NAŘÍZENÍ (EU) 2024/1689 - POSTUPNÝ VSTUP V PLATNOST

AI Act: zmapujte
vaše použití dřív, než vás o to požádají

Evropské nařízení o umělé inteligenci postupně upravuje systémy UI, včetně těch, které jsou již součástí vašich každodenních nástrojů (například Microsoft 365 Copilot). SYAGA vám pomůže zjistit vaše skutečné použití, pochopit povinnosti, které se vás týkají, a sestavit akční plán, bez žargonu a bez neověřených číselných slibů.

2024
Zveřejněné nařízení (2024/1689)
Fáze
Postupné uplatňování v čase
EU
Horizontální dosah, všechna odvětví
Copilot
UI již přítomná ve vašich nástrojích M365

Kontext

Evropské nařízení, které se již uplatňuje, často aniž by si toho firma všimla

Evropské nařízení o UI je již zveřejněno

Nařízení (EU) 2024/1689 (zdroj EUR-Lex) upravuje řízení systémů umělé inteligence v rámci Evropské unie. Jeho vstup v platnost probíhá v postupných fázích podle typu dotčené povinnosti.

🤖

UI už je ve vašich stávajících nástrojích

Funkce umělé inteligence jsou již integrovány do kancelářských balíků široce nasazených ve firmách, jako je Microsoft 365 Copilot. Mnoho organizací je používá, aniž by formálně zmapovaly tento rozsah.

📋

Málo firem zmapovalo svá použití UI

Mezi nástroji dodávanými vydavateli, interním vývojem a automatizovanými agenty nasazenými na stávajících platformách je skutečný rozsah používaných systémů UI zřídka dokumentován centralizovaně.

🔐

Předjímat je lepší než trpět

Stejně jako u jakékoli nové regulace je lepší si brzy ujasnit rozsah expozice, než objevit povinnost při kontrole nebo žádosti klienta, pojistitele nebo partnera.

Postup AIACT-Express

Podpora v 5 krocích, kalibrovaná s vámi podle vašeho skutečného rozsahu systémů UI

1
Krok 1 - Zadání

Pohovor s vedením nebo odpovědným za IS

Pochopení kontextu, již zavedených nástrojů a probíhajících nebo zvažovaných projektů UI. Cíl: vymezit realistický rozsah analýzy, ne teoretický seznam.

2
Krok 2 - Mapování

Přehled používaných systémů UI

Nástroje vydavatelů (včetně funkcí UI již zahrnutých ve vašich kancelářských balících), interní vývoj, automatizace a agenti nasazení na vašich stávajících platformách.

3
Krok 3 - Analýza

Určení vaší role a souvisejících povinností

Určení, pro každý identifikovaný systém, do jaké míry jste jeho poskytovatelem nebo zavádějícím subjektem ve smyslu nařízení, a jaké obecné povinnosti z toho vyplývají pro vaši organizaci.

4
Krok 4 - Akční plán

Prioritizace opatření pro dosažení shody

Strukturovaný akční plán, prioritizovaný podle rizika a úsilí, bez slibu právního výsledku: citlivé body jsou označeny k ověření právním poradcem specializovaným na tuto oblast.

5
Krok 5 - Předání

Prezentace diagnostiky a předání

Předání souboru mapování a akčního plánu, s časem na diskuzi pro odpovědi na otázky vašich týmů.

Co obdržíte

Konkrétní pracovní dokumenty, přizpůsobené vašemu skutečnému rozsahu

📝

Mapování systémů UI

Strukturovaná inventura použití identifikovaných při zadání a mapování.

  • Nástroje vydavatelů a integrované funkce UI
  • Interní vývoj a automatizovaní agenti
  • Identifikovaná role pro každý systém (poskytovatel / zavádějící subjekt)

Shrnutí obecných povinností

Popularizační dokument spojující každý identifikovaný systém s hlavními kategoriemi povinností nařízení, jasným jazykem.

  • Přehled podle zjištěného systému UI
  • Body k ověření specializovaným právníkem
  • Žádná výše sankce uvedená bez právního ověření
📈

Prioritizovaný akční plán

Operativní plán postupu pro vaši organizaci.

