Článek 12 nařízení (EU) 2024/1689 — Vedení záznamů. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na soulad s předpisy.
Shrnutí úředního znění
Článek 12 nařízení (EU) 2024/1689 zavádí povinné požadavky na vedení záznamů pro vysoce rizikové systémy AI. Článek je součástí hlavy III, kapitoly 2, která stanovuje technické a řídící požadavky, jež musí vysoce rizikové systémy AI splňovat před uvedením na trh EU nebo do provozu.
Základní povinností je, že vysoce rizikové systémy AI musí být navrženy a vyvinuty se schopnostmi protokolování, které umožňují automatické zaznamenávání událostí — běžně označovaných jako protokoly — po celou dobu provozu systému. Tyto protokoly slouží dvojímu účelu: podporují postmarketingové sledování poskytovatelem podle článku 72 a umožňují příslušným vnitrostátním orgánům vykonávat jejich dozorové a vyšetřovací funkce.
Článek 12 odst. 2 specifikuje, že schopnosti protokolování musí minimálně zaznamenat dobu každého použití systému (datum a čas zahájení a ukončení), referenční databázi, s níž byla vstupní data porovnána, tam kde je to relevantní, vstupní data, která vedla k danému výstupu nebo výsledku, a — pokud jde o systémy biometrické identifikace — totožnost fyzických osob zapojených do ověřování výsledků.
Článek plně ukládá povinnost návrhu poskytovatelům. Protokolování musí být zabudováno do systému konstrukčně, nikoli přidáno zpětně. To odráží širší filozofii nařízení o návrhu. Na provozovatele, kteří tyto systémy nasazují, se vztahují doplňkové povinnosti podle článku 26 k uchovávání protokolů generovaných při jejich používání systému, v rozsahu, v jakém jsou tyto protokoly pod jejich kontrolou.
Co to v praxi znamená
Pro poskytovatele vyvíjející nebo uvádějící vysoce rizikové systémy AI na trh EU vyžaduje článek 12, aby byla rozhodnutí na úrovni inženýrství přijímána ve fázi návrhu, nikoli po nasazení. Protokolování musí být architektonickým prvkem produktu.
Dotčené strany. Jakákoli organizace, která vyvíjí, uvádí na trh nebo do provozu vysoce rizikový systém AI podle článku 6 a přílohy III, podléhá článku 12. To zahrnuje systémy používané při náboru zaměstnanců, bodovém hodnocení úvěruschopnosti, biometrické identifikaci, správě kritické infrastruktury, vzdělávacím hodnocení, vymáhání práva, hraniční kontrole a správě soudnictví, mimo jiné. Provozovatelé — organizace, které nasazují vysoce rizikový systém AI poskytovatele ve svém vlastním kontextu — mají sekundární povinnosti udržovat protokoly, které kontrolují.
Konkrétní požadované kroky. Poskytovatel musí zavést automatizované protokolování, které zachytí požadované datové body bez manuálního zásahu. Například poskytovatel nástroje pro třídění životopisů s asistencí AI musí zajistit, aby systém zaznamenával každý nábor, verzi datové sady použité k trénování nebo kalibraci modelu, a vstupy (profily uchazečů), které vygenerovaly každý výstup (hodnocení nebo doporučení). Provozovatel nasazující tento nástroj musí tyto protokoly uchovávat a na vyžádání je zpřístupnit orgánům.
Vyšetřovací využití. Protokoly existují primárně proto, aby umožnily retrospektivní analýzu. Pokud systém produkuje diskriminační výsledek nebo způsobí újmu, musí být regulátoři schopni rekonstruovat, co se stalo. Protokoly, které jsou neúplné, přepsané nebo nepřístupné, tento účel maří a vystavují jak poskytovatele, tak provozovatele riziku vymáhání.
Proporcionalita. Konkrétní rozsah toho, co musí být zaznamenáno, je kalibrován na typ systému. Biometrické systémy čelí nejpodrobnějším požadavkům. Poskytovatelé by měli dokumentovat svá rozhodnutí o návrhu protokolování v technické dokumentaci, jak vyžaduje článek 11.
Klíčové povinnosti
- Protokolování od návrhu. Vysoce rizikové systémy AI musí být navrženy a vyvinuty s automatickými schopnostmi protokolování událostí zabudovanými do architektury systému před uvedením na trh nebo nasazením.
- Minimální obsah protokolů. Protokoly musí zachytit minimálně: provozní dobu každé relace použití, referenční databázi použitou pro ověření vstupů tam kde je to relevantní, vstupní data, která produkovala každý výstup nebo rozhodnutí, a — u systémů biometrické identifikace — totožnosti fyzických osob, které ověřovaly výsledky.
- Uchování protokolů provozovatelem. Provozovatelé musí uchovávat protokoly generované při jejich používání vysoce rizikového systému AI po dobu požadovanou platným právem a minimálně po dobu nezbytnou k podpoře postmarketingového sledování a regulačních šetření.
- Přístupnost pro orgány. Protokoly musí být na vyžádání dostupné příslušným vnitrostátním orgánům, aby se usnadnil dozorový dohled, vyšetřování incidentů a činnosti tržního dozoru.
