EU AI Act rozděluje povinnosti mezi poskytovatele (kteří budují systémy AI) a provozovatele (kteří je nasazují do praxe). Pochopení toho, jakou roli zastáváte, určuje vaši zátěž souladu — a zda můžete přenést odpovědnost na druhou stranu.
Dvouaktérová architektura EU AI Act
EU AI Act nevytváří jedinou univerzální povinnost pro všechny účastníky AI. Systematicky rozlišuje mezi dvěma primárními rolemi v hodnotovém řetězci AI:
- Poskytovatelé — subjekty, které vyvíjejí, trénují nebo dolaďují systémy AI a uvádějí je na trh
- Provozovatelé — subjekty, které provozují systémy AI v profesním kontextu, aniž by je budovaly
Toto rozlišení není sémantické. Určuje, které povinnosti platí, kdo drží jakou dokumentaci, kdo se registruje v databázi AI EU, kdo provádí posouzení shody a kdo nese odpovědnost, když se něco pokazí. Správné určení vaší role je prvním krokem v jakémkoli programu souladu s EU AI Act.
Třetí role — oprávněný zástupce — platí pro poskytovatele usazené mimo EU, kteří musí jmenovat zástupce se sídlem v EU, aby nesl jejich regulační povinnosti na území EU.
Definice poskytovatele (čl. 3(3))
Poskytovatel je jakákoli fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který:
- Vyvíjí systém AI nebo nechá systém AI vyvinout, a
- Uvádí jej na trh nebo do provozu pod svým jménem nebo ochrannou známkou — ať za úplatu nebo bezplatně
Klíčovými indikátory statusu poskytovatele jsou odpovědnost za vývoj a uvedení na trh. Laboratoř AI, která buduje a licencuje model úvěrového skórování, je poskytovatelem. Konzultační firma, která navrhuje a buduje vlastní nástroj pro screening náboru pro klienta a poté jej předá, je také poskytovatelem (pokud systém uvede na trh pod svým jménem; pokud je postaven pod značkou klienta, může být poskytovatelem klient).
Definice pokrývá:
- Startupy AI a prodejce softwaru prodávající balené AI produkty
- Podniky budující systémy AI pro interní nasazení
- Výzkumné instituce publikující systémy AI pro obecné použití
- Cloudové poskytovatele nabízející AI jako službu pod vlastní značkou
Poskytovatelé nesou nejtěžší zátěž souladu podle zákona. Pro vysoce rizikové systémy to zahrnuje provádění posouzení shody, přípravu technické dokumentace, registraci v databázi AI EU, připojení označení CE a udržování systému monitorování po uvedení na trh.
Definice provozovatele (čl. 3(4))
Provozovatel je jakákoli fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt, který používá systém AI pod svou pravomocí pro profesní účel — s výjimkou případů, kdy je použití osobní, neprofesionální.
Provozovatelé nevyvíjejí systémy AI. Používají systémy vybudované ostatními — ať zakoupené z výroby, licencované prostřednictvím API nebo zabudované v produktu SaaS. Drtivá většina evropských organizací, které „používají AI", jsou provozovatelé: společnosti používající ChatGPT nebo Claude prostřednictvím API, HR oddělení používající AI-napájená sledování uchazečů, nemocnice používající AI-asistované diagnostické nástroje, banky používající dodavatelsky dodávané úvěrové modely.
Klíčové povinnosti provozovatele (pro vysoce rizikové systémy AI):
- Používat systém pouze v souladu s pokyny poskytnutými poskytovatelem (čl. 26(1))
- Přiřadit osobu s kompetencí, pravomocí a zdroji k provádění lidského dohledu (čl. 26(2))
- Zajistit, aby vstupní data byla relevantní a reprezentativní pro zamýšlený účel (čl. 26(5))
- Monitorovat provoz systému a detekovat anomálie (čl. 26(5))
- Uchovávat protokoly vytvořené systémem po požadovanou dobu (čl. 26(6))
- Informovat poskytovatele a příslušný orgán o jakýchkoli závažných incidentech (čl. 26(8))
- Provést Posouzení dopadu na ochranu dat tam, kde to vyžaduje GDPR (čl. 26(9))
Provozovatelé systémů rozpoznávání emocí a biometrické kategorizace musí splňovat povinnosti transparentnosti čl. 50 bez ohledu na klasifikaci rizika.
