Iteractive.ai

AI governance a Akt EU o umělé inteligenci

AI governance ve firmě znamená čtyři písemné věci: interní AI směrnici, kterou právní oddělení podepíše, posouzení vlivu na ochranu osobních údajů tam, kde jde o osobní údaje, zařazení každého použití AI podle Aktu EU o umělé inteligenci a školení podle rolí, aby lidé věděli, co smějí a co ne. Povinnosti podle Aktu EU pro vysoce riziková použití platí od srpna 2026 a GDPR se vztahuje na každý údaj, který zaměstnanec do modelu vloží už dnes.

Co dodáváme

  • AI směrnice: které nástroje jsou schválené, jaká data smějí kam jít, kdo schvaluje nová použití, jak se hlásí incidenty. Napsaná tak, aby ji právní oddělení podepsalo, ne aby ležela v šuplíku.
  • Posouzení vlivu na ochranu osobních údajů (DPIA) a zpracovatelské smlouvy (DPA) pro AI vrstvu a její subdodavatele.
  • Zařazení podle Aktu EU o umělé inteligenci: každé použití zatříděné podle rizikové kategorie s povinnostmi, které z toho vyplývají, a registr, který si udržujete aktuální.
  • Školení podle rolí: postavená na skutečných úkolech vašeho týmu, ne na obecných slajdech. Jiná pro finance, obchod, IT a vedení.
  • Mapa zpracování dat: kde se zpracovávají prompty, soubory a logy, jak dlouho se uchovávají, kteří subdodavatelé jsou zapojeni, po komponentách.

Bezpečnostní checklist, podle kterého stavíme

  • Zpracování dat podle zvolené varianty včetně plné rezidence v EU tam, kde se vyžaduje.
  • Smluvní zákaz trénování modelů na vašich datech.
  • Audit každého dotazu: kdo, kdy, co, za kolik.
  • Automatické maskování osobních údajů před odesláním do modelu.
  • Přihlášení firemním účtem a okamžité odebrání přístupů.
  • Infrastruktura s certifikacemi ISO 27001 a SOC 2.
  • Zpracovatelská smlouva a posouzení vlivu na ochranu osobních údajů.
  • Interní AI směrnice a zařazení podle Aktu EU o umělé inteligenci.

Proč jde governance s implementací, ne po ní

Směrnice napsaná dřív, než AI vrstva existuje, popisuje systém, který nikdo nepoužívá; směrnice napsaná dodatečně popisuje systém, který už nikdo nezmění. Směrnici píšeme během rozhodování o architektuře, aby přihlášení, audit, maskování a schvalovací brány byly v systému, ne v dokumentu o systému. Právě to umožňuje i zdokumentovaný exit: jak se agenti zastaví, přístupy odeberou a procesy vrátí do manuálního provozu, dohodnuté před spuštěním.

Otázky, které dostáváme

Vztahuje se Akt EU o umělé inteligenci na firmu, která jen používá ChatGPT nebo Claude?

Používání obecného modelu v běžné kancelářské práci je většinou nízkorizikové, ale povinnosti závisí na tom, k čemu se model používá. Použití při náboru, rozhodování o úvěrech, v procesech důležitých pro bezpečnost a podobných oblastech spadá do vyšších kategorií s povinnostmi od srpna 2026. Proto se každé použití zařazuje zvlášť.

Je DPIA vždy povinná?

Ne vždy, ale vždy, když se osobní údaje zpracovávají novým způsobem s pravděpodobně vysokým rizikem pro dotčené osoby. U firemního asistenta, který čte údaje zákazníků a zaměstnanců, ji považujeme za povinnou a vypracujeme ji jako součást implementace.

Umíte zaškolit naše lidi?

Ano, podle rolí a na skutečných úkolech z vaší denní práce: co smějí finance vložit do asistenta, jak obchod používá kontext z CRM, co IT vidí v auditu, co schvaluje vedení. Neděláme obecné kurzy o AI.

AI směrnici už máme. Potřebujeme novou?

Často ne. Posoudíme ji oproti skutečnému systému: zda jmenuje schválené nástroje, pravidla pro data, schvalovací cestu pro nová použití a hlášení incidentů, a zda kontroly, které popisuje, v systému existují. Mezery se doplní, směrnice se nepřepisuje.

Napište nám.

30minutová konzultace nad vašimi scénáři. Odejdete s konkrétním posouzením, ať už budeme spolupracovat, nebo ne.

Rezervovat 30minutovou konzultaci · info@iteractive.ai