Zákon EU o umělé inteligenci (nařízení (EU) 2024/1689): Praktický průvodce pro rok 2026

Dva roboti držící váhu.

Poslední aktualizace: 9. srpna 2026.

Od 2. srpna 2026 platí pravidla transparentnosti zákona EU o umělé inteligenci. Chatboti, deepfakey, systémy rozpoznávání emocí a obsah generovaný umělou inteligencí nyní nesou v celé Evropské unii konkrétní povinnosti zveřejňování informací. Zároveň se nejnáročnější povinnosti – ty pro vysoce rizikovou umělou inteligenci – v srpnu 2026 již neočekávají. V návaznosti na AI Digital Omnibus by nyní měly být zavedeny v prosinci 2027. Tato příručka srozumitelně vysvětluje, co zákon EU o umělé inteligenci vyžaduje, koho zavazuje, co platí dnes a jak by se organizace měly připravit.

Zákon EU o umělé inteligenci je nařízení (EU) 2024/1689. Vstoupilo v platnost 1. srpna 2024 a uplatňuje se postupně. Je to první komplexní horizontální právní předpis na světě pro umělou inteligenci a – stejně jako GDPR – má daleko za hranicemi EU. Pokud se vaše systémy umělé inteligence dostanou na evropský trh, toto nařízení se vás téměř jistě týká.

Co je to EU AI Act?

Zákon EU o umělé inteligenci je nařízení založené na riziku. Místo toho, aby se ke všem umělým inteligencím přistupovalo stejně, třídí systémy do úrovní podle škody, kterou by mohly způsobit, a k vyššímu riziku přiřazuje vyšší povinnosti. Cíl je dvojí: chránit zdraví, bezpečnost a základní práva a poskytnout podnikům právní jistotu, aby bylo možné vyvíjet a zavádět důvěryhodnou umělou inteligenci napříč celým jednotným trhem.

Zákon definuje systém umělé inteligence široce, v souladu s přístupem OECD: strojový systém, který funguje s určitou mírou autonomie, po nasazení se může přizpůsobit a – na základě vstupů, které přijímá – usuzuje, jak generovat výstupy, jako jsou predikce, obsah, doporučení nebo rozhodnutí, která ovlivňují fyzické nebo virtuální prostředí. Tato záměrně široká definice zahrnuje moderní modely strojového učení, včetně generativní a univerzální umělé inteligence.

Na koho se vztahuje zákon o umělé inteligenci?

Zákon o umělé inteligenci (AI Act) má exteritoriální dosah. Uplatňuje se v případech, kdy poskytovatel uvede systém umělé inteligence na trh EU nebo jej uvede do provozu v EU, a – což je zásadní – v případech, kdy je poskytovatel nebo provozovatel usazen mimo EU, ale výstup systému je používán v EU. Společnost z USA nebo Spojeného království, která slouží evropským uživatelům, proto může do jeho působnosti zcela spadat.

Zákon rozlišuje několik aktérů, z nichž každý má odlišné povinnosti:

  • poskytovatelé — ti, kteří vyvíjejí systém umělé inteligence (nebo univerzální model umělé inteligence) a uvádějí jej na trh nebo do provozu pod svým vlastním jménem nebo ochrannou známkou. Poskytovatelé nesou největší zátěž v oblasti dodržování předpisů.
  • Nasazení — ti, kteří používají systém umělé inteligence pod svou pravomocí v profesionálním kontextu (například zaměstnavatel provozující nástroj pro nábor zaměstnanců s umělou inteligencí). Čistě osobní, neprofesionální použití nespadá do těchto povinností.
  • Dovozci a distributoři — ti, kteří uvádějí na trh EU systém třetí strany nebo jej zpřístupňují v rámci dodavatelského řetězce, s odpovědností za ověřování a vedení záznamů.
  • Výrobci produktůa v některých případech i zmocnění zástupci, kteří mohou zdědit povinnosti na úrovni poskytovatele.

Implementátor může být také překlasifikován na poskytovatele – s přísnějšími povinnostmi – pokud podstatně upraví vysoce rizikový systém nebo na něj umístí své vlastní jméno.

Čtyři úrovně rizika

Zákon o umělé inteligenci je postaven na čtyřech úrovních rizika.

