Preskočiť na obsah
Právo umelej inteligencie · AI Act · GDPR · zodpovednosť

Právo umelej inteligencie — AI Act, GDPR, zodpovednosť, governance

Klasifikácia AI systému podľa Nariadenia (EÚ) 2024/1689 (AI Act), AI a GDPR (čl. 22, DPIA podľa čl. 35), zodpovednosť za škodu (§ 420 OZ, PLD recast Smernica (EÚ) 2024/2853), autorské právo k AI výstupom (zákon č. 185/2015 Z. z.), interná AI governance, DSA, Data Act. Vysokorizikové AI plne od 2. 8. 2026 — pripravte sa včas.

  • AI Act klasifikácia 4 kategórií rizík
  • DPIA podľa čl. 35 GDPR
  • § 420 OZ + PLD alokácia zodpovednosti
  • AI governance interná smernica

Umelá inteligencia v Európskej únii prestala byť právne neregulovaným územím. Nariadenie (EÚ) 2024/1689 (AI Act) nadobudlo plnú účinnosť pre zakázané AI praktiky od 2. februára 2025, pre všeobecné AI modely od 2. augusta 2025 a pre vysokorizikové AI systémy plne od 2. augusta 2026. Súbežne platí GDPR (Nariadenie (EÚ) 2016/679 a slovenský zákon č. 18/2018 Z. z.), Smernica o zodpovednosti za vadné výrobky v novom znení (Smernica (EÚ) 2024/2853) a slovenský Občiansky zákonník. Tento pillar zhŕňa právny rámec, ktorý formuje každý AI projekt slovenského subjektu — od klasifikácie rizika po DPIA, governance a zodpovednosť za škodu.

Aké AI projekty vedieme

AI právo nie je jedna oblasť — v praxi sa rieši v niekoľkých rôznych formátoch podľa toho, či ste vývojár AI, integrátor, používateľ, alebo poškodená strana:

  • AI Act — klasifikácia rizík — určenie, do ktorej zo štyroch kategórií AI Act (zakázané, vysokorizikové, mierne, ostatné) Váš systém patrí, a aké povinnosti z toho vyplývajú.
  • AI a GDPR — tréningové dáta, automatizované rozhodovanie (čl. 22 GDPR), profilovanie, DPIA (čl. 35 GDPR), informačná povinnosť, prepojenie s vysokorizikovou kategóriou AI Act.
  • AI a zodpovednosť za škodu — slovenský § 420 a § 421a Občianskeho zákonníka, PLD recast (Smernica (EÚ) 2024/2853), alokácia zodpovednosti medzi poskytovateľa AI, integrátora a používateľa.
  • Autorské právo k AI výstupom — slovenský Autorský zákon (zákon č. 185/2015 Z. z.), pôvodca podľa § 3, status AI výstupov bez ľudského tvorivého vstupu, licencie k tréningovým dátam.
  • AI governance vo firme — interná AI smernica, AI officer, vendor management, klasifikácia AI nástrojov, ISO/IEC 42001 ako referenčný rámec.
  • Digital Services Act (DSA) — Nariadenie (EÚ) 2022/2065. Online platformy, marketplace, content moderation, transparentnosť, dark patterns.
  • Data Act — Nariadenie (EÚ) 2023/2854. Zdielanie dát z IoT zariadení, B2B data sharing, cloud switching, zákazy unfair contractual terms.

Aký právny rámec AI na Slovensku tvorí

Slovenský AI projekt sa pohybuje v presekanej regulácii — priamo účinné Nariadenia EÚ (AI Act, GDPR, DSA, Data Act), slovenské transpozičné zákony (najmä zákon č. 18/2018 Z. z. o ochrane osobných údajov) a všeobecné súkromnoprávne a trestnoprávne predpisy. Šesť kľúčových predpisov:

1. AI Act — Nariadenie (EÚ) 2024/1689

Priamo účinné Nariadenie EÚ. Klasifikuje AI systémy do štyroch kategórií podľa rizika:

  • Zakázané AI praktiky (čl. 5) — sociálne skórovanie štátom, manipulatívne podprahové techniky, využívanie zraniteľnosti, hromadné scrapovanie tvárí, rozpoznávanie emócií v práci a vo vzdelávaní s výnimkami, prediktívne polovanie založené výlučne na profile. Účinnosť od 2. 2. 2025.
  • Vysokorizikové AI (Príloha III) — biometria, kritická infraštruktúra, vzdelávanie, HR a personalistika, prístup k základným službám, vymáhanie práva, migrácia a hraničné kontroly, justícia a demokratické procesy. Plne účinné od 2. 8. 2026 (s prechodnými obdobiami podľa čl. 113).
  • AI s povinnosťou transparentnosti (čl. 50) — chatboty (musia byť označené ako AI), generatívna AI vrátane deepfakov a syntetického obsahu (musia byť strojovo čitateľne označené), emócie a biometrická kategorizácia.
  • Ostatné AI — minimálne riziko, žiadne osobitné povinnosti okrem všeobecných (GDPR, Autorský zákon, OZ).

