Druhého srpna 2026 se na tisících evropských webů stala drobná změna, které si skoro nikdo nevšiml. Chatovací okénko v rohu obrazovky začalo psát, že si povídáte se strojem. Ten den totiž začala platit pravidla transparentnosti podle článku 50 evropského nařízení o umělé inteligenci.
Kolem AI Actu se přitom točí dvě stejně nepřesné představy. Podle jedné jde o bruselský vynález, který v Evropě zakáže umělou inteligenci. Podle druhé se běžného člověka netýká vůbec. Pravda leží někde uprostřed a dá se popsat srozumitelně, když si člověk ujasní tři věci: co se reguluje, kdy co začíná platit a v jaké roli v tom stojí.
Rozhoduje, k čemu se systém používá
AI Act je nařízení Evropského parlamentu a Rady (EU) 2024/1689. Vstoupilo v platnost 1. srpna 2024 a obecně se používá od 2. srpna 2026.
Nejčastější nedorozumění spočívá v tom, co vlastně reguluje. Nařízení neříká, jak se má model trénovat ani jaká matematika je povolená. Dívá se na to, k čemu se konkrétní systém používá, a podle míry rizika k němu přiřadí povinnosti. Evropská komise to rozděluje do čtyř pater.
Nahoře je nepřijatelné riziko, kde se prostě zakazuje. Patří sem sociální kreditní systémy hodnotící lidi podle chování, systémy zneužívající zranitelnost člověka kvůli věku nebo postižení, rozpoznávání emocí na pracovišti a ve škole, necílené stahování fotek obličejů z internetu a kamer do rozpoznávacích databází nebo biometrická kategorizace odvozující rasu, politické názory či sexuální orientaci. O patro níž jsou vysoce rizikové systémy. Nezakazují se, ale musí splnit podrobné požadavky na dokumentaci, kvalitu dat a lidský dohled. Sem spadá AI v náboru zaměstnanců, v hodnocení studentů, v úvěrovém scoringu, v kritické infrastruktuře nebo v azylových řízeních.
Třetí patro se jmenuje riziko transparentnosti a týká se nejvíc lidí. Tady se nic nezakazuje ani nedokumentuje. Jen musí být poznat, že jde o umělou inteligenci. Ve čtvrtém patře, kam podle Komise spadá většina systémů používaných v EU, nepřibývají žádné povinnosti. Spamový filtr ani AI ve videohře nikdo řešit nebude.
Přirovnal bych to k pravidlům pro nože. Zákon se zajímá o to, jestli držíte kuchyňský nůž, skalpel, nebo něco, co v ruce na ulici nemá co dělat, ne o ocel nebo broušení samotné. AI Act pracuje se stejnou logikou, jen místo ostří posuzuje, do čeho systém zasahuje a co může způsobit.
Časová osa: co už platí a co teprve přijde
Tohle je místo, kde se nejvíc chybuje, protože termíny se během roku 2026 posouvaly. Následující přehled odpovídá stavu k srpnu 2026 podle stránek Evropské komise a příslušných tiskových zpráv.
- 1. srpna 2024 nařízení vstoupilo v platnost. Samo o sobě to zatím nikoho k ničemu nezavazovalo.
- 2. února 2025 začaly platit zákazy nepřijatelných praktik a povinnost zajistit dostatečnou úroveň znalostí o AI u lidí, kteří s ní pracují.
- 2. srpna 2025 se rozběhla pravidla pro poskytovatele obecných modelů a systém dohledu včetně sankčního rámce.
- 2. srpna 2026 nastala obecná použitelnost nařízení a spolu s ní povinnosti transparentnosti podle článku 50.
- 2. prosince 2026 vyprší odklad pro strojově čitelné označování u systémů, které byly na trhu už před 2. srpnem 2026. Ke stejnému datu se musí přizpůsobit i nový zákaz aplikací, které z fotek reálných lidí generují intimní obsah bez jejich souhlasu.
- 2. prosince 2027 začnou platit povinnosti pro samostatné vysoce rizikové systémy z přílohy III, tedy nábor, školství, úvěry a podobně.
- 2. srpna 2028 dojde na vysoce rizikovou AI vestavěnou do regulovaných výrobků podle přílohy I.
