Prijateľné a bezpečné používanie AI v HR: Komplexný sprievodca pre rok 2026

Úvod

Predstavte si, že moderný algoritmický systém v zlomku sekundy zamietne uchádzača o prácu alebo vyhodnotí emócie zamestnanca na videopohovore – a to všetko bez toho, aby ľudský manažér tušil, prečo sa tak stalo. Viete, ktoré z týchto praktik sú od roku 2025 a 2026 prísne zakázané a aké obrovské sankcie organizáciám hrozia pri ich porušení?

Po absolvovaní tejto lekcie budete schopní:

  • Analyzovať právny rámec regulácie AI v HR procesoch vrátane kľúčových dátumov účinnosti Nariadenia o umelej inteligencii (EU AI Act), GDPR a Zákonníka práce.

  • Kategorizovať AI systémy v personálnej oblasti podľa miery rizika a identifikovať prísne zakázané praktiky.

  • Navrhnúť pravidlá bezpečného manažmentu vstupných údajov (Input Management) a ochrany osobných údajov pred únikom do neschválených AI nástrojov (Shadow AI).

  • Aplikovať mechanizmy zmysluplného ľudského dohľadu (Human-in-the-Loop) a účinne predchádzať automatizačnej zaujatosti (automation bias).

  • Zavedie spravovanie incidentov, AI gramotnosti a kontrolných audítorských mechanizmov v súlade s normami ISO/IEC 27001 a ISO/IEC 42001.

Právny rámec a časový harmonogram AI Actu v HR

Nasadzovanie umelej inteligencie v oblasti ľudských zdrojov nie je právnym vákuom. Správne riadenie (AI Governance) si vyžaduje prepojenie viacerých kľúčových predpisov: Nariadenia Európskeho parlamentu a Rady (EÚ) 2024/1689 (EU AI Act) v znení nariadenia 2026/1744, všeobecného nariadenia o ochrane údajov (GDPR), slovenského Zákonníka práce (zákon č. 311/2001 Z. z.) a Autorského zákona (zákon č. 185/2015 Z. z.).

Pre HR profesionálov a compliance tímy je nevyhnutné rozlišovať tri časové úrovne uplatňovania povinností:

1. Povinnosti platné už dnes (od 2. februára 2025) Zamestnávateľ musí bez výnimky dodržiavať zásady GDPR (zákonnosť, transparentnosť, minimalizáciu údajov), Zákonník práce (§ 13 o zákazoch diskriminácie a podmienkach monitorovania) a zákazy prísne neprípustných praktík. Zákaz používania AI na odvodzovanie emócií alebo úmyslov zamestnancov či uchádzačov na pracovisku nadobudol účinnosť 2. februára 2025. Rovnako už dnes platí povinnosť zabezpečiť primeranú úroveň AI gramotnosti pre osoby, ktoré AI používajú v mene zamestnávateľa.

2. Prechodné obdobia a priebežné povinnosti (do konca roka 2026) Od 2. decembra 2026 nadobúda účinnosť prísny zákaz vytvárania, upravovania alebo šírenia nekonsenzuálneho intímneho obsahu či materiálov zobrazujúcich sexuálne zneužívanie detí prostredníctvom AI. Pri systémoch generujúcich syntetický obsah (obraz, zvuk, video), ktoré boli uvedené na trh pred 2. augustom 2026, sa uplatňuje povinnosť ich transparentného označovania od 2. decembra 2026.

3. Plný režim pre vysokorizikové AI systémy (od 2. decembra 2027) Uplatňovanie osobitného režimu AI Actu pre samostatné vysokorizikové systémy v HR (podľa Prílohy III) je stanovené na 2. decembra 2027. Tento odklad sa týka plnohodnotnej technickej dokumentácie, posudzovania zhody a zápisu do európskej databázy. Neznamená to však odklad povinnosti riadiť riziká v HR už dnes! Odporúča sa zaviesť register nástrojov, preverovanie zmlúv s dodávateľmi a interné schvaľovacie procesy (AI Governance Gate) okamžite.

Klasifikácia AI systémov a zakázané praktiky v HR

Aby organizácia dokázala AI nástroje bezpečne riadiť, musí ich klasifikovať do štruktúrovaných kategórií rizika ešte pred ich prvým nasadením.

