Akt EU o umělé inteligenci se oficiálně uplatňuje, má to však háček
Od začátku srpna 2026 se Akt Evropské unie o umělé inteligenci změnil z čekajícího právního předpisu na soubor norem, které musí společnosti skutečně dodržovat. Nejnovější přehled ochrany osobních údajů od společnosti TechGDPR tento milník označuje a upozorňuje, že akt vstoupil v účinnost, zatímco pravidla pro vysoce rizikové systémy umělé inteligence zůstávají dočasně vyloučena. Pro každého, kdo sleduje, jak se regulace umělé inteligence prolíná s ochranou soukromí, je to významný okamžik: zákon je technicky živý, ale jedna z jeho nejzásadnějších kapitol je pozastavena.
Akt o umělé inteligenci byl navržen na základě rizikového rámce. Systémy jsou roztříděny do kategorií – od minimálního po nepřijatelné riziko – a povinnosti se úměrně zvyšují. Vysoce riziková umělá inteligence, tedy systémy používané při náboru, hodnocení úvěruschopnosti, vymáhání práva nebo lékařské diagnostice, měla vždy nést největší zátěž v oblasti dodržování předpisů: posuzování shody, požadavky na lidský dohled a podrobnou dokumentaci. Skutečnost, že se tyto konkrétní povinnosti odkládají, i když širší zákon vstupuje v účinnost, vypovídá o tom, jak obtížné bylo pro regulační orgány a průmysl dohodnout se na harmonogramu implementace těch nejpřísnějších ustanovení.
Proč jsou pravidla pro vysoce rizikovou umělou inteligenci pozastavena
Toto zpoždění není známkou toho, že by regulační orgány zmírnily svůj postoj k dohledu nad umělou inteligencí. Odráží spíše praktickou realitu zavádění tak složitého zákona. Normalizační orgány, vnitrostátní regulační úřady a Evropská komise potřebovaly více času na dokončení technických specifikací, které by poskytovatelé vysoce rizikových systémů umělé inteligence museli splnit. Namísto toho, aby byly společnosti nuceny dodržovat pravidla, která nebyla plně definována, byly povinnosti spojené s vysoce rizikovými systémy odsunuty, zatímco zbytek aktu, včetně ustanovení o zakázaných praktikách a gramotnosti v oblasti umělé inteligence, pokračoval podle plánu.
Toto postupné zavádění je důležité zejména pro odborníky na ochranu osobních údajů. Mnoho případů použití vysoce rizikové umělé inteligence – biometrická identifikace, automatizované rozhodování v zaměstnání nebo při poskytování úvěrů – zahrnuje rozsáhlé zpracování osobních údajů. Když se termín pro zajištění souladu u těchto systémů posune, vzniká dočasná mezera, kdy specifická ochranná opatření pro umělou inteligenci ještě nejsou vymahatelná, přestože povinnosti podle GDPR týkající se stejného zpracování údajů zůstávají plně v platnosti. Organizace nemohou toto zpoždění považovat za volný průchod pro dodržování ochrany soukromí obecně, ale pouze pro dodatečnou vrstvu požadavků Aktu o umělé inteligenci pro vysoce rizikové kategorie.
Spojení s GDPR: soukromí zůstává ve hře
Jednou z užitečných věcí, které je třeba o Aktu o umělé inteligenci pochopit, je, že nenahrazuje GDPR, ale funguje vedle něj. Každý systém umělé inteligence, který zpracovává osobní údaje, ať už je klasifikován jako vysoce rizikový, nebo ne, musí stále splňovat stávající právní předpisy o ochraně osobních údajů: právní základ pro zpracování, transparentnost vůči subjektům údajů a záruky proti zneužití. Akt o umělé inteligenci k tomuto základu přidává odvětvově specifická a rizikově specifická pravidla.
Tento dvoukolejný přístup není pro EU jedinečný. Režimy ochrany údajů po celém světě se potýkají s podobnými otázkami, jak regulovat nové technologie, aniž by vznikly mezery v dohledu. Například telekomunikační regulační úřad Zimbabwe se chystá od září 2026 aktivně prosazovat svůj vlastní zákon o ochraně osobních údajů, což je posun, kterému se věnujeme v naší zprávě o plánech úřadu POTRAZ na vymáhání. Jinde návrhy, jako je plán Jihoafrické republiky propojit registraci mobilních SIM karet s digitální identitou, vyvolaly podobné obavy o to, jak se s osobními údaji nakládá po jejich shromáždění – téma, které jsme zkoumali v našem článku o debata o propojení SIM karet s digitální identitou v Jihoafrické republice. Různé regiony, různé mechanismy, ale stejné základní napětí: technologie se pohybuje rychleji než pravidla, která ji mají řídit.
Co to znamená pro vás
Pokud jste spotřebitel, bezprostřední praktický dopad je omezený. Ustanovení Aktu EU o umělé inteligenci pro vysoce rizikové systémy byla vždy zaměřena na podniky a veřejné orgány, které nasazují systémy umělé inteligence, nikoli na jednotlivé uživatele. Širší zavádění však stojí za pozornost, protože signalizuje, jak vážně regulační orgány berou zpracování údajů řízené umělou inteligencí a kolik práce ještě zbývá, než bude tato ochrana plně zavedena.
Pokud pracujete ve společnosti, která vytváří nebo nasazuje nástroje umělé inteligence dotýkající se uživatelů v EU, neznamená odklad povinností pro vysoce rizikové systémy, že můžete s přípravami čekat. Regulační orgány jasně uvedly, že odklad se týká načasování implementace, nikoli změny směru. Nynější náskok v dokumentaci, posuzování rizik a správě dat bude důležitý, až termíny pro vysoce rizikové systémy konečně nastanou.
Klíčové poznatky
- Akt EU o umělé inteligenci se stal účinným v srpnu 2026, ale povinnosti pro vysoce rizikové systémy umělé inteligence byly dočasně vyloučeny do doby dokončení technických norem.
- Povinnosti podle GDPR platí i nadále v plném rozsahu bez ohledu na postupné zavádění Aktu o umělé inteligenci, takže zpracování údajů spojené se systémy umělé inteligence stále vyžaduje právní základ a transparentnost.
- Podniky nasazující umělou inteligenci v EU by měly odklad považovat za plánovací okno, nikoli za výjimku z dodržování předpisů, a nadále se připravovat na budoucí požadavky pro vysoce rizikové systémy.
- Sledování toho, jak jiné jurisdikce od Zimbabwe po Jihoafrickou republiku přistupují k vymáhání ochrany údajů, nabízí užitečný kontext k tomu, jak celosvětová regulační dynamika v oblasti osobních údajů sílí souběžně s pravidly specifickými pro umělou inteligenci.