  • Opatření seřazená podle priority
  • Odkaz na dotčený rozsah (RGPD, řízení IS)
  • Editovatelný formát pro interní sledování

Pokrytý rozsah

AI Act se nezkoumá izolovaně: navazuje na texty, které již znáte

UI

AI Act (Nařízení EU 2024/1689)

Referenční text o řízení systémů umělé inteligence v rámci Evropské unie. Zdroj: EUR-Lex.

RG

RGPD

Jakmile systém UI zpracovává osobní údaje, povinnosti podle RGPD (Nařízení EU 2016/679) zůstávají uplatnitelné souběžně s povinnostmi specifickými pro AI Act.

RI

Stávající řízení IS

Mapování použití UI přirozeně zapadá do širšího postupu řízení IS (bezpečnostní politika, řízení rizik), zejména pokud se vaší organizace již týká NIS2 nebo postup ISO 27001.

M365

UI již přítomná v Microsoft 365

Funkce jako Copilot zavádějí UI do nástrojů již používaných denně. Jejich použití spadá do rozsahu k zmapování, i bez "viditelného" projektu UI.

Nabídka, ne standardní ceník

Rozsah diagnostiky AI Act se příliš liší podle počtu a povahy používaných systémů UI, než aby bylo možné nabídnout obecnou cenu. Nabídku vypracujeme po zadání.

Diagnostika AI Act na míru

Rozsah stanovený s vámi již ve fázi zadání

  • Zadání a pohovor zahrnuty
  • Mapování identifikovaných systémů UI
  • Shrnutí obecných povinností, bez vymyšlených právních čísel
  • Prioritizovaný akční plán
  • Nabídka vypracována po zadání, před jakýmkoli závazkem
Vyžádat nabídku

Časté dotazy

Odpovědi níže jsou záměrně obecné. Nepředstavují právní stanovisko a nenahrazují analýzu právního poradce specializovaného na digitální právo.
Týká se mé firmy AI Act?
Nařízení se uplatňuje široce, jakmile organizace vyvíjí, uvádí na trh nebo používá systém umělé inteligence v rámci Evropské unie, včetně prostřednictvím funkcí již integrovaných do stávajících nástrojů (například Microsoft 365 Copilot). Na rozdíl od jiných textů AI Act nestanoví jednoduchý práh podle počtu zaměstnanců nebo obratu: přesný rozsah a povinnosti závisí na zastávané roli (poskytovatel nebo zavádějící subjekt) a dotčeném systému. Diagnostika umožňuje toto určit pro vaši organizaci.
Jaký je rozdíl mezi poskytovatelem a zavádějícím subjektem?
Nařízení rozlišuje zejména organizace, které vyvíjejí nebo uvádějí na trh systém UI (poskytovatelé), od těch, které jej používají v rámci své profesní činnosti (zavádějící subjekty). Uplatnitelné povinnosti se liší podle této role. Většina MSP je především zavádějícím subjektem nástrojů, které používá denně.
Jaká jsou rizika v případě neshody?
Nařízení předpokládá specifický režim sankcí. Na této stránce záměrně neuvádíme žádnou částku, dokud nebude ověřena a schválena specializovaným právníkem pro vaši konkrétní situaci: to je právě jeden z bodů, který diagnostika umožňuje ujasnit se správnými partnery.
Nahrazuje diagnostika stanovisko advokáta?
Ne. AIACT-Express je operativní podpůrný nástroj (mapování, popularizace, akční plán) a nepředstavuje právní stanovisko. Pro jakoukoli otázku právního výkladu nařízení zůstává nutný zásah specializovaného advokáta.
Kolik času musím vyčlenit svým týmům?
Především úvodní zadávací pohovor s vedením nebo odpovědným za IS, poté čas na prezentaci na konci postupu. Přesný objem je upřesněn v nabídce, jakmile je znám rozsah.
Jakou má SYAGA legitimitu v této oblasti?
SYAGA Consulting provádí audity bezpečnosti a shody informačních systémů od roku 2009, pro organizace různých velikostí. AIACT-Express se opírá o stejnou auditní metodu (zadání, mapování, analýza, akční plán) uplatněnou na specifický rozsah umělé inteligence.

Regulatorní monitoring - oficiální zdroje

Co evropský text o UI skutečně říká, stráveno jednoduchým jazykem. Každý bod odkazuje na svůj oficiální zdroj (Evropská komise, EUR-Lex). Informace shromážděny 17. 7. 2026.

📖

O čem je řeč?

