Aktualizováno 10. srpna 2026. AI Act není pravidlo, které by kontroloval jeden univerzální evropský nebo český úřad. Dohled je rozdělený podle typu systému, role organizace a oblasti, ve které se umělá inteligence používá. Pro českou firmu to znamená jediné: nestačí vědět, že „AI řeší Evropská komise“. Je potřeba umět popsat vlastní roli, najít správný dohledový kanál a mít připravené důkazy o tom, jak systém funguje.
Evropský AI Office má významnou úlohu u obecných modelů AI (GPAI) a některých systémů postavených na těchto modelech. Národní orgány dozoru nad trhem řeší pravidla pro AI systémy v členských státech, včetně zákazů, vysoce rizikových systémů a dalších povinností. Do vyšetřování se mohou zapojit také orgány pro ochranu osobních údajů, rovné zacházení nebo jiné základní právo podle konkrétního dopadu.
Tento článek je praktický průvodce pro české firmy, webové agentury, provozovatele e-shopů, dodavatele software i veřejné organizace. Vysvětluje, kdo může klást otázky, co může kontrola vyžadovat, jak se připravit na výzvu, jak reagovat na incident a co si udržovat v průběžné evidenci. Přesný proces, lhůty a kompetence se mohou lišit podle typu řízení a českých prováděcích pravidel. Článek proto není náhradou právního posouzení konkrétního případu.
Krátká odpověď: u běžného AI systému řeší dohled především národní orgány dozoru nad trhem. U GPAI modelů má centrální úlohu AI Office. ÚOOÚ a další orgány ochrany základních práv mohou řešit své oblasti a spolupracovat s orgány dozoru nad trhem. Firma má být připravená prokázat účel systému, role, data, lidskou kontrolu, logy, incidenty a přijatou nápravu.Dohled není jen pokuta
Vymáhání AI Actu může začít podnětem člověka, stížností zákazníka, závažným incidentem, kontrolou výrobku, informací od jiného úřadu nebo vlastní analýzou regulátora. První kontakt nemusí být rozhodnutí o sankci. Může jít o žádost o vysvětlení, dokumentaci nebo doplnění údajů.
Úřad může podle své působnosti požadovat informace, provést vzdálený dohled, ověřit fungování systému, vyžádat si technickou dokumentaci nebo přístup k relevantním datům. Pokud zjistí riziko nebo nesoulad, může následovat nápravné opatření, omezení používání, stažení systému z trhu, zákaz určité funkce nebo sankce. U systémů používaných v reálném provozu může být praktický dopad větší než samotná pokuta: firma musí zastavit automatizaci, zkontrolovat starší rozhodnutí a obnovit ruční proces.
Nejdříve určete roli firmy
Stejná technologie může mít různé povinnosti podle toho, co s ní firma dělá. Před reakcí na kontrolu si proto vytvořte jednoduchou mapu rolí:
- Poskytovatel: vyvíjí AI systém nebo ho nechává vyvíjet a uvádí ho pod svým jménem na trh nebo do provozu.
- Provozovatel: používá AI systém v rámci své činnosti. Typicky firma, která nasadí chatbot, nástroj pro HR nebo systém pro zpracování žádostí.
- Dovozce: uvádí na trh EU systém od poskytovatele ze třetí země.
- Distributor: dodává systém na trh, ale není jeho poskytovatelem.
- Výrobce produktu: začleňuje AI systém do výrobku a uvádí výrobek pod svou značkou.
- Zplnomocněný zástupce: jedná za poskytovatele mimo EU v rozsahu stanoveném právem a pověřením.
Webová agentura může být například integrátorem, provozovatelem klientského chatbotu i poskytovatelem vlastního modulu. Rozhoduje skutečná činnost, nikoli označení ve smlouvě. Pokud agentura vytvoří vlastní systém a uvede ho pod svou značkou, nemůže se zbavit povinností jen tím, že v podmínkách použije slovo „dodavatel“.
Čtyři vrstvy dohledu
1. Národní orgány dozoru nad trhem
Orgány dozoru nad trhem kontrolují pravidla pro AI systémy v členském státě. Evropská komise uvádí, že jejich působnost zahrnuje mimo jiné zákazy a pravidla pro vysoce rizikovou AI. Podle konkrétního systému mohou pracovat se sektorovými kompetencemi a koordinovat se s dalšími vnitrostátními nebo evropskými orgány.
