticky nedělá poskytovatele původního GPAI modelu.

Povinnosti poskytovatelů GPAI

Poskytovatelé GPAI modelů mají podle článku 53 AI Actu zejména povinnost:[1]

  • vytvářet a aktualizovat předepsanou technickou dokumentaci modelu,
  • poskytovat stanovené informace navazujícím poskytovatelům, kteří chtějí model začlenit do vlastních AI systémů,
  • vytvořit politiku pro dodržování eurounijního autorského práva a práv souvisejících,
  • zveřejňovat dostatečně podrobný souhrn obsahu použitého k trénování modelu podle šablony AI Office.

Souhrn trénovacích dat nemá znamenat zveřejnění každého jednotlivého dokumentu či přesné reprodukce trénovací databáze. Evropská komise vytvořila jednotnou šablonu, která má poskytnout minimální veřejný přehled o druzích a zdrojích obsahu použitého při tréninku.[7]

Povinnost respektovat eurounijní úpravu autorského práva souvisí také s obecnější problematikou duševního vlastnictví. AI Act sám nevytváří nový všeobecný systém autorských práv k trénovacím datům; ukládá však poskytovatelům GPAI povinnost vytvořit politiku, která má zajistit respektování již existujících pravidel, včetně právně účinných výhrad proti využití děl pro text and data mining.[1]

GPAI se systémovým rizikem

Nejpokročilejší GPAI modely mohou být zařazeny do zvláštní kategorie modelů se systémovým rizikem. AI Act předpokládá vysoké dopadové schopnosti zejména tehdy, pokud bylo při tréninku modelu použito více než 1025 FLOP výpočetních operací. Komise však může jako model se systémovým rizikem určit i jiný model, pokud jeho schopnosti nebo dopad dosahují obdobné úrovně.[1]

Samotné překročení výpočetního prahu vytváří právní domněnku vysokých dopadových schopností. Poskytovatel může Komisi předložit argumenty, proč konkrétní model navzdory překročení prahu systémové riziko nepředstavuje.[8]

Poskytovatel modelu se systémovým rizikem má vedle běžných povinností GPAI zejména:[1]

  • provádět a dokumentovat hodnocení modelu včetně adversariálního testování,
  • posuzovat a omezovat systémová rizika,
  • evidovat a oznamovat závažné incidenty,
  • zajišťovat odpovídající kybernetickou bezpečnost modelu i související fyzické infrastruktury.

Výpočetní práh není neměnným technickým zákonem. AI Act počítá s jeho budoucí úpravou podle technologického vývoje.[1]

Open Source Initiative logo

Open-source a open-weight modely

AI Act poskytuje některým svobodným a open-source modelům významné výjimky. Pojem open-weight však není totéž co open-source model ve smyslu nařízení.

Open-weight model je zde používán jako technické označení modelu, jehož naučené parametry neboli váhy (weights) jsou veřejně dostupné a lze je stáhnout a provozovat mimo infrastrukturu původního poskytovatele.

Open-weight je praktický technologický pojem, nikoli samostatná právní kategorie vytvořená AI Actem. Z veřejné dostupnosti vah samotné proto nelze vyvodit, že se na model vztahují open-source výjimky AI Actu.

Open-weight není automaticky open source

Pro výjimku podle článku 53 odst. 2 musí být GPAI model vydán pod svobodnou a open-source licencí, která umožňuje přístup k modelu, jeho používání, změny a distribuci. Současně musí být veřejně dostupné jeho parametry včetně vah, informace o architektuře a informace o používání modelu.[1]

V praxi tak mohou existovat nejméně tři různé situace:

Situace Co je zveřejněno Open-source výjimka podle AI Actu
Uzavřený cloudový model Uživatel má pouze přístup přes web nebo API; váhy nejsou zveřejněné. Ne
Open-weight model s restriktivní licencí Váhy lze stáhnout, licence však nesplňuje podmínky svobodného a open-source použití, změn a distribuce. Ne automaticky
Svobodný/open-source GPAI Licence umožňuje přístup, používání, změnu a distribuci a veřejné jsou váhy, architektura i informace o použití. Ano, pokud jsou splněny ostatní podmínky výjimky

Pouhé zveřejnění souboru s vahami na veřejném repozitáři tedy samo o sobě nestačí.

Jaké výjimky open-source GPAI získává

Pokud jsou podmínky splněny a nejde o model se systémovým rizikem, nemusí poskytovatel open-source GPAI plnit dvě významné dokumentační povinnosti článku 53: kompletní technickou dokumentaci určenou orgánům dohledu a předepsanou dokumentaci poskytovanou navazujícím vývojářům.[1]

Poskytovatel open-source GPAI ze třetí země je za stejných podmínek také osvobozen od povinnosti ustanovit svého oprávněného zástupce v EU.[1]

Open-source výjimka však není úplnou výjimkou z AI Actu. Poskytovatel musí nadále zejména:

  • mít politiku respektování eurounijního autorského práva,
  • zveřejnit předepsaný souhrn trénovacího obsahu,
  • spolupracovat s příslušnými orgány v rozsahu stanoveném nařízením.[1][8]

Pokud open-source GPAI spadne do kategorie modelu se systémovým rizikem, výjimky z dokumentace ani povinnosti eurounijního zástupce se neuplatní a poskytovatel podléhá také dodatečným bezpečnostním a rizikovým povinnostem.[1]

Vedle této zvláštní výjimky pro GPAI obsahuje AI Act také širší pravidlo pro AI systémy vydané pod svobodnou a open-source licencí. Nařízení se na ně obecně nevztahuje, pokud však nejsou uvedeny na trh nebo do provozu jako:

  • vysoce rizikový AI systém,
  • systém spadající pod některý zákaz článku 5,
  • nebo systém spadající pod transparentnostní povinnosti článku 50.[1]

Výsledkem je, že „open-source AI“ nemá v AI Actu jedinou univerzální výjimku. Právní postavení závisí na tom, zda jde o samotný GPAI model nebo výsledný AI systém, jakou má licenci, jaké informace byly zveřejněny a k čemu je systém používán.

Lokální provoz modelu

Samotný fakt, že AI model běží lokálně, na vlastním počítači nebo serveru, nevytváří obecnou výjimku z AI Actu. Význam má především to, kdo systém používá, k jakému účelu a zda jde o čistě osobní nebo profesionální činnost.

Soukromé používání doma

Fyzická osoba, která používá AI systém v rámci čistě osobní neprofesionální činnosti, nepodléhá povinnostem zavádějícího subjektu podle AI Actu.[1]

Typickým příkladem může být:

  • člověk si stáhne open-weight jazykový model,
  • spustí jej prostřednictvím nástroje typu Ollama, llama.cpp nebo podobného software,
  • používá jej na svém počítači pro soukromé dotazy, experimentování nebo tvorbu obsahu.

Z hlediska této výjimky není rozhodující, zda jde o jednoduchý nebo mimořádně výkonný model. Rozhodující je povaha použití.

Technická schopnost model provozovat bez spojení s původním poskytovatelem je však důležitá z hlediska praktické centralizace a možnosti kontroly. U čistě lokální inference nemusí existovat centrální poskytovatel služby, který by zaznamenával uživatelské prompty nebo mohl jednotlivému uživateli vzdáleně ukončit přístup. Otázce reálné vynutitelnosti těchto pravidel se věnuje samostatná část článku.

Lokální AI používaná při podnikání

Jiná situace nastává, když je stejný model používán při profesionální nebo podnikatelské činnosti.

Například živnostník může mít na vlastním počítači lokální jazykový model a používat jej:

  • k přípravě nabídek pro klienty,
  • ke zpracování pracovních dokumentů,
  • k programování,
  • pro interní rešerše,
  • nebo jako součást služby poskytované zákazníkům.

Skutečnost, že data neopouštějí jeho vlastní počítač, může být velmi významná pro soukromí, bezpečnost nebo ochranu obchodního tajemství, sama o sobě jej však nevyjímá z AI Actu. Pokud AI používá profesionálně pod svou odpovědností, může být zavádějícím subjektem.

Rozsah dalších povinností pak závisí na způsobu použití. Lokální model používaný pouze jako pomocný textový nástroj může spadat do výrazně méně regulované situace než stejný model zapojený například do vysoce rizikového systému rozhodujícího o zaměstnancích.

Model na vlastním firemním serveru

Pokud si společnost stáhne open-weight model a provozuje jej ve vlastním datacentru, je právně důležitější účel systému než vlastnictví GPU.

Příklad: interní sumarizace

Firma provozuje lokální model, kterému zaměstnanci předávají interní dokumenty a používají jej pro jejich sumarizaci.

Takové použití samo o sobě zpravidla nepředstavuje žádný z typických vysoce rizikových případů uvedených v příloze III. Firma však může být zavádějícím subjektem AI systému a nadále se na ni vztahují jiné relevantní právní předpisy.

Příklad: výběr zaměstnanců

Stejná firma přestaví aplikaci tak, aby model automaticky analyzoval životopisy, hodnotil uchazeče a rozhodoval, které z nich personalista uvidí.

Použití se tím může dostat do oblasti vysoce rizikové AI pro zaměstnávání. To, že inference probíhá na serveru ve sklepě firmy místo v cloudu, na povaze této funkce nic zásadního nemění.[1]

Příklad: zakázané použití

Firma použije lokální AI systém k zakázanému odvozování emocí zaměstnanců z jejich biometrických údajů.

Lokální provoz není obranou proti zákazu článku 5. Zakázaný je způsob použití systému, nikoli cloudová technologie, prostřednictvím níž systém běží.[1]

Cloudový provoz a servery mimo EU

Umístění serveru je třeba odlišovat od právní působnosti AI Actu. Nařízení není konstruováno jako pravidlo typu „GPU leží v EU = AI Act platí; GPU leží v USA = AI Act neplatí“.

Pronajatý cloudový server

Datové centrum

Pokud si firma pouze pronajme obecnou virtuální nebo GPU infrastrukturu a sama na ni nahraje svůj model, poskytovatel infrastruktury se tím automaticky nestává poskytovatelem konkrétního AI systému nebo původního GPAI modelu. Právní role jednotlivých subjektů je nutné posuzovat podle toho, kdo model nebo výsledný systém vyvíjí, uvádí na trh a používá.

Přesun vlastního modelu z:

serveru v Praze

na:

pronajaté GPU ve Frankfurtu

nebo:

pronajaté GPU ve Spojených státech

tedy sám o sobě nemusí měnit právní postavení českého zavádějícího subjektu.

API a model hostovaný mimo EU

Poskytovatel GPAI modelu může model uvést na eurounijní trh různými způsoby. Pokyny Evropské komise mezi příklady výslovně zahrnují API, stahování modelu, cloudové služby nebo integraci modelu do jiné aplikace.[8]

Poskytovatel proto nemusí provozovat vlastní hardware v EU, aby se dostal do působnosti eurounijního AI Actu.

Zjednodušené příklady
Situace Samotné umístění serveru vyřazuje použití z AI Actu?
Český uživatel provozuje model doma na GPU Ne. U soukromého neprofesionálního použití však existuje zvláštní výjimka z povinností zavádějícího subjektu.
Česká firma provozuje model na svém serveru Ne. Rozhoduje zejména použití systému.
Česká firma provozuje stejný model na americkém cloudu Ne. Firma zůstává subjektem usazeným v EU.
Americká firma poskytuje model zákazníkům v EU přes API Ne. Poskytovatel může spadat pod AI Act i ze třetí země.
Americký poskytovatel nabídne GPAI model ke stažení uživatelům na eurounijním trhu Ne. Způsob distribuce prostřednictvím downloadu sám o sobě působnost nevylučuje.

Tato extrateritoriální konstrukce je významná pro technologické služby, které mohou být technicky provozovány téměř odkudkoli. AI Act se pokouší regulovat přístup na eurounijní trh a některé účinky uvnitř EU, nikoli pouze fyzické umístění infrastruktury.

Úpravy a fine-tuning cizího modelu

Častou situací není vytvoření nového základního modelu od nuly, ale úprava existujícího modelu pomocí fine-tuningu, LoRA adaptérů, kvantizace nebo jiných metod.

Podle pokynů Evropské komise se člověk nebo firma, která cizí GPAI model upraví, nestává automaticky poskytovatelem nového GPAI modelu. Komise používá jako orientační kritérium mimořádně rozsáhlé úpravy, při nichž výpočetní náročnost modifikace přesáhne přibližně jednu třetinu výpočetních prostředků použitých při původním tréninku modelu.[8]

Toto kritérium pochází z pokynů Komise a není samo o sobě textem AI Actu. Pokyny nejsou právně závazné; autoritativní výklad může podat Soudní dvůr Evropské unie.[8]

Běžné operace, například:

  • LoRA fine-tuning,
  • přizpůsobení modelu interním dokumentům,
  • kvantizace,
  • přidání systémového promptu,
  • propojení modelu s vyhledáváním v externích znalostech,
  • přidání nástrojů nebo agentního řízení,

proto samy o sobě zpravidla neznamenají, že se jejich autor stává poskytovatelem nového základního GPAI modelu.

