Odklad AI Actu firmy uklidnil. Kvůli Shadow AI přitom porušují povinnosti už dnes
Od neděle 2. srpna se začala uplatňovat další důležitá část evropského AI Actu, která se týká transparentnosti. Firmy si sice po červnovém odkladu části pravidel oddechly, ale většina z nich stále podceňuje rizika takzvané Shadow AI. Fenoménu, kdy zaměstnanci potají využívají veřejné nástroje umělé inteligence a vkládají do nich firemní know-how či osobní údaje.
Firmy se tím dostávají do paradoxní pozice oběti i pachatele: data vynese zaměstnanec, případnou pokutu však zaplatí zaměstnavatel.
Pod označením Shadow AI se skrývá poměrně běžná a stále rozšířenější praxe, kdy zaměstnanci používají veřejně dostupné AI nástroje, jako jsou ChatGPT, Gemini nebo Claude, bez vědomí a souhlasu zaměstnavatele. Motivace bývá často nevinná – snaha zvýšit efektivitu nebo si ulevit od rutiny. Důsledky takového počínání však mohou být závažné, protože do nástrojů se mohou nekontrolovaně dostat firemní know-how, informace o maržích, zdrojové kódy či osobní údaje zákazníků nebo zaměstnanců.
Zaměstnanci si toto riziko často neuvědomují. Shadow AI se přitom týká prakticky každé firmy, v níž se pracuje s počítači nebo mobilními telefony. Průzkum UpGuard z listopadu 2025 zjistil, že až 80 % zaměstnanců při práci využívá neschválené AI nástroje. KPMG zase ve vlastní studii ze stejného roku dospěla k závěru, že 57 % zaměstnanců používání těchto nástrojů aktivně tají. Nejvíce jsou tímto fenoménem ohroženy společnosti působící v oblasti IT, vývoje, marketingu, práva, daní a poradenství.
Legislativní balík EU Digital Omnibus, který v červnu definitivně schválily Evropský parlament i Rada EU, sice odložil účinnost části pravidel pro vysoce rizikové AI systémy, rozhodně to však není důvod k oddechu. „Firmy si po červnovém odkladu části pravidel AI Actu oddechly. Nesmějí ale přehlížet, že každá firma, kde lidé potají používají AI nástroje bez jakýchkoli pravidel, porušuje právní předpisy už dnes,“ komentuje přehlížený paradox Michal Nulíček, advokát a partner ROWAN LEGAL specializující se na ochranu osobních údajů. Od letošního 2. srpna se navíc začala uplatňovat většina zbývajících pravidel AI Actu.
Problematické je, že přestože know-how nebo osobní údaje vynáší zaměstnanec, právně za jeho jednání odpovídá firma – jako správce osobních údajů podle GDPR, smluvní strana dohody o mlčenlivosti i povinný subjekt podle AI Actu. „Na Shadow AI je zrádné, že firma je zároveň obětí i pachatelem. Know-how vynese zaměstnanec, který chtěl jen ušetřit čas, ale pokutu za únik osobních údajů nebo porušení NDA zaplatí zaměstnavatel,“ dokresluje Michal Nulíček. Firmám navíc hrozí souběh sankcí vyplývajících z AI Actu i GDPR. Regulovaným subjektům jako jsou finanční instituce navíc i podle dalších předpisů.
Takové případy se již objevují v domácí i zahraniční praxi. Ústavní soud loni v prosinci udělil advokátovi pořádkovou pokutu 25 tisíc korun za stížnost, v níž argumentoval z podstatné části neexistující judikaturou vygenerovanou umělou inteligencí. Většina incidentů se navíc řeší v rámci interních procesů, takže veřejně zmapované případy představují pouze pomyslnou špičku ledovce.
Asi největší poprask vyvolala v roce 2023 kauza jihokorejské technologické společnosti Samsung, jejíž inženýři vložili do bezplatné verze ChatGPT citlivé zdrojové kódy, které se tak dostaly mimo kontrolu firmy. Samsung v návaznosti na incident zakázal svým zaměstnancům používat veřejně dostupné AI nástroje pod hrozbou výpovědi. „Není to teoretické riziko. Instinktivní reakce řady firem je zavést plošný zákaz AI nástrojů, to ale není příliš šťastné. Zákaz je totiž prakticky obtížně vymahatelný a uživatele jen nažene hlouběji do šedé zóny. Jediná funkční cesta je dát lidem schválený a bezpečný nástroj a naučit je s ním pracovat,“ doplňuje další z odborníků na ochranu osobních údajů kanceláře ROWAN LEGAL Filip Beneš.
