This document is an excerpt from the EUR-Lex website
Document 02024R1689-20260727
Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence and amending Regulations (EC) No 300/2008, (EU) No 167/2013, (EU) No 168/2013, (EU) 2018/858, (EU) 2018/1139 and (EU) 2019/2144 and Directives 2014/90/EU, (EU) 2016/797 and (EU) 2020/1828 (Artificial Intelligence Act) (Text with EEA relevance)
Consolidated text: Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Text s významem pro EHP)
Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Text s významem pro EHP)
02024R1689 — CS — 27.07.2026 — 001.001
Tento dokument slouží výhradně k informačním účelům a nemá žádný právní účinek. Orgány a instituce Evropské unie nenesou za jeho obsah žádnou odpovědnost. Závazná znění příslušných právních předpisů, včetně jejich právních východisek a odůvodnění, jsou zveřejněna v Úředním věstníku Evropské unie a jsou k dispozici v databázi EUR-Lex. Tato úřední znění jsou přímo dostupná přes odkazy uvedené v tomto dokumentu
|
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L 1689 12.7.2024, s. 1) |
Ve znění:
|
|
|
Úřední věstník |
||
|
Č. |
Strana |
Datum |
||
|
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2026/1744 ze dne 8. července 2026, |
L 1744 |
1 |
24.7.2026 |
|
Opraveno:
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2024/1689
ze dne 13. června 2024,
kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci)
(Text s významem pro EHP)
KAPITOLA I
OBECNÁ USTANOVENÍ
Článek 1
Předmět
Toto nařízení stanoví:
harmonizovaná pravidla pro uvádění systémů AI na trh a do provozu a pro jejich používání v Unii;
zákazy určitých postupů v oblasti AI;
zvláštní požadavky na vysoce rizikové systémy AI a povinnosti provozovatelů těchto systémů;
harmonizovaná pravidla transparentnosti pro některé systémy AI;
harmonizovaná pravidla pro uvádění obecných modelů AI na trh;
pravidla monitorování trhu, dozoru nad trhem a jeho správy a prosazování tohoto nařízení;
opatření na podporu inovací se zvláštním zaměřením na malé podniky se střední tržní kapitalizací a malé a střední podniky, včetně podniků začínajících.
Článek 2
Oblast působnosti
Toto nařízení se vztahuje na:
poskytovatele, kteří v Unii uvádějí na trh nebo do provozu systémy AI nebo uvádějí na trh obecné modely AI bez ohledu na to, zda jsou tito poskytovatelé usazeni nebo se nacházejí v Unii či ve třetí zemi;
subjekty, které zavádějí systémy AI a jsou usazeny nebo se nacházejí v Unii;
poskytovatele a subjekty, které zavádějí systémy AI, kteří jsou usazeni nebo se nacházejí ve třetí zemi, pokud se výstup systému AI používá v Unii;
dovozce a distributory systémů AI;
výrobce produktů, kteří uvádějí na trh nebo do provozu systém AI společně se svým produktem a pod svým jménem, názvem nebo ochrannou známkou;
zplnomocněné zástupce poskytovatelů, kteří nejsou usazeni v Unii;
dotčené osoby, které se nacházejí v Unii.
Toto nařízení se nevztahuje na systémy AI pouze tehdy a do té míry, pokud jsou uváděny na trh nebo do provozu nebo jsou používány se změnami nebo bez nich výhradně pro vojenské či obranné účely nebo pro účely národní bezpečnosti, bez ohledu na typ subjektu, který tyto činnosti provádí.
Toto nařízení se nevztahuje na systémy AI, které nejsou uváděny na trh nebo do provozu v Unii, pokud se výstup používá v Unii výhradně pro vojenské či obranné účely nebo pro účely národní bezpečnosti, bez ohledu na typ subjektu, který tyto činnosti provádí.
U vysoce rizikových systémů AI uvedených v čl. 6 odst. 1 může být uplatňování zvláštních požadavků nebo povinností stanovených v článcích 9 až 15 a 17 až 25 omezeno, pokud:
harmonizační právní předpisy Unie uvedené v příloze I oddíle A stanoví požadavky nebo povinnosti poskytující rovnocennou nebo vyšší úroveň ochrany zdraví, bezpečnosti nebo základních práv jako dotčený požadavek nebo dotčená povinnost a
takové omezení nesnižuje celkovou úroveň ochrany stanovenou tímto nařízením.
Do 2. srpna 2027 přijme Komise akty v přenesené pravomoci v souladu s článkem 97 za účelem doplnění tohoto nařízení upřesněním dotčených vysoce rizikových systémů AI, požadavků nebo povinností, které mohou být omezeny, podmínek, za nichž se toto omezení použije, a rozsahu omezení.
Článek 3
Definice
Pro účely tohoto nařízení se rozumí:
„systémem AI“ strojový systém navržený tak, aby po zavedení fungoval s různými úrovněmi autonomie a který po zavedení může vykazovat adaptabilitu a který za explicitními nebo implicitními účely z obdržených vstupů odvozuje, jak generovat výstupy, jako jsou predikce, obsah, doporučení nebo rozhodnutí, které mohou ovlivnit fyzická nebo virtuální prostředí;
„rizikem“ se rozumí kombinace pravděpodobnosti toho, že dojde k újmě, a závažnosti takové újmy;
„poskytovatelem“ fyzická nebo právnická osoba, veřejný orgán, agentura nebo jiný subjekt, které vyvíjejí systém AI či obecný model AI nebo nechávají vyvíjet systém AI či obecný model AI a uvádějí je na trh nebo které uvádějí systém AI do provozu pod svým vlastním jménem, názvem nebo ochrannou známkou, ať už za úplatu, nebo zdarma;
„zavádějícím subjektem“ nebo „subjektem, který zavádí“ fyzická nebo právnická osoba, veřejný orgán, agentura nebo jiný subjekt, které v rámci své pravomoci využívají systém AI, s výjimkou případů, kdy je systém AI využíván při osobní neprofesionální činnosti;
„zplnomocněným zástupcem“ i fyzická nebo právnická osoba nacházející se nebo usazená v Unii, která od poskytovatele systému AI nebo obecného modelu AI obdržela a přijala písemné pověření k tomu, aby jeho jménem plnila povinnosti a prováděla postupy stanovené tímto nařízením;
„dovozcem“ fyzická nebo právnická osoba nacházející se nebo usazená v Unii, která uvádí na trh systém AI označený jménem, názvem nebo ochrannou známkou fyzické nebo právnické osoby usazené ve třetí zemi;
„distributorem“ fyzická nebo právnická osoba v dodavatelském řetězci, jiná než poskytovatel nebo dovozce, která dodává systém AI na trh Unie;
„provozovatelem“ poskytovatel, výrobce produktu, zavádějící subjekt, zplnomocněný zástupce, dovozce nebo distributor;
„uvedením na trh“ první dodání systému AI nebo obecného modelu AI na trh Unie;
„dodáním na trh“ dodání systému AI nebo obecného modelu AI k distribuci nebo použití na trhu Unie v rámci obchodní činnosti, ať už za úplatu, nebo zdarma;
„uvedením do provozu“ dodání systému AI k prvnímu použití přímo zavádějícímu subjektu nebo pro vlastní použití v Unii se zamýšleným účelem;
„zamýšleným účelem“ použití systému AI zamýšlené poskytovatelem, včetně konkrétního kontextu a podmínek použití, které jsou uvedeny v informacích dodaných poskytovatelem v návodu k použití, v propagačních nebo prodejních materiálech a prohlášeních, jakož i v technické dokumentaci;
„rozumně předvídatelným nesprávným použitím“ použití systému AI způsobem, který není v souladu s jeho zamýšleným účelem, avšak může vyplývat z rozumně předvídatelného lidského chování nebo z interakce s jinými systémy, včetně jiných systémů AI;
„bezpečnostní komponentou“ komponenta produktu nebo systému AI, která plní bezpečnostní funkci pro daný produkt nebo systém AI, případně jejíž porucha nebo chybné fungování ohrožuje zdraví a bezpečnost osob nebo majetku; pro účely této definice plní komponenta bezpečnostní funkci, je-li jejím zamýšleným účelem předcházet rizikům pro zdraví a bezpečnost osob nebo majetku nebo tato rizika zmírňovat;
„malým a středním podnikem“ mikropodnik nebo malý nebo střední podnik ve smyslu článku 2 přílohy doporučení Komise 2003/361/ES;
„malým podnikem se střední tržní kapitalizací“ malý podnik se střední tržní kapitalizací ve smyslu bodu 2 přílohy doporučení (EU) 2025/1099;
„návodem k použití“ informace poskytnuté poskytovatelem, kterými zavádějící subjekt informuje zejména o zamýšleném účelu a řádném použití daného systému;
„stažením systému AI z oběhu“ opatření, jehož cílem je dosáhnout, aby byl systém AI zpřístupněný zavádějícím subjektům navrácen poskytovateli nebo vyřazen z provozu nebo aby bylo znemožněno jeho používání;
„stažením systému AI z trhu“ opatření, jehož cílem je zabránit, aby byl systém AI, který se nachází v dodavatelském řetězci, dodáván na trh;
„výkonností systému AI“ schopnost systému AI dosáhnout svého zamýšleného účelu;
„oznamujícím orgánem“ vnitrostátní orgán odpovědný za stanovení a provádění postupů nezbytných pro posuzování, jmenování a oznamování subjektů posuzování shody a za jejich monitorování;
„posuzováním shody“ postup prokázání toho, zda byly splněny požadavky stanovené v kapitole III oddíle 2 tohoto nařízení týkající se vysoce rizikového systému AI;
„subjektem posuzování shody“ subjekt, který vykonává činnosti posuzování shody jakožto třetí strana, včetně testování, certifikace a inspekce;
„oznámeným subjektem“ subjekt posuzování shody oznámený v souladu s tímto nařízením a dalšími příslušnými harmonizačními právními předpisy Unie;
„podstatnou změnou“ změna systému AI po jeho uvedení na trh nebo do provozu, kterou poskytovatel při počátečním posuzování shody nepředvídal ani neplánoval a v jejímž důsledku je ovlivněn soulad systému AI s požadavky stanovenými v kapitole III oddíle 2 tohoto nařízení nebo která vede ke změně zamýšleného účelu, pro který byl systém AI posuzován;
„označením CE“ označení, kterým poskytovatel vyjadřuje, že je systém AI ve shodě s požadavky stanovenými v kapitole III oddíle 2 a v dalších příslušných harmonizačních právních předpisech Unie, které upravují umísťování tohoto označení;
„systémem monitorování po uvedení na trh“ veškeré činnosti prováděné poskytovateli systémů AI s cílem shromažďovat a přezkoumávat zkušenosti získané v souvislosti s používáním systémů AI, které dodávají na trh nebo uvádějí do provozu, za účelem určení potřeby okamžitého uplatnění jakýchkoliv nezbytných nápravných nebo preventivních opatření;
„orgánem dozoru nad trhem“ vnitrostátní orgán provádějící činnosti a přijímající opatření podle nařízení (EU) 2019/1020;
„harmonizovanou normou“ harmonizovaná norma ve smyslu čl. 2 bodu 1 písm. c) nařízení (EU) č. 1025/2012;
„společnou specifikací“ soubor technických specifikací ve smyslu čl. 2 bodu 4 nařízení (EU) č. 1025/2012, který poskytuje prostředky ke splnění určitých požadavků stanovených v tomto nařízením;
„trénovacími daty“ data používaná pro trénování systému AI přizpůsobováním jeho parametrů, které lze ovlivnit učením;
„validačními daty“ data používaná pro hodnocení trénovaného systému AI a pro vyladění jeho parametrů, které nelze ovlivnit učením, a procesu jeho učení, mimo jiné s cílem zabránit nedostatečnému přizpůsobování nebo nadměrnému přizpůsobování;
„souborem validačních dat“ samostatný soubor dat nebo součást souboru trénovacích dat, ať už s pevným, nebo proměnlivým rozdělením;
„testovacími daty“ data používaná k zajištění nezávislého zhodnocení systému AI za účelem potvrzení očekávané výkonnosti tohoto systému před jeho uvedením na trh nebo do provozu;
„vstupními daty“ data poskytovaná systému AI nebo přímo získaná tímto systémem, na jejichž základě tento systém vytváří výstup;
„biometrickými údaji“ osobní údaje vyplývající z konkrétního technického zpracování, týkající se tělesných či fyziologických znaků nebo znaků chování fyzické osoby, například zobrazení obličeje nebo daktyloskopické údaje;
„biometrickou identifikací“ automatizované rozpoznávání fyzických, fyziologických, behaviorálních či psychických lidských znaků za účelem zjištění totožnosti fyzické osoby porovnáním biometrických údajů této osoby s biometrickými údaji jednotlivců, jež jsou uloženy v databázi;
„biometrickým ověřením“ automatizované „one-to-one“ ověření totožnosti fyzických osob, včetně autentizace, porovnáním jejich biometrických údajů s dříve poskytnutými biometrickými údaji;
„zvláštními kategoriemi osobních údajů“ kategorie osobních údajů uvedené v čl. 9 odst. 1 nařízení (EU) 2016/679, článku 10 směrnice (EU) 2016/680 a čl. 10 odst. 1 nařízení (EU) 2018/1725;
„citlivými operativními údaji“ operativní údaje týkající se činností v oblasti prevence, odhalování, vyšetřování nebo stíhání trestných činů, jejichž zpřístupnění by mohlo ohrozit integritu trestního řízení;
„systémem rozpoznávání emocí“ systém AI pro účely zjišťování nebo odvozování emocí nebo záměrů fyzických osob na základě jejich biometrických údajů;
„systémem biometrické kategorizace“ systém AI pro účely zařazení fyzických osob do určitých kategorií na základě jejich biometrických údajů, pokud není doplňkem k jiné komerční službě a není nezbytně nutný z objektivních technických důvodů;
„systémem biometrické identifikace na dálku“ systém AI pro účely identifikace fyzických osob bez jejich aktivního zapojení, obvykle na dálku, na základě porovnání biometrických údajů dané osoby s biometrickými údaji obsaženými v referenční databázi;
„systémem biometrické identifikace na dálku v reálném čase“ systém biometrické identifikace na dálku, kdy zachycení biometrických údajů, porovnání a identifikace probíhají bez zbytečného odkladu a zahrnují nejen okamžitou identifikaci, ale také omezená krátká zpoždění, jejichž cílem je zabránit obcházení pravidel;
„systémem následné biometrické identifikace na dálku“ systém biometrické identifikace na dálku jiný než systém biometrické identifikace na dálku v reálném čase;
„veřejně přístupným prostorem“ jakékoli fyzické místo ve veřejném nebo soukromém vlastnictví přístupné neurčenému počtu fyzických osob bez ohledu na to, zda se mohou uplatňovat určité podmínky přístupu, a bez ohledu na možná omezení kapacity;
„donucovacím orgánem“
jakýkoliv veřejný orgán příslušný k prevenci, vyšetřování, odhalování či stíhání trestných činů či výkonu trestů, včetně ochrany před hrozbami pro veřejnou bezpečnost a jejich předcházení, nebo
jakýkoliv jiný orgán nebo subjekt pověřený právem členského státu plnit veřejnou funkci a vykonávat veřejnou moc pro účely prevence, vyšetřování, odhalování či stíhání trestných činů či výkonu trestů, včetně ochrany před hrozbami pro veřejnou bezpečnost a jejich předcházení;
„vymáháním práva“ činnosti prováděné donucovacími orgány nebo jejich jménem za účelem prevence, vyšetřování, odhalování či stíhání trestných činů nebo výkonu trestů, včetně ochrany před hrozbami pro veřejnou bezpečnost a jejich předcházení;
„úřadem pro AI“ úloha Komise přispívat k zavádění a monitorování systémů AI a obecných modelů AI a k dohledu nad nimi, a správy AI jak je stanoveno v rozhodnutí Komise ze dne 24. ledna. 2024; odkazy na úřad pro AI v tomto nařízení se považují za odkazy na Komisi;
„příslušným vnitrostátním orgánem“ oznamující orgán nebo orgán dozoru nad trhem; pokud jde o systémy AI uváděné do provozu nebo používané orgány, institucemi a jinými subjekty Unie, odkazy na příslušné vnitrostátní orgány nebo orgány dozoru nad trhem v tomto nařízení se považují za odkazy na Evropského inspektora ochrany údajů;
„závažným incidentem“ incident nebo chybné fungování systému AI, které přímo nebo nepřímo vedou k některému z těchto následků:
smrt určité osoby nebo závažné poškození zdraví určité osoby;
závažné a nevratné narušení správy nebo provozu kritické infrastruktury;
porušení povinností vyplývajících z práva Unie, jejichž účelem je ochrana základních práv;
závažné poškození majetku nebo životního prostředí;
„osobními údaji“ osobní údaje ve smyslu čl. 4 bodu 1 nařízení (EU) 2016/679;
„neosobními údaji“ jiné než osobní údaje ve smyslu čl. 4 bodu 1 nařízení (EU) 2016/679;
„profilováním“ profilování ve smyslu čl. 4 bodu 4 nařízení (EU) 2016/679;
„plánem testování v reálných podmínkách“ dokument, který popisuje cíle, metodiku, zeměpisnou oblast, populaci a časový rozsah, monitorování, organizaci a provádění testování v reálných podmínkách;
„plánem testování v sandboxu“ dokument dohodnutý mezi zúčastněným poskytovatelem a příslušným orgánem obsahující popis cílů, podmínky, časový rámec, metodiku a požadavky na činnosti prováděné v rámci sandboxu;
„regulačním sandboxem pro AI“ kontrolovaný rámec zřízený příslušným orgánem, který poskytovatelům nebo potenciálním poskytovatelům systémů AI nabízí možnost vyvíjet, trénovat, ověřovat a testovat inovativní systém AI, případně v reálných podmínkách, podle plánu testování v sandboxu po omezenou dobu pod regulačním dohledem;
„gramotností v oblasti AI“ dovednosti, znalosti a chápání, které poskytovatelům, zavádějícím subjektům a dotčeným osobám umožňují, aby s přihlédnutím k jejich příslušným právům a povinnostem v souvislosti s tímto nařízením zaváděli systémy AI informovaným způsobem a aby si byli vědomi možností a rizik spojených s AI i možných škod, které může způsobit;
„testováním v reálných podmínkách“ dočasné testování systému AI pro jeho zamýšlený účel v reálných podmínkách mimo laboratoř nebo jinak simulované prostředí za účelem shromažďování spolehlivých a hodnověrných údajů a posuzování a ověřování shody systému AI s požadavky tohoto nařízení, u něhož nejsou naplněny podmínky spojené s uváděním systému AI na trh nebo do provozu ve smyslu tohoto nařízení, jsou-li splněny všechny podmínky stanovené v článcích 57 nebo 60;
„subjektem“ pro účely testování v reálných podmínkách fyzická osoba, která se účastní testování v reálných podmínkách;
„informovaným souhlasem“ svobodný, konkrétní, jednoznačný a dobrovolný projev vůle subjektu účastnit se konkrétního testování v reálných podmínkách poté, co byl informován o všech aspektech testování, které jsou relevantní pro rozhodnutí subjektu účastnit se;
„deep fake“ obrazový, zvukový nebo video obsah vytvořený nebo manipulovaný umělou inteligencí, který se podobá existujícím osobám, objektům, místům subjektům či událostem a který by se dané osobě mohl nepravdivě jevit jako autentický nebo pravdivý;
„rozsáhlým porušením práva“ jakékoli jednání nebo opomenutí, které je v rozporu s právem Unie na ochranu zájmů jednotlivců a které:
poškodilo nebo by mohlo poškodit společné zájmy jednotlivců s bydlištěm v nejméně dvou jiných členských státech, než je členský stát, v němž:
má předmětné jednání nebo opomenutí původ nebo v němž k němu došlo;
je usazen dotčený poskytovatel nebo případně jeho zplnomocněný zástupce, nebo
je usazen zavádějící subjekt, pokud se protiprávního jednání dopustil takový subjekt;
poškodilo, poškozuje nebo může poškodit společné zájmy jednotlivců a které má společné rysy, včetně stejných protiprávních praktik nebo porušení téhož zájmu, a vyskytuje se souběžně nejméně ve třech členských státech, přičemž se jej dopouští stejný provozovatel;
„kritickou infrastrukturou“ kritická infrastruktura ve smyslu čl. 2 bodu 4 směrnice (EU) 2022/2557;
„obecným modelem AI“ model AI, včetně případů, kdy je tento model AI trénován velkým množstvím dat s využitím vlastního dohledu ve velkém měřítku, který vykazuje významnou obecnost a je schopen kompetentně plnit širokou škálu různých úkolů bez ohledu na způsob, jakým je daný model uveden na trh, a který lze začlenit do různých navazujících systémů nebo aplikací, s výjimkou modelů AI, které se používají pro činnosti výzkumu, vývoje nebo činnosti zaměřené na tvorbu prototypů před jejich uvedením na trh;
„schopnostmi s velkým dopadem“ schopnosti, které odpovídají schopnostem zaznamenaným v nejpokročilejších obecných modelech AI nebo je překračují;
„systémovým rizikem“ riziko, které je specifické pro schopnosti s velkým dopadem u obecných modelů AI, které má významný dopad na trh Unie v důsledku dosahu takových modelů nebo v důsledku skutečných či rozumně předvídatelných negativních dopadů na veřejné zdraví, bezpečnost, veřejnou bezpečnost, základní práva nebo společnost jako celek, které lze šířit ve velkém měřítku v celém hodnotovém řetězci;
„obecným systémem AI“ systém AI založený na obecném modelu AI, který je schopen sloužit různým účelům, a to jak pro přímé použití, tak pro integraci do jiných systémů AI;
„operací s pohyblivou řádovou čárkou“ jakákoli matematická operace nebo přiřazení zahrnující čísla s pohyblivou řádovou čárkou, což je podmnožina reálných čísel v počítači obvykle reprezentovaných celým číslem s pevně danou přesností, násobeným celočíselným exponentem pevného základu;
„navazujícím poskytovatelem“ poskytovatel systému AI, včetně obecného systému AI, který integruje model AI, bez ohledu na to, zda je model AI poskytován tímto samotným poskytovatelem a je vertikálně integrovaný, nebo zda je poskytován jiným subjektem na základě smluvních vztahů.
Článek 4
Gramotnost v oblasti AI
Článek 4a
Zpracování zvláštních kategorií osobních údajů za účelem odhalování a nápravy zkreslení
Pokud je to nezbytně nutné pro zajištění odhalování a nápravy zkreslení ve vztahu k vysoce rizikovým systémům AI v souladu s čl. 10 odst. 2 písm. f) a g) tohoto nařízení, mohou poskytovatelé těchto systémů výjimečně zpracovávat zvláštní kategorie osobních údajů s výhradou vhodných záruk týkajících se základních práv a svobod fyzických osob. Kromě ustanovení nařízení (EU) 2016/679 a (EU) 2018/1725 a v příslušných případech i směrnice (EU) 2016/680 musí být pro takové zpracování splněny všechny tyto podmínky:
odhalení a nápravu zkreslení nelze účinně provést zpracováním jiných údajů, včetně syntetických nebo anonymizovaných údajů;
zvláštní kategorie osobních údajů podléhají technickým omezením opakovaného použití osobních údajů, jakož i nejmodernějším bezpečnostním opatřením a opatřením v oblasti ochrany soukromí, včetně pseudonymizace;
zvláštní kategorie osobních údajů podléhají opatřením, která zajišťují, aby zpracovávané osobní údaje byly zabezpečeny a chráněny a aby se na ně vztahovaly vhodné záruky, včetně přísných kontrol a dokumentace přístupu, s cílem zabránit zneužití a zajistit, aby k těmto osobním údajům měly přístup pouze oprávněné osoby s odpovídajícími povinnostmi zachování důvěrnosti;
zvláštní kategorie osobních údajů nejsou přenášeny, převáděny nebo jinak zpřístupněny jiným stranám;
zvláštní kategorie osobních údajů se vymažou, jakmile je zkreslení napraveno nebo jakmile u těchto údajů uplyne doba uchovávání, podle toho, co nastane dříve, a
záznamy o činnostech zpracování podle nařízení (EU) 2016/679 a (EU) 2018/1725 a směrnice (EU) 2016/680 uvádějí, z jakých důvodů bylo zpracování zvláštních kategorií osobních údajů nezbytně nutné k odhalení a nápravě zkreslení a proč tohoto cíle nemohlo být dosaženo zpracováním jiných údajů.
Poskytovatelé a zavádějící subjekty jiných systémů AI a modelů AI a zavádějící subjekty vysoce rizikových systémů AI mohou výjimečně zpracovávat zvláštní kategorie osobních údajů v rozsahu, v němž:
je toto zpracování naprosto nezbytné k zajištění odhalování a nápravy zkreslení s ohledem na potenciální zkreslení, která pravděpodobně ovlivní zdraví a bezpečnost osob, budou mít nepříznivý dopad na základní práva nebo povedou k diskriminaci, která je podle práva Unie zakázána, zejména pokud výstupy dat ovlivňují vstupy pro budoucí operace, a
jsou uplatněny všechny podmínky a záruky stanovené v odstavci 1.
Tento odstavec nezakládá povinnost provádět takové odhalování a nápravy zkreslení.
