← Zpět na blog

Stínové AI ve firmě: Proč zaměstnanci tajně používají ChatGPT a co s tím podle AI Act

Průzkumy ukazují, že většina knowledge workers používá při práci AI nástroje, o kterých jejich zaměstnavatel neví. Tomu se říká „stínové AI" (shadow AI) — a podle EU AI Act je to tikající compliance bomba. Zde je proč a co s tím dělat.

Co je stínové AI

Stínové AI je rozšíření známého fenoménu „stínového IT" — kdy zaměstnanci používají software nebo služby bez schválení IT oddělení. U AI je problém násobně větší: nástroj jako ChatGPT, Claude nebo Copilot lze použít za 30 sekund přes osobní účet, a data, která do něj zaměstnanec vloží, se mohou dostat do tréninkových dat nebo k poskytovateli modelu.

Nejčastější stínové AI nástroje ve firmách: ChatGPT (osobní Plus účet), Claude.ai, Gemini, Perplexity, Copilot z osobního Microsoft účtu, NotebookLM, ElevenLabs, Midjourney, Notion AI a desítky specializovaných nástrojů pro marketing, copywriting či vývoj.

Proč to zaměstnanci dělají

Tlak na produktivitu a deadlinyIT schvalování nového nástroje trvá týdnyKolega ukázal, jak to za 5 minut udělatFirma nemá oficiálně schválenou alternativuStrach, že o jejich potřebách nikdo neví

4 reálná rizika podle AI Act

1
Únik citlivých dat — GDPR + AI Act dvojitá pokuta

Když zaměstnanec vloží do veřejného ChatGPT smlouvu, fakturu s rodným číslem nebo personální podklady, jde o únik osobních údajů ke zpracovateli mimo smluvní režim. To je porušení GDPR (čl. 5, 28, 32) a zároveň povinností nasazovatele podle AI Act. Pokuty se kumulují — GDPR až 4 % obratu + AI Act až 3 % obratu.

2
Porušení čl. 4 — AI gramotnost

Článek 4 EU AI Act platí od 2. února 2025 a vyžaduje, aby firma zajistila dostatečnou úroveň AI gramotnosti pro KAŽDOU osobu, která AI jejím jménem používá. Pokud zaměstnanci používají AI tajně, neabsolvovali žádné školení — a to je samostatné porušení.

3
Porušení čl. 50 — neoznačený AI obsah

Pokud zaměstnanec publikuje AI-generovaný obsah jménem firmy (blog, reklama, klientský e-mail, hlasový bot, deepfake video) bez označení, od 2. srpna 2026 jde o porušení povinnosti transparentnosti. Pokuta až 3 % globálního obratu.

4
Riziko zakázané AI praktiky (čl. 5)

Některé nástroje, které si zaměstnanci stáhnou z internetu, už dnes spadají do zakázaných praktik — emoční analýza zaměstnanců, biometrická kategorizace, sociální scoring. Pokud je firma nasadí (i bez vědomí vedení), pokuta je až 7 % globálního obratu.

Jak odhalit stínové AI ve 3 krocích

1
Anonymní průzkum

Pošlete týmům anonymní formulář (Google Forms, Typeform): „Které AI nástroje při práci používáte? Jak často? Jaké úkoly s nimi řešíte?" Bez sankcí. Reálná čísla získáte jen takto.

2
Audit IT a faktur

Zkontrolujte DNS/proxy logy domén jako chatgpt.com, claude.ai, gemini.google.com, perplexity.ai. Projděte firemní kreditky a vyúčtování — osobní Plus/Pro účty často vyplavou na povrch jako přefakturovaný náklad.

3
One-on-one s týmy

Zejména marketing, HR, vývoj a customer support. Ptejte se ne „používáte?", ale „co byste si zjednodušili AI nástrojem?" — odpovědi odkryjí, co už používají.

5-krokový plán: Ze stínu do governance

1
Discovery (1 týden)

Anonymní průzkum + IT audit + rozhovory. Cíl: kompletní seznam reálně používaných AI nástrojů ve firmě.

2
Klasifikace podle AI Act

Každý nástroj zařaďte do rizikové kategorie: zakázané praktiky, vysoké riziko, omezené riziko (čl. 50), minimální riziko. Toto rozhodne, co může pokračovat a co musí ihned skončit.

3
Schválené alternativy

Pro populární stínové nástroje poskytněte firemně schválené ekvivalenty s DPA: ChatGPT Team/Enterprise místo osobního Plus, Microsoft 365 Copilot s nájemcem, Gemini for Workspace. Bez alternativ se stíny vrátí.

4
Školení a interní AI politika

Spusťte článek 4 školení pro všechny zaměstnance (4–6 hodin) a vydejte AI politiku — co se smí, co ne, jakou datovou citlivost do jakého nástroje. Politika je váš důkaz souladu při kontrole.

5
Registr a průběžný monitoring

Schválené AI systémy zaregistrujte (povinnost od 2. prosince 2027 pro vysoce rizikové, best practice pro všechny). Čtvrtletně opakujte discovery — nové nástroje vznikají každý týden.

Zákaz vs. governance

Nejčastější chyba: zákaz „žádné AI v práci". Stínové AI se tím jen zhorší — zaměstnanci to budou dělat tajněji, na osobních noteboocích, mimo dosah IT. Lepší strategie: povolit, ale řídit.

Zákaz (anti-pattern)

Stínové AI se zhoršíIT ztratí přehledZaměstnanci hledají workaroundsRiziko úniku dat rosteCompliance důkazy chybí

Governance (best practice)

Schválené nástroje s DPARegistr AI systémůŠkolení a politikaKlasifikace rizikPřipravení při kontrole

Závěr: Stínové AI není technologický problém — je to governance problém. AI Act po vás nežádá zakázat AI, ale vědět, co se ve firmě používá, kým a na co. Discovery, klasifikace, schválené alternativy, školení, registr — pět kroků, které ze stínu vytáhnou reálnou hodnotu a zároveň připraví firmu na srpen 2026.

Zmapujte AI ve vaší firmě za 5 minut

Náš checker vás provede discovery a klasifikací AI nástrojů a označí, kde máte stínová rizika podle AI Act.

Spustit bezplatnou kontrolu

Obsah blogu připravuje a před zveřejněním kontroluje Bc. Ferko Kiš, který za publikované texty nese redakční odpovědnost.

AiComply asistent Automatizovaný AI asistent
EU AI Act
Dobrý deň! Som AiComply asistent — automatizovaný chatbot s umelou inteligenciou. Poradím vám s EU AI Act a súladom. Čo vás zaujíma? Spustiť bezplatnú kontrolu