Článek 27 nařízení (EU) 2024/1689 — Posouzení dopadu na základní práva pro vysoce rizikové systémy AI. Oficiální znění, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.
Shrnutí oficiálního znění
Článek 27 nařízení (EU) 2024/1689 zavádí povinnost pro určité provozovatele vysoce rizikových systémů AI provést posouzení dopadu na základní práva (FRIA) před uvedením těchto systémů do provozu. Povinnost se vztahuje na provozovatele, kteří jsou subjekty řízenými veřejným právem ve smyslu směrnice 2014/24/EU, a na provozovatele, kteří jsou soukromými subjekty poskytujícími služby veřejné povahy — konkrétně v oblasti bankovnictví, pojišťovnictví, zdravotní péče, vzdělávání a odborné přípravy, zaměstnávání a řízení pracovníků a správy kritické infrastruktury.
Posouzení musí být provedeno před nasazením a musí zahrnovat následující prvky: popis procesů provozovatele, v nichž bude vysoce rizikový systém AI použit, a jejich účel; kategorie fyzických osob a skupin, které budou pravděpodobně dotčeny; konkrétní rizika pro základní práva, která mohou vyplynout z použití; konkrétní opatření, která provozovatel hodlá přijmout ke zmírnění těchto rizik; informaci o tom, zda existují mechanismy pro podávání stížností nebo nápravu; a případně popis dopadu na děti.
Provozovatelé, na které se povinnost vztahuje, musí rovněž před nasazením určitých kategorií vysoce rizikových systémů AI vyjmenovaných v příloze III informovat příslušný orgán dozoru nad trhem. Posouzení musí vycházet z informací poskytnutých poskytovatelem podle článku 13 a musí být zdokumentováno a uchováváno pro příslušné orgány.
Co to znamená v praxi
Pro organizace v rozsahu působnosti vyžaduje článek 27 strukturovaný, zdokumentovaný postup před spuštěním jakéhokoli vysoce rizikového systému AI. Nejde o jednorázové zaškrtnutí políčka — FRIA musí odrážet skutečný kontext nasazení a musí být revidována, pokud se tento kontext podstatně změní.
Veřejná nemocnice nasazující systém AI pro diagnostiku nebo třídění pacientů musí posoudit, které skupiny pacientů by mohly být nepřiměřeně ovlivněny, jaká práva jsou ohrožena (důstojnost, nediskriminace, přístup ke zdravotní péči) a jaké záruky existují, pokud systém produkuje nesprávná doporučení. Místní úřad používající systém AI pro screening způsobilosti k dávkám musí identifikovat rizika pro právo na sociální ochranu a spravedlivý proces a zdokumentovat, jak bude v praxi fungovat lidský dohled.
Soukromé subjekty poskytující veřejné finanční služby — jako jsou platformy pro úvěrové bodování nebo pojišťovací upisování — spadají do rozsahu působnosti, pokud se kvalifikují jako provozovatelé vysoce rizikových systémů přílohy III. Fintech společnost používající model AI k hodnocení žádostí o úvěr musí zmapovat demografické skupiny vystavené algoritmickým rozhodnutím, vyhodnotit riziko diskriminačních výsledků a zavést zdokumentovanou cestu k nápravě.
Z praktického hlediska by provozovatelé měli začlenit FRIA do svých stávajících pracovních postupů pro posouzení dopadu na ochranu údajů (DPIA) podle GDPR, pokud je to relevantní, protože článek 27 odst. 4 výslovně umožňuje provádět obě posouzení společně. Organizace by měly určit odpovědného vlastníka posouzení, použít technickou dokumentaci poskytovatele a návod k použití jako vstupy a vytvořit verzovaný záznam, který lze na požádání předložit dozorovým orgánům.
Klíčové povinnosti
- Provést posouzení dopadu na základní práva před nasazením jakéhokoli vysoce rizikového systému AI v rozsahu působnosti provozovatele, zahrnující zamýšlené použití, dotčené osoby, identifikovaná rizika a plánovaná zmírnění.
- Zdokumentovat posouzení písemně a uchovávat je pro kontrolu příslušnými orgány a orgány dozoru nad trhem na žádost.
- Informovat příslušný orgán dozoru nad trhem před nasazením, pokud to vyžaduje konkrétní kategorie vysoce rizikového systému AI uvedeného v příloze III.
- Použít informace a návod k použití poskytnuté poskytovatelem systému AI podle článku 13 jako povinný vstup do posouzení.
- Aktualizovat posouzení, pokud se kontext nasazení výrazně změní, včetně změn v kategoriích dotčených osob, účelu použití nebo rizikovém profilu systému.
- Pokud je požadováno také posouzení dopadu na ochranu údajů podle článku 35 GDPR, mohou být obě posouzení provedena společně za účelem snížení administrativní zátěže, za předpokladu, že jsou pokryta veškerá prvky obou posouzení.
Vztah k ostatním článkům
Článek 27 je součástí kapitoly 3 hlavy III, která rozděluje povinnosti mezi poskytovatele a provozovatele. Měl by být vykládán společně s článkem 26 (povinnosti provozovatelů obecně), který stanoví obecnou povinnost provozovatelů používat vysoce rizikové systémy v souladu s pokyny poskytovatele a zavést lidský dohled. FRIA vychází přímo z informací, které je poskytovatel povinen poskytnout podle článku 13 (transparentnost a poskytování informací provozovatelům) a článku 16 písm. d) (povinnost poskytovatele sestavit technickou dokumentaci).
Článek 27 odst. 4 vytváří přímé procesní propojení s GDPR: pokud je požadováno rovněž DPIA podle článku 35 nařízení (EU) 2016/679, mohou být obě posouzení sloučena. Toto propojení je obzvláště relevantní pro provozovatele zpracovávající osobní údaje, což bude případ ve většině regulovaných kontextů pokrytých přílohou III.
Článek 27 se rovněž vztahuje k článku 72 (dozor nad trhem) a článku 74 (přístup k datům), protože dokončené posouzení musí být dostupné příslušným orgánům vykonávajícím dozorné funkce.
Časový plán dodržování předpisů
Nařízení EU o umělé inteligenci vstoupilo v platnost dne 1. srpna 2024 (dvacet dní po zveřejnění v Úředním věstníku dne 12. července 2024). Jeho ustanovení se uplatňují v etapách:
- 2. února 2025 — Zákazy praktik AI s nepřijatelným rizikem (článek 5) se staly uplatnitelnými.
- 2. srpna 2025 — Povinnosti týkající se modelů umělé inteligence pro obecné účely (hlava VIII, kapitola 2) a ustanovení o řízení se staly uplatnitelnými.
- 2. prosince 2026 — Povinnosti pro vysoce rizikové systémy AI uvedené v příloze I (právní předpisy o bezpečnosti výrobků) se stávají uplatnitelnými.
- 2. srpna 2027 — Povinnosti pro vysoce rizikové systémy AI uvedené v příloze III (samostatné vysoce rizikové systémy, včetně těch, které s největší pravděpodobností spustí FRIA podle článku 27 v oblastech zaměstnávání, vzdělávání, biometrické identifikace a přístupu k veřejným službám) se stávají uplatnitelnými.
Článek 27 spadá do rámce povinností provozovatelů vysoce rizikových systémů AI, a proto se stane vymahatelným dne 2. srpna 2027 pro systémy přílohy III a 2. prosince 2026 pro systémy přílohy I. Provozovatelé by neměli čekat na tyto termíny: budování procesů FRIA nyní umožňuje organizacím identifikovat a napravit rizika pro základní práva před zahájením vymáhání a sladit posouzení s probíhajícími programy DPIA podle GDPR.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Článek 27 se vztahuje konkrétně na provozovatele vysoce rizikových systémů AI, kteří jsou subjekty řízenými veřejným právem, nebo soukromé subjekty poskytující veřejné služby, jako jsou bankovnictví, pojišťovnictví, zdravotní péče nebo vzdělávání. Neúčinkuje na všechny provozovatele — soukromé společnosti působící čistě v komerčním kontextu bez rozměru veřejné služby jsou obecně mimo rozsah této konkrétní povinnosti, i když zůstávají podrobeny dalším povinnostem provozovatele podle nařízení o umělé inteligenci.
Posouzení musí být provedeno před nasazením vysoce rizikového systému AI. Jde o předdeploymentní povinnost, což znamená, že provozovatel musí posouzení provést a zdokumentovat před uvedením systému do provozu. Mělo by být aktualizováno, pokud dojde k podstatným změnám v kontextu nasazení nebo použití systému.
Posouzení shody podle článku 43 provádí nebo nechává provést poskytovatel, aby ověřil, že systém AI splňuje technické požadavky kapitoly 2 před uvedením na trh. FRIA podle článku 27 provádí provozovatel k posouzení konkrétního dopadu na základní práva v konkrétním kontextu nasazení. Jsou komplementární: posouzení shody se zabývá vlastní shodou systému, zatímco FRIA se zabývá skutečným dopadem na osoby v daném případu použití.
Článek 27 výslovně nenařizuje externí audit. Posouzení může být dokončeno interně provozovatelem. Provozovatelé však musí v určitých případech před nasazením informovat příslušný orgán dozoru nad trhem a zdokumentované posouzení musí být na žádost zpřístupněno příslušným orgánům. Zapojení externích odborníků je osvědčenou praxí, zejména pro komplexní nebo citlivé kontexty nasazení.
Provozovatelé musí použít informace zpřístupněné poskytovatelem podle článku 13 (transparentnost a poskytování informací) a návod k použití. Poskytovatelé jsou povinni poskytnout dostatečné informace o zamýšleném účelu, schopnostech, omezeních a rizicích systému, aby umožnili provozovatelům provést smysluplné posouzení dopadů na základní práva.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.