KomplyaSpäť na blog

GDPR a Akt o umelej inteligencii: povinnosti firiem, keď sa oba predpisy prekrývajú

Publikované 2026-08-08· 5 min čítaniaGDPR a UI

Ako dodávateľ pre automobilku máte pravdepodobne zabehnutý ročný GDPR audit vlastných subdodávateľov a systémov, ktoré spracúvajú osobné údaje zamestnancov na linke. Pred časom ste nechali spracovať DPIA pre nástroj, ktorý sleduje kvalitu výroby a priraďuje chybovosť konkrétnym pracovným miestam. Dodávateľ softvéru medzitým pridal modul, ktorý na základe strojového učenia predikuje, ktorý konkrétny pracovník má vyššiu pravdepodobnosť chyby v ďalšej zmene – a výsledok sa premieta do rozpisu zmien a hodnotenia výkonu. Nikto vám formálne neoznámil, že ide o zmenu spracovania. Teraz pri ročnom audite dodávateľov niekto z vášho tímu položí otázku, či sa na tento nástroj vzťahuje aj Akt o umelej inteligencii, a či treba DPIA prerábať od začiatku. Odpoveď zvyčajne znie, že prerábať nemusíte – ale GDPR a Akt o UI sa pýtajú na dve odlišné veci a jeden dokument automaticky nepokrýva obe.

GDPR a Akt o umelej inteligencii: dve rôzne otázky

GDPR sa pýta úzko: spracúvate osobné údaje zákonne, na jasne určený účel a s primeraným právnym základom? Akt o umelej inteligencii sa pýta širšie: prináša systém riziko pre zdravie, bezpečnosť alebo základné práva ľudí, bez ohľadu na to, či pri tom vôbec ide o osobné údaje? Nástroj, ktorý priraďuje chybovosť konkrétnym zamestnancom a ovplyvňuje ich hodnotenie, spadá takmer vždy pod obe otázky súčasne, no odpovede sa nekryjú. GDPR platí na Slovensku od roku 2018 a je plne funkčné bez ohľadu na Akt o UI – ten k nemu pridáva ďalšiu vrstvu povinností, žiadnu existujúcu povinnosť nenahrádza ani neruší.

Článok 22 GDPR a Príloha III Aktu o UI: dva rôzne testy

Článok 22 GDPR dáva každému právo nebyť predmetom rozhodnutia založeného výlučne na automatizovanom spracúvaní vrátane profilovania, ak má takéto rozhodnutie voči nemu právne účinky alebo sa ho podobne významne dotýka. Ak majster zmeny každý výstup nástroja ručne posúdi a rozpis zmien podpíše sám, rozhodnutie nie je výlučne automatizované a článok 22 sa neuplatní. Príloha III Aktu o UI však funguje inak – zaraďuje systémy medzi vysokorizikové podľa účelu použitia, nie podľa miery ľudského zásahu. Systémy používané na riadenie zamestnancov, teda na prideľovanie úloh, sledovanie a hodnotenie výkonu alebo rozhodovanie o ukončení pracovného pomeru, patria medzi vysokorizikové bez ohľadu na to, že výsledný krok podpisuje človek. Váš nástroj na predikciu chybovosti tak môže bez problémov obísť článok 22, a napriek tomu spĺňať kritériá vysokorizikového systému podľa Prílohy III – pretože o zaradení rozhoduje účel (riadenie a hodnotenie zamestnancov), nie to, kto stláča tlačidlo.

DPIA a FRIA: doplnenie, nie opakovanie od nuly

Posúdenie vplyvu na ochranu osobných údajov (DPIA) podľa článku 35 GDPR je povinné, ak spracúvanie pravdepodobne povedie k vysokému riziku pre práva dotknutých osôb – a sledovanie výkonu zamestnancov pomocou AI túto hranicu bežne prekračuje, takže väčšina firiem v automotive dodávateľskom reťazci má DPIA k takýmto nástrojom už dnes. Akt o UI v článku 27 dopĺňa posúdenie vplyvu na základné práva (FRIA), ktoré sa ale netýka každého prevádzkovateľa vysokorizikového systému. Povinnosť FRIA dopadá predovšetkým na orgány verejnej moci a na vybraných súkromných poskytovateľov, napríklad banky alebo poisťovne, pri nasadzovaní vysokorizikového systému voči svojim klientom. Bežný slovenský výrobný subdodávateľ, ktorý si kúpil hotový nástroj od dodávateľa softvéru na riadenie kvality a hodnotenie zamestnancov, tak spravidla priamu povinnosť FRIA nemá – to sa ale môže zmeniť, ak sa z prevádzkovateľa stanete poskytovateľom, napríklad tým, že si necháte funkcie AI upraviť na mieru pre vlastné potreby.