KAPITOLA II
ZAKÁZANÉ POSTUPY V OBLASTI UMĚLÉ INTELIGENCE
Článek 5
Zakázané postupy v oblasti AI
Zakazují se následující postupy v oblasti AI:
uvádění na trh, uvádění do provozu nebo používání systémů AI, které využívají podprahových technik mimo vědomí osob nebo záměrně manipulativních či klamavých technik, jejichž cílem nebo důsledkem je podstatné narušení chování osoby nebo skupiny osob tím, že znatelně zhoršují jejich schopnost učinit informované rozhodnutí, což vede k tomu, že přijmou rozhodnutí, které by jinak neučinily, což dotčené osobě, jiné osobě nebo skupině osob způsobuje nebo by s přiměřenou pravděpodobností mohlo způsobit významnou újmu;
uvádění na trh, uvádění do provozu nebo používání systémů AI, které využívají zranitelnosti fyzické osoby nebo určité skupiny osob v důsledku jejich věku, zdravotního postižení nebo specifické sociální nebo ekonomické situace a jejichž cílem nebo důsledkem je podstatné narušení chování této osoby nebo osoby náležející k této skupině tak, že to dotčené osobě nebo jiné osobě způsobuje nebo by s přiměřenou pravděpodobností mohlo způsobit významnou újmu;
uvádění na trh, uvádění do provozu nebo používání systémů AI, které vytvářejí realistický obrazový, filmový, zvukový či podobný materiál zobrazující intimní partie identifikovatelné fyzické osoby nebo identifikovatelnou fyzickou osobu účastnící se explicitně zobrazených sexuálních aktivit nebo které s takovým materiálem manipulují, aniž by dotčená osoba poskytla s vytvářením tohoto materiálu či s manipulací s ním svobodný, konkrétní, informovaný, jednoznačný a výslovný souhlas;
uvádění na trh, uvádění do provozu nebo používání systémů AI, které vytvářejí materiál či představení ve smyslu čl. 2 písm. c) a e) směrnice 2011/93/EU nebo s nimi manipulují, s výjimkou případů, kdy se podle vnitrostátního práva uplatňuje okolnost vylučující protiprávnost;
uvádění na trh, uvádění do provozu nebo používání systémů AI pro hodnocení nebo klasifikace fyzických osob nebo skupin osob v určitém časovém úseku na základě jejich sociálního chování nebo známých, odvozených nebo předvídaných osobních či osobnostních vlastností, přičemž výsledný sociální kredit vede k jednomu nebo oběma následujícím důsledkům:
ke znevýhodňujícímu nebo nepříznivému zacházení s některými fyzickými osobami nebo skupinami osob v sociálních kontextech nesouvisejících s kontextem, ve kterém byly dané údaje původně vytvořeny nebo shromážděny;
ke znevýhodňujícímu nebo nepříznivému zacházení s některými fyzickými osobami nebo skupinami těchto osob, které je neodůvodněné nebo nepřiměřené jejich sociálnímu chování nebo jeho závažnosti;
uvádění na trh, uvádění do provozu pro tento konkrétní účel nebo používání systémů AI pro posuzování rizik fyzických osob s cílem posoudit nebo předvídat riziko, že fyzická osoba spáchá trestný čin, a to výhradně na základě profilování fyzické osoby nebo posouzení jejích osobnostních znaků a vlastností; tento zákaz se nevztahuje na systémy AI používané na podporu lidského posouzení zaměřeného na zapojení osoby do trestné činnosti, které je již založeno na objektivních a ověřitelných skutečnostech přímo souvisejících s trestnou činností;
uvádění na trh, uvádění do provozu pro tento konkrétní účel nebo používání systémů AI, které vytvářejí nebo rozšiřují databáze rozpoznávání obličeje prostřednictvím necíleného získávání zobrazení obličeje z internetu nebo kamerových záznamů;
uvádění na trh, uvádění do provozu pro tento konkrétní účel nebo používání systémů AI s cílem odvodit emoce fyzické osoby na pracovišti a ve vzdělávacích institucích, s výjimkou případů, kdy je použití systému AI určeno k zavedení či k uvedení na trh z lékařských nebo bezpečnostních důvodů;
uvádění na trh, uvádění do provozu pro tento konkrétní účel nebo používání systémů biometrické kategorizace, které jednotlivě kategorizují fyzické osoby na základě jejich biometrických údajů za účelem dovození nebo odvození jejich rasy, politických názorů, členství v odborových organizacích, náboženského nebo filozofického přesvědčení, sexuálního života nebo sexuální orientace; tento zákaz se nevztahuje na označování nebo filtrování legálně získaných souborů biometrických údajů, jako jsou snímky, na základě biometrických údajů nebo kategorizace biometrických údajů v oblasti vymáhání práva;
používání systémů biometrické identifikace na dálku v reálném čase ve veřejně přístupných prostorech pro účely vymáhání práva, pokud to není nezbytně nutné pro jeden z následujících cílů, a jen v nezbytně nutné míře:
cílené vyhledávání určitých obětí únosů, obchodování s lidmi nebo sexuálního vykořisťování lidí, jakož i vyhledávání pohřešovaných osob;
prevence konkrétního, závažného a bezprostředního ohrožení života nebo fyzické bezpečnosti fyzických osob nebo skutečného a bezprostředního či skutečného a předvídatelného teroristického útoku;
lokalizace nebo identifikace osoby podezřelé ze spáchání trestného činu, za účelem trestního vyšetřování, stíhání nebo výkonu trestu za trestné činy uvedené v příloze II, za něž lze v dotčeném členském státě uložit trest odnětí svobody nebo ochranné opatření spojené s odnětím osobní svobody v maximální délce nejméně čtyři roky.
Prvním pododstavcem písm. h) není dotčen článek 9 nařízení (EU) 2016/679, pokud jde o zpracování biometrických údajů pro jiné účely, než je vymáhání práva.
Pro účely odst. 1 prvního pododstavce písm. ba) a bb):
uvádění na trh nebo uvádění do provozu systémů AI, které vytvářejí materiál či představení uvedené v odst. 1 prvním pododstavci písm. ba) nebo bb) nebo s nimi manipulují, je zakázáno pouze tehdy, pokud:
vytváření takového materiálu či představení nebo manipulace s nimi jsou zamýšleným účelem daného systému AI nebo
vzhledem ke svému návrhu, trénování, architektuře, schopnostem nebo funkcím zaměřeným na uživatele je takové vytváření nebo manipulace důvodně předvídatelným a reprodukovatelným výsledkem, aniž by byla nutná významná technická úprava, a systém nemá přiměřená a odpovídající technická bezpečnostní opatření a jiné záruky, které by, s přihlédnutím k důvodně předvídatelnému zneužití takového vytváření či manipulace, spolehlivě bránily takovému vytváření či manipulaci a zjištěné nebo oznámené zneužití opravovaly;
používání systémů AI, které vytvářejí materiál nebo představení uvedené v odst. 1 prvním pododstavci písm. ba) a bb) nebo s nimi manipulují, je zakázáno pouze tehdy, pokud zavádějící subjekt používá tento systém za účelem vytváření tohoto materiálu nebo představení či manipulace s nimi.
Používání systémů biometrické identifikace na dálku v reálném čase ve veřejně přístupných prostorech pro účely vymáhání práva pro některý z cílů uvedených v odst. 1 prvním pododstavci písm. h) se zavede pro účely stanovené v daném ustanovení pouze k potvrzení totožnosti konkrétně cílené fyzické osoby a zohlední tyto prvky:
povahu situace, která vede k jejich potenciálnímu použití, zejména závažnost, pravděpodobnost a rozsah újmy, která by byla způsobena v případě, že by systém použit nebyl;
důsledky používání systému pro práva a svobody všech dotčených osob, zejména závažnost, pravděpodobnost a rozsah těchto důsledků.
Použití systémů biometrické identifikace na dálku v reálném čase ve veřejně přístupných prostorech pro účely vymáhání práva pro dosažení kteréhokoli z cílů uvedených v odst. 1 prvním pododstavci písm. h) tohoto článku musí být navíc v souladu s nezbytnými a přiměřenými zárukami a podmínkami ve vztahu k použití podle vnitrostátního práva, jež použití takových systémů povoluje, zejména pokud jde o časová, zeměpisná a osobní omezení. Používání systému biometrické identifikace na dálku v reálném čase ve veřejně přístupných prostorech je povoleno pouze v případě, že donucovací orgán dokončil posouzení dopadů na základní práva podle článku 27 a zaregistroval systém v databázi EU podle článku 49. V řádně odůvodněných naléhavých případech však může být používání těchto systémů zahájeno bez registrace v databázi EU, pokud je tato registrace provedena bez zbytečného odkladu.
Příslušný justiční orgán nebo nezávislý správní orgán, jehož rozhodnutí je závazné, udělí povolení pouze v případě, že je na základě objektivních důkazů nebo jednoznačných údajů, které mu byly předloženy, přesvědčen, že použití dotčeného systému biometrické identifikace na dálku v reálném čase je nezbytné a přiměřené k dosažení jednoho z cílů specifikovaných v odst. 1 prvním pododstavci písm. h), který je uveden v žádosti, a zejména je omezeno na to, co je nezbytně nutné, pokud jde o dobu, jakož i zeměpisný a osobní rozsah. Při rozhodování o žádosti zohlední tento orgán skutečnosti uvedené v odstavci 2. Výlučně na základě výstupu systému biometrické identifikace na dálku v reálném čase nelze přijmout žádné rozhodnutí, které má pro určitou osobu nepříznivé právní účinky.
KAPITOLA III
POŽADAVKY NA VYSOCE RIZIKOVÉ SYSTÉMY AI
ODDÍL 1
Klasifikace systémů AI jako vysoce rizikových
Článek 6
Klasifikační pravidla pro vysoce rizikové systémy AI
Bez ohledu na to, zda je určitý systém AI uváděn na trh nebo do provozu nezávisle na produktech uvedených v písmenech a) a b), je tento systém AI považován za vysoce rizikový, jsou-li splněny obě následující podmínky:
daný systém AI je určen k použití jako bezpečnostní komponenta produktu nebo je samotný tento systém AI produktem, na který se vztahují harmonizační právní předpisy Unie uvedené v příloze I;
na produkt, jehož je daný systém AI bezpečnostní komponentou podle bodu a), případně na samotný tento systém AI jako produkt se vztahuje povinnost posouzení shody třetí stranou za účelem uvedení tohoto produktu na trh nebo do provozu podle harmonizačních právních předpisů Unie uvedených v příloze I.
První pododstavec se použije, pokud je splněna některá z následujících podmínek:
systém AI je zamýšlen k plnění úzce zaměřeného procesního úkolu;
systém AI je zamýšlen ke zlepšení výsledku dříve dokončené lidské činnosti;
systém AI je zamýšlen k odhalování vzorců rozhodování nebo odchylek od předchozích vzorců rozhodování a nemá bez řádného lidského přezkumu nahradit nebo ovlivnit dříve dokončené lidské posouzení, nebo
systém AI je zamýšlen k provedení přípravného úkolu v rámci posouzení, jež je relevantní pro účely případů použití uvedených v příloze III.
Bez ohledu na první pododstavec se systém AI uvedený v příloze III za vysoce rizikový považuje vždy, pokud provádí profilování fyzických osob.
Článek 7
Změny přílohy III
Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem úpravy přílohy III přidáním nebo změnou případů užívání vysoce rizikových systémů AI, pokud jsou splněny obě tyto podmínky:
systémy AI jsou určeny pro použití v kterékoli z oblastí uvedených v příloze III;
systémy AI představují riziko pro zdraví a bezpečnost nebo riziko nepříznivého dopadu na základní práva, přičemž takové riziko je stejné nebo větší než riziko újmy nebo nepříznivého dopadu, které představují vysoce rizikové systémy AI, jež jsou již uvedeny v příloze III.
Při posuzování podmínky podle odst. 1 písm. b) zohlední Komise tato kritéria:
zamýšlený účel daného systému AI;
do jaké míry je daný systém AI již využíván nebo pravděpodobně využíván bude;
povahu a množství údajů zpracovávaných a používaných systémem AI, zejména zda jsou zpracovávány zvláštní kategorie osobních údajů;
rozsah, v jakém systém AI jedná samostatně, a možnost, aby člověk zrušil rozhodnutí nebo doporučení, která mohou vést k potenciální újmě;
do jaké míry již používání systému AI způsobilo újmu na zdraví a bezpečnosti nebo mělo nepříznivý dopad na základní práva nebo vzbudilo významné obavy ohledně pravděpodobnosti takové újmy nebo nepříznivého dopadu, jak vyplývá například ze zpráv nebo zdokumentovaných tvrzení předložených příslušným vnitrostátním orgánům nebo případně z jiných zpráv;
potenciální rozsah takové újmy nebo nepříznivého dopadu, zejména pokud jde o jejich intenzitu a způsobilost ovlivnit více osob nebo nepřiměřeně ovlivnit určitou skupinu osob;
do jaké míry jsou osoby, které potenciálně utrpěly újmu nebo byly vystaveny nepříznivému dopadu, závislé na výsledku vytvořeném pomocí systému AI zejména proto, že z praktických nebo právních důvodů není rozumně možné účast na tomto výsledku odmítnout;
do jaké míry existuje nerovnováha moci či do jaké míry se osoby, které potenciálně utrpěly újmu nebo byly vystaveny nepříznivému dopadu, nacházejí ve zranitelném postavení ve vztahu k zavádějícímu subjektu daného systému AI, zejména v důsledku postavení, autority, znalostí, ekonomických nebo sociálních podmínek nebo věku;
do jaké míry je výsledek vytvořený s použitím systému AI snadno opravitelný či zvrátitelný, s přihlédnutí k dostupným technickým řešením pro jeho opravu či zvrácení, přičemž výsledky, které mají nepříznivý dopad na zdraví, bezpečnost nebo základní práva, se za snadno opravitelné či zvrátitelné nepovažují;
význam a pravděpodobnost přínosu zavedení systému AI pro jednotlivce, skupiny nebo společnost obecně, včetně možného zlepšení bezpečnosti produktů;
do jaké míry stávající právo Unie stanoví:
účinná nápravná opatření ve vztahu k rizikům, která daný systém AI představuje, s výjimkou nároků na náhradu škody;
účinná opatření vedoucí k prevenci nebo podstatné minimalizaci těchto rizik.
Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem změny seznamu v příloze III spočívající v odstranění vysoce rizikových systémů AI, pokud jsou splněny obě tyto podmínky:
dotčený vysoce rizikový systém AI již nepředstavuje významná rizika pro základní práva, zdraví nebo bezpečnost, a to s přihlédnutím ke kritériím uvedeným v odstavci 2;
vypuštěním se nesnižuje celková úroveň ochrany zdraví, bezpečnosti a základních práv podle práva Unie.
ODDÍL 2
Požadavky na vysoce rizikové systémy AI
Článek 8
Soulad s požadavky
Článek 9
Systém řízení rizik
Systém řízení rizik je chápán jako nepřetržitý opakující se proces plánovaný a prováděný v rámci celého životního cyklu vysoce rizikového systému AI, který vyžaduje pravidelný systematický přezkum a aktualizaci. Zahrnuje následující kroky:
identifikaci a analýzu známých a rozumně předvídatelných rizik, která může vysoce rizikový systém AI používaný v souladu se zamýšleným účelem představovat pro zdraví, bezpečnost nebo základní práva;
odhad a vyhodnocení rizik, která mohou vzniknout, když je vysoce rizikový systém AI používán v souladu se zamýšleným účelem a za podmínek rozumně předvídatelného nesprávného použití;
hodnocení dalších rizik, která mohou potenciálně vzniknout, na základě analýzy shromážděných údajů ze systému monitorování po uvedení na trh ve smyslu článku 72;
přijetí vhodných a cílených opatření k řízení rizik, jež jsou navržena tak, aby řešila rizika zjištěná podle písmene a).
Při určování nejvhodnějších opatření k řízení rizik je třeba zajistit:
vyloučení nebo snížení rizik zjištěných a vyhodnocených podle odstavce 2, pokud možno prostřednictvím technicky proveditelného návrhu a vývoje vysoce rizikového systému AI;
ve vhodných případech zavedení odpovídajících zmírňujících a kontrolních opatření, jež řeší rizika, která nelze vyloučit;
poskytování informací požadovaných podle článku 13 a v případě potřeby školení pro zavádějící subjekty.
Za účelem vyloučení nebo snížení rizik souvisejících s používáním daného vysoce rizikového systému AI by měly být náležitě zváženy technické znalosti, zkušenosti, vzdělání, odborná příprava, které se od zavádějícího subjektu očekává, a předpokládaný kontext, ve kterém má být systém používán.
Článek 10
Data a správa dat
Soubory trénovacích, validačních a testovacích dat podléhají příslušným postupům v oblasti správy a řízení dat, jež jsou pro zamýšlený účel vysoce rizikového systému AI vhodné. Tyto postupy se týkají zejména:
příslušných možností návrhu;
postupů při sběru dat a původu dat a v případě osobních údajů původního účelu jejich sběru;
příslušných operací zpracování přípravy dat, jako jsou anotace, označování, čištění, aktualizace, obohacování a agregace;
formulace předpokladů, zejména s ohledem na informace, které mají daná data měřit a představovat;
posouzení dostupnosti, množství a vhodnosti potřebných souborů dat;
přezkoumání s ohledem na potenciální zkreslení, která by mohla ovlivnit zdraví a bezpečnost osob, mít nepříznivý dopad na základní práva nebo vést k diskriminaci, která je podle práva Unie zakázána, zejména pokud výstupy dat ovlivňují vstupy pro budoucí operace;
vhodná opatření k odhalení, prevenci a zmírnění případných zkreslení zjištěných podle písmene f);
identifikace relevantních nedostatků nebo chyb v datech, které brání dodržování tohoto nařízení, a způsobu, jak tyto nedostatky a chyby vyřešit.
▼M1 —————
Článek 11
Technická dokumentace
Tato technická dokumentace je vypracována tak, aby prokazovala, že daný vysoce rizikový systém AI splňuje požadavky stanovené v tomto oddíle, a aby příslušným vnitrostátním orgánům a oznámeným subjektům poskytovala jasné a komplexní informace nezbytné k posouzení souladu systému AI s těmito požadavky. Obsahuje přinejmenším prvky uvedené v příloze IV. Malé a střední podniky, včetně podniků začínajících, a malé podniky se střední tržní kapitalizací mohou poskytnout jednotlivé položky technické dokumentace uvedené v příloze IV zjednodušeným způsobem. Za tímto účelem vytvoří Komise zjednodušený formulář technické dokumentace zaměřený na potřeby malých a středních podniků, včetně podniků začínajících, a malých podniků se střední tržní kapitalizací. V případě, že se malý nebo střední podnik, včetně podniku začínajícího, nebo malý podnik se střední tržní kapitalizací rozhodne poskytnout informace požadované v příloze IV ve zjednodušeném formátu, použije formulář uvedený v tomto odstavci. Oznámené subjekty tento formulář akceptují pro účely posouzení shody.
Článek 12
Vedení záznamů
Aby byla zajištěna úroveň sledovatelnosti fungování vysoce rizikového systému AI, která je přiměřená zamýšlenému účelu systému, funkce protokolování umožní zaznamenávání událostí, které jsou relevantní pro:
identifikaci situací, které mohou vést k tomu, že daný vysoce rizikový systém AI bude představovat riziko ve smyslu čl. 79 odst. 1 nebo že dojde k podstatné změně;
usnadnění monitorování po uvedení na trh uvedené v článku 72, a
sledování fungování vysoce rizikových systémů AI podle čl. 26 odst. 5.
U vysoce rizikových systémů AI uvedených v bodu 1 písm. a) přílohy III funkce protokolování zajišťuje minimálně:
záznam trvání každého použití systému (datum a čas zahájení a datum a čas ukončení každého použití);
referenční databázi, s níž systém porovnává vstupní data;
vstupní data, u nichž vyhledávání vedlo ke shodě;
identifikaci fyzických osob podílejících se na ověřování výsledků, jak je uvedeno v čl. 14 odst. 5.
Článek 13
Transparentnost a poskytování informací zavádějícím subjektům
Návod k použití obsahuje alespoň tyto informace:
totožnost a kontaktní údaje poskytovatele a tam, kde je to relevantní, jeho zplnomocněného zástupce;
vlastnosti, schopnosti a omezení výkonnosti vysoce rizikového systému AI, mezi něž patří:
jeho zamýšlený účel;
úroveň přesnosti, včetně metrik, spolehlivosti a kybernetické bezpečnosti uvedené v článku 15, ve vztahu k níž byl daný vysoce rizikový systém AI testován a ověřen a kterou lze očekávat, a jakékoli známé a předvídatelné okolnosti, jež mohou mít dopad na tuto očekávanou úroveň přesnosti, spolehlivosti a kybernetické bezpečnosti;
jakékoli známé nebo předvídatelné okolnosti související s používáním daného vysoce rizikového systému AI v souladu s jeho zamýšleným účelem nebo za podmínek rozumně předvídatelného nesprávného použití, které mohou vést k rizikům pro zdraví a bezpečnost nebo pro základní práva uvedeným v čl. 9 odst. 2;
v příslušných případech technické schopnosti a vlastnosti vysoce rizikového systému AI, pokud jde o poskytování informací, které jsou relevantní pro vysvětlení jeho výstupů;
v příslušných případech jeho chování ve vztahu ke konkrétním osobám nebo skupinám osob, na něž má být systém používán;
v příslušných případech specifikace vstupních údajů nebo jakýchkoli dalších informací relevantních z hlediska použitých souborů trénovacích, validačních a testovacích dat při zohlednění zamýšleného účelu vysoce rizikového systému AI;
v příslušných případech informace, které zavádějícím subjektům umožní interpretovat výstup vysoce rizikového systému AI a odpovídajícím způsobem jej používat;
změny vysoce rizikového systému AI a jeho výkonnosti, které poskytovatel předem stanovil v okamžiku počátečního posouzení shody;
opatření v oblasti lidského dohledu uvedená v článku 14, včetně technických opatření zavedených za účelem usnadnění interpretace výstupů vysoce rizikových systémů AI ze strany zavádějících subjektů;
potřebné výpočetní a hardwarové zdroje, očekávanou životnost vysoce rizikového systému AI a veškerá nezbytná opatření v oblasti údržby a péče, včetně jejich frekvence, umožňující zajistit řádné fungování tohoto systému AI, včetně aktualizací softwaru;
v relevantních případech popis mechanismů zahrnutých do vysoce rizikového systému AI, který zavádějícím subjektům umožní řádně shromažďovat, uchovávat a interpretovat protokoly v souladu s článkem 12.
Článek 14
Lidský dohled
Opatření dohledu jsou úměrná rizikům, úrovni autonomie a kontextu používání vysoce rizikového systému AI a jsou zajištěna jedním nebo oběma z těchto druhů opatření:
opatření, která identifikuje poskytovatel, a pokud je to technicky proveditelné, zabuduje je do daného vysoce rizikového systému AI před jeho uvedením na trh nebo do provozu;
opatření, která identifikuje poskytovatel před uvedením daného vysoce rizikového systému AI na trh nebo do provozu a u nichž je vhodné, aby je provedl zavádějící subjekt.
Pro účely provádění odstavců 1, 2 a 3 je vysoce rizikový systém AI poskytován zavádějícímu subjektu způsobem, jenž fyzickým osobám pověřeným lidským dohledem umožňuje, pokud je to vhodné a přiměřené, aby:
řádně porozuměly příslušným kapacitám a omezením daného vysoce rizikového systému AI a byly schopny náležitě monitorovat jeho fungování, a to i s ohledem na odhalování a řešení anomálií, dysfunkcí a neočekávaného výkonu;
si nadále uvědomovaly možnou tendenci automatického nebo nadměrného spoléhání na výstup vysoce rizikového systému AI (dále jen „zkreslení způsobené automatizací“, v angličtině „automation bias“), zejména u vysoce rizikových systémů AI užívaných pro poskytování informací nebo doporučení pro rozhodování fyzických osob;
správně interpretovaly výstup vysoce rizikového systému AI, například dostupné interpretační nástroje a metody;
se v jakékoli konkrétní situaci rozhodly, že vysoce rizikový systém AI nepoužijí nebo výstup z vysoce rizikového systému AI jiným způsobem nezohlední, zruší nebo zvrátí;
zasáhly do fungování vysoce rizikového systému AI nebo jej přerušily tlačítkem „stop“ nebo podobným postupem, který umožní systém zastavit v bezpečném módu.
Požadavek na samostatné ověření nejméně dvěma fyzickými osobami se nevztahuje na vysoce rizikové systémy AI používané pro účely vymáhání práva, migrace, ochrany hranic nebo azylu, pokud unijní nebo vnitrostátní právo považuje uplatňování tohoto požadavku za nepřiměřené.
Článek 15
Přesnost, spolehlivost a kybernetická bezpečnost
Spolehlivosti vysoce rizikových systémů AI lze dosáhnout pomocí technicky redundantních řešení, která mohou zahrnovat plány zálohování nebo zajištění proti selhání.
Vysoce rizikové systémy AI, které se po uvedení na trh nebo do provozu dále učí, jsou vyvíjeny tak, aby se vyloučilo nebo minimalizovalo riziko případně zkreslených výstupů ovlivňujících vstup pro budoucí operace (dále jen „smyčky zpětné vazby“, v angličtině. „feedback loops“) a aby se zajistilo, že tyto smyčky zpětné vazby budou řádně řešeny formou vhodných zmírňujících opatření.
Technická řešení zaměřená na zajištění kybernetické bezpečnosti vysoce rizikových systémů AI odpovídají příslušným okolnostem a rizikům.
Technická řešení umožňující řešení zranitelných míst specifických pro AI v příslušných případech zahrnují opatření pro prevenci, detekci, řešení a kontrolu útoků, které se pokoušejí manipulovat soubory trénovacích dat (tzv. „data poisoning“), případně předtrénovaných komponent používaných při trénování (tzv. „model poisoning“), vstupů, jejichž cílem je přimět daný model AI k tomu, aby udělal chybu (tzv. „matoucí vzory“ nebo „vyhýbání se modelu“), útoků na důvěrnost nebo chyb modelů a také opatření týkající se reakcí na uvedené útoky.