To však neznamená, že nemůže být poskytovatelem výsledného AI systému.

Příklad: vlastní chatbot nad cizím modelem

Vývojář vezme existující open-weight model, přidá k němu vlastní uživatelské rozhraní, RAG nad dokumentací zákazníka a systém nabídne firmám pod svou vlastní značkou.

Nemusí být poskytovatelem původního GPAI modelu. Může však být poskytovatelem výsledného AI systému, který nad modelem vytvořil.

Příklad: vibe coding

Živnostník pomocí AI vytvoří běžný rezervační systém, který po dokončení žádný AI model nepoužívá.

Skutečnost, že zdrojový kód vznikl pomocí generativní AI, sama o sobě z výsledného programu nedělá AI systém. Jiná situace vznikne, pokud výsledná aplikace AI model skutečně používá například k hodnocení uchazečů, biometrické identifikaci nebo jinému regulovanému účelu.

Transparentnost a označování AI obsahu

Od 2. srpna 2026 se používají transparentnostní povinnosti článku 50 AI Actu. Ty je nutné rozdělit na několik rozdílných požadavků. Není přesné shrnout je prostou větou „všechno vytvořené AI musí mít viditelný watermark“.[9]

Informace, že člověk komunikuje s AI

Poskytovatel AI systému určeného k přímé interakci s lidmi musí systém navrhnout tak, aby byl člověk informován, že komunikuje s AI, pokud to již není z okolností zřejmé.[1][9]

Tato povinnost míří například na:

  • chatboty,
  • konverzační AI asistenty,
  • některé AI agenty,
  • virtuální postavy nebo avatary.

Neznamená to, že každá automatická odpověď musí obsahovat opakované upozornění. Rozhodující je, zda je člověk odpovídajícím způsobem informován o povaze interakce.

Strojově čitelné označení generovaného obsahu

Poskytovatelé AI systémů, které generují syntetický zvuk, obraz, video nebo text, musí systém navrhnout tak, aby jeho výstupy byly označeny ve strojově čitelném formátu a bylo možné zjistit, že byly vytvořeny nebo upraveny AI.[1][9]

Použité technické řešení má být podle AI Actu účinné, interoperabilní, robustní a spolehlivé, pokud je to technicky proveditelné, s ohledem na charakter obsahu, náklady a obecně uznávaný technický stav.[1]

Strojově čitelné označení nemusí být totéž jako viditelný nápis přímo v obrázku. Technicky může být informace o původu obsahu uložena nebo vyjádřena různými způsoby.

Tato problematika souvisí s obecnějším pojmem metadat, tedy informací popisujících jiná data. AI Act však nestanoví, že jediným přípustným způsobem značkování jsou běžná snadno odstranitelná metadata souboru.

Výjimky ze strojového označování

Pokyny Evropské komise uvádějí několik typů výstupů, na které se povinnost podle článku 50 odst. 2 nevztahuje nebo které nemusí být považovány za relevantní syntetický obsah.[9]

Patří sem například:

  • zdrojový kód,
  • krátké sekvence čísel, písmen nebo symbolů,
  • výstupy určené výhradně pro automatickou komunikaci stroj–stroj bez vystavení člověku,
  • některé mezivýstupy používané uvnitř uzavřeného průmyslového nebo produkčního procesu,
  • běžné pomocné úpravy existujícího obsahu, které podstatně nemění obsah nebo jeho význam.

Z toho mimo jiné vyplývá, že programátor nemusí podle článku 50 pouze kvůli použití generativní AI vkládat do každého vygenerovaného úseku zdrojového kódu text „vytvořeno AI“.

Deepfake

AI Act definuje deepfake jako AI generovaný nebo manipulovaný obrazový, zvukový či video obsah, který připomíná existující osoby, předměty, místa, entity nebo události a člověku by se nepravdivě mohl jevit jako autentický nebo pravdivý.[1]

U deepfaku vzniká kromě technického označení na straně poskytovatele generativního systému také samostatná povinnost zavádějícího subjektu zveřejnit, že obsah byl vytvořen nebo manipulován AI.[1]

Viditelné či slyšitelné upozornění má být člověku srozumitelné při prvním vystavení obsahu a nemá vyžadovat speciální technický nástroj. Nestačí tedy spoléhat pouze na strojově čitelnou značku, kterou by běžný divák neviděl.[9]

Pro umělecká, satirická, kreativní nebo obdobná díla obsahuje AI Act mírnější pravidlo: povinnost má být splněna vhodným způsobem, který nebrání zobrazení nebo užívání díla a nesnižuje jeho požitek více, než je nutné.[1]

AI generovaný text o věcech veřejného zájmu

Zvláštní povinnost se vztahuje také na zavádějící subjekty systémů vytvářejících nebo manipulujících text zveřejňovaný za účelem informování veřejnosti o věcech veřejného zájmu. Takový obsah má být označen jako vytvořený nebo manipulovaný AI.[1]

Výjimka platí, pokud AI generovaný obsah prošel lidskou kontrolou nebo redakčním přezkumem a určitá fyzická nebo právnická osoba nese redakční odpovědnost za jeho zveřejnění.[1]

AI Act tedy nestanovuje obecné pravidlo:

„Každý text, při jehož vzniku byl použit ChatGPT, musí být označen jako AI.“

Rozhodující jsou konkrétní podmínky článku 50.

Osobní použití a zveřejňování

Transparentnostní povinnosti zavádějícího subjektu je třeba číst společně s obecnou výjimkou pro čistě osobní neprofesionální používání.

Evropská komise ve svých pokynech uvádí jako příklad fyzickou osobu, která v osobní kapacitě vytvoří deepfake a zveřejní jej na sociální síti: takové čistě osobní použití není činností zavádějícího subjektu podle AI Actu. Pokud však stejnou činnost člověk vykonává profesionálně, jako freelancer, v rámci podnikání nebo za pravidelným ekonomickým prospěchem, může již být zavádějícím subjektem a transparentnostní povinnost se na něj vztahovat.[9]

Toto rozlišení může vést k rozdílným povinnostem u technicky totožného obsahu podle toho, kdo a za jakých okolností jej publikuje.

Lze značku odstranit?

AI Act stanoví povinnost poskytovatele vytvořit odpovídající technický mechanismus označení. Z toho však nelze vyvodit, že každý takový mechanismus bude technicky neodstranitelný.

Digitální obsah lze podle jeho formátu například:

  • překódovat,
  • upravit,
  • znovu vyfotografovat nebo zaznamenat,
  • převést do jiného formátu,
  • zbavit části metadat,
  • nebo vytvořit pomocí upraveného lokálního software.

U veřejně dostupných open-weight modelů může mít uživatel navíc podstatně větší technickou kontrolu nad celým inference řetězcem než u uzavřené cloudové služby.

Samotná právní povinnost značkování a její praktická vynutitelnost jsou proto dvě odlišné otázky. AI Act tuto skutečnost částečně reflektuje požadavkem na robustnost a formulací „pokud je to technicky proveditelné“, neposkytuje však mechanismus, který by fyzikálně znemožnil každé odstranění nebo ztrátu značky.[1]

Podrobněji je rozdíl mezi právním zákazem, možností odhalit jeho porušení a technickou schopností pravidlo obejít rozebrán v části o vymáhání a skutečné účinnosti AI Actu.

Dopad AI Actu na uživatele a firmy

Praktický dopad AI Actu se výrazně liší podle toho, kdo AI používá, za jakým účelem a v jaké právní roli vystupuje. Samotná skutečnost, že někdo používá ChatGPT, Claude, lokální jazykový model nebo jiný AI nástroj, proto ještě nevypovídá o rozsahu jeho povinností.

Rozdíl může být značný i u technicky velmi podobného jednání. Fyzická osoba může například používat stejný open-weight model doma pro soukromé experimentování, při své živnosti pro přípravu zakázek nebo jej začlenit do vlastního produktu prodávaného zákazníkům. V prvním případě se na její osobní neprofesionální používání povinnosti zavádějícího subjektu nevztahují; ve druhém může být zavádějícím subjektem a ve třetím se může za určitých okolností stát také poskytovatelem výsledného AI systému.[1]

Zjednodušený praktický dopad
Uživatel Typická role Typický dopad AI Actu
Běžný soukromý uživatel Mimo povinnosti zavádějícího subjektu při čistě osobní neprofesionální činnosti Velmi malý přímý dopad
Pokročilý domácí uživatel Totéž, pokud jde stále o osobní použití Výkon modelu, lokální provoz ani vlastní GPU samy o sobě režim nemění
Zaměstnanec používající AI při práci Typicky jedná jménem zaměstnavatele Povinnosti zpravidla dopadají především na zaměstnavatele jako zavádějící subjekt
Živnostník / freelancer Často zavádějící subjekt Profesionální použití již nespadá pod osobní výjimku
Vývojář nebo vibe coder Zavádějící subjekt, případně poskytovatel výsledného systému Rozhoduje, zda AI pouze pomáhá při vývoji, nebo je součástí prodávaného produktu
Malá firma používající běžnou AI Zavádějící subjekt Zejména AI gramotnost, případné transparentnostní povinnosti a povinnosti podle konkrétního použití
Firma používající vysoce rizikovou AI Zavádějící subjekt vysoce rizikového systému Výrazně rozsáhlejší provozní, dokumentační a dohledové povinnosti
Výrobce vlastní AI služby Poskytovatel Povinnosti podle typu a rizikovosti systému; mohou být výrazně rozsáhlejší než u pouhého uživatele
Poskytovatel velkého GPAI modelu Poskytovatel GPAI Dokumentace, autorské právo, informace o trénovacím obsahu a případně pravidla systémového rizika
Veřejná instituce Zavádějící subjekt, někdy poskytovatel Některé další povinnosti a zvláštní omezení v oblastech, kde veřejná moc rozhoduje o lidech

Tabulka je pouze orientační. Jeden subjekt může současně vystupovat v několika rolích a právní režim se může změnit podle konkrétního účelu systému.

AI gramotnost

Jednou z horizontálních povinností AI Actu je gramotnost v oblasti AI (AI literacy). Článek 4 se vztahuje na poskytovatele a zavádějící subjekty AI systémů bez ohledu na to, zda používají vysoce rizikovou AI.[10]

Po novele AI Actu z roku 2026 mají poskytovatelé a zavádějící subjekty přijímat opatření podporující rozvoj AI gramotnosti zaměstnanců a dalších osob, které jejich jménem AI systémy provozují nebo používají. Přihlížet přitom mají k technickým znalostem, zkušenostem, vzdělání a školení těchto lidí, ke kontextu použití AI a k osobám, na které je systém používán.[1][10]

Nařízení výslovně uvádí, že tato povinnost nevyžaduje garantovat konkrétní úroveň AI gramotnosti každého jednotlivce.[1]

Z AI Actu tedy automaticky neplyne například:

  • povinnost absolvovat jeden konkrétní státem schválený kurz,
  • povinnost získat certifikát „uživatele AI“,
  • jednotný počet hodin školení,
  • požadavek, aby každý zaměstnanec rozuměl technickému fungování neuronových sítí.

Konkrétní opatření mohou být přiměřena způsobu používání AI. Jinou úroveň znalostí lze očekávat od člověka používajícího AI pouze pro stylistické úpravy textů a jinou od pracovníka, který kontroluje výstupy systému ovlivňujícího práva jiných lidí.

AI Act tak vytváří obecnou regulatorní povinnost, jejíž praktická náročnost závisí na konkrétní organizaci a použitých systémech. U menších firem může jít například o interní pravidla, základní seznámení zaměstnanců s omezeními používaných nástrojů a určení odpovědnosti za jejich používání; u organizací provozujících složité nebo vysoce rizikové systémy může být potřebná podstatně odbornější příprava.

Běžný soukromý uživatel

Pro člověka, který používá AI čistě osobně a neprofesionálně, je přímý regulatorní dopad AI Actu relativně malý. Článek 2 výslovně vyjímá takové fyzické osoby z povinností zavádějícího subjektu.[1]

  • Používání ChatGPT nebo Claude pro soukromé dotazy

Člověk se ptá chatbota na recepty, programování, filmy, historii nebo své koníčky.

Nestává se tím zavádějícím subjektem ve smyslu AI Actu. Většina povinností spojených s provozem služby leží na jejím poskytovateli.

Uživatel však může změny způsobené AI Actem pocítit nepřímo: například prostřednictvím oznámení, že komunikuje s AI, technického označování generovaného obsahu nebo omezení některých funkcí poskytovatelem.

  • Generování obrázků, videa nebo hudby pro sebe

Soukromé používání generátoru obsahu samo o sobě nevytváří povinnosti zavádějícího subjektu.

Poskytovatel generativního systému však může mít podle článku 50 povinnost technicky označovat jeho výstupy jako AI generované nebo manipulované.[9]

  • Soukromý lokální model

Uživatel si stáhne například open-weight jazykový nebo obrazový model a provozuje jej offline na vlastním počítači.

Samotný lokální provoz není zvláštní právní výjimkou, ale při čistě osobním neprofesionálním použití je fyzická osoba již z povinností zavádějícího subjektu vyňata obecnou osobní výjimkou.[1]

Z hlediska digitálního soukromí může lokální provoz současně znamenat, že uživatelské vstupy není nutné předávat provozovateli vzdálené cloudové služby.

