Akt o umelej inteligencii: čo naozaj čaká slovenské MSP
Možno niekto z vášho tímu začal používať nástroj ako Copilot alebo ChatGPT na prípravu ponúk pre zákazníkov. Možno vám dodávateľ systému riadenia kvality nedávno pridal modul strojového videnia, ktorý pri kontrole na linke sám rozpoznáva chyby. A potom sa v dotazníku k previerke dodávateľa od veľkého odberateľa alebo v e-maile od obchodného partnera objaví spojenie „Akt o umelej inteligencii" — s tónom, ktorý naznačuje, že by ste už mali mať jasno, hoci vo firme o tom nikto formálne nerozhodoval. Tento pocit poznajú majitelia a konatelia mnohých slovenských MSP: regulácia akoby sa objavila odnikiaľ, bez toho, aby niekto vysvetlil, čo konkrétne znamená pre vašu konkrétnu prevádzku. Tento článok sa snaží dať konkrétnu odpoveď, nie výpočet paragrafov.
Nariadenie EÚ, ktoré na Slovensku už platí
Akt o umelej inteligencii — nariadenie (EÚ) 2024/1689 — je nariadenie, nie smernica. Platí teda priamo aj na Slovensku, bez potreby samostatného vnútroštátneho zákona, ktorý by jeho obsah najprv preberal, ako je to pri smerniciach. Povinnosti nabiehajú postupne: zakázané praktiky umelej inteligencie sú zakázané od 2. 2. 2025, požiadavky na modely na všeobecné účely (GPAI) platia od 2. 8. 2025 a väčšina pravidiel pre vysokorizikové systémy mala pôvodne platiť od 2. 8. 2026 — takzvaný Digital Omnibus, ktorý nadobudol platnosť 27. 7. 2026, tento termín posunul na 2. 12. 2027. Časť požiadaviek na vysokorizikové systémy naviazané na už existujúcu produktovú legislatívu z prílohy I má ešte dlhšiu lehotu, novo do augusta 2028. Slovensko, podobne ako viaceré ďalšie členské štáty, ešte dokončuje vykonávací zákon, ktorý má presne určiť, ktoré orgány dohľad nad Aktom o UI skutočne vykonávajú — k tomu viac v ďalšej časti.
Na Slovensku toto dopadá na trh, kde je algoritmické rozhodovanie už dávno súčasťou výrobných liniek. Slovensko má najvyššiu produkciu automobilov na obyvateľa na svete — Volkswagen Bratislava, Kia Žilina, Stellantis Trnava a Jaguar Land Rover Nitra stoja na vrchole hlbokej siete dodávateľov druhej a tretej úrovne. Mnohé z týchto tier-2 a tier-3 prevádzok už roky používajú systémy strojového videnia na vizuálnu kontrolu kvality na linke a modely prediktívnej údržby, ktoré sa učia z historických dát zo senzorov — čo ich typicky stavia do pôsobnosti Aktu o UI, aj keď v prevádzke nikto tento softvér neoznačuje slovom „umelá inteligencia". Pre veľa slovenských MSP tak Akt o UI prvýkrát nepríde ako list z úradu, ale ako položka v dotazníku k previerke dodávateľa od OEM alebo tier-1 partnera.
Kto na Slovensku dohliada na dodržiavanie Aktu o UI?
Úrad na ochranu osobných údajov SR je slovenský nezávislý orgán na ochranu osobných údajov a táto rola ostáva nezmenená: akýkoľvek systém UI, ktorý spracúva osobné údaje — nástroj na predvýber uchádzačov, chatbot v zákazníckej podpore, model na hodnotenie bonity — naďalej podlieha dohľadu Úradu na ochranu osobných údajov SR podľa GDPR. Článok 70 Aktu o UI navyše ukladá každému členskému štátu povinnosť určiť orgány dohľadu nad trhom, ktoré dohliadajú na širšie použitie nariadenia bez ohľadu na to, či ide o osobné údaje. V čase písania tohto textu slovenská vláda vykonávací zákon k Aktu o UI ešte dokončuje; finálne rozdelenie kompetencií podľa článku 70 preto zatiaľ nemožno považovať za uzavreté — odporúčame si aktuálny stav overiť priamo na stránkach Úradu na ochranu osobných údajov SR, než naň postavíte rozhodnutie. V praxi to ale znamená, že Úrad na ochranu osobných údajov SR je už dnes orgán, s ktorým sa väčšina slovenských MSP pravdepodobne stretne ako prvým, bez ohľadu na to, ako sa finálne rozdelenie právomocí napokon ustáli.
