V skratke

  • Článok 4 AI aktu žiada od firiem, ktoré systémy AI nasadzujú, aby prijali opatrenia na podporu gramotnosti svojich ľudí v oblasti AI, a platí už od 2. februára 2025.
  • Zákon nepredpisuje konkrétny dokument ani funkciu zodpovedného za AI, takže formu si volíte sami, no vnútroštátne orgány dohľadu nad trhom začínajú kontrolovať od augusta 2026.
  • Recenzovaný výskum z roku 2025 ukazuje, že samotný predpis nestačí: pravidlá existujú na papieri, kým ľudia používajú neschválené nástroje ďalej.
  • Nižšie nájdete osnovu smernice na jednu stranu, tabuľku s tým, čo výrobcovia robia s firemnými dátami, a hotový prompt na prvú verziu textu.

Pravidlá používania AI vo firme sú interný dokument, ktorý určuje, ktoré nástroje sú povolené, aké dáta do nich nesmú ísť, kto kontroluje výstup a kto nesie zodpovednosť za škodu. Zákon presnú podobu nepredpisuje, lenže AI akt od firiem žiada opatrenia na gramotnosť zamestnancov, a písomná smernica je najlacnejší spôsob, ako ich doložiť.

Čo od firiem naozaj žiada AI akt

Nariadenie (EÚ) 2024/1689, známe ako AI akt, obsahuje jedinú povinnosť, ktorá sa dotkne takmer každej firmy používajúcej ChatGPT, Claude alebo Gemini, a je ňou článok 4 o gramotnosti v oblasti AI. Podľa neho poskytovatelia systémov AI aj nasadzujúce subjekty, teda aj vaša firma, keď AI používa v rámci svojej činnosti, prijímajú opatrenia na podporu rozvoja gramotnosti v oblasti AI u svojich zamestnancov a ďalších osôb, ktoré s AI pracujú v ich mene (nariadenie (EÚ) 2024/1689). Podľa článku 113 sa kapitoly I a II, do ktorých článok 4 patrí, uplatňujú od 2. februára 2025.

V lete 2026 sa znenie zmenilo. Nariadenie (EÚ) 2026/1744 z 8. júla 2026, ktorým sa zjednodušuje vykonávanie pravidiel v oblasti AI, článok 4 nahradilo a doplnilo doň vetu, ktorá firmám uberá časť tlaku: „Táto povinnosť si od poskytovateľov alebo nasadzujúcich subjektov nevyžaduje, aby zaručili akúkoľvek konkrétnu úroveň gramotnosti v oblasti AI ktoréhokoľvek jednotlivca." (nariadenie (EÚ) 2026/1744). Povinnosť teda trvá, no hodnotí sa podľa toho, či ste rozumné opatrenia prijali, nie podľa toho, či každý zamestnanec prejde skúškou.

Dohľad a vymáhanie nemá na starosti Úrad pre AI, ale vnútroštátne orgány dohľadu nad trhom, ktoré podľa otázok a odpovedí Európskej komisie začínajú kontrolovať v auguste 2026 a prípadné sankcie sa opierajú o vnútroštátne zákony členských štátov (AI Literacy: Questions & Answers). V tom istom dokumente Komisia výslovne uvádza, že na splnenie článku 4 sa nevyžaduje žiadna konkrétna riadiaca štruktúra, takže firma nemusí zriaďovať funkciu zodpovedného za AI ani osobitnú radu. Smernica preto nie je povinná sama osebe, zato je najprehľadnejším dôkazom, že ste sa téme venovali.

Prečo pravidlá používania AI vo firme zlyhávajú na papieri

Zmysel smernice nie je v tom, že existuje, ale v tom, či podľa nej ľudia skutočne pracujú. Štúdia v časopise Strategic Change spojila prieskum medzi 140 profesionálmi s hĺbkovými rozhovormi s desiatimi manažérmi a zamerala sa na takzvanú Shadow AI, teda používanie systémov AI mimo schválených pravidiel (Silic a kol., 2025). Autori opisujú stav, ktorý nazývajú zónou riadiaceho posunu: formálne pravidlá vo firme sú, lenže v každodennej praxi nemajú váhu, pretože zaostávajú za tým, čo zamestnanci reálne robia.

