Nariadenie EÚ o umelej inteligencii (EU AI Act) vstúpilo do platnosti. Pre technologických gigantov to znamená najatie drahých poradenských firiem. Pre startupy a malé vývojárske tímy to často vyzerá ako neprekonateľná byrokratická prekážka. Nemusí to tak byť.

Ako študent práva na Právnickej fakulte Univerzity Komenského (PraF UK) so zameraním na technologickú reguláciu a zároveň aktívny vývojár AI agentov pristupujem ku compliance podľa jediného pravidla: Legal-by-Design. Ak právne požiadavky integrujete priamo do softvérovej architektúry od prvého dňa, compliance sa stane automatickým procesom bez zbytočného trenia.

1. Štyri kategórie rizika podľa EU AI Act

Predtým, ako sa dotknete kódu alebo začnete písať obchodné podmienky, musíte svoj systém zaradiť do hierarchie podľa AI Actu:

Kľúčový poznatok pre startupy: Viac ako 85 % bežných SaaS aplikácií a agentových nástrojov spadá do kategórie Špecifického rizika transparentnosti alebo Minimálneho rizika. Neklaďte si zbytočné prekážky tam, kde postačuje transparentné označenie výstupu a jasný súhlas používateľa!

2. Architektúra Legal-by-Design pre autonómne systémy

Pri stavbe autonómnych agentov interagujúcich s API, databázami alebo používateľmi implementujte tieto štyri kľúčové zábrany:

A. Deterministické auditné logovanie

Každá autonómna akcia — spustenie nástroja, odchádzajúce volanie API, vetvenie rozhodnutia — musí byť zapísaná do nemenného logu s UTC časovou pečiatkou, verziou promptu a kontextom používateľa. V prípade sporu viete matematicky preukázať stav systému.

B. Kontrola vstupov a výstupov (Guardrails)

Implementujte filtre pred odoslaním dát do modelov. Zabezpečte anonymizáciu osobných údajov (PII) v súlade s čl. 6 a 9 GDPR.

C. Schvaľovanie človekom (Human-in-the-Loop)

Pri vysoko rizikových operáciách (finančné transakcie, generovanie zmlúv, hromadná komunikácia) nastavte povinné manuálne schválenie pred vykonaním akcie. Tým splníte požiadavky na ľudský dohľad.

3. Automatizovaný kontrolný zoznam

  1. Správa dát (Data Governance): Dokumentujte tréningové a fine-tuning datasety, licenčné podmienky a súlad s autorským právom (TDM výnimky).
  2. Oznámenie o transparentnosti: Jasne informujte používateľa v rozhraní, že komunikuje s AI systémom.
  3. Kybernetická bezpečnosť (NIS2): Ochrana pred prompt injection útokmi, rate limiting API a šifrované úložisko tajných kľúčov.
  4. Monitoring po uvedení na trh: Zavedenie mechanizmu spätnej väzby na zachytenie halucinácií a driftu modelu.

Záver: Compliance ako konkurenčná výhoda

Spoločnosti, ktoré berú compliance ako príťaž, stratia drahocenný čas pri prvom právnom audite. Firmy, ktoré majú compliance zakomponovanú priamo v kóde, získavajú okamžitú dôveru enterprise klientov.