AI Act však není úplným právním rámcem veškerého chování s AI. Osobní výjimka z povinností zavádějícího subjektu například sama o sobě nelegalizuje jednání, které je zakázáno jinými právními předpisy.

Pokročilí uživatelé

Technická pokročilost uživatele není samostatnou kategorií AI Actu. Člověk může provozovat velmi výkonný model, modifikovat jeho váhy, používat vlastní agenty nebo experimentovat s generováním obsahu a přesto zůstat mimo povinnosti zavádějícího subjektu, pokud jde skutečně o jeho čistě osobní neprofesionální činnost.

AI Act tedy obecně nevytváří hranici:

běžný uživatel → povoleno
power user → regulováno

Rozhodující je spíše přechod:

osobní použití → profesionální použití

nebo:

používání cizího systému → poskytování vlastního systému jiným.
  • Ollama, llama.cpp a podobné nástroje

Samotné použití lokálního runtime pro AI model není regulovanou kategorií. Právní režim se odvíjí od modelu, výsledného systému a jeho použití.

Člověk proto může provozovat stejný model pomocí stejného software doma pro zábavu nebo ve firmě pro automatické hodnocení uchazečů a dostat se do zcela rozdílné právní situace.

  • „Uncensored“ model

AI Act nestanovuje obecnou povinnost, aby každý jazykový model obsahoval obsahový filtr odpovídající pravidlům poskytovatelů komerčních chatbotů.

Je nutné odlišit schopnost modelu něco vygenerovat od konkrétního zakázaného použití systému. Některé praktiky jsou zakázány bez ohledu na to, zda k nim byl použit uzavřený nebo lokální open-weight model.

  • Vlastní AI agent

Pokročilý uživatel může spojit jazykový model s přístupem k souborům, internetu, API nebo dalším nástrojům. Ani agentní architektura sama o sobě neurčuje rizikovou kategorii.

Významné je, co výsledný systém ve skutečnosti dělá, vůči komu a zda je pouze používán soukromě, profesionálně nasazen nebo poskytován dalším lidem.

Zaměstnanci

Zaměstnanec používající AI v rámci své práce zpravidla není samostatným zavádějícím subjektem jen proto, že systém ovládá. Pokud AI používá pod autoritou a odpovědností zaměstnavatele, zavádějícím subjektem je typicky zaměstnavatel jako právnická nebo fyzická osoba.[9]

To je významné například při používání:

  • ChatGPT,
  • Microsoft Copilot,
  • Claude,
  • generátorů grafiky,
  • AI funkcí kancelářských aplikací,
  • interního firemního chatbota.

Příklad: zaměstnanec píše e-mail pomocí AI

Firma zaměstnancům povolí používat generativní AI pro návrhy textů a zaměstnanec pomocí ní upraví obchodní e-mail.

Samotný zaměstnanec se kvůli tomu zpravidla nestává samostatným zavádějícím subjektem. Firma však může být zavádějícím subjektem používaného systému a vztahuje se na ni mimo jiné obecná povinnost přijmout opatření podporující AI gramotnost osob, které systém jejím jménem používají.[10]

Příklad: zaměstnanec používá zakázaný nástroj bez vědomí firmy

Pokud zaměstnanec používá veřejnou AI službu svévolně v rozporu s interními pravidly, může být otázka odpovědnosti složitější. Samotný AI Act neurčuje veškeré pracovněprávní, smluvní, bezpečnostní nebo odpovědnostní důsledky takového jednání.

Vedle AI Actu mohou být relevantní například pravidla ochrany osobních údajů, obchodního tajemství, bezpečnosti informací nebo pracovní povinnosti.

AI používaná na zaměstnance

Mnohem větší význam má AI Act pro zaměstnance v opačné situaci: když AI nepoužívá zaměstnanec, ale zaměstnavatel používá AI na zaměstnance.

Některé systémy pro:

  • nábor,
  • filtrování životopisů,
  • hodnocení kandidátů,
  • přidělování pracovních úkolů,
  • hodnocení výkonu a chování pracovníků,
  • povyšování nebo ukončování pracovního vztahu

mohou patřit mezi vysoce rizikové AI systémy podle přílohy III.[1]

Před použitím vysoce rizikového systému na pracovišti musí zaměstnavatel jako zavádějící subjekt informovat dotčené pracovníky a jejich zástupce o tom, že budou takovému systému podrobeni.[1]

To souvisí s obecnější otázkou asymetrie moci: člověk hodnocený systémem nemusí být osobou, která si AI systém vybrala, uzavřela smlouvu s jeho poskytovatelem nebo může jednoduše přestat službu používat.

Živnostník a freelancer

U živnostníků je hranice mezi osobním a profesionálním použitím zvlášť důležitá.

Evropská komise ve svých pokynech uvádí, že používání AI v rámci podnikání, obchodu, povolání nebo freelance činnosti se považuje za profesionální použití. Stejně tak může být profesionální činností pravidelná činnost poskytující ekonomický prospěch.[9]

Živnostník používající AI při své práci proto může být zavádějícím subjektem i tehdy, když:

  • nemá žádné zaměstnance,
  • pracuje z domova,
  • používá osobní počítač,
  • provozuje model lokálně,
  • nebo je jeho podnikání velmi malé.

Velikost podnikání sama o sobě osobní výjimku nevytváří.

  • AI jako pomocný pracovní nástroj

Freelancer používá AI pro překlady, návrhy textů, rešerše nebo programování.

Jde o profesionální použití, takže nelze využít osobní neprofesionální výjimku. Současně však z pouhého používání běžného generativního nástroje neplyne, že freelancer provozuje vysoce rizikovou AI.

Jeho praktické povinnosti tak mohou být relativně malé a vyplývat především z konkrétního způsobu použití.

  • AI obsah vytvářený pro zákazníky

Grafik nebo tvůrce videa generuje pro klienta obsah pomocí AI.

Jde o profesionální činnost. Pokud vytváří nebo zveřejňuje například deepfake, mohou se na něj za podmínek článku 50 vztahovat transparentnostní povinnosti popsané v předchozí části článku.[9]

  • Freelancer pracující pod kontrolou jiné firmy

Samostatně výdělečná osoba nemusí být v každé situaci samostatným zavádějícím subjektem konkrétního systému.

Pokud například externista provozuje AI systém jménem společnosti, pod její odpovědností a kontrolou, může zavádějícím subjektem zůstávat tato společnost. Komise stejný princip uvádí u dodavatelů a freelancerů jednajících jménem právnické osoby.[9]

Vibe coding a vývoj softwaru pomocí AI

Vibe coding může mít z pohledu AI Actu velmi rozdílné důsledky podle toho, zda AI pouze pomáhá software vytvořit, nebo zda je AI součástí samotného výsledného produktu.

Samotný fakt, že zdrojový kód napsal z velké části ChatGPT, Claude Code, Copilot nebo jiný generativní systém, neznamená, že výsledná aplikace je AI systémem.

Příklad: rezervační systém

Živnostník zadá AI pokyn:

„Vytvoř rezervační systém pro kadeřnictví.“

AI vygeneruje backend, databázové schéma, HTML a JavaScript. Po dokončení je výsledkem běžný deterministický webový software, který při svém provozu žádný AI model nepoužívá.

AI zde byla nástrojem při vývoji, podobně jako překladač, IDE nebo generátor kódu. Samotný výsledný rezervační systém se kvůli svému původu nestává AI systémem podle AI Actu.

Příklad: chatbot pro zákazníky

Vývojář pomocí stejného způsobu vytvoří službu, která po spuštění používá jazykový model a komunikuje se zákazníky.

Výsledná aplikace již může být AI systémem. Pokud ji vývojář poskytuje pod svou vlastní značkou, může být jejím poskytovatelem. Současně mohou vzniknout transparentnostní povinnosti, například informovat uživatele, že komunikují s AI.[1]

Příklad: AI třídící životopisy

Vibe coder vytvoří pro firmy službu, která přijme životopisy kandidátů, pomocí jazykového modelu je ohodnotí a doporučí personalistovi, které uchazeče má pozvat.

Výsledný systém může spadat mezi vysoce rizikové systémy v oblasti zaměstnávání podle přílohy III.[1]

Vývojář se tím může dostat do výrazně odlišné regulatorní role než člověk, který pouze prodává běžný rezervační software, přestože obě aplikace mohl vytvořit podobným způsobem a stejným AI programovacím nástrojem.

Kdy se uživatel může stát poskytovatelem

Zvlášť významný je článek 25 AI Actu u vysoce rizikových systémů. Distributor, dovozce, zavádějící subjekt nebo jiná třetí strana může převzít povinnosti poskytovatele vysoce rizikového systému například tehdy, pokud:[1]

  • na již existující vysoce rizikový systém umístí své jméno nebo ochrannou známku,
  • provede jeho podstatnou změnu tak, že nadále zůstává vysoce rizikový,
  • nebo změní zamýšlený účel původně nikoli vysoce rizikového systému tak, že se z něj stane vysoce rizikový systém.

Proto nelze automaticky předpokládat, že použitím API cizí společnosti zůstává veškerá regulatorní odpovědnost vždy jen na provozovateli základního modelu.

Malá firma

U malé společnosti používající běžné AI nástroje může být praktický dopad AI Actu podstatně menší než někdy naznačuje obecná formulace „firmy musí splnit AI Act“.

Malá firma může například používat:

  • generativní AI pro psaní textů,
  • asistenta pro práci s dokumenty,
  • pomoc při programování,
  • automatický přepis schůzek,
  • jednoduchého zákaznického chatbota.

Pokud nejde o vysoce rizikové nebo zakázané použití, nevzniká jen kvůli použití AI celý soubor požadavků určených pro vysoce rizikové systémy.

Obecně však může být firma zavádějícím subjektem. Mezi praktické kroky při posouzení jejích povinností patří zejména:

  • vědět, jaké AI systémy pod její autoritou zaměstnanci používají,
  • přijímat přiměřená opatření podporující AI gramotnost,
  • zjistit, zda konkrétní způsob použití nespadá mezi zakázané praktiky nebo mezi vysoce rizikové systémy,
  • plnit případné transparentnostní povinnosti,
  • současně respektovat další právní předpisy, například pravidla nakládání s osobními údaji.

AI Act sám nevyžaduje, aby každá malá firma zavedla rozsáhlé samostatné oddělení pro zajišťování souladu s jeho pravidly.

Příklad: malý e-shop s chatbotem

E-shop na svůj web přidá AI chatbota odpovídajícího na otázky zákazníků.

Hlavním zvláštním požadavkem AI Actu může být zajištění, aby zákazník věděl, že komunikuje s AI, pokud to není z kontextu zřejmé.[1]

Samotný zákaznický chatbot není jen z tohoto důvodu vysoce rizikový systém.

Příklad: firma používá AI na marketing

Malá firma využívá generativní AI k vytváření reklamních obrázků a textů.

AI Act neklasifikuje běžnou marketingovou tvorbu automaticky jako vysoce rizikovou. U některého syntetického obsahu však mohou hrát roli pravidla článku 50 týkající se strojového nebo viditelného označování.[9]

Příklad: stejná firma začne automaticky nabírat lidi

Firma pořídí AI systém, který filtruje životopisy uchazečů a hodnotí jejich vhodnost pro pracovní pozici.

Přestože počet zaměstnanců firmy může zůstat stejný, použitím AI v oblasti zaměstnávání se může dostat do režimu vysoce rizikových systémů. Zásadní změnu tedy nezpůsobila velikost společnosti, ale účel systému.

Větší společnosti

S rostoucím počtem zaměstnanců, používaných systémů a způsobů nasazení AI může růst především organizační náročnost zjišťování, kde všude je AI používána a do jakého režimu jednotlivé aplikace spadají.

Větší organizace mohou současně používat desítky různých systémů:

AI v kancelářských nástrojích → generativní modely → vlastní interní chatbot → nábor → zákaznická podpora → detekce podvodů → bezpečnost → analytika.

AI Act nevyžaduje, aby byly všechny tyto systémy regulovány stejně. Organizace je musí rozlišovat podle jejich právní role a konkrétního použití.

Prakticky proto mohou vznikat činnosti, jako například:

  • evidence používaných AI nástrojů,
  • určování odpovědnosti za jejich nasazení,
  • interní pravidla používání,
  • školení nebo jiné formy podpory AI gramotnosti,
  • kontrola smluv a dokumentace poskytovatelů,
  • posouzení, zda nejde o vysoce rizikový systém,
  • řešení incidentů,
  • koordinace AI Actu s GDPR, kybernetickou bezpečností a dalšími povinnostmi.

Tyto činnosti mohou posilovat význam interní byrokracie, zejména ve velkých organizacích s mnoha odděleními a jurisdikcemi. Samotné ekonomické důsledky těchto nákladů a jejich vliv na konkurenci jsou rozebrány v pozdější části článku.

