Čo hovorí GDPR a EU AI Act o AI: Dve nariadenia, ktoré zmenia vaše podnikanie

Čo hovorí GDPR a EU AI Act o AI: Dve nariadenia, ktoré zmenia vaše podnikanie

Predstavte si, že vaša firma nasadí chatbot s umelou inteligenciou na spracovanie objednávok.

O tri mesiace dostanete pokutu 20 miliónov eur, pretože systém bez vášho vedomia ukladal biometrické údaje zákazníkov a vyhodnocoval ich „dôveryhodnosť“. Toto nie je sci-fi – podľa GDPR môže byť pokuta až 20 miliónov eur alebo 4 % z celosvetového obratu, a EU AI Act pridáva ďalšie sankcie až do výšky 35 miliónov eur. Ak používate AI v podnikaní, tieto dve nariadenia sa vás týkajú už dnes.

Čo je GDPR a EU AI Act? Základné rozdiely

GDPR (General Data Protection Regulation) je európske nariadenie o ochrane osobných údajov platné od mája 2018. Vzťahuje sa na všetko, čo spracúva osobné údaje – od databáz zákazníkov až po AI systémy.

EU AI Act je prvé komplexné nariadenie na svete, ktoré reguluje samotnú umelú inteligenciu. Schválené v marci 2024, s postupnou účinnosťou od roku 2025. Nerieši primárne ochranu údajov, ale bezpečnosť, transparentnosť a riziká AI systémov.

Kľúčový rozdiel: GDPR sa pýta „AKO narábate s údajmi?“, kým AI Act sa pýta „ČO váš AI systém ROBI a aké má riziká?“

Ako sa tieto nariadenia prelínajú? Praktické príklady

1. Automatizované rozhodovanie a profilovanie

GDPR v článku 22 dáva občanom právo nebyť predmetom automatizovaného rozhodovania, ktoré má právne účinky (napr. odmietnutie úveru). AI Act to posúva ďalej – ak váš AI systém zaraďuje ľudí do kategórií (napr. „rizikový zákazník“), musíte to oznámiť a umožniť odvolanie.

Príklad z praxe: Firma používa AI na triedenie životopisov. Podľa GDPR musí uchádzačom vysvetliť, ako systém rozhoduje. Podľa AI Act musí systém otestovať na diskrimináciu a výsledky zdokumentovať.

2. Vysvetliteľnosť (explainability)

GDPR vyžaduje, aby ste vedeli vysvetliť, prečo ste o niekom rozhodli. AI Act to rozširuje na všetky „vysokorizikové“ AI systémy – musíte byť schopní vysvetliť nielen vstupné údaje, ale aj logiku modelu.

Reálny problém: Väčšina dnešných neurónových sietí (deep learning) je „čierna skrinka“. Ak používate AI na diagnostiku chorôb, musíte byť schopní povedať, ktoré príznaky viedli k záveru. To mnohé modely nevedia.

3. Dátová minimalizácia vs. potreba veľkých dát

GDPR hovorí: zbierajte len nevyhnutné údaje. AI modely však často potrebujú obrovské množstvo dát na trénovanie. Tento konflikt rieši AI Act povinnosťou používať syntetické dáta alebo anonymizované datasety, kde je to možné.

Rizikové kategórie podľa EU AI Act

Nariadenie delí AI systémy do štyroch úrovní rizika:

  1. Neprijateľné riziko – zakázané (napr. sociálne kreditovanie, biometrické sledovanie v reálnom čase na verejných miestach)
  2. Vysoké riziko – prísna regulácia (zdravotníctvo, doprava, justícia, nábor zamestnancov)
  3. Obmedzené riziko – povinná transparentnosť (chatboty, deepfakes)
  4. Minimálne riziko – bez regulácie (filtre na spam, AI v hrách)

Praktický dôsledok: Ak predávate AI nástroj na triedenie životopisov (vysoké riziko), musíte spĺňať požiadavky na riadenie rizík, technickú dokumentáciu, ľudský dohľad a presnosť.

Čo musíte urobiť už dnes? Konkrétne odporúčania

1. Zmapujte svoje AI systémy

Urobte audit všetkých nástrojov, ktoré používajú AI – od CRM cez chatboty až po marketingové nástroje. Každý z nich musíte zaradiť do rizikovej kategórie.

2. Aktualizujte dokumentáciu GDPR

K záznamom o spracúvaní osobných údajov pridajte informácie o AI systémoch: aké údaje vstupujú, aké výstupy produkujú a ako zabezpečujete vysvetliteľnosť.

3. Zaveďte proces ľudského dohľadu

Pri vysokorizikových systémoch musí byť v procese človek, ktorý môže rozhodnutie AI prehlasovať. Toto musí byť zdokumentované.

4. Testujte na diskrimináciu

Každý AI systém, ktorý rozhoduje o ľuďoch, musíte otestovať na zaujatosť (bias). Ak používate hotový model od dodávateľa, vyžiadajte si výsledky testov.

Časté omyly a pasce

Omyl č. 1: „AI Act sa ma netýka, lebo nevyvíjam AI, len ju používam.“ Omyl – nariadenie sa vzťahuje na poskytovateľov aj nasadzovateľov. Ak AI nasadíte, zodpovedáte za jej súlad.

Omyl č. 2: „GDPR už všetko rieši.“ Nie – AI Act prináša nové požiadavky na transparentnosť, riadenie rizík a ľudský dohľad, ktoré GDPR nepokrýva.

Pasca č. 1: Dodávatelia AI nástrojov často tvrdia, že ich produkt je „v súlade s GDPR“. Pýtajte sa aj na súlad s AI Act – mnohé malé firmy ešte nemajú dokumentáciu hotovú.

Pasca č. 2: Cena za nedodržanie nie je len pokuta. Ak AI systém spôsobí škodu (napr. diskriminácia pri nábore), môžete čeliť aj občianskoprávnym žalobám.

Verdikt: Čo si vybrať a ako postupovať

Nie je to otázka výberu medzi GDPR a AI Act – obe nariadenia platia súčasne a navzájom sa dopĺňajú. Investujte do:

  • Auditu AI systémov – aspoň základný prehľad, čo používate
  • Právneho posúdenia – najmä ak vaše AI systémy patria do kategórie vysokého rizika
  • Dokumentácie – technická dokumentácia, logy, testy na diskrimináciu

Ak začnete teraz, vyhnete sa pokutám v stovkách tisíc eur. Ak čakáte, kým príde kontrola, môže byť neskoro.