# Vystavení jako samostatný produkt — plán **27. 9. 2026 · návrh pro RB · bez nasazení · rozsah přibližně 10–12 stran při běžné sazbě** ## 1. Doporučení a hranice zadání Začít **plně lokálním self-host produktem** a společnými rozhraními pro model, úložiště a identitu. Hostovanou betu otevřít až po funkčním řízení přístupů, izolaci zákazníků a provozních testech. Zpočátku ji popisovat jako **privátní provoz bez předávání poskytovateli AI**, nikoli jako službu, jejíž provozovatel technicky nemůže číst obsah. Takovou silnější vlastnost řešit samostatným confidential-computing pilotem. Otevřený zdrojový kód, lokální váhy ani EU datacentrum samy nedávají „100% jistotu“. Přesná nabídka má říci **kdo může vidět plaintext, kde a za jakých předpokladů**, a dodat prostředek ověření. Otevřenost má zákazníkovi umožnit přestat důvěřovat dodavateli tím, že si systém provozuje a ověřuje sám; nezruší důvěru v jeho OS, hardware a správce. Tento dokument neanalyzuje žádný deal. Rešerše neobsahovala reporty, osobní údaje ani tajné konfigurace. Stávající `/Users/rb/Projects/vystaveni` byl použit pouze ke čtení technických vazeb v šabloně Workeru, SQL schématu a chatovém panelu. Nic se tam neměnilo. Žádný prohlížeč, účet, GitHub push, Docker, stahování vah ani produkční/Cloudflare operace nebyly provedeny. ## 2. Zákazníci a scénáře | Skupina | První užitečný scénář | Co rozhoduje o přijetí | |---|---|---| | Advokátní kanceláře | Interní sdílení právního podkladu, komentáře k odstavcům, porovnání verzí, odpovědi s citací | Kontrola dat a přístupů, mlčenlivost, ověřitelné citace; lidská odpovědnost za závěr | | Poradci | Report klientovi, oddělené pracovní a klientské komentáře, historie změn | Jednoduché pozvání, jasné soukromé/sdílené vlákno, export bez závislosti na dodavateli | | Investoři | Přehled podkladů a otázek více účastníků, evidence rozhodnutí | Izolace projektů, přístup jen k určeným dokumentům, vysvětlitelné odpovědi | | Protistrany v transakcích | Přístup pouze k vybranému podkladu a společným dotazům | Nesmí vidět interní chat, poznámky ani historii nesdílených verzí | První segment: menší kancelář nebo poradenský tým s vlastním správcem/Macem, jedna organizace, několik účastníků. Nezačínat veřejným tržištěm, automatickým právníkem ani agentem s přístupem k e-mailům a internetu. Model pomáhá hledat a vysvětlovat dodaný text; neprovádí právní jednání. Protistrana je běžný uživatel s omezenými oprávněními, nikdy automaticky člen interní organizace. ## 3. Tři režimy: komponenty, data a ověření ### A — self-host, vše lokálně včetně modelu ```text lokální klient → lokální API/autorizace → SQLite + soubory / šifrovaná záloha ↓ autorizované úryvky + dotaz místní inference → odpověď s citacemi ``` Jedna organizace: Node aplikace, budoucí statické UI, SQLite/files, místní Ollama nebo kompatibilní runtime. Mac: nativní aplikace a model s Metal; Linux: kontejnery a případně jedna GPU. Dokumenty, anotace, verze, indexy i embeddingy zůstávají u zákazníka; embeddingy rovněž jen místně. Přístup zvenčí až přes zákazníkem řízené zabezpečení, ne veřejným vystavením dnešní kostry. **Ověřitelné:** zdroj, podpis a hash konkrétního balíčku, vlastní build, firewall, monitorování procesů a zkouška po odpojení internetu. **Zůstává důvěra:** hardware, OS, administrátor, zálohy a runtime. Oprávněný příjemce může dokument vyfotit/kopírovat. Nezaručit, že se nikdo nemůže dostat k datům při kompromitaci jeho počítače. ### B — hostovaná služba, dvě odlišné úrovně **B1: privátní beta, nikoli kryptografická ochrana před provozovatelem.