AI Act a GDPR: Jak oba předpisy používat společně

27. srpna 2026 • 8 min čtení

AI Act a GDPR:

Dva různé režimy mohou platit současně

GDPR chrání fyzické osoby při zpracování osobních údajů. AI Act stanovuje pravidla pro vývoj, uvádění na trh a používání systémů umělé inteligence. Jeden předpis proto nenahrazuje druhý.

Článek 2 odst. 7 AI Actu výslovně potvrzuje, že nařízení nemění použití GDPR a dalších evropských pravidel ochrany soukromí. Pokud AI systém zpracovává osobní údaje, organizace musí splnit oba relevantní soubory povinností.

Co řeší GDPR

Správce musí určit právní základ a účel zpracování, používat přiměřený rozsah údajů, informovat dotčené osoby, chránit data a umožnit výkon jejich práv. U vysoce rizikového zpracování může být nutné posouzení vlivu na ochranu osobních údajů neboli DPIA.

Zvláštní pozornost vyžaduje rozhodování založené výhradně na automatizovaném zpracování, pokud má právní nebo obdobně významný účinek. Článek 22 GDPR obsahuje vlastní podmínky a záruky; nelze je nahradit pouhým splněním AI Actu.

Co přidává AI Act

U vysoce rizikových AI systémů AI Act řeší například systém řízení rizik, správu dat, technickou dokumentaci, logování, informace pro provozovatele, lidský dohled, přesnost, robustnost a kybernetickou bezpečnost. Povinnosti se liší podle role poskytovatele a provozovatele.

AI Act se může uplatnit i tam, kde systém osobní údaje nezpracovává. Jeho předmětem jsou totiž také bezpečnostní rizika a dopady na základní práva spojené s funkcí AI systému.

DPIA a hodnocení podle AI Actu nejsou totéž

DPIA podle článku 35 GDPR hodnotí rizika konkrétního zpracování osobních údajů. Systém řízení rizik podle článku 9 AI Actu je průběžný proces pro vysoce rizikový AI systém. Někteří provozovatelé mohou mít navíc povinnost posoudit dopad na základní práva podle článku 27 AI Actu.

Tyto procesy lze organizačně propojit a sdílet mezi nimi fakta, ale výsledné dokumenty musí stále pokrýt požadavky každého předpisu. Jedno obecné „AI posouzení“ bez jasného rozsahu není bezpečnou náhradou.

Praktický společný postup

Začněte jedním registrem AI systémů a datových toků. U každého systému zaznamenejte účel, právní roli, dodavatele, typy dat, dotčené osoby, automatizovaná rozhodnutí a klasifikaci podle AI Actu.

Potom rozdělte opatření na společná a specifická. Přístupová práva, řízení dodavatelů a evidence změn mohou podporovat oba režimy; právní základ zpracování zůstává otázkou GDPR, zatímco posouzení shody vysoce rizikového produktu patří do AI Actu.

Primární zdroje

Vztah k ochraně osobních údajů je uveden v aktuálním konsolidovaném znění AI Actu.

Práva, zásady a povinnosti při zpracování osobních údajů vycházejí z oficiálního znění GDPR.

Související články

Zjistěte stav vašeho webu

Bezplatný sken přibližně za 60 sekund označí veřejně zjistitelné technické signály a doporučí, co dále ověřit. Bez registrace.

Skenovat web ZDARMA

Čtěte dále

Komentáře

Zatím žádné komentáře. Buďte první!

Chcete vědět, jestli se vás AI Act týká?

Zadejte URL vašeho webu — sken je zdarma a trvá 60 sekund.

Skenovat web ZDARMA