Riziká AI vo firme: automation bias, pokuty podľa AI Act a osobné údaje

Lion Legalion lave1

Naši klienti sa nás čoraz častejšie pýtajú, aké je najväčšie riziko pri používaní umelej inteligencie (AI). Firme, ktorá AI iba používa, najčastejšie hrozia tieto riziká: automation bias, kedy zamestnanec prevezme výstup z AI bez kontroly, firma nesplní povinnosti podľa AI Act alebo vkladá osobné údaje do AI nástroja bez úpravy GDPR dokumentácie podľa Nariadenia GDPR. Všetky tieto AI riziká vznikajú vnútri vo firme, preto im firma vie zabrániť, a to cez riadenie AI prostredníctvom smernice. Nižšie tieto riziká bližšie rozoberieme a poukážeme aj na ďalšie riziká, ktoré firmy často podceňujú.

AI smernica

Automation bias alebo keď zamestnanec prevezme výstup z AI bez kontroly

Automation bias je kognitívne skreslenie, pri ktorom človek nadmerne a nekriticky dôveruje výstupu AI, a to aj vtedy, keď je výstup nesprávny alebo odporuje iným dostupným informáciám.

Prejavuje sa dvoma spôsobmi:

  • človek prevezme nesprávne odporúčanie AI a koná podľa neho, alebo
  • prehliadne chybu, pretože ho na ňu systém AI neupozornil.

Príčiny sú psychologické, dizajnové aj organizačné. Človek prirodzene presúva náročnú mentálnu prácu na nástroj a sebavedomý, gramaticky bezchybný text pôsobí dôveryhodne bez ohľadu na to, či je vecne správny. Bežné AI nástroje navyše často neuvádzajú zdroje ani mieru istoty a firmy pod časovým tlakom odmeňujú rýchlosť viac ako dôslednosť.

Inak povedané, rozhodnutie formálne podpíše človek, ale v skutočnosti ho urobil systém AI.

Samotnému javu sme sa podrobne venovali v článku Automation bias alebo ako AI mení správanie ľudí. Tu sa pozrieme na jeho právne dôsledky.

AI Act tento pojem výslovne pozná. Poskytovateľ vysokorizikového systému AI musí umožniť osobám, ktoré vykonávajú ľudský dohľad, aby si boli vedomé ich sklonu automaticky sa spoliehať na výstup systému AI [čl. 14 ods. 4 písm. b) AI Act]. Firma ako nasadzujúci subjekt musí zveriť ľudský dohľad osobám s potrebnou kompetenciou, odbornou prípravou a právomocou (čl. 26 AI Act). Tieto povinnosti platia pre vysokorizikové systémy podľa prílohy III od 2. decembra 2027.

Nariadenie GDPR však platí už dnes. Podľa čl. 22 Nariadenia GDPR nesmie firma o človeku rozhodnúť výlučne automatizovane, ak má rozhodnutie preňho právne alebo podobne významné účinky. Tu platia aj niektoré výnimky, ktoré nariadenie priamo uvádza.

Súdny dvor EÚ pritom rozhodol, že automatizovaným rozhodnutím je už aj výpočet skóre, ak od neho tretia osoba úplne alebo takmer úplne odvodzuje svoje rozhodnutie (rozsudok SD EÚ z 7. decembra 2023, SCHUFA Holding, C-634/21). To znamená, že ak zamestnanec iba potvrdí to, čo navrhol systém AI, firma sa nemôže odvolávať na to, že rozhodol človek. Rozhodol AI nástroj. Dotknutá osoba má navyše právo na zrozumiteľné vysvetlenie postupu a zásad, podľa ktorých systém rozhodol (rozsudok SD EÚ z 27. februára 2025, Dun & Bradstreet Austria, C-203/22).

 

Príklad z Česka

Ide o prípad, kedy advokát podľahol automation bias – teda kognitívnemu skresleniu a nekriticky prevzal informácie z AI. Ústavný súd ČR uložil advokátovi poriadkovú pokutu 25 000 Kč, pretože v ústavnej sťažnosti citoval 12 rozhodnutí, z ktorých podstatná časť neexistovala alebo ich obsah hrubo skreslil. Sťažnosť podľa súdu vykazovala znaky textu z generatívnej AI, ktorý advokát neoveril. Súd zdôraznil, že profesionál preberá plnú zodpovednosť za podanie bez ohľadu na nástroje, ktoré pri jeho príprave použil (uznesenie Ústavného súdu ČR z 1. decembra 2025, sp. zn. I. ÚS 3004/25).

Rovnaká logika platí pre konateľa. Obchodný zákonník od neho vyžaduje, aby konal s odbornou starostlivosťou a pred rozhodnutím si zaobstaral a zohľadnil všetky dostupné informácie (§ 135a Obchodného zákonníka). Ak konateľ prijme rozhodnutie na podklade analýzy z AI, ktorú nikto neoveril, len ťažko preukáže, že konal s odbornou starostlivosťou. Súdne rozhodnutie, ktoré by túto otázku riešilo priamo pri výstupoch AI, však zatiaľ vydané nebolo.

 

Pokuty podľa AI Act: koľko, za čo a od kedy

AI Act pozná tri úrovne pokút. Pri veľkej firme platí vyššia z dvoch súm, pri malých a stredných podnikoch vrátane startupov naopak nižšia (čl. 99 ods. 6 AI Act).

Porušenie Horná hranica pokuty
Používanie zakázaných praktík AI (čl. 5) 35 mil. eur alebo 7 % celosvetového ročného obratu
 

Povinnosti firmy nasadzujúcej vysokorizikový systém AI (čl. 26), povinnosti pri označovaní výstupov z AI (čl. 50) a ďalšie povinnosti poskytovateľov AI

 

15 mil. eur alebo 3 % celosvetového ročného obratu
 

Nesprávne, neúplné alebo zavádzajúce informácie poskytnuté orgánom dohľadu

 

7,5 mil. eur alebo 1 % celosvetového ročného obratu

 

Ustanovenia o pokutách sa uplatňujú od 2. augusta 2025. Pre firmu, ktorá AI iba používa, sú dnes relevantné najmä:

  • zákaz praktík podľa čl. 5, ktorý platí od 2. februára 2025; a
  • povinnosti pri označovaní výstupov z AI podľa čl. 50, ktoré sa uplatňujú od 2. augusta 2026. Nasadzujúci subjekt napríklad musí zverejniť, že obsah typu deepfake vytvorila alebo upravila AI.

Povinnosti subjektu nasadzujúceho vysokorizikový systém AI sa pritom prednedávnom posunuli. Nariadenie (EÚ) 2026/1744, tzv. AI Omnibus, ktoré nadobudlo účinnosť 27. júla 2026, odložilo ich uplatňovanie pri systémoch podľa prílohy III na 2. decembra 2027. Zmenám sme sa venovali v článku AI Omnibus: Brusel zmenil pravidlá pre AI.

Samostatnou kapitolou je gramotnosť v oblasti AI (čl. 4 AI Act). Povinnosť platí od 2. februára 2025 avšak aj tu došlo k zmenám. Firma musí prijať opatrenia na podporu gramotnosti svojich zamestnancov, nemusí však zaručiť konkrétnu úroveň znalostí jednotlivca. Porušenie tejto povinnosti však medzi pokutovanými povinnosťami nie je. Pri posudzovaní iného porušenia však orgán dohľadu prihliada aj na technické a organizačné opatrenia, ktoré firma prijala, vrátane splnenia povinnosti gramotnosti v oblasti AI.

Kto bude pokuty na Slovensku ukladať, určí vnútroštátny zákon. Vláda SR 26. augusta 2026 schválila návrh zákona o štátnej správe v oblasti umelej inteligencie a európskej dátovej regulácie. Podľa návrhu bude dohľad nad systémami AI koordinovať Ministerstvo investícií, regionálneho rozvoja a informatizácie SR (MIRRI) a pôvodne plánovaný Úrad digitálnej integrity nevznikne. K dnešnému dňu zákon ešte nie je schválený a ani účinný. Nič to však nemení na tom, že povinnosti z AI Act už firmy zaväzujú, nakoľko AI Act je priamo aplikovateľné nariadenie.

 

Osobné údaje v AI bez úpravy GDPR dokumentácie

Veľa firiem si myslí, že spracúvanie osobných údajov cez AI nástroje je zakázané. Opak je však pravdou. Nariadenie GDPR a ani AI Act nezakazujú používanie AI s osobnými údajmi. Dokonca AI nástroje sú s osobnými údajmi oveľa efektívnejšie. Nariadenie GDPR a AI Act len zavádzajú pravidlá, ako správne používať osobné údaje s AI.

Keď zamestnanec vloží do AI nástroja databázu s menami, životopis uchádzača alebo e-mail zákazníka, firma začína spracúvať osobné údaje novým spôsobom a často aj prostredníctvom nového dodávateľa. Nariadenie GDPR pritom od firmy vyžaduje, aby pred takým spracúvaním vyriešila najmä:

  • právny základ a účel spracúvania (čl. 6 Nariadenia GDPR);
  • záznamy o spracovateľských činnostiach (čl. 30 Nariadenia GDPR);
  • informovanie dotknutých osôb, teda zamestnancov, uchádzačov či zákazníkov (čl. 13 a 14 Nariadenia GDPR);
  • zmluvu so sprostredkovateľom, z ktorej vyplýva aj to, či dodávateľ AI smie údaje použiť na trénovanie svojich modelov (čl. 28 Nariadenia GDPR);
  • prenos údajov do tretích krajín, ak dodávateľ spracúva údaje mimo EÚ (kapitola V Nariadenia GDPR); a
  • posúdenie vplyvu na ochranu údajov, ak spracúvanie pravdepodobne vedie k vysokému riziku (čl. 35 Nariadenia GDPR).

Úrad na ochranu osobných údajov SR (ÚOOÚ) môže za porušenie čl. 28, 30 alebo 35 uložiť pokutu do 10 mil. eur alebo 2 % celosvetového ročného obratu. Za porušenie zásad spracúvania, právneho základu, práv dotknutých osôb alebo pravidiel prenosu do tretích krajín hrozí pokuta do 20 mil. eur alebo 4 % obratu. Pokutu podľa Nariadenia GDPR môže orgán uložiť popri pokute podľa AI Act, pričom prihliada na to, či za rovnaké konanie už iný orgán sankciu uložil.

Príklad z EÚ

Holandský dozorný orgán Autoriteit Persoonsgegevens uložil v decembri 2021 ministerstvu financií pokutu 2,75 mil. EUR. Daňová správa pri prídavkoch na starostlivosť o deti používala štátnu príslušnosť žiadateľov ako ukazovateľ v modeli, ktorý automaticky označoval žiadosti ako rizikové. Úrad takéto spracúvanie posúdil ako nezákonné a diskriminačné.

 

Ďalšie riziká AI, ktoré firmy podceňujú

Únik dôverných informácií (shadow AI). Zamestnanci často používajú bezplatné verzie AI nástrojov bez vedomia firmy a vkladajú do nich zmluvy, ceny či interné dáta alebo know-how. Obchodné tajomstvo a know-how pritom požíva ochranu, len ak ho firma zodpovedajúcim spôsobom utajuje (§ 17 Obchodného zákonníka). Aj slovenský CSIRT.SK vo svojich bezpečnostných zásadách odporúča nevkladať do AI nástrojov citlivé informácie ako sú obchodné tajomstvo alebo know-how. Podrobnejšie sa téme venujeme v článku Shadow AI a prečo Vaša firma potrebuje AI smernicu už dnes.

Nesprávna odpoveď chatbota zákazníkovi. Firma zodpovedá aj za to, čo jej chatbot povie zákazníkovi. V kanadskom spore Moffatt v. Air Canada (2024 BCCRT 149) tribunál odmietol argument aerolínií, že chatbot je samostatný subjekt zodpovedný za vlastné konanie, a priznal zákazníkovi náhradu rozdielu v cene letenky. Ide o iný právny systém a slovenská judikatúra k tejto otázke zatiaľ neexistuje. Zodpovednosť voči spotrebiteľovi a prípadne aj B2B obchodnému partnerovi by však slovenský súd posudzoval podľa rovnakých pravidiel ako pri informácii od zamestnanca firmy.

Výstup AI, ktorý nie je automaticky chránený. Mestský súd v Prahe rozhodol, že obrázok vytvorený AI nie je autorským dielom, pretože nie je výsledkom tvorivej činnosti fyzickej osoby, a samotné zadanie (jednoduchý prompt) je iba námetom (rozsudok z 11. októbra 2023, č. j. 10 C 13/2023-16). Autorský zákon SR tiež chráni iba výsledok tvorivej duševnej činnosti autora. Logo, text alebo dizajn vytvorený výlučne AI na základe jednoduchého promptu, preto nechráni Autorský zákon a firma si ich musí chrániť zmluvne.

Diskriminácia pri nábore a hodnotení zamestnancov. AI systémy na výber uchádzačov a hodnotenie zamestnancov patria medzi vysokorizikové systémy podľa prílohy III AI Act. Prísnejšie povinnosti sa na ne budú uplatňovať od 2. decembra 2027, antidiskriminačný zákon a čl. 22 Nariadenia GDPR však platia už teraz.

Zmluva s dodávateľom AI. Štandardné obchodné podmienky dodávateľov často obmedzujú ich zodpovednosť na výšku predplatného a vyhradzujú si právo používať vstupy na zlepšovanie AI služieb. Pred nasadením AI nástroja preto odporúčame skontrolovať obmedzenie zodpovednosti, použitie firemných dát, miesto spracúvania a podmienky ukončenia zmluvy.

Označovanie obsahu z AI. Od 2. augusta 2026 musí nasadzujúci podľa čl. 50 AI Act zverejniť, že deepfake alebo text publikovaný na informovanie verejnosti o veciach verejného záujmu vytvorila alebo upravila AI. Pre poskytovateľa systému AI, ktorý generuje výstup (text, obrázok, video alebo audio) však platia prísnejšie povinnosti (označiť každý výstup, že bol vytvorený AI alebo upravený pomocou AIň) Praktický postup opisujeme v článku Ako presne označiť AI obsah? Kódex postupov vydaný EÚ.

 

Čím začať, aby sme AI začali skutočne riadiť

Firma nevie riadiť riziko nástrojov, o ktorých nevie. Preto odporúčame postupovať v tomto poradí:

  1. Zmapujte, aké nástroje AI zamestnanci používajú, na aké úlohy a s akými údajmi.
  2. Prijmite internú AI smernicu, ktorá určí povolené nástroje, zakázané údaje a to, kto kontroluje výstup pri rozhodnutiach, ktoré majú dopad na ľudí alebo kapitál.
  3. Zaveďte opatrenia gramotnosti v oblasti AI pre konkrétne nástroje a konkrétne pozície a uchovajte o nich záznam.
  4. Upravte GDPR dokumentáciu podľa Nariadenia GDPR a skontrolujte zmluvy s dodávateľmi AI.
  5. Pri AI na HR, hodnotenie bonity alebo prístup k službám posúďte, či nejde o vysokorizikový systém podľa prílohy III AI Act.

 

DÔLEŽITÉ

Formálne schválenie výstupu z AI človekom nestačí, ak tento človek nemá čas, kompetenciu ani právomoc výstup zmeniť.

Firma, ktorá AI iba používa, má podľa AI Act už dnes vlastné povinnosti. Najmä povinnosť gramotnosti v oblasti AI a povinnosť označovať AI generovaný alebo upravený obsah.

Každý nový AI nástroj, do ktorého zamestnanci vkladajú osobné údaje, je zmenou spracúvania a vyžaduje úpravu GDPR dokumentácie podľa Nariadenia GDPR ešte pred jeho nasadením.

Konateľ, ktorý rozhoduje na základe výstupu AI, by mal vedieť preukázať, kto a ako výstup overil, inak si sťaží pozíciu pri nároku na náhradu škody.

 

Časté otázky

Týka sa AI Act aj firmy, ktorá používa iba ChatGPT alebo Copilot?

Áno. Firma, ktorá používa systém AI pri svojom podnikaní, je podľa AI Act nasadzujúcim subjektom. Už dnes musí prijať opatrenia na podporu gramotnosti v oblasti AI a dodržiavať povinnosti transparentnosti, napríklad pri deepfake obsahu. Prísnejšie povinnosti sa na ňu vzťahujú iba vtedy, ak nástroj použije vo vysokorizikovej oblasti, napríklad pri nábore zamestnancov alebo prístupe k jej službám.

Kto môže firme uložiť pokutu za používanie AI?

Závisí to od toho, ktoré nariadenie firma porušila. Za porušenie Nariadenia GDPR ukladá pokuty ÚOOÚ. Orgány, ktoré budú na Slovensku ukladať pokuty podľa AI Act, určí vnútroštátny zákon, ktorého návrh vláda schválila v auguste 2026 a podľa ktorého má dohľad koordinovať MIRRI.

Musí malá firma platiť pokutu až 15 miliónov eur?

Nie nevyhnutne. Pri malých a stredných podnikoch vrátane startupov platí pri pokutách podľa AI Act nižšia z dvoch hraníc, teda pevná suma alebo percento z celosvetového ročného obratu. Pri obrate 2 mil. eur je horná hranica pokuty za porušenie povinností nasadzujúceho subjektu 3 % z obratu, teda 60 000 EUR.

Stačí, keď výstup AI pred použitím skontroluje zamestnanec?

Stačí to iba vtedy, ak je kontrola skutočná. Zamestnanec musí mať čas, informácie a právomoc výstup zmeniť alebo odmietnuť, a firma by mala vedieť túto kontrolu preukázať. Ak zamestnanec výstup len potvrdí, orgán dohľadu a ani súd nemusia takú kontrolu uznať, najmä pri automatizovaných rozhodnutiach o ľuďoch podľa čl. 22 Nariadenia GDPR.

Môžu zamestnanci vkladať do AI nástroja osobné údaje zákazníkov?

Áno, ale iba ak má firma pre takéto spracúvanie právny základ, zmluvu s dodávateľom AI ako sprostredkovateľom, informovala dotknuté osoby o tomto spracúvaní a vyriešila prípadný prenos údajov mimo EÚ. Bezplatné verzie verejných nástrojov tieto podmienky spravidla nespĺňajú, preto ich GDPR smernica obvykle zakazuje.

Používate AI vo firme?

Ak Vaša firma už používa nástroje AI, pomôžeme Vám so zmapovaním používaných systémov AI a ich zaradením podľa AI Act, s úpravou dokumentácie podľa Nariadenia GDPR, s internou smernicou pre používanie AI a so školením gramotnosti v oblasti AI. Pošlite nám správu cez kontaktný formulár alebo nám rovno zavolajte.

More Law
Less problems