Poslední dvě data jsou nová. Původně měly nastat dřív. Co znamená „obecná použitelnost“ z 2. srpna 2026? Od toho dne se nařízení uplatňuje jako celek, tedy včetně pravomocí dozorových orgánů a možnosti ukládat sankce. Neznamená to, že od té chvíle musí každý systém splňovat všechno. Ustanovení s vlastním pozdějším termínem si svůj termín drží dál.
Právě tohle míchání obecného data a jednotlivých výjimek stojí za většinou nedorozumění, na která u AI Actu narazíte.
Proč se termíny posunuly
V červenci 2026 vstoupilo v platnost nařízení, kterému se v Bruselu říká digitální omnibus na AI. Evropská komise ho zveřejnila 27. července 2026 a Evropský parlament ho schválil 16. června 2026 poměrem 423 hlasů pro, 57 proti a 174 abstencí.
Důvod odkladu byl praktický. Harmonizované technické normy, podle kterých má firma poznat, jestli její vysoce rizikový systém požadavky splňuje, nebyly hotové. Členské státy nestihly zprovoznit dozorové orgány. Povinnost by tedy začala platit dřív, než by šlo objektivně zjistit, jak ji splnit. Omnibus zároveň přidal nový zákaz takzvaných nudifikačních aplikací, tedy systémů generujících nekonsenzuální intimní obsah a materiál zobrazující zneužívání dětí. Rozšířil pravomoci evropského Úřadu pro umělou inteligenci a zjednodušil registrační povinnosti. U znalostí o AI přesunul těžiště na Komisi a členské státy, aby je aktivně podporovaly, místo obecné povinnosti uložené každé organizaci.
Sluší se dodat, že odklad má i kritiky. Spolurapportérka Arba Kokalari ho v tiskové zprávě parlamentu popsala slovy, že se mačká pauza a ubírá byrokracie. Organizace hájící digitální práva naopak namítaly, že se pod hlavičkou zjednodušování oslabují záruky, na kterých se zákonodárci dohodli v roce 2024. Obě čtení mají svoji logiku a nemá smysl předstírat, že jedno z nich je objektivní popis reality.
Co se změnilo pro tvůrce velkých modelů
Jedna vrstva nařízení běží mimo pozornost veřejnosti od srpna 2025 a týká se poskytovatelů obecných modelů, tedy firem jako OpenAI, Google, Anthropic nebo Mistral. Článek 53 jim ukládá čtyři věci. Vést a průběžně aktualizovat technickou dokumentaci modelu a poskytnout ji úřadům na vyžádání. Připravit dokumentaci pro vývojáře, kteří na modelu staví vlastní aplikace, aby rozuměli jeho schopnostem i limitům. Zavést politiku dodržování unijního autorského práva včetně respektování výhrad, kterými si nositelé práv vyhrazují obsah proti automatizovanému vytěžování. A zveřejnit dostatečně podrobné shrnutí obsahu, na kterém se model trénoval.
Ta poslední povinnost je z pohledu čtenáře nejzajímavější, protože poprvé nutí velké laboratoře alespoň rámcově přiznat, odkud jejich tréninková data pocházejí. Volně dostupné modely s otevřenými parametry mají z prvních dvou bodů výjimku, pokud nespadají mezi modely se systémovým rizikem. Pro běžného uživatele z toho neplyne žádná povinnost. Plyne z toho ale něco praktičtějšího: veřejně dostupné shrnutí tréninkových dat je materiál, do kterého se dá nahlédnout, když vás zajímá, na čem se model, který denně používáte, vlastně učil.
Chatbot se musí přiznat: co přesně platí od srpna 2026
Článek 50 rozděluje povinnosti mezi dvě role a rozdíl mezi nimi rozhoduje o všem, poskytovatel je ten, kdo systém uvádí na trh nebo do provozu. Zavádějící subjekt je ten, kdo systém používá při jiné než osobní neprofesionální činnosti. Český telekomunikační úřad na to ve své tiskové zprávě z 31. července 2026 výslovně upozorňuje, protože kdo si vyvine vlastní systém a sám ho používá, plní obě sady povinností najednou. Poskytovatelé mají dvě povinnosti. Podle odstavce 1 musí zajistit, aby člověk věděl, že komunikuje s chatbotem, voicebotem nebo jiným systémem určeným k přímé interakci. Podle odstavce 2 musí označit výstupy generativních systémů ve strojově čitelném formátu, aby šly detekovat jako uměle vytvořené. To se týká zvuku, obrazu, videa i textu.