Členský stát může určit jeden nebo více orgánů. Pokud jich má více, musí určit také jednotné kontaktní místo pro veřejnost a spolupráci s ostatními státy. Oficiální seznam Komise se průběžně aktualizuje; před podáním podnětu nebo odesláním citlivé dokumentace proto ověřte aktuální český kontakt a požadovaný způsob komunikace.
2. Evropský AI Office
AI Office působí v rámci Evropské komise a má centrální roli zejména u poskytovatelů GPAI modelů, včetně modelů se systémovým rizikem. Může připravovat pokyny, koordinovat výklad, vyžádat si informace a technickou dokumentaci, provádět hodnocení schopností modelu a požadovat nápravná opatření. Do některých systémů založených na GPAI může zasahovat také podle konkrétního rozdělení pravomocí.
Pro běžného provozovatele chatbotu to neznamená, že každá chyba vede přímo k řízení před AI Office. Znamená to ale, že je důležité vědět, co dodavatel používá, zda poskytovatel modelu plní své povinnosti a kdo ve vašem řetězci umí dodat podklady při dotazu regulátora.
3. Orgány pro ochranu základních práv
Porucha AI může zasáhnout soukromí, ochranu osobních údajů, rovné zacházení, přístup ke službě nebo jiné právo. AI Act proto počítá s tokem informací a spoluprací mezi orgány dozoru nad trhem a orgány, které chrání základní práva. V českém kontextu Ministerstvo průmyslu a obchodu uvádí mezi orgány podle článku 77 AI Actu Úřad pro ochranu osobních údajů a Kancelář veřejného ochránce práv.
ÚOOÚ a veřejný ochránce práv nejsou automaticky jediným místem pro každý problém s AI a jejich role se liší. ÚOOÚ řeší ochranu osobních údajů podle své působnosti. Ombudsman může být relevantní při otázkách rovného zacházení a diskriminace ve veřejné správě nebo v dalších oblastech své působnosti. Konkrétní podnět směrujte podle toho, jaký dopad nastal, a současně si ověřte kompetence aktuálního úřadu.

4. Sektorové a jiné regulační orgány
AI Act se používá vedle GDPR, spotřebitelského práva, pracovního práva, pravidel finančního trhu, zdravotnických předpisů, bezpečnosti výrobků nebo pravidel digitálních služeb. Jedna věc může proto vyvolat více paralelních otázek. Například chatbot finanční instituce může být současně tématem AI Actu, ochrany spotřebitele, ochrany osobních údajů a pravidel pro finanční služby.
Nepředpokládejte, že dodržení jedné regulace automaticky znamená dodržení všech ostatních. Do registru AI systémů zapisujte také dotčené právní režimy a vlastníky jejich posouzení.
Co se v ČR mění po AI Omnibusu
Od 2. srpna 2026 se uplatňuje základní režim AI Actu, ale ne všechny povinnosti začaly ve stejný den. Již od 2. února 2025 platí zákazy, definice a AI gramotnost. Pravidla správy a povinnosti pro GPAI se používají od 2. srpna 2025. Transparentnost podle článku 50 se připojuje od 2. srpna 2026 s omezenými přechodnými pravidly pro některý obsah a systémy.
Po změnách přijatých v červenci 2026 se použití některých pravidel pro vysoce rizikové systémy posouvá. U vysoce rizikových použití v citlivých oblastech podle přílohy III je v aktuálních materiálech Komise uveden termín 2. prosince 2027. U AI zabudované do regulovaných výrobků je uveden termín 2. srpna 2028. Tyto termíny neodkládají už platné zákazy, AI gramotnost, GPAI ani další povinnosti, které se použijí dříve. Také neodkládají GDPR, spotřebitelské právo ani smluvní odpovědnost.
Pro kontrolní připravenost je proto chyba čekat až na rok 2027. Firma, která dnes používá chatbot, generuje obsah, zpracovává osobní údaje nebo dodává AI funkci klientovi, už musí řešit aktuální povinnosti a evidenci.
Jak může kontrola začít
Kontrola může mít různé spouštěče. Nejčastější praktické scénáře jsou:
- stížnost člověka, který byl systémem ovlivněn;
- závažný incident nebo opakované poruchy;
- informace od jiného úřadu, dodavatele nebo partnera;
- kontrola konkrétního výrobku, služby nebo online procesu;
- přeshraniční podnět, protože systém je dostupný v několika státech;
- vlastní zjištění úřadu při tematickém dohledu;
- žádost o informace v návaznosti na jiný právní režim.