Zakázané AI praktiky (Článok 5 AI Actu & Článok VIII Smernice) Európska legislatíva striktne zakazuje systémy, ktoré predstavujú neprípustné riziko pre základné ľudské práva. V personálnom prostredí sem patria:

  • Odvodzovanie emócií a psychických stavov: Je zakázané používať AI na odhadovanie emócií, nálad či úmyslov kandidátov alebo zamestnancov z tváre, mimiky, hlasu alebo biometrie počas videopohovorov či hodnotiaceho rozhovoru. Úzka výnimka existuje výhradne pre preukázateľné bezpečnostné a zdravotné účely (napr. detekcia mikrospánku u vodiča kamiónu).

  • Biometrická kategorizácia: Zakázané je odvodzovať rasu, politické názory, členstvo v odboroch, náboženské presvedčenie alebo sexuálnu orientáciu z biometrických dát.

  • Manipulatívne a klamlivé techniky: Použitie podprahových či manipulatívnych techník smerujúcich k narušeniu schopnosti človeka prijať informované rozhodnutie.

  • Sociálne skórovanie (Social Scoring): Hodnotenie alebo klasifikácia fyzických osôb vedúca k nepriaznivému či neprimeranému zaobchádzaniu mimo pôvodného kontextu zberu dát.

Za porušenie týchto zákazov hrozia likvidačné pokuty až do výšky 35 000 000 EUR alebo 7 % celosvetového ročného obratu podniku (podľa toho, čo je vyššie).

Vysokorizikové AI systémy v HR Systémy používané na nábor, triedenie a skórovanie životopisov (ATS), automatizované pozývanie na pohovory, hodnotenie pracovného výkonu, monitorovanie produktivity, prideľovanie pracovných úloh, rozhodovanie o odmenách, povýšení alebo skončení pracovného pomeru patria medzi vysokorizikové. Vyžadujú si posúdenie rizík, evidenciu, dokumentáciu a povinný ľudský dohľad.

Podmienečne povolené vs. Neschválené (Shadow AI) nástroje Podmienečne povolené systémy fungujú na základe overenej podnikovej licencie (Enterprise AI), kde zmluva garantuje, že vkladané dáta nebudú použité na trénovanie verejných modelov. Naopak, verejné bezplatné nástroje alebo neschválený softvér (Shadow AI) predstavujú masívne bezpečnostné riziko a vkladať do nich akékoľvek interné dáta či osobné údaje je prísne zakázané.

Správa vstupných dát, ochrana súkromia a Input Management

Jedným z najčastejších zlyhaní pri práci s generatívnou AI je nekontrolované vkladanie citlivých firemných alebo osobných údajov do zadaní (promptov). Tento proces upravuje takzvaný Input Management a pravidlá klasifikácie informácií.

Čo je povolené vkladať do nízkorizikových AI nástrojov? Bez osobitného schválenia možno do povolených nástrojov zadávať iba verejne dostupné informácie, anonymné a neidentifikujúce pracovné zručnosti, vzorové texty bez osobných údajov alebo syntetické dáta vytvorené výhradne na testovanie.

Čo je prísne zakázané vkladať do neschválených či verejných AI nástrojov? Do verejných AI služieb bez zmluvne garantovanej ochrany údajov je zakázané vkladať:

  • Osobné údaje uchádzačov a zamestnancov (mená, kontakty, CV, motivačné listy).

  • Záznamy o hodnotení výkonu, mzdové podklady, dochádzku a disciplinárne konania.

  • Zdravotné údaje, údaje o tehotenstve, odborovej príslušnosti či rodinných pomeroch.

  • Obchodné tajomstvá, neverejné finančné stratégie, databázy klientov a prístupové heslá.

Anonymizácia vs. Pseudonymizácia Medzi týmito dvoma pojmami je zásadný právny rozdiel. Anonymizácia je nezvratný proces, po ktorom osobu nie je možné identifikovať žiadnymi dostupnými prostriedkami – len takto upravené dáta prestávajú byť osobnými údajmi. Pseudonymizácia (napr. nahradenie mena kódom "Uchádzač A") zachováva možnosť spätného stotožnenia pomocou oddeleného kľúča. Pseudonymizované dáta stále podliehajú plnému režimu GDPR!