Firma používající vysoce rizikovou AI

Pokud se firma stane zavádějícím subjektem vysoce rizikového AI systému, její povinnosti jsou podstatně rozsáhlejší než u běžné generativní AI. U hlavních systémů z přílohy III se tento režim po změně harmonogramu začne používat od 2. prosince 2027.[5]

Mezi povinnosti zavádějícího subjektu vysoce rizikového systému patří podle článku 26 například:[11]

  • používat systém podle přiloženého návodu,
  • přijmout odpovídající technická a organizační opatření,
  • zajistit lidský dohled osobami s potřebnými schopnostmi, školením, pravomocemi a podporou,
  • pokud zavádějící subjekt kontroluje vstupní data, zajistit jejich relevanci a dostatečnou reprezentativnost pro zamýšlený účel,
  • sledovat provoz systému,
  • při zjištěném závažném riziku informovat příslušné subjekty a podle okolností používání systému pozastavit,
  • oznamovat závažné incidenty,
  • uchovávat automaticky generované logy, které má pod kontrolou, zpravidla nejméně šest měsíců,
  • u použití na pracovišti předem informovat dotčené pracovníky a jejich zástupce,
  • u vysoce rizikových systémů z přílohy III rozhodujících nebo pomáhajících rozhodovat o fyzických osobách informovat tyto osoby o použití systému.[1]
Příklad rozdílu mezi běžným a vysoce rizikové použitím
Použití Typický režim podle AI Actu
AI shrnuje interní zápisy z porad Obvykle nikoli vysoce rizikový pouze z tohoto důvodu
AI opravuje gramatiku pracovního inzerátu Obvykle nikoli vysoce rizikový pouze z tohoto důvodu
AI třídí kandidáty podle životopisů Může být vysoce rizikový
AI hodnotí pracovní výkon zaměstnanců Může být vysoce rizikový
AI odvozuje emoce zaměstnanců z biometrických údajů Za běžných okolností zakázaná praktika, nikoli pouze vysoce rizikový systém

Vysoce rizikový systém tedy není synonymem pro „velkou AI“. Může jít o relativně technicky jednoduchý systém, pokud je používán v oblasti, kde jeho výstup významně ovlivňuje člověka.

Korporace a poskytovatelé AI

U velké technologické společnosti může AI Act zasahovat několik částí její činnosti současně.

Společnost může být zároveň:

  • poskytovatelem vlastního AI systému,
  • poskytovatelem GPAI modelu,
  • navazujícím poskytovatelem aplikací postavených nad tímto modelem,
  • zavádějícím subjektem jiných AI nástrojů uvnitř vlastní organizace,
  • dovozcem nebo distributorem některých produktů.

Každá role má vlastní povinnosti.

Korporace jako poskytovatel běžného systému

Firma, která vytváří AI aplikaci a uvádí ji na eurounijní trh pod svou značkou, je jejím poskytovatelem. Rozsah povinností závisí na tom, zda jde o:

  • minimálně regulované použití,
  • systém s transparentnostními povinnostmi,
  • vysoce rizikový systém,
  • nebo zakázanou praktiku.

Poskytovatel vysoce rizikového systému má podstatně rozsáhlejší povinnosti než zavádějící subjekt, včetně řízení rizik, technické dokumentace, systému řízení kvality, posuzování shody, registrace a monitorování po uvedení na trh.[1]

Korporace jako poskytovatel GPAI

Společnost vyvíjející obecně použitelný základní model může podléhat samostatným GPAI povinnostem popsaným v předchozí části článku.

U modelu se systémovým rizikem přibývají například:

  • hodnocení modelu,
  • adversariální testování,
  • řízení systémových rizik,
  • hlášení závažných incidentů,
  • kybernetická ochrana modelu a infrastruktury.[1]

Regulace se tak nejvíce koncentruje na subjekty, které mají významnou kontrolu nad vytvářením a distribucí modelů nebo systémů.

Dodržování předpisů jako fixní náklad

Formální povinnost může mít velmi rozdílný relativní ekonomický dopad podle velikosti firmy.

Například vytvoření:

  • právního posouzení,
  • procesů řízení rizik,
  • dokumentace,
  • interního systému řízení,
  • technických kontrol,
  • evidence incidentů

představuje určitý fixní náklad. Pro globální společnost s miliony uživatelů může být rozložen mezi velké množství zákazníků, zatímco pro malého poskytovatele může tvořit výraznou část nákladů produktu.

AI Act se tento rozdíl částečně snaží reflektovat zvláštními ustanoveními pro malé a střední podniky, startupy a po novele také některé malé společnosti se střední tržní kapitalizací.[1]

Zda tyto úlevy dostatečně vyrovnávají rozdílnou schopnost velkých a malých subjektů nést regulatorní náklady, je ekonomická otázka související s konkurencí, monopolem a dobýváním renty. Té se věnuje hodnotící část článku.

Veřejné instituce

AI Act reguluje také používání AI veřejnou mocí. V některých případech jsou na veřejné instituce kladeny další požadavky právě proto, že jejich rozhodnutí může člověk obtížně odmítnout nebo obejít.

Příklady zahrnují:

  • policejní biometrické systémy,
  • AI při migraci a azylu,
  • některé systémy v justici,
  • rozhodování o přístupu k veřejným službám,
  • vzdělávání,
  • některé systémy používané veřejnými institucemi k rozhodování o fyzických osobách.

U určitých vysoce rizikových systémů musí veřejné orgány a některé další subjekty před prvním použitím provést posouzení dopadu na základní práva (fundamental rights impact assessment, FRIA). Posouzení zahrnuje mimo jiné popis způsobu používání systému, dotčených skupin lidí, rizik újmy, lidského dohledu a mechanismů pro případ materializace rizika.[1]

U relevantních vysoce rizikových systémů musí veřejné orgány také splnit registrační povinnosti v eurounijní databázi.[1]

Tato část AI Actu vytváří zajímavou dvojí funkci regulace. Na jedné straně nařízení rozšiřuje regulatorní pravomoci veřejných institucí vůči soukromým poskytovatelům AI; na druhé straně současně omezuje některé způsoby, jimiž může sama veřejná moc AI používat.

Nejvýrazněji je tento vztah vidět u biometrické identifikace, která souvisí s problematikou masového dohledu. Současný článek Libertypedie o masovém dohledu již rozebírá biometrickou identifikaci a výjimky, které AI Act ponechává orgánům činným v trestním řízení.

Práva dotčených osob

AI Act nestanoví pouze povinnosti poskytovatelům a zavádějícím subjektům. Některá ustanovení dávají procesní práva také lidem, na které je AI systém použit nebo jejichž práva mohou být jeho použitím dotčena.[12]

Právo podat stížnost. Fyzická nebo právnická osoba, která se domnívá, že došlo k porušení AI Actu, může podat stížnost příslušnému orgánu dozoru nad trhem. Tím nejsou dotčeny jiné správní nebo soudní prostředky nápravy.[12]

Právo na vysvětlení některých rozhodnutí. Člověk, vůči němuž zavádějící subjekt přijal rozhodnutí na základě výstupu vysoce rizikového systému uvedeného v příloze III, může za podmínek článku 86 získat jasné a smysluplné vysvětlení úlohy AI systému v rozhodovacím procesu a hlavních prvků přijatého rozhodnutí. Toto právo se vztahuje na rozhodnutí, která mají právní účinky nebo obdobně významně ovlivňují zdraví, bezpečnost či základní práva člověka; nejde o obecné právo na vysvětlení každého výstupu každého AI systému.[12]

Informace o použití systému. U některých vysoce rizikových systémů, které rozhodují nebo pomáhají rozhodovat o fyzických osobách, musí zavádějící subjekt dotčené lidi informovat, že se na ně systém používá. Samostatné informační povinnosti existují také například při používání určitých systémů na pracovišti.[1]

Tato práva nenahrazují ochranu poskytovanou jinými předpisy. Pokud systém zpracovává osobní údaje nebo se podílí na automatizovaném rozhodování, mohou se současně uplatnit práva podle GDPR, antidiskriminačního práva, pracovního práva nebo pravidel správního a soudního řízení.

Kdo pocítí AI Act nejvíce

Dopad AI Actu proto nelze jednoduše seřadit podle technických schopností člověka ani podle velikosti jeho počítače.

Situace Přímé regulatorní zatížení Proč
Soukromý člověk používající ChatGPT Velmi nízké Osobní neprofesionální výjimka z povinností zavádějícího subjektu
Člověk provozující doma velký open-weight model Velmi nízké, pokud jde o soukromou činnost Výkon a lokálnost modelu samy o sobě nejsou rozhodující
Freelancer používající AI jako pomocný nástroj Nízké až střední Jde již o profesionální používání, ale typicky nejde o vysoce rizikový systém
Malý e-shop s chatbotem Nízké až střední Zejména transparentnost a obecné povinnosti zavádějícího subjektu
Vibe coder prodávající vlastní AI aplikaci Silně závislé na produktu Může se stát poskytovatelem výsledného systému
Firma používající AI při náboru Vysoké po spuštění režimu vysoce rizikových systémů Oblast zaměstnávání patří mezi typická vysoce riziková použití
Poskytovatel vysoce rizikového systému Vysoké Dokumentace, řízení rizik, posuzování shody a další povinnosti
Poskytovatel významného GPAI modelu Vysoké Samostatné GPAI povinnosti, případně systémová rizika
Veřejná instituce používající AI k rozhodování o lidech Střední až vysoké Pravidla pro vysoce rizikové systémy, informace dotčeným osobám, v některých případech FRIA a registrace

Z praktického hlediska tedy AI Act vytváří zvláštní situaci: technicky velmi pokročilý soukromý uživatel může mít menší přímé regulatorní povinnosti než malá firma používající technicky mnohem jednodušší systém při rozhodování o zaměstnancích.

Regulace se totiž nepokouší měřit pouze „množství AI“, ale především roli subjektu, způsob distribuce systému a rizika spojená s jeho použitím.

Sankce a vymáhání

AI Act není založen pouze na dobrovolném dodržování pravidel. Povinnosti jsou vynucovány prostřednictvím vnitrostátních orgánů dozoru, Evropské komise a v některých případech dalších eurounijních institucí. Porušení může vést k nápravným opatřením, zákazům, varováním nebo správním pokutám.[13]

Maximální možné sankce patří k nejvyšším částkám stanoveným eurounijní technologickou regulací. Výše uvedená v AI Actu však představuje horní hranici, nikoli automatickou pokutu za každé porušení.

Maximální správní pokuty podle AI Actu
Porušení Maximální pokuta
Zakázané praktiky podle článku 5 35 milionů € nebo u podniku až 7 % celkového celosvětového ročního obratu za předchozí účetní období, podle toho, která částka je vyšší.[13]
Povinnosti poskytovatelů, zavádějících subjektů, dovozců, distributorů a transparentnostní pravidla 15 milionů € nebo u podniku až 3 % celosvětového ročního obratu, podle toho, která částka je vyšší.[13]
Nesprávné, neúplné nebo zavádějící informace poskytnuté příslušnému orgánu 7,5 milionu € nebo až 1 % celosvětového ročního obratu, podle toho, která částka je vyšší.[13]
Porušení povinností poskytovatele GPAI modelu Evropská komise může uložit až 15 milionů € nebo 3 % celkového celosvětového ročního obratu, podle toho, která částka je vyšší.[13]

U malých a středních podniků včetně startupů se u sankcí podle článku 99 používá příznivější pravidlo: maximem je nižší z pevně stanovené částky a procenta obratu.[13] AI Act po novele z roku 2026 obsahuje obdobné zmírnění u části sankcí také pro některé malé společnosti se střední tržní kapitalizací (small mid-cap).

Proto například formulace:

„Živnostník může za chybu v AI Actu dostat 35 milionů eur.“

bez dalšího vysvětlení vytváří zavádějící představu. Částka 35 milionů eur je jedním z legislativních stropů a u SME se navíc použije nižší ze dvou příslušných limitů.

Jak se určuje skutečná pokuta

Při rozhodování o tom, zda pokutu uložit a v jaké výši, mají orgány přihlížet k okolnostem konkrétního případu. AI Act mezi nimi uvádí například:[13]

  • povahu, závažnost a délku porušení,
  • jeho následky a počet postižených osob,
  • zda již byl stejný subjekt za obdobné porušení sankcionován,
  • velikost a roční obrat podniku,
  • míru odpovědnosti subjektu,
  • technická a organizační opatření, která před porušením přijal,
  • spolupráci s příslušnými orgány,
  • způsob, jakým se orgán o porušení dozvěděl,
  • případná předchozí opatření nebo jiné sankce za stejné jednání.

Sankce mají být podle nařízení účinné, přiměřené a odrazující.[13] Samotná existence vysoké maximální sazby tedy neznamená, že při každém administrativním pochybení bude uložen maximální trest.

Kdo AI Act kontroluje

Vymáhání AI Actu je rozděleno mezi eurounijní a vnitrostátní orgány.

