GDPR a AI nástroje ve firmě: pravidla, která musíte znát
Bezpečnost a GDPR8 min čtení1. září 2026
Miroslav Douda · Zakladatel Dotazio

GDPR a AI nástroje jdou dohromady, pokud dodavatel zaručí zákonný důvod zpracování, zpracovatelskou smlouvu (DPA) a víte, kde fyzicky leží data. Jakmile AI nástroj pracuje se jménem, e-mailem, telefonem nebo hlasem člověka, jde o zpracování osobních údajů podle GDPR - bez ohledu na to, jestli je nástroj zdarma, nebo placený. V praxi to pro malou firmu i obecní úřad znamená tři kroky: ověřit právní základ, podepsat DPA a znát polohu serverů. V článku najdete jednoduchý rozhodovací strom, který vám pomůže rychle poznat, kdy je potřeba jednat.
GDPR a AI nástroje: kdy jde o zpracování osobních údajů?
GDPR a AI nástroje se potkávají v okamžiku, kdy AI pracuje s informací, podle které lze identifikovat konkrétního člověka - jméno, e-mail, telefon, IP adresa, hlas v nahrávce nebo třeba fotka obličeje. Nezáleží na tom, jestli nástroj používáte na chat s návštěvníky webu, na přepis schůzky, nebo na generování textů. Jakmile se v zadání nebo výstupu objeví osobní údaj, spadáte pod GDPR stejně jako u papírové kartotéky.
V praxi to znamená, že GDPR se týká i běžných situací, na které si firmy ani úřady moc nevzpomenou: AI chatbot na webu, který si pamatuje e-mail zákazníka ze zprávy; nástroj na přepis hovorů se zákaznickou podporou; nebo AI asistent, kterému někdo omylem vloží rodné číslo z dotazu na dávky. Osobní údaje AI zpracovává i tehdy, když je jen krátce „vidí“ při generování odpovědi - GDPR nerozlišuje, jestli data ukládáte trvale, nebo jimi zpracování jen na pár vteřin projde.
Co je zpracovatelská smlouva AI (DPA) a proč ji chtít?
Zpracovatelská smlouva AI, anglicky Data Processing Agreement (DPA), je dokument mezi vámi jako správcem osobních údajů a dodavatelem AI nástroje jako zpracovatelem. Podle článku 28 GDPR ji potřebujete pokaždé, když s vašimi osobními údaji nakládá někdo jiný vaším jménem - a dodavatel AI nástroje to dělá téměř vždy, i když si to na první pohled neuvědomíte.
| Role podle GDPR | Kdo to obvykle je | Příklad u AI nástroje |
|---|---|---|
| Správce (controller) | Firma nebo úřad, který data sbírá a rozhoduje o účelu | Obec, která nasadí AI chatbota na svém webu |
| Zpracovatel (processor) | Dodavatel AI nástroje, který data zpracovává na pokyn správce | Provozovatel chatbota nebo přepisu schůzek |
| Společní správci | Vzácnější situace - obě strany rozhodují o účelu společně | U běžných AI nástrojů se prakticky nevyskytuje |
DPA popisuje, k čemu dodavatel data smí použít, jak dlouho je uchovává, kdo má k nim přístup a co se stane při úniku. Bez podepsané DPA riskujete, že za zpracování odpovídáte vy, ale nemáte žádnou páku na to, jak s daty dodavatel skutečně nakládá. Pokud vám dodavatel AI nástroje smlouvu sám nenabídne nebo ji odmítne poskytnout, berte to jako varovný signál - seriózní zpracovatel ji má připravenou ke stažení.
Dotazio má vlastní zpracovatelskou smlouvu ke stažení a data drží výhradně v EU. Podmínky si můžete projít předem, ještě než chatbot na web nasadíte. Zobrazit zpracovatelskou smlouvu
Kde se data u AI nástrojů skutečně zpracovávají?
Řada populárních AI nástrojů posílá data na servery mimo Evropskou unii, nejčastěji do USA. GDPR takový přenos úplně nezakazuje, ale váže ho na dodatečné záruky - standardní smluvní doložky, rozhodnutí o odpovídající ochraně nebo výslovný souhlas. V praxi je pro malou firmu i úřad jednodušší vybrat nástroj, který má servery přímo v EU a přenos mimo unii vůbec neřeší.
Ptejte se dodavatele konkrétně: kde fyzicky leží databáze, jestli data jedné organizace vidí i jiní zákazníci stejného nástroje a jestli se vaše dokumenty používají na trénování modelu pro někoho jiného. Dotazio zpracovává data výhradně v EU a odděluje data každé organizace, takže dokumenty jedné obce nebo firmy se nikdy nepromíchají s daty jiného zákazníka.
Rozhodovací strom: smí to firma nebo úřad použít bez obav?
- Pracuje nástroj s jakýmkoli údajem o konkrétním člověku (jméno, kontakt, hlas, fotka)? Pokud ne, GDPR se v tomto konkrétním případě netýká - pokračujte.
- Pokud ano: má dodavatel podepsatelnou zpracovatelskou smlouvu? Bez DPA nástroj pro zpracování osobních údajů nepoužívejte, dokud si ji nezajistíte.
- Víte, kde fyzicky leží servery a jestli data opouští EU? Pokud ne, vyžádejte si to písemně - ústní ujištění při kontrole nestačí.
- Jde o citlivé údaje (zdravotní stav, rodné číslo, údaje o dětech)? Pak navíc zvažte posouzení vlivu na ochranu osobních údajů (DPIA) a omezte přístup jen na nutný okruh lidí.
- Vědí lidé, jejichž údaje zpracováváte, že s nimi pracuje AI? Doplňte to do informace o zpracování osobních údajů na webu - transparentnost je základní podmínka GDPR.