Osobitné výnimky pre odhaľovanie zaujatosti (Článok 10 ods. 5 AI Actu) Spracúvanie osobitných kategórií osobných údajov (napr. biometrie či údajov o zdraví) je vo všeobecnosti zakázané. Výnimočne ich možno použiť len na odhaľovanie a nápravu zaujatosti vysokorizikových AI systémov, ak je to prísne nevyhnutné, účel nemožno dosiahnuť syntetickými dátami, dáta sú pseudonymizované, prístup je obmedzený a po odstránení zaujatosti sa okamžite vymažú.

Posúdenie vplyvu: DPIA a FRIA Pred nasadením rizikového AI systému musí zamestnávateľ vykonať Posúdenie vplyvu na ochranu osobných údajov (DPIA podľa čl. 35 GDPR). Posúdenie vplyvu na základné práva (FRIA podľa čl. 27 AI Actu) vykonávajú najmä verejnoprávne subjekty, avšak jeho interná aplikácia v HR sa odporúča ako dobrá prax pri každom vysokorizikovom systéme.

Ľudský dohľad (Human-in-the-Loop) a prevencia zaujatosti

Umelá inteligencia v personálnych procesoch smie slúžiť výhradne ako poradný a podporný nástroj. Základným pravidlom personálneho práva a GDPR (Článok 22) je, že žiadne významné právne alebo pracovnoprávne rozhodnutie nesmie byť založené výlučne na automatizovanom spracovaní.

Prevencia automatizačnej zaujatosti (Automation Bias) Automatizačná zaujatosť je kognitívna chyba človeka, ktorý má sklon nekriticky dôverovať výstupu, skóre alebo odporúčaniu počítačového systému. Formálne "kliknutie na schválenie" alebo mechanické prevzatie výsledku AI sa nepovažuje za zmysluplný ľudský dohľad!

Ako má vyzerať riadny Human-in-the-Loop pri nábore a hodnotení? Poverený zamestnanec (náborár či manažér), ktorý vykonáva ľudský dohľad, musí:

  1. Rozumieť schopnostiam, logike a obmedzeniam používaného AI systému.

  2. Samostatne preskúmať pôvodné podklady (napr. originálny životopis uchádzača) a overiť vecnú správnosť AI odporúčania.

  3. Mať reálnu právomoc výstup AI odmietnuť, zmeniť, zvrátiť alebo systém okamžite bezpečne zastaviť.

  4. Zabezpečiť, aby rozhodnutie nebolo diskriminačné a zohľadňovalo individuálne okolnosti.

Povinná auditná stopa pri HR rozhodnutí Pri každom rozhodnutí s dopadom na uchádzača alebo zamestnanca (vyradenie z náboru, úprava mzdy, disciplinárny krok, skončenie pomeru), kde bola použitá AI, sa musí do spisu zaznamenať:

  • Pôvodné odporúčanie alebo skóre vygenerované AI.

  • Konkrétne podklady preskúmané človekom.

  • Konečné rozhodnutie a stručné písomné odôvodnenie (najmä ak sa človek odchýlil od odporúčania AI).

  • Meno, funkcia a podpis schvaľujúcej osoby.

Firemná kultúra, AI gramotnosť, incidenty a audit

Prijatie prapôvodnej smernice je len prvým krokom. Bezpečná AI governance si vyžaduje kontinuálne vzdelávanie, pripravenosť na incidenty a pravidelnú kontrolnú činnosť.

AI gramotnosť ako zákonná povinnosť (Článok 4 AI Actu & Článok XI Smernice) Zamestnávateľ je povinný zabezpečiť dostatočnú úroveň AI gramotnosti pre všetkých zamestnancov, ktorí AI používajú alebo na základe jej výstupov rozhodujú. Školenia musia byť odstupňované podľa roly:

  • Základný modul: Pre všetkých používateľov (pravidlá smernice, zakázané vstupy, riziko halucinácií, nahlasovanie incidentov).

  • Rozšírený modul: Pre HR rozhodovateľov a manažérov (rozpoznávanie zaujatosti, pravidlá posudzovania podľa GDPR, vedenie auditnej stopy).