Úrovne rizika v skratke
Nariadenie nezaobchádza so všetkými systémami UI rovnako, ale rozlišuje štyri úrovne. Malá skupina praktík je zakázaná úplne pre neprijateľné riziko, napríklad plošné sociálne hodnotenie osôb. Vysokorizikovú úroveň majú citlivé použitia — nábor, hodnotenie zamestnancov, posudzovanie úverovej bonity alebo prístup ku kľúčovým verejným službám — a tie so sebou nesú prísnejšie požiadavky na riadenie rizík, dokumentáciu a ľudský dohľad. Obmedzené riziko prináša predovšetkým požiadavky na transparentnosť, teda povinnosť dať najavo, že obsah vytvorila UI alebo že zákazník komunikuje s botom. Do minimálneho rizika spadá väčšina bežných nástrojov a neprináša zásadné nové povinnosti.
Detail relevantný pre strojárenských a automotive dodávateľov je v prílohe I: ak systém UI funguje ako bezpečnostná komponenta v produkte, ktorý už podlieha inej produktovej legislatíve — napríklad bezpečnostný systém výrobnej linky spadajúci pod nariadenie o strojových zariadeniach — môže sa stať vysokorizikovým na základe zaradenia produktu, nie na základe účelu použitia ako pri prílohe III. Týka sa to najmä výrobcov zariadení, menej MSP v role koncového užívateľa, no oplatí sa to poznať, ak takéto komponenty dodávate alebo integrujete v rámci subdodávateľského reťazca smerom k OEM.
Sankcie: čísla, ktoré by ste mali poznať
Systém sankcií je opísaný v článku 99 a je rovnaký v celej EÚ, teda aj na Slovensku. Cieľom je predchádzať konkrétnym rizikám, nie vyberať pokuty — napriek tomu sa oplatí poznať rády čísel:
- Až 35 miliónov eur alebo 7 % celosvetového ročného obratu, podľa toho, čo je vyššie, za zakázané praktiky umelej inteligencie.
- Až 15 miliónov eur alebo 3 % celosvetového ročného obratu za väčšinu ostatných porušení, vrátane povinností poskytovateľov a nasadzovateľov vysokorizikových systémov.
- Až 7,5 milióna eur alebo 1 % celosvetového ročného obratu za poskytnutie nesprávnych alebo zavádzajúcich informácií orgánom dohľadu.
Čo si vo firme v praxi overiť
Namiesto memorovania paragrafov sa oplatí prejsť reálne použitie UI vo firme cez niekoľko konkrétnych otázok:
- Ste „poskytovateľ" (systém UI vyvíjate alebo necháte vyvíjať na zákazku), alebo „nasadzovateľ" (nasadzujete hotové nástroje tretích strán)? Väčšina slovenských MSP je nasadzovateľom, nie poskytovateľom — to povinnosti zmierňuje, ale úplne ich nezbavuje.
- Spadá niektoré z vašich použití UI do vysokorizikového zoznamu v prílohe III, napríklad predvýber uchádzačov, hodnotenie zamestnancov alebo rozhodovanie o úvere?
- Používate chatbot v zákazníckej podpore alebo publikujete obsah vytvorený UI bez označenia? To zvyčajne spúšťa povinnosti transparentnosti, aj keď nejde o vysokorizikový systém.
- Viete s istotou, do ktorého už používaného softvéru — napríklad ERP alebo systému riadenia kvality na linke — pribudla za posledný rok funkcia založená na UI, bez toho, aby ju vo firme niekto formálne vyhodnotil?
- Žiadali ste od dodávateľa UI dokumentáciu k súladu s nariadením pred podpisom zmluvy, alebo sa spoliehate len na jeho vlastné uistenie?
Všeobecné informácie, nie právne poradenstvo
Všetko vyššie uvedené je všeobecná, orientačná informácia, nie právne poradenstvo ku konkrétnej situácii vašej firmy. Akt o UI má mnoho nuancií, ktoré jeden článok nemôže plne pokryť, a jeho dopad závisí od konkrétneho použitia UI vo vašej firme — rovnako ako finálna podoba slovenskej štruktúry dohľadu ešte nie je uzavretá. Keď Komplya publikuje tento typ obsahu, jasne rozlišujeme, čo je právne overené a čo je zatiaľ pracovný návrh, aby ste s materiálom mohli pracovať s vedomím tohto rozdielu.
Najrýchlejšia cesta od hmlistého pocitu „toto sa nás asi tiež týka" ku konkrétnej odpovedi je prejsť použitia UI vo firme jedno po druhom. Vyplňte krátky dotazník o používaní UI vo vašej firme a získate zrozumiteľný prehľad, kde skutočne stojíte.