Povinnosti pre všeobecné AI modely (foundation models, GPAI) — vrátane povinného technickej dokumentácie, súladu s autorským právom EÚ a sumarizácie tréningových dát — platia od 2. 8. 2025. Sankcie sú upravené v čl. 99 AI Act ako percentuálny podiel ročného obratu alebo fixné sumy.

2. GDPR + zákon č. 18/2018 Z. z. — osobné údaje v AI

Spracovanie osobných údajov v AI systéme podlieha plne Nariadeniu (EÚ) 2016/679 (GDPR) a slovenskej transpozícii v zákone č. 18/2018 Z. z. o ochrane osobných údajov. Najrelevantnejšie ustanovenia pre AI:

  • Čl. 5 GDPR — princípy: zákonnosť, transparentnosť, minimalizácia, presnosť, integrita a zodpovednosť.
  • Čl. 6 GDPR — zákonný titul spracovania (súhlas, zmluva, právny záväzok, oprávnený záujem).
  • Čl. 9 GDPR — osobitné kategórie údajov (zdravie, biometria, politická orientácia) majú prísnejší režim a často znamenajú vysokorizikové AI podľa AI Act.
  • Čl. 13 a 14 GDPR — informačná povinnosť pri zbere údajov, vrátane existencie automatizovaného rozhodovania a jeho logiky.
  • Čl. 22 GDPR — dotknutá osoba má právo nepodliehať rozhodnutiu založenému výlučne na automatizovanom spracovaní vrátane profilovania, ktoré má pre ňu právne účinky alebo na ňu obdobne výrazne vplýva. Výnimky: zmluvná nevyhnutnosť, právny záväzok, výslovný súhlas.
  • Čl. 35 GDPR — povinné posúdenie vplyvu na ochranu údajov (DPIA) pri vysokorizikovom spracovaní. Pre vysokorizikové AI podľa AI Act je DPIA prakticky vždy nutné.

Slovenský dohliadací orgán je Úrad na ochranu osobných údajov SR.

3. Zodpovednosť za škodu spôsobenú AI

Na slovenský AI projekt sa aplikujú tri kľúčové normy:

  • § 420 Občianskeho zákonníka (z. č. 40/1964 Zb.) — všeobecná zodpovednosť za škodu. Kto škodu spôsobil porušením právnej povinnosti, je povinný ju nahradiť. Zavinenie sa predpokladá (vyvrátiteľná domnienka).
  • § 421a Občianskeho zákonníka — zodpovednosť za škodu spôsobenú prevádzkou (typicky aplikovateľné pri AI ako nástroji prevádzky).
  • Smernica (EÚ) 2024/2853 (PLD recast) — nahradila pôvodnú smernicu 85/374/EHS o zodpovednosti za vadné výrobky. Výslovne zaraďuje softvér a AI medzi výrobky. Stanovuje objektívnu zodpovednosť výrobcu za škodu spôsobenú vadou výrobku. Národná transpozícia do 9. 12. 2026.

Pôvodný návrh osobitnej AI Liability Directive (COM(2022) 496) bol Komisiou EÚ vo februári 2025 stiahnutý. Zodpovednostné nároky v súvislosti s AI sa preto naďalej posudzujú podľa všeobecných pravidiel OZ a podľa PLD recast.

4. Autorské právo k AI výstupom — zákon č. 185/2015 Z. z.

Slovenský Autorský zákon v § 3 jednoznačne definuje autora ako fyzickú osobu, ktorá vytvorila dielo. AI systém nemôže byť autorom. AI generovaný výstup bez tvorivého ľudského vstupu autorskoprávnu ochranu nezakladá. Otázka stojí na úrovni miery a charakteru ľudského vkladu (prompt engineering, výber, úprava). Detailne v sub-hube Autorské právo a AI.

5. DSA a Data Act — horizontálne digitálne nariadenia

Digital Services Act (Nariadenie (EÚ) 2022/2065) reguluje online platformy a marketplace — povinnosti content moderation, transparentnosť reklamy, dark patterns, používateľské profily. Data Act (Nariadenie (EÚ) 2023/2854) upravuje prístup k dátam z pripojených zariadení (IoT), B2B data sharing, cloud switching a zákazy nespravodlivých zmluvných podmienok.