Kto naďalej dohliada na časť GDPR, keď pribudne AI nástroj

Úrad na ochranu osobných údajov SR zostáva dozorným orgánom nad ochranou osobných údajov bez ohľadu na to, ako sa nakoniec rozdelí dohľad podľa Aktu o UI. Nástroj, ktorý spracúva osobné údaje zamestnancov – vrátane systému na predikciu chybovosti alebo hodnotenie výkonu – tak naďalej podlieha dohľadu úradu podľa GDPR, nezávisle od toho, ktorý orgán dostane na starosti dohľad nad trhom podľa článku 70 Aktu o UI pre širšie použitie mimo osobných údajov. Slovensko túto štruktúru dozoru ešte dokončuje a presné rozdelenie kompetencií medzi jednotlivými orgánmi v čase písania tohto článku nie je definitívne uzavreté; aktuálny stav odporúčame overiť priamo na stránke úradu. Pre bežnú prax to znamená jedno: úrad je už dnes ten, kto sa pýta na osobné údaje vo vašich AI nástrojoch, a to bez ohľadu na výsledok diskusie o článku 70.

Čo si overiť pri ročnom audite dodávateľov, keď dodávateľ pridá AI funkciu

Väčšina slovenských výrobných subdodávateľov má DPIA hotové práve pri nástrojoch nakúpených ako hotové riešenie od externého dodávateľa – systémy na riadenie kvality, dochádzkové a personálne systémy – pretože si to GDPR vyžiadalo už pri prvom nasadení. Otázka teraz znie, či táto dokumentácia ešte zodpovedá tomu, čo nástroj dnes skutočne robí. Pri najbližšom audite dodávateľov sa oplatí prejsť tieto body:

  • Pridal dodávateľ do už používaného nástroja funkciu založenú na strojovom učení za posledný rok, bez toho, aby ste to formálne vyhodnotili ako zmenu spracúvania?
  • Pokrýva vaša existujúca DPIA aj túto novú funkciu, alebo popisuje len pôvodné spracúvanie bez prvkov AI?
  • Je výsledné rozhodnutie voči zamestnancovi výlučne automatizované (článok 22 GDPR), alebo ide o systém riadenia či hodnotenia zamestnancov podľa Prílohy III Aktu o UI – bez ohľadu na mieru ľudského zásahu?
  • Ste voči tomuto nástroju len prevádzkovateľ nasadzujúci hotové riešenie, alebo sa blížite k role poskytovateľa, pretože si dávate funkcie AI upravovať na mieru?
  • Má dodávateľ softvéru k dispozícii dokumentáciu k súladu s Aktom o UI, alebo ste zatiaľ dostali len všeobecné ubezpečenie bez podkladov?

Všeobecná informácia, nie právne poradenstvo

Uvedené je všeobecná orientačná informácia, nie právne poradenstvo pre konkrétnu situáciu vašej firmy. Súbeh GDPR a Aktu o UI závisí od presného účelu spracúvania, od role vašej firmy voči konkrétnemu systému a od toho, čo presne dodáva váš dodávateľ softvéru – od detailov, ktoré jeden článok nemôže obsiahnuť. Komplya pri tomto type obsahu jasne rozlišuje medzi právne overeným materiálom a pracovným návrhom, aby ste vždy vedeli, s akou mierou istoty pracujete.

Najrýchlejšia cesta k jasnej odpovedi je prejsť AI nástroje vo firme jeden po druhom a pozrieť sa, ktoré osobné údaje zamestnancov alebo zákazníkov každý z nich spracúva. Vyplňte krátky dotazník o používaní AI vo vašej firme a získate prehľad, kde sa vaša existujúca dokumentácia podľa GDPR prekrýva s tým, čo dnes vyžaduje Akt o umelej inteligencii.