Proč nestačí obecná slova o odpovědné umělé inteligenci
Když firma poprvé řeší, jak si ve vztahu k AI nástrojům udělat pořádek, sáhne obvykle po dvou špatných možnostech. Buď najde na internetu vzorový dokument plný obecných zásad, jako je „transparentnost“ a „odpovědné používání“, a zkopíruje ho beze změny. Nebo nechá napsat právní stanovisko, které pokryje všechna rizika, ale nikdo v provozu ho po prvním čtení znovu neotevře.
Obojí končí stejně: dokument leží ve sdíleném disku a nikdo se jím neřídí, protože z něj nejde poznat, co konkrétně má který člověk ve firmě dělat jinak. V článku o pravidlech platných po 2. srpnu 2026 jsme psali, že nejpodceňovanější krok je napsat dvě stránky pravidel. Tenhle text říká, co přesně na těch dvou stránkách má být.
Sedm bodů, bez kterých se směrnice neobejde
Cokoliv navíc je ozdoba. Tohle je jádro, které musí obsahovat každá funkční verze:
- Co se smí zadávat do veřejných nástrojů. Konkrétní seznam toho, co tam nepatří: osobní údaje zaměstnanců a zákazníků, obsah smluv, ceny vůči konkrétním klientům, interní finanční čísla.
- Které nástroje jsou schválené. Jmenovitě, ne obecně „umělá inteligence“. Firma, která používá Microsoft 365 Copilot i ChatGPT, uvede oba a řekne, k čemu je který určený.
- Kdo výstup kontroluje. Role, ne oddělení. U nabídky obchodník, u mzdové agendy mzdová účetní, u veřejné komunikace ten, kdo ji podepisuje.
- Kam se hlásí chyba nebo podezřelý výstup. Jméno nebo funkce, ne „nadřízenému“. Lidé musí vědět, komu konkrétně napsat, když si nejsou jistí.
- Kdo schvaluje nový nástroj dřív, než se začne používat. Bez tohoto bodu si každé oddělení během roku samo nainstaluje pět různých asistentů a firma ztratí přehled, kam data vůbec chodí.
- Jak se eviduje proškolení. Datum, obsah, kdo se zúčastnil. Kvůli povinnosti podporovat gramotnost zaměstnanců podle článku 4 evropského nařízení o umělé inteligenci, platné od 2. února 2025, potřebuje firma umět doložit, že něco udělala, ne jen že o povinnosti ví.
- Co se stane při porušení. Odkaz na existující pracovní řád a disciplinární postupy firmy. Nová vlastní sankce vymyšlená kvůli AI dělá ze směrnice těžší dokument, než musí být.
Co do směrnice nepatří
Stejně důležité jako co tam má být, je co tam nemá být. Směrnice není:
- Právní analýza AI Actu. Ta patří advokátovi, ne dokumentu, který si má přečíst účetní mezi dvěma fakturami.
- Manuál k jednotlivým nástrojům. Jak napsat dobrý dotaz do ChatGPT, patří do školení, ne do interního předpisu.
- Seznam obecných zásad převzatý odjinud. Věty typu „AI používáme eticky a transparentně“ nikomu neřeknou, co má dělat jinak v úterý odpoledne.
Test, který funguje: dejte směrnici přečíst někomu, kdo AI ve firmě zatím vůbec nepoužívá. Pokud po přečtení neví, co konkrétně smí a nesmí zadat do chatu, dokument to nesplnil.
Jak si dvě stránky rozvrhnout
Osnova, kterou firmám na školeních doporučujeme, aby dvě stránky nebyly jen zbožné přání:
| Část | Co obsahuje | Rozsah |
|---|---|---|
| Úvod | Komu je směrnice určená a od kdy platí | Tři až čtyři věty |
| Schválené nástroje | Jmenovitý seznam a k čemu je který určený | Krátká tabulka |
| Co dovnitř, co ven | Konkrétní příklady dat, která do veřejných nástrojů nepatří | Odrážky |
| Kontrola výstupu | Kdo co kontroluje podle role | Krátká tabulka |
| Hlášení a schvalování | Komu se hlásí chyba, kdo schvaluje nový nástroj | Odstavec |
| Proškolení | Jak se eviduje a kde je záznam | Odstavec |
| Podpis a platnost | Kdo dokument vydal a kdy se má příště revidovat | Dvě věty |
Tahle osnova se vejde na dvě stránky i u firmy se čtyřiceti lidmi. Firma s pěti sty zaměstnanci a několika odděleními si možná bude muset rozepsat druhou tabulku podle útvarů, ale princip, tedy konkrétnost místo obecných frází, zůstává stejný.
Kdo dokument vlastní
Směrnice bez určeného vlastníka umírá tiše. Napíše se jednou, nikdo ji rok neotevře, mezitím firma začne používat dva nové nástroje, a když se pak stane problém, ukáže se, že dokument popisuje stav, který už neplatí.
Vlastníkem nemusí být IT ředitel. Častěji to funguje, když je to člověk, který má přehled napříč firmou a zároveň mandát rozhodovat o výjimkách, tedy jednatel v menší firmě nebo osoba pověřená digitalizací a bezpečností dat ve větší. Jeho úkol není směrnici psát znovu každý měsíc, ale jednou ročně ji projít a doplnit nové nástroje, které mezitím ve firmě zdomácněly. Kdo vede evidenci proškolení, o níž je řeč v textu o tom, koho AI gramotnost ve firmě reálně zavazuje, bývá přirozeně tentýž člověk.
Tři chyby, které vidíme nejčastěji
Na školeních firmám čteme jejich vlastní směrnice, pokud nějakou už mají, a stejné chyby se opakují napříč obory.