Je to evropské nařízení ("AI Act", text 2024/1689), zveřejněné 12. července 2024 a již "v platnosti". Stanoví společná pravidla pro umělou inteligenci v celé Evropské unii, bez ohledu na vaše odvětví činnosti.
oficiální zdroj →

📅

Data, která je třeba si zapamatovat

Nařízení se uplatňuje po etapách: zákazy platí od 2. února 2025; pravidla řízení a povinnosti pro obecné UI od 2. srpna 2025; většina dalších povinností (včetně UI "s vysokým rizikem") vstupuje v platnost 2. srpna 2026. Pozor: Komise 19. listopadu 2025 navrhla upravit některé z těchto termínů, takže tato data se ještě mohou mírně posunout.
oficiální zdroj →

📊

4 úrovně rizika

Text řadí použití UI do 4 kategorií: nepřijatelné riziko (zakázáno), vysoké riziko (přísně regulováno), omezené riziko (povinnost informovat) a minimální riziko - naprostá většina současných použití (například antispamový filtr nebo videohra), na které se nové předpisy nevztahují.
oficiální zdroj →

🚫

Co je zcela zakázáno

Některá použití jsou nyní nezákonná v celé Evropě: manipulovat nebo klamat lidi pomocí UI, zneužívat zranitelnosti osoby, hodnotit občany jako "sociální skóre", předpovídat, že osoba spáchá zločin na základě svého profilu, hromadně stahovat fotografie z webu nebo videokamer pro vytváření databází rozpoznávání obličeje, analyzovat emoce v práci nebo ve škole, nebo používat biometrii k odhadu původu, náboženství nebo orientace.
oficiální zdroj →

Pokud je vaše UI hodnocena jako "s vysokým rizikem"

Příklady uváděné Komisí: nástroj, který třídí životopisy, spravuje přístup k úvěru, nebo slouží jako bezpečnostní komponenta v dopravě. V tomto případě je třeba posoudit a omezit rizika, používat kvalitní data, uchovávat protokoly aktivity, dokumentovat systém, jasně informovat uživatele, zajistit lidský dohled a zaručit dobrou úroveň robustnosti a kybernetické bezpečnosti.
oficiální zdroj →

💰

Sankce jasně vysvětlené

Za zakázaná použití: až 35 milionů eur nebo 7 % celosvětového obratu (vyšší z obou částek). Za jiná porušení nařízení: až 15 milionů nebo 3 %. Za zavádějící informace poskytnuté úřadům: až 7,5 milionu nebo 1,5 %. Snížené prahy jsou stanoveny pro MSP a začínající firmy.
oficiální zdroj →

🏛

Kdo kontroluje uplatňování

V rámci Evropské komise byl vytvořen "Evropský úřad pro UI" (více než 125 lidí), aby dohlížel na jednotné uplatňování nařízení, podporovaný výborem zahrnujícím zástupce každého členského státu. Každá země musí také určit vlastní vnitrostátní dozorové orgány.
oficiální zdroj →

🤝

Dobrovolný postup možný již nyní

Komise nabízí dobrovolný závazek, "AI Pact", k předjímání dosažení shody před zákonnými termíny. Více než 230 firem (velké skupiny i MSP) jej již podepsalo. Tyto závazky nejsou právně závazné.
oficiální zdroj →

Koho se AI Act týká?

Na rozdíl od GDPR nebo NIS2 AI Act nestanovuje jednoduchou hranici podle počtu zaměstnanců nebo obratu. Povinnosti spouští vaše role (poskytovatel nebo zavaděč) a úroveň rizika dotčeného systému UI. Informace shromážděny 18. 7. 2026, oficiální zdroje Evropská komise a EUR-Lex.

🌍 Dosah přesahující hranice EU

Oficiální text je jasný: nařízení se vztahuje "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Konkrétně to znamená, že podnik usazený mimo EU může být dotčen, pokud je výstup jeho systému UI určen k použití v Unii.
oficiální zdroj →

FO Poskytovatel ("provider")

Ten, kdo systém UI vyvíjí nebo jej uvádí na trh. Příklad uvedený Evropskou komisí: "a developer of a CV-screening tool" (vývojář nástroje pro třídění životopisů). Zahrnuti jsou i poskytovatelé modelů UI pro obecné účely.
oficiální zdroj →

DE Zavaděč ("deployer")

