Zákon EU o umělé inteligenci: co vyžaduje a kdy platí

Váhy vyvažují zářící mozek oproti znaku Evropské unie

Zákon EU o umělé inteligenci je nařízení (EU) 2024/1689, první komplexní zákon o umělé inteligenci na světě. Vstoupil v platnost 1. srpna 2024 a uplatňuje se postupně. Protože se jedná o nařízení, funguje v Nizozemsku přímo, aniž by ho musel opakovat jakýkoli nizozemský zákon. Jeho logika je založena na riziku: hrstka praktik umělé inteligence je zcela zakázána, definovaná skupina vysoce rizikových systémů nese náročné povinnosti, systémy, které interagují s lidmi nebo generují obsah, mají povinnosti transparentnosti a vše ostatní je ponecháno na volné noze.

Co je zákon EU o umělé inteligenci a kdy se jednotlivé části uplatňují

Moderní kancelářské prostředí s profesionály diskutujícími o grafech a tabulkách na digitálních obrazovkách, symbolizující průnik technologií a právních rámců, jako je zákon EU o umělé inteligenci.

Zákon upravuje systémy umělé inteligence a modely umělé inteligence pro všeobecné použití uváděné na trh EU nebo do provozu v Unii, a to spíše podle role než podle odvětví. Pro většinu organizací jsou důležité dvě role: poskytovatel, tj. strana, která vyvíjí systém umělé inteligence nebo si jej nechává vyvinout a uvádí na trh pod svým vlastním jménem, ​​a provozovatel, tj. strana, která používá systém umělé inteligence z vlastní pravomoci v rámci profesní činnosti. Dovozci a distributoři mají své vlastní, lehčí povinnosti. Nizozemská společnost, která si zakoupí screeningový nástroj od amerického dodavatele, je provozovatelem; tatáž společnost se stává poskytovatelem v okamžiku, kdy na nástroj uvede své vlastní jméno nebo jej podstatně upraví pro své vlastní účely.

Zákon má také exteritoriální dosah. Poskytovatel usazený mimo EU je postižen, pokud uvede systém na trh Unie, a totéž platí pro poskytovatele nebo provozovatele mimo EU, jejichž systém produkuje výstupy používané v Unii. Praktický dopad je stejný jako u GDPR: smlouvy s dodavateli mimo EU musí tyto povinnosti splňovat, protože nizozemský provozovatel nemůže splnit požadavky na papíře, které nemá.

Harmonogram podávání žádostí

Postupné zavádění zákona je nejvíce nepochopenou částí zákona, částečně proto, že harmonogram byl po jeho přijetí upraven. Zákazy a povinnost zajistit gramotnost v oblasti umělé inteligence platí od 2. února 2025. Pravidla pro univerzální modely umělé inteligence spolu se strukturou řízení a sankčním režimem platí od 2. srpna 2025. Většina zbývajících ustanovení, včetně povinností transparentnosti pro systémy, které interagují s lidmi nebo generují syntetický obsah, se stala použitelnou 2. srpna 2026.

Část, která se přesunula, se zaměřila na režim pro vysoce rizikové systémy. V rámci balíčku digitálních omnibusů platí od 2. prosince 2027 povinnosti pro vysoce rizikové systémy uvedené v příloze III, tedy samostatné systémy používané v oblastech, jako je zaměstnanost, vzdělávání, úvěry a základní služby. Povinnosti pro vysoce rizikovou umělou inteligenci, která je bezpečnostní složkou produktu, na který se již vztahují právní předpisy EU o produktech, uvedené v příloze I, platí od 2. srpna 2028. Nic dalšího v zákoně nebylo odloženo: zákazy, pravidla modelu pro všeobecné použití a povinnosti transparentnosti zůstávají beze změny.