Rovnaká štúdia upozorňuje na medzery v zodpovednosti pri rizikových funkciách, ako sú personalistika a právo, kde výstupy z AI môžu prejsť bez kontroly. Ako praktické riešenia navrhuje register používaných nástrojov AI, školenia podľa konkrétnych pracovných rolí, interné audity a eskalačné postupy, teda posun od zákazu ku kontrolovanému povoleniu. To je aj najrozumnejší základ, na ktorom sa smernica dá postaviť: plošný zákaz ľudia obídu, jasne povolený nástroj s hranicami dodržia.

Osnova internej smernice: deväť bodov, ktoré musí pokrývať

Dobrá smernica má jednu stranu, nie dvadsať. Každý bod odpovedá na otázku, ktorú si zamestnanec položí v momente, keď otvorí AI nástroj.

  1. Účel a rozsah. Pre koho dokument platí, teda zamestnanci, brigádnici aj externí spolupracovníci, ktorí pracujú vo vašom mene.
  2. Povolené nástroje. Menovitý zoznam s uvedením, ktoré konto sa používa, a výslovný zákaz pracovať na firemných veciach cez súkromné konto.
  3. Zakázané dáta. Čo sa do AI nesmie vložiť: osobné údaje klientov, zdravotné údaje, prihlasovacie údaje, nezverejnené zmluvy, cenníky a interné kalkulácie.
  4. Povolené použitia. Konkrétne úlohy, pri ktorých AI pomáha, napríklad návrh textu, zhrnutie zápisu z porady, kontrola tabuľky alebo prvý koncept odpovede klientovi.
  5. Kontrola výstupu. Kto číta, opravuje a schvaľuje text pred odoslaním von, a čo sa nesmie odoslať bez druhého páru očí.
  6. Označovanie. Kedy sa pri výstupe uvádza, že vznikol s pomocou AI, a v akej podobe.
  7. Zodpovednosť. Meno človeka, ktorý smernicu spravuje, a postup, ako nahlásiť problém alebo požiadať o výnimku.
  8. Školenie. Ako často a v akom rozsahu sa ľudia zaškoľujú, keďže práve toto je opatrenie, ktoré priamo napĺňa článok 4 AI aktu.
  9. Revízia. Dátum, kedy sa dokument prejde znova, pretože plány aj funkcie nástrojov sa menia v priebehu mesiacov.

Ktoré nástroje povoliť a čo výrobcovia robia s firemnými dátami

Najčastejšia obava majiteľa firmy znie, či sa vložené dokumenty použijú na trénovanie modelu. Pri firemných plánoch je odpoveď pri štyroch najpoužívanejších nástrojoch rovnaká, no platí len pre firemné konto, nie pre súkromné konto zamestnanca. Stav k 20. 9. 2026 podľa stránok výrobcov:

NástrojTrénovanie modelu na vašich dátachČo nastavuje správca
Claude (Team, Enterprise)Predvolene nie, vstupy ani výstupy z komerčných produktov sa na tréning nepoužívajúHlavný vlastník spravuje pracovné konto, môže odobrať prístup aj požiadať o export konverzácií a súborov
ChatGPT (Business, Enterprise)Predvolene nie, dáta z firemných plánov ani z API sa na tréning nepoužívajúPrihlasovanie cez SAML SSO, riadenie prístupu k funkciám, nastavenie doby uchovávania pre kvalifikované organizácie
Gemini v Google WorkspaceFiremné dáta sa bez súhlasu nepoužívajú na tréning modelov mimo vašej domény ani na kontrolu ľuďmiKlasifikácia obsahu a pravidlá DLP, obmedzenia sťahovania a tlače, šifrovanie na strane klienta
Microsoft CopilotPrompty, odpovede ani dáta z Microsoft Graph sa nepoužívajú na tréning základných modelovSpráva povolených agentov, politiky uchovávania cez Microsoft Purview, práca s menovkami citlivosti

Zdroje k riadkom tabuľky: Anthropic Privacy Center, Claude Help Center, Enterprise privacy at OpenAI, Google Workspace: bezpečnosť a súkromie pri AI a Data, Privacy, and Security for Microsoft Copilot.

Rozdiel medzi firemným a súkromným kontom je pritom zásadný. Anthropic pri spotrebiteľských plánoch uvádza, že konverzácie sa na zlepšovanie Claude použijú vtedy, keď to používateľ povolí, kým pri komerčných produktoch to predvolene neplatí. Presne preto patrí do smernice veta, že firemnú prácu robíte len na firemnom konte.