Podnět nemusí obsahovat úplný technický popis modelu. Stačí, že člověk nebo organizace popíše důvodné podezření na porušení. Firma proto nemá spoléhat na to, že „nikdo neví, jak AI funguje“. U klientského systému musí umět vysvětlit alespoň jeho účel, vstup, výstup, lidské rozhodování, možnost opravy a kontakt pro reklamaci.
Typický průběh reakce firmy
- Přijetí výzvy: ověřte, kdo ji poslal, za jaký systém a v jaké lhůtě se má odpovědět. Určete jednoho koordinátora.
- Zajištění důkazů: zachovejte logy, konfiguraci, verzi modelu, dokumentaci, komunikaci s dodavatelem a dotčené výstupy.
- Vymezení rozsahu: napište, kterých funkcí, období, uživatelů a dat se problém týká. Oddělte ověřený fakt od domněnky.
- Odborná analýza: spojte právní, technickou, bezpečnostní a procesní roli. Zkontrolujte klasifikaci, dodavatelské smlouvy a vztah k GDPR.
- Dočasná opatření: pokud hrozí pokračování újmy, omezte funkci, vypněte automatické rozhodnutí nebo vraťte proces k lidskému zpracování.
- Odpověď a náprava: komunikujte věcně, doložte přijatá opatření a nabídněte plán pro odstranění příčiny.
- Následný audit: ověřte, zda náprava skutečně funguje, a zapište změny do registru AI systému.
Konkrétní procesní práva, povinnosti a lhůty se řídí právním základem konkrétní výzvy. Nezaměňujte interní doporučení pro rychlou reakci s právní lhůtou od úřadu. Pokud výzva není srozumitelná, požádejte o vymezení rozsahu, ale neodkládejte první potvrzení přijetí.
Co mít připravené v datové místnosti
Datová místnost nemusí být složitý auditní portál. Stačí bezpečně uložená a řízená struktura, ve které lze rychle najít aktuální verzi podkladů:
A. Identita a účel
- název systému, poskytovatel, model a verze;
- vlastník na straně firmy a kontaktní osoba;
- zamýšlený účel, hranice použití a zakázané scénáře;
- role firmy v dodavatelském řetězci.
B. Data a bezpečnost
- typy vstupních dat a jejich původ;
- osobní údaje, právní titul a doby uchování;
- přístupy, logování, zálohy a řízení klíčů;
- lokalita zpracování, subdodavatelé a přenosy.
C. Provoz a lidská kontrola
- návod pro uživatele a školení;
- kdo kontroluje výstup a kdy musí zasáhnout;
- ruční alternativa a eskalační postup;
- způsob řešení reklamace a žádosti o vysvětlení.
D. Testování a změny
- testovací scénáře, limity a výsledky;
- výsledky kontrol kvality, přesnosti a rozdílů mezi skupinami;
- historie verzí modelu, promptů, pravidel a datových zdrojů;
- schválení změny a datum dalšího přezkumu.
E. Incidenty a dodavatel
- seznam incidentů, stížností a přijatých opatření;
- kontakty a eskalační podmínky dodavatele;
- smluvní rozdělení povinností a podpora při kontrole;
- protokol o vypnutí, omezení nebo obnovení systému.
Jak reagovat na žádost o dokumentaci
Na žádost úřadu neodpovídejte odesláním celého disku. Nejprve vytvořte seznam požadovaných bodů a ke každému přiřaďte vlastníka, zdroj a stav ověření. Odpověď by měla být úplná, přesná a dohledatelná. Pokud něco neexistuje, napište to otevřeně a uveďte, jaké nápravné opatření připravujete.
Praktická tabulka může mít tyto sloupce:
PožadavekDokladVlastníkStavPoznámka Účel a roleKarta systému, smlouvaVlastník produktuOvěřeno / chybíUveďte konkrétní funkci, ne obecný název. Provozní dataSchéma toku dat, logyIT a bezpečnostOvěřeno / chybíZachovejte časové období a verzi. Lidský dohledPostup, školení, záznamyProcesní vlastníkOvěřeno / chybíDoložte možnost výstup odmítnout. IncidentProtokol, oprava, komunikaceIncident managerOvěřeno / chybíOddělte fakta od hypotéz.Dokumenty označujte verzí, datem a vlastníkem. Pokud obsahují osobní údaje nebo obchodní tajemství, zpřístupněte je pouze oprávněným lidem a ověřte, zda úřad požaduje originál, výpis nebo bezpečný export.