CoPlatí od
Zakázané praktiky umělé inteligence a povinnost gramotnosti v oblasti umělé inteligence2 2025 února
Modely umělé inteligence pro všeobecné účely, řízení a sankce2 2025 srpna
Povinnosti transparentnosti a obecné znění zákona2 2026 srpna
Vysoce rizikové systémy uvedené v příloze III2 December 2027
Vysoce riziková umělá inteligence jako bezpečnostní prvek podle přílohy I právních předpisů o výrobcích2 2028 srpna

Odložené neznamená irelevantní. Cykly zadávání veřejných zakázek, školení modelů a smlouvy s dodavateli pro systémy, které budou vysoce rizikové, probíhají roky a systém zakoupený dnes bude stále fungovat, až se na něj zavážou závazky. Odložení kupuje čas na implementaci; neodstraňuje však nutnost návrhu pro daný systém.

Čtyři úrovně rizika

Grafický diagram ve stylu vývojového diagramu znázorňující čtyři úrovně rizika, od nepřijatelného nahoře po minimální dole, ilustrující přístup zákona EU o umělé inteligenci založený na riziku.

Klasifikace je na prvním místě, protože úroveň určuje povinnosti. Chyba v obou směrech je drahá: nedostatečná klasifikace vystavuje organizaci vynucování předpisů, zatímco nadměrná klasifikace nakládá s režimem shody na nástroj, který ho nikdy nepotřeboval.

Zakázané praktiky

Článek 5 zcela zakazuje uzavřený seznam praktik a tento zákaz platí od února 2025. Zahrnuje umělou inteligenci, která manipuluje s chováním prostřednictvím podprahových nebo úmyslně klamavých technik způsobem, který způsobuje značnou újmu, a umělou inteligenci, která zneužívá zranitelností spojených s věkem, zdravotním postižením nebo sociální či ekonomickou situací. Zahrnuje sociální bodování veřejnými nebo soukromými aktéry, pokud je výsledné zacházení neodůvodněné nebo nepřiměřené posuzovanému chování. Zahrnuje systémy, které předpovídají trestnou činnost pouze na základě profilování nebo osobnostních rysů, necílené sbírání snímků obličeje z internetu nebo CCTV za účelem vytváření rozpoznávacích databází, rozpoznávání emocí na pracovišti a ve vzdělávání mimo úzké lékařské nebo bezpečnostní účely a biometrickou kategorizaci za účelem odvození charakteristik, jako je rasa, politické názory nebo sexuální orientace. Dálková biometrická identifikace v reálném čase ve veřejně přístupných prostorách pro účely vymáhání práva je zakázána, s výjimkou přesně vymezených situací, které podléhají předchozímu schválení.

Dva z nich se přímo týkají běžných zaměstnavatelů. Rozpoznávání emocí aplikované na zaměstnance, například software, který hodnotí tón hlasu v call centru nebo pozornost na schůzce, není šedou zónou, ale zakázanou praxí. A riziko vymáhání je v tomto případě v zákoně největší.

Vysoce rizikové systémy

Systém je vysoce rizikový jedním ze dvou způsobů. Je to bezpečnostní součást výrobku, na který se vztahují právní předpisy EU o výrobku uvedené v příloze I, jako jsou zdravotnické prostředky, stroje, výtahy nebo vozidla, a tento výrobek vyžaduje posouzení shody třetí stranou. Nebo spadá do jedné z oblastí uvedených v příloze III: biometrie, kritická infrastruktura, vzdělávání a odborná příprava, zaměstnanost a řízení pracovníků, přístup k základním soukromým a veřejným službám včetně úvěruschopnosti a tvorby cen životního a zdravotního pojištění, vymáhání práva, migrace a kontrola hranic a výkon spravedlnosti a demokratické procesy.

Příloha III není všeobecným pravidlem. Systém v jedné z těchto oblastí není vysoce rizikový, pokud provádí úzce zaměřený procedurální úkol, zlepšuje výsledek dříve dokončené lidské činnosti, detekuje vzorce rozhodování bez nahrazení lidského posouzení nebo provádí přípravný úkol. Poskytovatel, který se na tuto výjimku spoléhá, ​​musí své posouzení zdokumentovat a profilování fyzických osob vždy udržuje systém v kategorii vysoce rizikových. Praktickým důsledkem pro nizozemské zaměstnavatele je, že nástroj, který řadí nebo filtruje uchazeče o zaměstnání, přiděluje úkoly nebo monitoruje a hodnotí výkon, je vysoce rizikový, zatímco nástroj, který pouze formátuje nebo kontroluje pravopis textu volného místa, nikoli.