Ten, kdo systém používá v rámci své profesní činnosti. Příklad uvedený Komisí: "a bank using this screening tool" (banka, která tento nástroj pro tříd ění používá). Čistě osobní, neprofesní použití je z této definice vyloučeno.
oficiální zdroj →

Co je z působnosti vyloučeno

  • Vojenství, obrana, národní bezpečnost: systémy navržené výhradně k těmto účelům, bez ohledu na typ organizace, která je provozuje.
  • Výzkum a vývoj: činnosti výzkumu a vývoje a prototypování prováděné před uvedením systému na trh nejsou dotčeny.
  • Čistě osobní, neprofesní použití: vyloučeno z definice zavaděče.
  • Veřejné orgány třetích zemí a mezinárodní organizace jednající v rámci spolupráce nebo mezinárodních dohod, za předpokladu odpovídajících záruk.
  • Biometrie pro autentizaci nebo ověření (odemknutí smartphonu, kontrola na hranici): považována za nevýznamné riziko, zůstává mimo působnost tohoto nařízení.

oficiální zdroj (EUR-Lex) →  ·  oficiální zdroj (FAQ Komise) →

PME MSP a začínající firmy: úlevy, ne výjimka

MSP a začínající firmy zůstávají v působnosti nařízení, ale mají nárok na správní pokuty přiměřené jejich velikosti, na zjednodušené povinnosti technické dokumentace (dohoda "AI omnibus") a na "regulatorní pískoviště" pro testování svých projektů UI v kontrolovaných podmínkách.
oficiální zdroj →

RQ Skutečné kritérium: úroveň rizika, ne velikost

Nařízení řadí všechna použití do 4 úrovní rizika (nepřijatelné, vysoké, omezené, minimální). Právě tato úroveň, daná povahou systému a jeho použitím, spouští (nebo nespouští) povinnosti, nezávisle na počtu zaměstnanců nebo obratu organizace, která jej používá.
oficiální zdroj →

💼 Konkrétní příklady odvětví uváděné Komisí

Orientační seznam hlavních skupin použití, která mohou spadat pod "vysoké riziko", jak jej uvádí Evropská komise:

  • Kritická infrastruktura a bezpečnostní komponenty dopravy
  • Vzdělávání (hodnocení zkoušek, orientace žáků)
  • Zaměstnání a nábor (například nástroj pro třídění životopisů)
  • Přístup k základním službám (například bankovní úvěrové skóre)
  • Biometrie
  • Vymáhání práva (donucovací orgány)
  • Migrace, azyl a správa hranic
  • Výkon spravedlnosti a demokratické procesy
  • Bezpečnostní komponenty produktů již regulovaných (zdravotnické prostředky, doprava)

oficiální zdroj →

AI Act: otázky, které si opravdu klade každý ředitel

Žádný právní žargon: 8 konkrétních otázek, jednoduchá odpověď a oficiální zdroj (Evropská komise, EUR-Lex) za každou odpovědí.

Klikněte na otázku pro zobrazení odpovědi a jejího zdroje.

Denně používám jen Copilot nebo ChatGPT, opravdu se mě to týká?

Ve velké většině případů ne, konkrétní povinnosti se na vás nevztahují. Používání běžně dostupného chatbota nebo kopilota, aniž byste jej integrovali nebo z něj vytvořili vlastní produkt, zůstává mimo jádro nařízení, pokud nejde o systém UI "s vysokým rizikem". Přesto zůstáváte "zavaděčem" nástroje: musíte jej používat v souladu s jeho návodem k použití.

Musím školit své zaměstnance v oblasti UI?

Jde o povinnost stanovenou nařízením (článek 4, "gramotnost v oblasti UI"), platnou od 2. února 2025. Cílem je dát vašim týmům - těm, kdo systém UI dodávají, používají nebo jsou jím dotčeni - znalosti nezbytné k informovanému rozhodování v souvislosti s těmito nástroji. Komise zveřejnila sborník osvědčených postupů ("living repository"), který má firmám pomoci se zorganizovat, aniž by ukládala jednotný formát školení.

Pokud chatbot komunikuje s mými zákazníky nebo UI generuje mé vizuály, musím to označit?