Incident: co udělat během prvního dne
Incident nemusí být pouze pád systému. Může jít o opakované chybné odpovědi, únik osobních údajů, skryté diskriminační pravidlo, nesprávný výstup ve velkém měřítku, neoznačený AI obsah nebo použití zakázané funkce. První den oddělte technickou opravu od právního vyhodnocení:
- Zastavte další škodu: omezte zasaženou funkci, snižte dosah nebo přepněte na ruční režim.
- Zachovejte stav: nekorigujte data tak, že zmizí původní důkaz. Udělejte bezpečnou kopii logů a konfigurace.
- Určete rozsah: kdy problém začal, koho ovlivnil, jaké výstupy vznikly a zda pokračuje.
- Zapojte správné role: vlastník systému, IT, bezpečnost, DPO, právní a zákaznická nebo HR role podle dopadu.
- Rozhodněte o oznámení: ověřte povinnost podle AI Actu, GDPR, smluv, bezpečnostních pravidel a sektorových předpisů.
- Naplánujte nápravu: oprava příčiny, kontrola starších případů, komunikace a ověření návratu do provozu.
Poskytovatelé a provozovatelé mají podle své role povinnosti reagovat na závažné incidenty a nefunkčnost. Nečekejte na to, až přesnou klasifikaci provede úřad. V interním protokolu uveďte, proč jste incident označili za závažný nebo proč jste dospěli k opačnému závěru.

Praktické příklady
Chatbot uvádí zákazníky v omyl
Webový chatbot několik týdnů uvádí nesprávné podmínky reklamace. Firma obdrží stížnost a zjistí, že chybná odpověď se týkala desítek konverzací.
- dočasně vypne odpovědi na právní a reklamační dotazy;
- uchová logy, zdroj znalostí, prompt, verzi modelu a časový rozsah;
- projde dotčené konverzace a zákazníkům nabídne lidskou nápravu;
- ověří, zda šlo o chybu dat, aktualizace, prompt injection nebo nedostatečný dohled;
- přidá testovací scénáře, eskalaci a pravidlo, že chatbot nesmí tvrdit právně závazný výsledek.
Nástroj řadí uchazeče o práci
Agentura používá externí nástroj, který přidělí kandidátům skóre. Klient se ptá, zda je výběr férový. Firma musí umět popsat, kdo systém poskytuje, kdo ho provozuje, jaký je účel, jaká data se používají, zda je výstup rozhodující a jak funguje lidský přezkum. Vhodné je pozastavit automatické vyřazení a ověřit historii chyb mezi skupinami.
AI generuje obrázky pro klienta
Webová agentura používá generativní nástroj pro marketingové vizuály. Samotná tvorba návrhu nemusí být vysoce rizikovým použitím, ale stále řeší podmínky dodavatele, osobní údaje, autorská práva, označení AI obsahu a lidskou kontrolu. Pokud agentura publikuje realistický obsah, který může klamat, musí mít jasný redakční proces a evidenci původu.
Co nedělat
- Nesmazat logy po incidentu. Ztráta evidence zhorší technickou analýzu i důvěru při kontrole.
- Neschovat se za dodavatele. Smlouva může rozdělit práci, ale neodstraní skutečnou roli firmy v provozu.
- Nevytvářet dokumentaci zpětně bez označení. Záznam připravený po incidentu může být užitečný, ale nesmí předstírat, že existoval před spuštěním.
- Neposílat neověřené odhady. Když neznáte rozsah, uveďte stav ověření a termín další aktualizace.
- Neprovozovat systém jen proto, že „zatím není český úřad“. Platnost evropského nařízení a odpovědnost za jiné právní režimy na tom nestojí.
- Nevnímat kontrolu jako čistě právní úkol. Bez logů, konfigurace, datového toku a znalosti procesu nelze odpovědět přesně.
