EU AI Act — Európa píše pravidlá pre umelú inteligenciu

Európska únia urobila v roku 2024 historický krok: schválila AI Act — prvý komplexný zákon na svete, ktorý reguluje umelú inteligenciu. V júli 2026 sme v rozhodujúcej fáze: väčšina ustanovení práve nadobúda účinnosť a firmy po celom svete sa horúčkovito pripravujú na súlad. Čo to konkrétne znamená pre vývojárov, firmy a bežných používateľov?

Prečo regulovať AI?

Umelá inteligencia nie je len chatbot, ktorý píše básničky. AI systémy dnes:

  • Rozhodujú o pôžičkách — kto dostane hypotéku a kto nie
  • Triedia životopisy — kto sa dostane na pohovor
  • Diagnostikujú choroby — čo ukáže röntgen alebo CT
  • Monitorujú verejný priestor — kamerové systémy s rozpoznávaním tvárí
  • Ovplyvňujú spravodajstvo — čo sa ti zobrazí v newsfeed
  • Generujú obsah vo veľkom meradle — texty, obrázky, videá, ktoré je čoraz ťažšie odlíšiť od ľudskej tvorby

Keď AI robí chyby v týchto oblastiach, dôsledky sú reálne: odmietnutá pôžička, prehliadnutý nádor, nespravodlivé prepustenie. EÚ sa rozhodla, že takéto systémy potrebujú pravidlá — nie až po havárii, ale preventívne.

Štyri úrovne rizika

AI Act kategorizuje AI systémy podľa úrovne rizika. Čím vyššie riziko, tým prísnejšie pravidlá. Ide o pyramídový model: väčšina systémov je na spodku s minimálnou reguláciou, len hŕstka padá do najvyšších kategórií.

1. Zakázané systémy — Neprijateľné riziko

Niektoré aplikácie AI sú v EÚ úplne zakázané od februára 2025:

  • Social scoring — hodnotenie občanov na základe správania (analogicky k čínskemu systému sociálneho kreditu)
  • Masové biometrické sledovanie v reálnom čase na verejných priestranstvách (s úzkymi výnimkami pre políciu pri závažných trestných činoch ako terorizmus alebo únos)
  • Manipulatívne techniky — AI systémy navrhnuté na podprahové ovplyvňovanie ľudí bez ich vedomia
  • Emocionálne rozpoznávanie na pracovisku a v školách
  • Prediktívne policajné profilovanie jednotlivcov čisto na základe osobných charakteristík
  • Scraping biometrických dát z internetu alebo kamerových záznamov na budovanie databáz tvárí bez súhlasu

Zákazy platia plošne — neexistuje výnimka pre „legitímny obchodný zámer".

2. Vysokorizikové systémy — Prísny regulačný rámec

Systémy s významným dopadom na ľudí musia pred uvedením na trh splniť rozsiahle požiadavky. Zákon vymedzuje osem kritických oblastí:

Oblast Príklady systémov
Biometrická identifikácia Rozpoznávanie tvárí, odtlačkov prstov
Kritická infraštruktúra Riadenie energetickej siete, dopravné systémy
Vzdelávanie Prijímacie konania, hodnotenie študentov
Zamestnanosť Nábor, hodnotenie výkonu zamestnancov
Prístup k službám Úvery, poistenie, sociálne dávky
Presadzovanie práva Vyhodnocovanie dôkazov, prediktívna polícia
Migrácia Kontrola na hraniciach, hodnotenie žiadostí o azyl
Správa spravodlivosti Asistencia pri súdnych rozhodnutiach

Požiadavky pre vysokorizikové systémy:

  • Hodnotenie konformity pred uvedením na trh — interné alebo cez notifikovaný orgán
  • Kvalitné tréningové dáta — zdokumentované, bez štatisticky významných diskriminačných biasov
  • Transparentnosť — ľudia musia vedieť, že interagujú s AI
  • Ľudský dohľad — reálna možnosť zásahu, nie len formálne tlačidlo
  • Technická dokumentácia — detailný popis systému, jeho limitácií a výkonu
  • Logging — zaznamenávanie rozhodnutí pre audit minimálne 10 rokov
  • Registrácia v EU databáze vysokorizikových AI systémov (EUDAMED-AI)
  • Systém riadenia kvality analogický k ISO 9001

Tieto požiadavky nadobúdajú plnú účinnosť v auguste 2026 — teda prakticky teraz.