ODDÍL 3
Povinnosti poskytovatelů vysoce rizikových systémů AI, subjektů zavádějících vysoce rizikové systémy AI a dalších stran
Článek 16
Povinnosti poskytovatelů vysoce rizikových systémů AI
Poskytovatelé vysoce rizikových systémů AI:
zajišťují, aby jejich vysoce rizikové systémy AI splňovaly požadavky stanovené v oddíle 2;
uvedou na vysoce rizikovém systému AI, nebo není-li to možné, na obalu nebo v dokumentaci, která je k vysoce rizikovému systému AI přiložena, své jméno, zapsaný název společnosti nebo zapsanou ochrannou známku a adresu, na které je lze kontaktovat;
mají zaveden systém řízení kvality, který je v souladu s článkem 17;
vedou dokumentaci uvedenou v článku 18;
pokud jsou vysoce rizikové systémy AI pod jejich kontrolou, zajišťují automatické generování protokolů těmito systémy, jak je uvedeno v článku 19;
zajistí, aby byl u daného vysoce rizikového systému AI před jeho uvedením na trh nebo do provozu proveden příslušný postup posuzování shody, jak je uvedeno v článku 43;
vypracovávají EU prohlášení o shodě v souladu s článkem 47;
umístí na vysoce rizikový systém AI, nebo není-li to možné, na jeho obal nebo dokumentaci, která je k němu přiložena, označení CE, aby vyjádřili soulad s tímto nařízením podle článku 48;
dodržují povinnosti registrace uvedené v čl. 49 odst. 1;
přijímají nezbytná nápravná opatření a poskytují informace, jak je požadováno v článku 20;
na odůvodněnou žádost příslušného vnitrostátního orgánu prokáží soulad daného vysoce rizikového systému AI s požadavky stanovenými v oddíle 2;
zajistí, aby vysoce rizikový systém AI splňoval požadavky na přístupnost v souladu se směrnicemi (EU) 2016/2102 a (EU) 2019/882.
Článek 17
Systém řízení kvality
Poskytovatelé vysoce rizikových systémů AI zavedou systém řízení kvality, který zajišťuje soulad s tímto nařízením. Tento systém je systematicky a řádně dokumentován formou písemných politik, postupů a pokynů a obsahuje alespoň tyto aspekty:
strategii pro zajištění souladu s právními předpisy, včetně souladu s postupy posuzování shody a postupy pro řízení úprav daného vysoce rizikového systému AI;
techniky, postupy a systematická opatření využívaná při vytváření, kontrole a ověřování návrhu vysoce rizikového systému AI;
techniky, postupy a systematická opatření využívaná při vývoji, kontrole a zajišťování kvality daného vysoce rizikového systému AI;
postupy přezkoumání, testování a validace prováděné před vývojem vysoce rizikového systému AI, během něho a po něm, a četnost, s níž musí být prováděny;
technické specifikace, včetně norem, které mají být uplatňovány, a pokud nejsou příslušné harmonizované normy uplatňovány v plném rozsahu nebo nepokrývají všechny příslušné požadavky stanovené v oddíle 2, prostředky, které mají být použity k zajištění toho, aby vysoce rizikový systém AI tyto požadavky splňoval;
systémy a postupy pro správu dat, včetně získávání, shromažďování, analýzy, označování, ukládání, filtrace, vytěžování, agregace a uchovávání dat a jakékoli další operace týkající se dat, které se provádějí před uvedením vysoce rizikových systémů AI na trh nebo do provozu a pro účely tohoto uvedení;
systém řízení rizik podle článku 9;
vytvoření, uplatňování a udržování systému monitorování po uvedení na trh v souladu s článkem 72;
postupy týkající se ohlašování závažného incidentu v souladu s článkem 73;
řešení komunikace s příslušnými vnitrostátními orgány, dalšími příslušnými orgány včetně těch, které zajišťují nebo podporují přístupu k datům, s oznámenými subjekty, s jinými provozovateli, se zákazníky nebo s jinými zúčastněnými stranami;
systémy a postupy pro uchovávání záznamů o veškeré příslušné dokumentaci a informacích;
řízení zdrojů, včetně opatření souvisejících s bezpečností dodávek;
rámec odpovědnosti stanovující odpovědnost vedení a ostatních zaměstnanců ve vztahu ke všem aspektům uvedeným v tomto odstavci.
Článek 18
Uchovávání dokumentace
Poskytovatel uchovává po dobu deseti let od uvedení vysoce rizikového systému AI na trh nebo do provozu pro potřebu příslušných vnitrostátních orgánů následující dokumenty:
technickou dokumentaci uvedenou v článku 11;
dokumentaci týkající se systému řízení kvality uvedenou v článku 17;
v relevantních případech dokumentaci týkající se změn schválených oznámenými subjekty;
v relevantních případech rozhodnutí a další dokumenty vydané oznámenými subjekty;
EU prohlášení o shodě podle článku 47.
Článek 19
Automaticky generované protokoly
Článek 20
Nápravná opatření a informační povinnost
Článek 21
Spolupráce s příslušnými orgány
Článek 22
Zplnomocněný zástupci poskytovatelů vysoce rizikových systémů AI
Zplnomocněný zástupce provádí úkoly vymezené v pověření, které od poskytovatele obdržel. Kopii pověření poskytne na požádání orgánům dozoru nad trhem v jednom z úředních jazyků orgánů Unie určeném příslušným orgánem. Pro účely tohoto nařízení zmocňuje pověření zplnomocněného zástupce k provádění těchto úkolů:
ověřit, zda bylo vypracováno EU prohlášení o shodě uvedené v článku 47 a technická dokumentace uvedená v článku 11 a zda poskytovatel provedl příslušný postup posuzování shody;
uchovávat pro potřebu příslušných orgánů a vnitrostátních orgánů či subjektů uvedených v čl. 74 odst. 10 po dobu deseti let od uvedení vysoce rizikového systému AI na trh nebo do provozu kontaktní údaje poskytovatele, který zplnomocněného zástupce jmenoval, kopii EU prohlášení o shodě uvedeného v článku 47, technickou dokumentaci a případně certifikát vydaný oznámeným subjektem;
poskytnout příslušnému orgánu na odůvodněnou žádost veškeré informace a dokumentaci, včetně informací a dokumentů uvedených v písmenu b) tohoto pododstavce, jež jsou nezbytné k prokázání shody vysoce rizikového systému AI s požadavky stanovenými v oddíle 2, včetně přístupu k protokolům, uvedeným v čl. 12 odst. 1, které daný vysoce rizikový systém AI automaticky generuje, a to v rozsahu, v jakém jsou tyto protokoly pod kontrolou poskytovatele;
spolupracovat s příslušnými orgány, na základě odůvodněné žádosti, na veškerých opatřeních, která takový orgán v souvislosti s daným vysoce rizikovým systémem AI přijme, zejména za účelem snížení a zmírnění rizik, která vysoce rizikový systém AI představuje;
případně splnit povinnosti registrace uvedené v čl. 49 odst. 1, nebo pokud registraci provádí sám poskytovatel, zajistit, aby informace uvedené v příloze VIII oddíle A bodu 3 byly správné.
Toto pověření zmocňuje zplnomocněného zástupce k tomu, aby se na něj vedle poskytovatele nebo namísto něj obracely příslušné orgány ve všech otázkách týkajících se zajištění souladu s tímto nařízením.
Článek 23
Povinnosti dovozců
Před uvedením vysoce rizikového systému AI na trh dovozci zajistí, aby byl systém v souladu s tímto nařízením, a v tomto ohledu ověří, že:
poskytovatel daného vysoce rizikového systému AI provedl příslušný postup posuzování shody uvedený v článku 43;
poskytovatel vypracoval technickou dokumentaci v souladu s článkem 11 a přílohou IV;
systém nese požadované označení CE a je k němu přiloženo EU prohlášení o shodě uvedené v článku 47 a návod k použití;
poskytovatel jmenoval zplnomocněného zástupce v souladu s čl. 22 odst. 1.
Článek 24
Povinnosti distributorů
Článek 25
Povinnosti v celém hodnotovém řetězci AI
Jakýkoli distributor, dovozce, zavádějící subjekt nebo jiná třetí strana se pro účely tohoto nařízení považují za poskytovatele vysoce rizikového systému AI a vztahují se na ně povinnosti poskytovatele podle článku 16, pokud nastane kterákoli z následujících okolností:
uvedli své jméno, název nebo ochrannou známku na vysoce rizikovém systému AI, který již byl uveden na trh nebo do provozu, aniž jsou dotčena smluvní ujednání, která stanoví, že povinnosti jsou rozděleny jiným způsobem;
provádějí podstatnou změnu vysoce rizikového systému AI, který je již uveden na trh nebo je již uveden do provozu, a to tak, že zůstává vysoce rizikovým systémem AI v souladu s článkem 6;
mění zamýšlený účel systému AI, včetně obecného systému AI, který nebyl klasifikován jako vysoce rizikový a je již uveden na trh nebo do provozu takovým způsobem, že se dotčený systém AI stane vysoce rizikovým systémem AI v souladu s článkem 6.
Tento původní poskytovatel úzce spolupracuje s novými poskytovateli a zpřístupní nezbytné informace a poskytne přiměřeně očekávaný technický přístup a další pomoc, které jsou nezbytné pro plnění povinností stanovených v tomto nařízení, zejména pokud jde o soulad s posuzováním shody vysoce rizikových systémů AI.
Povinnost stanovená v druhém pododstavci zahrnuje, je-li to relevantní pro účely v něm uvedené, zejména:
zpřístupnění technické dokumentace dostatečné k posouzení souladu s požadavky stanovenými v článku 16;
informování nových poskytovatelů o známých omezeních a režimech poruch a
poskytnutí cíleného technického přístupu, včetně přístupu k testování a validaci, novým poskytovatelům.
Tento odstavec se nepoužije v případech, kdy původní poskytovatel jasně stanovil, že jeho systém AI nemá být změněn na vysoce rizikový systém AI, a proto se na něj nevztahuje povinnost spolupracovat s novými poskytovateli a předložit dokumentaci.
V případě vysoce rizikových systémů AI, které jsou bezpečnostními komponentami produktů, na něž se vztahují harmonizační právní předpisy Unie uvedené v příloze I oddíle A, se za poskytovatele vysoce rizikového systému AI považuje výrobce produktů, na nějž se pak vztahují povinnosti stanovené v článku 16 v případě, že nastane jedna z těchto situací:
vysoce rizikový systém AI je uváděn na trh společně s výrobkem pod jménem, názvem nebo ochrannou známkou výrobce produktu;
vysoce rizikový systém AI je uveden do provozu pod jménem, názvem nebo ochrannou známkou výrobce produktu poté, co byl výrobek uveden na trh.
Úřad pro AI může vypracovat a doporučit dobrovolné vzorové podmínky smluv uzavíraných mezi poskytovateli vysoce rizikových systémů AI a třetími stranami, které dodávají nástroje, služby, komponenty nebo procesy, které jsou používány nebo integrovány do vysoce rizikových systémů AI. Při vypracovávání těchto dobrovolných vzorových podmínek zohlední úřad pro AI možné smluvní požadavky uplatňované v konkrétních odvětvích nebo obchodních případech. Tyto dobrovolné vzorové podmínky se zveřejní a bezplatně zpřístupní ve snadno použitelném elektronickém formátu.
Článek 26
Povinnosti zavádějících subjektů vysoce rizikových systémů AI
V případě zavádějících subjektů, které jsou finančními institucemi, na něž se vztahují požadavky týkající se jejich vnitřní správy, systémů nebo postupů podle práva Unie v oblasti finančních služeb, se povinnost monitorování stanovená v prvním pododstavci považuje za splněnou, jsou-li dodržena pravidla týkající se systémů, postupů a mechanismů vnitřní správy podle příslušného práva Unie v oblasti finančních služeb.
Zavádějící subjekty, které jsou finančními institucemi, na něž se vztahují požadavky týkající se jejich vnitřní správy, systémů nebo postupů podle práva Unie v oblasti finančních služeb, uchovávají protokoly jako součást dokumentace vedené podle příslušného práva Unie v oblasti finančních služeb.
Je-li povolení, o něž je požádáno podle prvního pododstavce, zamítnuto, používání systému pro následnou biometrickou identifikaci na dálku spojeného s tímto požadovaným povolením se s okamžitým účinkem ukončí a osobní údaje spojené s používáním daného vysoce rizikového systému AI, pro který bylo o povolení požádáno, se vymažou.
V žádném případě nesmí být tento vysoce rizikový systém AI pro následnou biometrickou identifikaci na dálku používán pro účely vymáhání práva necíleným způsobem, bez jakékoli souvislosti s určitým trestným činem, trestním řízením, skutečnou a aktuální nebo skutečnou a předvídatelnou hrozbou trestného činu nebo pátráním po konkrétní pohřešované osobě. Zajistí se, aby donucovací orgány nemohly výlučně na základě výstupu těchto systémů pro následnou biometrickou identifikaci na dálku přijmout žádné rozhodnutí, které má pro danou osobu nepříznivé právní účinky.
Tímto odstavcem není dotčen článek 9 nařízení (EU) 2016/679 a článek 10 směrnice (EU) 2016/680, pokud jde o zpracování biometrických údajů.
Bez ohledu na účel nebo zavádějící subjekt je každé použití těchto vysoce rizikových systémů AI zdokumentováno v příslušném policejním spisu a na požádání zpřístupněno příslušnému orgánu dozoru nad trhem a vnitrostátnímu orgánu pro ochranu osobních údajů, s výjimkou uvedení citlivých operativních údajů týkajících se vymáhání práva. Tímto pododstavcem nejsou dotčeny pravomoci, které směrnice (EU) 2016/680 svěřuje dozorovým orgánům.
Zavádějící subjekty předkládají příslušným orgánům dozoru nad trhem a vnitrostátním orgánům pro ochranu osobních údajů výroční zprávy, v níž je uvedeno, jak systémy pro následnou biometrickou identifikaci na dálku používají, s výjimkou uvedení citlivých operativních údajů týkajících se vymáhání práva. Zprávy je možné vypracovat souhrnně tak, aby se vztahovali k více než jednomu zavedení systému.
Členské státy mohou v souladu s právem Unie zavést přísnější právní předpisy týkající se používání systémů pro následnou biometrickou identifikaci na dálku.
Článek 27
Posouzení dopadu vysoce rizikových systémů AI na základní práva
Před zavedením vysoce rizikového systému AI podle čl. 6 odst. 2, s výjimkou vysoce rizikových systémů AI určených k použití v oblasti uvedené v příloze III bodě 2, zavádějící subjekty, které jsou veřejnoprávními nebo soukromými subjekty poskytujícími veřejné služby, a zavádějící subjekty provozující vysoce rizikové systémy AI uvedené v příloze III bodě 5 písm. b) a c) provedou posouzení dopadu na základní práva, který může použití takového systému mít. Za tímto účelem provedou zavádějící subjekty posouzení, které zahrnuje:
popis procesů zavádějícího subjektu, v nichž bude vysoce rizikový systém AI používán v souladu s jeho zamýšleným účelem;
popis časového období a frekvence plánovaného použití každého z vysoce rizikových systémů AI;
kategorie fyzických osob a skupin, které by mohly být jeho používáním v konkrétním kontextu dotčeny;
specifická rizika újmy, která by mohla mít dopad na kategorie fyzických osob nebo skupiny osob určených podle písmene c) tohoto odstavce, a to při zohlednění informací dodaných poskytovatelem podle článku 13;
popis provádění opatření lidského dohledu, v souladu s návodem k použití;
opatření, která mají být přijata v případě naplnění těchto rizik, včetně opatření pro vnitřní správu a mechanismy vyřizování stížností.
ODDÍL 4
Oznamující orgány a oznámené subjekty
Článek 28
Oznamující orgány
Jediná žádost a jednotný postup posuzování podle tohoto odstavce se rovněž zpřístupní oznámeným subjektům, které již byly jmenovány podle harmonizačních právních předpisů Unie uvedených v příloze I oddíle A, pokud tyto oznámené subjekty požádají o jmenování podle tohoto nařízení, a to za předpokladu, že příslušné harmonizační právní předpisy Unie tento postup stanoví.
Subjekt posuzování shody, který je jmenován podle více než jednoho z harmonizačních právních předpisů Unie uvedených v příloze I oddíle A, o jmenování podle tohoto nařízení žádá pouze jednou. Jmenování podle tohoto nařízení se vztahuje na všechny harmonizační právní předpisy Unie uvedené v příloze I oddíle A, pro něž je subjekt posuzování shody jmenován.
Jediná žádost a jednotný postup posuzování zamezí nadbytečnému zdvojování, naváže na stávající postupy jmenování podle harmonizačních právních předpisů Unie uvedených v příloze I oddíle A a zajistí soulad s požadavky na oznámené subjekty podle tohoto nařízení i příslušných harmonizačních právních předpisů Unie.
Článek 29
Žádost subjektu posuzování shody o oznámení
Přikládá se rovněž jakýkoli platný dokument týkající se stávajících jmenování žádajícího oznámeného subjektu podle jiných harmonizačních právních předpisů Unie.
Oznámené subjekty, které jsou jmenovány podle některého z harmonizačních právních předpisů Unie uvedených v příloze I oddíle A a které podléhají jednotnému postupu posuzování podle čl. 28 odst. 8, předloží jedinou žádost o posouzení oznamujícímu orgánu určenému podle uvedených harmonizačních právních předpisů Unie.
Oznámený subjekt aktualizuje dokumentaci uvedenou v odstavcích 2 a 3 tohoto článku, a to kdykoli dojde k významným změnám, aby umožnil orgánu odpovědnému za oznámené subjekty sledovat a ověřovat nepřetržitý soulad se všemi požadavky stanovenými v článku 31.
Článek 30
Postup oznamování
Komise je zmocněna přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem změny přílohy XIV s ohledem na technický pokrok, pokrok ve znalostech nebo nové vědecké poznatky, a to tak, že na seznam kódů, kategorií a odpovídajících typů systémů AI doplní nový kód, kategorii nebo typ systému AI, vyřadí z tohoto seznamu stávající kód, kategorii nebo typ systému AI nebo přesune kód nebo typ systému AI z jedné kategorie do druhé.
Článek 31
Požadavky na oznámené subjekty
Článek 32
Předpoklad shody s požadavky na oznámené subjekty
Pokud subjekt posuzování shody prokáže, že vyhovuje kritériím stanoveným v příslušných harmonizovaných normách nebo jejich částech, na něž byly zveřejněny odkazy v Úředním věstníku Evropské unie, předpokládá se, že splňuje požadavky stanovené v článku 31 v rozsahu, v němž se harmonizované normy na tyto požadavky vztahují.
Článek 33
Dceřiné společnosti oznámených subjektů a zadávání subdodávek
Článek 34
Povinnosti týkající se činnosti oznámených subjektů
Článek 35
Identifikační čísla a seznamy oznámených subjektů
Článek 36
Změny v oznámeních
V případě jiných změn oznámení, než jsou rozšíření jeho rozsahu, se použijí postupy stanovené v odstavcích 3 až 9.
V případě omezení, pozastavení nebo zrušení jmenování oznamující orgán:
posoudí dopad na certifikáty vydané oznámeným subjektem;
předloží zprávu o svých zjištěních Komisi a ostatním členským státům do tří měsíců poté, co změny jmenování oznámil;
požádá oznámený subjekt, aby v přiměřeném časovém období stanoveném tímto orgánem pozastavil nebo zrušil veškeré certifikáty, které byly vydány neoprávněně, s cílem zajistit pokračující shodu vysoce rizikových systémů AI, jež jsou na trhu;
informuje Komisi a členské státy o certifikátech, jejichž pozastavení nebo zrušení požaduje;
poskytne příslušným vnitrostátním orgánům členského státu, v němž má poskytovatel své sídlo, veškeré příslušné informace o certifikátech, u nichž požádal o pozastavení nebo zrušení; tento orgán přijme v případě potřeby vhodná opatření s cílem zabránit možnému ohrožení zdraví, bezpečnosti nebo základních práv.
S výjimkou neoprávněně vydaných certifikátů a v případě, že bylo jmenování pozastaveno nebo omezeno, zůstávají certifikáty platné za těchto okolností:
oznamující orgán do jednoho měsíce od pozastavení nebo omezení potvrdí, že v souvislosti s certifikáty, jichž se pozastavení nebo omezení týká, neexistuje ohrožení zdraví, bezpečnosti nebo základních práv, a oznamující orgán stanoví harmonogram pro opatření za účelem nápravy nedostatků, jež byly příčinou pozastavení nebo omezení, nebo
oznamující orgán potvrdí, že v průběhu pozastavení či omezení nebudou vydávány, pozměňovány nebo opětovně vydávány žádné certifikáty, jichž se pozastavení či omezení týká, a uvede, zda je oznámený subjekt i nadále způsobilý monitorovat stávající certifikáty vydané na období pozastavení nebo omezení a být za ně odpovědný; v případě, že oznamující orgán rozhodne, že oznámený subjekt není způsobilý plnit své funkce ve vztahu ke stávajícím vydaným certifikátům, poskytovatel systému, na nějž se certifikát vztahuje, písemně potvrdí vnitrostátním příslušným orgánům členského státu, ve kterém má poskytovatel systému své registrované místo podnikání, do tří měsíců od pozastavení nebo omezení, že funkce oznámeného subjektu, totiž monitorovat a být nadále odpovědný za certifikáty, převezme dočasně, v době pozastavení nebo omezení, jiný kvalifikovaný oznámený subjekt.
S výjimkou neoprávněně vydaných certifikátů a v případě, že bylo jmenování zrušeno, zůstanou certifikáty v platnosti po dobu devíti měsíců za těchto podmínek:
příslušný vnitrostátní orgán členského státu, v němž má poskytovatel vysoce rizikového systému AI, na nějž se certifikát vztahuje, své sídlo, potvrdí, že v souvislosti s dotčenými vysoce rizikovými systémy AI není ohroženo zdraví, bezpečnost ani základní práva, a
jiný oznámený subjekt písemně potvrdí, že převezme za tyto systémy AI okamžitou odpovědnost a že dokončí jejich posouzení do dvanácti měsíců od zrušení jmenování.
Za podmínek stanovených v prvním pododstavci může příslušný vnitrostátní orgán členského státu, v němž má poskytovatel systému, na který se certifikát vztahuje, své sídlo, prodloužit prozatímní platnost certifikátů o další tříměsíční období, která celkově nepřesáhnou dvanáct měsíců.
Příslušný vnitrostátní orgán nebo oznámený subjekt přebírající funkce oznámeného subjektu, kterého se týká změna jmenování, o této skutečnosti okamžitě informuje Komisi, ostatní členské státy a ostatní oznámené subjekty.
Článek 37
Zpochybnění způsobilosti oznámených subjektů
Článek 38
Koordinace oznámených subjektů
Článek 39
Subjekty posuzování shody třetích zemí
K provádění činnosti oznámených subjektů podle tohoto nařízení mohou být oprávněny subjekty posuzování shody zřízené podle práva třetí země, se kterou Unie uzavřela dohodu, za předpokladu, že splňují požadavky podle článku 31 nebo zajistí rovnocennou úroveň souladu.
ODDÍL 5
Normy, posuzování shody, osvědčení, registrace
Článek 40
Harmonizované normy a produkty normalizace
Při vydávání žádosti o normalizaci evropským normalizačním organizacím Komise upřesní, že normy musí být jasné, konzistentní, a to i s normami vypracovanými v různých odvětvích pro produkty, na něž se vztahují stávající právní předpisy Unie v oblasti harmonizace uvedené v příloze I, a zaměřené na zajištění toho, aby vysoce rizikové systémy AI nebo obecné modely AI uváděné na trh nebo do provozu v Unii splňovaly příslušné požadavky nebo povinnosti stanovené v tomto nařízení.
Komise požádá evropské normalizační organizace, aby doložily, že ke splnění cílů uvedených v prvním a druhém pododstavci tohoto odstavce vynakládají v souladu s článkem 24 nařízení EU 1025/2012 maximální úsilí.
Komise v souladu s nařízením Evropského parlamentu a Rady (EU) č. 1025/2012 ( 1 ) a bez zbytečného odkladu požádá evropské normalizační organizace, aby vypracovaly produkty normalizace, případně včetně harmonizovaných norem, s cílem usnadnit společný soulad a předpoklad shody s požadavky nebo povinnostmi stanovenými v kapitole III oddílech 2 a 3 tohoto nařízení a s příslušnými požadavky a povinnostmi stanovenými v harmonizačních právních předpisech Unie uvedených v příloze I tohoto nařízení.
Článek 41
Společné specifikace
Komise může přijímat prováděcí akty, kterými stanoví společné specifikace pro požadavky stanovené v oddíle 2 této kapitoly nebo případně pro povinnosti stanovené v kapitole V oddíle 2 a 3, pokud jsou splněny tyto podmínky:
Komise požádala podle čl. 10 odst. 1 nařízení (EU) č. 1025/2012 jednu nebo více evropských normalizačních organizací, aby vypracovaly harmonizovanou normu pro požadavky stanovené v oddíle 2 této kapitoly nebo, v příslušných případech, pro povinnosti stanovené v oddílech 2 a 3 kapitoly V, a:
žádost nebyla žádnou z evropských normalizačních organizací akceptována nebo
harmonizované normy, které byly vypracovány na základě této žádostí, nebyly dodány ve lhůtě stanovené v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012 nebo
příslušné harmonizované normy dostatečně neřeší problémy v oblasti základních práv nebo
harmonizované normy nejsou v souladu s žádostí a
v Úředním věstníku Evropské unie není zveřejněn odkaz na harmonizované normy, které se vztahují na požadavky uvedené v oddíle 2 této kapitoly nebo, v příslušných případech, na povinnosti uvedené v kapitole V oddíle 2 a 3, v souladu s nařízením (EU) č. 1025/2012, ani se neočekává, že takový odkaz bude v přiměřené lhůtě zveřejněn.
Komise při vypracovávání společných specifikací konzultuje poradní fórum uvedené v článku 67.
Prováděcí akty uvedené v prvním pododstavci tohoto odstavce se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 42
Předpoklad shody s určitými požadavky
Článek 43
Posuzování shody
V případě vysoce rizikových systémů AI uvedených v bodě 1 přílohy III, u nichž poskytovatel při prokazování souladu vysoce rizikového systému AI s požadavky stanovenými v oddíle 2 použil harmonizované normy uvedené v článku 40 nebo v relevantních případech společné specifikace uvedené v článku 41, si poskytovatel zvolí jeden z následujících postupů posuzování shody na základě:
interní kontroly uvedené v příloze VI nebo
posouzení systému řízení kvality a posouzení technické dokumentace za účasti oznámeného subjektu podle přílohy VII.