6. Trestnoprávne aspekty — Trestný zákon č. 300/2005 Z. z.

AI môže byť nástrojom trestného činu (deepfake na vydieranie, podvod cez automatizované phishing systémy) aj predmetom útoku (manipulácia tréningových dát, model theft). Relevantné sú najmä § 247-248a (počítačová kriminalita), § 373 (ohováranie cez deepfake), § 376 (porušenie tajomstva).

Ako vedieme AI projekt — 7 krokov

  1. Klasifikácia AI systému podľa rizika — určenie, do ktorej kategórie AI Act systém patrí (zakázané, vysokorizikové, mierne, ostatné) a aké povinnosti z toho vyplývajú.
  2. GDPR a DPIA — identifikácia spracovania osobných údajov, zákonný titul, informačná povinnosť, DPIA pri vysokorizikovom spracovaní podľa čl. 35 GDPR.
  3. Mapovanie tréningových dát — pôvod, licencie, autorské práva, súlad so čl. 53 AI Act (povinnosť sumarizácie tréningových dát pre GPAI).
  4. Interná AI smernica — pravidlá používania AI vo firme, vendor management, zoznam dovolených a zakázaných nástrojov, kontrola výstupov, sankčný režim.
  5. Zmluvný rámec — Master Service Agreement s AI vendormi, license terms, data processing agreement (DPA), allocation of liability, indemnity.
  6. Engagement letter, KYC, AML — dohoda o právnom zastúpení, overenie totožnosti klienta v zmysle zákona č. 297/2008 Z. z.
  7. Ongoing compliance — monitoring zmien v AI Act prechodných obdobiach (do 2. 8. 2026), update DPIA pri zmenách spracovania, reporting incidentov, AI literacy training zamestnancov.

Tri scenáre z praxe

1. Slovenská HR platforma s AI screeningom kandidátov

SaaS firma vyvíja AI nástroj na pred-screening CV-čiek pre HR oddelenia. Klasifikácia: vysokorizikové AI podľa Prílohy III ods. 4 písm. a) AI Act (AI v oblasti prístupu k zamestnaniu). Postavili sme: klasifikačný posudok, DPIA podľa čl. 35 GDPR (zber CV obsahujúcich osobitné kategórie údajov — fotky, rodný stav), interný riadiaci systém kvality podľa čl. 17 AI Act, transparentnosť voči uchádzačom podľa čl. 13 GDPR, audit log algoritmu, mechanizmus ľudského dohľadu (čl. 14 AI Act). Klient pripravený na 2. 8. 2026.

2. Slovenská e-commerce firma — generatívne AI pre popisy produktov

E-shop používa ChatGPT-API na generovanie produktových popisov. Klasifikácia: AI s povinnosťou transparentnosti podľa čl. 50 AI Act. Postavili sme: internú AI smernicu (zoznam dovolených nástrojov, zákaz vkladania osobných údajov klientov), označenie AI generovaného obsahu, licenčný audit (vyrastenie copyrightu z tréningových dát mimo nášho rozsahu, ale obmedzili sme komerčné použitie podľa OpenAI ToS), žiadne osobné údaje v promptoch (GDPR safe).

3. AI chatbot ako prvolínia helpdesku — DPIA pri spracovaní reklamácií

Veľký retail nasadzuje AI chatbot, ktorý prijíma reklamácie a navrhuje riešenie. Klasifikácia: AI s povinnosťou transparentnosti (čl. 50 — používateľ musí vedieť, že komunikuje s AI). Z GDPR pohľadu: typicky nie čl. 22 automatizované rozhodovanie, lebo finálne rozhodnutie urobí človek (ľudská kontrola). DPIA podľa čl. 35 GDPR pripravená pre potreby Úradu na ochranu osobných údajov SR. Informačná povinnosť, retencia logov, právo namietať podľa čl. 21 GDPR.

Cena za vedenie projektu

Cenovú ponuku pripravujeme individuálne podľa charakteru AI projektu (klasifikácia, DPIA, AI governance smernica, vendor due diligence, zastupovanie pri kontrole). Po vstupnej diagnostike pošleme rozpis prác s pevnou cenou pre fázy I — V (klasifikácia, dokumentácia, implementácia, training, ongoing compliance) a hodinovou sadzbou pre fázu udržiavania.

Pre rýchle prvotné posúdenie zámeru je možné využiť platenú vstupnú konzultáciu 80 € (60 minút s advokátom). Konzultácia sa odpočítava z ceny projektu, ak klient zákazku zadá.