Směrnice zakazuje, co se stejně nedá zakázat. Věta „zaměstnanci nesmí používat neschválené nástroje umělé inteligence“ zní dobře, ale pokud firma nemá způsob, jak to zkontrolovat, je to jen přání. Funguje lépe přiznat, že lidé si nástroje najdou sami, a nasměrovat je k tomu schválenému, který dělá totéž bezpečněji.
Nikdo neřekl, proč pravidlo platí. „Do ChatGPT se nesmí vkládat osobní údaje“ je pravidlo bez důvodu. „Do veřejného ChatGPT se nesmí vkládat osobní údaje, protože firma nemá kontrolu nad tím, kde se dál zpracují“ je totéž pravidlo, kterému lidé rozumí a které si pamatují. Rozdíl je v jedné větě za dvojtečkou, ale v praxi rozhoduje o tom, jestli se pravidlo dodržuje, nebo obchází.
Směrnice se netýká manažerů. Bývá psaná pro řadové zaměstnance, ale vedení si stejná pravidla dovolí obejít, protože „to je jiné“. Lidé si toho všimnou rychle a přestanou brát dokument vážně jako celek, ne jen tu jednu výjimku.
Vztah ke smlouvě s dodavatelem nástroje
Směrnice řeší, co dělají lidé uvnitř firmy. Neřeší, co si firma sjednala s dodavatelem nástroje, tedy jestli dodavatel smí nebo nesmí zadání používat k trénování modelů, kde jsou uložená data nebo jak dlouho se historie uchovává. To je samostatná otázka, kterou firma řeší při výběru a nákupu nástroje, ne v interním předpisu pro zaměstnance.
Obě roviny se ale musí potkat na jednom místě: v seznamu schválených nástrojů ze druhého bodu směrnice. Než se nástroj na seznam dostane, měl by projít kontrolou, jaké má smluvní podmínky ohledně dat, ne až poté, co ho půl firmy měsíc používá.
Kde v tom stojíme my
Právní texty nepíšeme, na finální znění vnitřního předpisu doporučujeme dát pohled právníkovi, zvlášť pokud firma pracuje s citlivými daty nebo regulovaným oborem. Co v kurzech děláme, je ta praktická polovina: naučit lidi, proč pravidlo dává smysl, a ne jim ho jen předložit k podpisu.
V padesátihodinovém kurzu AI pro zaměstnance prochází účastníci právě tenhle typ pravidel na příkladech z vlastní práce, včetně toho, jak vypadá záznam o proškolení, který firma později potřebuje jako doklad. Při schválené žádosti kurz hradí program Úřadu práce, kolik z ceny pokryje ve vašem případě, spočítáme písemně dopředu.
Zdroje
- Nařízení (EU) 2024/1689 o umělé inteligenci, článek 4, EUR-Lex
- Nařízení (EU) 2026/1744, digitální omnibus na umělou inteligenci, EUR-Lex
Časté dotazy
Musí mít firma směrnici k AI ze zákona?
Přímo pojmenovanou směrnici zákon nevyžaduje. Evropské nařízení o umělé inteligenci ale v článku 4 ukládá poskytovatelům i firmám, které AI jen používají, aby přijímaly opatření podporující gramotnost zaměstnanců, a povinnost platí od 2. února 2025. Psaná směrnice spolu se záznamem o proškolení je nejjednodušší způsob, jak doložit, že firma opatření skutečně přijala, ne že o nich jen ví.
Jak dlouhá má směrnice k AI být?
Stačí dvě stránky. Delší dokument, který kopíruje právní texty nebo obecné zásady odpovědné AI, si nikdo nepamatuje a v praxi se jím nikdo neřídí. Funguje lépe krátký seznam konkrétních pravidel, který se dá přečíst za pět minut a na který se dá při pochybnosti rychle podívat znovu.
Co se do firemní směrnice k AI nesmí zadávat do veřejných nástrojů?
Základní pravidlo, které dáváme firmám na školeních: osobní údaje zaměstnanců a zákazníků, obchodní podmínky a ceny vůči konkrétním klientům, obsah smluv a interní finanční čísla. Test je jednoduchý: kdyby se to, co se chystáte napsat do okénka, objevilo příští týden na konkurenčním webu, vadilo by vám to? Pokud ano, nepatří to tam.
Kdo ve firmě má směrnici k AI schvalovat a aktualizovat?
Někdo konkrétní, ne oddělení. V menší firmě to bývá jednatel nebo osoba pověřená digitalizací, ve větší firmě IT bezpečnost společně s personalistikou. Podstatné je, aby měl tenhle člověk mandát řešit výjimky, třeba žádost o schválení nového nástroje, a aby dokument aspoň jednou ročně prošel a upravil podle toho, co se ve firmě reálně změnilo.
Stačí obecná směrnice, nebo se musí psát na míru?
Struktura sedmi bodů je stejná pro každou firmu, ale obsah ne. Seznam schválených nástrojů, konkrétní příklady dat, která do nich nepatří, a osoba, na kterou se hlásí chyba, se liší firma od firmy. Obecný dokument stažený odjinud tuhle konkrétnost nemá, a právě konkrétnost je to, co ve směrnici lidem pomáhá v praxi.
Co když zaměstnanec směrnici poruší?
Řeší se to stejně jako porušení jiného vnitřního předpisu, přes pracovní řád a existující postupy firmy, ne novou vlastní sankcí vymyšlenou kvůli AI. Směrnice by měla jen jasně odkázat na to, kam se porušení hlásí a kdo ho posuzuje, aby se to nerozhodovalo nahodile od případu k případu.