Nepřijatelné riziko (zakázáno)

Některá použití jsou považována za neslučitelná s hodnotami EU a jsou podle článku 5 zcela zakázána. Patří mezi ně manipulativní nebo klamavé techniky, které podstatně zkreslují chování a způsobují újmu; zneužívání zranitelností (věk, zdravotní postižení, socioekonomická situace); sociální bodování veřejnými orgány; necílené sběry snímků obličeje za účelem vytváření rozpoznávacích databází; rozpoznávání emocí na pracovišti a ve vzdělávání (s výjimkou lékařských nebo bezpečnostních důvodů); určité biometrické kategorizace odhalující citlivé rysy; a – s výhradou úzkých, chráněných výjimek – dálková biometrická identifikace v reálném čase ve veřejných prostorách pro účely vymáhání práva. V rámci Digital Omnibus se další zákaz zaměřuje na umělou inteligenci používanou k vytváření intimních snímků bez souhlasu a materiálů zobrazujících sexuální zneužívání dětí.

Vysoké riziko

Vysoce rizikové systémy jsou povoleny, ale přísně regulovány. Dělí se do dvou skupin. První (příloha I) zahrnuje umělou inteligenci, která je bezpečnostní součástí produktu nebo je sama o sobě produktem, který je již regulován harmonizačním právem EU – zdravotnické prostředky, stroje, výtahy, hračky a podobně. Druhá (příloha III) uvádí samostatné případy použití v citlivých oblastech: biometrie, kritická infrastruktura, vzdělávání, zaměstnanost a řízení pracovníků, přístup k základním veřejným a soukromým službám, vymáhání práva, migrace a kontrola hranic a správa spravedlnosti a demokratické procesy. Tyto systémy musí splňovat technické a správní požadavky popsané níže.

Omezené riziko (transparentnost)

Některé systémy nejsou vysoce rizikové, ale mohou uvádět lidi v omyl, proto nesou povinnosti transparentnosti podle článku 50. Uživatelé musí být informováni, když interagují s chatbotem; zvuk, obraz, video a text generovaný nebo manipulovaný umělou inteligencí (včetně deepfakes) musí být zveřejněny a označeny; a lidé musí být informováni, pokud jsou vystaveni povoleným systémům rozpoznávání emocí nebo biometrické kategorizace. Tyto povinnosti nyní platí (viz níže uvedený časový harmonogram).

Minimální riziko

Drtivá většina umělé inteligence – spamové filtry, doporučovací nástroje, umělá inteligence ve videohrách – spadá sem. Podle zákona se na ni nevztahují žádné závazky, ačkoli se doporučují dobrovolné kodexy chování.

Aktualizovaná časová osa zákona o umělé inteligenci

Načasování je to, kde se většina organizací v zákoně o umělé inteligenci mýlí, a právě v tomto směru se zákon v poslední době posunul. Zákon se uplatňuje ve fázích od jeho vstupu v platnost 1. srpna 2024. Začátkem května 2026 dosáhl digitální omnibus prozatímní politické dohody, kterou zástupci členských států schválili 13. května 2026. Formální přijetí a zveřejnění v Úředním věstníku stále čekají na schválení, ale balíček je nyní realistickým výchozím bodem pro plánování – a odložil vysoce rizikové termíny.

MilestonePlatí odStav (8. srpna 2026)
Nařízení vstupuje v platnost1 2024 srpnaV platnosti
Zakázané praktiky (článek 5) + Povinnost gramotnosti v oblasti umělé inteligence (článek 4)2 2025 únoraV platnosti
Povinnosti GPAI (články 51–55), správa a sankce2 2025 srpnaV platnosti
Povinnosti transparentnosti (článek 50)2 2026 srpnaV platnosti (nové)
Označení stávajícího výstupu generativní umělé inteligence (doba odkladu)do 2. prosince 2026Připravované
Vysoce rizikové systémy podle přílohy III2. prosince 2027 (dříve 2. srpna 2026)Odloženo Omnibusem
Vysoce riziková umělá inteligence v produktech regulovaných přílohou I2. srpna 2028 (bylo 2. srpna 2027)Odloženo Omnibusem

Výše uvedené odložené termíny závisí na konečném přijetí Omnibusu. Již schválené termíny jsou ustálenou právní úpravou.