Při prokazování souladu vysoce rizikového systému AI s požadavky stanovenými v oddíle 2 se poskytovatel řídí postupem posuzování shody stanoveným v příloze VII, pokud:
neexistují harmonizované normy uvedené v článku 40 a nejsou k dispozici společné specifikace uvedené v článku 41;
poskytovatel nepoužil harmonizovanou normu nebo použil jen její část;
společné specifikace uvedené v písmenu a) existují, ale poskytovatel je nepoužil;
jedna nebo více harmonizovaných norem uvedených v písmenu a) byla zveřejněna s omezením a pouze pro tu část normy, která byla omezena.
Pro účely postupu posuzování shody uvedeného v příloze VII si poskytovatel může zvolit kterýkoli z oznámených subjektů. Je-li však vysoce rizikový systém AI určen k uvedení do provozu donucovacími, imigračními nebo azylovými orgány nebo orgány, institucemi a jinými subjekty EU, jedná jako oznámený subjekt orgán dozoru nad trhem uvedený v čl. 74 odst. 8, případně 9.
Pro účely uvedeného posuzování shody jsou oznámené subjekty, které byly oznámeny podle harmonizačních právních předpisů Unie uvedených v příloze I oddíle A, oprávněny posuzovat shodu vysoce rizikových systémů AI s požadavky stanovenými v oddíle 2 této kapitoly, pokud byl posouzen soulad těchto oznámených subjektů s požadavky stanovenými v čl. 31 odst. 4, 5, 10 a 11 v rámci postupu pro oznamování podle příslušných harmonizačních právních předpisů Unie, což se prokáže prostřednictvím posouzení vypracovaného v rámci stávajícího oznámení. Aniž je dotčen článek 28, požádají tyto oznámené subjekty, které byly oznámeny podle harmonizačních právních předpisů Unie uvedených v příloze I oddíle A, o jmenování v souladu s oddílem 4 této kapitoly do 28. ledna 2028.
Pokud harmonizační právní předpisy Unie uvedené v příloze I oddíle A umožňují výrobci produktu spoléhat se na posuzování shody, do něhož není zapojena třetí strana, za předpokladu, že tento výrobce uplatnil harmonizované normy s cílem zajistit soulad se všemi příslušnými požadavky, může tento výrobce tuto možnost využít pouze v případě, že uplatnil rovněž harmonizované normy nebo v příslušných případech společné specifikace uvedené v článku 41, které pokrývají všechny požadavky stanovené v oddíle 2 této kapitoly. Klasifikací produktu jako vysoce rizikového systému AI v souladu s čl. 6 odst. 1 není dotčena volba postupu posuzování shody poskytovaná výrobcům produktů, na něž se vztahují harmonizační právní předpisy Unie uvedené v příloze I oddíle A, včetně případné možnosti spoléhat se na harmonizované normy. Výrobci těchto produktů nejsou povinni zvolit postup posuzování shody zahrnující posuzování shody třetí stranou pouze na základě skutečnosti, že produkt obsahuje jako bezpečnostní komponentu vysoce rizikový systém AI, pokud to nevyžadují harmonizační právní předpisy Unie uvedené v příloze I oddíle A.
Pokud se na vysoce rizikový systém AI vztahují harmonizační právní předpisy Unie uvedené v příloze I oddíle A a tento systém zároveň spadá do jedné z kategorií uvedených v příloze III, uplatňuje poskytovatel takového systému příslušný postup posuzování shody, který stanoví příslušné harmonizační právní předpisy Unie uvedené v příloze I oddíle A.
U vysoce rizikových systémů AI, které se po uvedení na trh nebo do provozu dále učí, nepředstavují změny takového vysoce rizikového systému AI a jeho výkonnosti podstatnou změnu, pokud byly poskytovatelem před stanoveny v okamžiku počátečního posouzení shody a jsou součástí informací obsažených v technické dokumentaci uvedené v bodě 2 písm. f) přílohy IV.
Článek 44
Certifikáty
Proti rozhodnutím oznámených subjektů, včetně rozhodnutí o vydaných certifikátech shody, je možné se odvolat.
Článek 45
Informační povinnosti oznámených subjektů
Oznámené subjekty informují oznamující orgán:
o veškerých certifikátech Unie o posouzení technické dokumentace, o veškerých dodatcích k těmto certifikátům a o veškerých schváleních systému řízení kvality vydaných v souladu s požadavky přílohy VII;
o veškerých zamítnutích, omezeních, pozastaveních či zrušeních certifikátu Unie o posouzení technické dokumentace nebo o schváleních systému řízení kvality vydaných v souladu s požadavky přílohy VII;
o všech okolnostech majících vliv na působnost nebo podmínky oznámení;
o každé žádosti o informace týkající se činností posuzování shody, kterou obdržely od orgánů dozoru nad trhem;
na vyžádání o činnostech posuzování shody vykonaných v rámci působnosti jejich oznámení a o jakékoli jiné vykonané činnosti, včetně přeshraničních činností a zadávání subdodávek.
Každý oznámený subjekt informuje ostatní oznámené subjekty:
o schváleních systému kvality, která zamítl, pozastavil či zrušil, a na požádání o schváleních systému kvality, která vydal;
o unijních certifikátech posouzení technické dokumentace nebo jakýchkoli jejich dodatcích, které zamítl, zrušil, pozastavil či jinak omezil, a na požádání o certifikátech nebo dodatcích k nim, které vydal.
Článek 46
Odchylka od postupu posuzování shody
Článek 47
EU prohlášení o shodě
Článek 48
Označení CE
Článek 49
Registrace
V případě vysoce rizikových systémů AI uvedených v bodech 1, 6 a 7 přílohy III v oblastech vymáhání práva, migrace, azylu a správy ochrany hranic se registrace uvedená v odstavcích 1, 2 a 3 tohoto článku provádí v zabezpečené neveřejné části databáze EU uvedené v článku 71 a obsahuje v příslušných případech pouze tyto informace uvedené v těchto částech:
oddíl A body 1 až 10 přílohy VIII, s výjimkou bodů 6, 8 a 9;
oddíl B, body 1 až 5 a body 8 a 9 přílohy VIII;
oddíl C body 1 až 3 přílohy VIII;
body 1. 2,3 a 5 přílohy IX.
Do těchto konkrétních omezených částí databáze EU uvedených v prvním pododstavci tohoto odstavce mají přístup pouze Komise a vnitrostátní orgány uvedené v čl. 74 odst. 8.
KAPITOLA IV
POVINNOSTI POSKYTOVATELŮ URČITÝCH SYSTÉMŮ AI A SUBJEKTŮ, JEŽ TYTO SYSTÉMY ZAVÁDĚJÍ, POKUD JDE O TRANSPARENTNOST
Článek 50
Povinnosti poskytovatelů určitých systémů AI a subjektů, jež tyto systémy zavádějí, pokud jde o transparentnost
Subjekty zavádějící systém AI, který vytváří text, jenž je zveřejněn za účelem informování veřejnosti o záležitostech veřejného zájmu, nebo který s takovým textem manipuluje, uvedou, že text byl vytvořen uměle nebo s ním bylo manipulováno. Tato povinnost se nevztahuje na případy, kdy je použití povoleno zákonem k odhalování, prevenci, vyšetřování nebo stíhání trestných činů nebo kdy byl obsah vytvořený umělou inteligencí podroben procesu přezkumu člověkem nebo redakční kontroly a pokud za zveřejnění obsahu nese redakční odpovědnost fyzická nebo právnická osoba.
KAPITOLA V
OBECNÉ MODELY AI
ODDÍL 1
Klasifikační pravidla
Článek 51
Klasifikace obecných modelů AI jako obecných modelů AI se systémovým rizikem
Obecný model AI se klasifikuje jako obecný model AI se systémovým rizikem, pokud splňuje některé z těchto podmínek:
má schopnosti s vysokým dopadem vyhodnocené na základě vhodných technických nástrojů a metodik, včetně ukazatelů a referenčních hodnot;
na základě rozhodnutí Komise, z moci úřední nebo na základě kvalifikované výstrahy vědecké komise má s ohledem na kritéria stanovená v příloze XIII kapacity nebo dopady rovnocenné těm, které jsou stanoveny v písmenu a).
Článek 52
Postup
Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem změny přílohy XIII prostřednictvím specifikace a aktualizace kritérií uvedených v uvedené příloze.
ODDÍL 2
Povinnosti poskytovatelů obecných modelů AI
Článek 53
Povinnosti poskytovatelů obecných modelů AI
Poskytovatelé obecných modelů AI:
vypracují a aktualizují technickou dokumentaci modelu, včetně souvisejícího procesu trénování a testování a výsledků jeho hodnocení, která obsahuje alespoň informace stanovené v příloze XI za účelem jejího poskytnutí na požádání úřadu pro AI a příslušným vnitrostátním orgánům;
vypracují, aktualizují a zpřístupňují informace a dokumentaci poskytovatelům systémů AI, kteří hodlají obecný model AI začlenit do svých systémů AI. Aniž je dotčena potřeba dodržovat a chránit práva duševního vlastnictví a důvěrné obchodní informace nebo obchodní tajemství v souladu s právem Unie a vnitrostátním právem, informace a dokumentace:
umožní poskytovatelům systémů AI, aby dobře porozuměli schopnostem a omezením všeobecného modelu AI a plnili své povinnosti podle tohoto nařízení; a
zahrnují přinejmenším prvky uvedené v příloze XII;
zavedou politiku pro dodržování práva Unie v oblasti autorského práva a práv souvisejících, a zejména pro určení a dodržování výhrady práv vyjádřené podle čl. 4 odst. 3 směrnice (EU) 2019/790, a to i prostřednictvím nejmodernějších technologií;
vypracují a zveřejní dostatečně podrobné shrnutí obsahu používaného pro odbornou přípravu obecného modelu AI podle vzoru poskytnutého úřadem pro AI.
Článek 54
Zplnomocnění zástupci poskytovatelů obecných modelů AI
Zplnomocněný zástupce provádí úkoly vymezené v pověření, které obdržel od poskytovatele. Kopii pověření poskytne na požádání úřadu pro AI v jednom z úředních jazyků orgánů Unie. Pro účely tohoto nařízení zmocňuje pověření zplnomocněného zástupce k provádění těchto úkolů:
ověřit, že byla vypracována technická dokumentace uvedená v příloze XI a že poskytovatel splnil všechny povinnosti uvedené v článku 53 a případně v článku 55;
uchovávat kopii technické dokumentace uvedené v příloze XI pro potřeby úřadu pro AI a příslušných vnitrostátních orgánů po dobu deseti let od uvedení obecného modelu AI na trh a kontaktní údaje poskytovatele, který zplnomocněného zástupce jmenoval;
poskytnout úřadu pro AI na odůvodněnou žádost všechny informace a dokumentaci, které jsou nezbytné k prokázání souladu s povinnostmi uvedenými v této kapitole, včetně informací a dokumentace uvedených v písmenu b);
spolupracovat na základě odůvodněné žádosti s úřadem pro AI a příslušnými orgány při veškerých opatřeních, která tyto orgány přijmou v souvislosti s obecným modelem AI, včetně případů, kdy je daný model začleněn do systémů AI uváděných na trh nebo do provozu v Unii.
ODDÍL 3
Povinnosti poskytovatelů obecných modelů AI se systémovým rizikem
Článek 55
Povinnosti poskytovatelů obecných modelů AI se systémovým rizikem
Kromě povinností uvedených v článcích 53 a 54 poskytovatelé obecných modelů AI se systémovým rizikem:
provádějí hodnocení modelu v souladu se standardizovanými protokoly a nástroji odrážejícími nejmodernější stav technologií, včetně provádění a dokumentace kontradiktorního testování modelu s cílem určit a zmírnit systémové riziko;
posuzují a zmírňují možná systémová rizika na úrovni Unie, včetně jejich zdrojů, která mohou vyplývat z vývoje, uvádění na trh nebo používání obecných modelů AI se systémovým rizikem;
sledují, dokumentují a bez zbytečného odkladu hlásí úřadu pro AI a případně příslušným vnitrostátním orgánům relevantní informace o závažných incidentech a možná nápravná opatření k jejich řešení;
zajišťují odpovídající úroveň ochrany kybernetické bezpečnosti pro obecný model AI se systémovým rizikem a fyzickou infrastrukturu modelu.
ODDÍL 4
Kodexy správné praxe
Článek 56
Kodexy správné praxe
Úřad pro AI a rada usilují o zajištění toho, aby kodexy správné praxe zahrnovaly alespoň povinnosti stanovené v článcích 53 a 55, včetně těchto záležitostí:
prostředky k zajištění toho, aby informace uvedené v čl. 53 odst. 1 písm. a) a b) byly aktualizovány s ohledem na vývoj trhu a technologií;
adekvátní úroveň podrobnosti pro shrnutí obsahu použitého pro trénování;
určení druhu a povahy systémových rizik na úrovni Unie, včetně jejich případných zdrojů;
opatření, postupy a způsoby posuzování a řízení systémových rizik na úrovni Unie, včetně jejich dokumentace, které jsou úměrné rizikům, zohledňují jejich závažnost a pravděpodobnost a berou zřetel na konkrétní výzvy spojené s řešením těchto rizik s přihlédnutím k možným způsobům, jak tato rizika mohou vzniknout a projevit se v celém hodnotovém řetězci AI.
Nebude-li do 2. srpna 2025 možno kodex správné praxe dokončit nebo pokud se úřad pro AI po posouzení podle odstavce 6 tohoto článku bude domnívat, že kodex není přiměřený, může Komise prostřednictvím prováděcích aktů stanovit společná pravidla pro plnění povinností stanovených v článcích 53 a 55, včetně záležitostí uvedených v odstavci 2 tohoto článku. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
KAPITOLA VI
OPATŘENÍ NA PODPORU INOVACÍ
Článek 57
Regulační sandboxy pro AI
Povinnost podle prvního pododstavce může být rovněž splněna účastí ve stávajícím sandboxu, pokud tato účast poskytuje zúčastněným členským státům rovnocennou úroveň vnitrostátního pokrytí.
Zřízením regulačního sandboxu pro AI na úrovni Unie úřadem pro AI nejsou dotčeny pravomoci členských států zřizovat regulační sandboxy pro AI pro systémy AI, nad nimiž vykonávají dohled, a dohlížet na ně.
Na žádost poskytovatele nebo potenciálního poskytovatele systému AI poskytne příslušný orgán písemný doklad o činnostech, které byly v rámci sandboxu úspěšně provedeny. Příslušný orgán rovněž předloží výstupní zprávu s podrobným popisem činností prováděných v rámci sandboxu, souvisejících výsledků a výsledků učení. Poskytovatelé mohou tuto dokumentaci použít k prokázání souladu s tímto nařízením v rámci postupu posuzování shody nebo příslušných činností dozoru nad trhem. V tomto ohledu orgány dozoru nad trhem a oznámené subjekty výstupní zprávy a písemný doklad poskytnutý příslušným vnitrostátním orgánem kladně zohlední, aby bylo možno postupy posuzování shody v přiměřeném rozsahu urychlit.
Cílem vytvoření regulačních sandboxů pro AI je přispět k těmto cílům:
větší právní jistota v zájmu dosažení souladu s tímto nařízením nebo relevantních případech s jiným platným unijním a vnitrostátním právem;
podpora sdílení osvědčených postupů prostřednictvím spolupráce s orgány zapojenými do regulačního sandboxu pro AI;
podpora inovací a konkurenceschopnosti a usnadňování vývoje ekosystému AI;
přispění k fakticky podloženému regulačnímu učení;
snazší a rychlejší přístup systémů AI na trh Unie, zejména pokud jsou poskytovány malými a středními podniky, včetně podniků začínajících, a malými podniky se střední tržní kapitalizací.
Článek 58
Podrobná ustanovení pro regulační sandboxy pro AI a jejich fungování
Aby se zabránilo roztříštěnosti v rámci Unie, přijme Komise prováděcí akty, kterými stanoví podrobná ustanovení pro zřízení, vývoj, provádění, provoz a správu regulačních sandboxů pro AI a pro dohled nad nimi. Tyto prováděcí akty obsahují společné hlavní zásady týkající se těchto otázek:
kritéria způsobilosti a výběru pro účast na regulačním sandboxu pro AI;
postupy pro podávání žádostí, účast, monitorování, ukončení účasti, jakož i ukončení samotného regulačního sandboxu pro AI, včetně plánu testování v sandboxu a výstupní zprávy;
podmínky vztahující se na účastníky;
podrobná pravidla platná pro správu regulačních sandboxů pro AI, na něž se vztahuje článek 57, včetně pravidel týkajících se případného zapojení a dohledu příslušných orgánů pro ochranu údajů a koordinace a spolupráce na vnitrostátní úrovni a na úrovni Unie.
Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Prováděcí akty uvedené v odstavci 1 zajistí následující:
regulační sandboxy pro AI jsou otevřeny jakémukoli žádajícímu poskytovateli či potenciálnímu poskytovateli systému AI, který splňuje kritéria způsobilosti a výběru, která jsou transparentní a spravedlivá, a příslušné vnitrostátní orgány informují žadatele o svém rozhodnutí do tří měsíců od podání žádosti;
regulační sandboxy pro AI umožňují široký a rovný přístup a drží krok s poptávkou po účasti v nich; poskytovatelé či potenciální poskytovatelé mohou rovněž podávat žádosti společně se subjekty zavádějícími systémy AI a jinými příslušnými třetími stranami;
podrobná ustanovení pro regulační sandboxy pro AI a podmínky pro ně v co největší míře podporují flexibilitu pro příslušné vnitrostátní orgány při zřizování a provozování jejich regulačních sandboxů pro AI;
přístup k regulačním sandboxům pro AI je bezplatný pro malé a střední podniky, včetně podniků začínajících, aniž jsou dotčeny mimořádné náklady, které mohou příslušné vnitrostátní orgány vymáhat spravedlivým a přiměřeným způsobem;
prostřednictvím výsledků učení v regulačních sandboxech pro AI usnadňují poskytovatelům či potenciálním poskytovatelům plnění povinností posuzování shody podle tohoto nařízení a dobrovolné uplatňování kodexů chování uvedených v článku 95;
regulační sandboxy pro AI usnadňují zapojení dalších příslušných subjektů v rámci ekosystému AI, jako jsou oznámené subjekty a normalizační organizace, malé a střední podniky, včetně začínajících podniků, podniky, inovátoři, testovací a experimentální zařízení, výzkumné a experimentální laboratoře a evropská centra pro digitální inovace, centra excelence a jednotliví výzkumní pracovníci, s cílem umožnit a usnadnit spolupráci s veřejným a soukromým sektorem;
postupy, procesy a správní požadavky týkající se podávání žádostí, výběru, účasti v regulačním sandboxu pro AI a jeho opuštění jsou jednoduché, snadno srozumitelné a jasně sdělené s cílem usnadnit účast malých a středních podniků s omezenými právními a správními kapacitami, včetně podniků začínajících, a jsou dostupné v celé Unii, aby se zabránilo roztříštěnosti a aby účast v regulačním sandboxu pro AI zřízeném členským státem nebo evropským inspektorem ochrany údajů byla vzájemně a jednotně uznávána a měla v celé Unii stejné právní účinky;
účast v regulačním sandboxu pro AI je omezena na dobu, která je přiměřená složitosti a rozsahu projektu, a která může být prodloužena příslušným vnitrostátním orgánem;
regulační sandboxy pro AI usnadňují vývoj nástrojů a infrastruktury pro testování, srovnávání, posuzování a vysvětlování aspektů systémů AI relevantních pro regulační učení, jako je přesnost, spolehlivost a kybernetická bezpečnost a rovněž opatření k omezení rizik pro lidská práva a společnost obecně.
Článek 59
Další zpracování osobních údajů pro účely vývoje určitých systémů AI ve veřejném zájmu v rámci regulačního sandboxu pro AI
Osobní údaje zákonně shromážděné pro jiné účely mohou být v regulačním sandboxu pro AI zpracovávány výhradně pro účely vývoje, trénování a testování určitých systémů AI v sandboxu, pokud jsou splněny všechny tyto podmínky:
systémy AI jsou vyvinuty veřejným orgánem nebo jinou fyzickou nebo právnickou osobou za účelem ochrany podstatného veřejného zájmu v jedné nebo více z následujících oblastí:
veřejná bezpečnost a veřejné zdraví, včetně zjišťování, diagnostiky prevence, kontroly a léčby nemocí a zlepšování systémů zdravotní péče;
vysoká úroveň ochrany a zlepšování kvality životního prostředí, ochrana biologické rozmanitosti, ochrana proti znečištění, opatření zelené transformace, opatření na zmírňování změny klimatu a přizpůsobování se této změně;
energetická udržitelnost;
bezpečnost a odolnost dopravních systémů a mobility, kritické infrastruktury a sítí;
účinnost a kvalita veřejné správy a veřejných služeb;
zpracovávané údaje jsou nezbytné pro splnění jednoho nebo více požadavků uvedených v kapitole III oddíle 2, pokud tyto požadavky nelze účinně splnit zpracováním anonymizovaných, syntetických nebo jiných neosobních údajů;
existují účinné monitorovací mechanismy umožňující identifikovat, zda mohou během experimentování v sandboxu vzniknout jakákoli vysoká rizika pro práva a svobody subjektů údajů uvedená v článku 35 nařízení (EU) 2016/679 a článku 39 nařízení (EU) 2018/1725, a existují mechanismy reakce umožňující okamžité zmírnění těchto rizik a v případě potřeby i zastavení zpracování;
veškeré osobní údaje, které mají být v rámci sandboxu zpracovány, se nacházejí ve funkčně odděleném, izolovaném a chráněném prostředí pro zpracování údajů pod kontrolou potenciálního poskytovatele a k těmto údajům mají přístup pouze oprávněné osoby;
poskytovatelé mohou dále sdílet původně shromážděné údaje pouze v souladu s právem Unie v oblasti ochrany údajů; žádné osobní údaje vytvořené v rámci sandboxu nelze sdílet mimo sandbox;
žádné zpracování osobních údajů v rámci sandboxu nevede k opatřením nebo rozhodnutím ovlivňujícím subjekty údajů ani nemá vliv na uplatňování jejich práv stanovených v právu Unie v oblasti osobních údajů;
veškeré osobní údaje zpracovávané v rámci sandboxu jsou chráněny prostřednictvím vhodných technických a organizačních opatření a vymazány, jakmile skončí účast na sandboxu nebo doba uchovávání osobních údajů;
protokoly o zpracování osobních údajů v rámci sandboxu jsou uchovávány po dobu účasti na sandboxu, nestanoví-li právo Unie nebo vnitrostátní právo jinak;
společně s výsledky testování je uchováván úplný a podrobný popis postupu a zdůvodnění trénování, testování a validace systému AI jako součást technické dokumentace uvedené v příloze IV;
stručného shrnutí projektu AI vyvinutého v sandboxu, jeho cílů a očekávaných výsledků je zveřejněno na internetových stránkách příslušných orgánů; tato povinnost se nevztahuje na citlivé operativní údaje týkající se činností donucovacích orgánů, orgánů ochrany hranic, imigračních nebo azylových orgánů.
Článek 60
Testování vysoce rizikových systémů AI v reálných podmínkách mimo regulační sandboxy pro AI
Komise v prováděcích aktech upřesní podrobné prvky plánu testování v reálných podmínkách. Tyti prováděcí akty budou přijaty přezkumným postupem podle čl. 98 odst. 2.
Tímto odstavcem není dotčeno právo Unie ani vnitrostátní právo týkající se testování vysoce rizikových systémů AI v reálných podmínkách v souvislosti s produkty, na něž se vztahují harmonizační právní předpisy uvedené v příloze I.
Poskytovatelé nebo potenciální poskytovatelé mohou provádět testování v reálných podmínkách pouze v případě, že jsou splněny všechny tyto podmínky:
poskytovatel nebo potenciální poskytovatel vypracoval plán testování v reálných podmínkách a předložil jej orgánu dozoru nad trhem v členském státě, v němž má být testování v reálných podmínkách provedeno;
vnitrostátní orgán dozoru nad trhem v členském státě, v němž se testování v reálných podmínkách má provést, testování v reálných podmínkách a plán testování v reálných podmínkách schválil; pokud orgán dozoru nad trhem neposkytne odpověď do 30 dnů, testování v reálných podmínkách a plán zkoušek v reálných podmínkách se považují za schválené; nestanoví-li vnitrostátní právo implicitní schválení, testování v reálných podmínkách nadále podléhá povolení;
poskytovatel nebo potenciální poskytovatel, s výjimkou poskytovatelů nebo potenciálních poskytovatelů vysoce rizikových systémů AI uvedených v bodech 1, 6 a 7 přílohy III v oblasti vymáhání práva, migrace, azylu a řízení ochrany hranic a vysoce rizikových systémů AI uvedených v bodě 2 přílohy III, zaregistroval testování v reálných podmínkách v souladu s čl. 71 odst. 4 s uvedením celounijního jedinečného identifikačního čísla a informací stanovených v příloze IX; poskytovatel nebo potenciální poskytovatel vysoce rizikových systémů AI uvedených v bodech 1, 6 a 7 přílohy III v oblasti vymáhání práva, migrace, azylu a řízení ochrany hranic zaregistroval testování v reálných podmínkách v zabezpečené, neveřejné části databáze EU podle čl. 49 odst. 4 písm. d) s celounijním jedinečným identifikačním číslem a informacemi v tomto článku uvedenými; poskytovatel nebo potenciální poskytovatel vysoce rizikových systémů AI uvedený v bodě 2 přílohy III zaregistroval testování v reálných podmínkách v souladu s čl. 49 odst. 5;
poskytovatel nebo potenciální poskytovatel provádějící testování v reálných podmínkách je usazen v Unii nebo jmenoval právního zástupce, který je usazen v Unii;
údaje shromážděné a zpracované pro účely testování v reálných podmínkách se předávají třetím zemím pouze za předpokladu, že jsou uplatňovány vhodné a použitelné záruky podle práva Unie;
testování v reálných podmínkách netrvá déle, než je nezbytné k dosažení jeho cílů, a v žádném případě ne déle než šest měsíců, přičemž tato doba může být prodloužena o dalších šest měsíců, pokud poskytovatel nebo potenciální poskytovatel toto prodloužení předem oznámí orgánu dozoru nad trhem spolu s vysvětlením, proč je ho zapotřebí;
subjekty testování v reálných podmínkách, které vzhledem ke svému věku nebo postižení spadají do zranitelných skupin, jsou náležitě chráněny;
pokud poskytovatel nebo potenciální poskytovatel uspořádá testování v reálných podmínkách ve spolupráci s jedním nebo více zavádějícími subjekty či potenciálními zavádějícími subjekty, tyto subjekty byly informovány o všech aspektech testování, které jsou relevantní pro jejich rozhodnutí účastnit se, a obdrželi příslušné pokyny pro použití systému AI uvedeného v článku 13; poskytovatel nebo potenciální poskytovatel a zavádějící subjekt nebo potenciální zavádějící subjekt uzavřou dohodu, v níž upřesní své úlohy a povinnosti s cílem zajistit soulad s ustanoveními týkajícími se testování v reálných podmínkách podle tohoto nařízení a jiným platným právem Unie a vnitrostátním právem;
subjekty testování v reálných podmínkách udělily informovaný souhlas v souladu s článkem 61, nebo pokud by v případě vymáhání práva získání informovaného souhlasu testování systému AI bránilo, samotné testování a výsledek testování v reálných podmínkách nemají na subjekty hodnocení žádný negativní dopad a osobní údaje těchto subjektů jsou po provedení testu vymazány;
na testování v reálných podmínkách účinně dohlíží poskytovatel nebo potenciální poskytovatel, jakož i zavádějící subjekty nebo potenciální zavádějící subjekty prostřednictvím osob, které mají jak odpovídající kvalifikaci v příslušné oblasti, tak nezbytnou kapacitu, odbornou přípravu a pravomoc k plnění svých úkolů;
predikce, doporučení nebo rozhodnutí systému AI lze účinně zvrátit a nezohlednit.