Ano, od 2. srpna 2026 (článek 50 nařízení). Osoba komunikující s chatbotem musí mít možnost poznat, že mluví se strojem. Obsah vytvořený UI (text, obrázek, video) musí zůstat jako takový rozpoznatelný a "deepfakes" nebo texty vytvořené UI zveřejněné k tématům veřejného zájmu musí být jasně a viditelně označeny. Dobrovolný kodex osvědčených postupů pro označování tohoto obsahu byl zveřejněn 10. června 2026, aby firmám poskytl vodítko.

Musím svou UI zapsat do oficiálního evropského registru?

Pouze pokud jste poskytovatelem systému UI "s vysokým rizikem": v takovém případě je zápis do veřejné evropské databáze povinný. Veřejné orgány, které zavádějí systém s vysokým rizikem, se do ní musí zapsat rovněž, s výjimkou kritické infrastruktury. Běžné používání komerčních nástrojů UI se tohoto registru netýká.

Jsou sankce pro MSP stejné jako pro velkou skupinu?

Ne. Nařízení stanovuje 3 úrovně sankcí (až 35 mil. EUR nebo 7 % celosvětového obratu za zakázané praktiky; 15 mil. EUR nebo 3 % za ostatní porušení; 7,5 mil. EUR nebo 1 % za zavádějící informace poskytnuté úřadům), přičemž se vždy uplatní vyšší z obou částek. Pro MSP a začínající firmy se pravidlo obrací: uplatní se vždy NIŽŠÍ částka z každé úrovně, nikdy vyšší. Úplný a doložený přehled najdete v části "Sankce AI Act jasně vysvětlené".

Existuje bezplatná oficiální pomoc, jak zjistit, zda se mě to týká?

Ano. Komise zřídila "AI Act Service Desk", který nabízí FAQ, nástroj "Compliance Checker" pro posouzení vlastních povinností, "AI Act Explorer" pro procházení textu článek po článku a formulář pro zaslání dotazu přímo týmu odborníků.

Používám UI k třídění životopisů nebo sledování zaměstnanců, mám nějaké zvláštní povinnosti?

Ano, jde o typická použití zařazená nařízením mezi ta "s vysokým rizikem". Jako zavaděč musíte mimo jiné určit lidský dohled zajišťovaný personálem "dostatečně vybaveným a oprávněným", informovat své zaměstnance PŘED nasazením takového systému na jejich pracovišti a informovat každou osobu, jakmile se UI podílí na rozhodnutí, které se jí týká (například na třídění přihlášky). Nařízení pro tato použití rovněž vyžaduje transparentnost, technickou dokumentaci a vedení záznamů.

Mohu svou UI otestovat před nasazením, aniž bych riskoval okamžitou sankci?

Ano, právě k tomu slouží "regulatorní pískoviště" (regulatory sandboxes) a testování v reálných podmínkách stanovené nařízením, koncipované pro MSP a začínající firmy. Novela ze 7. května 2026 přístup k tomuto nástroji dále rozšířila: více inovátorů k němu nyní má přístup, včetně pískoviště na evropské úrovni, a způsobilost byla rozšířena i na "small mid-cap" (malé podniky střední velikosti).

Toto FAQ je pedagogické shrnutí sestavené na základě výše uvedených oficiálních textů a stránek (Evropská komise, EUR-Lex). Nenahrazuje právní výklad textu a nepředstavuje právní stanovisko. Informace shromážděny 18. 7. 2026.

Kalendář AI Act jasně a přehledně

Evropské nařízení o UI se neuplatňuje najednou: postupuje po etapách mezi lety 2024 a 2028. Zde jsou data, která je třeba si zapamatovat, co je již aktivní a co teprve přijde, každé se svým oficiálním zdrojem. Informace shromážděny 18. 7. 2026.

2024
1. srpna 2024 • již za námi

Nařízení vstupuje v platnost

Evropský text o umělé inteligenci se oficiálně stává nařízením platným v celé Evropské unii. Jde o výchozí bod: všechny následující termíny se počítají od tohoto data.
oficiální zdroj →

2. února 2025 • v platnosti

Zakázaná použití se stávají nezákonnými

Manipulace osob, sociální skóre, hromadné rozpoznávání obličejů... nej nebezpečnější praktiky jsou nyní nezákonné v celé Evropě (podrobnosti v části "regulatorní monitoring" výše). Od tohoto data platí i pravidla pro zvyšování povědomí o UI v organizacích.
oficiální zdroj →

