Přeskočit na obsah

Oblasti a scope

Průvodce pro určení, které EU regulace se vztahují na vaši organizaci.


Rychlý test

Otázka 1: Používáte AI systémy?

Používáte nebo vyvíjíte AI/ML systémy?

OdpověďVýsledek
ANO — Vyvíjíte vlastní AIAI Act se vás týká — Provider povinnosti
ANO — Používáte third-party AI (Claude, GPT)AI Act se vás týká — Deployer povinnosti
ANO — Prodáváte AI řešeníAI Act se vás týká — Distributor povinnosti
NEAI Act se vás netýká (ale sledujte vývoj)

Otázka 2: Poskytujete kritické služby?

Jste v některém z těchto sektorů?

SektorNIS2 kategorie
Cloud computing, DNS, data centraEssential
Bankovnictví, pojišťovnictvíEssential
Zdravotnictví, nemocniceEssential
Energie, dopravaEssential
Veřejná správaEssential
Online marketplace, vyhledávačeImportant
Výroba (stroje, elektronika, potraviny)Important
Poštovní služby, odpadyImportant
Žádný z výšePravděpodobně mimo scope (ověřte s právníkem dle velikosti)

Otázka 3: Zpracováváte osobní údaje?

Zpracováváte data o fyzických osobách (jména, emaily, IP, cookies…)?

OdpověďVýsledek
ANO — ZákazníciGDPR se vás týká — musíte mít právní základ
ANO — ZaměstnanciGDPR se vás týká — musíte mít právní základ
ANO — Uživatelé webuGDPR se vás týká — cookie consent, privacy policy
ANO — B2B kontaktyGDPR se vás týká — legitimate interest (ale opatrně)
NEGDPR se vás netýká (velmi vzácné)

AI Act Scope

Kdo spadá pod AI Act?

RoleDefinicePříkladPovinnosti
ProviderVyvíjí/trénuje AIVlastní ML modelyNejvyšší
DeployerNasazuje AIPoužívá Claude v produktuStřední
ImporterDováží AI z non-EUUS AI systém v EUStřední
DistributorDistribuuje AIReselling AINižší

Klasifikace rizik


NIS2 Scope

Kritéria pro určení scope

KritériumEssentialImportantOut of Scope
SektorAnnex IAnnex IIOstatní
Velikost>250 zaměstnanců NEBO>50 zaměstnanců NEBO<50 zaměstnanců A
Obrat>€50M>€10M<€10M

Annex I - Essential Entities (vyšší povinnosti)

SektorPříklady
EnergieElektřina, plyn, ropa, vodík, district heating
DopravaLetecká, železniční, vodní, silniční
BankovnictvíÚvěrové instituce
Finanční trhyBurzy, clearing houses
ZdravotnictvíNemocnice, laboratoře, farmacie, výrobci med. prostředků
Pitná vodaDodavatelé pitné vody
Odpadní vodyZpracování odpadních vod
Digitální infrastrukturaDNS, TLD, cloud computing, data centra, CDN
ICT služby B2BManaged services, security services
Veřejná správaÚstřední orgány, regionální (nad threshold)
VesmírSatelitní operátoři

Annex II - Important Entities (nižší povinnosti)

SektorPříklady
Poštovní službyKurýři, poštovní operátoři
OdpadyZpracování odpadu
ChemieVýroba a distribuce chemikálií
PotravinyVýroba a distribuce potravin
VýrobaZdravotnické prostředky, počítače, elektronika, stroje, motorová vozidla
Digitální službyOnline marketplace, search engines, social networks
VýzkumVýzkumné organizace

NIS2 Decision Tree


GDPR Scope

Kdo spadá pod GDPR?

GDPR se vztahuje na každou organizaci, která:

  1. Sídlí v EU a zpracovává osobní údaje
  2. Sídlí mimo EU ale:
    • Nabízí zboží/služby osobám v EU
    • Monitoruje chování osob v EU

Typy zpracování

Typ datPříkladyPrávní základ
ZákazníciJména, emaily, objednávkySmlouva
ZaměstnanciMzdy, docházka, hodnoceníSmlouva + Zákon
MarketingNewsletter, cookiesSouhlas
AnalyticsIP adresy, device infoOprávněný zájem
ZdravotníDiagnózy, záznamyExplicitní souhlas + Zákon

Special Category Data (Art. 9)

Zvláštní kategorie vyžadují explicitní souhlas:

  • Rasový/etnický původ
  • Politické názory
  • Náboženské přesvědčení
  • Členství v odborech
  • Genetická data
  • Biometrická data
  • Zdravotní data
  • Sexuální orientace

Matice překryvu

SektorAI ActNIS2GDPR
SaaS/CloudAppliesAppliesApplies
FinanceAppliesAppliesApplies
HealthcareAppliesAppliesApplies
E-commerceAppliesDepends on sizeApplies
ManufacturingAppliesDepends on sizeApplies
ConsultingAppliesLikely notApplies
MediaAppliesLikely notApplies

Příklady scénářů

Scénář 1: SaaS Startup (50 zaměstnanců, €5M obrat)

RegulaceApplicable?Důvod
AI Act✅ AnoPoužívají Claude pro customer support
NIS2⚠️ MožnáCloud computing, ale pod threshold
GDPR✅ AnoCustomer data, employee data

Scénář 2: Banka (500 zaměstnanců, €100M obrat)

RegulaceApplicable?Důvod
AI Act✅ Ano (High-Risk)Credit scoring, fraud detection
NIS2✅ Ano (Essential)Annex I - Banking
GDPR✅ AnoCustomer financial data

Scénář 3: Výrobní firma (100 zaměstnanců, €20M obrat)

RegulaceApplicable?Důvod
AI Act✅ Ano (Low-Med)Quality control AI, analytics
NIS2✅ Ano (Important)Annex II - Manufacturing
GDPR✅ AnoEmployee data, B2B contacts

Další kroky

  1. Určete scope pro každou regulaci
  2. Konzultujte s právníkem pro edge cases
  3. Zdokumentujte rozhodnutí pro audit trail
  4. Začněte s complianceChecklisty