Dva praktické body. Zaprvé, povinnosti týkající se transparentnosti nejsou problémem budoucnosti – vstoupily v platnost 2. srpna 2026, zhruba před týdnem. Poskytovatelé generativních systémů umělé inteligence, kteří jsou již na trhu, mají do 2. prosince 2026 čas na to, aby stávající výstupy uvedli do souladu s požadavky na strojově čitelné značení a vodoznaky. Zadruhé, dodatečný prostor pro vysoce rizikovou umělou inteligenci je vítán, ale jedná se spíše o odklad, než o úlevu: věcné povinnosti zůstávají nezměněny a práce na připravenosti je nejlepší začít již nyní.

Povinnosti podle role

Poskytovatelé vysoce rizikových systémů nesou hlavní zátěž. Musí zavést systém řízení rizik v celém životním cyklu; uplatňovat opatření pro správu dat na školení, validaci a testování dat; připravovat podrobnou technickou dokumentaci a udržovat ji aktuální; navrhovat systémy pro automatické zaznamenávání a sledovatelnost; zajistit transparentnost a jasné pokyny k použití; umožnit účinný lidský dohled; a dosáhnout odpovídající přesnosti, robustnosti a kybernetické bezpečnosti. Před vstupem na trh musí provést příslušné posouzení shody, vypracovat prohlášení EU o shodě, opatřit systém označením CE a zaregistrovat ho v databázi EU. Monitorování po uvedení na trh a hlášení závažných incidentů pokračují i ​​poté.

Zaváděcí subjekty s vysoce rizikovými systémy musí systém používat v souladu s pokyny poskytovatele, pověřit kompetentním lidským dohledem, zajistit relevantnost vstupních dat, monitorovat provoz a vést protokoly a v případě potřeby informovat dotčené osoby. V několika citlivých kontextech musí zaváděcí subjekty také provést posouzení dopadu na základní práva. Zaměstnavatelé nasazující umělou inteligenci, která má dopad na pracovníky, mají další informační povinnosti.

Dovozci a distributoři musí před zpřístupněním systému ověřit, zda poskytovatel splnil své povinnosti – posouzení shody, dokumentaci, označení CE – a musí jednat (a informovat příslušné orgány), pokud se domnívají, že systém není v souladu s předpisy.

Napříč všemi úrovněmi vyžaduje povinnost gramotnosti v oblasti umělé inteligence (článek 4) podle zákona, aby organizace zajistily, že zaměstnanci, kteří se zabývají umělou inteligencí, mají dostatečnou úroveň znalostí. Omnibus znění této povinnosti zmírnil, ale základní očekávání kompetentního a informovaného používání zůstává zachováno.

Technické a správní požadavky pro vysoce rizikovou umělou inteligenci

Požadavky na vysoké riziko převádějí abstraktní principy do inženýrské a správní praxe. Stručně řečeno, poskytovatelé musí být schopni prokázat: zdokumentovaný, iterativní proces řízení rizik; kvalitu dat a správu odpovídající zamýšlenému účelu, s důrazem na zkreslení a reprezentativnost; komplexní technickou dokumentaci dostatečnou k tomu, aby orgány mohly posoudit shodu; vedení záznamů prostřednictvím automatického protokolování událostí; transparentnost a použitelné pokyny; smysluplný lidský dohled zabudovaný do systému; a prokazatelnou přesnost, robustnost a kybernetickou bezpečnost. Tyto prvky společně tvoří důkazní základnu pro posouzení shody – a v praxi materiál, který si regulační orgán bude vyžadovat jako první.

Povinnosti týkající se univerzální umělé inteligence (GPAI)

Modely umělé inteligence pro všeobecné účely – rozsáhlé a všestranné modely, které jsou základem mnoha navazujících aplikací – mají svůj vlastní režim podle článků 51–55, který platí od 2. srpna 2025. Všichni poskytovatelé univerzální umělé inteligence musí udržovat technickou dokumentaci, zveřejňovat dostatečně podrobný souhrn obsahu školení, zavést politiku autorských práv a spolupracovat v rámci hodnotového řetězce s těmi, kteří na modelu staví. Modely představující systémové riziko čelí zvýšeným povinnostem: hodnocení modelu a testování v rozporu s konkurencí, posuzování a zmírňování systémových rizik, sledování a hlášení závažných incidentů a robustní kybernetická bezpečnost. Dodržování oficiálního kodexu postupů je uznávanou cestou k prokázání souladu.