Zavádějící subjekty mají povinnosti užší. Odstavec 3 ukládá informovat lidi o použití systémů rozpoznávání emocí nebo biometrické kategorizace. Odstavec 4 se týká deepfake obsahu a textů zveřejněných za účelem informování veřejnosti o záležitostech veřejného zájmu. Odstavec 5 pak žádá jasné a rozlišitelné způsoby označení. ČTÚ jako příklad uvádí popisky typu „AI generated“ u plně generovaného obsahu a „AI modified“ u obsahu upraveného.
Výjimky existují a nejsou zanedbatelné. Označovat se nemusí obsah, kde AI plnila pomocnou funkci při běžné úpravě textu, tedy kontrola pravopisu a gramatiky. U evidentně uměleckých, satirických nebo fiktivních děl stačí informace podaná tak, aby nekazila požitek z díla. Text projde bez označení tehdy, prošel-li lidskou redakční kontrolou, kdy někdo se znalostí věci obsah skutečně posoudil a nese za něj odpovědnost. Automatická oprava překlepů se za takovou kontrolu nepovažuje.
Co z toho plyne, když AI jen používáte
Pro soukromé použití platí jednoduchá věc, která se v diskusích ztrácí. Povinnosti zavádějícího subjektu se vážou na jinou než osobní neprofesionální činnost. Když si doma vygenerujete obrázek a pošlete ho třem kamarádům, AI Act vám nic neukládá.
Váhu to nabírá ve chvíli, kdy jde o profesionální nebo veřejnou činnost. Fotograf, který dodá klientovi upravené záběry. Obecní úřad, který na Facebook nahraje vygenerovanou vizualizaci nového náměstí. Blogger, který o očkování publikuje text napsaný modelem bez toho, aby ho někdo odborně zkontroloval. Tam už povinnost označit obsah dopadá.
Překvapivé je, jak málo z toho uvidíte na vlastní oči. Strojově čitelné označení podle článku 50 odst. 2 není nápis přes půl obrázku. Jsou to metadata a vodoznaky, které přečte software, ne člověk. Přežijí kopírování souboru, ale snímek obrazovky, převod do jiného formátu nebo ořez je z velké části setřou. Když tedy uslyšíte, že od srpna 2026 „půjde poznat každý deepfake“, berte to s rezervou. Označení pomůže platformám a nástrojům na ověřování obsahu. Neznamená, že vám prohlížeč u každé fotky napíše varování.
Druhá věc, kterou má smysl si odnést, se týká toho, co AI Act neřeší. Neřeší, co se stane s daty, která do nástroje vložíte, protože na to je tu obecné nařízení o ochraně osobních údajů. Rozdílu mezi bezplatnými a firemními tarify a tomu, jak se v nich zachází s vašimi daty, se věnuje samostatný text o AI a GDPR. Neřeší ani autorská práva k tomu, co model vygeneruje. Širší přehled rizik kolem umělé inteligence najdete v článku o bezpečnosti a soukromí u AI.
Dvě práva, která nařízení dává vám
O AI Actu se mluví skoro výhradně jako o seznamu povinností pro firmy. Dvě ustanovení ale míří opačným směrem.
Článek 85 dává komukoliv, kdo má důvod se domnívat, že bylo nařízení porušeno, právo podat stížnost u příslušného orgánu dozoru nad trhem. Nemusíte být poškozený zákazník ani soutěžitel. Stačí důvodné podezření. Článek 86 jde dál a týká se situací, kde se o vás rozhoduje. Pokud vůči vám někdo učiní rozhodnutí na základě výstupu vysoce rizikového systému z přílohy III, má takové rozhodnutí právní účinky nebo se vás obdobně významně dotýká a vy ho vnímáte jako nepříznivé pro své zdraví, bezpečnost nebo základní práva, máte právo na jasné a smysluplné vysvětlení. Konkrétně na to, jakou roli v rozhodování systém hrál a jaké byly hlavní prvky rozhodnutí.