Vnitrostátní orgány dozoru nad trhem (market surveillance authorities) kontrolují zejména pravidla vztahující se na konkrétní AI systémy, včetně zákazů podle článku 5 a vysoce rizikových systémů. Každý členský stát má určit jeden nebo více takových orgánů a v případě více institucí rovněž jednotné kontaktní místo.[14]

AI Office neboli Úřad pro umělou inteligenci působící v rámci Evropské komise dohlíží zejména na poskytovatele GPAI modelů.[14]

Oblast Hlavní orgán dohledu
Zakázané praktiky AI systému Vnitrostátní orgány dozoru nad trhem
Vysoce rizikové AI systémy Vnitrostátní orgány dozoru nad trhem a podle odvětví další příslušné instituce
Transparentnostní pravidla článku 50 Především vnitrostátní orgány dozoru nad trhem
GPAI modely Evropská komise prostřednictvím AI Office
AI používaná institucemi a orgány EU Evropský inspektor ochrany údajů (EDPS) v rozsahu své působnosti

Od 2. srpna 2026 začal AI Office společně s vnitrostátními orgány příslušné části AI Actu skutečně prosazovat.[15]

Jaké informace mohou orgány požadovat

Vymáhání není omezeno pouze na kontrolu veřejně viditelného chování. Orgány dozoru mohou podle okolností získávat přístup například k:[16]

  • dokumentaci systému,
  • údajům potřebným k posouzení souladu,
  • relevantním datovým sadám,
  • logům,
  • a za stanovených podmínek také ke zdrojovému kódu.

U GPAI může AI Office požadovat dokumentaci a další informace, provádět hodnocení modelu a vyžadovat přístup k němu prostřednictvím API nebo jiných technických prostředků, včetně zdrojového kódu, pokud jsou splněny podmínky stanovené AI Actem.[13]

To zvyšuje vynutitelnost zejména u subjektů, které jsou identifikovatelné, mají obchodní přítomnost a chtějí legálně působit na eurounijním trhu.

Uplatňování v České republice

Protože je AI Act nařízením, jeho hmotněprávní pravidla se používají přímo. Česká republika však musí určit orgány, které budou vykonávat dohled, přijímat stížnosti, oznamovat subjekty posuzování shody a spolupracovat s institucemi EU.

Vládní návrh implementace z roku 2025 počítal zejména s Českým telekomunikačním úřadem jako ústředním orgánem dozoru nad trhem a s Úřadem pro technickou normalizaci, metrologii a státní zkušebnictví jako oznamujícím orgánem; v jednotlivých odvětvích mají působit také další příslušné instituce.[17]

K 1. září 2026 zahájilo na ČTÚ činnost samostatné oddělení dozoru nad umělou inteligencí. Jeho úkolem je budovat odborné a procesní zázemí pro budoucí výkon dozorových pravomocí podle AI Actu.[18]

Konkrétní orgán příslušný pro určitý systém se může lišit podle odvětví a podle toho, zda jde například o ochranu osobních údajů, regulovaný výrobek, finanční službu, zdravotnictví nebo použití veřejnou mocí. Při praktickém podání stížnosti je proto nutné vycházet z aktuální české právní úpravy a zveřejněného rozdělení kompetencí.

Technické limity vynutitelnosti

Při hodnocení účinnosti AI Actu je vhodné oddělit několik rozdílných otázek.

Definice
Vynutitelnost — schopnost státu zjistit porušení právního pravidla, určit odpovědný subjekt a přimět jej k nápravě nebo vůči němu uplatnit sankci.

Samotné pravidlo může být právně zcela jednoznačné a současně obtížně vynutitelné. Naopak některá pravidla lze technicky kontrolovat velmi snadno, přestože jejich skutečný společenský přínos může být malý.

Pro praktické hodnocení lze rozlišit alespoň čtyři kroky:

  1. Existuje zákaz nebo povinnost?
  2. Lze zjistit, že byla porušena?
  3. Lze zjistit, kdo je za porušení odpovědný?
  4. Lze vůči tomuto subjektu účinně uplatnit sankci nebo zabránit pokračování?

Například povinnost zobrazit uživateli informaci, že komunikuje s chatbotem, může být velmi snadno kontrolovatelná. Naopak zakázané použití lokálního modelu na počítači, který není připojen k žádné externí službě, může být bez dalšího zdroje informací prakticky nepozorovatelné.

Praktická vynutitelnost jednotlivých opatření

Následující hodnocení není právní klasifikací stanovenou AI Actem ani výsledkem jednoho empirického měření. Jde o analýzu technických a institucionálních podmínek vymáhání. Skutečná účinnost bude záviset na chování regulovaných subjektů, kontrolní kapacitě států, používaných technologiích a budoucí rozhodovací praxi.

Orientační praktická vynutitelnost
Opatření Viditelnost porušení Možnost určit odpovědný subjekt Praktická vynutitelnost
Oznámení „komunikujete s AI“ u komerčního chatbota Vysoká Vysoká Vysoká
Povinnosti velkého poskytovatele GPAI Vysoká Vysoká Vysoká
Vysoce riziková AI nakoupená velkou firmou Střední až vysoká Vysoká Střední až vysoká
Emotion recognition zaměstnanců ve firmě Střední Vysoká, pokud je systém odhalen Střední až vysoká
Policejní biometrický systém Střední až vysoká Vysoká Střední až vysoká, ale význam mají zákonné výjimky a neveřejnost některých operací
Strojově čitelné označování výstupu cloudového generátoru Vysoká na úrovni poskytovatele Vysoká Vysoká vůči poskytovateli
Zachování této značky po další distribuci a úpravách Nízká až střední Proměnlivá Nižší
Viditelné označování profesionálně zveřejněného deepfaku Střední až vysoká Střední až vysoká Střední až vysoká
Skryté profesionální použití lokálního open-weight modelu Nízká Nízká až střední Nízká až střední
Čistě soukromá offline inference Velmi nízká Velmi nízká Navíc obecně mimo povinnosti zavádějícího subjektu při osobním neprofesionálním použití

Tato asymetrie je pro fungování AI Actu zásadní. Pravidla lze nejsnáze prosazovat tam, kde existuje organizace, smlouva, účet, poskytovatel, dokumentace nebo infrastruktura, na kterou lze právní požadavek navázat.

Chatbot musí sdělit, že je chatbot

Transparentnostní povinnost u komerčního chatbota patří mezi technicky nejsnáze ověřitelné části AI Actu.

Kontrolní orgán může službu otevřít a zjistit, zda je uživatel vhodným způsobem informován, že komunikuje s AI. Pokud službu provozuje známá firma, je také poměrně snadné určit odpovědný subjekt.

Právní povinnost proto má relativně silný technický chokepoint:

provozovatel služby → web/API → uživatel

Poskytovatel kontroluje rozhraní a může v něm oznámení implementovat pro všechny uživatele současně.

Vysoce rizikové systémy ve firmách

Relativně dobře mohou být vynutitelné také povinnosti při používání vysoce rizikové AI ve větších organizacích.

Takový systém může zanechávat například:

  • smlouvy s dodavatelem,
  • účetní doklady,
  • interní dokumentaci,
  • technické logy,
  • přístupová oprávnění,
  • personální rozhodnutí založená na jeho výstupech,
  • svědectví zaměstnanců nebo jiných dotčených osob.

Čím více je systém součástí běžných firemních procesů, tím obtížnější může být jeho existence dlouhodobě zatajit.

To neznamená, že bude automaticky odhaleno každé porušení. Vynutitelnost je však zcela odlišná od situace, kdy jednotlivý člověk provozuje stejný model bez účtu, poskytovatele nebo externí infrastruktury.

Zákaz rozpoznávání emocí zaměstnanců

Použití systému na rozpoznávání emocí zaměstnanců lze technicky provádět i skrytě, avšak při rozsáhlejším firemním nasazení obvykle vznikají další pozorovatelné stopy.

Systém může vyžadovat:

kamery → software → zpracování dat → integraci → výsledné hodnocení pracovníků.

Každý další organizační článek vytváří další možnost, že se o systému dozví kontrolní orgán, zaměstnanec, odborová organizace nebo jiná osoba.

Z tohoto hlediska může právní zákaz významně omezit institucionalizované používání určité technologie, aniž by technicky znemožnil její tajné použití.

Plakát Velkého bratra z 1984

Biometrická identifikace veřejnou mocí

Biometrické systémy používané veřejnou mocí mohou být relativně dobře kontrolovatelné, protože jejich provoz často vyžaduje infrastrukturu, veřejné financování, dodavatele a administrativní rozhodnutí.

Současně však existují dvě významná omezení takové kontroly:

  • AI Act u některých způsobů použití biometrické identifikace stanoví výjimky,
  • část policejních a bezpečnostních operací může být z legitimních nebo sporných důvodů neveřejná.

Pro posouzení tedy nestačí zjistit, že policie biometrický systém používá. Je nutné také určit, zda konkrétní použití spadá pod zákaz, povolenou výjimku nebo jiný právní režim.

Problematiku širšího použití sledovacích technologií rozebírá článek Masový dohled.

Značkování AI obsahu a jeho limity

Zajímavým příkladem rozdílu mezi právní povinností a technickou odolností je povinné strojově čitelné označení AI generovaného nebo manipulovaného obsahu podle článku 50.

Poskytovatel generativního systému musí od 2. srpna 2026 zajistit strojově čitelné označení relevantních výstupů. U systémů uvedených na trh před tímto datem existuje pro tuto konkrétní povinnost omezené přechodné období do 2. prosince 2026.[19]

Kontrola poskytovatele je relativně přímočará:

Vygeneruje systém obsah? → Obsahuje předepsaný technický mechanismus?

Jiná otázka však nastává po opuštění systému poskytovatele.

Digitální obsah lze podle konkrétní techniky například:

  • překódovat,
  • znovu uložit,
  • upravit,
  • oříznout,
  • vyfotografovat z obrazovky,
  • znovu nahrát,
  • zbavit některých metadat.

Ani robustní technické značení proto nemusí být absolutně neodstranitelné. Samotný AI Act požaduje řešení, která jsou účinná, interoperabilní, robustní a spolehlivá v rozsahu technické proveditelnosti.[19]

Je proto vhodné rozlišit:

povinnost poskytovatele označení vytvořit

od:

schopnosti zabránit každému budoucímu uživateli označení odstranit nebo zničit.

První může být poměrně dobře vynutitelná. Druhé je podstatně obtížnější.

Problém snímku obrazovky

Nejjednodušším ilustrativním příkladem je obrázek obsahující označení ve formátu, který se při pořízení běžného screenshotu nepřenese.

Původní soubor:

AI obraz + strojově čitelná informace

se může změnit na:

obrazovka → screenshot → nový soubor

Je-li informace o původu navázána pouze na vlastnost původního souboru, nemusí nový soubor tuto informaci obsahovat.

Robustnější techniky mohou přenést informaci přímo do statistických vlastností obrazu nebo zvuku, ani ty však nemusí být dokonale odolné proti všem možným transformacím.

AI Act proto může poměrně účinně standardizovat chování legálních poskytovatelů generativních služeb, ale nemůže fyzikálně garantovat nezničitelnost informace o původu každého digitálního souboru.

Cloudový poskytovatel jako chokepoint

Centralizovaná cloudová AI vytváří z hlediska regulace velmi příznivou strukturu.

Uživatel může například postupovat:

uživatel → účet → API → servery poskytovatele → model

Poskytovatel kontroluje:

  • přístup k modelu,
  • API,
  • uživatelské účty,
  • způsob nasazení aktualizací,
  • některé bezpečnostní mechanismy,
  • technické označování výstupů,
  • dostupnost služby na jednotlivých trzích.

Regulatorní orgán proto nemusí fyzicky kontaktovat milion uživatelů. Může vynucovat určité povinnosti vůči jednomu subjektu, jehož infrastrukturu tito uživatelé používají.

To je obecný princip chokepointu: kontrola malého počtu kritických prostředníků umožňuje ovlivňovat chování výrazně většího počtu lidí.

Tato vlastnost může zvyšovat účinnost regulace, ale současně také znamená, že centralizovaný poskytovatel získává technickou schopnost pravidla nebo omezení prosadit vůči všem svým zákazníkům najednou.

Open-weight model bez centrálního bodu

Open-weight model vytváří podstatně odlišnou situaci.

Po zveřejnění může vzniknout distribuční řetězec:

poskytovatel
↓
veřejná kopie vah
↓
tisíce stažení
↓
další kopie
↓
torrent / repozitář / archiv / soukromá kopie
↓
offline inference

Původní poskytovatel již nemusí mít technickou schopnost:

  • uživatele identifikovat,
  • zjistit, že model používá,
  • vidět jeho vstupy a výstupy,
  • vzdáleně model aktualizovat,
  • změnit jeho bezpečnostní nastavení,
  • nebo jeho konkrétní kopii deaktivovat.

Jakmile jsou váhy široce distribuovány, nelze jejich všechny kopie odstranit pouhým vypnutím původního serveru.

To neznamená, že používání modelu přestává podléhat právu. Znamená to pouze, že místo vymáhání se přesouvá od technické kontroly poskytovatele k jednotlivým konkrétním uživatelům a jejich jednání.

Regulatorní náklad se tím může dramaticky změnit.

