
Nařízení Evropského parlamentu a Rady (EU) 2024/1689 — známé jako EU AI Act — nabylo účinnosti 1. srpna 2024 a postupně aktivuje jednotlivé povinnosti. Pro českou B2B firmu to není abstraktní bruselský dokument; do roku 2027 se všechny klíčové části aplikují na cokoliv, co používáte z oblasti AI. Tento článek je praktický průvodce — bez paniky, s konkrétními povinnostmi, deadliny a kroky pro vaši firmu.
Důležitý disclaimer na začátek: tento text není právní stanovisko. AI Act je nový a interpretace se vyvíjí. Pro konkrétní compliance doporučujeme konzultaci s advokátem specializovaným na technologické právo. Tady ale dostanete praktický rámec, který vám pomůže pochopit, co řešit a v jakém pořadí.
1. Co AI Act vlastně je a proč vznikl
EU AI Act je první komplexní regulace AI na světě. Cílem je zajistit bezpečnost a důvěru v AI systémy při zachování inovační kapacity Evropy. Pracuje na principu risk-based approach — různé AI systémy mají různé povinnosti podle míry rizika, které nesou.
Působnost je extra-teritoriální. Pokud váš AI systém používají uživatelé v EU, musíte AI Act dodržovat — i když firma sídlí mimo EU. Stejný princip jako u GDPR.
2. Časový harmonogram aplikace
| Datum | Co začne platit |
|---|---|
| 1. 2. 2025 | Zákazy zakázaných AI praktik (čl. 5) |
| 2. 8. 2025 | Povinnosti pro general-purpose AI modely (GPT, Claude, Gemini) |
| 2. 8. 2026 | Většina ostatních povinností (high-risk AI systémy) |
| 2. 8. 2027 | High-risk AI systémy v regulovaných produktech (medical devices apod.) |
Aktuálně (duben 2026) jsme tedy v fázi, kdy platí zákazy + obecné povinnosti pro foundation modely. Za 4 měsíce (srpen 2026) se aktivuje hlavní balík povinností pro high-risk systémy. Pokud váš AI systém spadá do high-risk kategorie a ještě nejste compliant, je nejvyšší čas začít.
3. Čtyři kategorie rizika — kde spadá vaše AI
Kategorie 1: Nepřijatelné riziko (zakázané)
Tyto AI systémy jsou v EU od února 2025 zakázané:
- Sociální skóring občanů (v stylu čínského systému)
- Real-time biometrická identifikace na veřejných místech (s výjimkami pro orgány činné v trestním řízení)
- Emoční rozpoznávání v práci a školách
- Manipulativní AI cílící na zranitelné skupiny
- Predictive policing založené na profilování
Pro 99 % B2B firem irelevantní — ale dobré vědět.
Kategorie 2: Vysoké riziko (high-risk)
Sem spadají AI systémy v regulovaných oblastech:
- Medical devices — AI v zdravotnické technice
- Kritická infrastruktura — energie, doprava
- Vzdělávání — AI rozhodující o přijetí, hodnocení
- Zaměstnanost — AI v náboru, hodnocení zaměstnanců, propouštění
- Přístup k základním službám — credit scoring, pojištění, sociální benefity
- Vymáhání práva — AI v policii a justici
- Migrace a azyl
- Soudnictví a demokratické procesy
Pro českou B2B firmu nejčastější high-risk use case: HR AI nástroje. Pokud má váš HR agent ovlivňovat rozhodnutí o náboru, povýšení nebo propuštění, musíte plnit high-risk povinnosti.
Kategorie 3: Omezené riziko (limited risk)
AI systémy s povinností transparentnosti:
- Chatboti — uživatel musí vědět, že komunikuje s AI
- Deepfakes — musí být označené
- Emotion recognition v B2B (mimo zákazy)
- Biometric categorisation
Většina B2B chatbotů spadá sem. Povinnost: transparentnost.
Kategorie 4: Minimální riziko (minimal risk)
Vše ostatní. AI ve spam filtrech, AI v doporučovacích systémech e-shopu, AI v účetních nástrojích na vytěžování faktur. Žádné AI Act povinnosti, jen doporučení dobrovolných code of conduct.
Většina B2B AI použití (vytěžování faktur, RAG nad firemními daty, AI v zákaznické podpoře u běžných produktů) spadá sem nebo do limited risk.
4. Klíčové povinnosti pro high-risk AI systémy
Pokud váš systém spadá do high-risk, čekají vás tyto povinnosti:
1. Risk management system
Dokumentovaný proces identifikace, posouzení a zmírnění rizik AI systému. Aktualizovaný po celou dobu životního cyklu.
2. Data governance
Tréninková data musí být relevantní, reprezentativní, bez diskriminace. Dokumentace původu, vlastností a omezení dat.
3. Technická dokumentace
Detailní popis systému: architektura, datové sety, training procedury, monitoring, výkonnostní metriky. Musí být dostupná regulátorovi.
4. Logování
Automatické logy událostí pro auditovatelnost. Minimálně 6 měsíců retence (často víc).
5. Transparentnost a informace pro uživatele
Uživatel musí dostat jasné instrukce, jaký je účel, omezení, předpokládaný výkon a jak interpretovat výstupy.
6. Human oversight
Lidská kontrola nad rozhodováním AI. Možnost zasáhnout, přepsat, vypnout systém.
7. Accuracy, robustness a cybersecurity
Systém musí splňovat technické standardy přesnosti, odolnosti vůči chybám a bezpečnosti proti útokům.
8. Conformity assessment
Před uvedením na trh: vlastní (interní) nebo externí (notifikovaná osoba) posouzení shody. CE označení.
9. Registration v EU databázi
Registrace high-risk systému v centrální EU databázi.
10. Post-market monitoring
Kontinuální monitoring výkonu po nasazení. Reporting incidentů.
5. Sankce — co reálně hrozí
AI Act má pokuty vyšší než GDPR:
- Zakázané praktiky: až 35 milionů EUR nebo 7 % globálního obratu (vyšší z toho)
- Porušení povinností high-risk: až 15 mil. EUR nebo 3 % obratu
- Nesprávné informace regulátorovi: až 7,5 mil. EUR nebo 1 % obratu
Pro českou střední firmu s obratem 200 mil. Kč to znamená potenciální pokutu řádu desítek milionů korun. Kontrolním orgánem v ČR bude Český telekomunikační úřad (ČTÚ) ve spolupráci s ÚOOÚ.
6. Vztah k GDPR — jak to spolu funguje
AI Act nenahrazuje GDPR, ale doplňuje ho. Pokud váš AI systém zpracovává osobní data, musíte plnit obě regulace zároveň. V praxi to znamená:



