Článek 27 nařízení (EU) 2024/1689 — Posouzení dopadu na základní práva pro vysoce rizikové systémy AI. Oficiální znění, praktický výklad, klíčové povinnosti a důsledky pro dodržování předpisů.

Shrnutí oficiálního znění

Článek 27 nařízení (EU) 2024/1689 zavádí povinnost pro určité provozovatele vysoce rizikových systémů AI provést posouzení dopadu na základní práva (FRIA) před uvedením těchto systémů do provozu. Povinnost se vztahuje na provozovatele, kteří jsou subjekty řízenými veřejným právem ve smyslu směrnice 2014/24/EU, a na provozovatele, kteří jsou soukromými subjekty poskytujícími služby veřejné povahy — konkrétně v oblasti bankovnictví, pojišťovnictví, zdravotní péče, vzdělávání a odborné přípravy, zaměstnávání a řízení pracovníků a správy kritické infrastruktury.

Posouzení musí být provedeno před nasazením a musí zahrnovat následující prvky: popis procesů provozovatele, v nichž bude vysoce rizikový systém AI použit, a jejich účel; kategorie fyzických osob a skupin, které budou pravděpodobně dotčeny; konkrétní rizika pro základní práva, která mohou vyplynout z použití; konkrétní opatření, která provozovatel hodlá přijmout ke zmírnění těchto rizik; informaci o tom, zda existují mechanismy pro podávání stížností nebo nápravu; a případně popis dopadu na děti.

Provozovatelé, na které se povinnost vztahuje, musí rovněž před nasazením určitých kategorií vysoce rizikových systémů AI vyjmenovaných v příloze III informovat příslušný orgán dozoru nad trhem. Posouzení musí vycházet z informací poskytnutých poskytovatelem podle článku 13 a musí být zdokumentováno a uchováváno pro příslušné orgány.

Co to znamená v praxi

Pro organizace v rozsahu působnosti vyžaduje článek 27 strukturovaný, zdokumentovaný postup před spuštěním jakéhokoli vysoce rizikového systému AI. Nejde o jednorázové zaškrtnutí políčka — FRIA musí odrážet skutečný kontext nasazení a musí být revidována, pokud se tento kontext podstatně změní.

Veřejná nemocnice nasazující systém AI pro diagnostiku nebo třídění pacientů musí posoudit, které skupiny pacientů by mohly být nepřiměřeně ovlivněny, jaká práva jsou ohrožena (důstojnost, nediskriminace, přístup ke zdravotní péči) a jaké záruky existují, pokud systém produkuje nesprávná doporučení. Místní úřad používající systém AI pro screening způsobilosti k dávkám musí identifikovat rizika pro právo na sociální ochranu a spravedlivý proces a zdokumentovat, jak bude v praxi fungovat lidský dohled.

Soukromé subjekty poskytující veřejné finanční služby — jako jsou platformy pro úvěrové bodování nebo pojišťovací upisování — spadají do rozsahu působnosti, pokud se kvalifikují jako provozovatelé vysoce rizikových systémů přílohy III. Fintech společnost používající model AI k hodnocení žádostí o úvěr musí zmapovat demografické skupiny vystavené algoritmickým rozhodnutím, vyhodnotit riziko diskriminačních výsledků a zavést zdokumentovanou cestu k nápravě.

Z praktického hlediska by provozovatelé měli začlenit FRIA do svých stávajících pracovních postupů pro posouzení dopadu na ochranu údajů (DPIA) podle GDPR, pokud je to relevantní, protože článek 27 odst. 4 výslovně umožňuje provádět obě posouzení společně. Organizace by měly určit odpovědného vlastníka posouzení, použít technickou dokumentaci poskytovatele a návod k použití jako vstupy a vytvořit verzovaný záznam, který lze na požádání předložit dozorovým orgánům.

