AI v náboru a HR v roce 2026: povinnosti zaměstnavatele

Jak bezpečně používat AI v náboru, hodnocení a řízení zaměstnanců: AI Act, vysoce rizikové systémy, lidský dohled, GDPR a praktický checklist.

Obsah článku

Ve zkratce: AI použitá pro nábor, výběr uchazečů, rozhodování o pracovních podmínkách, povýšení, ukončení vztahu, přidělování úkolů nebo hodnocení výkonu může podle AI Act patřit mezi vysoce rizikové systémy. Digital Omnibus, účinný od 27. července 2026, ale odložil použitelnost pravidel pro vysoce rizikové systémy z přílohy III – kam patří i vybraná zaměstnanecká použití – na 2. prosince 2027. Nejde o odklad všech povinností: v roce 2026 už platí například pravidla pro zakázané praktiky a AI gramotnost a nadále se uplatní GDPR, pracovní právo a zákaz diskriminace. Zaměstnavatel proto nemá čekat s inventurou, posouzením účelu, ochranou osobních údajů a skutečně kompetentním lidským přezkumem.

Co platí v srpnu 2026 a co až od prosince 2027

Aktuální časovou osu je nutné oddělit od původních termínů AI Act. Podle Evropské komise vstoupil Digital Omnibus v účinnost 27. 7. 2026 a pravidla pro vysoce rizikové systémy uvedené v příloze III se použijí od 2. 12. 2027. Týká se to také vybraných systémů pro nábor, výběr uchazečů, rozhodování o pracovních podmínkách, povýšení, ukončení pracovního vztahu, přidělování úkolů a hodnocení výkonu.

Odklad však nelze číst jako volné období bez pravidel. Už použitelné části AI Act, zejména zákaz vybraných nepřijatelných praktik a povinnost zajistit dostatečnou AI gramotnost osob, které se systémy pracují, zůstávají relevantní. Od 2. 8. 2026 se navíc používají některé transparentnostní povinnosti pro určité AI systémy. Samostatně a bez ohledu na harmonogram vysoce rizikových systémů se při práci s údaji uchazečů a zaměstnanců uplatní GDPR, včetně informačních povinností a omezení výlučně automatizovaného rozhodování podle článku 22, a také pravidla rovného zacházení a pracovního práva.

Kdy jde o citlivé HR použití

Riziko je vysoké zejména tehdy, když systém filtruje životopisy, řadí kandidáty, doporučuje přijetí či vyřazení, hodnotí výkon, předvídá fluktuaci, přiděluje směny nebo úkoly, rozhoduje o odměně či povýšení nebo vytváří podklad pro výpověď. Naopak pouhá kontrola pravopisu inzerátu nebo technická organizace kalendáře obvykle nerozhoduje o přístupu člověka k práci. Rozhoduje skutečný účel a vliv, ne marketingové označení „copilot“.

Checklist před nasazením

  1. Sepište účel a rozhodnutí. Jaké osobní údaje vstupují, co systém vrací a kdo podle výstupu jedná?
  2. Určete svou roli. Jste poskytovatel, nasazující osoba, dovozce, nebo jen používáte hotovou službu? Změna účelu či zásadní úprava může roli změnit.
  3. Vyžádejte dokumentaci. Potřebujete návod, omezení, metriky, popis dat, logování, bezpečnost a postup incidentů.
  4. Připravte lidský dohled. U vysoce rizikového nasazení bude člověk muset výstupu rozumět, umět jej zpochybnit a mít pravomoc rozhodnutí změnit nebo systém zastavit; skutečný přezkum je potřebný už nyní také kvůli GDPR a řízení diskriminačních rizik.
  5. Otestujte diskriminační dopady. Sledujte falešná vyřazení a rozdíly mezi relevantními skupinami; nepoužívejte chráněný znak ani jeho skrytou náhradu jako zkratku pro kvalitu kandidáta.
  6. Vyřešte GDPR. Určete právní titul, informační povinnost, dobu uchování, příjemce, přenosy mimo EU a potřebu posouzení vlivu. Článek 22 GDPR zvlášť omezuje rozhodnutí založená výlučně na automatizovaném zpracování s významným účinkem.
  7. Školte obsluhu. Náborář nebo vedoucí musí znát omezení systému, typické chyby a eskalační cestu.
  8. Veďte změnový záznam. Nový model, dodavatel, vstupní data nebo účel spouští nové posouzení.

Lidský dohled není podpis pod skóre

Formální kliknutí „schválit“ nestačí. Přezkoumávající člověk potřebuje smysluplné informace, čas a pravomoc. Musí vidět relevantní podklady, rozpoznat neobvyklý výstup a posoudit kandidáta i bez doporučení systému. Pokud nikdo neumí vysvětlit, proč byl uchazeč vyřazen, je proces právně i personálně slabý.

Nejčastější chyby

  • použití spotřebitelského AI nástroje s osobními údaji bez smluvních a bezpečnostních podmínek;
  • automatické vyřazení bez reálného lidského přezkumu;
  • trénink nebo hodnocení na historických datech, která kopírují dřívější nerovnosti;
  • sběr biometrických, zdravotních nebo jiných citlivých dat bez nezbytnosti a právního základu;
  • změna modelu dodavatelem bez nového testu;
  • informace uchazeči až poté, co už systém rozhodl.

Shrnutí

Začněte inventurou všech HR nástrojů, ne pouze těch, které mají „AI“ v názvu. U každého zaznamenejte účel, data, rozhodovací dopad, dodavatele, lidský dohled, právní titul a datum další kontroly. Do 2. 12. 2027 připravte plnění povinností nasazující osoby u systémů z přílohy III; současně už nyní dodržujte použitelné části AI Act, GDPR, pracovní právo a zákaz diskriminace. Systém nepouštějte do samostatného rozhodování o lidech bez doloženého účelu, právního titulu, bezpečnostních podmínek a reálného lidského přezkumu.