Aký je náš prístup

Sme advokátska kancelária, nie AI vendor ani ML konzultanti. Náš výstup z AI projektu je vždy:

  • Doložená právna dokumentácia — engagement letter, klasifikačný posudok AI Act, DPIA, AI governance smernica, vendor agreements, internány audit logov.
  • Advokátsky koncept (privilégium) — komunikácia s klientom je chránená povinnosťou mlčanlivosti, ktorá sa vzťahuje aj na strategickú AI analýzu.
  • Plné AML/KYC pokrytie — pred zahájením prác overujeme totožnosť a zdroj prostriedkov v zmysle zákona č. 297/2008 Z. z.
  • Profesijné poistenie advokáta — povinné poistenie pokrýva chyby v právnom posúdení.
  • Zastupovanie pri kontrole — v prípade kontroly Úradu na ochranu osobných údajov SR, budúceho slovenského dohliadacieho orgánu pre AI Act alebo inšpektorátu práce (pri AI v HR) klienta zastupujeme my.

Technickú stranu AI projektu (vývoj modelu, ML pipeline, deployment, security audit) zabezpečuje technický tím klienta alebo špecializovaná firma; my zodpovedáme za právnu a regulačnú stránku.

Často kladené otázky

Kedy potrebujem advokáta pre AI projekt?

Kedykoľvek projekt obsahuje aspoň jeden z týchto prvkov: (1) AI klasifikované ako vysokorizikové podľa Prílohy III Nariadenia (EÚ) 2024/1689 (AI Act) — biometria, vzdelávanie, HR, kritická infraštruktúra, prístup k službám, vymáhanie práva, justícia; (2) spracovanie osobných údajov AI systémom (GDPR + zákon č. 18/2018 Z. z.); (3) automatizované rozhodovanie podľa čl. 22 GDPR; (4) implementácia generatívnej AI vo firme (interná smernica, vendor management); (5) spor o autorské právo k AI výstupom alebo k tréningovým dátam; (6) náhrada škody spôsobenej AI.

Čo presne reguluje AI Act a kedy je účinný?

Nariadenie (EÚ) 2024/1689 o umelej inteligencii (AI Act) je priamo účinné Nariadenie EÚ. Klasifikuje AI systémy do štyroch kategórií podľa rizika (zakázané, vysokorizikové, mierne, ostatné). Účinnosť postupne: zakázané AI praktiky (čl. 5) od 2. februára 2025, povinnosti pre všeobecné AI modely (GPAI) od 2. augusta 2025, vysokorizikové AI plne od 2. augusta 2026 (s prechodnými obdobiami podľa čl. 113). Sankcie sú upravené v čl. 99.

Čo je „vysokorizikové AI" podľa AI Act?

AI systém je vysokorizikový, ak je uvedený v Prílohe III Nariadenia (EÚ) 2024/1689 — biometria a kategorizácia osôb, riadenie kritickej infraštruktúry, vzdelávanie a hodnotenie, zamestnanie a HR (vrátane CV screeningu), prístup k základným službám (úver, sociálne dávky, zdravotné poistenie), vymáhanie práva, migrácia a hraničné kontroly, justícia a demokratické procesy. Alebo je vysokorizikový, ak AI je bezpečnostný komponent výrobku podľa harmonizačnej legislatívy EÚ.

Spadá AI použitie v mojej firme pod čl. 22 GDPR?

Čl. 22 GDPR (Nariadenie (EÚ) 2016/679) sa aplikuje, ak AI systém vykonáva rozhodnutie založené výlučne na automatizovanom spracovaní vrátane profilovania, ktoré má pre dotknutú osobu právne účinky alebo na ňu obdobne výrazne vplýva. Príklady: automatické zamietnutie úveru, automatické HR screening bez ľudskej kontroly, automatické vyhodnotenie poistnej udalosti. Ak je AI len odporúčací nástroj a finálne rozhodnutie urobí človek, čl. 22 sa typicky neaplikuje, ale informačná povinnosť podľa čl. 13-14 GDPR zostáva.

Potrebujem pri AI projekte DPIA?

DPIA (Data Protection Impact Assessment) podľa čl. 35 GDPR je povinná pri vysokorizikovom spracovaní osobných údajov. Pre AI systémy spadajúce pod vysokorizikovú kategóriu AI Act (Príloha III) je DPIA prakticky vždy nutná, najmä ak ide o veľkoplošné spracovanie, spracovanie osobitných kategórií údajov (zdravie, biometria), automatizované rozhodovanie alebo sledovanie verejných priestorov. DPIA musí obsahovať popis spracovania, posúdenie nevyhnutnosti, identifikáciu rizík a opatrenia na ich zmiernenie.

