DigiOpice
Esej

DSA, AI Act a digitální legislativa 2026 | co každý český e-shop musí splnit.

Digital Services Act, AI Act, novela ePrivacy. Tři evropské regulace, které v roce 2026 dopadají na každý český e-shop. Checklist 14 bodů, pokuty od 10 000 Kč po 6 % obratu a jak se připravit za 6 týdnů.

DL
Daniel Lapáček
Autor
11. květen 2026
Publikováno
6 min
Čtení

TL;DR: V roce 2026 se na české e-shopy a digitální podnikání aplikují tři velké regulace | Digital Services Act (DSA), AI Act, novela ePrivacy směrnice. Pokuty jdou od 10 000 Kč po 6 % ročního obratu. Většina českých e-shopů zatím není v souladu se všemi třemi. Checklist 14 bodů, podle kterého se obvykle daří dostat klienta do souladu za 6 až 10 týdnů. Plus konkrétní časové milníky, případové pokuty a plán nasazení.

Co je Digital Services Act (DSA)

DSA platí v EU od února 2024 a od února 2026 i pro malé a střední platformy (dříve jen pro velmi velké online platformy). Týká se každého e-shopu, marketplace, fóra nebo platformy, kde uživatelé sdílejí obsah nebo nabízejí zboží. To znamená prakticky každý online byznys s obsahem od uživatelů (recenze, fotky uživatelů, fóra, komentáře).

Klíčové požadavky DSA na e-shopy

  • Transparentnost ohledně reklamy. U sponzorovaného obsahu uvádět "reklama", kdo ho platí a podle jakých parametrů se cílí. Týká se i affiliate odkazů a spolupráce s influencery.
  • Mechanismus oznamování protiprávního obsahu. Musí být vidět a snadno přístupný, tedy mechanismus oznámení a nápravy. Maximálně 2 kliky od domovské stránky.
  • Důvěryhodní oznamovatelé. Spolupráce s ověřenými organizacemi (např. spotřebitelské organizace), které mají právo hlásit obsah s prioritou.
  • Pravidelný reporting. Jednou ročně veřejně zveřejnit zprávu o moderaci obsahu. Obsahuje počet oznámení, počet zákroků, typy obsahu a doby odezvy.
  • Ochrana nezletilých. Žádná cílená reklama na základě profilování nezletilých. Plus ověření věku u služeb pro dospělé.
  • Průhlednost doporučovacích systémů. Vysvětlit, jak fungují doporučení produktů, a dát uživateli možnost personalizaci vypnout.
  • Blokování účtů. Jasná pravidla pro zákaz účtu a právo na odvolání.

Co je AI Act

AI Act je první komplexní regulace AI na světě, platí od srpna 2024, plné vynucování od srpna 2026. Rozděluje systémy AI podle rizika na nepřijatelné, vysoké, omezené a minimální a podle té úrovně stanovuje povinnosti.

Pro e-shopy a marketing se aplikuje, pokud používáte:

  • Obsah generovaný AI (texty, obrázky, video, hlas) v marketingu
  • Personalizační algoritmy (doporučení produktů, dynamické ceny)
  • Chatboty se zákazníky
  • Biometrii (rozpoznávání tváře při placení a podobně)
  • Rozhodování o poskytnutí úvěru a odložených platbách

Klíčové požadavky AI Act na běžný e-shop

  • Transparentnost AI obsahu. Obrázky a videa vytvořená AI musí být označená vodoznakem nebo v metadatech, u deepfake obsahu i v marketingu.
  • Přiznaný chatbot. Když uživatel komunikuje s AI, musí to vědět ("Toto je AI asistent, ne lidský operátor").
  • Vysvětlitelnost automatizovaných rozhodnutí. Pokud AI rozhoduje o cenách, dostupnosti, schválení, zákazník má právo na vysvětlení.
  • Lidská kontrola. Důležitá rozhodnutí, tedy zamítnutí nebo blokace, musí jít nechat přezkoumat člověkem.
  • Správa dat pro AI. Dokumentace, odkud pocházejí tréninková data, jakou mají strukturu a kde jsou hranice modelu.

