Sankce a vymáhání AI Actu: jak se připravit na kontrolu

AI Act stanovuje vysoké maximální pokuty, ale sankce nejsou automatickou částkou. Rozhoduje typ porušení, velikost firmy, závažnost, spolupráce a náprava. Prakticky vysvětlujeme dohled a přípravu.

Ilustrace kontroly, nápravy a sankcí podle AI Actu

AI Act je nařízení založené na riziku, ale neznamená to, že kontrola a sankce se týkají jen velkých technologických společností. Česká firma může být provozovatelem AI systému, dodavatelem vlastního řešení, integrátorem GPAI modelu nebo obchodníkem, který systém uvádí na trh. V každé roli má jiné povinnosti a jiný typ rizika.

Maximální částky uvedené v AI Actu jsou vysoké, ale nejsou automatickým ceníkem pokut. Skutečná sankce závisí na konkrétním porušení, velikosti a obratu podniku, závažnosti, délce trvání, úmyslu nebo nedbalosti, spolupráci, předchozím chování a opatřeních přijatých k nápravě. Firma by proto neměla plánovat „rozpočet na pokutu“, ale vytvořit důkaz, že rizika řídí a na problém umí reagovat.

Krátká odpověď: nejvyšší strop je až 35 milionů eur nebo 7 % celkového celosvětového ročního obratu za předchozí finanční rok, podle pravidel AI Actu a typu porušení. U ostatních porušení je strop až 15 milionů eur nebo 3 %, za nesprávné informace až 7,5 milionu eur nebo 1 %. U malých a středních podniků se podle oficiálního výkladu pro danou kategorii používá nižší z těchto dvou částek; nejde však o automaticky uloženou pokutu.

Kdo AI Act vymáhá

AI Act má dvoustupňové uspořádání:

  • Národní orgány dozoru nad trhem: kontrolují pravidla pro AI systémy, včetně zákazů a vysoce rizikových systémů.
  • Evropský úřad pro umělou inteligenci: dohlíží zejména na GPAI modely a některé systémy založené na obecných modelech podle své působnosti.
  • Oznamující orgány: řeší jmenování a dohled nad subjekty posuzování shody.
  • Orgány ochrany základních práv: mohou dostávat informace a žádat o spolupráci při dopadech na soukromí, rovné zacházení nebo další práva.

Jednotlivé členské státy mají vlastní kompetentní orgány a kontaktní místa. Kontrola AI Actu tak nemusí přijít pouze z Bruselu. Může začít na národní úrovni, podnětem dotčené osoby, incidentem nebo navazující kontrolou jiného regulátora.

Přehled kontroly, nápravy a sankce podle AI Actu
Vymáhání může zahrnovat žádost o informace, kontrolu, nápravné opatření, omezení provozu i finanční sankci.

Maximální stropy pokut

Typ porušeníMaximální stropPraktická poznámka Zakázané praktiky nebo určité nedodržení požadavků na dataAž 35 mil. EUR nebo 7 % celosvětového obratu za předchozí rok.Uplatní se příslušný limit podle pravidel pro danou kategorii; u SME nižší z částek. Jiné povinnosti AI ActuAž 15 mil. EUR nebo 3 % celosvětového obratu.Může jít například o porušení povinností poskytovatele nebo provozovatele. Nesprávné, neúplné nebo zavádějící informace úřadu či subjektu posuzování shodyAž 7,5 mil. EUR nebo 1 % celosvětového obratu.Pravdivá a úplná komunikace s úřadem je samostatné riziko. GPAI modely pod dohledem AI OfficeAž 15 mil. EUR nebo 3 % celosvětového obratu podle příslušného režimu.AI Office může ukládat také nápravná opatření a vynucovací platby.

„Celosvětový obrat“ není český obrat z jednoho projektu. U skupiny může být relevantní celkový obrat podle právního a vlastnického uspořádání. Přesný výpočet a procesní pravidla se posuzují podle konkrétního případu.

Pokuta není jediný následek

Úřad nemusí začít pokutou. Může požádat o vysvětlení, dokumentaci, logy nebo data, nařídit nápravu, omezit nebo zakázat použití systému, požadovat stažení z trhu, svolání výrobku nebo jiné opatření podle příslušného režimu dozoru nad trhem.

U firmy mohou být v praxi závažnější než samotná částka také:

  • zastavení chatbotu, e-shopové funkce nebo automatického procesu,
  • nutnost ručně zpracovat velké množství případů,
  • oprava nebo opakování rozhodnutí dotčených osob,
  • náklady na forenzní kontrolu a právní zastoupení,
  • ztráta důvěry zákazníků a obchodních partnerů,
  • samostatná odpovědnost podle GDPR, pracovního práva, spotřebitelských nebo autorských předpisů.