3. Obmedzené riziko — Povinnosť transparentnosti

Sem patria systémy ako chatboty, syntetické hlasy a deepfakes. Hlavná požiadavka je jednoduchá: používateľ musí vedieť, že interaguje s AI alebo že obsah bol vygenerovaný AI.

Konkrétne:

  • Chatboty musia pri prvom kontakte oznámiť, že odpoveď generuje AI (s výnimkou, keď je to zrejmé z kontextu)
  • AI-generovaný obsah určený na šírenie (text, obraz, video, audio) musí byť označený — technicky (C2PA watermark alebo ekvivalent) aj viditeľne pre používateľa
  • Deepfake videá s reálnymi osobami musia byť jednoznačne identifikované
  • Emotívne chatboty (companionship AI) podliehajú dodatočným pravidlám v kontexte zraniteľných skupín

4. Minimálne riziko — Prakticky žiadna regulácia

Väčšina AI systémov spadá sem: spamové filtre, odporúčacie systémy v hrách, AI v priemyselnej automatizácii, prekladové nástroje, navigácia. Na tieto sa AI Act prakticky nevzťahuje — výrobcovia môžu dobrovoľne adoptovať kódexy správania, ale nie sú povinní.

GPAI — Pravidlá pre veľké modely

AI Act zavádza špeciálnu kategóriu pre General-Purpose AI (GPAI) — veľké základné modely ako GPT-4o, Claude 3, Gemini alebo Llama. Tieto pravidlá platia od augusta 2025.

Povinnosti pre všetky GPAI modely

  • Technická dokumentácia — opis architektúry, tréningu, benchmarkov a hodnotenia
  • Informácie o tréningových dátach — vrátane súladu s autorskými právami (zoznam zdrojov alebo súhrn)
  • Pravidlá používania (acceptable use policy) pre downstream vývojárov
  • Súhrnná správa o tréningových dátach dostupná verejnosti
  • Súlad s autorskými právami EÚ — výnimka text-and-data-mining s možnosťou opt-out

Modely so „systémovým rizikom"

Model má systémové riziko, ak jeho tréning prekročil 10²⁵ FLOP výpočtového výkonu (alebo ak ho Komisia označí rozhodnutím). V júli 2026 sem patrí väčšina špičkových modelov od OpenAI, Google DeepMind, Anthropic a Meta.

Tieto modely musia navyše:

  • Vykonať adversariálne testovanie (red teaming) pred každým majoritným vydaním
  • Sledovať a hlásiť závažné incidenty Úradu pre AI do 72 hodín
  • Zabezpečiť primeranú kybernetickú bezpečnosť modelu aj infraštruktúry
  • Reportovať energetickú spotrebu tréningu aj inferencie
  • Mať vypracovaný plán pre katastrofické riziká (model welfare a safety plan)

5. Open-source výnimka a jej limity

GPAI povinnosti sú výrazne miernejšie pre modely vydané pod otvorenou licenciou s verejne dostupnými váhami. Výnimka sa však nevzťahuje na modely so systémovým rizikom — tie musia splniť plné požiadavky bez ohľadu na licenciu. Toto bol jeden z najspornejších bodov rokovaní: komunita open-source vývojárov lobbovala za úplné vyňatie, no presadila len čiastočnú úľavu.

Úrad pre AI — kto to vynucuje?

Kľúčovou inštitucionálnou novinkou AI Actu je Úrad pre umelú inteligenciu (AI Office), zriadený v rámci Európskej komisie. Nie je to regulátor v tradičnom zmysle — skôr kombinácia dohľadového orgánu, výskumného centra a koordinačného uzla.

Čo Úrad pre AI robí:

  • Dohliada na plnenie povinností poskytovateľmi GPAI modelov
  • Koordinuje národných regulátorov (každý členský štát musí mať vlastný dozorný orgán)
  • Vydáva usmernenia a štandardizované šablóny dokumentácie
  • Vedie databázu vysokorizikových systémov
  • Skúma závažné incidenty s cezhraničným dopadom

Národné orgány (v SR je to pravdepodobne Úrad na ochranu osobných údajov alebo nová dedikovaná inštitúcia) majú primárnu právomoc nad systémami, ktoré sa nasadzujú len na domácom trhu.