- Sledovatelnost výstupů. Systém protokolování musí umožnit rekonstrukci kauzálního řetězce od konkrétního vstupu ke konkrétnímu výstupu, čímž se podporuje odpovědnost a právo na vysvětlení, kde se uplatňuje.
- Soulad s technickou dokumentací. Architektura protokolování a její rozsah musí být popsány v technické dokumentaci vedené podle článku 11, čímž se zajistí konzistence mezi systémem navrženým a systémem sledovaným.
Vztah k dalším článkům
Článek 12 nelze číst izolovaně. Funguje jako součást sítě vzájemně propojených požadavků v hlavě III, kapitole 2.
Článek 9 (Systém řízení rizik) zavádí zastřešující rámec, do nějž protokolování přispívá — protokoly generují provozní data potřebná k identifikaci a posuzování rizik při nasazení v reálném světě.
Článek 11 (Technická dokumentace) vyžaduje, aby poskytovatelé dokumentovali architekturu a schopnosti protokolování jako součást širšího technického spisu předkládaného oznámeným subjektům nebo uchovávaného pro regulační inspekci.
Článek 17 (Systém managementu kvality) vyžaduje, aby poskytovatelé udržovali systém managementu kvality, který integruje protokolování do širších provozních kontrol a postupů nápravných opatření.
Článek 26 (Povinnosti provozovatelů) přiřazuje provozovatelům povinnost uchovávat protokoly pod jejich kontrolou a spolupracovat s poskytovateli a orgány, čímž se z článku 12 stává sdílená odpovědnost napříč dodavatelským řetězcem.
Článek 72 (Postmarketingové sledování) je následným příjemcem protokolů podle článku 12 — systém sledování se opírá o provozní protokoly k detekci snížení výkonu, neočekávaných výstupů a vznikajících rizik po nasazení.
Článek 73 (Hlášení závažných incidentů) využívá data protokolů jako primární důkaz, když jsou poskytovatelé povinni hlásit závažné poruchy nebo incidenty orgánům tržního dozoru.
Časový harmonogram souladu
Nařízení EU o AI (nařízení 2024/1689) vstoupilo v platnost 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku Evropské unie.
Uplatňování nařízení je postupné:
- 2. února 2025 — Zákazy AI praktik s nepřijatelným rizikem (hlava II, článek 5) se staly použitelnými.
- 2. srpna 2025 — Pravidla pro modely AI pro obecné účely (hlava VIII) a povinnosti v oblasti správy (hlava III, kapitola 4 o oznámených subjektech; hlava VI o správě) se staly použitelnými.
- 2. srpna 2026 — Pro většinu kategorií začínají platit povinnosti pro vysoce rizikové systémy AI uvedené v příloze III. Článek 12 spadá do této fáze. Poskytovatelé a provozovatelé vysoce rizikových systémů AI musí mít do tohoto data zavedeny soulad schopností protokolování.
- 2. srpna 2027 — Prodloužená lhůta pro vysoce rizikové systémy AI zahrnuté stávajícími odvětvovými harmonizačními právními předpisy Unie uvedenými v příloze I (např. strojní zařízení, zdravotnické prostředky), čímž se těmto odvětvím poskytne dodatečný čas na přizpůsobení stávajících rámců posuzování shody.
Organizace vyvíjející vysoce rizikové systémy AI by měly považovat 2. srpen 2026 za pevnou lhůtu souladu pro požadavky na protokolování podle článku 12, přičemž návrh a testování infrastruktury protokolování by měly být dokončeny s dostatečným předstihem, aby bylo možné zahájit postupy posuzování shody podle článku 43.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Článek 12 vyžaduje, aby byly vysoce rizikové systémy AI navrženy a sestaveny se schopnostmi umožňujícími automatické zaznamenávání událostí — protokolů — po celou dobu jejich provozu. Tyto protokoly musí umožňovat postmarketingové sledování a usnadňovat vyšetřování incidentů nebo závažných poruch.
Primární povinnost leží na poskytovatelích vysoce rizikových systémů AI. Poskytovatelé musí zajistit, aby byla schopnost protokolování zabudována do systému od návrhu, a to ještě před uvedením systému na trh nebo do provozu.
Protokoly musí zachytit minimálně události relevantní pro identifikaci rizik pro zdraví, bezpečnost nebo základní práva při používání systému. To zahrnuje období každého použití, referenční databázi, s níž byla vstupní data porovnána, vstupní data, která vedla k danému výstupu, a totožnost fyzických osob zapojených do ověřování výsledků.
Nařízení nestanoví v samotném článku 12 jedinou univerzální dobu uchování, protokoly však musí být uchovávány po dobu nezbytnou ke splnění povinností podle nařízení, včetně postmarketingového sledování podle článku 72. Odvětvová pravidla mohou ukládat další požadavky na uchování.
Ne. Článek 12 se vztahuje výslovně na vysoce rizikové systémy AI definované v článku 6 a uvedené v příloze III nařízení (EU) 2024/1689. Systémy AI pro obecné účely a systémy s nižším rizikem nepodléhají tomuto článku, pokud se rovněž nekvalifikují jako vysoce rizikové.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.