Druhá vec, ktorú si treba ustrážiť, je zmluva. Keď do nástroja vkladáte osobné údaje, poskytovateľ pre vás vystupuje ako sprostredkovateľ a podľa článku 28 ods. 3 GDPR sa takéto spracúvanie musí riadiť zmluvou alebo iným právnym aktom (nariadenie (EÚ) 2016/679). Podrobnejšie to rozoberá článok o tom, ako sa posudzujú firemné dáta v AI nástrojoch a GDPR.

Pravidlá používania AI vo firme pri kampaniach a obsahe

Marketing je miesto, kde sa smernica dotkne práce najviac, a zároveň miesto, kde má firma najväčšiu šancu urobiť chybu navonok. Od 2. augusta 2026 sa uplatňuje článok 50 AI aktu, podľa ktorého subjekty nasadzujúce systém AI, ktorý generuje alebo manipuluje obrazový, zvukový alebo video obsah predstavujúci deep fake, zverejnia, že obsah bol umelo vytvorený alebo manipulovaný. Pri texte je povinnosť užšia: týka sa textu uverejneného s cieľom informovať verejnosť o záležitostiach verejného záujmu, pričom neplatí, ak obsah prešiel ľudskou alebo redakčnou kontrolou a za jeho uverejnenie nesie redakčnú zodpovednosť konkrétna osoba.

Bežný produktový text alebo reklamný titulok teda pod túto povinnosť nespadá, zato zmenená fotografia produktu alebo hlas v reklamnom videu áno. Súvislosti a hranice rozoberá článok o tom, ako funguje označovanie AI obsahu, a pri obrázkoch aj text o tom, ako sa posudzujú autorské práva a AI obsah. Ak riešite samotné nastavenie kampaní, ponuky a meranie konverzií, tie do smernice o AI nepatria a nájdete ich v texte o tom, čo je PPC reklama.

Do smernice preto stačí jedna veta o marketingu: každý výstup, ktorý ide von pod menom firmy, číta človek, ktorý zaň nesie zodpovednosť.

Čo musí zostať na človeku

Nástroje samy priznávajú, že výstup nie je zárukou faktu. Microsoft v dokumentácii ku Copilotu uvádza, že odpovede generatívnej AI nie sú zaručene stopercentne vecne správne a používateľ má výstup pred odoslaním posúdiť (Microsoft Copilot privacy). To nie je formalita, ale priamy dôvod, prečo je bod o kontrole výstupu v smernici dôležitejší než zoznam povolených nástrojov.

Právo ide ešte ďalej pri rozhodnutiach o ľuďoch. Podľa článku 22 GDPR má dotknutá osoba právo na to, aby sa na ňu nevzťahovalo rozhodnutie založené výlučne na automatizovanom spracúvaní, ktoré má voči nej právne účinky alebo ju podobne významne ovplyvňuje. V praxi to znamená, že výber uchádzača o prácu, zamietnutie reklamácie ani zmena zmluvných podmienok nesmú vzniknúť len tak, že to odporučil model. AI môže podklady pripraviť, rozhodnutie však podpisuje človek.

Ako smernicu zaviesť za jedno popoludnie

  1. Spíšte, čo sa už používa. Opýtajte sa ľudí priamo, s ktorými nástrojmi pracujú, a zapíšte aj tie, ktoré ste nepovolili. Bez tohto kroku píšete pravidlá pre firmu, ktorá neexistuje.
  2. Vyberte jeden až dva nástroje a kúpte firemné kontá. Jeden dobre nastavený nástroj sa spravuje ľahšie než päť súkromných prihlásení.
  3. Napíšte prvú verziu podľa deviatich bodov vyššie. Cieľ je jedna strana, ktorú prečíta aj človek, ktorý o AI nikdy nečítal.
  4. Dajte ju prečítať dvom ľuďom z prevádzky. Ak niektorému bodu nerozumejú, prepíšte ho, pretože nezrozumiteľné pravidlo nikto nedodrží.
  5. Zaškoľte tím na hodinu a zápis si uložte. Práve tento zápis je doklad k opatreniam podľa článku 4 AI aktu.
  6. Nastavte si termín revízie o pol roka. Plány, funkcie aj názvy modelov sa menia rýchlejšie, než si firma zvykne na jeden postup.

Prvú verziu textu vám pripraví samotný nástroj. Prompt vložte do Claude, ChatGPT alebo Gemini a doplňte údaje v zátvorkách:

Si právnik a zároveň prevádzkový manažér. Napíš internú smernicu o používaní
nástrojov umelej inteligencie pre firmu: (odbor podnikania), (počet zamestnancov),
sídlo na Slovensku.