ePrivacy a cookies | další update

Směrnice ePrivacy, tedy sestra GDPR pro elektronickou komunikaci, má v roce 2026 novelu zaměřenou na:

  • Přísnější souhlas s cookies, nejen u měření, ale i u sledovacích pixelů
  • Odmítnout vše musí být na stejné úrovni jako Přijmout vše, žádné skryté odkazy
  • Podrobná volba (měření ano, marketing ne) musí být snadno dostupná
  • Souhlas platí nejdéle 13 měsíců, pak se musí vyžádat znovu
  • Žádné manipulativní prvky v cookie liště, tedy ani tlak na čas, ani matoucí volby

Checklist 14 bodů pro český e-shop

Soulad s DSA

  • Vyznačit sponzorovaný / placený obsah (label "Reklama")
  • Formulář pro nahlášení protiprávního obsahu (nejméně 2 kliknutí od domovské stránky)
  • Závazná doba odpovědi na oznámení (24 h u naléhavého, 7 dní obecně)
  • Roční zpráva o moderaci (počty oznámení, zákroků, statistiky)
  • Žádná reklama cílená podle chování na uživatele pod 18 let
  • Vysvětlení doporučovacího algoritmu (jedna stránka v patičce)

Soulad s AI Act

  • Vodoznak nebo upozornění u obrázků vytvořených AI v marketingových materiálech
  • Chatbot úvod "Pozor, hovoříte s AI asistentem"
  • Vysvětlitelnost automatizovaných rozhodnutí (např. proč doporučení produktu)
  • Možnost požádat o lidskou revizi rozhodnutí (zamítnutí, ban, omezení)
  • Dokumentace AI systémů (interní, ne nutně veřejná)

ePrivacy / cookies

  • Cookie banner s "Accept all" a "Reject all" na stejné vrstvě
  • Podrobná volba kategorií (nutné, měření, marketing, sociální sítě)
  • Možnost změnit souhlas kdykoli (odkaz v patičce)
  • Žádné cookies před souhlasem (měření, marketing, otisk prohlížeče)
  • Nové vyžádání souhlasu po 13 měsících

Pokuty | reálné částky 2026

  • DSA | až 6 % ročního obratu (pro nejtěžší porušení). Pro typický e-shop s obratem 50 mil. Kč to znamená pokutu až 3 mil. Kč. Menší porušení (chybějící notice mechanismus) | typicky 50 000 až 200 000 Kč.
  • AI Act | až 35 mil. EUR nebo 7 % obratu pro nejtěžší porušení (zakázaný AI systém). U běžného marketingového obsahu od AI typicky 10 000 až 200 000 Kč.
  • ePrivacy / GDPR | až 20 mil. EUR nebo 4 % obratu. ÚOOÚ v ČR v roce 2025 udělil 19 pokut za špatné cookies, průměr 145 000 Kč.

Případové pokuty 2024 až 2025

  • Heureka (CZ) | 2024, 400 000 Kč | nesprávné označení placených pozic ve srovnání zboží (DSA porušení)
  • Booking.com (EU) | 2024, 3,5 mil. EUR | nedostatečná transparentnost doporučovacího algoritmu
  • X / Twitter | 2025, 250 mil. EUR | porušení DSA (nedostatečná moderace, chybějící zpráva o transparentnosti)
  • České e-shopy | 2025, průměr 100 000 Kč | manipulativní cookie lišta (ÚOOÚ)

Co děláme s klienty

Audit (týden 1)

Projdeme web krok za krokem proti checklistu. Najdeme mezery a seřadíme je podle důležitosti. Výstup je tabulka s 14 body, stavem (splněno, částečně, chybí), prioritou (vysoká, střední, nízká) a odhadem času na řešení.

Rychlé opravy (týden 2 až 3)

Úprava cookie lišty, označení obsahu od AI, přiznaný chatbot. Tahle část pokryje 70 % požadavků s minimem programování. Většinou stačí změna v redakčním systému nebo tři až pět řádků HTML.