V júli 2026 Úrad pre AI dokončil prvé kolo hodnotenia dokumentácie od poskytovateľov GPAI modelov a zverejnil zoznam systémov s potenciálnym systémovým rizikom. Toto bol prvý reálny test, či zákon má zuby.

Časový harmonogram — Kde sme v júli 2026?

Dátum Ustanovenie Stav
Február 2025 Zákazy (neprijateľné riziko) ✅ Účinné
August 2025 Povinnosti GPAI modelov, sankčný rámec ✅ Účinné
Január 2026 Pravidlá pre všeobecné AI systémy (Annex I) ✅ Účinné
August 2026 Vysokorizikové systémy, plný dohľad ⏳ Práve nadobúda účinnosť
August 2027 Plná účinnosť pre všetky systémy vrátane starých 🔜 Prichádza

Kde sa nachádzame teraz: Firmy, ktoré vyvíjajú alebo nasadzujú vysokorizikové AI systémy, majú posledné týždne na dokončenie konformity. Audit platí retroaktívne — systémy nasadené pred augustom 2026 musia byť taktiež v súlade.

Pokuty

AI Act má zuby. Pokuty sú navrhnuté tak, aby boleli aj najväčšie technologické firmy:

  • Porušenie zákazov: do 35 miliónov € alebo 7 % celosvetového obratu (vyššia hodnota)
  • Nesúlad s požiadavkami: do 15 miliónov € alebo 3 % obratu
  • Poskytnutie nepravdivých informácií regulátorom: do 7,5 milióna € alebo 1,5 % obratu
  • Pre malé a stredné podniky: horné limity sú znížené na polovicu

Pre kontextualizáciu: 7 % ročného obratu Googlu by predstavovalo viac ako 20 miliárd dolárov. Aj 3 % z obratu priemernej veľkej európskej banky sú stovky miliónov eur.

Compliance pre vývojárov — Praktický sprievodca

Ak vyvíjaš AI systémy pre európsky trh alebo systémy, ktoré budú dostupné európskym používateľom, postupuj takto:

6. Kroky ku konformite

Krok 1: Klasifikácia Urč, do ktorej kategórie rizika tvoj systém patrí. Zákon poskytuje kritériá, Úrad pre AI vydal sprievodcov. Ak si neistý, konzultuj právnika so znalosťou AI práva — nesprávna klasifikácia je sama osebe porušením.

Krok 2: Dokumentácia Pre vysokorizikové systémy a GPAI modely vytvor a udržiavaj:

  • Technickú dokumentáciu (architektúra, tréningové dáta, benchmarky)
  • Hodnotenie konformity
  • Záznamy o testovaní a validácii
  • Plán riadenia rizík

Krok 3: Technické opatrenia Implementuj požadované bezpečnostné prvky: logovanie, ľudský dohľad, mechanizmy opt-out pre biometrické systémy, watermarking pre generatívny obsah.

Krok 4: Registrácia Vysokorizikové systémy musia byť zaregistrované v EU databáze pred uvedením na trh. Registrácia je verejná — transparentnosť je zámerná.

Krok 5: Priebežný monitoring Compliance nie je jednorazová akcia. Systémy treba monitorovať, incidenty hlásiť, dokumentáciu aktualizovať pri každej majoritnej zmene modelu.

Pre väčšinu vývojárov (hry, odporúčacie systémy, kreatívne nástroje) bude dopad minimálny. Ale ak tvoj AI systém rozhoduje o ľuďoch v oblastiach definovaných zákonom — priprav sa na papierovanie, audity a právnikov.

Ako to ovplyvní bežného používateľa?

