Nariadenie EÚ o umelej inteligencii (EU AI Act) vstúpilo do platnosti. Pre technologických gigantov to znamená najatie drahých poradenských firiem. Pre startupy a malé vývojárske tímy to často vyzerá ako neprekonateľná byrokratická prekážka. Nemusí to tak byť.
Ako študent práva na Právnickej fakulte Univerzity Komenského (PraF UK) so zameraním na technologickú reguláciu a zároveň aktívny vývojár AI agentov pristupujem ku compliance podľa jediného pravidla: Legal-by-Design. Ak právne požiadavky integrujete priamo do softvérovej architektúry od prvého dňa, compliance sa stane automatickým procesom bez zbytočného trenia.
1. Štyri kategórie rizika podľa EU AI Act
Predtým, ako sa dotknete kódu alebo začnete písať obchodné podmienky, musíte svoj systém zaradiť do hierarchie podľa AI Actu:
- Neprijateľné riziko (Zakázané systémy): Biometrická identifikácia v reálnom čase na verejnosti, sociálne bodovanie (social scoring), manipulatívne systémy ovplyvňujúce správanie. Absolútny zákaz.
- Vysoko rizikové systémy (Príloha III): AI v kritickej infraštruktúre, náborových procesoch, scoringu úverov, hodnotení vzdelávania. Vyžaduje posúdenie zhody, prísne logovanie a manažment kvality.
- Špecifické riziko transparentnosti: Chatboti, avatari, generované deepfakes, syntetické médiá. Vyžaduje jednoznačné označenie a informovanie používateľa.
- Minimálne / Nízke riziko: Spam filtre, odporúčacie nástroje, kódovací asistenti, interné workflow orchestrácie agentov. Minimálne povinnosti.
2. Architektúra Legal-by-Design pre autonómne systémy
Pri stavbe autonómnych agentov interagujúcich s API, databázami alebo používateľmi implementujte tieto štyri kľúčové zábrany:
A. Deterministické auditné logovanie
Každá autonómna akcia — spustenie nástroja, odchádzajúce volanie API, vetvenie rozhodnutia — musí byť zapísaná do nemenného logu s UTC časovou pečiatkou, verziou promptu a kontextom používateľa. V prípade sporu viete matematicky preukázať stav systému.
B. Kontrola vstupov a výstupov (Guardrails)
Implementujte filtre pred odoslaním dát do modelov. Zabezpečte anonymizáciu osobných údajov (PII) v súlade s čl. 6 a 9 GDPR.
C. Schvaľovanie človekom (Human-in-the-Loop)
Pri vysoko rizikových operáciách (finančné transakcie, generovanie zmlúv, hromadná komunikácia) nastavte povinné manuálne schválenie pred vykonaním akcie. Tým splníte požiadavky na ľudský dohľad.
3. Automatizovaný kontrolný zoznam
- Správa dát (Data Governance): Dokumentujte tréningové a fine-tuning datasety, licenčné podmienky a súlad s autorským právom (TDM výnimky).
- Oznámenie o transparentnosti: Jasne informujte používateľa v rozhraní, že komunikuje s AI systémom.
- Kybernetická bezpečnosť (NIS2): Ochrana pred prompt injection útokmi, rate limiting API a šifrované úložisko tajných kľúčov.
- Monitoring po uvedení na trh: Zavedenie mechanizmu spätnej väzby na zachytenie halucinácií a driftu modelu.
Záver: Compliance ako konkurenčná výhoda
Spoločnosti, ktoré berú compliance ako príťaž, stratia drahocenný čas pri prvom právnom audite. Firmy, ktoré majú compliance zakomponovanú priamo v kóde, získavajú okamžitú dôveru enterprise klientov.