Centralizovaný model:

1 poskytovatel → 10 000 000 uživatelů

decentralizovaný open-weight model:

1 000 000 nezávislých kopií → žádný univerzální vypínač

Tento rozdíl souvisí s obecnějším napětím mezi centralizovanými a decentralizovanými technologiemi, které se objevuje také u kryptoanarchismu, cenzury nebo nástrojů pro anonymní komunikaci.

Regulace spolupracujícího a úmyslně obcházejícího uživatele

Účinnost pravidla může být výrazně odlišná podle motivace subjektu.

Pro běžnou firmu může být hrozba sankce dostatečná:

pravidlo → právní oddělení → implementace → zajištění souladu

Firma chce:

  • legálně působit,
  • uzavírat smlouvy,
  • mít bankovní účet,
  • zaměstnávat lidi,
  • získávat investice,
  • chránit svou značku.

Nemůže proto jednoduše ignorovat regulatorní systém bez dalších nákladů.

U člověka, jehož hlavním cílem je pravidlo záměrně obejít, mohou být pobídky jiné.

Pokud používá například:

  • lokální model,
  • anonymní účet,
  • pseudonym,
  • infrastrukturu mimo vlastní jméno,
  • distribuční kanály bez centrálního provozovatele,

může být podstatně obtížnější nejprve zjistit porušení a následně určit odpovědnou osobu.

AI Act je proto pravděpodobně nejsilnější jako nástroj regulace legálního institucionalizovaného trhu. Jeho technická účinnost vůči anonymnímu nebo skrytému používání decentralizovaně distribuovaných modelů je z povahy věci nižší.

To není zvláštnost pouze AI Actu. Podobný rozdíl existuje u řady pravidel regulujících digitální prostředí: právní systém může velmi účinně regulovat identifikovatelné poskytovatele, ale podstatně hůře činnost, která nemá snadno kontrolovatelný centrální bod.

Shrnutí praktické vynutitelnosti

AI Act lze nejsnáze prosazovat vůči identifikovatelným organizacím a centralizovaným službám, u nichž existuje provozovatel, dokumentace a kontrolovatelná infrastruktura. Obtížnější je zjišťovat neveřejné používání distribuovaných technologií bez centrálního poskytovatele.

Z toho neplyne, že skryté nebo lokální jednání je legální. Je pouze nutné rozlišovat, zda je určité jednání zakázané, zda lze jeho porušení zjistit a zda mu lze technicky zabránit ještě před provedením. Dlouhodobou společenskou účinnost jednotlivých pravidel bude možné hodnotit až podle empirických výsledků.

Argumenty ve prospěch AI Actu

Zavedení zvláštní regulace umělé inteligence vychází z předpokladu, že některá použití AI mohou vytvářet rizika, která nejsou dostatečně řešena pouze obecnými pravidly odpovědnosti, ochrany spotřebitele nebo ochrany osobních údajů.

Evropská komise uvádí jako hlavní cíle AI Actu ochranu zdraví, bezpečnosti a základních práv, vytvoření podmínek pro „důvěryhodnou“ a na člověka zaměřenou AI a současně podporu jednotného eurounijního trhu, inovací a investic.[20]

Ne všechny argumenty pro jednotlivé části AI Actu jsou stejné. Odlišný problém představuje například nebezpečný AI systém v průmyslovém výrobku, diskriminační automatizované rozhodování, státní biometrický dohled a neoznačený deepfake.

Rozhodování o lidech

Jedním z hlavních argumentů pro přísnější regulaci vysoce rizikových systémů je skutečnost, že AI nemusí sloužit pouze jako nástroj svého uživatele. Může také hodnotit jiného člověka, který si daný systém nevybral.

Typické příklady zahrnují:

  • výběr uchazečů o zaměstnání,
  • hodnocení zaměstnanců,
  • přijímání do vzdělávacích institucí,
  • úvěrové skórování,
  • některá rozhodnutí veřejných institucí,
  • migraci a azyl,
  • některé systémy v justici a vymáhání práva.[1]

V těchto situacích může existovat výrazná asymetrie moci.

Člověk hodnocený AI například nemusí:

  • vědět, podle čeho systém rozhoduje,
  • mít přístup k jeho datům nebo modelu,
  • mít možnost změnit poskytovatele,
  • být schopen zjistit, zda chyba vznikla v datech, modelu nebo způsobu jeho použití.

Požadavky na dokumentaci, lidský dohled, kvalitu dat, logování a informování dotčených lidí mají podle zastánců regulace snížit možnost, že bude chyba automatizovaného systému bez další kontroly přenesena do rozhodnutí s vážným dopadem na člověka.[20]

Omezení státního používání AI

AI Act není pouze souborem povinností ukládaných soukromým firmám. Část jeho zákazů a pravidel pro vysoce rizikové systémy se vztahuje také na stát a jeho instituce.

Za určitých podmínek omezuje například:

  • predikci trestné činnosti konkrétního člověka,
  • biometrickou kategorizaci podle některých citlivých znaků,
  • rozpoznávání emocí,
  • vytváření rozsáhlých databází obličejů necíleným scrapingem,
  • biometrickou identifikaci v reálném čase policií ve veřejném prostoru.[1]

Z pohledu ochrany soukromí a omezení masového dohledu tak mohou některé části AI Actu fungovat jako omezení technologických možností samotné veřejné moci.

Organizace European Digital Rights (EDRi), která dlouhodobě prosazuje zákaz biometrického masového dohledu, hodnotila samotné uznání určitých biometrických praktik za nepřijatelné jako důležitý precedent. Současně však kritizovala rozsáhlé výjimky pro policii, migraci a národní bezpečnost a považuje výslednou ochranu za nedostatečnou.[21]

Spor o AI Act proto není jednoduchým konfliktem:

regulace versus svoboda.

V některých případech jde současně o:

regulaci soukromých subjektů

a:

regulaci státní moci nad jednotlivcem.

Transparentnost

Dalším argumentem je požadavek, aby člověk v některých situacích mohl zjistit, že má před sebou AI systém nebo AI vytvořený obsah.

Jde zejména o:

  • informování, že člověk komunikuje s AI,
  • strojově čitelné označování syntetického obsahu,
  • označování deepfake obsahu,
  • některý AI generovaný text informující veřejnost o věcech veřejného zájmu.[9]

Tato pravidla sama o sobě nezakazují vytvoření daného obsahu. Pokoušejí se snížit informační asymetrii mezi jeho tvůrcem a příjemcem.

Člověk se může rozhodnout jinak, pokud ví:

„mluvím se skutečným člověkem“

než pokud ví:

„mluvím s automatizovaným systémem“.

Stejně tak může být informace o umělém původu relevantní při hodnocení záznamu skutečně vypadající události nebo výroku známé osoby.

Praktické limity technického značkování jsou popsány v předchozí části článku.

Jednotná pravidla místo více národních režimů

AI Act je také nástrojem harmonizace eurounijního trhu. Zastánci jednotného nařízení argumentují, že bez společného rámce by mohly jednotlivé členské státy vytvářet odlišná pravidla pro AI, což by společnostem působícím ve více zemích zvyšovalo právní nejistotu a transakční náklady.[20]

Pro poskytovatele tak může existovat výhoda:

jeden eurounijní regulatorní režim

namísto:

27 různých národních regulatorních režimů.

To není argument proti samotné výši regulatorních nákladů. Je to argument pro jejich sjednocení v případě, že už má zvláštní regulace AI existovat.

Systémová rizika velkých modelů

U nejvýkonnějších GPAI modelů vychází regulace z předpokladu, že jediný základní model může být použit ve velkém množství navazujících systémů a jeho problém proto nemusí zůstat omezen na jednu aplikaci.

Poskytovatelé modelů se systémovým rizikem mají proto například:

  • vyhodnocovat schopnosti modelu,
  • provádět adversariální testování,
  • posuzovat a snižovat systémová rizika,
  • hlásit závažné incidenty,
  • chránit model a infrastrukturu před zneužitím.[22]

Zastánce tohoto přístupu může argumentovat, že bezpečnostní opatření je levnější zavést u několika původních poskytovatelů než řešit stejnou technickou slabinu nezávisle v tisících systémů postavených nad jejich modely.

Kritika a sporné body

Skutečnost, že AI může způsobovat újmu, sama o sobě neurčuje, jak má být tato újma řešena.

Je nutné oddělit nejméně tři otázky:

  1. Existuje problém nebo riziko?
  2. Může jej dané pravidlo skutečně snížit?
  3. Převyšuje získaný přínos náklady a újmy způsobené samotnou regulací?

Spor o AI Act se proto netýká pouze rozdílného hodnocení rizik AI. Týká se také vhodnosti preventivní regulace, role státu, nákladů na dodržování předpisů, schopnosti regulátora předvídat technologický vývoj a alternativních způsobů odpovědnosti.

Preventivní regulace a odpovědnost za škodu

Velká část AI Actu funguje ex ante – stanovuje pravidla, která musí být splněna ještě předtím, než konkrétní systém někomu prokazatelně způsobil škodu.

To je nejzřetelnější u:

  • zakázaných praktik,
  • posuzování shody vysoce rizikových systémů,
  • povinné dokumentace,
  • systémů řízení rizik,
  • povinného technického designu některých funkcí.

Alternativní přístup by kladl větší důraz na ex post odpovědnost:

vznikne konkrétní újma → určí se odpovědný subjekt → následuje náhrada nebo sankce.

Oba přístupy mají odlišnou strukturu rizika.

Preventivní systém může zabránit některým újmám dříve, než vzniknou. Současně však zatěžuje také systémy a projekty, které žádnou újmu nikdy nezpůsobí.

Systém založený převážně na následné odpovědnosti umožňuje více experimentování, ale může zasáhnout až poté, co se škoda skutečně materializovala.

Tento konflikt nelze vyřešit pouze tvrzením, že AI „může být nebezpečná“. Stejná otázka vzniká u léčiv, automobilů, finančních služeb, zbraní, potravin a dalších produktů.

Náklady neuskutečněných inovací

Regulace má viditelné náklady, například mzdu právníka nebo cenu auditu.

Může však mít také méně viditelné náklady příležitosti:

  • produkt, který firma vůbec nezačne vyvíjet,
  • funkce, kterou poskytovatel v EU nespustí,
  • startup, který nevznikne,
  • investice přesunutá do jiné oblasti,
  • čas vývojáře věnovaný dodržování předpisů místo vývoji.

Cato Institute ve své analýze regulace AI upozorňuje právě na tyto náklady a argumentuje, že příliš preskriptivní regulace nových technologií může omezovat experimentování, vznik nových firem a inovace, které by jinak mohly vzniknout.[23]

Jde o obtížně měřitelnou veličinu. Existující dražší produkt lze pozorovat. Produkt, který kvůli změně očekávaných nákladů nikdy nevznikl, pozorovat nelze přímo.

Tento problém souvisí s Bastiatovým rozlišením mezi tím, co je vidět a co není vidět.

Bariéra vstupu a velcí hráči

Jak bylo popsáno výše, dodržování předpisů může mít charakter fixního nákladu.

Pokud musí každý poskytovatel vynaložit určité minimum prostředků na:

  • právní analýzu,
  • dokumentaci,
  • správu a řízení,
  • testování,
  • interní procesy,

může být relativní náklad pro malou firmu vyšší než pro korporaci.

Tím může vzniknout bariéra vstupu na trh.

Libertariánští kritici regulace AI upozorňují na možnost, že dobře zavedené společnosti mají nejen větší kapacitu nové povinnosti splnit, ale také větší schopnost účastnit se tvorby standardů a regulatorního procesu. Cato tento mechanismus spojuje s dobýváním renty a ovládnutím regulátora zájmovou skupinou (regulatory capture).[23]

Ani z tohoto mechanismu však neplyne, že všechny části AI Actu automaticky prospívají velkým korporacím.

Velký poskytovatel může být naopak hlavním adresátem některých nákladných GPAI povinností a může nést výrazně vyšší absolutní náklady než malý uživatel.

Relevantní otázkou je:

Jak regulace změní relativní náklady jednotlivých konkurentů?

nikoli pouze:

Kolik celkem zaplatí největší firma?

Právní složitost

AI Act kombinuje:

  • definici AI systému,
  • několik právních rolí,
  • zakázané praktiky,
  • klasifikaci vysoce rizikových systémů,
  • výjimky z režimu vysoce rizikových systémů,
  • GPAI,
  • systémová rizika,
  • open-source výjimky,
  • transparentnost,
  • sektorové předpisy,
  • vazbu na GDPR a další právo.

Pro malého vývojáře proto může být samotné zjištění:

„Co z toho se vztahuje právě na můj produkt?“

netriviálním úkolem.

Evropská komise v roce 2026 přijala AI Omnibus, který mimo jiné prodloužil některé lhůty, rozšířil úlevy pro menší společnosti, zvětšil prostor pro regulatorní sandboxy a měl podle Komise snížit administrativní zátěž a zvýšit právní jistotu.[2]

Samotná existence následného zjednodušení neprokazuje, že původní nařízení bylo neúnosně složité. Ukazuje však, že náklady implementace a právní jistota byly významným problémem, na který zákonodárce reagoval.