Přeloženo do praxe: uchazeč o zaměstnání, kterého vyřadí automatické třídění životopisů, nebo žadatel o úvěr, kterého odmítne scoringový model, se má nač odvolat. Protože ale povinnosti pro tuhle kategorii systémů začínají 2. prosince 2027, je to zatím právo na papíře, za rok a kus by mělo dostat obsah.
Co z toho plyne pro malou firmu
Pokud provozujete e-shop, kavárnu nebo účetní kancelář a AI používáte jako pomocníka, nespadáte do vysoce rizikové kategorie a většina nařízení se vás netýká. Praktické kroky se dají shrnout do čtyř bodů. Určete si roli. Používáte cizí nástroj, nebo vlastní systém nabízíte dál zákazníkům? V prvním případě jste zavádějící subjekt, ve druhém i poskytovatel.
Projděte body dotyku se zákazníkem. Chatbot na webu musí být rozpoznatelný jako chatbot. Hlasový automat na telefonu taky. Zkontrolujte, co publikujete. Vygenerované vizuály připomínající reálné osoby, místa nebo události označte. U textů o věcech veřejného zájmu buď zajistěte skutečnou redakční kontrolu, nebo je označte.
A ověřte si, jestli náhodou nepoužíváte AI na něco, co spadá do vysoce rizikové kategorie. Nejčastěji jde o automatizované třídění životopisů v náboru. Pro tuhle oblast platí termín 2. prosince 2027, takže čas na přípravu je, ale problém sám nezmizí.
Sankce jsou odstupňované, za porušení zákazů z článku 5 hrozí až 35 milionů eur nebo 7 procent celosvětového ročního obratu podle toho, co je vyšší. Za porušení ostatních povinností včetně transparentnosti podle článku 50 až 15 milionů eur nebo 3 procenta obratu. Malé a střední podniky včetně startupů mají v článku 99 zvláštní pravidlo: u nich se použije nižší z obou hodnot, ne vyšší.
Na co si dát pozor
Od léta 2026 se objevují nabídky na „certifikaci podle AI Actu“ mířené na malé firmy. Žádná plošná certifikační povinnost pro běžného uživatele AI z nařízení neplyne. Kodex správné praxe pro transparentnost AI generovaného obsahu, který Komise zveřejnila a k němuž se do konce července 2026 přihlásilo zhruba 190 organizací, je dobrovolný nástroj, jak soulad doložit. Povinnost je samotný článek 50, ne podpis pod kodexem.
Dozor v Česku není v rukou jediného úřadu. ČTÚ upozorňuje, že příslušnost se odvíjí od toho, kdo je poskytovatelem či zavádějícím subjektem, a v některých případech vymáhá článek 50 přímo evropský Úřad pro umělou inteligenci. Než začnete řešit, koho se ptát, vyplatí se určit vlastní roli. Časová osa se může znovu posunout. Omnibus z července 2026 byl už druhou úpravou původního harmonogramu a debata o dalších odkladech pokračuje. Kdykoliv v článku, prezentaci nebo na školení uvidíte konkrétní datum, podívejte se, k jakému dni text platí a odkud čerpá. Tenhle přehled vychází ze stavu k srpnu 2026.
A poslední poznámka, kterou bych nerad podcenil: obecný text nenahradí posouzení konkrétní situace. Pokud vaše firma AI nasazuje do rozhodování o lidech, tedy do náboru, hodnocení nebo posuzování nároků, je to přesně ten případ, kdy se hodí právník se zkušeností s regulací, ne rozcestník na internetu.
Shrnutí
AI Act dělí umělou inteligenci podle rizika, nezakazuje ji, a většině systémů neukládá nic. Od 2. srpna 2026 platí povinnost dát najevo, že mluvíte se strojem a že obsah vytvořila AI. Pravidla pro vysoce rizikové systémy se digitálním omnibusem odsunula na 2. prosince 2027 a na 2. srpna 2028.
Pro člověka, který AI používá doma, se prakticky nic nemění. Pro malou firmu se mění dvě věci: chatbot se musí přiznat a vygenerovaný obsah publikovaný navenek se má označit. Zbytek je otázka toho, jestli AI náhodou nepoužíváte na rozhodování o lidech. Tam začíná úplně jiná kapitola a stojí za to zjistit to dřív, než přijde rok 2027.