Článek 60a
Testování vysoce rizikových systémů AI, na které se vztahují harmonizační právní předpisy Unie uvedené v příloze I oddíle B, v reálných podmínkách mimo regulační sandboxy pro AI
Rámce pro testování v reálných podmínkách stanoví požadavky, za nichž se testování v reálných podmínkách provádí. Tyto rámce:
zahrnují poskytnutí povinného plánu testování v reálných podmínkách, na němž se poskytovatel nebo potenciální poskytovatel dohodne s příslušným vnitrostátním orgánem nebo relevantním orgánem v souladu s harmonizačními právními předpisy Unie uvedenými v příloze I oddíle B;
zajišťují soulad s požadavky stanovenými v čl. 60 odst. 2, 3, odst. 4 písm. d) až j) a odst. 5 až 9, přičemž jakýkoli odkaz na orgány dozoru nad trhem v uvedených ustanoveních se považuje za odkaz na příslušný vnitrostátní orgán nebo případně relevantní orgán v souladu s harmonizačními právními předpisy Unie uvedenými v příloze I oddíle B;
zahrnují účinné mechanismy řízení a odpovědnosti;
zajišťují vysokou úroveň ochrany zdraví, bezpečnosti a základních práv.
Článek 61
Informovaný souhlas s účastí na testování v reálných podmínkách mimo regulační sandboxy pro AI
Pro účely testování v reálných podmínkách podle článku 60 musí být od subjektů testování získám dobrovolný informovaný souhlas udělený před jejich účastí na tomto testování, a poté, co řádně obdržely stručné, jasné, relevantní a srozumitelné informace týkající se:
povahy a cílů testování v reálných podmínkách a možných obtíží, které mohou být s jejich účastí spojeny;
podmínek, za nichž má být testování v reálných podmínkách provedeno, včetně předpokládané doby trvání účasti subjektu či subjektů;
jejich práv a záruk týkajících se jejich účasti, zejména jejich práva odmítnout účast a práva kdykoliv od testování v reálných podmínkách odstoupit, aniž by jim z toho plynula jakákoliv újma a aniž by byly povinny poskytnout jakékoliv odůvodnění;
opatření ohledně žádostí o zrušení nebo nezohlednění predikcí, doporučení nebo rozhodnutí systému AI;
celounijního jedinečného identifikačního čísla testování v reálných podmínkách v souladu s čl. 60 odst. 4 písm. c) a kontaktních údajů poskytovatele nebo jeho právního zástupce, od něhož lze získat další informace.
Článek 62
Opatření pro poskytovatele a zavádějící subjekty, zejména malé a střední podniky, včetně podniků začínajících
Členské státy učiní tato opatření:
poskytují přednostní přístup k regulačním sandboxům pro AI malým a středním podnikům, které mají sídlo nebo pobočku v Unii, včetně podniků začínajících, a to v rozsahu, v jakém splňují kritéria a podmínky způsobilosti a výběru. Přednostní přístup nebrání jiným malým a středním podnikům, které nejsou uvedeny v tomto odstavci, včetně podniků začínajících, v přístupu k regulačnímu sandboxu pro AI, pokud rovněž splňují podmínky způsobilosti a kritéria výběru;
organizují konkrétní činnosti zaměřené na zvyšování povědomí a odbornou přípravu, pokud jde o uplatňování tohoto nařízení, přizpůsobené potřebám malých a středních podniků, včetně podniků začínajících, zavádějících subjektů a případně místních veřejných orgánů;
využívají stávající vyhrazené kanály a případně zřídí kanály nové pro komunikaci s malými a středními podniky, včetně podniků začínajících, se zavádějícími subjekty, dalšími inovátory a v případě potřeby s místními veřejnými orgány, a prostřednictvím těchto kanálů poskytují poradenství a reagují na dotazy týkající se provádění tohoto nařízení, a to i v souvislosti s účastí na regulačních sandboxech pro AI;
usnadňují účast malých a středních podniků a dalších příslušných zúčastněných stran na procesu rozvoje normalizace.
Úřad pro AI učiní tato opatření:
poskytuje standardizované šablony pro oblasti, na něž se vztahuje toto nařízení, jak stanoví výbor ve své žádosti;
vytvoří a provozuje jednotnou informační platformu poskytující všem hospodářským subjektům v celé Unii snadno použitelné informace v souvislosti s tímto nařízením;
organizuje vhodné komunikační kampaně s cílem zvýšit povědomí o povinnostech vyplývajících z tohoto nařízení;
vyhodnocuje a podporuje sbližování osvědčených postupů při zadávacím řízení v souvislosti se systémy AI.
Článek 63
Výjimky pro specifické provozovatele
KAPITOLA VII
SPRÁVA
ODDÍL 1
Správa na úrovni Unie
Článek 64
Úřad pro AI
Článek 65
Zřízení a struktura Evropské rady pro umělou inteligenci
Členské státy zajistí, aby jejich zástupci v radě:
měli ve svém členském státě příslušné kompetence a pravomoci, a mohli se tak aktivně podílet na plnění úkolů rady uvedených v článku 66;
byli určeni jako jediné kontaktní osoby pro radu a případně, s ohledem na potřeby členských států, jako jediné kontaktní osoby pro zúčastněné strany;
měli pravomoc usnadňovat jednotnost a koordinaci mezi příslušnými vnitrostátními orgány ve svém členském státě, pokud jde o provádění tohoto nařízení, mimo jiné shromažďováním příslušných údajů a informací pro účely plnění svých úkolů v rámci rady.
Stálá podskupina pro dozor nad trhem by měla působit jako skupina pro správní spolupráci (ADCO) pro toto nařízení ve smyslu článku 30 nařízení (EU) 2019/1020.
Rada může pro účely zkoumání konkrétních otázek podle potřeby zřizovat další stálé nebo dočasné podskupiny. K účasti na těchto podskupinách nebo na konkrétní zasedání těchto podskupin mohou být jako pozorovatelé případně přizváni zástupci poradního fóra uvedeného v článku 67.
Článek 66
Úkoly rady
Rada poskytuje poradenství a je nápomocna Komisi a členským státům s cílem usnadnit jednotné a účinné uplatňování tohoto nařízení. Za tímto účelem může rada zejména:
přispívat ke koordinaci mezi příslušnými vnitrostátními orgány odpovědnými za uplatňování tohoto nařízení a ve spolupráci s dotčenými orgány dozoru nad trhem a s výhradou jejich souhlasu podporovat společné činnosti orgánů dozoru nad trhem uvedené v čl. 74 odst. 11;
shromažďovat a sdílet technické a regulační odborné znalosti a osvědčené postupy mezi členskými státy;
poskytovat poradenství ohledně provádění tohoto nařízení, zejména pokud jde o prosazování pravidel týkajících se obecných modelů AI;
přispívat k harmonizaci správní praxe v členských státech, a to i v souvislosti s odchylkou od postupů posuzování shody podle článku 46, fungováním regulačních sandboxů pro AI a testováním v reálných podmínkách podle článků 57, 59 a 60;
na žádost Komise nebo z vlastního podnětu vydávat doporučení a písemná stanoviska k veškerým relevantním záležitostem souvisejícím s prováděním tohoto nařízení a s jeho jednotným a účinným uplatňováním, a to i ohledně:
vypracování a uplatňování kodexů chování a kodexů správné praxe podle tohoto nařízení, jakož i pokynů Komise;
hodnocení a přezkumu tohoto nařízení podle článku 112, a to i pokud jde o zprávy o závažných incidentech uvedené v článku 73, fungování databáze EU uvedené v článku 71 a přípravu aktů v přenesené pravomoci nebo prováděcích aktů a pokud jde o možné sladění tohoto nařízení s harmonizačními právními předpisy Unie uvedenými v příloze I;
technických specifikací nebo stávajících norem týkajících se požadavků stanovených v kapitole III oddíle 2;
používání harmonizovaných norem nebo společných specifikací uvedených v článcích 40 a 41;
trendů, jako je evropská globální konkurenceschopnost v oblasti AI, zavádění AI v Unii a rozvoje digitálních dovedností;
trendů týkajících se rozvíjející se typologie hodnotových řetězců AI, zejména pokud jde o konečné důsledky z hlediska odpovědnosti;
možné potřeby změny přílohy III v souladu s článkem 7 a možné potřeby případné revize článku 5 podle článku 112 s přihlédnutím k relevantním dostupným důkazům a nejnovějšímu technologickému vývoji;
napomáhat Komisi při podpoře gramotnosti v oblasti AI a zvyšování povědomí a informovanosti veřejnosti o přínosech, rizicích, zárukách a právech a povinnostech v souvislosti s používáním systémů AI;
usnadňovat rozvoj společných kritérií a společný výklad příslušných pojmů stanovených v tomto nařízení ze strany hospodářských subjektů a příslušných orgánů, a mimo jiné v tomto ohledu přispět k vypracování referenčních hodnot;
podle potřeby spolupracovat s dalšími orgány, institucemi nebo jinými subjekty Unie, jakož i s příslušnými skupinami a sítěmi odborníků Unie, zejména v oblasti bezpečnosti produktů, kybernetické bezpečnosti, hospodářské soutěže, digitálních a mediálních služeb, finančních služeb, ochrany spotřebitele, dat a základních práv;
přispívat k účinné spolupráci s příslušnými orgány třetích zemí a s mezinárodními organizacemi;
pomáhat příslušným vnitrostátním orgánům a Komisi při rozvoji organizačních a technických odborných znalostí potřebných pro provádění tohoto nařízení, mimo jiné přispíváním k posuzování potřeb odborné přípravy pracovníků členských států zapojených do provádění tohoto nařízení;
pomáhat úřadu pro AI při podpoře příslušných vnitrostátních orgánů při zřizování a rozvoji regulačních sandboxů pro AI a usnadňovat spolupráci a sdílení informací mezi regulačními sandboxy pro AI;
přispívat k vypracování pokynů a poskytovat v této oblasti relevantní poradenství;
poskytovat Komisi poradenství ve vztahu k mezinárodním záležitostem týkajícím se AI;
poskytovat Komisi stanoviska ke kvalifikovaným výstrahám ohledně obecných modelů AI;
přijímat od členských států stanoviska ke kvalifikovaným výstrahám týkajícím se obecných modelů AI a k vnitrostátním zkušenostem a postupům v oblasti monitorování a prosazování systémů AI, zejména systémů, které integrují obecné modely AI.
Článek 67
Poradní fórum
Článek 68
Vědecká komise nezávislých odborníků
Vědecká komise se skládá z odborníků vybraných Komisí na základě aktuálních vědeckých nebo technických odborných znalostí v oblasti AI nezbytných pro plnění úkolů stanovených v odstavci 3 a je schopna prokázat splnění všech těchto podmínek:
má v oblasti AI zvláštní odborné znalosti a schopnosti a odborné znalosti vědecké nebo technické povahy;
není závislá na žádném poskytovateli systémů AI nebo obecných modelů AI;
je schopna vykonávat činnosti s náležitou péčí, přesně a objektivně.
Komise za konzultace s radou určí počet odborníků v komisi v souladu s požadovanými potřebami a zajistí spravedlivé genderové a zeměpisné zastoupení.
Vědecká komise poskytuje poradenství a podporu úřadu pro AI, zejména pokud jde o tyto úkoly:
podpora provádění a prosazování tohoto nařízení, pokud jde o obecné modely a systémy AI, přičemž zejména:
upozorňuje úřad pro AI na možná systémová rizika na úrovni Unie, pokud jde o obecné modely AI v souladu s článkem 90;
přispívá k vývoji nástrojů a metodik pro hodnocení schopností obecných modelů a systémů AI, mimo jiné prostřednictvím referenčních hodnot;
poskytuje poradenství ohledně klasifikace obecných modelů AI se systémovým rizikem;
poskytuje poradenství ohledně klasifikace různých obecných modelů a systémů AI;
přispívá k vývoji nástrojů a šablon;
podpora činnosti orgánů dozoru nad trhem, a to na jejich žádost;
podpora přeshraniční činnosti dozoru nad trhem podle čl. 74 odst. 11, aniž jsou dotčeny pravomoci orgánů dozoru nad trhem;
podpora úřadu pro AI při plnění jeho povinností v souvislosti s ochranným postupem Unie podle článku 81.
Článek 69
Přístup ke skupině odborníků ze strany členských států
ODDÍL 2
Příslušné vnitrostátní orgány
Článek 70
Určení příslušných vnitrostátních orgánů a jednotného kontaktního místa
KAPITOLA VIII
DATABÁZE EU OBSAHUJÍCÍ VYSOCE RIZIKOVÉ SYSTÉMY AI
Článek 71
Databáze EU obsahující vysoce rizikové systémy AI uvedené v příloze III
KAPITOLA IX
MONITOROVÁNÍ PO UVEDENÍ NA TRH, SDÍLENÍ INFORMACÍ A DOZOR NAD TRHEM
ODDÍL 1
Monitorování po uvedení na trh
Článek 72
Monitorování prováděné poskytovateli po uvedení vysoce rizikových systémů AI na trh na trh a plán tohoto monitorování
První pododstavec tohoto odstavce se vztahuje také na vysoce rizikové systémy AI uvedené v bodě 5 přílohy III, které jsou uvedeny na trh nebo do provozu finančními institucemi, na něž se vztahují požadavky práva Unie v oblasti finančních služeb týkající se jejich vnitřní správy, opatření nebo postupů.
ODDÍL 2
Sdílení informací o závažných incidentech
Článek 73
Oznamování závažných incidentů
Lhůta pro oznámení uvedená v prvním pododstavci zohlední závažnost závažného incidentu.
Poskytovatel během šetření uvedených v prvním pododstavci spolupracuje s příslušnými orgány a případně s dotčeným oznámeným subjektem a neprovádí žádná šetření, při nichž je daný systém AI upravován způsobem, který může ovlivnit následné vyhodnocení příčin incidentu, dokud o takovém opatření neinformuje příslušné orgány.
ODDÍL 3
Prosazování práva
Článek 74
Dozor nad trhem a kontrola systémů AI na trhu Unie
Na systémy AI upravené tímto nařízením se vztahuje nařízení (EU) 2019/1020. Pro účely účinného prosazování tohoto nařízení však platí, že:
jakýkoli odkaz na hospodářský subjekt podle nařízení (EU) 2019/1020 je třeba chápat tak, že zahrnuje všechny provozovatele uvedené v čl. 2 odst. 1 tohoto nařízení;
jakýkoli odkaz na výrobek podle nařízení (EU) 2019/1020 je třeba chápat tak, že zahrnuje všechny systémy AI spadající do oblasti působnosti tohoto nařízení.
Odchylně od prvního pododstavce a za vhodných okolností mohou členské státy jako orgán dozoru nad trhem určit jiný příslušný orgán, pokud zajistí koordinaci s příslušnými odvětvovými orgány dozoru nad trhem odpovědnými za prosazování harmonizačních právních předpisů Unie uvedených v příloze I.
Vnitrostátní orgány dozoru nad trhem odpovědné za dohled nad úvěrovými institucemi, na něž se vztahuje směrnice 2013/36/EU a které se účastní jednotného mechanismu dohledu zřízeného nařízením (EU) č. 1024/2013, by měly neprodleně oznámit Evropské centrální bance veškeré informace zjištěné v průběhu svých činností v oblasti dozoru nad trhem, které by mohly mít potenciální význam pro úkoly Evropské centrální banky v oblasti obezřetnostního dohledu podle uvedeného nařízení.
Přístup ke zdrojovému kódu vysoce rizikového systému AI je orgánům dozoru nad trhem poskytnut na základě odůvodněné žádosti a pouze v případě, že jsou splněny obě tyto podmínky:
přístup ke zdrojovému kódu je nezbytný k posouzení shody vysoce rizikového systému AI s požadavky stanovenými v kapitole III oddíle 2 a
postupy testování či auditu a ověřování na základě dat a dokumentace poskytnutých poskytovatelem byly vyčerpány nebo se ukázaly jako nedostatečné.
Článek 75
Dozor nad trhem a kontrola systémů AI a vzájemná pomoc
Úřad pro AI je výhradně příslušný pro dohled nad povinnostmi podle tohoto nařízení a jejich prosazování ve vztahu k těmto systémům AI:
systémům AI založeným na obecných modelech AI, pokud jsou model a systém vyvinuty stejným poskytovatelem nebo poskytovateli, kteří jsou součástí téhož podniku jako tento poskytovatel, s výjimkou:
systémů AI souvisejících s produkty, na něž se vztahují harmonizační právní předpisy Unie uvedené v příloze I,
systémů AI uvedených v příloze III bodu 2,
systémů AI poskytovaných donucovacími orgány, orgány správy hranic a finančními institucemi, pokud se na tyto systémy AI vztahuje čl. 74 odst. 6, a
systémů AI uvedených v příloze III bodě 8, pokud jde o výkon spravedlnosti;
systémům AI, které představují velmi velké online platformy nebo velmi velké internetové vyhledávače určené v souladu s nařízením (EU) 2022/2065 nebo jsou do nich integrovány.
Výlučná pravomoc uvedená v prvním pododstavci se vztahuje na poskytovatele těchto systémů. Na zavádějící subjekty těchto systémů se vztahuje pouze v případě, že jsou zároveň poskytovatelem nebo jsou součástí stejného podniku jako poskytovatel.
Poplatky za činnosti spojené s testováním a posuzováním hradí poskytovatel vysoce rizikového systému AI, který požádal Komisi o posouzení shody třetí stranou. Náklady spojené se službami, jimiž Komise pověří oznámené subjekty v souladu s tímto článkem, hradí poskytovatel přímo oznámenému subjektu.
Pokud má orgán dozoru nad trhem opodstatněné a dostatečné důvody k podezření, že poskytovatel nebo zavádějící subjekt systému AI uvedeného v odstavci 1 tohoto článku porušil toto nařízení, může prostřednictvím příslušného jednotného kontaktního místa určeného v souladu s čl. 70 odst. 2 požádat úřad pro AI, aby záležitost posoudil s cílem přijmout nezbytná opatření v oblasti dohledu a prosazování k zajištění rychlého souladu s tímto nařízením. Tato žádost musí být řádně odůvodněna a obsahovat alespoň:
jméno nebo název dotyčného poskytovatele nebo zavádějícího subjektu;
popis relevantních skutečností, ustanovení tohoto nařízení, která byla údajně porušena, a veškeré opodstatněné a dostatečné důvody pro podezření z porušení předpisů, případně včetně popisu negativních účinků údajného porušení předpisů;
orgán dozoru nad trhem, který žádost podává.
Úřad pro AI žádost v nejvyšší možné míře zohlední a orgán dozoru nad trhem aktivně spolupracuje a poskytuje úřadu pro AI při výkonu jeho pravomocí v souladu s odstavcem 1a nezbytnou pomoc.
Úřad pro AI bez zbytečného odkladu a v každém případě nejpozději do čtyř měsíců od obdržení žádosti informuje jednotné kontaktní místo o svém záměru uplatnit své pravomoci v souladu s článkem 75a nebo o důvodech pro jejich neuplatnění. Pokud se úřad pro AI rozhodne uplatnit své pravomoci v souladu s článkem 75a, pravidelně informuje toto jednotné kontaktní místo o zásadním vývoji daného řízení a o jeho výsledku, aniž by předal jakékoli důvěrné informace.
Článek 75a
Pravomoci úřadu pro AI v oblasti dohledu a prosazování
Pokud má orgán dozoru nad trhem důvodné podezření, že poskytovatel nebo zavádějící subjekt systému AI uvedeného v čl. 75 odst. 1 nedodržuje toto nařízení, může zaslat úřadu pro AI žádost o posouzení dané záležitosti.
Při žádosti o informace uvede úřad pro AI právní základ a účel žádosti, upřesní, jaké informace jsou požadovány, a stanoví lhůtu, v níž mají být informace poskytnuty. Pokud se jedná o prostou žádost, úřad pro AI navíc uvede, že ačkoli neexistuje povinnost poskytnout požadované informace, v případě dobrovolné odpovědi musí být informace správné a nesmí být zavádějící, a uvede možné pokuty stanovené v čl. 99 odst. 5 za poskytnutí nesprávných nebo zavádějících informací. Je-li žádost podána rozhodnutím, úřad pro AI navíc uvede pokuty stanovené v čl. 99 odst. 5 za poskytnutí nesprávných, neúplných nebo zavádějících informací a uvede právo na přezkum rozhodnutí Soudním dvorem Evropské unie. Úřad pro AI zašle kopii žádosti orgánu dozoru nad trhem členského státu, na jehož území se poskytovatel nebo jeho právní zástupce nachází.
Během této kontroly jsou úředníci úřadu pro AI oprávněni:
vstupovat do všech provozních prostor, na pozemky nebo do nemovitostí dotyčného provozovatele, které se nacházejí v Unii;
zkoumat účetnictví, údaje a jiné materiály, které mají význam pro plnění jejich úkolů, a to bez ohledu na nosič, na němž jsou uchovávány;
pořizovat nebo získávat v jakékoli formě kopie nebo výpisy z účetnictví, údajů či jiných záznamů;
požádat jakoukoli osobu, které se kontrola týká, nebo její zástupce či zaměstnance o ústní nebo písemné vysvětlení faktorů nebo dokumentů, které se týkají předmětu a účelu kontroly, a odpovědi zaznamenat;
zapečetit jakékoli podnikatelské prostory a účetnictví nebo záznamy po dobu a v rozsahu, které jsou nezbytné pro inspekci.
Pokud úřad pro AI zjistí, že určitá fyzická nebo právnická osoba kontrolu odmítá nebo jí brání, poskytne mu příslušný vnitrostátní orgán dotčeného členského státu nezbytnou pomoc a ve vhodných případech požádá o pomoc policii nebo rovnocenný donucovací orgán, který mu umožní provedení kontroly na místě.
Pokud kontrola obchodních prostor, pozemků nebo majetku na místě vyžaduje v souladu s vnitrostátním právem povolení justičního orgánu, úřad pro AI o toto povolení požádá. Úřad pro AI může požádat o takové povolení také preventivně. Pokud je o takové povolení požádáno, vnitrostátní justiční orgán neprodleně ověří, zda navrhovaná donucovací opatření nejsou s ohledem na předmět vyšetřování nebo kontroly a na dokumenty poskytnuté úřadem pro AI spolu s rozhodnutím svévolná nebo nepřiměřená. Při ověřování přiměřenosti donucovacích opatření může vnitrostátní justiční orgán požádat úřad pro AI o podrobné vysvětlení, zejména pokud jde o důvody, na jejichž základě má úřad pro AI podezření, že došlo k porušení tohoto nařízení, jakož i závažnost tohoto údajného porušení a případně povahu účasti osoby, jíž se donucovací opatření týkají. Vnitrostátní justiční orgán nesmí přezkoumávat nezbytnost vyšetřování nebo kontroly ani požadovat informace ze spisu úřadu pro AI. V souladu se Smlouvami podléhá legalita rozhodnutí úřadu pro AI pouze přezkumu Soudním dvorem Evropské unie.
Kromě pravomocí stanovených v odstavci 1 tohoto článku může úřad pro AI při výkonu svých pravomocí uvedených v čl. 75 odst. 1:
nařídit provozovatelům, aby poskytli přístup ke svým systémům AI a vysvětlení týkající se těchto systémů;
uložit provozovateli povinnost uchovávat veškeré údaje a dokumenty, které jsou považovány za nezbytné k posouzení provádění tohoto nařízení a dodržování v něm uvedených povinností.
Článek 75b
Závazky
Pokud v průběhu řízení podle čl. 75a odst. 2 nabídne dotčený provozovatel závazky k zajištění souladu s příslušnými ustanoveními tohoto nařízení, může úřad pro AI rozhodnutím prohlásit tyto závazky za povinné pro dotčeného provozovatele a prohlásit, že neexistují žádné další důvody pro přijetí opatření. Úřad pro AI může na žádost nebo z vlastního podnětu řízení znovu zahájit, pokud:
došlo k podstatné změně kterékoli ze skutečností, na nichž bylo rozhodnutí založeno;
provozovatel jedná v rozporu se svými závazky nebo
rozhodnutí bylo založeno na neúplných, nesprávných nebo zavádějících informacích poskytnutých dotčeným provozovatelem.
