Článek 12 nařízení (EU) 2024/1689 — Vedení záznamů. Oficiální znění, praktický výklad, klíčové povinnosti a dopady na soulad s předpisy.

Shrnutí úředního znění

Článek 12 nařízení (EU) 2024/1689 zavádí povinné požadavky na vedení záznamů pro vysoce rizikové systémy AI. Článek je součástí hlavy III, kapitoly 2, která stanovuje technické a řídící požadavky, jež musí vysoce rizikové systémy AI splňovat před uvedením na trh EU nebo do provozu.

Základní povinností je, že vysoce rizikové systémy AI musí být navrženy a vyvinuty se schopnostmi protokolování, které umožňují automatické zaznamenávání událostí — běžně označovaných jako protokoly — po celou dobu provozu systému. Tyto protokoly slouží dvojímu účelu: podporují postmarketingové sledování poskytovatelem podle článku 72 a umožňují příslušným vnitrostátním orgánům vykonávat jejich dozorové a vyšetřovací funkce.

Článek 12 odst. 2 specifikuje, že schopnosti protokolování musí minimálně zaznamenat dobu každého použití systému (datum a čas zahájení a ukončení), referenční databázi, s níž byla vstupní data porovnána, tam kde je to relevantní, vstupní data, která vedla k danému výstupu nebo výsledku, a — pokud jde o systémy biometrické identifikace — totožnost fyzických osob zapojených do ověřování výsledků.

Článek plně ukládá povinnost návrhu poskytovatelům. Protokolování musí být zabudováno do systému konstrukčně, nikoli přidáno zpětně. To odráží širší filozofii nařízení o návrhu. Na provozovatele, kteří tyto systémy nasazují, se vztahují doplňkové povinnosti podle článku 26 k uchovávání protokolů generovaných při jejich používání systému, v rozsahu, v jakém jsou tyto protokoly pod jejich kontrolou.

Co to v praxi znamená

Pro poskytovatele vyvíjející nebo uvádějící vysoce rizikové systémy AI na trh EU vyžaduje článek 12, aby byla rozhodnutí na úrovni inženýrství přijímána ve fázi návrhu, nikoli po nasazení. Protokolování musí být architektonickým prvkem produktu.

Dotčené strany. Jakákoli organizace, která vyvíjí, uvádí na trh nebo do provozu vysoce rizikový systém AI podle článku 6 a přílohy III, podléhá článku 12. To zahrnuje systémy používané při náboru zaměstnanců, bodovém hodnocení úvěruschopnosti, biometrické identifikaci, správě kritické infrastruktury, vzdělávacím hodnocení, vymáhání práva, hraniční kontrole a správě soudnictví, mimo jiné. Provozovatelé — organizace, které nasazují vysoce rizikový systém AI poskytovatele ve svém vlastním kontextu — mají sekundární povinnosti udržovat protokoly, které kontrolují.

Konkrétní požadované kroky. Poskytovatel musí zavést automatizované protokolování, které zachytí požadované datové body bez manuálního zásahu. Například poskytovatel nástroje pro třídění životopisů s asistencí AI musí zajistit, aby systém zaznamenával každý nábor, verzi datové sady použité k trénování nebo kalibraci modelu, a vstupy (profily uchazečů), které vygenerovaly každý výstup (hodnocení nebo doporučení). Provozovatel nasazující tento nástroj musí tyto protokoly uchovávat a na vyžádání je zpřístupnit orgánům.

Vyšetřovací využití. Protokoly existují primárně proto, aby umožnily retrospektivní analýzu. Pokud systém produkuje diskriminační výsledek nebo způsobí újmu, musí být regulátoři schopni rekonstruovat, co se stalo. Protokoly, které jsou neúplné, přepsané nebo nepřístupné, tento účel maří a vystavují jak poskytovatele, tak provozovatele riziku vymáhání.

