ÚOOÚ a umělá inteligence: čeho se firmy musí držet — níže praktický pohled pro české firmy.

Role ÚOOÚ

ÚOOÚ je ústřední dozorový orgán pro ochranu osobních údajů a zároveň jeden z orgánů pro ochranu základních práv podle čl. 77 AI Actu (vedle Kanceláře veřejného ochránce práv). Dozor nad AI Actem je v Česku rozdělen mezi více orgánů: ČTÚ (Český telekomunikační úřad) jako orgán dozoru nad trhem a jednotné kontaktní místo, MPO jako gestor a koordinátor (vládním zmocněncem pro AI je náměstek Jan Kavalírek), ÚOOÚ a Kancelář veřejného ochránce práv jako orgány pro ochranu základních práv dle čl. 77, ČNB pro finanční trh, ČAS pro regulační sandbox a ÚNMZ jako oznamující orgán.

Ohlašování porušení

Porušení zabezpečení osobních údajů, které může představovat riziko pro práva a svobody osob, musí správce ohlásit ÚOOÚ bez zbytečného odkladu, pokud možno do 72 hodin (čl. 33 GDPR); při zpoždění je nutné uvést důvody. Čím méně osobních údajů je v perimetru AI, tím snazší je na incident reagovat.

Praktický dopad

Projekty AI s velkým objemem osobních údajů by měly počítat s povinnostmi GDPR od začátku. Architektura, která minimalizuje data, usnadňuje soulad — viz kontrolní seznam GDPR.

Suverenita a rezidence dat

V Česku neexistuje plnohodnotný region žádného z hyperscalerů: nejbližší jsou AWS eu-central-1 (Frankfurt), Microsoft Azure Germany West Central (Frankfurt) nebo Poland Central (Varšava) a Google Cloud europe-west3 (Frankfurt) či europe-central2 (Varšava). Vzdálenost je malá (Praha–Frankfurt ~400 km), takže problém suverenity není o latenci, ale o jurisdikci. US CLOUD Act (2018) a FISA Section 702 umožňují americkým orgánům vynutit u poskytovatelů kontrolovaných z USA vydání dat uložených kdekoli na světě — jurisdikce se řídí vlastnictvím firmy, ne umístěním serveru. Region „v EU“ tedy zajistí datovou rezidenci a GDPR, ale neznamená „mimo americkou jurisdikci“; to potvrzuje i rozsudek Schrems II a neřeší to ani EU-US Data Privacy Framework. Kam ukládat data pro AI — EU region (vlastní účet), čeští/EU poskytovatelé, on-premise, nebo lokální inference.

Protože osFoundry lze provozovat ve vlastní infrastruktuře a připojit evropské či open-weight modely, může běžet ve vašem vlastním účtu v EU regionu nebo on-premise — cesta k rezidenci a suverenitě dat, ne „krabice“ ze zahraničí. (Poctivě: osFoundry má řízený EU region, ale NEMÁ řízený český region; pro data v ČR pod českou jurisdikcí je cesta self-host ve vlastní infrastruktuře nebo u českého poskytovatele, případně local-first.)

Nezávislost a poctivost

dgm je nezávislý integrační partner (není spojen s osFoundry / OS LLC) a není právní ani daňový poradce. dgm zatím nemá dokončené zákaznické integrace, takže níže uvedené scénáře jsou popsány jako typické nebo možné, ne jako realizované projekty.

Toto není právní ani daňové poradenství: pravidla, sazby a termíny se často mění — před rozhodnutím je ověřte u oficiálních zdrojů (ÚOOÚ, MPO, API, CzechInvest, Finanční správa, ČNB).

Závěr

Kontaktujte dgm a proberte svůj scénář a návrh architektury.