Povinnosti transparentnosti

Článek 50 se uplatňuje bez ohledu na úroveň rizika a je použitelný od srpna 2026. Systém, který přímo interaguje s lidmi, musí jasně uvést, že se jedná o systém s umělou inteligencí, pokud to není zřejmé z kontextu. Syntetický zvukový, obrazový, video a textový obsah musí být strojově čitelným způsobem označen jako uměle generovaný nebo manipulovaný. Provozovatel, který publikuje deepfake, tj. obsah, který se znatelně podobá skutečným osobám, místům nebo událostem a falešně by se jevil jako autentický, musí uvést, že je uměle generován, a provozovatel, který publikuje text generovaný umělou inteligencí, aby informoval veřejnost o záležitostech veřejného zájmu, jej musí zveřejnit, pokud text nezkontroloval člověk a někdo za něj nenese redakční odpovědnost. Systémy rozpoznávání emocí a biometrické kategorizace, pokud jsou vůbec povoleny, nesou povinnost informovat osoby, které jsou jim vystaveny.

Vše ostatní

Velká většina umělé inteligence v komerčním využití, od spamových filtrů a předpovídání poptávky až po vyhledávání dokumentů, nespadá pod výše uvedené a nenese žádné závazky podle zákona nad rámec obecné povinnosti gramotnosti v oblasti umělé inteligence. Zákon nezavádí licenční požadavek pro umělou inteligenci jako takovou a nevyžaduje, aby si kdokoli registroval běžný podnikový software.

Co musí poskytovatel vysoce rizikového systému udělat

Detailní záběr sofistikované desky plošných spojů se zářícími datovými toky, které představují složité vnitřní fungování vysoce rizikových systémů umělé inteligence, jež vyžadují pečlivou navigaci a dodržování předpisů.

Režim pro vysoce rizikové systémy je postaven podobně jako právní předpisy EU o produktech, a to je klíč k jeho pochopení. Poskytovatel musí prokázat shodu před uvedením systému na trh a musí ji prokazovat i poté. Požadavky jsou uvedeny v článcích 9 až 15 zákona a každý z nich se zabývá specifickým způsobem, jakým může systém umělé inteligence selhat.

Systém řízení rizik musí fungovat po celou dobu jeho životního cyklu, identifikovat rozumně předvídatelná rizika pro zdraví, bezpečnost a základní práva a přijímat opatření proti nim, včetně rizik v případě předvídatelného zneužití. Data ze školení, validace a testování musí splňovat požadavky na správu dat: relevanci, reprezentativnost, zkoumání zkreslení a vhodné statistické vlastnosti pro zamýšlený účel. Technická dokumentace musí existovat před uvedením systému na trh a musí být dostatečně podrobná, aby mohl orgán posoudit shodu. Systém musí automaticky zaznamenávat události, aby bylo možné sledovat jeho provoz. Návod k použití musí provozovateli sdělit, co systém dělá, jak je přesný, jaká jsou jeho známá omezení a jak vykonávat dohled. Systém musí být navržen tak, aby člověk mohl skutečně zasáhnout, včetně funkce zastavení. A musí dosáhnout odpovídající úrovně přesnosti, robustnosti a kybernetické bezpečnosti, deklarované v návodu.

Kolem těchto podstatných požadavků se nachází celý proces. Poskytovatel udržuje systém řízení kvality, provádí posouzení shody, které je u většiny systémů podle přílohy III postupem interní kontroly, ale u některých biometrických systémů zahrnuje oznámený subjekt, vypracuje prohlášení EU o shodě, připojí označení CE a zaregistruje systém v databázi EU před jeho uvedením do provozu. Po uvedení na trh shromažďuje plán monitorování po uvedení na trh zkušenosti z praxe a závažné incidenty musí být v krátkých lhůtách hlášeny orgánu dozoru nad trhem.