Domnívá-li se úřad pro AI, že závazky nabídnuté dotčeným provozovatelem nemohou zajistit účinné dodržování příslušných ustanovení tohoto nařízení, zamítne tyto závazky v odůvodněném stanovisku, kterým se řízení ukončuje.
Článek 75c
Nedodržování předpisů, pokuty a penále
Správní pokuty uvedené v čl. 99 odst. 4 se vztahují zejména na:
porušení jakéhokoli použitelného ustanovení tohoto nařízení, včetně ustanovení, která nejsou uvedena v čl. 99 odst. 4;
nedodržení rozhodnutí nebo opatření přijatých na základě pravomocí uvedených v čl. 14 odst. 4 nebo čl. 16 odst. 3 nařízení (EU) 2019/1020, jakož i rozhodnutí nebo opatření uvedených v článku 75a tohoto nařízení;
nedodržení závazku, který se stal povinným na základě rozhodnutí podle článku 75b;
Na poskytnutí nesprávných, neúplných nebo zavádějících informací úřadu pro AI v reakci na jeho žádost se vztahují správní pokuty podle čl. 99 odst. 5.
Úřad pro AI může přijmout rozhodnutí o uložení penále s cílem donutit provozovatele spadající do jeho pravomoci podle čl. 75 odst. 1, aby:
se podrobili vyšetřování;
vyhověli žádosti o informace nařízené rozhodnutím přijatým podle čl. 75a odst. 3;
se podrobili kontrole nařízené rozhodnutím podle čl. 75a odst. 4;
poskytli správné nebo úplné odpovědi nebo vysvětlení v souvislosti s kontrolou nařízenou rozhodnutím podle čl. 75a odst. 4;
plnili nápravná opatření nařízená na základě pravomoci uvedené v článku 16 nařízení (EU) 2019/1020;
dodržovali závazky, jejichž právní závaznost byla stanovena rozhodnutím podle článku 75b, nebo
vyhověli rozhodnutí podle odstavce 1 tohoto článku.
Tato penále musí být účinná a přiměřená a v příslušných případech nesmí překročit denní výši 5 % průměrného denního příjmu nebo celosvětového ročního obratu za předchozí účetní období za den, počítáno ode dne stanoveného v rozhodnutí.
Pravomoc úřadu pro AI vymáhat rozhodnutí přijatá podle tohoto článku podléhá promlčecí době pěti let. Promlčecí doba začíná běžet dnem, kdy dané rozhodnutí nabude právní moci.
Prováděcí akt uvedený v čl. 75d odst. 3 upřesní první a druhý pododstavec tohoto odstavce, včetně okolností, za nichž se promlčecí doby přerušují.
Článek 75d
Záruky a další upřesnění
Článek 76
Dohled nad testováním v reálných podmínkách vykonávaný orgány dozoru nad trhem
Je-li testování v reálných podmínkách založeno na článku 60a, považují se odkazy na orgán dozoru nad trhem v tomto článku za odkazy na příslušný vnitrostátní orgán nebo náležitý orgán podle harmonizačních právních předpisů Unie uvedených v příloze I oddíle B a odkazy na článek 60 se případně považují za odkazy na článek 60a.
Byl-li orgán dozoru nad trhem potenciálním poskytovatelem, poskytovatelem nebo jakoukoli třetí stranou informován o závažném incidentu nebo má-li jiné důvody se domnívat, že podmínky stanovené v článcích 60 a 61 nejsou splněny, může na svém území případně přijmout některé z těchto rozhodnutí:
pozastavit nebo ukončit testování v reálných podmínkách;
požadovat, aby poskytovatel nebo potenciální poskytovatel a zavádějící subjekt či potenciální zavádějící subjekt změnili jakýkoli aspekt testování v reálných podmínkách.
Článek 77
Pravomoci orgánů chránících základní práva a spolupráce s orgány dozoru nad trhem
Článek 78
Důvěrnost
Komise, orgány dozoru nad trhem a oznámené subjekty a veškeré další fyzické nebo právnické osoby zapojené do používání tohoto nařízení respektují v souladu s právem Unie nebo vnitrostátním právem důvěrnost informací a údajů, které získají při provádění svých úkolů a činností, takovým způsobem, aby chránily zejména:
práva duševního vlastnictví a důvěrné obchodní informace nebo obchodní tajemství fyzických nebo právnických osob, včetně zdrojového kódu s výjimkou případů, na které se vztahuje článek 5 směrnice Evropského parlamentu a Rady (EU) 2016/943 ( 2 );
účinné provádění tohoto nařízení, zejména za účelem inspekcí, šetření nebo auditů;
veřejný zájem a zájem národní bezpečnosti;
vedení trestního nebo správního řízení;
informace utajované podle práva Unie nebo vnitrostátního práva.
Pokud jsou uvedené donucovací, imigrační nebo azylové orgány poskytovateli vysoce rizikových systémů AI uvedených v bodech 1, 6 nebo 7 přílohy III, technická dokumentace uvedená v příloze IV zůstává v prostorách těchto orgánů. Tyto orgány zajistí, aby orgány dozoru nad trhem uvedené v čl. 74 odst. 8 a 9 mohly případně na požádání okamžitě získat k této dokumentaci přístup nebo obdržet její kopii. K této dokumentaci nebo k jakékoli její kopii mají přístup pouze pracovníci orgánu dozoru nad trhem, kteří mají bezpečnostní prověrku na odpovídající úrovni.
Článek 79
Postup na vnitrostátní úrovni pro nakládání se systémy AI představujícími riziko
Pokud v průběhu tohoto hodnocení orgán dozoru nad trhem nebo případně orgán dozoru nad trhem ve spolupráci s příslušným vnitrostátním orgánem uvedeným v čl. 77 odst. 1 zjistí, že daný systém AI požadavky a povinnosti stanovené v tomto nařízení nesplňuje, neprodleně vyzve příslušného provozovatele, aby přijal veškerá vhodná nápravná opatření k uvedení systému AI do souladu, k jeho stažení z trhu nebo z oběhu ve lhůtě, kterou může orgán dozoru nad trhem stanovit, a v každém případě nejpozději do patnácti pracovních dnů, nebo jak je stanoveno v příslušných harmonizačních právních předpisech Unie.
Orgán dozoru nad trhem o této skutečnosti informuje příslušný oznámený subjekt. Na opatření uvedená v druhém pododstavci tohoto odstavce se použije článek 18 nařízení (EU) 2019/1020.
Součástí oznámení uvedeného v odstavci 5 jsou všechny dostupné podrobnosti, zejména informace nezbytné pro identifikaci nevyhovujícího systému AI, údaje o původu systému AI a dodavatelského řetězce, povaze nesouladu a souvisejícího rizika, povaze a době trvání opatření přijatých na vnitrostátní úrovni a stanoviska příslušného poskytovatele. Orgány dozoru nad trhem zejména uvedou, zda je důvodem nesouladu jeden nebo více těchto nedostatků:
nedodržení zákazu postupů v oblasti AI uvedených v článku 5;
vysoce rizikový systém AI nesplňuje požadavky uvedené v kapitole III oddíle 2;
nedostatky v harmonizovaných normách nebo ve společných specifikacích uvedených v článcích 40 a 41, na nichž je založen předpoklad shody;
není dodržen článek 50.
Článek 80
Postup nakládání se systémy AI, které nejsou při použití přílohy III poskytovatelem klasifikovány jako vysoce rizikové
Článek 81
Ochranný postup Unie
Článek 82
Vyhovující systémy AI, které představují riziko
Článek 83
Formální nesoulad
Orgán dozoru nad trhem daného členského státu vyzve příslušného provozovatele, aby ve lhůtě, kterou může orgán dozor nad trhem stanovit, odstranil nesoulad, pokud zjistí jeden z těchto nedostatků:
označení CE bylo umístěno v rozporu s článkem 48;
označení CE nebylo umístěno;
nebylo vypracováno EU prohlášení o shodě uvedené v článku 47;
EU prohlášení o shodě uvedené v článku 47 nebylo vypracováno správně;
nebyla provedena registrace v databázi EU uvedená v článku 71;
v příslušných případech nebyl jmenován zplnomocněný zástupce;
není k dispozici technická dokumentace.
Článek 84
Podpůrné struktury Unie pro testování AI
ODDÍL 4
Prostředky ochrany
Článek 85
Právo vznést stížnost u orgánu dozoru nad trhem
Aniž jsou dotčeny jiné správní nebo soudní prostředky ochrany, každá fyzická nebo právnická osoba, která má důvod se domnívat, že došlo k porušení ustanovení tohoto nařízení, by měla mít možnost podávat stížnosti příslušnému orgánu dozoru nad trhem.
V souladu s nařízením (EU) 2019/1020 se takové stížnosti zohlední pro účely provádění činností dozoru nad trhem a vyřizují se v souladu se specializovanými postupy, které orgány dozoru nad trhem pro tyto účely stanoví.
Článek 86
Právo na vysvětlení rozhodnutí v konkrétním případě
Článek 87
Oznamování porušení a ochrana oznamujících osob
Na oznamování porušení tohoto nařízení a ochranu osob oznamujících tyto případy se vztahuje směrnice (EU) 2019/1937.
ODDÍL 5
Dohled, vyšetřování, prosazování a monitorování ve vztahu k poskytovatelům obecných modelů AI
Článek 88
Vymáhání povinností poskytovatelů obecných modelů AI
Článek 89
Monitorovací opatření
Navazující poskytovatelé mají právo podat stížnost na porušení tohoto nařízení. Stížnost je řádně odůvodněna a obsahuje alespoň:
kontaktní místo poskytovatele dotčeného obecného modelu AI;
popis příslušných skutečností, dotčená ustanovení tohoto nařízení a důvod, proč se navazující poskytovatel domnívá, že poskytovatel obecného modelu AI toto nařízení porušil;
jakékoli další informace, které navazující poskytovatel, jenž žádost zaslal, považuje za relevantní, včetně případných informací shromážděných z jeho vlastního podnětu.
Článek 90
Výstraha vědecké komise ohledně systémového rizika
Vědecká komise může úřadu pro AI zaslat kvalifikovanou výstrahu, pokud má důvodné podezření, že:
obecný model AI představuje na úrovni Unie konkrétní identifikovatelné riziko nebo
obecný model AI splňuje podmínky uvedené v článku 51.
Kvalifikovaná výstraha je řádně odůvodněna a obsahuje alespoň:
kontaktní místo poskytovatele dotčeného obecného modelu AI se systémovými riziky;
popis relevantních skutečností a důvodů pro výstrahu ze strany vědecké komise;
jakékoli další informace, které vědecká komise považuje za relevantní, včetně případných informací shromážděných z jejího vlastního podnětu.
Článek 91
Pravomoc požadovat dokumentaci a informace
Článek 92
Pravomoc provádět hodnocení
Úřad pro AI může po konzultaci s radou provádět hodnocení dotčeného obecného modelu AI s cílem:
posoudit, zda poskytovatel plní povinnosti podle tohoto nařízení, jsou-li informace shromážděné podle článku 91 nedostatečné nebo
zkoumat na úrovni Unie systémová rizika obecných modelů AI se systémovým rizikem, zejména na základě kvalifikované výstrahy vědecké komise v souladu s čl. 90 odst. 1 písm. a).
Článek 93
Pravomoc požádat o opatření
Je-li to nezbytné a vhodné, může Komise požádat poskytovatele, aby:
přijali vhodná opatření ke splnění povinností stanovených v článcích 53 a 54;
zavedli zmírňující opatření, pokud hodnocení provedené v souladu s článkem 92 vyvolalo vážné a odůvodněné obavy ohledně systémového rizika na úrovni Unie;
omezili dodávání modelu na trh, stáhli jej z trhu nebo z oběhu.
Článek 94
Procesní práva provozovatelů spojených s obecnými modely AI
Na poskytovatele obecného modelu AI se použije obdobně článek 18 nařízení (EU) 2019/1020, aniž jsou dotčena konkrétnější procesní práva stanovená v tomto nařízení.
KAPITOLA X
KODEXY CHOVÁNÍ A POKYNY
Článek 95
Kodexy chování v případě dobrovolného uplatňování konkrétních požadavků
Úřad pro AI a členské státy usnadňují vypracovávání kodexů chování týkajících se dobrovolného uplatňování, a to i ze strany zavádějících subjektů, konkrétních požadavků na všechny systémy AI na základě jasných cílů a klíčových ukazatelů výkonnosti umožňujících měřit dosahování těchto cílů, včetně prvků, jako jsou mimo jiné:
příslušné prvky stanovené v etických pokynech Unie pro zajištění důvěryhodnosti AI;
posuzování a minimalizace dopadu systémů AI na environmentální udržitelnost, a to i pokud jde o energeticky účinné programování a techniky pro účinné navrhování, trénování a využívání AI;
podpora gramotnosti v oblasti AI, zejména u osob zabývajících se vývojem, fungováním a využíváním AI;
usnadňování inkluzivního navrhování systémů AI zohledňujícího rozmanitost, mimo jiné zřízením inkluzivních a rozmanitých vývojových týmů a podporou účasti zúčastněných stran na tomto procesu;
posuzování negativního dopadu systémů AI na zranitelné osoby nebo skupiny zranitelných osob, a to i pokud jde o přístupnost pro osoby se zdravotním postižením, jakož i na genderovou rovnost a zamezování tomuto dopadu.
Článek 96
Pokyny Komise týkající se provádění tohoto nařízení
Komise vypracuje pokyny týkající se praktického provádění tohoto nařízení, a to zejména pokud jde o:
uplatňování požadavků a povinností uvedených v článcích 8 až 15, 25 a 26;
zakázané postupy podle článku 5;
praktické provádění ustanovení týkajících se podstatné změny;
praktické provádění povinností v oblasti transparentnosti stanovených v článku 50;
podrobné informace o vztahu tohoto nařízení k harmonizačním právním předpisům Unie uvedeným v příloze I, jakož i k jinému relevantnímu právu Unie, a to i pokud jde o konzistentnost při jejich prosazování;
uplatňování definice systému AI stanovené v čl. 3 bodu 1;
praktické provádění čl. 8 odst. 2, čl. 9 odst. 10 a čl. 17 odst. 3 v souladu se zásadou doplňkovosti a proporcionality s cílem zajistit jednotnost, zabránit zdvojování a minimalizovat dodatečnou zátěž při plnění požadavků tohoto nařízení a požadavků harmonizačních právních předpisů Unie uvedených v příloze I oddíle A; tyto pokyny se zveřejní do 1. srpna 2027.
Do vydávání těchto pokynů Komise zapojí radu pro AI a věnuje při něm zvláštní pozornost potřebám malých a středních podniků, včetně podniků začínajících, malých podniků se střední tržní kapitalizací a místních veřejných orgánů a odvětví, kterých se toto nařízení s největší pravděpodobností dotkne.
V pokynech uvedených v prvním pododstavci tohoto odstavce se náležitě zohlední obecně uznávaný nejnovější vývoj v oblasti AI, jakož i relevantní harmonizované normy a společné specifikace uvedené v článcích 40 a 41 nebo harmonizované normy nebo technické specifikace, které jsou stanoveny podle harmonizačních právních předpisů Unie.
KAPITOLA XI
PŘENESENÍ PRAVOMOCI A POSTUP PROJEDNÁVÁNÍ VE VÝBORU
Článek 97
Výkon přenesené pravomoci
Článek 98
Postup projednávání ve výboru
KAPITOLA XII
SANKCE
Článek 99
Sankce
Za nesoulad s jakýmikoli z následujících ustanovení týkajících se jiných provozovatelů nebo oznámených subjektů, než kteří jsou uvedeni v článku 5, se uloží správní pokuty až do výše 15 000 000 EUR nebo, dopustí-li se porušení podnik, až do výše 3 % jeho celkového celosvětového ročního obratu za předchozí finanční rok podle toho, která hodnota je vyšší:
povinnosti poskytovatelů podle článku 16;
povinnosti zplnomocněných zástupců podle článku 22;
povinnosti dovozců podle článku 23;
povinnosti distributorů podle článku 24;
povinnosti poskytovatelů a provozovatelů podle čl. 25 odst. 2 a 4;
povinnosti zavádějících subjektů podle článku 26;
požadavky a povinnosti oznámených subjektů podle článku 31, čl. 33 odst. 1, 3 a 4 nebo článku 34;
povinnosti v oblasti transparentnosti pro poskytovatele a zavádějící subjekty podle článku 50.
Při rozhodování o tom, zda uložit správní pokutu, a při rozhodování o výši správní pokuty v jednotlivých případech se zohlední všechny příslušné okolnosti konkrétní situace s náležitým přihlédnutím k následujícím okolnostem:
povaha, závažnost a doba trvání protiprávního jednání a jeho důsledků, s přihlédnutím k účelu systému AI, jakož i případně k počtu dotčených osob a k úrovni škod, které jim vznikly;
zda již byly stejnému provozovateli za stejné protiprávní jednání uloženy správní pokuty jinými orgány dozoru nad trhem;
zda již jiné orgány uložily témuž provozovateli správní pokuty za porušení jiného práva Unie nebo vnitrostátního práva, pokud tato porušení vyplývají ze stejné činnosti nebo opomenutí, které představují relevantní porušení tohoto nařízení;
velikost a roční obrat provozovatele, který se porušení dopustil, a jeho podíl na trhu;
jakákoliv jiná přitěžující nebo polehčující okolnost týkající se kontextu daného případu, jako je finanční prospěch, který byl z porušení přímo či nepřímo získán, či zamezení ztrátám, které z porušení přímo či nepřímo vyplývá;
míra spolupráce s příslušnými vnitrostátními orgány za účelem nápravy porušení a zmírnění jeho možných nežádoucích účinků;
míra odpovědnosti provozovatele s přihlédnutím k technickým a organizačním opatřením, která provedl;
způsob, jakým se příslušné vnitrostátní orgány o porušení dozvěděly, zejména zda provozovatel porušení oznámil, a pokud ano, v jakém rozsahu;
zda k porušení došlo úmyslně, nebo z nedbalosti;
veškerá opatření přijatá provozovatelem ke zmírnění škody způsobené dotčeným osobám.
Článek 100
Správní pokuty ukládané orgánům, institucím a jiným subjektům Unie
Evropský inspektor ochrany údajů může ukládat správní pokuty orgánům, institucím a jiným subjektům Unie, které spadají do oblasti působnosti tohoto nařízení. Při rozhodování o tom, zda uložit správní pokutu, a při rozhodování o výši správní pokuty se v jednotlivých případech zohlední všechny příslušné okolnosti konkrétní situace s náležitým přihlédnutím k následujícím okolnostem:
povaha, závažnost a doba trvání porušení příslušných ustanovení a jeho následky; s přihlédnutím k účelu daného systému AI, a v příslušných případech rovněž k počtu dotčených osob a k úrovni škod, které jim vznikly;
míra odpovědnosti orgánu, instituce nebo jiného subjektu Unie s přihlédnutím k technickým a organizačním opatřením, která provedly;
veškerá opatření přijatá orgánem, institucí nebo jiným subjektem Unie ke zmírnění škod, které dotčeným osobám vznikly;
míra spolupráce s evropským inspektorem ochrany údajů za účelem nápravy daného porušení a zmírnění jeho možných nežádoucích účinků, včetně splnění případných opatření, která dříve nařídil evropský inspektor ochrany údajů dotčené instituci, orgánu nebo jinému subjektu Unie v souvislosti s toutéž záležitostí;
všechna podobná předchozí porušení ze strany orgánu, instituce nebo jiného subjektu Unie;
způsob, jakým se evropský inspektor ochrany údajů o porušení dozvěděl, zejména zda orgán, instituce nebo jiný subjekt Unie porušení oznámil, a pokud ano, v jakém rozsahu;
roční rozpočet orgánu, instituce nebo jiného subjektu Unie.
Článek 101
Pokuty pro poskytovatele obecných modelů AI
Komise může poskytovatelům obecných modelů AI uložit pokuty nepřesahující 3 % jejich celkového ročního celosvětového obratu za předchozí účetní období nebo 15 000 000 EUR, podle toho, která z těchto hodnot je vyšší, pokud Komise zjistí, že poskytovatel úmyslně nebo z nedbalosti:
porušil příslušná ustanovení tohoto nařízení;
nevyhověl žádosti o dokument nebo o informace podle článku 91 nebo předložil nesprávné, neúplné či zavádějící informace;
nedodržel opatření požadované podle článku 93;
neposkytl Komisi přístup k obecnému modelu AI nebo obecnému modelu AI se systémovým rizikem za účelem provedení hodnocení podle článku 92.
Při stanovení výše pokuty nebo penále se zohlední povaha, závažnost a doba trvání porušení s náležitým přihlédnutím k zásadám proporcionality a přiměřenosti. Komise rovněž zohlední závazky přijaté v souladu s čl. 93 odst. 3 nebo přijaté v relevantních kodexech správné praxe v souladu s článkem 56.
KAPITOLA XIII
ZÁVĚREČNÁ USTANOVENÍ
Článek 102
Změna nařízení (ES) č. 300/2008
V čl. 4 odst. 3 nařízení (ES) č. 300/2008 se doplňuje nový pododstavec, který zní:
„Při přijímání podrobných prováděcích opatření týkajících se technických specifikací a postupů pro schvalování a používání bezpečnostního vybavení ve vztahu k systémům umělé inteligence ve smyslu nařízení Evropského parlamentu a Rady (EU) 2024/1689 ( *1 ), se zohledňují požadavky uvedené v kapitole III oddíle 2 uvedeného nařízení.
Článek 103
Změna nařízení (EU) č. 167/2013
V čl. 17 odst. 5 nařízení (EU) č. 167/2013 se doplňuje nový pododstavec, který zní:
„Při přijímání aktů v přenesené pravomoci podle prvního pododstavce týkajících se systémů umělé inteligence, které představují bezpečnostní komponenty ve smyslu nařízení Evropského parlamentu a Rady (EU) 2024/1689 ( *2 ), se zohledňují požadavky uvedené v kapitole III oddíle 2 uvedeného nařízení.
Článek 104
Změna nařízení (EU) č. 168/2013
V čl. 22 odst. 5 nařízení (EU) č. 168/2013 se doplňuje nový pododstavec, který zní:
„Při přijímání aktů v přenesené pravomoci podle prvního pododstavce týkajících se systémů umělé inteligence, které představují bezpečnostní komponenty ve smyslu nařízení Evropského parlamentu a Rady (EU) 2024/1689 ( *3 ), se zohledňují požadavky uvedené v kapitole III oddíle 2 uvedeného nařízení.
Článek 105
Změna směrnice 2014/90/EU
V článku 8 směrnice 2014/90/EU se doplňuje nový odstavec, který zní:
Článek 106
Změny směrnice (EU) 2016/797
V článku 5 směrnice (EU) 2016/797 se doplňuje nový odstavec, který zní:
Článek 107
Změna nařízení (EU) 2018/858
V článku 5 nařízení (EU) 2018/858 se doplňuje nový odstavec, který zní:
Článek 108
Změny nařízení (EU) 2018/1139
Nařízení (EU) 2018/1139 se mění takto:
V článku 17 se doplňuje nový odstavec, který zní:
V článku 19 se doplňuje nový odstavec, který zní:
V článku 43 se doplňuje nový odstavec, který zní:
V článku 47 se doplňuje nový odstavec, který zní:
V článku 57 se doplňuje nový pododstavec, který zní:
„Při přijímání těchto prováděcích aktů týkajících se systémů umělé inteligence, které představují bezpečnostní komponenty ve smyslu nařízení (EU) 2024/1689, se zohledňují požadavky uvedené v kapitole III oddíle 2 uvedeného nařízení.“
V článku 58 se doplňuje nový odstavec, který zní:
Článek 109
Změna nařízení (EU) 2019/2144
V článku 11 nařízení (EU) 2019/2144 se doplňuje nový odstavec, který zní:
Článek 110
Změny směrnice (EU) 2020/1828
V příloze I směrnice Evropského parlamentu a Rady (EU) 2020/1828 ( 3 ) se doplňuje nový bod, který zní:
Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
Článek 111
Systémy AI, které již byly uvedeny na trh nebo do provozu a obecné modely AI již uvedené na trh
Požadavky stanovené v tomto nařízení se zohlední při hodnocení všech rozsáhlých informačních systémů zřízených právními akty uvedenými v příloze X, které se má provádět v souladu s těmito právními akty a v případě, že jsou tyto právní akty nahrazeny nebo pozměněny.
Článek 112
Hodnocení a přezkum
Do dne 2. srpna 2028 a poté každé čtyři roky provede Komise hodnocení a předloží Evropskému parlamentu a Radě zprávu o těchto aspektech:
nezbytnost změn, jimiž by byly rozšířeny stávající okruhy oblastí nebo doplněny nové okruhy oblastí v příloze III;
změny seznamu systémů AI, které vyžadují další opatření v oblasti transparentnosti podle článku 50;
změny zvyšující účinnost systému dohledu a správy.
Ve zprávách uvedených v odstavci 2 je věnována zvláštní pozornost následujícím aspektům:
stavu finančních, technických a lidských zdrojů příslušných vnitrostátních orgánů určených na účinné plnění úkolů, kterými byly tyto orgány pověřeny podle tohoto nařízení;
stavu sankcí, a zejména správních pokut uvedených v čl. 99 odst. 1, které členské státy uplatňují v případě porušení tohoto nařízení;
přijatým harmonizovaným normám a společným specifikacím vypracovaným na podporu tohoto nařízení;
počtu podniků, které vstoupí na trh po datu použitelnosti tohoto nařízení, a tomu, kolik z nich jsou malé a střední podniky.
V zájmu usměrňování hodnocení a přezkumů uvedených v odstavcích 1 až 7 tohoto článku se úřad pro AI zaváže, že vypracuje objektivní a participativní metodiku pro hodnocení úrovní rizika na základě kritérií uvedených v příslušných článcích a pro začlenění nových systémů do:
seznamu stanoveného v příloze III, včetně rozšíření stávajících okruhů oblastí nebo doplnění nových okruhů oblastí v uvedené příloze,
do seznamu zakázaných postupů stanoveného v článku 5 a
do seznamu systémů AI, které vyžadují další opatření v oblasti transparentnosti podle článku 50.
Článek 113
Vstup v platnost a použitelnost
Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie.