** ```text klient → TLS → EU API/autorizace → EU DB + objektové úložiště + EU zálohy ↓ plaintext vybraného kontextu vlastní EU inference GPU → odpověď ``` Bez OpenAI/Anthropic API. Inference na pronajatém stroji, žádný trénink z obsahu. Šifrování disku a TLS, oddělení tenantů, minimální přístupy, procesy bez obsahových logů. Správce aplikace/cloud infrastruktury ale může mít technickou možnost číst plaintext nebo změnit kód. DPA, audit a přístupové záznamy tuto důvěru omezují a dokumentují; **neodstraňují ji**. EU lokalita se týká i záloh, podpory a subdodavatelů, ne jen hlavního serveru. [S8] **B2: ověřitelně omezený přístup provozovatele — budoucí samostatná fáze.** ```text zákazníkem ověřovaný klient + klíče ↓ ověření čerstvé attestation a schváleného měření, navázání kanálu CPU TEE + GPU CC: dešifrování → autorizovaný kontext → inference → šifrovaná odpověď ↕ pouze šifrované objekty v běžném úložišti; bez obsahových logů ``` Před vydáním klíče klient kontroluje identitu, konfiguraci, povolený software, nonce/freshness a vazbu na session/public key. Měřit i policy a modelové artefakty; zakázat debug a nepovolený egress. Šifrovat embeddingy, anotace a odvozená data stejně jako dokumenty. Provozovatel nesmí sám nepozorovaně přidat do klientovy policy libovolný nový „důvěryhodný“ hash. **Ověřitelné:** attestation schváleného prostředí, návaznost na publikovaný artefakt a klíč kanálu, integrita logu a explicitní přijetí aktualizací. **Zůstává důvěra:** výrobce CPU/GPU a jeho kořen důvěry, auditovaný kód, ověřovací klient, kryptografie a aktualizační politika; také metadata, dostupnost a relevantní postranní kanály. Neslibovat absolutní nečitelnost proti všem protivníkům. [S5–S7] ### C — hostované UI + model zákazníka Jednoduchá varianta: hostované API → endpoint zákazníka. Odstraní třetí AI firmu, ale **hostované API stále vidí text**. Soukromější varianta: v cloudu jen ciphertext a metadata, klient dešifruje a posílá autorizovaný kontext přímo vlastnímu modelu přes zákaznickou bránu; plaintext nejde přes náš backend. Brána řeší autentizaci, TLS, povolený origin a omezené cesty, nikoli veřejné otevření Ollama. Hostované UI se přitom dá provozovatelem změnit a škodlivý JavaScript by mohl získat klíče/text. CSP/SRI pomáhají proti některým útokům, ale nejsou ochranou proti autorovi celého HTML. Pro silnou garanci je nutný zákazníkem spravovaný klient/UI nebo podepsaný, verzovaný klient s kontrolou aktualizací. Prohlížečová omezení lokálního síťového přístupu/CORS a mixed content musí projít konkrétním prototypem. C proto není v této kostře deklarováno za hotové. [S5, S7; architektonický závěr] ## 4. Model hrozeb a mechanismy důvěry | Protivník / selhání | Hlavní obrana | Zbytkové riziko / test | |---|---|---| | Provozovatel / insider | A: zákaznický provoz; B1: minimální oprávnění a audit; B2: klíče jen do ověřeného TEE | Změnitelný klient, schvalování měření, správce obnovy klíčů | | Cloud / hypervisor | TEE CPU i GPU, atestace, šifrované úložiště a kanály | Metadata, DoS, výrobce čipu, chyby implementace; standardní VM nestačí | | Vnější útočník | MFA, session/CSRF, object authorization, bezpečný parser, limity, aktualizace | XSS, nebezpečné PDF/HTML, krádež relace; cílený pentest | | Protistrana | Explicitní přístup k verzi/dokumentu/vláknu; žádné implicitní dědění interních práv | Kopie sdíleného obsahu; test odebrání přístupu a starých URL | | Prompt injection v reportu/chatové zprávě | Oddělení instrukcí a dat, bez nástrojů, zdrojové citace, zakázané externí URL/obrázky | Text může ovlivnit odpověď i bez nástrojů; adversariální testy a lidská kontrola | | Únik mezi zákazníky | Autorizace **před retrieval**, tenant-aware DB/RLS, cache, vektorové indexy, fronty a soubory | Model není bezpečnostní filtr; test cizích ID, souběhu, exportu a obnovených záloh | | Dodavatelský řetězec / model | Pin digests, licence a původ vah, SBOM, podpisy, review, izolovaný runtime | Podpis nedokazuje bezchybnost; kompromitovaný release klíč | ### Co jednotlivé mechanismy skutečně znamenají **Klientské šifrování / E2E.