Platné povinnosti transparentnosti (článek 50)

Vzhledem k tomu, že článek 50 vstoupil v platnost 2. srpna 2026, vyžadují nyní okamžitou pozornost tři povinnosti. Chatboti a konverzační agenti musí uživateli jasně ukázat, že jedná se strojem. Obsah generovaný nebo manipulovaný umělou inteligencí – text o záležitostech veřejného zájmu a syntetický zvuk, obraz a video, včetně deepfakes – musí být zveřejněn a označen ve strojově čitelném formátu, aby mohl být detekován jako umělý. A osoby vystavené povoleným systémům rozpoznávání emocí nebo biometrické kategorizace musí být informovány. Organizace, které již používají funkce generativní umělé inteligence, by měly považovat lhůtu pro označení stávajících výstupů do 2. prosince 2026 za pevný interní termín.

Pokuty a pokuty

Vymáhání s sebou nese vážné finanční riziko a sankce se odvíjejí od závažnosti porušení:

  • Zakázané praktiky (čl. 5): až do výše 35 milionů EUR nebo 7 % z celkového celosvětového ročního obratu, podle toho, která částka je vyšší.
  • Porušení povinností s vysokým rizikem a většiny ostatních povinností: až 15 milionu EUR, tj. 3 % celosvětového ročního obratu.
  • Poskytování nesprávných, neúplných nebo zavádějících informací úřadům: až 7.5 milionu EUR, tj. 1 % celosvětového ročního obratu.

Pro malé a střední podniky a začínající podniky je pokuta nižší z pevně stanovené částky nebo procentního sazby – což je záruka proporcionality pro menší organizace. Dodržování zákona koordinují vnitrostátní orgány dozoru nad trhem na úrovni EU a další nápravná opatření mohou následovat podle vnitrostátních právních předpisů.

Jak zákon o umělé inteligenci souvisí s GDPR a NIS2

Zákon o umělé inteligenci nestojí sám o sobě. V případech, kdy systém umělé inteligence zpracovává osobní údaje, se GDPR uplatňuje v plném rozsahu – právní základ, omezení účelu, práva subjektu údajů a často i posouzení vlivu na ochranu osobních údajů. Posouzení vlivu na základní práva podle zákona o umělé inteligenci a posouzení vlivu na ochranu osobních údajů podle GDPR se často překrývají a je nejlepší je provádět společně. V případech, kdy umělá inteligence podporuje základní nebo důležité služby, směrnice NIS2 přidává povinnosti v oblasti řízení kybernetických rizik a hlášení incidentů, které posilují robustnost a bezpečnostní požadavky zákona o umělé inteligenci. Zacházení s těmito režimy jako s jediným integrovaným programem dodržování předpisů – spíše než se třemi paralelními projekty – šetří úsilí a snižuje riziko protichůdných kontrol.

Kontrolní seznam pro shodu se zákonem o umělé inteligenci

  • Proveďte inventuru všech systémů umělé inteligence, které poskytujete nebo nasazujete, včetně vestavěných nástrojů a nástrojů třetích stran.
  • Zařaďte každý systém do úrovně rizika (nepřijatelné, vysoké, omezené, minimální).
  • Potvrďte svou roli – poskytovatel, implementátor, dovozce nebo distributor – pro každý systém.
  • Prověřte zákazy podle článku 5 a okamžitě zastavte jakékoli zakázané použití.
  • Zavést opatření k zajištění transparentnosti pro chatboty, deepfaky a obsah generovaný umělou inteligencí již nyní a naplánovat vyhodnocování výstupů do 2. prosince 2026.
  • Zmapovat vysoce rizikové závazky a vytvořit technickou dokumentaci, mechanismy řízení rizik a lidského dohledu před termínem v prosinci 2027.
  • Pokud poskytujete nebo dolaďujete modely pro všeobecné použití, řešte povinnosti týkající se GPAI.
  • Poskytněte školení v oblasti umělé inteligence příslušným zaměstnancům.
  • Integrace s GDPR a NIS2 – slaďte posouzení dopadů na ochranu osobních údajů, posouzení dopadů a bezpečnostní kontroly.
  • Stanovte řízení – jasné vlastnictví, dokumentaci a monitorování – a udržujte záznamy připravené k auditu.

Často kladené otázky

Je už v platnosti zákon EU o umělé inteligenci?