Co může úřad kontrolovat

Kontrola se nemusí omezit na veřejnou stránku nebo obchodní podmínky. Podle role a systému může úřad požadovat například:

  • popis určeného účelu a konkrétní konfigurace,
  • technickou dokumentaci, návod a záznamy o změnách,
  • data, jejich původ, kvalitu, reprezentativnost a správu,
  • logy provozu, incidenty, reklamace a výsledky testování,
  • informace o lidském dohledu a rozhodnutích,
  • smlouvy s dodavateli, subdodavatele a tok dat,
  • zdrojový kód nebo další podklady v rozsahu oprávnění orgánu a právního režimu.

Firma by měla rozlišovat, co je nutné uchovávat kvůli dohledatelnosti a co by naopak zbytečně shromažďovalo osobní údaje. Evidence má být dostatečná pro rekonstrukci rozhodnutí, ale přiměřená účelu a bezpečná.

Kdy hrozí největší riziko

Zakázaná praktika

U zakázané praktiky je základní obrana jednoduchá: systém nepoužívat. Riziko vzniká už samotným uvedením na trh, uvedením do provozu nebo používáním podle konkrétního zákazu. Pozdější doplnění dokumentace nepřemění zakázané použití na povolené.

Nedostatek dat a řízení rizik

U vysoce rizikového systému může být problémem nekvalitní nebo nereprezentativní datová sada, chybějící testování, nedostatečný dohled, neúplné logování nebo ignorování známých incidentů.

Nepravdivá komunikace

Dodání neúplné nebo zavádějící informace úřadu může vytvořit samostatný problém. Pokud dokumentace něco neví, napište to a popište, jak informaci ověříte. Nehádejte a nepřikrášlujte výkon modelu.

GPAI bez dokumentace

Poskytovatelé GPAI modelů mají samostatný režim, který od 2. srpna 2026 vstupuje do plného vymáhání podle oficiálního výkladu Komise. Starší modely uvedené na trh před 2. srpnem 2025 mají podle Q&A Komise termín pro splnění povinností do 2. srpna 2027.

Jak úřad hodnotí situaci

AI Act stanovuje, že sankce mají být účinné, přiměřené a odrazující. Nehodnotí se pouze to, zda došlo k porušení. Relevantní mohou být zejména:

  • povaha, závažnost, rozsah a délka porušení,
  • počet dotčených osob a způsobená nebo předvídatelná újma,
  • úmysl nebo nedbalost,
  • kroky přijaté ke zmírnění nebo nápravě,
  • předchozí porušení a opakování,
  • míra spolupráce s úřadem a rychlost reakce,
  • způsob, jakým se orgán o porušení dozvěděl a jaká opatření už firma přijala.

Proto může být rozdíl mezi firmou, která má první chybu, okamžitě zastaví systém a dodá úplnou dokumentaci, a firmou, která problém popírá, maže logy nebo opakovaně poskytuje nepravdivé informace.

Praktický příklad: chatbot s chybnými odpověďmi

Chatbot několik týdnů uvádí zákazníkům nesprávné podmínky reklamace. Firma zjistí problém z několika stížností.

  1. Chatbot okamžitě omezí nebo vypne pro citlivé dotazy.
  2. Firma zachová logy, zdrojové dokumenty, prompt, verzi modelu a časový rozsah.
  3. Určí počet dotčených zákazníků a nabídne opravu nebo lidské řešení.
  4. Prověří, zda šlo o chybu modelu, znalostní báze, prompt injection nebo procesu.
  5. Aktualizuje zdroj, přidá pravidlo „neodpovídat bez aktuálního podkladu“ a testuje regresi.
  6. Posoudí GDPR, spotřebitelské dopady a případné oznamovací povinnosti.

Takový postup nezaručí, že úřad žádnou sankci neuloží. Ukazuje však kontrolu nad systémem a vytváří podklad pro přiměřené vyhodnocení.

Praktický příklad: HR systém bez dokumentace

Firma používá externí nástroj pro třídění uchazečů, ale nemá uloženou verzi modelu, dokumentaci, testování ani záznam lidského rozhodnutí. Recruiter pouze přebírá pořadí.

Riziko se netýká jen sankce podle AI Actu. Může jít o diskriminaci, porušení informační povinnosti, problém s automatizovaným rozhodováním podle GDPR a pracovní právní spor. První nápravou není přidat další checkbox, ale zastavit rozšiřování systému, zmapovat proces, vyžádat dokumentaci a nastavit skutečný dohled.

Co mít připravené pro kontrolu

  • registr AI systémů s vlastníkem, účelem, rolí a verzí,
  • klasifikační záznam: zakázané, vysoké riziko, GPAI, transparentnost nebo běžné použití,
  • seznam dat, dodavatelů, subdodavatelů a napojení,
  • testovací protokol a výsledky kontrol,
  • záznamy o lidském dohledu a významných rozhodnutích,
  • incidentní postup, evidence stížností a nápravných opatření,
  • aktuální smlouvy, návody, dokumentaci a historii změn,
  • záznam o školení a pravidlech používání.
Praktický postup přípravy firmy na kontrolu AI Actu
Dobrá příprava stojí na evidenci, důkazech, rychlé nápravě, správném hlášení a pravidelném zlepšování.