2. srpna 2025 • v platnosti

Evropské řízení a regulace generativní UI

Kontrolní orgány stanovené textem (včetně Evropského úřadu pro UI) jsou oficiálně zřízeny a poskytovatelé velkých generativních modelů UI (typu konverzačního asistenta) musí dodržovat povinnosti týkající se transparentnosti a technické dokumentace.
oficiální zdroj →

!
2. srpna 2026 • za pár dní

Obecný termín nařízení

Jde o datum, které původní text stanovil pro obecné uplatňování (24 měsíců po vstupu v platnost): povinnost informovat uživatele o UI a většina systémů UI "s vysokým rizikem" používaných samostatně. Část vysokého rizika však byla mezitím odložena (viz další dvě etapy).
oficiální zdroj →

19. listopadu 2025 → 7. května 2026 • kalendář se posunul

Evropa upravuje kalendář ("AI Omnibus")

19. listopadu 2025 Evropská komise navrhla zjednodušit a odložit některé termíny nařízení, dokud nebudou připraveny potřebné technické normy. Evropský parlament a Rada dosáhly politické dohody k tomuto textu 7. května 2026. Konkrétní důsledek: dva termíny týkající se "vysokého rizika" byly posunuty (viz další dvě etapy níže). K datu této stránky tato politická dohoda ještě nebyla zveřejněna ve své konečné podobě v Úředním věstníku EU.
oficiální zdroj →

2027
2. prosince 2027 • nadcházející (odložený termín)

Vysoké riziko v citlivých odvětvích

Nový termín pro systémy UI s vysokým rizikem používané zejména v biometrii, kritické infrastruktuře, vzdělávání, zaměstnávání nebo migraci/azylu/kontrole hranic. Tyto povinnosti, které měly původně platit od srpna 2026, jsou odloženy na toto datum, aby byl čas na dokončení technických norem.
oficiální zdroj →

2028
2. srpna 2028 • nadcházející (odložený termín)

UI integrovaná do již regulovaných produktů (výtahy, hračky...)

Pro systémy UI, které jsou bezpečnostními komponentami v produktech již jinak regulovaných (výtahy, hračky, zdravotnické prostředky...), byl termín v původním textu stanoven na srpen 2027 (36 měsíců po vstupu v platnost). Nyní je odložen na toto datum.
oficiální zdroj →

📌

Co si zapamatovat, v jedné větě

Zákazy a pravidla řízení jsou aktivní již od roku 2025; obecný termín nařízení připadá na nejbližší dny (2. srpna 2026); a dvě skupiny systémů s vysokým rizikem (citlivá odvětví, regulované produkty) mají dodatečnou lhůtu do konce roku 2027, respektive do poloviny roku 2028, dokud nebudou připraveny technické normy.

Sankce AI Act jasně vysvětlené

Žádná panika ani šokující čísla: zde je přesně to, co evropský text říká o pokutách, kdo je ukládá a od kdy skutečně platí. Každá částka je uvedena černé na bílém v nařízení (EU) 2024/1689, články 99 až 101.

35 mil. EUR
nebo 7 %celosvětového obratu

Nejvyšší úroveň - zcela zakázané praktiky UI

Uplatní se vyšší z obou částek. Týká se výhradně 8 použití zakázaných článkem 5: manipulace nebo klamání pomocí UI, zneužívání zranitelnosti osoby, sociální skóre, predikce rizika trestného činu pouze na základě profilování, hromadné stahování obličejů pro vytvoření databáze rozpoznávání obličejů, rozpoznávání emocí v práci nebo ve škole, biometrická kategorizace chráněných charakteristik a biometrická identifikace "v reálném čase" donucovacími orgány ve veřejném prostoru.

Nařízení (EU) 2024/1689, článek 99 §3 →
15 mil. EUR
nebo 3 %celosvětového obratu

Střední úroveň - nejvíce se týká MSP/středních podniků

Tato úroveň se nejpřímočařeji dotýká firem, které jsou klienty nástroje UI: povinnosti poskytovatelů (článek 16), zplnomocněných zástupců (22), dovozců (23), distributorů (24), zavaděčů, tedy firem, které používají systém UI s vysokým rizikem (článek 26), oznámených subjektů a povinnosti transparentnosti vůči uživatelům (článek 50 - například oznámit, že chatbot je UI).