Hranice poskytovatel-provozovatel v praxi
Hranice mezi poskytovatelem a provozovatelem je v teorii přímočará, ale v praxi rozmazaná. Tři scénáře ilustrují běžné šedé zóny:
Scénář 1: SaaS z výroby bez přizpůsobení
Společnost se přihlásí k odběru platformy pro HR screening napájené AI od dodavatele bez jakékoli modifikace. Dodavatel je poskytovatelem. Společnost je provozovatelem. Dodavatel dluží společnosti pokyny k použití, dokumentaci shody a protokolovací schopnost. Společnost dluží svým zaměstnancům transparentnost a lidský dohled.
Scénář 2: Integrace API s výrazným prompt engineeringem
Společnost integruje model GPAI prostřednictvím API, přidává vlastní systémovou výzvu, buduje uživatelské rozhraní a vydává aplikaci zákazníkům. Pro základní model GPAI je původní vývojář poskytovatelem. Pro aplikaci postavenou na vrcholu je společnost poskytovatelem — vyvinula systém AI a uvádí jej na trh pod vlastní značkou. Povinnosti poskytovatele i GPAI platí v různých vrstvách.
Scénář 3: Vlastní interní vývoj
Banka buduje vlastní model hodnocení úvěruschopnosti, trénuje jej na proprietárních datech a nasazuje jej interně pro rozhodnutí o půjčkách. Banka je současně poskytovatelem (budovala a nasadila systém) i provozovatelem (provozuje systém pro vlastní účely). Platí všechny povinnosti poskytovatele podle zákona — včetně posouzení shody pro tento případ použití vysoce rizikové Přílohy III — stejně jako všechny povinnosti provozovatele.
Kdy se provozovatelé stávají poskytovateli (čl. 25)
Čl. 25 stanoví jasné podmínky, za nichž provozovatel přebírá status poskytovatele a dědí všechny povinnosti poskytovatele:
- Podstatná modifikace — provozovatel provede podstatnou modifikaci vysoce rizikového systému AI nad rámec toho, co původní poskytovatel zamýšlel
- Změna účelu spouštějící klasifikaci vysokého rizika — provozovatel používá systém bez vysokého rizika způsobem, který splňuje kritéria vysoce rizikové klasifikace Přílohy III
- Uvedení na trh pod vlastním jménem — provozovatel uvede systém AI na trh nebo do provozu pod svým jménem nebo ochrannou známkou
- Modifikace modelu GPAI — provozovatel, který provede zásadní změny modelu GPAI způsobem, který mění jeho případ obecného použití
Když je spuštěn čl. 25, povinnosti původního poskytovatele se převádějí na nového poskytovatele. Původní poskytovatel je zbaven povinností pro modifikovaný nebo přeúčelovaný systém. Toto je důležitý mechanismus přidělení odpovědnosti: organizace, které pouze přizpůsobují systém, musí pochopit, kde přizpůsobení končí a podstatná modifikace začíná.
Srovnávací tabulka povinností
| Povinnost | Poskytovatel | Provozovatel |
|---|---|---|
| Posouzení shody (Příloha VI/VII) | Ano | Ne |
| Technická dokumentace (Příloha IV) | Ano | Ne |
| Označení CE a EU prohlášení o shodě | Ano | Ne |
| Registrace v databázi AI EU | Ano (čl. 49) | Ano (orgány veřejné moci, čl. 49(2)) |
| Pokyny k použití | Musí poskytnout | Musí dodržovat |
| Plán monitorování po uvedení na trh | Musí zavést | Musí podporovat |
| Hlášení závažných incidentů | Orgánu dozoru nad trhem (čl. 73) | Poskytovateli (čl. 26(8)) |
| Opatření pro lidský dohled | Musí implementovat v návrhu | Musí implementovat v provozu |
| Schopnost protokolování | Musí zabudovat | Musí aktivovat a uchovávat |
| Posouzení dopadu na základní práva | Ne | Ano (orgány veřejné moci, čl. 27) |
| DPIA GDPR (kde platí) | Ano | Ano |
Jak určit svou roli
Tři otázky stanoví vaši roli podle EU AI Act:
-
Vyvíjeli jste systém AI nebo jej nechali vyvinout pod vaším vedením? Pokud ano — a uvedli jste jej na trh nebo do provozu — jste poskytovatelem.