  • Špecializovaný modul: Pre osoby vykonávajúce dohľad nad vysokorizikovými systémami. Školenia sa opakujú najmenej raz za 12 mesiacov a evidencia o účasti, obsahu a dátume sa preukázateľne uchováva.

Onboarding a Offboarding protokoly Pri nástupe musí zamestnanec prejsť školením a podpísať preukázateľné oboznámenie so smernicou (listinne alebo auditovateľne elektronicky). Pri odchode zamestnanca (offboardingu) sa musia okamžite odobrať prístupové práva, revokovať API kľúče a zabezpečiť odovzdanie všetkých firemných promptov, šablón a custom AI konfigurácií do firemného úložiska (keďže ide spravidla o zamestnanecké dielo podľa § 90 Autorského zákona).

Riadenie incidentov a oznamovacia povinnosť Ak zamestnanec zistí anomáliu, nepresný výstup, únik dát do verejného nástroja alebo podozrenie na diskrimináciu, je povinný to bezodkladne (najneskôr do 2 hodín) nahlásiť internému kontaktnému miestu. Závažné porušenia ochrany osobných údajov sa hlásia Úradu na ochranu osobných údajov SR do 72 hodín. Pri vysokorizikových AI systémoch sa závažné incidenty hlásia poskytovateľovi a orgánu dohľadu najneskôr do 15 dní (pri ohrození kritickej infraštruktúry do 2 dní, pri úmrtí do 10 dní). Oznamovatelia incidentov požívajú ochranu podľa pravidiel whistleblowingu.

Kontrolný mechanizmus a interný audit Dodržiavanie smernice sa kontroluje primerane a transparentne. V zmysle Zákonníka práce sa kontrolný mechanizmus vopred prerokuje so zástupcami zamestnancov. Interný audit AI governance sa vykonáva štvrťročne na prevádzkovej úrovni a najmenej raz ročne ako manažérska revízia. Pri audite sa vychádza najmä zo medzinárodných noriem ISO/IEC 27001 (kontroly A.5.15-A.5.18, A.6.7, A.7.7, A.8.12, A.8.23) a ISO/IEC 42001 (systém manažérstva umelej inteligencie).

Zhrnutie

Dôveryhodná a bezpečná umelá inteligencia v HR nevzniká plošným zákazom inovácií, ale zavedením jasných pravidiel, transparentnosti a nezastupiteľného ľudského dohľadu. Každý AI nástroj musí mať určený schválený účel, overené zmluvné podmienky a kvalifikovanú osobu, ktorá nesie plnú zodpovednosť za konečné pracovnoprávne rozhodnutie.

Kľúčové body lekcie:

  • Právny rámec: Od 2. februára 2025 platí prísny zákaz emočnej AI na pracovisku a povinnosť AI gramotnosti. Plný režim pre vysokorizikové HR systémy podľa AI Actu nastupuje 2. decembra 2027, avšak GDPR a Zákonník práce platia v plnom rozsahu už dnes.

  • Kategorizácia a Zákazy: Odvodzovanie emócií z biometrie, biometrická kategorizácia chránených znakov a sociálne skórovanie sú prísne zakázané pod hrozbou pokút až do 35 mil. EUR / 7 % obratu.

  • Input Management: Do verejných neautorizovaných AI nástrojov (Shadow AI) je zakázané vkladať osobné údaje, CV, hodnotenia či obchodné tajomstvá. Pseudonymizované dáta sú stále osobnými údajmi.

  • Zmysluplný ľudský dohľad: AI nesmie samostatne vyradiť uchádzača ani znížiť odmenu. Vyžaduje sa zmysluplný zásah človeka a písomná auditná stopa so stručným odôvodnením.

  • Organizácia a Audit: Školenia AI gramotnosti sa vykonávajú raz za 12 mesiacov, interné incidenty sa hlásia do 2 hodín a prevádzkový audit prebieha štvrťročne v súlade s normami ISO/IEC 27001 a ISO/IEC 42001.

Vygenerované umelou inteligenciou na základe zdrojov a inštrukcií od používateľa.Zmluvné podmienky|Pravidlá ochrany súkromia|Ďalšie informácie

AI Sprievodca 2026: Zvukový prehľad a diskusia
Marcela Balejová | HR Compliance Guardian SK