Pokuty za porušení AI Act: kolik hrozí a za co

EU AI Act pracuje se třemi pásmy pokut odstupňovanými podle závažnosti porušení. Nejvyšší sankce - až 35 milionů eur nebo 7 % celosvětového ročního obratu - hrozí za používání zakázaných praktik. Pro srovnání: to je přísnější sazba než u GDPR. Přehledně, co komu hrozí a jak riziko řídit.

Publikováno Aktualizováno

• Zakázané praktiky: až 35 mil. EUR nebo 7 % celosvětového ročního obratu (vyšší z obou). • Porušení dalších povinností (vč. povinností pro vysoce rizikové systémy a transparentnosti): až 15 mil. EUR nebo 3 % obratu. • Poskytnutí nepravdivých informací orgánům: až 7,5 mil. EUR nebo 1 % obratu. • Pro malé a střední podniky se uplatní nižší z obou částek. • Vedle pokut hrozí stažení systému z trhu, odpovědnost za škodu a reputační dopady.

Tři pásma pokut

Porušení Maximální pokuta Příklady
Zakázané praktiky (čl. 5) 35 mil. EUR / 7 % obratu sociální skórování, manipulativní techniky, nově i systémy generující CSAM či nekonsenzuální intimní obsah
Ostatní povinnosti 15 mil. EUR / 3 % obratu nesplnění povinností u vysoce rizikových systémů, porušení transparentnosti dle čl. 50
Nepravdivé informace orgánům 7,5 mil. EUR / 1 % obratu zavádějící údaje při dozoru či certifikaci

Odkdy pokuty reálně hrozí

Zákazy platí od 2. února 2025 a jejich porušení je sankcionovatelné. Povinnosti transparentnosti nabíhají 2. srpna 2026, povinnosti pro vysoce rizikové systémy po odkladu Digital Omnibusem od 2. prosince 2027. Prakticky: firma, která dnes provozuje neoznačeného chatbota, má do srpna 2026 čas na nápravu - pak už jde o sankcionovatelné porušení.

Skrytá rizika mimo pokuty

  • Odpovědnost za škodu. Chybné rozhodnutí AI (zamítnutý uchazeč, špatně posouzený klient) může založit soukromoprávní nároky nezávisle na pokutě.

  • Smluvní dopady. Korporátní zákazníci začínají soulad s AI Act vyžadovat ve smlouvách a tendrech - nesoulad znamená ztrátu zakázek dřív, než přijde regulátor.

  • Souběh s GDPR a kybernetickým zákonem. Jeden incident (únik dat přes AI nástroj) může současně porušit GDPR, AI Act i zákon č. 264/2025 Sb. s pokutami až 250 mil. Kč.

Jak riziko řídit

Základem je inventura AI systémů, jejich klasifikace podle rizikových kategorií, interní směrnice a doložitelné školení AI gramotnosti. Většina firem zjistí, že do zakázaných ani vysoce rizikových kategorií nespadá - a pak stačí relativně levná sada opatření kolem transparentnosti a pravidel. Zjistit to ale musíte dřív, než to zjistí regulátor nebo zákazník.

Časté dotazy

Hrozí pokuta i firmě, která AI jen používá?
Ano. Sankce dopadají i na zavádějící subjekty — typicky za porušení transparentnosti nebo povinností při provozu vysoce rizikových systémů.
Dostane malá firma automaticky maximální pokutu?
Ne. Pokuty jsou maximální hranice; zohledňuje se závažnost, délka porušení i součinnost.

Mám zájem o služby DatSec

Vyberte službu, o kterou máte zájem, a napište nám pár vět o vaší situaci. Ozveme se vám do jednoho pracovního dne a probereme další krok.

  • Vyberte konkrétní službu - ozveme se s návrhem dalšího kroku.
  • Mluvíte přímo s lidmi, kteří projekt povedou.
  • Nevíte, na co se zeptat? Podívejte se na časté dotazy.
Odpovídáme do jednoho pracovního dne.