Ekonomové z think-tanku Bruegel rovněž upozorňovali, že způsob implementace AI Actu může významně ovlivnit inovační prostředí a že AI Office by měl minimalizovat náklady na dodržování předpisů a vyvarovat se zbytečně striktního výkladu pravidel.[24]

Regulatorní znalostní problém

U rychle se měnící technologie vzniká také otázka, jak přesně může centrální instituce dopředu určit:

  • které modely budou nebezpečné,
  • které technické mechanismy budou účinné,
  • jaké budoucí způsoby použití vzniknou,
  • jaké náklady na dodržování předpisů budou přiměřené.

Tento problém souvisí s obecnější otázkou rozptýlených znalostí, kterou Friedrich August von Hayek popisoval především v ekonomickém kontextu: znalosti relevantní pro rozhodování nejsou soustředěny na jediném místě, ale jsou rozptýlené mezi mnoho účastníků.[25]

AI Act není centrálním plánováním ekonomiky v klasickém významu tohoto pojmu. Podobná epistemická otázka však vzniká i zde:

Kolik technických rozhodnutí má být předem standardizováno centrálním pravidlem a kolik má vznikat průběžným experimentováním jednotlivých poskytovatelů?

Extrateritoriální působnost

AI Act se za určitých podmínek vztahuje i na subjekty mimo EU.[1]

Z pohledu zastánců jde o nutnou podmínku účinnosti: bez ní by poskytovatel mohl přesunout sídlo za hranice a nadále poskytovat stejnou službu eurounijním zákazníkům.

Z pohledu kritika jde o rozšiřování regulatorního vlivu jednoho politického celku na subjekty, které se nacházejí mimo jeho území.

Tento jev může navíc díky velikosti eurounijního trhu ovlivňovat globální design produktů. Společnost může místo vytváření několika technicky rozdílných variant aplikovat nejpřísnější relevantní pravidla na větší část své služby.

Regulace centralizovaných služeb může posilovat význam decentralizovaných alternativ

Předchozí část článku ukázala, že centralizovaný poskytovatel představuje snadno regulovatelný Chokepoint.

To vytváří možnou zpětnou vazbu:

silnější pravidla pro centralizovanou službu
↓
větší rozdíl mezi cloudovým a lokálním provozem
↓
vyšší relativní atraktivita open-weight modelu pro některé uživatele.

Uživatel, který nechce:

  • vzdálené filtry,
  • účet,
  • centrální logování,
  • změny modelu bez své kontroly,
  • omezení určitých funkcí,

může preferovat model, jehož váhy má fyzicky ve svém držení.

Tento mechanismus odpovídá některým principům kryptoanarchismu, v němž se kontrola neomezuje pouze politickým požadavkem, ale také technickým odstraněním centrálního místa schopného zákaz vynutit.

Není zatím prokázáno, že AI Act způsobí masový přesun k lokálním open-weight modelům. Jde o jednu z empirických otázek, které bude možné hodnotit až podle budoucího chování uživatelů a trhu.

Kritika z opačné strany: AI Act může regulovat příliš málo

Kritika AI Actu nepochází pouze od zastánců menší regulace.

Organizace na ochranu digitálních a lidských práv například kritizovaly:

  • výjimky u policejní biometrické identifikace,
  • výjimku pro národní bezpečnost,
  • nedostatečné omezení retrospektivního rozpoznávání obličejů,
  • zvláštní režimy v oblasti migrace a hranic.[21]

Z jejich pohledu tedy problém AI Actu není v příliš velkém zásahu státu do technologických firem, ale naopak v tom, že nedostatečně omezuje technologickou moc samotného státu.

To vytváří neobvyklý průnik s částí libertariánské kritiky: dvě ideově rozdílné pozice mohou odmítat stejné výjimky pro biometrický dohled, přestože se zásadně liší v názoru na regulaci soukromých poskytovatelů.

Pohledy na AI Act

Libertarianismus

Libertariánství klade důraz na svobodu jednotlivce, osobní autonomii, dobrovolnost vztahů a omezení donucení. Jednotlivé libertariánské směry se však liší v tom, jak velkou úlohu připouštějí pro stát a jakým způsobem odůvodňují vlastnická a další práva.[26]

Z libertariánského pohledu je proto vhodné u AI Actu oddělit dvě otázky:

  1. Porušuje konkrétní používání AI práva jiného člověka?
  2. Je k řešení tohoto problému legitimní právě státní preventivní regulace?

Kladná odpověď na první otázku automaticky neznamená kladnou odpověď na druhou.

AI jako nástroj agrese, podvodu nebo zásahu do práv

Libertariánské principy samy o sobě neimplikují, že každé použití AI má být dovolené.

AI může být nástrojem:

  • podvodu,
  • vydírání,
  • neoprávněného zásahu do soukromí,
  • sledování,
  • krádeže,
  • fyzického útoku,
  • nebo jiného porušování práv.

Pokud AI například autonomně řídí zařízení, které způsobí konkrétní škodu cizímu člověku nebo majetku, existence AI nemění základní otázku odpovědnosti.

Libertariánská námitka se týká spíše toho, zda má být velká skupina potenciálně neškodných systémů podrobena preventivnímu regulatornímu režimu ještě před vznikem konkrétní újmy.

Část libertariánských autorů proto u nových technologií upřednostňuje prostředí umožňující experimentování a následnou odpovědnost za prokazatelnou škodu před širokou ex ante regulací.[23]

Souhlas hodnoceného člověka

Zvlášť problematické jsou z libertariánského pohledu systémy, které nejsou pouze dobrovolným nástrojem svého uživatele, ale jsou použity na jiného člověka bez jeho skutečné možnosti odmítnout jejich použití.

Příkladem může být:

  • státní biometrický dohled,
  • automatizované policejní hodnocení,
  • povinné AI hodnocení občana úřadem.

V takovém případě není otázkou pouze svoboda provozovatele systému. Existuje také svoboda člověka, na kterého je systém zaměřen.

Libertarián tak může být současně:

proti regulaci dobrovolně nabízeného AI produktu

a:

proti tomu, aby stát používal AI k nedobrovolnému sledování občanů.

Tyto postoje nejsou v rozporu, pokud jejich společným východiskem není „AI má být regulována / neregulována“, ale kdo používá donucení vůči komu.

Omezení státní biometriky

Z tohoto důvodu mohou být některé zákazy článku 5 z libertariánského hlediska považovány za žádoucí omezení veřejné moci.

AI Act například omezuje určité používání vzdálené biometrické identifikace policií. Současně však ponechává několik zákonných výjimek a úplně vyjímá systémy používané výhradně pro národní bezpečnost.[1]

Libertariánský kritik masového dohledu proto nemusí stát před volbou:

„buď podporovat celý AI Act, nebo podporovat neomezené policejní rozpoznávání obličejů.“

Lze podporovat konkrétní omezení státní pravomoci a současně odmítat jiné regulatorní části nařízení.

Konkurence a bariéry vstupu

Libertarianismus obvykle připisuje vysoký význam konkurenci mezi poskytovateli.

Pokud dodržování regulatorních požadavků funguje jako fixní náklad, vzniká obava, že velký poskytovatel může být schopen náklad absorbovat snadněji než nový konkurent.

Takový efekt může omezovat:

  • počet alternativních modelů,
  • experimentování s novými architekturami,
  • vznik malých specializovaných poskytovatelů,
  • různorodost obchodních a technických modelů.

Zvlášť problematická by z tohoto pohledu byla situace, kdy největší stávající společnosti podporují pravidla, jejichž náklady mohou samy nést, ale která znesnadňují vstup jejich budoucím konkurentům. Takový mechanismus souvisí s dobýváním renty.[23]

Decentralizace

Libertariánský a zvláště kryptoanarchistický pohled může preferovat architekturu, při níž má uživatel větší kontrolu nad vlastním softwarem a daty.

Lokální open-weight model může umožňovat:

  • provoz bez odesílání promptů třetí straně,
  • fungování bez centrálního účtu,
  • vlastní úpravy,
  • provoz i po ukončení původní služby.

Tyto vlastnosti mohou podporovat digitální soukromí a omezovat závislost na jednom chokepointu.

Současně znesnadňují centrální vynucování pravidel. Právě tato vlastnost může být podle hodnotového východiska považována buď za problém řízení, nebo za ochranu individuální autonomie.

Libertariánský spor uvnitř směru

Libertariánství neposkytuje na AI Act jednu mechanickou odpověď.

Minarchista může připustit například:

  • pravidla proti podvodu,
  • odpovědnost za nebezpečný výrobek,
  • ochranu člověka před nedobrovolným státním sledováním,
  • některé požadavky zajišťující možnost vymáhat existující práva.

Jiný libertarián může namítat, že preventivní klasifikace technologií, administrativní povolení a rozsáhlé režimy dodržování předpisů překračují legitimní funkce minimálního státu.

Proto je přesnější mluvit o libertariánské kritice jednotlivých mechanismů AI Actu než tvrdit, že existuje jednotný „libertariánský verdikt“ nad celým nařízením.

Anarchokapitalismus

Anarchokapitalismus odmítá monopol státu na tvorbu a konečné vynucování práva a vychází z předpokladu, že zákazy násilí, krádeže a podvodu platí pro státní představitele stejně jako pro ostatní lidi.[27]

Při aplikaci tohoto východiska na AI Act vzniká hlubší námitka než pouze otázka jeho efektivity nebo výše nákladů na dodržování předpisů.

Anarchokapitalistická otázka zní:

Z čeho vzniká oprávnění eurounijních institucí zakázat pokojně jednajícímu člověku nebo firmě vyvíjet, distribuovat či používat určitý AI systém a vynutit tento zákaz odebráním majetku nebo jiným donucením?

Samotný fakt, že určité jednání obsahuje riziko, podle principu neagrese automaticky nestačí. Podstatné je, zda dochází k porušení práv jiné osoby.

Odpovědnost místo regulatorního povolení

Anarchokapitalistické modely neznamenají absenci pravidel nebo odpovědnosti.

Počítají například s:

  • vlastnickými právy,
  • smlouvami,
  • odpovědností za způsobenou škodu,
  • pojištěním,
  • arbitráží,
  • soukromými certifikačními systémy,
  • reputací,
  • pravidly vlastníků jednotlivých prostor a služeb.

David Friedman například popisuje konkurenční systémy práva, arbitráže a ochrany jako alternativu k územnímu státnímu monopolu.[28]

Při aplikaci na AI by proto bylo možné rozlišovat:

AI systém je schopný způsobit škodu

od:

provozovatel systému skutečně porušil právo konkrétního člověka.

Anarchokapitalistický přístup by typicky dával větší důraz druhému případu než preventivnímu licencování či zakazování technologie jako kategorie.

Podvod a deepfake

Ani z anarchokapitalistického přístupu neplyne právo pomocí AI beztrestně podvádět.

Pokud člověk například vytvoří falešný záznam a použije jej:

  • k získání cizího majetku podvodem,
  • k vydírání,
  • k porušení smluvního závazku,
  • nebo k jinému porušení práv,

problémem není samotná technologie generování obrazu, ale konkrétní jednání vůči poškozenému.

Spornější je preventivní povinnost označovat všechny výstupy určitého typu bez ohledu na to, zda jsou použity k podvodu.

Státní biometrický dohled

Zvláštní situaci představují ustanovení AI Actu, která omezují samotný stát.

Anarchokapitalistický kritik může zákaz některých způsobů státního biometrického dohledu považovat za omezení instituce, jejíž donucovací monopol již odmítá.

To však samo o sobě nepředstavuje souhlas s právem stejné instituce preventivně regulovat pokojné soukromé používání AI.

Z anarchokapitalistického pohledu tak mohou být dvě části téhož nařízení hodnoceny opačně podle otázky:

Koho dané pravidlo omezuje a před čím?

Co zatím nelze o AI Actu spolehlivě říci

AI Act je v roce 2026 příliš nový na to, aby bylo možné řadu jeho dlouhodobých dopadů hodnotit s vysokou jistotou.

Teprve budoucí data mohou ukázat například:

  • kolik skutečných vysoce rizikových systémů bude na eurounijním trhu provozováno,
  • jaké budou reálné náklady na dodržování předpisů pro malé a velké firmy,
  • jak často budou ukládány pokuty a v jaké výši,
  • zda budou transparentnostní značky dlouhodobě technicky odolné,
  • zda pravidla sníží výskyt škod způsobených AI,
  • zda některé produkty nebo investice přesunou mimo EU,
  • zda bude růst používání lokálních open-weight modelů,
  • zda regulace zvýší nebo sníží koncentraci trhu,
  • jak účinné budou zákazy biometrického dohledu v praxi,
  • zda budou zákonné výjimky postupně vykládány široce nebo úzce.

Z tohoto důvodu je vhodné rozlišovat:

důsledek přímo vyplývající z textu nařízení

od:

teoretického mechanismu, který by mohl nastat

a:

empiricky doloženého následku, který skutečně nastal.

Například lze již dnes doložit, že AI Act vytváří určité fixní povinnosti spojené s dodržováním předpisů. Nelze z toho ještě bez dalších dat spolehlivě určit, jak velký bude jejich dlouhodobý dopad na počet AI startupů.

