Umělá inteligence

Používáte ve firmě ChatGPT? 5 věcí, které musíte vyřešit

Rizika a povinnosti při používání AI nástrojů v podnikovém prostředí

Mgr. Jaroslav Surman 1. 2. 2026 7 min čtení

Podle průzkumu Microsoft Work Trend Index 2024 používá generativní AI v práci 75 % kancelářských pracovníků a 78 % z nich si nástroje přináší samo, bez vědomí zaměstnavatele. Tento fenomén, někdy označovaný jako shadow AI, přináší firmám konkrétní rizika v pěti klíčových oblastech. Pojďme si je projít a ukázat, jak je řešit.

1. Únik důvěrných dat a obchodního tajemství

Toto je nejzávažnější a nejbezprostřednější riziko. Když zaměstnanec vloží do ChatGPT firemní smlouvu, finanční výkaz, strategický dokument nebo osobní údaje klientů, tato data opouštějí Vaši kontrolu. U bezplatné i placené osobní verze ChatGPT (Free, Plus, Pro) a většiny dalších veřejných AI nástrojů platí, že poskytovatel standardně používá vstupní data pro trénink modelu, pokud to uživatel sám nevypne. Vaše obchodní tajemství se tak může stát součástí znalostní báze dostupné komukoliv.

Řešení je dvojí. Za prvé zaveďte jasná pravidla, jaké typy informací se do AI nástrojů nesmí zadávat: minimálně osobní údaje, obchodní tajemství, chráněné know-how a interní finanční data. Za druhé zvažte nasazení firemní verze AI nástrojů (ChatGPT Business, dříve Team, ChatGPT Enterprise, Microsoft 365 Copilot, Azure OpenAI), u kterých poskytovatel smluvně garantuje, že data nejsou použita pro trénink a zůstávají v kontrolovaném prostředí. Rozdíl v ceně je oproti riziku úniku dat zanedbatelný.

2. GDPR compliance: osobní údaje v AI

Vložení osobních údajů do AI nástroje představuje zpracování osobních údajů ve smyslu GDPR. To s sebou nese řadu povinností. Musíte mít právní základ pro zpracování (článek 6 GDPR). Musíte informovat subjekty údajů, že jejich data zpracováváte pomocí AI. Při předávání dat mimo EU musíte zajistit odpovídající ochranu podle kapitoly V GDPR. OpenAI je sice certifikována v rámci EU-US Data Privacy Framework a firemním zákazníkům nabízí i uložení dat v EU, u bezplatné a osobní verze ChatGPT ale nemáte uzavřenu smlouvu o zpracování podle článku 28 GDPR a data se standardně používají k tréninku.

Konkrétní příklad: účetní Vaší firmy vloží do ChatGPT fakturu s osobními údaji klienta, aby AI vygenerovala shrnutí. Tímto jste právě předali osobní údaje třetí straně (OpenAI) bez smlouvy o zpracování podle článku 28 GDPR, bez informování subjektu údajů a pravděpodobně bez posouzení vlivu na ochranu osobních údajů (DPIA). Pokuta od Úřadu pro ochranu osobních údajů může dosáhnout až 20 milionů EUR nebo 4 % celosvětového ročního obratu.

Řešení: proveďte DPIA pro nasazení AI nástrojů. Uzavřete se zpracovatelem (OpenAI, Microsoft) smlouvu o zpracování osobních údajů (DPA). Definujte procesy, které zajistí, že osobní údaje do AI zadává pouze oprávněná osoba a pouze v oprávněných případech.

3. Interní AI politika: pravidla pro používání AI

Bez jasných pravidel je používání AI ve firmě jako jízda bez pravidel silničního provozu; dříve nebo později dojde k nehodě. AI politika (AI Use Policy) je interní dokument, který stanoví, jaké AI nástroje jsou schváleny k použití, jaké typy dat se smí a nesmí do AI zadávat, kdo je odpovědný za dohled nad používáním AI, jak se nakládá s výstupy AI (kontrola kvality, ověření faktů) a jaké jsou sankce za porušení pravidel.

Tento dokument nemusí mít 50 stran. Stačí stručný a srozumitelný návod na 3 až 5 stranách, který pokryje klíčové scénáře. Důležité je, aby ho zaměstnanci skutečně přečetli a podepsali. AI politika je navíc nejpraktičtější způsob, jak doložit plnění povinnosti AI gramotnosti podle článku 4 AI Actu, která platí od 2. února 2025; písemná politika není výslovně vyžadována, ale Evropská komise doporučuje vést interní evidenci školení a pravidel.