Proporcionalita. Konkrétní rozsah toho, co musí být zaznamenáno, je kalibrován na typ systému. Biometrické systémy čelí nejpodrobnějším požadavkům. Poskytovatelé by měli dokumentovat svá rozhodnutí o návrhu protokolování v technické dokumentaci, jak vyžaduje článek 11.

Klíčové povinnosti

Vztah k dalším článkům

Článek 12 nelze číst izolovaně. Funguje jako součást sítě vzájemně propojených požadavků v hlavě III, kapitole 2.

Článek 9 (Systém řízení rizik) zavádí zastřešující rámec, do nějž protokolování přispívá — protokoly generují provozní data potřebná k identifikaci a posuzování rizik při nasazení v reálném světě.

Článek 11 (Technická dokumentace) vyžaduje, aby poskytovatelé dokumentovali architekturu a schopnosti protokolování jako součást širšího technického spisu předkládaného oznámeným subjektům nebo uchovávaného pro regulační inspekci.

Článek 17 (Systém managementu kvality) vyžaduje, aby poskytovatelé udržovali systém managementu kvality, který integruje protokolování do širších provozních kontrol a postupů nápravných opatření.

Článek 26 (Povinnosti provozovatelů) přiřazuje provozovatelům povinnost uchovávat protokoly pod jejich kontrolou a spolupracovat s poskytovateli a orgány, čímž se z článku 12 stává sdílená odpovědnost napříč dodavatelským řetězcem.

Článek 72 (Postmarketingové sledování) je následným příjemcem protokolů podle článku 12 — systém sledování se opírá o provozní protokoly k detekci snížení výkonu, neočekávaných výstupů a vznikajících rizik po nasazení.

Článek 73 (Hlášení závažných incidentů) využívá data protokolů jako primární důkaz, když jsou poskytovatelé povinni hlásit závažné poruchy nebo incidenty orgánům tržního dozoru.

Časový harmonogram souladu

Nařízení EU o AI (nařízení 2024/1689) vstoupilo v platnost 1. srpna 2024, dvacet dní po zveřejnění v Úředním věstníku Evropské unie.

Uplatňování nařízení je postupné:

Organizace vyvíjející vysoce rizikové systémy AI by měly považovat 2. srpen 2026 za pevnou lhůtu souladu pro požadavky na protokolování podle článku 12, přičemž návrh a testování infrastruktury protokolování by měly být dokončeny s dostatečným předstihem, aby bylo možné zahájit postupy posuzování shody podle článku 43.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Článek 12 vyžaduje, aby byly vysoce rizikové systémy AI navrženy a sestaveny se schopnostmi umožňujícími automatické zaznamenávání událostí — protokolů — po celou dobu jejich provozu. Tyto protokoly musí umožňovat postmarketingové sledování a usnadňovat vyšetřování incidentů nebo závažných poruch.

Primární povinnost leží na poskytovatelích vysoce rizikových systémů AI. Poskytovatelé musí zajistit, aby byla schopnost protokolování zabudována do systému od návrhu, a to ještě před uvedením systému na trh nebo do provozu.

Protokoly musí zachytit minimálně události relevantní pro identifikaci rizik pro zdraví, bezpečnost nebo základní práva při používání systému. To zahrnuje období každého použití, referenční databázi, s níž byla vstupní data porovnána, vstupní data, která vedla k danému výstupu, a totožnost fyzických osob zapojených do ověřování výsledků.

Nařízení nestanoví v samotném článku 12 jedinou univerzální dobu uchování, protokoly však musí být uchovávány po dobu nezbytnou ke splnění povinností podle nařízení, včetně postmarketingového sledování podle článku 72. Odvětvová pravidla mohou ukládat další požadavky na uchování.

Ne. Článek 12 se vztahuje výslovně na vysoce rizikové systémy AI definované v článku 6 a uvedené v příloze III nařízení (EU) 2024/1689. Systémy AI pro obecné účely a systémy s nižším rizikem nepodléhají tomuto článku, pokud se rovněž nekvalifikují jako vysoce rizikové.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.