Procesy (týden 4 až 6)

Mechanismus oznámení, doby odpovědi, roční zpráva o moderaci, dokumentace rozhodovacích algoritmů AI. Vyžaduje koordinaci s právníkem a zákaznickou podporou. Většinou 2 až 4 týdny práce.

Dokumentace (týden 6 až 8)

Interní dokumentace pro případ kontroly. Co kde běží, jaké jsou rozhodovací procesy, jak se reaguje na incidenty. Důležité pro případnou kontrolu.

Roční revize

Regulace se mění. Klienti proto mají roční revizi souladu, kde texty i procesy srovnáme s nejnovějšími výklady a precedenty.

Konkrétní příklady, jak to udělat

AI generované obrázky v marketingu

Pokud generujete obrázky přes Midjourney nebo DALL-E pro reklamní bannery nebo příspěvky na sítě, musíte je podle AI Act označit. Praktická implementace:

  • Vodoznak v rohu obrázku ("vygenerováno AI")
  • Alt text obsahuje "vygenerováno AI"
  • Zmínka v popisu příspěvku (#aigenerated nebo "obrázek vygenerovala AI")

Přiznaný chatbot

První zpráva chatbota musí být: "Dobrý den, jsem AI asistent firmy XYZ. Pomůžu vám s [téma]. Pokud potřebujete mluvit s člověkem, napište slovo člověk."

Doporučovací algoritmus

Jedna stránka v patičce s vysvětlením: "Naše doporučení vychází z (1) vaší historie nákupů, (2) podobných uživatelů, (3) trendů. Personalizaci můžete vypnout v nastavení."

Časté otázky

Týká se mě DSA, když mám malý e-shop s 200 produkty?

Ano. Od února 2026 platí DSA pro všechny online platformy, ne jen velké. Velikost nehraje roli, jen typ služby.

Musím mít vlastního pověřence pro ochranu osobních údajů?

Pro většinu e-shopů ne. Vlastní pověřenec je povinný pro úřady, pro rozsáhlé zpracování citlivých údajů a pro pravidelné systematické monitorování. Typickému e-shopu stačí externí pověřenec za 5 000 až 15 000 Kč měsíčně.

Jak často mám kontrolu opakovat?

Doporučujeme jednou ročně a pak po každé významnější změně, tedy po novém marketingovém nástroji, po nasazení AI nebo po změně předpisů.

Co když nás kontroluje ÚOOÚ?

Mít připravené podklady: záznamy o kontrolách, dokumentaci procesů, evidenci tréninkových dat a záznamy o dobách odezvy. Ozvěte se hned svému právníkovi nebo dodavateli. Nic nezatajujte.

Můžu používat ChatGPT pro psaní marketing textů?

Ano, ale u vygenerovaného textu byste to měli přiznat. U krátkých příspěvků na sítě stačí hashtag, u delších článků zmínka v informaci o autorovi. U plně automatizovaného obsahu, tedy třeba u produktových popisů od AI, je potřeba dokumentace pro případ kontroly.

Kolik stojí compliance konzultace?

Audit a plán: 30 000 až 80 000 Kč jednorázově. Nasazení (cookie lišta, přiznaný chatbot, mechanismus oznámení): 20 000 až 100 000 Kč podle rozsahu. Roční paušál (revize, aktualizace, monitoring): 5 000 až 30 000 Kč měsíčně.

Závěr

Digitální legislativa v roce 2026 přestává být věcí, kterou lze odložit na potom. DSA, AI Act a ePrivacy mají reálné pokuty a aktivně se vynucují (ÚOOÚ v ČR, evropský DSC). Pro střední e-shop je uvedení do souladu projekt na 6 až 10 týdnů, který je třeba udělat dříve, než přijde první stížnost. Začněte u cookies a chatbotů (rychlé), pak DSA notice (process), pak AI act (audit a dokumentace). Lepší utratit 200 000 Kč za soulad než 2 mil. Kč za pokutu a k tomu ztrátu dobré pověsti.