Použije se ode dne 2. srpna 2026.
Avšak:
kapitoly I a II se použijí ode dne 2. února 2025, s výjimkou čl. 5 odst. 1 prvního pododstavce písm. ba) a bb) a čl. 5 odst. 1a a 1b, které se použijí ode dne 2. prosince 2026;
kapitola III oddíl 4, kapitola V, kapitola VII a kapitola XII a článek 78 se použijí ode dne 2. srpna 2025, s výjimkou článku 101;
kapitola III oddíly 1, 2 a 3 s výjimkou čl. 6 odst. 5 se použijí:
ode dne 2. prosince 2027, pokud jde o systémy AI klasifikované jako vysoce rizikové podle čl. 6 odst. 2 a přílohy III, a
ode dne 2. srpna 2028, pokud jde o systémy AI klasifikované jako vysoce rizikové podle čl. 6 odst. 1 a přílohy I;
články 102 až 110 se použijí ode dne 27. července 2026.
Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.
PŘÍLOHA I
Seznam harmonizačních právních předpisů Unie
Oddíl A – Seznam harmonizačních právních předpisů Unie vycházejících z nového legislativního rámce
▼M1 —————
2. Směrnice Evropského parlamentu a Rady 2009/48/ES ze dne 18. června 2009 o bezpečnosti hraček (Úř. věst. L 170, 30.6.2009, s. 1)
3. Směrnice Evropského parlamentu a Rady 2013/53/EU ze dne 20. listopadu 2013 o rekreačních plavidlech a vodních skútrech a o zrušení směrnice 94/25/ES (Úř. věst. L 354, 28.12.2013, s. 90)
4. Směrnice Evropského parlamentu a Rady 2014/33/EU ze dne 26. února 2014 o harmonizaci právních předpisů členských států týkajících se výtahů a bezpečnostních komponent pro výtahy (Úř. věst. L 96, 29.3.2014, s. 251)
5. Směrnice Evropského parlamentu a Rady 2014/34/EU ze dne 26. února 2014 o harmonizaci právních předpisů členských států týkajících se zařízení a ochranných systémů určených k použití v prostředí s nebezpečím výbuchu (Úř. věst. L 96, 29.3.2014, s. 309)
6. Směrnice Evropského parlamentu a Rady 2014/53/EU ze dne 16. dubna 2014 o harmonizaci právních předpisů členských států týkajících se dodávání rádiových zařízení na trh a zrušení směrnice 1999/5/ES (Úř. věst. L 153, 22.5.2014, s. 62)
7. Směrnice Evropského parlamentu a Rady 2014/68/EU ze dne 15. května 2014 o harmonizaci právních předpisů členských států týkajících se dodávání tlakových zařízení na trh (Úř. věst. L 189, 27.6.2014, s. 164)
8. Nařízení Evropského parlamentu a Rady (EU) 2016/424 ze dne 9. března 2016 o lanových dráhách a o zrušení směrnice 2000/9/ES (Úř. věst. L 81, 31.3.2016, s. 1)
9. Nařízení Evropského parlamentu a Rady (EU) 2016/425 ze dne 9. března 2016 o osobních ochranných prostředcích a o zrušení směrnice Rady 89/686/EHS (Úř. věst. L 81, 31.3.2016, s. 51)
10. Nařízení Evropského parlamentu a Rady (EU) 2016/426 ze dne 9. března 2016 o spotřebičích plynných paliv a o zrušení směrnice 2009/142/ES (Úř. věst. L 81, 31.3.2016, s. 99)
11. Nařízení Evropského parlamentu a Rady (EU) 2017/745 ze dne 5. dubna 2017 o zdravotnických prostředcích, změně směrnice 2001/83/ES, nařízení (ES) č. 178/2002 a nařízení (ES) č. 1223/2009 a o zrušení směrnic Rady 90/385/EHS a 93/42/EHS (Úř. věst. L 117, 5.5.2017, s. 1)
12. Nařízení Evropského parlamentu a Rady (EU) 2017/746 ze dne 5. dubna 2017 o diagnostických zdravotnických prostředcích in vitro a o zrušení směrnice 98/79/ES a rozhodnutí Komise 2010/227/EU (Úř. věst. L 117, 5.5.2017, s. 176)
Oddíl B – Seznam jiných harmonizačních právních předpisů Unie
13. Nařízení Evropského parlamentu a Rady (ES) č. 300/2008 ze dne 11. března 2008 o společných pravidlech v oblasti ochrany civilního letectví před protiprávními činy a o zrušení nařízení (ES) č. 2320/2002 (Úř. věst. L 97, 9.4.2008, s. 72)
14. Nařízení Evropského parlamentu a Rady (EU) č. 168/2013 ze dne 15. ledna 2013 o schvalování dvoukolových nebo tříkolových vozidel a čtyřkolek a dozoru nad trhem s těmito vozidly (Úř. věst. L 60, 2.3.2013, s. 52)
15. Nařízení Evropského parlamentu a Rady (EU) č. 167/2013 ze dne 5. února 2013 o schvalování zemědělských a lesnických vozidel a dozoru nad trhem s těmito vozidly (Úř. věst. L 60, 2.3.2013, s. 1)
16. Směrnice Evropského parlamentu a Rady 2014/90/EU ze dne 23. července 2014 o lodní výstroji a o zrušení směrnice Rady 96/98/ES (Úř. věst. L 257, 28.8.2014, s. 146)
17. Směrnice Evropského parlamentu a Rady (EU) 2016/797 ze dne 11. května 2016 o interoperabilitě železničního systému v Evropské unii (Úř. věst. L 138, 26.5.2016, s. 44)
18. Nařízení Evropského parlamentu a Rady (EU) 2018/858 ze dne 30. května 2018 o schvalování motorových vozidel a jejich přípojných vozidel, jakož i systémů, konstrukčních částí a samostatných technických celků určených pro tato vozidla a o dozoru nad trhem s nimi, o změně nařízení (ES) č. 715/2007 a č. 595/2009 a o zrušení směrnice 2007/46/ES (Úř. věst. L 151, 14.6.2018, s. 1) 3
19. Nařízení Evropského parlamentu a Rady (EU) 2019/2144 ze dne 27. listopadu 2019 o požadavcích pro schvalování typu motorových vozidel a jejich přípojných vozidel a systémů, konstrukčních částí a samostatných technických celků určených pro tato vozidla z hlediska obecné bezpečnosti a ochrany cestujících ve vozidle a zranitelných účastníků silničního provozu, o změně nařízení Evropského parlamentu a Rady (EU) 2018/858 a o zrušení nařízení Evropského parlamentu a Rady (ES) č. 78/2009, (ES) č. 79/2009 a (ES) č. 661/2009 a nařízení Komise (ES) č. 631/2009, (EU) č. 406/2010, (EU) č. 672/2010, (EU) č. 1003/2010, (EU) č. 1005/2010, (EU) č. 1008/2010, (EU) č. 1009/2010, (EU) č. 19/2011, (EU) č. 109/2011, (EU) č. 458/2011, (EU) č. 65/2012, (EU) č. 130/2012, (EU) č. 347/2012, (EU) č. 351/2012, (EU) č. 1230/2012 a (EU) 2015/166 (Úř. věst. L 325, 16.12.2019, s. 1)
20. Nařízení Evropského parlamentu a Rady (EU) 2018/1139 ze dne 4. července 2018 o společných pravidlech v oblasti civilního letectví a o zřízení Agentury Evropské unie pro bezpečnost letectví, kterým se mění nařízení (ES) č. 2111/2005, (ES) č. 1008/2008, (EU) č. 996/2010, (EU) č. 376/2014 a směrnice Evropského parlamentu a Rady 2014/30/EU a 2014/53/EU a kterým se zrušuje nařízení Evropského parlamentu a Rady (ES) č. 552/2004 a (ES) č. 216/2008 a nařízení Rady (EHS) č. 3922/91 (Úř. věst. L 212, 22.8.2018, s. 1), v rozsahu projektování, výroby a uvádění na trh letadel uvedených v jeho čl. 2 odst. 1 písm. a) a b), pokud jde o bezpilotní letadla a jde-li o jejich motory, vrtule, letadlové části a vybavení pro jejich řízení na dálku.
21. Nařízení Evropského parlamentu a Rady (EU) 2023/1230 ze dne 14. června 2023 o strojních zařízeních a o zrušení směrnice Evropského parlamentu a Rady 2006/42/ES a směrnice Rady 73/361/EHS (Úř. věst. L 165, 29.6.2023, s. 1, ELI: http://data.europa.eu/eli/reg/2023/1230/oj).
PŘÍLOHA II
Seznam trestných činů uvedených v čl. 5 odst. 1 prvním pododstavci písm. h) bodě iii)
Trestné činy uvedené v čl. 5 odst. 1 prvním pododstavci písm. h) bodě iii):
PŘÍLOHA III
Vysoce rizikové systémy AI uvedené v čl. 6 odst. 2
Vysoce rizikovými systémy AI podle čl. 6 odst. 2 se rozumí systémy AI uvedené v kterékoli z těchto oblastí:
Biometrika, pokud je její použití povoleno podle příslušného práva Unie nebo vnitrostátního práva:
systémy biometrické identifikace na dálku.
Nejsou zahrnuty systémy AI určené k použití za účelem biometrického ověřování, jejichž jediným účelem je potvrdit, že konkrétní fyzická osoba je skutečně osobou, za niž se prohlašuje;
systémy AI určené k použití za účelem biometrické kategorizace podle citlivých nebo chráněných atributů nebo charakteristik na základě odvozování těchto atributů nebo charakteristik;
systémy AI určené k použití za účelem rozpoznávání emocí.
Kritická infrastruktura: systémy AI určené k použití jako bezpečnostní komponenty v rámci řízení a provozu kritické digitální infrastruktury, silniční dopravy nebo dodávek vody, plynu, topení či elektřiny.
Vzdělávání a odborná příprava:
systémy AI určené k použití za účelem určování přístupu fyzických osob ke vzdělávacím institucím nebo institucím odborné přípravy na všech úrovních nebo jejich přijetí či zařazení do těchto institucí;
systémy AI určené k použití za účelem hodnocení výsledků učení, včetně případů, kdy jsou tyto výsledky používány k usměrňování procesu učení fyzických osob v rámci vzdělávacích institucí nebo institucí odborné přípravy na všech úrovních;
systémy AI určené k použití za účelem posuzování vhodné úrovně vzdělání, kterou jednotlivec v rámci vzdělávacích institucí a institucí odborné přípravy získá nebo k níž bude mít přístup na všech úrovních;
systémy AI určené k použití za účelem sledování a odhalování zakázaného chování studentů během testů v rámci nebo uvnitř vzdělávacích institucí a institucí odborné přípravy na všech úrovních.
Zaměstnávání, řízení pracovníků a přístup k samostatné výdělečné činnosti:
systémy AI určené k použití za účelem náboru nebo výběru fyzických osob, zejména pokud jde o zveřejňování cílených nabídek zaměstnání, k analýze a třídění žádostí o zaměstnání a k hodnocení uchazečů;
systémy AI určené k použití za účelem rozhodování s dopadem na podmínky pracovněprávních vztahů, postup v zaměstnání nebo ukončení smluvních pracovněprávních vztahů, za účelem přidělování úkolů na základě individuálního chování, osobnostních rysů nebo charakteristik nebo za účelem sledování a hodnocení výkonnosti a chování osob v rámci těchto vztahů.
Přístup k základním soukromým a základním veřejným službám a dávkám a jejich využívání:
systémy AI určené k použití veřejnými orgány nebo jejich jménem za účelem hodnocení nároků fyzických osob na základní dávky a služby veřejné podpory, včetně služeb v oblasti zdravotní péče, a za účelem udělení, snížení, zrušení nebo opětovného získání těchto dávek a služeb;
systémy AI určené k použití za účelem hodnocení úvěruschopnosti fyzických osob nebo jejich úvěrového bodování, s výjimkou systémů AI používaných za účelem odhalování finančních podvodů;
systémy AI určené k použití za účelem posuzování rizik a stanovování cen ve vztahu k fyzickým osobám v případě životního a zdravotního pojištění;
systémy AI určené k použití za účelem hodnocení a klasifikace tísňových volání fyzických osob nebo za účelem vysílání nebo stanovení priority při vyslání zásahových služeb první reakce, a to i policií, hasiči a lékařskou pomocí, a systémů třídění pacientů v krizových situacích.
Vymáhání práva, pokud je jejich použití povoleno podle příslušných právních předpisů Unie nebo vnitrostátních právních předpisů:
systémy AI určené pro použití donucovacími orgány nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie na podporu donucovacích orgánů nebo jejich jménem při posuzování rizika, že se určitá fyzická osoba stane obětí trestných činů;
systémy AI určené pro použití donucovacími orgány nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie na podporu donucovacích orgánů jako polygrafy nebo obdobné nástroje;
systémy AI určené pro použití donucovacími orgány nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie na podporu donucovacích orgánů za účelem hodnocení spolehlivosti důkazů v průběhu vyšetřování nebo stíhání trestných činů;
systémy AI určené pro použití donucovacími orgány nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie na podporu donucovacích orgánů za účelem posuzování rizika, že se určitá fyzická osoba jednou nebo opakovaně dopustí protiprávního jednání, a to nikoli výlučně na základě profilování fyzických osob podle čl. 3 bodu 4 směrnice (EU) 2016/680, nebo za účelem posuzování povahových vlastností a osobnostních rysů nebo dřívější trestné činnosti fyzických osob nebo skupin;
systémy AI určené pro použití donucovacími orgány nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie na podporu donucovacích orgánů za účelem profilování fyzických osob podle čl. 3 bodu 4 směrnice (EU) 2016/680 v průběhu odhalování, vyšetřování nebo stíhání trestných činů.
Migrace, azyl a řízení ochrany hranic, pokud je jejich použití povoleno podle příslušného práva Unie nebo vnitrostátního práva:
systémy AI určené pro použití příslušnými orgány veřejné moci nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie jako polygrafy nebo obdobné nástroje;
systémy AI určené pro použití příslušnými orgány veřejné moci nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie za účelem posuzování určitého rizika, včetně bezpečnostního rizika, rizika nelegální migrace nebo zdravotního rizika, jež představuje fyzická osoba, která má v úmyslu vstoupit nebo již vstoupila na území některého členského státu;
systémy AI určené pro použití příslušnými orgány veřejné moci nebo jejich jménem či pro použití orgány, institucemi nebo jinými subjekty Unie s cílem pomoci příslušným veřejným orgánům při posuzování žádostí o azyl, vízum a povolení k pobytu a souvisejících stížností, pokud jde o způsobilost fyzických osob žádajících o určitý status, včetně souvisejících posouzení spolehlivosti důkazů;
systémy AI určené pro použití příslušnými orgány veřejné moci nebo jejich jménem, nebo pro použití orgány, institucemi nebo jinými subjekty Unie, v souvislosti s problematikou migrace, azylu nebo řízení ochrany hranic za účelem odhalování, rozpoznávání nebo identifikace fyzických osob, s výjimkou ověřování cestovních dokladů.
Správa soudnictví a demokratické procesy:
systémy AI určené pro použití soudním orgánem nebo jeho jménem na pomoc soudnímu orgánu při zkoumání a výkladu fakt a práva a při uplatňování práva na konkrétní soubor skutečností nebo pro použití obdobným způsobem při alternativním řešení sporů;
systémy AI určené pro použití za účelem ovlivnění výsledku voleb nebo referenda nebo volebního chování fyzických osob při výkonu jejich hlasování ve volbách nebo referendech. To nezahrnuje systémy AI, jejichž výstupům nejsou fyzické osoby přímo vystaveny, jako jsou nástroje používané k organizaci, optimalizaci nebo strukturování politických kampaní z administrativního nebo logistického hlediska.
PŘÍLOHA IV
Technická dokumentace podle čl. 11 odst. 1
Technická dokumentace podle čl. 11 odst. 1 obsahuje AI alespoň tyto informace, jsou-li pro dotyčný systém AI relevantní:
Obecný popis systému AI zahrnující:
jeho zamýšlený účel, název poskytovatele a verzi systému s ohledem na její vztah k verzím předchozím;
informace o tom, jak systém AI interaguje s hardwarem nebo softwarem, včetně dalších systémů AI, které nejsou součástí samotného systému AI, nebo jak může v relevantních případech být za účelem interakce s nimi použit;
verze příslušného softwaru nebo firmwaru a veškeré požadavky týkající se aktualizací verze;
popis všech forem, ve kterých je systém AI uveden na trh nebo do provozu, jako jsou například softwarové balíčky, které jsou součástí hardwaru, stažené soubory nebo aplikační programovací rozhraní;
popis hardwaru, na kterém má systém AI pracovat;
pokud je systém AI součástí produktů, fotografií nebo vyobrazení, které zobrazují vnější prvky, pak označení a vnitřní uspořádání těchto produktů;
základní popis uživatelského rozhraní poskytnutého zavádějícímu subjektu;
návod k použití pro zavádějící subjekt a případně základní popis uživatelského rozhraní poskytnutého zavádějícímu subjektu.
Podrobný popis prvků systému AI a procesu jeho vývoje zahrnující:
metody a kroky provedené při vývoji systému AI, v příslušných případech včetně využití předtrénovaných systémů nebo nástrojů poskytnutých třetími stranami, a jak byly tyto systémy nebo nástroje použity, integrovány nebo upraveny poskytovatelem;
specifikace návrhu systému, zejména obecná logika systému AI a algoritmů; klíčové volby uplatněné v návrhu, včetně odůvodnění a učiněných předpokladů, a to i ve vztahu k osobám nebo skupinám osob, ohledně kterých má být systém používán; hlavní možnosti klasifikace; co má systém optimalizovat a význam jednotlivých parametrů; popis očekávaného výstupu a kvality výstupu systému; rozhodnutí týkající se všech případně učiněných kompromisů, pokud jde o technická řešení přijatá za účelem dodržení požadavků stanovených v kapitole III oddílu 2;
popis architektury systému vysvětlující, jak na sebe komponenty softwaru vzájemně navazují nebo jsou do sebe začleněny a integrovány do celkového zpracování; výpočetní prostředky použité za účelem vývoje, trénování, testování a validace systému AI;
v příslušných případech požadavky na data ve formě informativních přehledů popisujících metody a techniky trénování a použité soubory trénovacích dat, včetně obecného popisu těchto datových souborů, informací o jejich původu, rozsahu a hlavních vlastnostech; jakým způsobem byla data získána a vybrána; postupy označování (např. pro učení s učitelem), metody čištění dat (např. určování odlehlých hodnot);
posouzení opatření lidského dohledu potřebných v souladu s článkem 14, včetně posouzení technických opatření potřebných pro usnadnění interpretace výstupů systémů AI zavádějícími subjekty v souladu s čl. 13 odst. 3 písm. d);
v relevantních případech podrobný popis předem stanovených změn systému AI a jeho výkonnosti, spolu se všemi příslušnými informacemi, které se týkají technických řešení přijatých k zajištění trvalého souladu systému AI s příslušnými požadavky stanovenými v kapitole III oddílu 2;
použité validační a testovací postupy, včetně informací o použitých validačních a testovacích datech a jejich hlavních charakteristikách; metriky použité k měření přesnosti, spolehlivosti a dodržení jiných příslušných požadavků stanovených v kapitole III oddílu 2, jakož i jejich potenciálně diskriminační dopady; testovací protokoly a všechny zprávy o testování, datované a podepsané odpovědnými osobami, a to i v souvislosti s předem stanovenými změnami uvedenými v písmeně f);
zavedená opatření v oblasti kybernetické bezpečnosti.
Podrobné informace o monitorování, fungování a kontrole systému AI, zejména pokud jde o: jeho schopnosti a omezení v oblasti výkonnosti, včetně stupňů přesnosti z hlediska konkrétních osob nebo skupin osob, ve vztahu k nimž má být systém používán, a celková očekávaná úroveň přesnosti ve vztahu k zamýšlenému účelu použití; předvídatelné nezamýšlené výsledky a zdroje rizik pro zdraví a bezpečnost, základní práva a diskriminaci s ohledem na zamýšlený účel použití systému AI; opatření lidského dohledu potřebná v souladu s článkem 14, včetně technických opatření zavedených za účelem usnadnění interpretace výstupů systémů AI zavádějícími subjekty; případně specifikace vstupních dat.
Popis vhodnosti metriky výkonnosti pro konkrétní systém AI.
Podrobný popis systému řízení rizik v souladu s článkem 9.
Popis relevantních změn systému provedených poskytovatelem v průběhu životního cyklu tohoto systému.
Seznam harmonizovaných norem použitých v plném rozsahu nebo zčásti, na něž byly zveřejněny odkazy v Úředním věstníku Evropské unie; pokud žádné takové harmonizované normy nebyly použity, podrobný popis řešení přijatých za účelem splnění požadavků stanovených v kapitole III oddílu 2, včetně seznamu jiných příslušných norem a technických specifikací, které byly použity.
Kopii EU prohlášení o shodě uvedeného v článku 47.
Podrobný popis systému zavedeného za účelem hodnocení výkonnosti systému AI po uvedení na trh v souladu s článkem 72, včetně plánu monitorování po uvedení na trh podle čl. 72 odst. 3.
PŘÍLOHA V
EU prohlášení o shodě
EU prohlášení o shodě podle článku 47 obsahuje všechny tyto informace:
název a typ systému AI a veškeré další jednoznačné referenční informace, jež umožňují identifikaci a sledovatelnost systému AI;
v relevantních případech jméno nebo název a adresu poskytovatele nebo jeho zplnomocněného zástupce;
uvedení skutečnosti, že EU prohlášení o shodě uvedené v článku 47 se vydává výlučně na odpovědnost poskytovatele;
uvedení skutečnosti, že systém AI je ve shodě s tímto nařízením a případně s veškerým jiným příslušným právem Unie, v němž je vydávání EU prohlášení o shodě uvedené v článku 47upraveno;
pokud systém AI zahrnuje zpracování osobních údajů, prohlášení, že je tento systém AI v souladu s nařízeními (EU) 2016/679 a (EU) 2018/1725 a se směrnicí (EU) 2016/680;
odkazy na veškeré příslušné harmonizované normy, které byly použity, nebo na veškeré další společné specifikace, v souvislosti s nimiž se shoda prohlašuje;
v relevantních případech název a identifikační číslo oznámeného subjektu, popis postupu posuzování shody a identifikace vydaného certifikátu;
místo a datum vydání prohlášení, jméno a funkce osoby, která je podepsala, a údaj o tom, pro koho nebo jménem koho je tato osoba podepsala, podpis.
PŘÍLOHA VI
Postup posuzování shody založený na interní kontrole
1. Postupem posuzování shody založeným na interní kontrole se rozumí postup posuzování shody založený na bodech 2, 3 a 4.
2. Poskytovatel ověří, že zavedený systém řízení kvality je v souladu s požadavky článku 17.
3. Poskytovatel přezkoumá informace obsažené v technické dokumentaci za účelem posouzení souladu systému AI s příslušnými základními požadavky stanovenými v kapitole III oddílu 2.
4. Poskytovatel rovněž ověří, že proces návrhu a vývoje systému AI a jeho monitorování po uvedení na trh podle článku 72 odpovídá technické dokumentaci.
PŘÍLOHA VII
Shoda založená na posouzení systému řízení kvality a na posouzení technické dokumentace
1. Úvod
Shodou založenou na posouzení systému řízení kvality a na posouzení technické dokumentace se rozumí postup posuzování shody založený na bodech 2 až 5.
2. Přehled
Schválený systém řízení kvality pro návrh, vývoj a testování systémů AI podle článku 17 se zkoumá v souladu s bodem 3 a podléhá dozoru stanovenému v bodě 5. Technická dokumentace systému AI se přezkoumá v souladu s bodem 4.
3. Systém řízení kvality
3.1 Žádost poskytovatele obsahuje:
jméno nebo název a adresu poskytovatele, a pokud žádost podává zplnomocněný zástupce, také jeho jméno nebo název a adresu;
seznam systémů AI, na něž se vztahuje tentýž systém řízení kvality;
technickou dokumentaci pro každý ze systémů AI, na nějž se vztahuje tentýž systém řízení kvality;
dokumentaci týkající se systému řízení kvality, jež zahrnuje všechny prvky uvedené v článku 17;
popis postupů zavedených s cílem zajistit, aby systém řízení kvality zůstal v přiměřeném a účinném stavu;
písemné prohlášení, že stejná žádost nebyla podána u jiného oznámeného subjektu.
3.2 Systém řízení kvality posuzuje oznámený subjekt, který určí, zda systém vyhovuje požadavkům podle článku 17.
Rozhodnutí se oznámí poskytovateli nebo jeho zplnomocněnému zástupci.
Oznámení obsahuje závěry posouzení systému řízení kvality a odůvodněné rozhodnutí o posouzení.
3.3 Schválený systém řízení kvality je poskytovatelem i nadále uplatňován a udržován tak, aby zůstal v přiměřeném a účinném stavu.
3.4 Poskytovatel informuje oznámený subjekt o každé zamýšlené změně schváleného systému řízení kvality nebo seznamu systémů AI, na něž se tento systém řízení kvality vztahuje.
Oznámený subjekt navrhované změny přezkoumá a rozhodne, zda změněný systém řízení kvality i nadále splňuje požadavky podle bodu 3.2, nebo zda je nutné nové posouzení.
Oznámený subjekt oznámí své rozhodnutí poskytovateli. Oznámení obsahuje závěry přezkoumání změn a odůvodněné rozhodnutí o posouzení.
4. Kontrola technické dokumentace
4.1 Kromě žádosti uvedené v bodě 3 poskytovatel podá oznámenému subjektu dle vlastní volby žádost o posouzení technické dokumentace týkající se systému AI, jejž poskytovatel zamýšlí uvést na trh nebo do provozu a na nějž se vztahuje systém řízení kvality uvedený v bodě 3.
4.2 Žádost mimo jiné obsahuje:
jméno nebo název a adresu poskytovatele;
písemné prohlášení, že stejná žádost nebyla podána u jiného oznámeného subjektu;
technickou dokumentaci uvedenou v příloze IV.