Nařízení (EU) 2024/1689, článek 99 §4 →
7,5 mil. EUR
nebo 1 %celosvětového obratu

Nejnižší úroveň - zavádějící informace poskytnuté úřadům

Uplatní se, když firma poskytne nesprávnou, neúplnou nebo zavádějící informaci oznámenému subjektu nebo příslušnému vnitrostátnímu orgánu, který o ni oficiálně požádal.

Nařízení (EU) 2024/1689, článek 99 §5 →

Pro MSP platí vždy nižší částka

Výslovné pravidlo textu: pro MSP a začínající firmy je každá pokuta omezena nižší z obou částek (procento nebo pevná suma), nikdy vyšší. Prakticky to znamená, že pokuta založená na procentu vašeho skutečného obratu téměř vždy nahrazuje strop v milionech eur navržený pro nadnárodní korporace.

Nařízení (EU) 2024/1689, článek 99 §6 →

Pokuta nikdy není automatická

Text ukládá orgánu, aby před stanovením částky zohlednil: závažnost a dobu trvání porušení, počet dotčených osob, velikost a obrat firmy, úmyslnou nebo nedbalostní povahu jednání, míru spolupráce s orgánem a opatření již přijatá k nápravě problému.

Nařízení (EU) 2024/1689, článek 99 §7 →

Kdo konkrétně uděluje sankce

Každý členský stát musí určit alespoň jeden vnitrostátní "orgán dozoru nad trhem" pověřený vymáháním nařízení na svém území. Na evropské úrovni celý systém koordinuje Evropský úřad pro UI. K dnešnímu dni žádný z konzultovaných oficiálních zdrojů neumožňuje potvrdit název orgánu definitivně určeného pro Francii - proto jej nevymýšlíme.

Nařízení (EU) 2024/1689, článek 70 →

Již v platnosti, ne budoucí hrozba

Zákazy podle článku 5 (a jejich pokuty až do výše 35 mil. EUR) platí od 2. února 2025. Celý sankční režim (kapitola XII, článek 99) se uplatňuje od 2. srpna 2025. Nejde tedy o vzdálený termín: rámec pokut je již dnes aktivní.

Nařízení (EU) 2024/1689, článek 113 →

Zvláštní případ: modely UI "pro obecné účely" (typu GPT, Gemini...)

Poskytovatelé velkých modelů UI pro obecné účely (tzv. "základní modely" stojící za nástroji jako jsou UI asistenti) podléhají zvláštnímu režimu: pokutu až do výše 15 mil. EUR nebo 3 % celosvětového obratu jim může uložit přímo Evropská komise. Tento režim cílí na vydavatele modelu, nikoli na firmu, která jej denně používá.

Nařízení (EU) 2024/1689, článek 101 →

Žádný vymyšlený číselný příklad

Nařízení stanoví, že každý členský stát musí každoročně zasílat Komisi zprávu o skutečně uložených pokutách. K dnešnímu dni nebylo v konzultovaných oficiálních zdrojích identifikováno žádné první vydání této zprávy - neuvádíme proto žádný konkrétní případ ani skutečně uloženou částku, dokud nebude oficiálně zveřejněna.

Nařízení (EU) 2024/1689, článek 99 §11 →
Částky a články ověřeny přímým čtením oficiálního textu nařízení (EU) 2024/1689 (Úřední věstník Evropské unie ze dne 12. července 2024, EUR-Lex CELEX 32024R1689). Tato část je pedagogické shrnutí, nenahrazuje právní stanovisko. Informace ověřeny 18. 7. 2026.

Váš dozorový orgán podle vaší země

V Evropě má každá země své vlastní orgány. Zde najdete pro 30 zemí Evropského hospodářského prostoru orgán pro ochranu osobních údajů (váš kontakt pro GDPR) a národní orgán pro kybernetickou bezpečnost. Každý název odkazuje na oficiální stránky.

ZeměOchrana osobních údajůKybernetická bezpečnost
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (k potvrzení)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)k potvrzení
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiální stránky orgánů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené orgány pro ochranu osobních údajů: 30/30. Potvrzené orgány pro kybernetickou bezpečnost: 28/30. Označení "k potvrzení" signalizuje oficiální zdroj, který k dnešnímu dni není ustálený.

Připraveni zmapovat vaše použití UI?

Napište nám pro úvodní konzultaci a individuální nabídku.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu