AI Act a GDPR: Jak oba předpisy používat společně
27. srpna 2026 • 8 min čtení

Dva různé režimy mohou platit současně
GDPR chrání fyzické osoby při zpracování osobních údajů. AI Act stanovuje pravidla pro vývoj, uvádění na trh a používání systémů umělé inteligence. Jeden předpis proto nenahrazuje druhý.
Článek 2 odst. 7 AI Actu výslovně potvrzuje, že nařízení nemění použití GDPR a dalších evropských pravidel ochrany soukromí. Pokud AI systém zpracovává osobní údaje, organizace musí splnit oba relevantní soubory povinností.
Co řeší GDPR
Správce musí určit právní základ a účel zpracování, používat přiměřený rozsah údajů, informovat dotčené osoby, chránit data a umožnit výkon jejich práv. U vysoce rizikového zpracování může být nutné posouzení vlivu na ochranu osobních údajů neboli DPIA.
Zvláštní pozornost vyžaduje rozhodování založené výhradně na automatizovaném zpracování, pokud má právní nebo obdobně významný účinek. Článek 22 GDPR obsahuje vlastní podmínky a záruky; nelze je nahradit pouhým splněním AI Actu.
Co přidává AI Act
U vysoce rizikových AI systémů AI Act řeší například systém řízení rizik, správu dat, technickou dokumentaci, logování, informace pro provozovatele, lidský dohled, přesnost, robustnost a kybernetickou bezpečnost. Povinnosti se liší podle role poskytovatele a provozovatele.
AI Act se může uplatnit i tam, kde systém osobní údaje nezpracovává. Jeho předmětem jsou totiž také bezpečnostní rizika a dopady na základní práva spojené s funkcí AI systému.
DPIA a hodnocení podle AI Actu nejsou totéž
DPIA podle článku 35 GDPR hodnotí rizika konkrétního zpracování osobních údajů. Systém řízení rizik podle článku 9 AI Actu je průběžný proces pro vysoce rizikový AI systém. Někteří provozovatelé mohou mít navíc povinnost posoudit dopad na základní práva podle článku 27 AI Actu.
Tyto procesy lze organizačně propojit a sdílet mezi nimi fakta, ale výsledné dokumenty musí stále pokrýt požadavky každého předpisu. Jedno obecné „AI posouzení“ bez jasného rozsahu není bezpečnou náhradou.
Praktický společný postup
Začněte jedním registrem AI systémů a datových toků. U každého systému zaznamenejte účel, právní roli, dodavatele, typy dat, dotčené osoby, automatizovaná rozhodnutí a klasifikaci podle AI Actu.
Potom rozdělte opatření na společná a specifická. Přístupová práva, řízení dodavatelů a evidence změn mohou podporovat oba režimy; právní základ zpracování zůstává otázkou GDPR, zatímco posouzení shody vysoce rizikového produktu patří do AI Actu.
Primární zdroje
Vztah k ochraně osobních údajů je uveden v aktuálním konsolidovaném znění AI Actu.
Práva, zásady a povinnosti při zpracování osobních údajů vycházejí z oficiálního znění GDPR.
Související články
Zjistěte stav vašeho webu
Bezplatný sken přibližně za 60 sekund označí veřejně zjistitelné technické signály a doporučí, co dále ověřit. Bez registrace.
Skenovat web ZDARMAČtěte dále
Komentáře
Zatím žádné komentáře. Buďte první!
Chcete vědět, jestli se vás AI Act týká?
Zadejte URL vašeho webu — sken je zdarma a trvá 60 sekund.
Skenovat web ZDARMA