30/60/90 dní pro připravenou firmu
Prvních 30 dní: zjistit, co skutečně používáte
- založte registr AI nástrojů a vlastníků;
- u každého systému napište roli firmy, účel a dotčené osoby;
- oddělte aktuálně platné povinnosti od budoucích termínů;
- ověřte dodavatele, zpracování dat a podmínky incidentů;
- nastavte centrální kontakt pro právní, technické a úřední výzvy.
Do 60 dní: připravit důkazy
- vytvořte kartu každého významnějšího systému;
- zaveďte verze konfigurace, promptů, pravidel a modelů;
- ověřte logování, dobu uchování a přístup k exportu;
- napište postup pro incident, stížnost a žádost o vysvětlení;
- proškolte lidi, kteří mohou systém vypnout nebo změnit.
Do 90 dní: nacvičit reakci
- proveďte krátké cvičení s chybným výstupem nebo úřední výzvou;
- změřte, jak rychle najdete verzi systému, logy a odpovědnou osobu;
- ověřte, zda lze přejít na ruční postup;
- zkontrolujte smluvní podporu dodavatelů;
- naplánujte pravidelný přezkum registru a změn AI Actu.
Kontrolní seznam
- Víme, zda jsme poskytovatel, provozovatel, dovozce, distributor nebo integrátor?
- Umíme jednou větou popsat účel každého AI systému?
- Víme, které povinnosti už platí a které mají pozdější termín?
- Máme kontakt pro úřad a ověřený postup převzetí výzvy?
- Umíme dohledat verzi modelu, konfigurace a zdrojových dat?
- Máme logy dostatečné pro rekonstrukci konkrétního výstupu?
- Je určený člověk, který může systém omezit nebo vypnout?
- Existuje ruční alternativa pro zákazníka, zaměstnance nebo občana?
- Máme postup pro incident a rozhodnutí o oznámení?
- Je vyřešený vztah k GDPR, spotřebitelskému právu, bezpečnosti a smlouvám?
- Víme, jak budeme dokumentovat nápravu a následný přezkum?
Závěr
Dobrá příprava na dohled není hra na schovávanou ani hromada obecných směrnic. Je to schopnost rychle a pravdivě ukázat, co systém dělá, kdo za něj odpovídá, jak se kontroluje, co se stalo při chybě a jak firma napravila dopad.
Začněte registrací AI nástrojů a jednoduchou kartou každého důležitého systému. Přidejte evidenci verzí, logy, incidentní postup a jasného vlastníka. U citlivých systémů si předem ověřte příslušný národní kontakt, roli ÚOOÚ nebo ochránce práv a další sektorové orgány. U GPAI modelů sledujte dokumentaci a komunikaci s AI Office nebo poskytovatelem modelu.
Potřebujete připravit AI funkci na kontrolu, incidentní postup nebo dokumentaci pro klienta? Popište nám svůj projekt. Pomůžeme vám zmapovat role, data, integrace a lidskou kontrolu tak, aby technické řešení odpovídalo skutečnému provozu. Prohlédnout si můžete také naše služby, reference a způsob spolupráce.
Ověřené zdroje a další čtení
- Evropská komise: Governance and enforcement of the AI Act – AI Office, národní orgány a spolupráce při ochraně základních práv.
- Evropská komise: Market Surveillance Authorities under the AI Act – kompetence dozorových orgánů, podněty, přístup k dokumentaci a přeshraniční spolupráce.
- Evropská komise: Navigating the AI Act – aktuální harmonogram, dohled, povinnosti poskytovatelů a provozovatelů a sankční stropy.
- Evropská komise: European AI Office – úloha AI Office při GPAI, vyhodnocování a vymáhání.
- Ministerstvo průmyslu a obchodu: Umělá inteligence – české informace k implementaci, orgánům podle článku 77 a podpůrným nástrojům.
- Český telekomunikační úřad: Umělá inteligence – české vysvětlení AI Actu a upozornění na vývoj národních adaptačních pravidel.
- Nařízení Evropského parlamentu a Rady (EU) 2024/1689 – AI Act – právní základ povinností, dohledu a sankcí.
Právní informace v tomto článku odpovídají ověřeným oficiálním zdrojům dostupným k 10. srpnu 2026. Národní kompetence, prováděcí pravidla, kontakty a výklady se mohou dále měnit. Před odesláním dokumentace úřadu ověřte aktuální český kontakt, právní režim výzvy a povinnosti podle konkrétního systému.