Povolené nástroje: (zoznam, vrátane typu plánu).
Dáta, ktoré nesmú opustiť firmu: (zoznam).
Kto schvaľuje výstupy pred odoslaním klientovi: (rola).

Požiadavky na text:
1. Maximálne jedna strana A4, číslované body, jazyk zrozumiteľný pre nezaškoleného
   zamestnanca, bez právnickej vaty.
2. Pokry: rozsah pôsobnosti, povolené nástroje, zakázané dáta, povolené použitia,
   kontrolu výstupu, označovanie, zodpovednosť, školenie, termín revízie.
3. Na konci doplň tabuľku: typ úlohy, povolené áno alebo nie, kto kontroluje.
4. Tam, kde ti chýba informácia o mojej firme, vlož hranatú zátvorku s otázkou,
   nič si nedomýšľaj.
5. Neuvádzaj konkrétne paragrafy ani sankcie, tie doplní právnik.

Výstup berte ako koncept, nie ako hotový dokument. Nástroj nevie, aké zmluvy máte s klientmi, aké údaje spracúvate a čo vám prikazuje odvetvová regulácia, takže poslednú verziu má prejsť človek, ktorý vo firme za ochranu údajov zodpovedá. Viac návodov na prácu s nástrojmi nájdete v sekcii AI v podnikaní.

Časté otázky

Musí mať malá firma písomnú smernicu o používaní AI?

Písomná smernica povinná nie je. AI akt v článku 4 žiada opatrenia na podporu gramotnosti v oblasti AI a Európska komisia v otázkach a odpovediach uvádza, že žiadna konkrétna riadiaca štruktúra sa nevyžaduje. Smernica je len najjednoduchší spôsob, ako pri kontrole doložiť, že ste opatrenia prijali, a zároveň ako zjednotiť prácu tímu.

Odkedy platí povinnosť týkajúca sa gramotnosti v oblasti AI?

Článok 4 sa uplatňuje od 2. februára 2025, keďže podľa článku 113 nariadenia (EÚ) 2024/1689 sa kapitoly I a II začali uplatňovať k tomuto dátumu. Dohľad a vymáhanie prechádza na vnútroštátne orgány dohľadu nad trhom od augusta 2026. Znenie článku 4 pritom v júli 2026 zmenilo nariadenie (EÚ) 2026/1744, ktoré doplnilo, že konkrétna úroveň gramotnosti jednotlivca sa nevyžaduje.

Môže zamestnanec použiť vlastné konto ChatGPT na firemnú prácu?

Smernica by to mala zakázať. Pri firemných plánoch výrobcovia uvádzajú, že dáta sa predvolene na trénovanie modelov nepoužívajú, kým pri spotrebiteľských plánoch sa konverzácie môžu na zlepšovanie modelu použiť vtedy, keď to používateľ povolí. Firma zároveň nad súkromným kontom nemá žiadnu správu prístupov ani možnosť exportu.

Musíme označovať texty napísané s pomocou AI?

Pri bežných marketingových textoch nie. Článok 50 AI aktu sa v časti o texte vzťahuje na obsah uverejnený s cieľom informovať verejnosť o záležitostiach verejného záujmu, a ani tam povinnosť neplatí, ak text prešiel ľudskou alebo redakčnou kontrolou a niekto zaň nesie redakčnú zodpovednosť. Pri deep fake obsahu v obraze, zvuku alebo videu je zverejnenie povinné.

Kto má vo firme za používanie AI zodpovedať?

Jeden menovaný človek, najčastejšie konateľ v malej firme alebo vedúci prevádzky v strednej. Komisia funkciu zodpovedného za AI nevyžaduje, lenže bez mena v dokumente nemá kto dodržiavanie pravidiel vyžadovať. Ten istý človek zvykne spravovať aj zoznam povolených nástrojov a zápisy zo školení.

Čo robiť, keď ľudia používajú nástroje, ktoré sme nepovolili?

Neriešte to zákazom, ale zápisom. Výskum Shadow AI odporúča viesť register používaných nástrojov, školiť podľa rolí, robiť interné audity a mať eskalačný postup, čím sa firma posúva od zákazu ku kontrolovanému povoleniu. Nástroj, ktorý ľuďom šetrí čas, sa oplatí radšej posúdiť a povoliť s hranicami.