Řada firem proto musí s ohledem na tuto realitu zavést bezpečné komerční verze AI nástrojů se smluvními zárukami pro nakládání s daty, přijmout interní AI politiku jasně vymezující, jaká data do nástrojů nepatří, a proškolit zaměstnance. Podle Michala Nulíčka je vhodným prvním krokem anonymní audit, který managementu ukáže, jaké nástroje zaměstnanci nejčastěji používají. „Další užitečnou formou může být samotné školení, kde se v otevřenější atmosféře zaměstnanci spíše rozmluví o konkrétních nástrojích, které v praxi reálně využívají,“ dodává Filip Beneš.
Regulatorní tlak však bude nadále sílit. Legislativním procesem v Česku zároveň prochází adaptační zákon o umělé inteligenci, podle něhož bude dozor nad dodržováním pravidel vykonávat primárně Český telekomunikační úřad a v oblasti ochrany osobních údajů Úřad pro ochranu osobních údajů. Firmy, které Shadow AI dosud neřešily, by proto měly reagovat dříve, než je na nesoulad s pravidly upozorní regulátor nebo zákazník. A to vše bez ohledu na AI Act, protože pravidla, která je třeba dodržovat, platí již podle stávajících regulací a pokuty za neoprávněné nakládání s citlivými informacemi a osobními údaji hrozí už dnes.
Další články
Možnost základní školy vyžadovat po rodičích zakoupení určené učební pomůcky
Představme si modelovou situaci, kdy základní škola po rodičích požaduje, aby pro účely výuky zakoupili pro své dítě jako učební pomůcku elektronické zařízení nezanedbatelné hodnoty, a to navíc přesně vymezené elektronické zařízení jednoho konkrétního výrobce. Má škola právo uvedené po rodičích požadovat? Existuje pro takové její počínání zákonný podklad?
Astropolitika a kosmické právo: faktická kontrola vesmíru mezi geopolitickou mocí a zákazem apropriace
Článek se zabývá vztahem astropolitiky a mezinárodního kosmického práva se zaměřením na napětí mezi faktickou kontrolou kosmického prostoru a zákazem jeho národní apropriace. Analyzuje proměnu vesmíru v kritickou strategickou infrastrukturu, význam orbit, libračních bodů, rádiového spektra, datových toků a technologických standardů pro výkon geopolitické moci.
Implementace směrnice o platformové práci: znaky závislé práce, právní domněnka a algoritmické řízení (1. část)
Připravovaná směrnice EU o platformové práci nepřináší nová pravidla jen pro řidiče či kurýry, ale zásadně mění definici závislé práce v celém zákoníku práce. V úvodním dílu naší série rozebereme klíčové pojmy návrhu zákona a vysvětlíme, proč se vyvratitelná právní domněnka dotkne hranice mezi samostatným podnikáním a zaměstnáním.
Medicína místo partnera? Asistovaná reprodukce, anonymní dárcovství gamet a problematika single mateřství
V posledních měsících se v souvislosti s výrazným poklesem porodnosti v ČR znovu objevily debaty o možnosti legalizovat ženám bez partnera přístup k technologiím asistované reprodukce (anglicky assisted reproductive technologies, ART) s darovanými gametami. Pro tento krok jsou udávány především demografické argumenty, tedy zejména očekávané zvýšení porodnosti, a lidskoprávní argumenty, tedy důraz na rovnost, ne-diskriminaci a naplnění práva na dítě.
Omezení svéprávnosti od A do Z: Řízení, alternativy a nejčastější chyby opatrovníků
Právní úprava omezení svéprávnosti v české legislativě slouží výhradně k ochraně osob s duševní poruchou před konkrétním hrozícím nebezpečím, přičemž nikdy nezasahuje do jejich základní právní osobnosti. Tento přehled přibližuje nejen soudní postup a roli opatrovníka, ale také mírnější alternativy v podobě smlouvy o nápomoci či zastoupení členem domácnosti a soukromoprávní dopady jednotlivých úkonů.