4.3 Oznámený subjekt technickou dokumentaci přezkoumá. V relevantních případech a v rozsahu omezeném na to, co je nezbytné pro plnění jeho úkolů, je oznámenému subjektu udělen plný přístup k používaným souborům trénovacích, validačních a testovacích dat, a to v příslušných případech a s výhradou bezpečnostních záruk i prostřednictvím aplikačních programovacích rozhraní (API) nebo jiných relevantních technických prostředků a nástrojů umožňujících dálkový přístup.
4.4 Při přezkoumávání technické dokumentace může oznámený subjekt požadovat, aby poskytovatel dodal další důkazy nebo provedl další testy s cílem umožnit náležité posouzení shody systému AI s požadavky stanovenými v kapitole III oddílu 2. Není-li oznámený subjekt s testy provedenými poskytovatelem spokojen, provede odpovídající testy případně přímo sám oznámený subjekt.
4.5 Je-li to nezbytné k posouzení shody vysoce rizikového systému AI s požadavky stanovenými v kapitole III oddílu 2, je poté, co byly vyčerpány a ukázaly se jako nedostatečné všechny ostatní přiměřené způsoby ověřování shody, a na základě odůvodněné žádosti poskytnut oznámenému subjektu přístup také k tréninkovým a trénovaným modelům systému AI, včetně jeho příslušných parametrů. Tento přístup podléhá stávajícímu právu Unie v oblasti duševního vlastnictví a obchodních tajemství.
4.6 Rozhodnutí oznámeného subjektu se oznámí poskytovateli nebo jeho zplnomocněnému zástupci. Oznámení obsahuje závěry posouzení technické dokumentace a odůvodněné rozhodnutí o posouzení.
Pokud je systém AI ve shodě s požadavky stanovenými v kapitole III oddílu 2, oznámený subjekt vydá certifikát Unie posouzení technické dokumentace. Certifikát obsahuje jméno nebo název a adresu poskytovatele, závěry přezkoumání, podmínky platnosti certifikátu (existují-li) a údaje nezbytné k identifikaci systému AI.
Certifikát a jeho přílohy obsahuje všechny příslušné informace, jež umožňují vyhodnotit shodu systému AI a v relevantních případech zkontrolovat systém AI při používání.
Pokud systém AI není ve shodě s požadavky stanovenými v kapitole III oddílu 2, oznámený subjekt odmítne certifikát Unie posouzení technické dokumentace vydat a informuje o této skutečnosti žadatele s uvedením podrobných důvodů svého odmítnutí.
Pokud systém AI nesplňuje požadavek týkající se dat použitých za účelem jeho trénování, před podáním žádosti o nové posouzení shody bude třeba opětovné trénování. V tomto případě odůvodněné rozhodnutí o posouzení, ve kterém oznámený subjekt odmítl vydat certifikát Unie posouzení technické dokumentace, obsahuje konkrétní vyjádření ke kvalitě dat použitých za účelem trénování systému AI, a zejména o důvodech neshody.
4.7 Veškeré změny systému AI, jež by mohly ovlivnit shodu systému AI s požadavky nebo se zamýšleným účelem jeho použití, posoudí oznámený subjekt, který vydal certifikát Unie posouzení technické dokumentace. Poskytovatel tento oznámený subjekt informuje o svém záměru zavést jakékoli z výše uvedených změn nebo o skutečnosti, že se o výskytu těchto změn dozvěděl jiným způsobem. Oznámený subjekt zamýšlené změny posoudí a rozhodne, zda uvedené změny vyžadují nové posouzení shody v souladu s čl. 43 odst. 4, nebo zda je lze vyřešit dodatkem k certifikátu Unie posouzení technické dokumentace. Ve druhém z výše uvedených případů oznámený subjekt dané změny posoudí, informuje poskytovatele o svém rozhodnutí a v případě schválení změn mu vydá dodatek k certifikátu Unie posouzení technické dokumentace.
5. Dozor nad schváleným systémem řízení kvality
5.1 Účelem dozoru prováděného oznámeným subjektem uvedeným v bodě 3 je ujistit se, že poskytovatel řádně splňuje podmínky schváleného systému řízení kvality.
5.2 Pro účely posouzení poskytovatel oznámenému subjektu umožní přístup do prostor, kde se uskutečňuje návrh, vývoj a testování systémů AI. Poskytovatel dále s oznámeným subjektem sdílí veškeré potřebné informace.
5.3 Oznámený subjekt pravidelně provádí audity, aby se ujistil, že poskytovatel systém řízení jakosti udržuje a používá, a předkládá poskytovateli zprávu o auditu. V souvislosti s těmito audity může oznámený subjekt provést další testy systémů AI, pro něž byl vydán certifikát Unie posouzení technické dokumentace.
PŘÍLOHA VIII
Informace předkládané při registraci vysoce rizikových systémů AI v souladu s článkem 49
Oddíl A – Informace, které předkládají poskytovatelé vysoce rizikových systémů AI v souladu s čl. 49 odst. 1
V souvislosti s vysoce rizikovými systémy AI, jež mají být registrovány v souladu s čl. 49 odst. 1, jsou poskytnuty a poté průběžně aktualizovány tyto informace:
jméno, adresa a další kontaktní údaje poskytovatele;
pokud informace předkládá jiná osoba jménem poskytovatele, jméno nebo název, adresa a další kontaktní údaje této osoby;
v relevantních případech jméno nebo název, adresa a kontaktní údaje zplnomocněného zástupce;
obchodní název systému AI a veškeré další jednoznačné referenční informace, jež umožňují identifikaci a sledovatelnost systému AI;
popis zamýšleného účelu systému AI a součástí a funkcí podporovaných tímto systémem AI;
základní a stručný popis informací používaných systémem (data, vstupy) a způsobu jeho fungování;
status systému AI (na trhu nebo v provozu; již ne na trhu nebo v provozu, stažen z oběhu);
typ, číslo a datum použitelnosti certifikátu vydaného oznámeným subjektem a případně název nebo identifikační číslo tohoto oznámeného subjektu;
případně naskenovaná kopie certifikátu uvedeného v bodě 8;
všechny členské státy, v nichž byl systém AI uveden na trh, uveden do provozu nebo zpřístupněn v Unii;
kopie EU prohlášení o shodě podle článku 47;
elektronický návod k použití; tyto informace nelze uvádět u vysoce rizikových systémů AI v oblastech vymáhání práva nebo migrace, azylu a řízení správy hranic uvedených v příloze III bodech 1, 6 a 7;
internetová adresa pro doplňující informace (nepovinné);
Oddíl B – Informace, které předkládají poskytovatelé vysoce rizikových systémů AI v souladu s čl. 49 odst. 2
V souvislosti s vysoce rizikovými systémy AI, jež mají být registrovány v souladu s čl. 49 odst. 2, jsou poskytnuty a poté průběžně aktualizovány tyto informace:
jméno, adresa a další kontaktní údaje poskytovatele;
pokud informace předkládá jiná osoba jménem poskytovatele, jméno, adresa a další kontaktní údaje této osoby;
v relevantních případech jméno, adresa a kontaktní údaje zplnomocněného zástupce;
obchodní název systému AI a veškeré další jednoznačné referenční informace, jež umožňují identifikaci a sledovatelnost systému AI;
popis zamýšleného účelu použití systému AI;
podmínky nebo podmínky podle čl. 6 odst. 3, na jejichž základě není systém AI považován za vysoce rizikový;
▼M1 —————
status systému AI (na trhu nebo v provozu; již ne na trhu nebo v provozu, stažen z oběhu).
▼M1 —————
Oddíl C – Informace, které předkládají subjekty zavádějící vysoce rizikové systémy AI v souladu s čl. 49 odst. 3
V souvislosti s vysoce rizikovými systémy AI, jež mají být registrovány v souladu s čl. 49 odst. 3, jsou poskytnuty a poté průběžně aktualizovány tyto informace:
jméno, adresa a další kontaktní údaje zavádějícího subjektu;
jméno, adresa a další kontaktní údaje osoby předkládající informace jménem zavádějícího subjektu;
internetová adresa záznamu systému AI v databázi EU ze strany jeho poskytovatele;
shrnutí zjištění posouzení dopadů na základní práva provedeného v souladu s článkem 27;
shrnutí posouzení vlivu na ochranu osobních údajů provedeného v souladu s článkem 35 nařízení (EU) 2016/679 nebo článkem 27 směrnice (EU) 2016/680, jak je uvedeno v čl. 26 odst. 8 tohoto nařízení, je-li to relevantní.
PŘÍLOHA IX
Informace předkládané při registraci vysoce rizikových systémů AI uvedených v příloze III týkající se testování v reálných podmínkách v souladu s článkem 60
V souvislosti s testováním v reálných podmínkách, jež má být registrováno v souladu s článkem 60, se poskytují a poté průběžně aktualizují tyto informace:
celounijní jedinečné identifikační číslo testování v reálných podmínkách;
jméno nebo název a kontaktní údaje poskytovatele nebo potenciálního poskytovatele a zavádějících subjektů zapojených do testování v reálných podmínkách;
stručný popis systému AI, jeho zamýšlený účel a další informace nezbytné pro identifikaci systému;
souhrn hlavních charakteristik plánu testování v reálných podmínkách;
informace týkající se pozastavení nebo ukončení testování v reálných podmínkách.
PŘÍLOHA X
Právní předpisy Unie o rozsáhlých informačních systémech v prostoru svobody, bezpečnosti a práva
1. Schengenský informační systém
Nařízení Evropského parlamentu a Rady (EU) 2018/1860 ze dne 28. listopadu 2018 o využívání Schengenského informačního systému při navracení neoprávněně pobývajících státních příslušníků třetích zemí (Úř. věst. L 312, 7.12.2018, s. 1)
Nařízení Evropského parlamentu a Rady (EU) 2018/1861 ze dne 28. listopadu 2018 o zřízení, provozu a využívání Schengenského informačního systému (SIS) v oblasti hraničních kontrol, o změně Úmluvy k provedení Schengenské dohody a o změně a zrušení nařízení (ES) č. 1987/2006 (Úř. věst. L 312, 7.12.2018, s. 14)
Nařízení Evropského parlamentu a Rady (EU) 2018/1862 ze dne 28. listopadu 2018 o zřízení, provozu a využívání Schengenského informačního systému (SIS) v oblasti policejní spolupráce a justiční spolupráce v trestních věcech, o změně a o zrušení rozhodnutí Rady 2007/533/SVV a o zrušení nařízení Evropského parlamentu a Rady (ES) č. 1986/2006 a rozhodnutí Komise 2010/261/EU (Úř. věst. L 312, 7.12.2018, s. 56)
2. Vízový informační systém
Nařízení Evropského parlamentu a Rady (EU) 2021/1133 ze dne 7. července 2021, kterým se mění nařízení (EU) č. 603/2013, (EU) 2016/794, (EU) 2018/1862, (EU) 2019/816 a (EU) 2019/818, pokud jde o stanovení podmínek pro přístup k jiným informačním systémům EU pro účely Vízového informačního systému (Úř. věst. L 248, 13.7.2021, s. 1)
Nařízení Evropského parlamentu a Rady (EU) 2021/1134 ze dne 7. července 2021, kterým se mění nařízení Evropského parlamentu a Rady (ES) č. 767/2008, (ES) č. 810/2009, (EU) 2016/399, (EU) 2017/2226, (EU) 2018/1240, (EU) 2018/1860, (EU) 2018/1861, (EU) 2019/817 a (EU) 2019/1896 a kterým se zrušují rozhodnutí Rady 2004/512/ES a 2008/633/SVV za účelem reformy Vízového informačního systému (Úř. věst. L 248, 13.7.2021, s. 11)
3. Systém Eurodac
Nařízení Evropského parlamentu a Rady (EU) 2024/1358 ze dne 14. května 2024 o zřízení systému „Eurodac“ pro porovnávání biometrických údajů za účelem účinného uplatňování nařízení Evropského parlamentu a Rady (EU) 2024/1315 a (EU) 2024/1350 a směrnice Rady 2001/55/ES a za účelem identifikace neoprávněně pobývajících státních příslušníků třetí země a osob bez státní příslušnosti, o podávání žádostí donucovacích orgánů členských států a Europolu o porovnání údajů s údaji systému Eurodac pro účely vymáhání práva, o změně nařízení Evropského parlamentu a Rady (EU) 2018/1240 a (EU) 2019/818 a zrušení nařízení Evropského parlamentu a Rady (EU) č. 603/2013 (Úř. věst. L, 2024/1358, 22.5.2024, ELI: http://data.europa.eu/eli/reg/2024/1358/oj).
4. Systém vstupu/výstupu
Nařízení Evropského parlamentu a Rady (EU) 2017/2226 ze dne 30. listopadu 2017, kterým se zřizuje Systém vstupu/výstupu (EES) pro registraci údajů o vstupu a výstupu a údajů o odepření vstupu, pokud jde o státní příslušníky třetích zemí překračující vnější hranice členských států, kterým se stanoví podmínky přístupu do systému EES pro účely vymáhání práva a kterým se mění Úmluva k provedení Schengenské dohody a nařízení (ES) č. 767/2008 a (EU) č. 1077/2011 (Úř. věst. L 327, 9.12.2017, s. 20)
5. Evropský systém pro cestovní informace a povolení
Nařízení Evropského parlamentu a Rady (EU) 2018/1240 ze dne 12. září 2018, kterým se zřizuje Evropský systém pro cestovní informace a povolení (ETIAS) a kterým se mění nařízení (EU) č. 1077/2011, (EU) č. 515/2014, (EU) 2016/399, (EU) 2016/1624 a (EU) 2017/2226 (Úř. věst. L 236, 19.9.2018, s. 1)
Nařízení Evropského parlamentu a Rady (EU) 2018/1241 ze dne 12. září 2018, kterým se mění nařízení (EU) 2016/794 za účelem zřízení Evropského systému pro cestovní informace a povolení (ETIAS) (Úř. věst. L 236, 19.9.2018, s. 72)
6. Evropský informační systém rejstříků trestů státních příslušníků třetích zemí a osob bez státní příslušnosti
Nařízení Evropského parlamentu a Rady (EU) 2019/816 ze dne 17. dubna 2019, kterým se zřizuje centralizovaný systém pro identifikaci členských států, jež mají informace o odsouzeních státních příslušníků třetích zemí a osob bez státní příslušnosti (ECRIS-TCN), na doplnění Evropského informačního systému rejstříků trestů, a kterým se mění nařízení (EU) 2018/1726 (Úř. věst. L 135, 22.5.2019, s. 1)
7. Interoperabilita
Nařízení Evropského parlamentu a Rady (EU) 2019/817 ze dne 20. května 2019, kterým se zřizuje rámec pro interoperabilitu mezi informačními systémy EU v oblasti hranic a víz a mění nařízení Evropského parlamentu a Rady (ES) č. 767/2008, (EU) 2016/399, (EU) 2017/2226, (EU) 2018/1240, (EU) 2018/1726 a (EU) 2018/1861 a rozhodnutí Rady 2004/512/ES a 2008/633/SVV (Úř. věst. L 135, 22.5.2019, s. 27)
Nařízení Evropského parlamentu a Rady (EU) 2019/818 ze dne 20. května 2019, kterým se zřizuje rámec pro interoperabilitu mezi informačními systémy EU v oblasti policejní a justiční spolupráce, azylu a migrace a kterým se mění nařízení (EU) 2018/1726, (EU) 2018/1862 a (EU) 2019/816 (Úř. věst. L 135, 22.5.2019, s. 85).
PŘÍLOHA XI
Technická dokumentace podle čl. 53 odst. 1 písm. a) – technická dokumentace pro poskytovatele obecných modelů AI
Oddíl 1
Informace, které poskytují všichni poskytovatelé obecných modelů AI
Technická dokumentace podle čl. 53 odst. 1 písm. a) obsahuje v závislosti na velikosti a rizikovém profilu daného modelu alespoň tyto informace:
Obecný popis obecného modelu AI zahrnující:
úkoly, které má model plnit, a druh a povahu systémů AI, do nichž může být začleněn;
použitelná pravidla přijatelného způsobu užívání;
datum zpřístupnění a způsoby distribuce;
architekturu a počet parametrů;
modalitu (např. text, obrázek) a formát vstupů a výstupů;
licenci.
Podrobný popis prvků modelu podle bodu 1 a relevantní informace o procesu vývoje, včetně těchto prvků:
technické prostředky (např. návod k použití, infrastruktura, nástroje) nezbytné pro začlenění obecného modelu AI do systémů AI;
specifikace návrhu modelu a postup trénování, včetně metodik a technik trénování, klíčové volby uplatněné v návrhu, včetně odůvodnění a výchozích předpokladů; co má model optimalizovat a případně relevantnost jednotlivých parametrů;
informace o datech použitých pro trénování, testování a případně validaci, včetně druhu a původu dat a metodik kurátorství dat (např. čištění, filtrování atd.), počtu datových bodů, jejich rozsahu a hlavních charakteristik; jak byla data získána a vybrána, jakož i veškerá další opatření ke zjištění nevhodnosti zdrojů dat a metod pro odhalování identifikovatelných zkreslení, je-li to relevantní;
výpočetní zdroje použité k trénování modelu (např. počet operací s pohyblivou řádovou čárkou), doba trénování a další relevantní podrobnosti týkající se trénování;
známá nebo odhadovaná spotřeba energie u daného modelu.
Pokud jde o písmeno e), pokud není spotřeba energie u daného modelu známa, mohou být údaje o ní založeny na informacích o použitých výpočetních zdrojích.
Oddíl 2
Dodatečné informace, jež poskytují poskytovatelé obecných modelů AI se systémovým rizikem
1. Podrobný popis hodnotících strategií, včetně výsledků hodnocení, na základě dostupných veřejných hodnotících protokolů a nástrojů či jiných metodik hodnocení. Hodnotící strategie zahrnují hodnotící kritéria, metriky a metodiku pro identifikaci omezení.
2. Případně podrobný popis opatření zavedených za účelem provedení interního nebo externího kontradiktorního testování (např. červené týmy), úprav modelů, včetně sladění a doladění.
3. Případně podrobný popis architektury systému vysvětlující, jak na sebe komponenty softwaru vzájemně navazují nebo jak se navzájem doplňují a jak jsou integrovány do celkového zpracování.
PŘÍLOHA XII
Informace pro zajištění transparentnosti podle čl. 53 odst. 1 písm. b) – technická dokumentace pro poskytovatele obecných modelů AI poskytovaná navazujícím poskytovatelům, kteří model začleňují do svého systému AI
Informace uvedené v čl. 53 odst. 1 písm. b) obsahují alespoň tyto údaje:
Obecný popis obecného modelu AI zahrnující:
úkoly, které má model plnit, a druh a povahu systémů AI, do nichž může být začleněn;
použitelná pravidla přijatelného způsobu užívání;
datum zpřístupnění a způsoby distribuce;
informace o tom, jak model interaguje s hardwarem nebo softwarem, který není součástí samotného modelu, nebo jak může v relevantních případech být za účelem interakce s nimi použit;
případně verze relevantního softwaru související s používáním obecného modelu AI;
architekturu a počet parametrů;
modalitu (např. text, obrázek) a formát vstupů a výstupů;
licenci pro daný model.
Popis prvků modelu a procesu jeho vývoje zahrnující:
technické prostředky (např. návod k použití, infrastruktura, nástroje) nezbytné pro začlenění obecného modelu AI do systémů AI;
modalitu (např. text, obrázek atd.) a formát vstupů a výstupů a jejich maximální velikost (např. délka kontextového okna atd.);
informace o datech použitých pro trénování, testování a validaci, je-li to relevantní, včetně druhu a původu dat a metodik kurátorství.
PŘÍLOHA XIII
Kritéria pro určování obecných modelů AI se systémovým rizikem podle článku 51
Aby určila, zda má obecný model AI schopnosti nebo dopad rovnocenný těm, které jsou stanoveny v čl. 51 odst. 1 písm. a), zohlední Komise tato kritéria:
počet parametrů modelu;
kvalita nebo velikost datového souboru, měřená například prostřednictvím tokenů;
množství výpočetních operací použitých pro trénování modelu, měřená ve operacích s pohyblivou řádovou čárkou nebo uvedená jako kombinace jiných proměnných, jako jsou odhadované náklady na trénování, odhadovaná doba potřebná pro trénování nebo odhadovaná spotřeba energie pro účely trénování;
modality vstupů a výstupů modelu, jako je „z textu na text“ (velké jazykové modely), „z textu na obrázek“, multimodalita a nejmodernější prahové hodnoty pro určení schopností s velkým dopadem pro jednotlivé modality a konkrétní druh vstupů a výstupů (např. biologické sekvence);
referenční hodnoty a hodnocení schopností modelu, včetně zohlednění počtu úkolů bez dodatečného trénování, schopnosti učit se novým, odlišným úkolům, míry jeho autonomie a škálovatelnosti a nástrojů, k nimž má přístup;
zda má z důvodu svého dosahu velký dopad na vnitřní trh, což se předpokládá, pokud je zpřístupněn alespoň 10 000 registrovaných podnikatelských uživatelů usazených v Unii;
počet registrovaných koncových uživatelů.
PŘÍLOHA XIV
Seznam kódů, kategorií a odpovídajících typů systémů AI pro účely postupu oznamování uvedeného v článku 30, který upřesňuje rozsah jmenování oznámených subjektů
1. Úvod
Posuzování shody vysoce rizikových systémů AI podle tohoto nařízení může vyžadovat zapojení subjektů posuzování shody. Posuzování shody mohou provádět pouze subjekty posuzování shody, které byly jmenovány podle tohoto nařízení, a to pouze v souvislosti s činnostmi souvisejícími s danými typy systémů AI. Seznam kódů, kategorií a odpovídajících typů systémů AI stanoví rozsah jmenování subjektů posuzování shody oznámených podle článku 30.
2. Seznam kódů, kategorií a odpovídajících systémů AI
a) Systémy AI, na které se vztahuje příloha I
|
Kód aktu o AI |
|
|
AIP 0102 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 2 |
|
AIP 0103 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 3 |
|
AIP 0104 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 4 |
|
AIP 0105 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 5 |
|
AIP 0106 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 6 |
|
AIP 0107 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 7 |
|
AIP 0108 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 8 |
|
AIP 0109 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 9 |
|
AIP 0110 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 10 |
|
AIP 0111 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 11 |
|
AIP 0112 |
Systémy AI, na které se vztahuje příloha I oddíl A bod 12 |
b) Systémy AI, na které se vztahuje příloha III bod 1
|
Kód aktu o AI |
|
|
AIB 0201 |
Systémy biometrické identifikace na dálku |
|
AIB 0202 |
Systémy AI pro biometrickou kategorizaci |
|
AIB 0203 |
Systémy AI pro rozpoznávání emocí |
3. Kódy specifické pro technologii AI
a) Symbolická AI a expertní systémy
|
Kód aktu o AI |
|
|
AIH 0101 |
Systémy AI založené na symbolické AI, expertní a znalostní systémy a systémy AI založené na vyhledávání a optimalizaci |
b) Strojové učení, s výjimkou generativní AI a obecných systémů AI
|
Kód aktu o AI |
|
|
AIH 0201 |
Systémy AI, které zpracovávají strukturovaná data |
|
AIH 0202 |
Systémy AI, které zpracovávají signál a zvuková data |
|
AIH 0203 |
Systémy AI, které zpracovávají textová data |
|
AIH 0204 |
Systémy AI, které zpracovávají obraz a video |
|
AIH 0205 |
Systémy AI, které se učí ze svého prostředí, s výjimkou systémů AI, na něž se vztahuje kód AIH 0401 |
c) Systémy AI založené na obecných modelech AI nebo generativní AI
|
Kód aktu o AI |
|
|
AIH 0301 |
Generativní systémy AI, včetně systémů AI založených na obecných modelech AI |
d) Vznikající technologie AI
|
Kód aktu o AI |
|
|
AIH 0401 |
Systémy AI založené na jiných nově vznikajících technologiích AI, na které se nevztahují jiné kódy, včetně agentní AI |
4. Žádost o jmenování
Při specifikaci typů systémů AI v žádosti o jmenování podle článku 29 použijí subjekty posuzování shody seznamy kódů, kategorií a odpovídajících typů systémů AI uvedené v této příloze.
( 1 ) Nařízení Evropského parlamentu a Rady (EU) č. 1025/2012 ze dne 25. října 2012 o evropské normalizaci, změně směrnic Rady 89/686/EHS a 93/15/EHS a směrnic Evropského parlamentu a Rady 94/9/ES, 94/25/ES, 95/16/ES, 97/23/ES, 98/34/ES, 2004/22/ES, 2007/23/ES, 2009/23/ES a 2009/105/ES, a kterým se ruší rozhodnutí Rady 87/95/EHS a rozhodnutí Evropského parlamentu a Rady č. 1673/2006/ES (Úř. věst. L 316, 14.11.2012, s. 12, ELI: http://data.europa.eu/eli/reg/2012/1025/oj).
( 1 ) Směrnice Evropského parlamentu a Rady (EU) 2016/943 ze dne 8. června 2016 o ochraně nezveřejněného know-how a obchodních informací (obchodního tajemství) před jejich neoprávněným získáním, využitím a zpřístupněním (Úř. věst. L 157, 15.6.2016, s. 1).
( *1 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *2 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *3 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *4 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *5 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *6 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *7 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( *8 ) Nařízení Evropského parlamentu a Rady (EU) 2024/1689 ze dne 13. června 2024, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci a mění nařízení (ES) č. 300/2008, (EU) č. 167/2013, (EU) č. 168/2013, (EU) 2018/858, (EU) 2018/1139 a (EU) 2019/2144 a směrnice 2014/90/EU, (EU) 2016/797 a (EU) 2020/1828 (akt o umělé inteligenci) (Úř. věst. L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/_reg/2024/1689/oj).“
( 1 ) Směrnice Evropského parlamentu a Rady (EU) 2020/1828 ze dne 25. listopadu 2020 o zástupných žalobách na ochranu kolektivních zájmů spotřebitelů a o zrušení směrnice 2009/22/ES (Úř. věst. L 409, 4.12.2020, s. 1).