Pozitíva

  • Viac transparentnosti — budeš vedieť, kedy rozhoduje AI, aj keď to firma radšej skryje
  • Menej diskriminácie — požiadavky na férovosť tréningových dát a hodnotenia biasov
  • Právo na vysvetlenie — pri vysokorizikových automatizovaných rozhodnutiach (pôžička, zamestnanie)
  • Označený AI obsah — ľahšie rozpoznáš deepfakes vďaka povinným watermarkom
  • Záchranná brzda — pri kritických systémoch musí byť reálna možnosť ľudského zásahu

Obavy a otvorené otázky

  • Spomalenie inovácií — európske startupy môžu byť v nevýhode voči americkým a ázijským konkurentom
  • Compliance náklady — menšie firmy môžu byť vytlačené z trhu, nie kvôli zlým produktom, ale kvôli byrokracii
  • Regulačná arbitráž — firmy môžu presunúť vývoj mimo EÚ a nasadzovať systémy cez partnerov
  • Enforcement gap — má EÚ kapacitu reálne vynucovať pravidlá voči firmám so servermi v USA?
  • Tempo zmien — zákon schválený v 2024 reguluje technológie roku 2026, pričom tempo vývoja AI sa nezastavilo

Globálny dopad — „Brussels Effect" v praxi

EÚ nie je najväčší AI trh, ale má regulačný vplyv neúmerný svojej veľkosti. Rovnako ako GDPR sa stalo de facto globálnym štandardom pre ochranu dát, AI Act nastavuje globálne normy — aj pre krajiny, ktoré ho neprijali.

Mechanizmus je jednoduchý: veľké technologické firmy nemôžu udržiavať dve verzie svojich produktov — jednu pre EÚ a jednu pre zvyšok sveta. Je lacnejšie implementovať AI Act požiadavky globálne. Zákazníci mimo EÚ tak dostávajú benefity európskej regulácie zadarmo.

Do júla 2026 pozorujeme konkrétne efekty:

  • USA prijalo viacero štátnych AI zákonov inšpirovaných AI Act (Colorado, Illinois, Texas) a diskusia o federálnom rámci pokračuje
  • Kanada finalizuje AIDA (Artificial Intelligence and Data Act) s výraznou inšpiráciou európskym modelom
  • Brazília, India a Japonsko začlenili prvky AI Act do vlastných regulačných návrhov
  • ISO/IEC vydali štandardy pre AI manažment systémov (ISO 42001), ktoré sú kompatibilné s AI Act požiadavkami
  • Niekoľko veľkých amerických AI firiem dobrovoľne adoptovalo AI Act terminológiu a klasifikačný rámec do svojich interných politík

Kritika a výzvy

AI Act nie je bez kontroverzií a po roku a pol od prvých zákazov je čas na triezvu bilanciu:

Systémové kritiky:

  • Príliš široký: Niektorí výskumníci a startupy poukazujú na regulačnú záťaž pre neškodné aplikácie v šedých zónach definícií
  • Príliš úzky: Vojenské a spravodajské AI systémy sú vyňaté — čo je výrazná medzera pre technológie s najvyšším potenciálom škody
  • Definičné problémy: Čo presne je „AI systém" podľa zákona? Zákon definuje AI široko, čo zahŕňa aj staršie štatistické modely

Implementačné výzvy:

  • Tempo inovácií: Regulácia schválená v roku 2024 ťažko drží krok s GPT-5, Claude 4, Gemini Ultra 2 a ďalšími modelmi, ktoré existujú v roku 2026
  • Open-source dilema: Je správne vyňať open-source modely z plných povinností, aj keď sú dostupné komukoľvek na stiahnutie a potenciálne zneužitie?
  • Enforcement kapacita: Národné dozorné orgány sú poddimenzované — niekoľko desiatok regulátorov verzus tisíce AI systémov
  • Interpretačná neistota: Prvé pokyny Úradu pre AI sú vítané, ale mnohé otázky ostávajú otvorené až do prvých rozhodnutí a súdnych sporov

Záver

AI Act nie je dokonalý. Je to prvý pokus regulovať niečo, čo sa mení rýchlejšie než legislatívny proces. V júli 2026, keď nadobúdajú účinnosť kľúčové ustanovenia, sme svedkami historického experimentu: dokáže právny rámec udržať krok s technológiou, ktorá sa mení každých šesť mesiacov?

Odpoveď vieme o rok. Dovtedy platí: zákon stanovuje dôležitý princíp, ktorý stojí za to brániť — AI musí slúžiť ľuďom, nie naopak. A to je základ, na ktorom sa dá stavať — aj keď samotná budova ešte nie je hotová.