Lidský dohled si zaslouží samostatnou pozornost, protože právě v něm se liší papírové a skutečné dodržování předpisů. Tlačítko pro přepsání, k jehož používání není nikdo proškolen, nebo kontrolor, který schvaluje sto algoritmických doporučení za hodinu, se nepovažuje za dohled. Zákon vyžaduje, aby osoby, které jsou k němu přiděleny, rozuměly možnostem a limitům systému, byly si vědomy zkreslení automatizace, dokázaly správně interpretovat výstup a mohly se rozhodnout jej nepoužít. To má důsledky pro personální obsazení a pracovní zátěž, nejen pro rozhraní.

Co musí implementátor udělat

Většina nizozemských organizací se nikdy nestane poskytovatelem. Nakupují umělou inteligenci a používají ji, což z nich dělá provozovatele, a povinnosti provozovatele uvedené v článku 26 jsou ty, které budou s největší pravděpodobností přehlíženy. Provozovatel vysoce rizikového systému jej musí používat v souladu s pokyny, pověřit lidským dohledem osoby, které mají kompetence, školení a oprávnění k jeho výkonu, zajistit, aby vstupní data, která kontroluje, byla relevantní a dostatečně reprezentativní, monitorovat provoz, pozastavit používání a informovat poskytovatele, pokud identifikuje riziko, a uchovávat automaticky generované protokoly po odpovídající dobu.

Pro pracoviště jsou specifické dvě povinnosti. Před uvedením vysoce rizikového systému umělé inteligence do provozu na pracovišti musí provozovatel informovat zástupce zaměstnanců a dotčené pracovníky, že se na ně systém bude vztahovat. A pokud je systém používán k přijímání nebo napomáhání rozhodování o fyzických osobách, musí být tyto osoby informovány. V nizozemské společnosti se to přímo propojuje s radou zaměstnanců, jejíž souhlas je vyžadován pro ujednání týkající se zpracování osobních údajů zaměstnanců a pro zařízení vhodná pro pozorování nebo kontrolu docházky, chování nebo výkonu. Nástroj umělé inteligence, který hodnotí nebo seřazuje zaměstnance, zapojuje oba. Pracovněprávní aspekt této záležitosti jsme podrobněji popsali v našem článku o umělé inteligenci a automatizaci v nizozemském pracovním právu.

Někteří provozovatelé musí navíc před prvním použitím provést posouzení dopadu na základní práva: subjekty veřejného práva, soukromé subjekty poskytující veřejné služby a provozovatelé systémů, které hodnotí úvěruschopnost nebo provádějí posouzení rizik a stanovování cen v životním a zdravotním pojištění. Toto posouzení popisuje procesy, v nichž bude systém používán, kategorie dotčených osob, konkrétní rizika újmy a lidský dohled a nápravná opatření. Provádí se vedle posouzení dopadu na ochranu osobních údajů podle GDPR, nikoliv na jeho místě.

Jedna povinnost se vztahuje na každou organizaci bez ohledu na úroveň rizika a platí již od února 2025: poskytovatelé a provozovatelé musí přijmout opatření k zajištění dostatečné úrovně gramotnosti v oblasti umělé inteligence u zaměstnanců, kteří jejich jménem provozují systémy umělé inteligence, s přihlédnutím k jejich školení, zkušenostem a kontextu použití. Nejedná se o požadavek na certifikaci; jde o povinnost zajistit, aby lidé používající nástroje chápali, čeho jsou a čeho nejsou schopny. Je to také povinnost, která nejsnadněji prokazuje a která nejsnadněji selhává.

Konečně, osoba dotčená rozhodnutím přijatým na základě vysoce rizikového systému, které má právní účinky nebo se jí podobně významně dotýká, má právo získat jasné a smysluplné vysvětlení role systému v tomto rozhodnutí. Kdokoli může také podat stížnost u národního orgánu dozoru nad trhem.

Modely umělé inteligence pro všeobecné použití

Kapitola V zákona upravuje modely umělé inteligence pro všeobecné použití, tedy velké modely, které jsou základem většiny současných produktů umělé inteligence, a tato pravidla platí od srpna 2025. Poskytovatel takového modelu musí vypracovat a uchovávat technickou dokumentaci, poskytovat informace následným poskytovatelům, kteří na tomto modelu vytvářejí systémy, zavést politiku dodržování autorských práv EU, včetně výhrady práv proti těžbě textu a dat, a zveřejňovat dostatečně podrobný souhrn obsahu použitého pro školení. Poskytovatelé modelů představujících systémové riziko mají další povinnosti, včetně hodnocení modelu, kontradiktorního testování, sledování a hlášení závažných incidentů a zajištění kybernetické bezpečnosti.

Pro běžnou nizozemskou firmu je relevance nepřímá, ale skutečná. Pokud vytváříte produkt na modelu někoho jiného, ​​spoléháte se na informace, které vám je povinen poskytnout, a vaše smlouva by to měla uvádět. Pokud model podstatně doladíte, můžete sami převzít roli poskytovatele. A pokud je váš případ užití takový, kde jsou důležitá trénovací data modelu nebo autorská práva, pak je shrnutí, které poskytovatel modelu zveřejňuje, dokumentem, na který se můžete skutečně zeptat.

Kdo v Nizozemsku vymáhá zákon o umělé inteligenci

Architektonická fotografie moderní vládní budovy symbolizující strukturované orgány správy a donucování dodržující zákon EU o umělé inteligenci.

Vymáhání je rozděleno mezi Brusel a členské státy. Na evropské úrovni Úřad pro umělou inteligenci (AI) v rámci Evropské komise přímo dohlíží na modely umělé inteligence pro všeobecné použití, vyvíjí kodexy postupů a pokyny a koordinuje svou činnost s Evropskou radou pro umělou inteligenci, která sdružuje členské státy, a s nezávislým vědeckým panelem expertů. Vše kromě modelů pro všeobecné použití je na národní úrovni vymáháno orgány dozoru nad trhem určenými každým členským státem, přičemž oznámené subjekty provádějí posouzení shody třetí stranou, pokud to zákon vyžaduje.

Nizozemská pozice se stále urovnává. Samotný zákon se uplatňuje přímo, takže podniky jsou již vázány jeho částmi, které vstoupily v platnost, ale národní prováděcí akt, který určuje orgány dohledu a jejich pravomoci, dosud nevstoupil v platnost. Návrh byl na jaře 2026 předložen k veřejné konzultaci a nyní prochází legislativním procesem, což znamená, že konečná určení a přesné rozdělení pravomocí se mohou stále měnit a nemělo by se předpokládat žádné datum.

Model v návrhu je hybridní. Stávající odvětvové regulační orgány se stávají orgány dohledu nad trhem ve svých vlastních oblastech, takže umělá inteligence ve zdravotnictví je součástí inspektorátu zdravotnictví, umělá inteligence na pracovišti pak inspektorátu práce atd. Autoriteit Persoonsgegevens (nizozemský úřad pro ochranu osobních údajů) a Rijksinspectie Digitale Infrastructuur mají koordinační roli, přičemž AP působí jako zbytkový dozorčí orgán pro vysoce rizikové systémy, které nemají žádného zjevného odvětvového regulátora, a RDI jako národní kontaktní místo. Pro podniky to znamená, že praktickou otázkou není jen to, zda je systém vysoce rizikový, ale také to, který regulační orgán se jím bude zabývat.

Režim sankcí je stupňovitý a přísný. Nejvyšší sazba, vyjádřená jako pevné maximum nebo procento z celosvětového ročního obratu, podle toho, která částka je vyšší, se vztahuje na porušení zákazů uvedených v článku 5. Střední sazba se vztahuje na porušení většiny ostatních povinností, včetně požadavků na vysoké riziko a povinností transparentnosti. Nižší sazba se vztahuje na poskytování nesprávných, neúplných nebo zavádějících informací oznámeným subjektům nebo orgánům. Současná maxima jsou stanovena v článku 99 nařízení a pro malé a střední podniky a začínající podniky platí nižší limity. Vymáhání se však netýká pouze pokut: orgány dozoru nad trhem mohou požadovat nápravná opatření, omezit nebo zakázat zpřístupňování systému a nařídit jeho stažení z trhu nebo z oběhu.

Jak zákon o umělé inteligenci souvisí s ochranou osobních údajů a odpovědností

Zákon o umělé inteligenci nic nenahrazuje. Je přidán ke stávajícímu souboru právních předpisů a ve většině nizozemských projektů umělé inteligence zůstává GDPR bezprostředněji náročnějším nástrojem. Každý systém umělé inteligence trénovaný na osobních údajích nebo aplikovaný na ně stále potřebuje právní základ, stále splňuje povinnosti transparentnosti a stále vyžaduje posouzení vlivu na ochranu osobních údajů, pokud je pravděpodobné, že zpracování povede k vysokému riziku. Vlastní pravidlo GDPR o automatizovaném individuálním rozhodování platí nezávisle na zákoně o umělé inteligenci a dává dotčené osobě právo na lidský zásah a napadení rozhodnutí. Náš přehled obecného nařízení o ochraně osobních údajů stanoví tento rámec.

Odpovědnost je oblastí, kde očekávání nejčastěji předbíhají realitu. Navrhovaná směrnice o odpovědnosti za škodu způsobenou umělou inteligencí, která by harmonizovala občanskoprávní nároky na náhradu škody způsobené umělou inteligencí, byla stažena. Zbývají tedy dvě cesty. První je vnitrostátní právo: v Nizozemsku nárok z občanskoprávního deliktu podle článku 6:162 občanského zákoníku nebo smluvní nárok vůči dodavateli, posuzovaný podle běžných pravidel o příčinné souvislosti a důkazním břemene. Druhou je reformovaný evropský režim odpovědnosti za škodu způsobenou vadou výrobku, který výslovně zahrnuje software, včetně systémů umělé inteligence, do pojmu výrobek a usnadňuje důkazní postavení žalobců; členské státy jej musí provést do vnitrostátního práva a dokud nevstoupí v platnost nizozemské prováděcí právní předpisy, platí stávající ustanovení o odpovědnosti za škodu způsobenou vadou občanského zákoníku.

Trestní odpovědnost je opět samostatnou otázkou, na kterou zákon o umělé inteligenci vůbec neodpovídá. Pokud autonomní systém způsobí újmu, nizozemské trestní právo pátrá po fyzické nebo právnické osobě s úmyslem nebo zaviněnou nedbalostí, což je velmi odlišný postup od dodržování předpisů. Probíráme to v našem článku o umělé inteligenci a trestním právu: kdo je odpovědný, když stroj spáchá trestný čin.

Praktická cesta k dodržování předpisů

Práce se dělí do čtyř kroků a první dva se vyplatí provést i organizacím, které jsou přesvědčeny, že v nich není nic vysoce rizikového.

Začněte inventářem. Uveďte všechny systémy umělé inteligence, které organizace vyvíjí, kupuje, zavádí nebo pilotně testuje, včetně nástrojů, které byly dodány prostřednictvím předplatného oddělení, nikoli prostřednictvím zadávání zakázek. U každého z nich zaznamenejte, co dělá, kdo ho dodává, jaká data používá, kdo ho provozuje a jaká rozhodnutí ovlivňuje. Stínová umělá inteligence, kterou používají týmy bez centrálního přehledu, je místem, kde se nachází většina klasifikačních překvapení.

Poté určete svou roli a úroveň rizika pro každý systém v tomto pořadí, protože stejný nástroj vytváří různé povinnosti v závislosti na tom, zda jste jeho poskytovatelem nebo nasaditelem. Zaznamenejte si zdůvodnění, zejména pokud dojdete k závěru, že systém podle přílohy III spadá pod jednu z výjimek; tento záznam je první věc, o kterou se nadřízený bude ptát.

Dále proveďte analýzu nedostatků s ohledem na povinnosti, které se s ní skutečně počítají. Pro provozovatele vysoce rizikového systému to znamená dohledové mechanismy a kompetence osob, které je provádějí, kvalitu vstupních dat, uchovávání protokolů, informování pracovníků a jejich zástupců a případně posouzení dopadu na základní práva. Pro poskytovatele to znamená kompletní soubor článků 9 až 15 plus systém řízení kvality a postup pro zajištění shody.

A konečně, upravte smlouvy a řízení. Smlouvy s dodavateli by měly dodavatele zavazovat k poskytování návodu k použití, technických informací, které nasaditel potřebuje, oznámení o incidentech a podporu pro regulační požadavky a měly by rozdělit odpovědnost, pokud se ukáže, že systém je chybně klasifikován. Interně přidělte odpovědnost za dodržování předpisů v oblasti umělé inteligence určené osobě, propojte ji se stávajícím řízením ochrany osobních údajů a bezpečnosti, namísto budování paralelní struktury, a zařaďte povinnost gramotnosti v oblasti umělé inteligence do kalendáře školení. Naše praxe v oblasti IT práva podporuje organizace přesně v tomto pořadí.

Pět mylných představ, které stojí za to vyjasnit

Stejná nedorozumění se objevují téměř v každém rozhovoru o přijetí do zaměstnání a každé z nich vede organizace k tomu, aby vynakládaly úsilí na nesprávné místo.

Prvním je, že zákon zakazuje nebo licencuje obecné používání umělé inteligence. Nedělá ani jedno. Použití komerčního chatovacího asistenta k vypracování interní zprávy nezakládá žádnou povinnost nad rámec gramotnosti v oblasti umělé inteligence a v případě zveřejnění výstupu za účelem informování veřejnosti také povinnost zveřejňování informací. Přísný režim spouští účel, kterému systém slouží, nikoli technologie, která se za ním skrývá.

Druhým je, že lidský podpis odstraňuje označení vysoce rizikového. Neodstraňuje. Výjimka pro systémy provádějící úzký procedurální nebo přípravný úkol je striktně vymezena a nástroj, který hodnotí kandidáty nebo označuje soubory k bližšímu posouzení, ovlivňuje rozhodnutí, i když jej daná osoba podepíše. Razítko není lidský dohled a není východiskem z přílohy III.

Třetí je, že regulováni jsou pouze vývojáři. Povinnosti implementátora jsou skutečné, jsou vymahatelné vůči organizaci, která systém používá, a některé z nich, jako je informování pracovníků a jejich zástupců, přidělení kompetentního dohledu, vedení záznamů, nelze na dodavatele vůbec delegovat.

Čtvrtým je, že vše, co již bylo nainstalováno, je považováno za systém s ochrannou známkou. Systémy uvedené na trh před zavedením pravidel pro vysoce rizikové systémy jsou v zásadě zatíženy pouze tehdy, pokud se jejich design následně významně změní, ale tato výjimka je užší, než se zdá: aktualizace modelu, přeškolení a nové využití jsou přesně ten druh změny, která systém vrací do působnosti. Pro systémy používané veřejnými orgány platí samostatné a přísnější pravidlo. Každý, kdo plánuje spoléhat se na přechodné pravidlo, by měl zdokumentovat konfiguraci v jejím současném stavu.

Pátým důvodem je, že zákon o umělé inteligenci (AI Act) nahrazuje stávající zákony. Je jejich nadřazený. Ochrana osobních údajů, zákon o nediskriminaci, spotřebitelské právo, odvětvová regulace, pracovní právo a práva rad zaměstnanců se i nadále uplatňují v plném rozsahu a v Nizozemsku je to obvykle jeden z těchto zákonů, nikoli samotný zákon o umělé inteligenci, kdo vede k první konkrétní stížnosti. Projekt umělé inteligence, který splňuje zákon o umělé inteligenci, ale nesplňuje GDPR, není v souladu s předpisy a platí to i naopak.

Často kladené otázky

Níže uvedené otázky se objevují téměř v každém prvním rozhovoru o zákoně.

Co je to vysoce rizikový systém umělé inteligence?

Jednoduše řečeno, vysoce rizikový systém umělé inteligence je jakýkoli systém, který by mohl představovat vážnou hrozbu pro zdraví, bezpečnost nebo základní práva osoby. Zákon stanoví několik specifických kategorií, jako je umělá inteligence používaná v kritické infrastruktuře, jako je doprava, ve zdravotnických prostředcích a v systémech pro nábor nebo řízení zaměstnanců.

Například algoritmus, který prověřuje životopisy a vybírá kandidáty pro pracovní pohovor, je považován za vysoce rizikový . Proč? Protože jeho rozhodnutí mohou mít obrovský dopad na něčí kariéru a živobytí. Takové systémy budou muset projít přísnými posouzeními shody, než budou vůbec moci být uvedeny na trh EU.

Ovlivní zákon o umělé inteligenci mou malou firmu, pokud používám nástroje umělé inteligence pouze od jiných společností?

Ano, téměř jistě ano. Pravidla zákona o umělé inteligenci se nevztahují jen na velké technologické společnosti, které umělou inteligenci vyvíjejí. Zatímco „poskytovatel“ (společnost, která umělou inteligenci vytváří) nese největší zátěž v oblasti dodržování předpisů, „uživatel“ (to je vaše firma, když systém nasazujete) má také jasné povinnosti.

Pokud používáte vysoce rizikový systém, jste zodpovědní za zajištění jeho provozu v souladu s pokyny poskytovatele, za udržení lidského dohledu a za sledování jeho výkonu. I u něčeho méně rizikového, jako je chatbot pro zákaznický servis, máte stále povinnost transparentnosti , abyste lidem jasně sdělili, že interagují s umělou inteligencí.

Jaké jsou první kroky, které by měla moje organizace podniknout k přípravě?

Nejdůležitějším prvním krokem je vytvoření podrobného inventáře všech systémů umělé inteligence, které vaše organizace v současné době používá nebo plánuje zavést. Představte si tento audit jako základ celé vaší strategie dodržování předpisů.

U každého systému je potřeba jít nad rámec pouhého uvedení jeho názvu. Musíte zdokumentovat jeho účel a poté jej klasifikovat podle kategorií rizik zákona o umělé inteligenci: nepřijatelné, vysoké, omezené nebo minimální.

Jakmile identifikujete všechny vysoce rizikové systémy, vaším dalším krokem je provedení analýzy mezer. Ta zahrnuje porovnání vašich současných postupů se specifickými požadavky zákona na věci, jako je správa dat, technická dokumentace a lidský dohled. Zahájení tohoto procesu je naprosto nezbytné, protože dosažení plného souladu je detailní a časově náročný úkol.

Law & More radí poskytovatelům a implementátorům ohledně klasifikace podle zákona o umělé inteligenci (AI Act), ohledně smluv, které umožňují dodržování předpisů v dodavatelském řetězci, a ohledně překrývání s ochranou osobních údajů a odpovědností. Pokud zjišťujete, které povinnosti se vztahují na systém, který vytváříte nebo používáte, rádi si to s vámi probereme.

Potřebujete právní pomoc?

Kontakt Law & More pro odborné poradenství ve vašich právních záležitostech. Náš vícejazyčný tým je připraven vám pomoci.

Související články

Evropská pravidla vyžadují, aby zprostředkovatelé – mimo jiné poradci, účetní, banky a právníci – podávali zprávy

Prozkoumejte důsledky ztráty povolení k pobytu a pochopte, proč je to pro jednotlivce důležité

Zveřejnění sexuálních obrázků někoho bez jeho souhlasu je samo o sobě trestným činem.

Neoprávněné vzorkování zvuku je podle nizozemského práva porušením práva, pokud fragment existujícího

Odpovědnost za algoritmickou zaujatost je právní odpovědnost, kterou organizace nese, když automatizovaný systém vytváří

Decentralizovaná autonomní organizace nemá podle nizozemského práva vlastní právní formu. Kniha

Zůstaňte v obraze o nizozemském právu

Přihlaste se k odběru našeho newsletteru a získejte nejnovější právní poznatky, regulační aktualizace a praktické rady.