4. Školení zaměstnanců: AI gramotnost jako povinnost

EU AI Act (nařízení (EU) 2024/1689) v článku 4 ukládá poskytovatelům i nasazovatelům AI systémů povinnost přijmout opatření na podporu AI gramotnosti (AI literacy) svých zaměstnanců a dalších osob, které za ně s AI pracují. Povinnost platí od 2. února 2025. Novela AI Actu (tzv. Digital Omnibus, nařízení (EU) 2026/1744, účinná od 27. července 2026) ji zmírnila v tom, že firma nemusí garantovat konkrétní úroveň znalostí každého jednotlivce, musí ale prokazatelně podnikat kroky (školení, pravidla). Odklad povinností pro vysoce rizikové AI systémy na prosinec 2027 se této povinnosti netýká a od 3. srpna 2026 ji dozorují národní orgány dozoru nad trhem; v České republice to má být podle připravovaného adaptačního zákona především Český telekomunikační úřad.

V praxi to znamená proškolit zaměstnance v základech fungování AI (co AI umí a co ne), v rizicích spojených s používáním AI na pracovišti, ve firemní AI politice a pravidlech a v praktickém a efektivním používání schválených AI nástrojů. Školení nemusí být komplikované. Doporučujeme kombinaci krátkého e-learningového modulu (30 až 60 minut) a praktického workshopu zaměřeného na konkrétní použití ve firmě. Důležité je školení zdokumentovat, protože v případě kontroly musíte prokázat, jaká opatření jste přijali.

5. Kvalita výstupů a odpovědnost: kdo ručí za chyby AI

AI nástroje jako ChatGPT generují výstupy, které mohou obsahovat věcné chyby (tzv. halucinace), zastaralé informace, porušení autorských práv (reprodukce chráněného obsahu) nebo předpojatost (bias). Pokud zaměstnanec použije chybný AI výstup v klientském materiálu, právním dokumentu nebo finanční analýze, odpovědnost nese firma, nikoliv AI.

Řešení: zaveďte povinnou lidskou kontrolu (human-in-the-loop) u všech AI výstupů, které opouštějí firmu nebo slouží k rozhodování. Definujte, které typy výstupů vyžadují revizi zkušeným pracovníkem. Zakažte prezentování AI výstupů jako vlastní práce bez kontroly. A hlavně: vzdělávejte zaměstnance o limitech AI, aby nepřistupovali k výstupům nekriticky.

Co udělat hned zítra

Pokud jste dosud téma AI ve firmě neřešili, doporučujeme začít následujícími kroky. Proveďte anonymní průzkum mezi zaměstnanci a zjistěte, kdo a jak AI používá. Identifikujte nejrizikovější scénáře (práce s osobními údaji a obchodním tajemstvím). Připravte základní AI politiku; stačí jednoduchá, ale jasná pravidla. Naplánujte školení AI gramotnosti, máte na to povinnost ze zákona. A zvažte nasazení firemní verze AI nástrojů s garancí bezpečnosti dat.

Jak Vám pomůžeme

V Surman s.r.o. řešíme přesně tyto otázky. Mgr. Jaroslav Surman má praktické zkušenosti s implementací AI a AI governance ve firmách různých velikostí. Nabízíme přípravu AI politiky na míru Vaší firmě, GDPR posouzení pro AI nástroje, školení AI gramotnosti pro zaměstnance i management, výběr a nasazení bezpečných AI nástrojů a kompletní přípravu na AI Act. Ve spolupráci s advokátní kanceláří Mgr. Barbory Surmanové pokrýváme i právní aspekty: smlouvy s poskytovateli AI, DPIA a odpovědnostní otázky.

Chcete mít AI ve firmě pod kontrolou? Kontaktujte nás pro nezávaznou konzultaci. Podrobnosti najdete na stránce AI poradenství.

Aktualizováno k srpnu 2026.

Mgr. Jaroslav Surman

soudní překladatel, AI poradce

← Zpět na blog

Máte otázku k tématu z blogu?

Obraťte se přímo na nás. Právní, překladatelskou i AI konzultaci začínáme vždy nezávazně.