Podobně lze technicky vysvětlit, proč je offline open-weight model obtížnější centrálně kontrolovat než cloudové API. Teprve budoucí vývoj ukáže, zda tento rozdíl povede k významné změně chování uživatelů.

Často kladené otázky

Je AI Act zákaz umělé inteligence?

Ne. AI Act většinu používání AI nezakazuje. Několik konkrétních praktik zakazuje, pro další stanovuje povinnosti pro vysoce rizikové systémy nebo transparentnostní povinnosti a velkou část běžného používání ponechává bez zvláštní regulace podle AI Actu.[6]

Od kdy AI Act platí?

Nařízení vstoupilo v platnost v roce 2024 a jednotlivé části se používají postupně. Většina AI Actu se používá od 2. srpna 2026. Některé zákazy platí od února 2025 a hlavní režim vysoce rizikových systémů pro systémy z přílohy III se po novele začne používat 2. prosince 2027; některé systémy navázané na regulované výrobky od 2. srpna 2028.[1][5]

Můžu dál používat ChatGPT, Claude nebo Gemini?

Ano. AI Act jejich běžné používání nezakazuje.

Provozovatel služby může podléhat povinnostem poskytovatele AI systému nebo poskytovatele GPAI. Soukromý člověk používající službu čistě osobně a neprofesionálně nepodléhá povinnostem zavádějícího subjektu AI Actu.[1]

Týká se AI Actu živnostníka?

Může.

Používání AI při podnikání nebo freelance činnosti není čistě osobním neprofesionálním použitím. Živnostník proto může být zavádějícím subjektem a pokud vytváří a nabízí vlastní AI systém, za určitých okolností také poskytovatelem.[9]

To však neznamená, že každý živnostník používající ChatGPT musí plnit požadavky pro vysoce rizikovou AI.

Platí AI Act pro Ollamu a lokální LLM?

Samotný lokální provoz není z AI Actu obecně vyňat.

Pokud fyzická osoba používá model čistě soukromě a neprofesionálně, nevztahují se na ni povinnosti zavádějícího subjektu. Pokud stejný model používá firma nebo živnostník profesionálně, právní režim závisí na konkrétním použití.

AI Act tedy nereguluje „Ollamu“ jako zvláštní kategorii.

Co když AI server běží mimo EU?

Umístění serveru samo o sobě působnost AI Actu neurčuje.

Nařízení se může vztahovat také na poskytovatele mimo EU, kteří uvádějí systémy nebo GPAI modely na eurounijní trh, a na některé situace, kdy jsou výstupy systému provozovaného ze třetí země používány v EU.[1]

Přesunutí GPU do Spojených států tedy automaticky neznamená přesunutí právní odpovědnosti mimo AI Act.

Je open-source AI z AI Actu vyňata?

Pouze částečně.

AI Act obsahuje významné výjimky pro některé svobodné a open-source modely a systémy, ale neexistuje univerzální pravidlo:

open source = AI Act neplatí.

Výjimky se například neuplatní stejným způsobem u GPAI se systémovým rizikem, vysoce rizikových systémů, zakázaných praktik nebo transparentnostních povinností.[1]

Pouhé zveřejnění vah navíc nemusí splňovat podmínky open-source výjimky.

Musí být AI obrázek označen?

Poskytovatel systému generujícího relevantní syntetický obraz musí podle článku 50 zajistit jeho strojově čitelné označení.[9]

Samostatná viditelná povinnost se týká zejména deepfake obsahu zveřejňovaného zavádějícím subjektem.

Není proto přesné tvrzení:

„Každý AI obrázek musí mít viditelný nápis AI.“

Musím označit text napsaný ChatGPT?

Ne každý.

AI Act obsahuje zvláštní pravidlo pro text generovaný nebo manipulovaný AI, který zavádějící subjekt zveřejňuje za účelem informování veřejnosti o věcech veřejného zájmu. Výjimka existuje mimo jiné tehdy, pokud obsah prošel lidskou kontrolou nebo redakčním přezkumem a určitá osoba nese redakční odpovědnost.[1]

Samotné použití ChatGPT při psaní e-mailu, článku, nabídky nebo jiného textu tedy automaticky nevytváří povinnost připojit viditelný nápis „vytvořeno AI“.

Musí být označen zdrojový kód vytvořený AI?

Podle aktuálních pokynů Evropské komise se povinnost strojově čitelného označování článku 50 odst. 2 nevztahuje na zdrojový kód.[9]

Programátor tedy nemusí jen kvůli použití AI vkládat do každé funkce komentář:

// tento kód napsal robot

Jiné právní otázky, například licence, autorské právo, bezpečnost nebo odpovědnost za výsledný produkt, tím nejsou vyřešeny.

Je používání AI při náboru zaměstnanců zakázané?

Obecně ne.

AI používaná například k analýze a filtrování žádostí o zaměstnání nebo hodnocení kandidátů může být vysoce riziková. Pro takové systémy se hlavní režim vysoce rizikových systémů podle současného harmonogramu začne používat 2. prosince 2027.[5]

Zakázané jsou však některé jiné praktiky, například určité rozpoznávání emocí zaměstnanců z biometrických údajů.[1]

Jaká je maximální pokuta za porušení AI Actu?

Za porušení zakázaných praktik může maximální správní sankce dosáhnout 35 milionů eur nebo 7 % celosvětového ročního obratu podniku. U jiných kategorií porušení existují nižší stropy.[13]

U SME včetně startupů se při sankcích podle článku 99 používá nižší z příslušné pevné částky a procentního limitu.

Maximální sazba není automaticky ukládanou pokutou.

Nahrazuje AI Act GDPR?

Ne.

AI Act a GDPR regulují rozdílné otázky a mohou se na jeden systém vztahovat současně.

Například systém může být podle AI Actu povolený, ale způsob, jakým získává nebo zpracovává osobní údaje, může být problémem podle pravidel ochrany osobních údajů.

Stejně tak splnění GDPR samo o sobě neznamená splnění AI Actu.

Platí AI Act i na firmy z USA?

Za určitých okolností ano.

Poskytovatel nemusí mít sídlo v EU, pokud svůj AI systém nebo GPAI model uvádí na eurounijní trh. Působnost může za stanovených podmínek vzniknout také tehdy, když se výstup systému poskytovatele nebo zavádějícího subjektu ze třetí země používá v EU.[1]

Lze AI Act obejít lokálním modelem?

Lokální model nemění to, co je právně dovolené.

Může však změnit praktickou schopnost pravidlo kontrolovat a technicky vynucovat.

Cloudový poskytovatel může například centrálně změnit model, zavést značkování nebo zablokovat účet. U offline kopie open-weight modelu takový centrální bod existovat nemusí.

Proto je nutné rozlišovat:

právní působnost

od:

praktické vynutitelnosti.

Zakazuje AI Act „uncensored“ AI modely?

Neexistuje obecný zákaz modelu pouze proto, že odpovídá i na otázky, které jiný komerční chatbot odmítá.

AI Act zakazuje nebo reguluje konkrétní praktiky a způsoby nasazení. Schopnost základního modelu vytvořit určitý výstup nemusí být totožná s jeho zakázaným použitím.

Výjimkou mohou být případy, kdy je samotný systém navržen nebo uváděn na trh pro praktiku, kterou článek 5 výslovně zakazuje.

Musí malá firma zaměstnance povinně školit z AI?

AI Act ukládá poskytovatelům a zavádějícím subjektům přijímat opatření podporující rozvoj AI gramotnosti osob používajících systémy jejich jménem.[10]

Nestanoví však jeden povinný kurz, počet hodin ani všeobecnou státní certifikaci každého uživatele AI.

Rozsah opatření má odpovídat znalostem lidí, kontextu a způsobu používání AI.

Je AI Act účinný?

Na tuto otázku není možné dát jednu odpověď.

AI Act může být velmi dobře vynutitelný například vůči:

  • velkému poskytovateli GPAI,
  • veřejnému chatbotu,
  • firemnímu vysoce rizikovému systému.

Podstatně obtížnější může být kontrolovat neveřejné použití lokálního open-weight modelu.

Navíc je nutné rozlišovat schopnost pravidlo vynutit od otázky, zda skutečně dosáhne zamýšleného společenského cíle.

Dlouhodobou účinnost většiny AI Actu zatím v roce 2026 nelze empiricky spolehlivě vyhodnotit.

Související články

Reference

  1. ↑ 1,00 1,01 1,02 1,03 1,04 1,05 1,06 1,07 1,08 1,09 1,10 1,11 1,12 1,13 1,14 1,15 1,16 1,17 1,18 1,19 1,20 1,21 1,22 1,23 1,24 1,25 1,26 1,27 1,28 1,29 1,30 1,31 1,32 1,33 1,34 1,35 1,36 1,37 1,38 1,39 1,40 1,41 1,42 1,43 1,44 1,45 1,46 1,47 1,48 1,49 1,50 1,51 1,52 1,53 1,54 1,55 1,56 1,57 1,58 1,59 1,60 1,61 1,62 1,63 1,64 1,65 1,66 1,67 1,68 1,69 1,70 1,71 1,72 1,73 1,74 1,75 1,76 1,77 1,78 1,79 1,80 1,81 1,82 1,83 1,84 1,85 1,86 1,87 1,88 Nařízení Evropského parlamentu a Rady (EU) 2024/1689 – konsolidované znění po novele z roku 2026, EUR-Lex.
  2. ↑ 2,0 2,1 2,2 2,3 2,4 2,5 European Commission: AI Omnibus enters into force, 31. 7. 2026.
  3. ↑ European Commission: Návrh nařízení, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci, COM(2021) 206 final, 21. 4. 2021.
  4. ↑ European Commission: Commission starts enforcing AI Act rules and new transparency requirements on 2 August, 31. 7. 2026.
  5. ↑ 5,0 5,1 5,2 5,3 5,4 5,5 5,6 European Commission: Guidelines for providers and deployers of AI high-risk systems, aktualizováno 6. 7. 2026.
  6. ↑ 6,0 6,1 European Commission: AI Act – Regulatory framework for AI.
  7. ↑ European Commission: Template for general-purpose AI model providers to summarise their training content.
  8. ↑ 8,0 8,1 8,2 8,3 8,4 European Commission: Guidelines on obligations for General-Purpose AI providers.
  9. ↑ 9,00 9,01 9,02 9,03 9,04 9,05 9,06 9,07 9,08 9,09 9,10 9,11 9,12 9,13 9,14 9,15 European Commission: Transparency obligations under Article 50 of the AI Act.
  10. ↑ 10,0 10,1 10,2 10,3 European Commission: AI Literacy – Questions & Answers.
  11. ↑ European Commission: Navigating the AI Act, část What are obligations of deployers of high-risk AI systems?.
  12. ↑ 12,0 12,1 12,2 Nařízení Evropského parlamentu a Rady (EU) 2024/1689 – konsolidované znění, zejména čl. 26 odst. 11 a čl. 85–87.
  13. ↑ 13,00 13,01 13,02 13,03 13,04 13,05 13,06 13,07 13,08 13,09 Nařízení Evropského parlamentu a Rady (EU) 2024/1689 – konsolidované znění, zejména čl. 99–101.
  14. ↑ 14,0 14,1 European Commission: Governance and enforcement of the AI Act, aktualizováno 7. 8. 2026.
  15. ↑ European Commission: Commission starts enforcing AI Act rules and new transparency requirements on 2 August, 31. 7. 2026.
  16. ↑ European Commission: Market Surveillance Authorities under the AI Act.
  17. ↑ Česká agentura pro standardizaci: Vláda schválila klíčový dokument pro rozvoj i bezpečnost AI v Česku, 28. 5. 2025.
  18. ↑ Český telekomunikační úřad: ČTÚ od září posiluje dohled nad umělou inteligencí, 31. 8. 2026.
  19. ↑ 19,0 19,1 European Commission: Transparency obligations under Article 50 of the AI Act.
  20. ↑ 20,0 20,1 20,2 European Commission: AI Act – Regulatory framework for AI, cit. 1. 9. 2026.
  21. ↑ 21,0 21,1 European Digital Rights: How to fight Biometric Mass Surveillance after the AI Act, 27. 5. 2024.
  22. ↑ European Commission: General-purpose AI obligations under the AI Act, cit. 1. 9. 2026.
  23. ↑ 23,0 23,1 23,2 23,3 Joshua Levine: Opportunity Costs of State and Local AI Regulation, Cato Institute, 10. 6. 2025.
  24. ↑ J. Scott Marcus, Georgios Petropoulos, Tom Schraepen: Fostering the EU's competitiveness in artificial intelligence, Bruegel Policy Brief, 2024.
  25. ↑ Friedrich A. Hayek: The Use of Knowledge in Society, American Economic Review, 1945, roč. 35, č. 4, s. 519–530.
  26. ↑ Bas van der Vossen, Billy Christmas: Libertarianism, Stanford Encyclopedia of Philosophy, 2023.
  27. ↑ Murray N. Rothbard: Anatomy of the State, pův. 1974.
  28. ↑ David D. Friedman: The Machinery of Freedom: Guide to a Radical Capitalism, 3. vyd., 2014.


Obsah