Co dělat při žádosti úřadu

  1. Ověřit žádost: kdo ji vydal, jakého systému se týká a v jaké lhůtě je třeba reagovat.
  2. Určit koordinátora: jedna osoba řídí komunikaci mezi vedením, IT, právním, DPO a vlastníkem procesu.
  3. Zajistit úplnost: odpověď nesmí být selektivní nebo zavádějící.
  4. Chránit tajemství a data: předat jen to, co je požadováno, bezpečným způsobem a se správným označením.
  5. Dokumentovat kroky: co firma odeslala, kdy, komu a kdo odpověď schválil.
  6. Provést nápravu: kontrola není důvod čekat s opatřením, pokud je riziko známé.

Nejdůležitější je nezamlčovat problém a nemažte relevantní logy. Pokud podklad neexistuje, uveďte to a popište, jak bude doplněn.

Sankce podle GDPR a dalších předpisů

Pokuta podle AI Actu není jediná možná sankce. Pokud AI zpracovává osobní údaje, může samostatně zasáhnout dozorový úřad podle GDPR. Chybný e-shopový chatbot může znamenat také spotřebitelský problém, generování cizí podoby problém ochrany osobnosti a náborový systém pracovní nebo antidiskriminační spor.

Jedna událost proto může mít více právních rovin. Interní incidentní postup by měl umět zapojit odpovědné osoby pro AI Act, ochranu osobních údajů, bezpečnost, pracovní právo a komunikaci.

Co může firma udělat tento týden

  1. Sepsat, kdo ve firmě odpovídá za AI, bezpečnost, GDPR a komunikaci s úřady.
  2. Vybrat tři nejcitlivější AI systémy a zkontrolovat jejich dokumentaci.
  3. Ověřit, zda umíte do 24 hodin zjistit verzi modelu, zdroje dat a rozsah výstupů.
  4. Provest jeden test zastavení systému a návratu k ručnímu procesu.
  5. Vytvořit šablonu pro záznam incidentu a nápravného opatření.
  6. Aktualizovat smlouvy s dodavateli o součinnost, logy, změny a incidenty.

Nejčastější chyby

  • „Pokuta je jen pro technologické giganty.“ Sankce se vztahují na role a porušení, ne jen na velikost známé značky.
  • „Když systém vypneme, není co řešit.“ Vypnutí může být správná náprava, ale incident, data a dotčené osoby je třeba posoudit.
  • „Úřadu pošleme marketingový dokument.“ Kontrola vyžaduje úplné a pravdivé technické podklady.
  • „Nižší obrat znamená nulové riziko.“ SME mají zvláštní výpočet stropu, nikoli výjimku z povinností.
  • „Doplníme dokumentaci zpětně.“ Zpětná dokumentace může odhalit mezery a nesmí nahrazovat reálné řízení procesu.

Jak navázat na další články

Pro harmonogram použijte aktuální přehled termínů po AI Omnibusu. Klasifikaci vysvětluje průvodce rizikovými kategoriemi, zakázané scénáře článek o zakázaných praktikách a povinnosti vysokého rizika přehled vysoce rizikových systémů. Pro data a bezpečnost navazují články AI Act a GDPR a bezpečnost a etika AI.

Závěr

Sankce AI Actu jsou poslední článek řetězce. Největší riziko vzniká dříve: když firma neví, jaký systém používá, kdo za něj odpovídá, jaká data do něj vstupují a co se stane při chybě. Evidence a průběžná kontrola proto nejsou administrativní zátěž navíc. Jsou způsob, jak problém najít dříve, než jej najde úřad nebo zákazník.

Praktická příprava má čtyři kroky: zmapovat, doložit, opravit a umět pravdivě komunikovat. Firma, která dokáže rychle vysvětlit účel systému, ukázat testy, přiznat limit a doložit nápravu, je v lepší pozici než firma s krásným compliance dokumentem bez reality v provozu.

Zdroje a právní poznámka

Článek vychází z oficiálního přehledu governance a vymáhání AI Actu, z FAQ Evropské komise k AI Actu a z aktuálního nařízení (EU) 2026/1744, které mění implementaci AI Actu. Přehled národních orgánů a jejich oprávnění je v materiálu o orgánech dozoru nad trhem. Základní právní text AI Actu je dostupný na EUR-Lexu.

Aktualizováno 8. srpna 2026. Text je praktický orientační materiál, nikoliv právní stanovisko. Uvedené částky jsou maximální zákonné stropy a skutečná sankce závisí na konkrétním případu, příslušném orgánu a platném vnitrostátním provedení. Pro citlivé nebo vysoce rizikové systémy doporučujeme individuální právní a bezpečnostní posouzení.

Silicon Scribe

Potřebujete podobné řešení uvést do praxe?

Projdeme váš současný proces a navrhneme další krok bez zbytečné složitosti.
Popište nám svůj projekt

Související obsah

Trvalý odkaz na článekhttps://siliconscribe.cz/blog/sankce-a-vymahani-ai-actu-jak-se-pripravit-na-kontrolu/