-
Používáte systém AI vybudovaný někým jiným pro profesní účel? Pokud ano, jste provozovatelem.
-
Podstatně jste změnili, přeúčelovali nebo přeznačkili systém AI? Pokud ano, možná jste se stali poskytovatelem tohoto modifikovaného systému podle čl. 25.
Pro organizace, které jsou obojím — interní vývoj pro interní použití — platí všechny povinnosti najednou. Není žádné snížení pro integrované operace.
Smluvní přidělení odpovědností
Zákon umožňuje poskytovatelům a provozovatelům smluvně přidělovat konkrétní povinnosti. Čl. 25(1) to výslovně povoluje pro určité povinnosti. Platí však dvě omezení:
- Regulační odpovědnost nelze smluvně odstranit. Pokud provozovatel provozuje vysoce rizikový systém, zůstává odpovědný za povinnosti provozovatele bez ohledu na to, co říká smlouva. Smlouvy mohou stanovit interní regres, ale nemohou přenést regulační odpovědnost na druhou stranu.
- Tok informací musí být zachován. Jakékoli přidělení musí zajistit, aby provozovatel měl informace nezbytné k plnění svých povinností — pokyny k použití, přístup k protokolování, kanály pro hlášení incidentů. Smlouvy, které tento tok informací přerušují, jsou problematické pro soulad, nejen komerčně.
Nákupní týmy by měly používat smlouvy s dodavateli AI k zajištění toho, aby poskytovatelé dodali to, co provozovatelé potřebují: pokyny, dokumentaci shody, kanály pro hlášení incidentů, závazky k aktualizacím a podmínky správy dat pro jakákoli data sdílená pro doladění.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Poskytovatel (čl. 3(3)) je jakýkoli subjekt, který vyvíjí systém AI nebo jej nechá vyvinout a uvádí jej na trh nebo do provozu pod svým jménem nebo ochrannou známkou. Provozovatel (čl. 3(4)) je jakýkoli subjekt, který používá systém AI pod svou pravomocí pro profesní účel — ale nebouvíjel jej. Poskytovatel systém navrhuje; provozovatel jej provozuje. Oba mají odlišné povinnosti.
Ano. Společnost, která buduje vysoce rizikový systém AI pro interní použití, je zároveň poskytovatelem (vyvíjela systém) i provozovatelem (provozuje systém). To se běžně stává, když organizace buduje vlastní nástroj pro HR screening nebo model úvěrového skórování pro své vlastní operace. V takovém případě platí všechny povinnosti poskytovatele i provozovatele současně.
Provozovatel se stane poskytovatelem podle čl. 25, když: podstatně změní vysoce rizikový systém AI; změní zamýšlený účel systému bez vysokého rizika způsobem, který jej učiní vysoce rizikovým; uvede systém na trh pod svým jménem nebo ochrannou známkou; nebo provede zásadní změnu modelu GPAI, který jej uvede pod nový případ použití. Po překročení tohoto prahu se povinnosti původního poskytovatele v plném rozsahu převádějí na nového poskytovatele.
Pro vysoce rizikové systémy AI musí poskytovatelé dodat provozovateli: pokyny k použití (čl. 13) včetně popisu systému, zamýšleného účelu, charakteristik výkonu, omezení, scénářů předvídatelného zneužití a technických opatření potřebných pro bezpečné nasazení. Musí také poskytnout přístup k protokolovacím schopnostem a technickou podporu. Poskytovatelé modelů GPAI musí dávat poskytovatelům v dodavatelském řetězci přehled trénovacích dat a schopnosti potřebné pro soulad.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.