Pokud projdete všech pět kroků a na žádný neodpovíte rozpačitým „nevíme“, nástroj můžete nasadit. Pokud u některého kroku zaváháte, věc si vyjasněte dřív, než AI pustíte k datům zákazníků nebo občanů.
Nejčastější chyby s GDPR umělá inteligence v praxi
- Vkládání osobních údajů do veřejného chatu bez smlouvy - třeba když si úředník „pro rychlost“ opíše žádost s rodným číslem do obecného AI chatu.
- Chybějící záznam v evidenci činností zpracování - AI nástroj se zapomene do evidence doplnit, přestože osobní údaje reálně zpracovává.
- Souhlas, který nikdo nečte a nikdo neřeší - firmy si myslí, že stačí věta v obchodních podmínkách, ale GDPR u AI zpracování vyžaduje konkrétní a srozumitelný právní základ, ne obecnou formulaci.
- Nulová kontrola podzpracovatelů - dodavatel AI nástroje si najme dalšího dodavatele, třeba na hosting, a nikdo si to neověří.
- 20 mil. EUR
- nebo 4 % ročního obratu - horní hranice pokuty podle GDPR (čl. 83)
- 1,2 mld. EUR
- pokuta Meta za předávání dat mimo EU (irský DPC, 2023)
- 15 mil. EUR
- pokuta OpenAI za porušení GDPR u ChatGPT (italský Garante, 2024)
Zdroj: Nařízení GDPR čl. 83; rozhodnutí irského DPC (2023) a italského úřadu Garante (2024)
„Než AI nástroj nasadíte, vyžádejte si zpracovatelskou smlouvu a jasnou odpověď na otázku, kde fyzicky leží servery. Pokud vám na to dodavatel neumí odpovědět rychle a konkrétně, je to důvod hledat dál.“
Jak nastavit AI nástroje, aby byly v souladu s GDPR
- Sepište, které AI nástroje ve firmě nebo na úřadě reálně používáte - i ty, které si zaměstnanci nainstalovali sami.
- U každého ověřte právní základ zpracování, zpracovatelskou smlouvu a polohu dat.
- Doplňte AI nástroje do záznamu o činnostech zpracování a do informace o zpracování osobních údajů pro zákazníky nebo občany.
- Proškolte tým, co do veřejné AI nesmí nikdy vložit - rodná čísla, hesla, zdravotní údaje, citlivé smlouvy.
- U nástrojů, které mluví přímo se zákazníky nebo občany, jako je chatbot nebo hlasový asistent, nastavte, že citlivé dotazy nástroj nevyřizuje sám, ale předá je člověku.
GDPR není důvod se AI nástrojům vyhýbat - je to návod, jak je nasadit tak, aby vám nepřineslo pokutu ani ztrátu důvěry zákazníků nebo občanů. Většinu rizik ošetříte třemi kroky: znát právní základ, mít podepsanou zpracovatelskou smlouvu a vědět, kde data leží.
Chcete AI chatbota, u kterého víte předem, kde data leží a kdo je zpracovává? Dotazio si vyzkoušíte zdarma a bez platební karty. Vyzkoušet Dotazio zdarma
Tip na závěr
Než AI nástroj nasadíte naostro, projděte si rozhodovací strom výše se skutečným příkladem z vašeho provozu. Zabere to pár minut a řadě pozdějších problémů předejdete.
Časté dotazy
- Potřebuji souhlas zákazníka, aby s jeho dotazem mohl pracovat AI chatbot?
- Ve většině případů ne - stačí jiný právní základ, obvykle oprávněný zájem odpovědět na dotaz nebo plnění smlouvy. Souhlas potřebujete až tehdy, když chcete data z konverzace použít i pro něco navíc, třeba marketing nebo dlouhodobé profilování. Zákazníka ale vždy srozumitelně informujte, že s ním komunikuje AI a jak se s jeho údaji nakládá.
- Je AI zápis ze schůzky v souladu s GDPR, i když jde jen o interní poznámky?
- Ano, i interní zápis ze schůzky spadá pod GDPR, pokud obsahuje jména, hlasy nebo jiné osobní údaje účastníků. Potřebujete právní základ pro nahrávání, obvykle informovaný souhlas účastníků, dále vědět, kde nástroj nahrávku a přepis ukládá, a mít nastavenou dobu, po které záznam smažete.
- Jak vysoké jsou v praxi pokuty za porušení GDPR při používání AI?
- GDPR umožňuje pokutu až 20 milionů eur nebo 4 % celosvětového obratu firmy, podle toho, co je vyšší. Evropské úřady tuto hranici využily i u AI služeb - italský Garante udělil v roce 2024 pokutu 15 milionů eur firmě OpenAI za nedostatečný právní základ zpracování u ChatGPT. Malé firmy a obce dostávají spíš nižší pokuty a nápravná opatření, riziko ale reálně existuje.
- Kdo odpovídá za únik osobních údajů, pokud ho způsobí AI nástroj třetí strany?
- Odpovědnost jako správce nesete vy, i když technickou chybu udělal dodavatel AI nástroje. Proto je zpracovatelská smlouva důležitá - jasně v ní stanovíte, co dodavatel musí zajistit, jak rychle vás informuje o úniku a kdo hradí případnou škodu. Bez podepsané DPA se v případě sporu nemáte o co opřít.
- Musí obec mít zpracovatelskou smlouvu na AI chatbot, i když je nástroj zdarma?
- Ano, cena nástroje na povinnost mít DPA nemá vliv - rozhoduje jen to, jestli nástroj zpracovává osobní údaje. I bezplatný AI chatbot, který si pamatuje e-mail nebo dotaz občana, potřebuje podepsanou zpracovatelskou smlouvu stejně jako placené řešení.