AI governance a Akt EU o umělé inteligenci
AI governance ve firmě znamená čtyři písemné věci: interní AI směrnici, kterou právní oddělení podepíše, posouzení vlivu na ochranu osobních údajů tam, kde jde o osobní údaje, zařazení každého použití AI podle Aktu EU o umělé inteligenci a školení podle rolí, aby lidé věděli, co smějí a co ne. Povinnosti podle Aktu EU pro vysoce riziková použití platí od srpna 2026 a GDPR se vztahuje na každý údaj, který zaměstnanec do modelu vloží už dnes.
Co dodáváme
- AI směrnice: které nástroje jsou schválené, jaká data smějí kam jít, kdo schvaluje nová použití, jak se hlásí incidenty. Napsaná tak, aby ji právní oddělení podepsalo, ne aby ležela v šuplíku.
- Posouzení vlivu na ochranu osobních údajů (DPIA) a zpracovatelské smlouvy (DPA) pro AI vrstvu a její subdodavatele.
- Zařazení podle Aktu EU o umělé inteligenci: každé použití zatříděné podle rizikové kategorie s povinnostmi, které z toho vyplývají, a registr, který si udržujete aktuální.
- Školení podle rolí: postavená na skutečných úkolech vašeho týmu, ne na obecných slajdech. Jiná pro finance, obchod, IT a vedení.
- Mapa zpracování dat: kde se zpracovávají prompty, soubory a logy, jak dlouho se uchovávají, kteří subdodavatelé jsou zapojeni, po komponentách.
Bezpečnostní checklist, podle kterého stavíme
- Zpracování dat podle zvolené varianty včetně plné rezidence v EU tam, kde se vyžaduje.
- Smluvní zákaz trénování modelů na vašich datech.
- Audit každého dotazu: kdo, kdy, co, za kolik.
- Automatické maskování osobních údajů před odesláním do modelu.
- Přihlášení firemním účtem a okamžité odebrání přístupů.
- Infrastruktura s certifikacemi ISO 27001 a SOC 2.
- Zpracovatelská smlouva a posouzení vlivu na ochranu osobních údajů.
- Interní AI směrnice a zařazení podle Aktu EU o umělé inteligenci.
Proč jde governance s implementací, ne po ní
Směrnice napsaná dřív, než AI vrstva existuje, popisuje systém, který nikdo nepoužívá; směrnice napsaná dodatečně popisuje systém, který už nikdo nezmění. Směrnici píšeme během rozhodování o architektuře, aby přihlášení, audit, maskování a schvalovací brány byly v systému, ne v dokumentu o systému. Právě to umožňuje i zdokumentovaný exit: jak se agenti zastaví, přístupy odeberou a procesy vrátí do manuálního provozu, dohodnuté před spuštěním.
Otázky, které dostáváme
Vztahuje se Akt EU o umělé inteligenci na firmu, která jen používá ChatGPT nebo Claude?
Používání obecného modelu v běžné kancelářské práci je většinou nízkorizikové, ale povinnosti závisí na tom, k čemu se model používá. Použití při náboru, rozhodování o úvěrech, v procesech důležitých pro bezpečnost a podobných oblastech spadá do vyšších kategorií s povinnostmi od srpna 2026. Proto se každé použití zařazuje zvlášť.
Je DPIA vždy povinná?
Ne vždy, ale vždy, když se osobní údaje zpracovávají novým způsobem s pravděpodobně vysokým rizikem pro dotčené osoby. U firemního asistenta, který čte údaje zákazníků a zaměstnanců, ji považujeme za povinnou a vypracujeme ji jako součást implementace.
Umíte zaškolit naše lidi?
Ano, podle rolí a na skutečných úkolech z vaší denní práce: co smějí finance vložit do asistenta, jak obchod používá kontext z CRM, co IT vidí v auditu, co schvaluje vedení. Neděláme obecné kurzy o AI.
AI směrnici už máme. Potřebujeme novou?
Často ne. Posoudíme ji oproti skutečnému systému: zda jmenuje schválené nástroje, pravidla pro data, schvalovací cestu pro nová použití a hlášení incidentů, a zda kontroly, které popisuje, v systému existují. Mezery se doplní, směrnice se nepřepisuje.
Napište nám.
30minutová konzultace nad vašimi scénáři. Odejdete s konkrétním posouzením, ať už budeme spolupracovat, nebo ne.