Môže byť AI autorom diela podľa slovenského práva?

Nie. Autorský zákon č. 185/2015 Z. z. v § 3 definuje autora ako fyzickú osobu, ktorá vytvorila dielo. AI systém nemôže byť autorom. AI výstup bez tvorivého ľudského vstupu autorskoprávnu ochranu nezakladá a stáva sa fakticky verejne dostupný. Otázka stojí na úrovni miery a charakteru ľudského vkladu — samotný prompt typicky nepostačuje, ale tvorivý výber, redakčná úprava a podstatná tvorivá kompozícia generovaného materiálu môžu autorskoprávnu ochranu výsledku zakladať.

Kto zodpovedá, keď AI urobí chybu a spôsobí škodu?

Slovenské zodpovednostné nároky sa posudzujú podľa § 420 a § 421a Občianskeho zákonníka (z. č. 40/1964 Zb.) — všeobecná zodpovednosť za škodu a zodpovednosť za škodu spôsobenú prevádzkou. Smernica (EÚ) 2024/2853 (PLD recast, nahradila pôvodnú 85/374/EHS) výslovne zahŕňa AI a softvér medzi výrobky a ukladá objektívnu zodpovednosť výrobcu. Národná transpozícia PLD recast do 9. 12. 2026. Pôvodný návrh osobitnej AI Liability Directive (COM(2022) 496) Komisia EÚ vo februári 2025 stiahla — nie je platný.

Aké sankcie hrozia za porušenie AI Act?

Sankcie sú upravené v čl. 99 Nariadenia (EÚ) 2024/1689. Najvyššie sankcie sú za používanie zakázaných AI praktík (čl. 5). Nižšie sankcie sa vzťahujú na porušenie ostatných povinností (transparentnosť, dokumentácia, post-market monitoring) a na neposkytnutie informácií. Konkrétna výška je stanovená ako percentuálny podiel celkového ročného obratu alebo ako fixná suma, podľa toho, ktorá z nich je vyššia. Sankcie môžu byť pre malé a stredné podniky znížené.

Mám vo firme používať ChatGPT alebo iné AI nástroje?

Áno, ale s riadiacim rámcom. Odporúčame: (1) internú AI smernicu (zoznam dovolených a zakázaných nástrojov, pravidlá pre vkladanie osobných údajov a obchodného tajomstva), (2) klasifikáciu AI nástrojov (chatbot vs HR AI vs medical AI), (3) AI literacy training zamestnancov (čl. 4 AI Act), (4) audit logov, (5) vendor due diligence (privacy, security, terms of service). ChatGPT a podobné GPAI sa typicky kvalifikujú ako AI s povinnosťou transparentnosti (čl. 50 AI Act) — generatívna AI musí byť strojovo čitateľne označená.

Spolupracujete s technickým tímom alebo ML inžiniermi?

Áno. Vývojovú stranu AI projektu (ML model, training pipeline, deployment, security audit) zabezpečuje technický tím klienta alebo externí špecialisti. Naša úloha je právna a regulačná stránka — klasifikácia AI Act, DPIA, AI governance smernica, vendor agreements, IP audit tréningových dát, alokácia zodpovednosti, zmluvné doložky. Pri vysokorizikových AI systémoch koordinujeme s technickým tímom prípravu povinnej dokumentácie podľa Prílohy IV AI Act.

Vyžiadajte si nezáväznú cenovú ponuku

Stačia 2 údaje — e-mail a telefón. IČO uveďte, ak už spoločnosť existuje; pre pre-launch projekty stačí pole nechať prázdne. Do 1 — 2 pracovných dní pošleme rozpis prác s cenovou ponukou pre fázy klasifikácia, dizajn, dokumentácia, podanie a prvý rok compliance.

Pridať detaily projektu (voliteľné — urýchli to ponuku)

Odoslaním súhlasíte so spracovaním osobných údajov za účelom prípravy cenovej ponuky. Žiadosť je nezáväzná. Pred zahájením prác Vás požiadame o doklady totožnosti a zdroja prostriedkov v zmysle zákona č. 297/2008 Z. z. (AML/KYC). Pri vysokorizikových AI systémoch (Príloha III Nariadenia (EÚ) 2024/1689 — AI Act) je relevantný plný compliance plán + DPIA podľa čl. 35 GDPR.

Nechcete vyplniť formulár? Zavolajte priamo na +421 904 625 859 alebo napíšte na [email protected].
Napíšte nám