Ano. Nařízení (EU) 2024/1689 vstoupilo v platnost 1. srpna 2024 a uplatňuje se postupně. Zákazy a povinnosti týkající se gramotnosti v oblasti umělé inteligence se uplatňují od 2. února 2025, pravidla GPAI a správy od 2. srpna 2025 a povinnosti transparentnosti od 2. srpna 2026.

Kdy začnou platit pravidla pro vysoce rizikové situace?

V návaznosti na digitální omnibus pro umělou inteligenci se nyní očekávají vysoce rizikové povinnosti pro systémy podle přílohy III dne 2. prosince 2027 a pro umělou inteligenci zabudovanou do produktů regulovaných podle přílohy I dne 2. srpna 2028. Tato odložená data závisí na konečném přijetí omnibusu.

Vztahují se dnes na mého chatbota pravidla transparentnosti?

Ano. Od 2. srpna 2026 musí být uživatelé informováni, že interagují s umělou inteligencí, a obsah generovaný nebo manipulovaný umělou inteligencí musí být zveřejněn a označen. Stávající výstup generativní umělé inteligence musí splňovat požadavky na označování do 2. prosince 2026.

Jaké jsou maximální pokuty?

Až 35 milionů EUR nebo 7 % celosvětového ročního obratu za zakázané praktiky; až 15 milionů EUR nebo 3 % za vysoce riziková porušení; a až 7.5 milionu EUR nebo 1 % za nesprávné nebo neúplné informace. Malé a střední podniky platí nižší z pevně stanovené částky nebo procenta.

Vztahuje se zákon o umělé inteligenci na společnosti mimo EU?

Ano, pokud je systém umělé inteligence uveden na trh EU nebo je jeho výstup používán v EU – a to i v případě, že poskytovatel nebo provozovatel má sídlo jinde.

Klíčové jídlo s sebou

  • Zákon EU o umělé inteligenci je nařízení (EU) 2024/1689, které je v platnosti od 1. srpna 2024 a uplatňuje se postupně.
  • Povinnosti transparentnosti (článek 50) jsou platné od 2. srpna 2026; stávající výstupy generativní umělé inteligence musí být označeny do 2. prosince 2026.
  • Digitální omnibus odložil lhůty pro vysoce rizikové projekty na 2. prosince 2027 (příloha III) a 2. srpna 2028 (příloha I) – s výhradou konečného přijetí.
  • Pokuty dosahují 35 milionů eur, což je 7 % celosvětového obratu; malé a střední podniky platí nižší částku.
  • Zákon funguje souběžně s GDPR a NIS2 – plánuje dodržování předpisů jako jeden integrovaný program.

Získejte kontrolu připravenosti na AI Act

Zákon o umělé inteligenci odměňuje organizace, které jednají včas – a jeho pravidla transparentnosti už teď škodí. Právníci zabývající se technologiemi a ochranou soukromí z… Law & More pomoci poskytovatelům a provozovatelům klasifikovat jejich systémy, opravit zakázané nebo nevyhovující použití, plnit povinnosti transparentnosti v reálném čase a vybudovat obhajitelnou cestu k termínu pro vysoce rizikové systémy v roce 2027, plně v souladu s GDPR a NIS2. Kontakt Law & More pro analýzu připravenosti na zákon o umělé inteligenci a proměnu pohyblivého regulačního cíle v jasný akční plán s prioritami.

Hledáte něco jiného? Náš rejstřík nizozemských průvodců v oblasti IT a práva na ochranu osobních údajů uvádí vše, co jsme k tomuto tématu napsali, seřazené podle tématu.

Potřebujete právní pomoc?

Kontakt Law & More pro odborné poradenství ve vašich právních záležitostech. Náš vícejazyčný tým je připraven vám pomoci.

Související články

Decentralizované autonomní organizace (DAO) představují pro tradiční nizozemské korporátní právo významnou výzvu. V současné době

Pokud vaše podnikání závisí na softwaru, který jste nenapsali, jste závislí na dané společnosti.

Patent dává svému majiteli výhradní právo komerčně využívat vynález pro

Alternativní řešení sporů v Nizozemsku zahrnuje způsoby řešení sporů mimo

Doménové jméno je často nejcennějším digitálním aktivem společnosti a také nejsnadněji dostupným...

Být z něčeho obviněn – zaměstnavatelem, protistranou nebo veřejností

Zůstaňte v obraze o nizozemském právu

Přihlaste se k odběru našeho newsletteru a získejte nejnovější právní poznatky, regulační aktualizace a praktické rady.