Klíčové povinnosti

Vztah k ostatním článkům

Článek 27 je součástí kapitoly 3 hlavy III, která rozděluje povinnosti mezi poskytovatele a provozovatele. Měl by být vykládán společně s článkem 26 (povinnosti provozovatelů obecně), který stanoví obecnou povinnost provozovatelů používat vysoce rizikové systémy v souladu s pokyny poskytovatele a zavést lidský dohled. FRIA vychází přímo z informací, které je poskytovatel povinen poskytnout podle článku 13 (transparentnost a poskytování informací provozovatelům) a článku 16 písm. d) (povinnost poskytovatele sestavit technickou dokumentaci).

Článek 27 odst. 4 vytváří přímé procesní propojení s GDPR: pokud je požadováno rovněž DPIA podle článku 35 nařízení (EU) 2016/679, mohou být obě posouzení sloučena. Toto propojení je obzvláště relevantní pro provozovatele zpracovávající osobní údaje, což bude případ ve většině regulovaných kontextů pokrytých přílohou III.

Článek 27 se rovněž vztahuje k článku 72 (dozor nad trhem) a článku 74 (přístup k datům), protože dokončené posouzení musí být dostupné příslušným orgánům vykonávajícím dozorné funkce.

Časový plán dodržování předpisů

Nařízení EU o umělé inteligenci vstoupilo v platnost dne 1. srpna 2024 (dvacet dní po zveřejnění v Úředním věstníku dne 12. července 2024). Jeho ustanovení se uplatňují v etapách:

Článek 27 spadá do rámce povinností provozovatelů vysoce rizikových systémů AI, a proto se stane vymahatelným dne 2. srpna 2027 pro systémy přílohy III a 2. prosince 2026 pro systémy přílohy I. Provozovatelé by neměli čekat na tyto termíny: budování procesů FRIA nyní umožňuje organizacím identifikovat a napravit rizika pro základní práva před zahájením vymáhání a sladit posouzení s probíhajícími programy DPIA podle GDPR.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Článek 27 se vztahuje konkrétně na provozovatele vysoce rizikových systémů AI, kteří jsou subjekty řízenými veřejným právem, nebo soukromé subjekty poskytující veřejné služby, jako jsou bankovnictví, pojišťovnictví, zdravotní péče nebo vzdělávání. Neúčinkuje na všechny provozovatele — soukromé společnosti působící čistě v komerčním kontextu bez rozměru veřejné služby jsou obecně mimo rozsah této konkrétní povinnosti, i když zůstávají podrobeny dalším povinnostem provozovatele podle nařízení o umělé inteligenci.

Posouzení musí být provedeno před nasazením vysoce rizikového systému AI. Jde o předdeploymentní povinnost, což znamená, že provozovatel musí posouzení provést a zdokumentovat před uvedením systému do provozu. Mělo by být aktualizováno, pokud dojde k podstatným změnám v kontextu nasazení nebo použití systému.

Posouzení shody podle článku 43 provádí nebo nechává provést poskytovatel, aby ověřil, že systém AI splňuje technické požadavky kapitoly 2 před uvedením na trh. FRIA podle článku 27 provádí provozovatel k posouzení konkrétního dopadu na základní práva v konkrétním kontextu nasazení. Jsou komplementární: posouzení shody se zabývá vlastní shodou systému, zatímco FRIA se zabývá skutečným dopadem na osoby v daném případu použití.

Článek 27 výslovně nenařizuje externí audit. Posouzení může být dokončeno interně provozovatelem. Provozovatelé však musí v určitých případech před nasazením informovat příslušný orgán dozoru nad trhem a zdokumentované posouzení musí být na žádost zpřístupněno příslušným orgánům. Zapojení externích odborníků je osvědčenou praxí, zejména pro komplexní nebo citlivé kontexty nasazení.

Provozovatelé musí použít informace zpřístupněné poskytovatelem podle článku 13 (transparentnost a poskytování informací) a návod k použití. Poskytovatelé jsou povinni poskytnout dostatečné informace o zamýšleném účelu, schopnostech, omezeních a rizicích systému, aby umožnili provozovatelům provést smysluplné posouzení dopadů na základní práva.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.