** Pro běžné sdílení může server ukládat jen ciphertext, klíče drží účastníci. Serverové vyhledávání, náhledy a AI pak potřebují klientské zpracování nebo důvěryhodný výpočetní koncový bod. Běžná inference vidí plaintext v RAM/VRAM; E2E může končit v atestovaném výpočetním prostředí, nikoli pouze u lidí. FHE/MPC pro plnou kvalitní generativní inferenci zde neplánovat jako MVP. Odvolání sdílení nevymaže kopie již stažené příjemcem. Obnova ztracených klíčů je produktové rozhodnutí: recovery pod kontrolou provozovatele mění garanci nečitelnosti. [S5–S6] **Confidential computing.** AMD SEV-SNP a Intel TDX chrání příslušné confidential VM. GPU inference navíc vyžaduje podporovanou GPU CC konfiguraci, firmware, ovladače a atestaci celé cesty; štítek „H100“ sám nestačí. AWS Nitro Enclaves izolují vCPU/paměť, nemají přímou externí síť ani persistentní disk, komunikují přes vsock; nejsou automaticky řešením GPU inference. Levný GPU server z rozpočtu níže není doložený TEE stroj. Attestation dokládá měření prostředí, nikoli že kód je bezpečný: škodlivý schválený image může logovat a odesílat obsah. [S6] **Buildy a transparentnost.** Reprodukovatelný build znamená bitově stejné artefakty ze stejných deklarovaných vstupů/prostředí. Podpis + veřejný append-only log hashů vydání odhaluje manipulaci s artefakty a zlepšuje audit. Sám nedokazuje, co zpracovalo konkrétní požadavek na serveru. K tomu je potřeba vazba na ověřený běh a kanál. Log musí sledovat nezávislý monitor; nikdy do něj nevkládat dokumenty ani jejich hashe, které mohou potvrzovat držení konkrétního citlivého souboru. [S7] **Bez obsahových logů.** Nelogovat prompt, odpověď, názvy souborů, URL s daty ani exception payload. Ponechat bezpečnostní metadata v přiměřeném rozsahu: pseudonymní tenant/request ID, stav, čas, kvóty; retenci přesně určit. Prověřit reverse proxy, GPU runtime, APM, výpisy, swap a crash dumps. Nastavení v repozitáři není důkaz chování skutečného hostingu; měřit a auditovat. **Právo a audit.** GDPR role, čl. 28 DPA, subzpracovatelé, účely, retence/výmaz, incidenty a opatření dle čl. 32; posoudit nutnost DPIA dle konkrétního nasazení, nepovažovat ji automaticky za povinnou vždy. EU region neřeší sám vzdálený přístup podpory. ISO 27001 je certifikace ISMS; SOC 2 je auditorská zpráva o kontrolách, ne totéž a ne kryptografický důkaz soukromí. Aktuální stanovisko ČAK ze **9. 9. 2026**, nahrazující 9/2023, požaduje konkrétní smluvní/technické záruky pro mlčenlivost; samotná nulová retence není jedinou nezbytnou podmínkou. Odpovědnost za právní službu zůstává advokátovi. Před betou právní revize DPA a způsobu nabídky, ne tvrzení „certifikováno pro advokáty“. [S8–S9] ### Co zvládne malý tým Dva vývojáři + částečný provozní/security specialista zvládnou postupně lokální MVP, podpisy, jednoduchý provoz a cílený audit. Ne současně kvalitní produkt, multi-tenant SaaS, vlastní TEE stack a kompletní certifikační program. **Interní plánovací rezervy, nikoli dodavatelské nabídky:** cílený pentest 150–400 tis. Kč; právní/licenční/DPA příprava 80–250 tis. Kč; první ISO/SOC program podle rozsahu přibližně 0,5–1,5 mil. Kč včetně přípravy a lidí. TEE feasibility 1–2 člověkoměsíce; integrace a hardening dalších 4–8+ člověkoměsíců, předběžná finanční rezerva 1–3 mil. Kč mimo běžný vývoj a provoz. U certifikací nejprve ověřit skutečnou poptávku, nezahajovat obě jen kvůli logům na webu. ## 5. Modely, runtime a měření kvality Stav je ověřený webem k datu plánu, nikoli benchmarkem na zdejším HW. Dostupné váhy neznamenají otevřená trénovací data. Níže jsou **kandidáti**, ne doloženě nejlepší český právní model. [S1–S4] | Model / účel | Paměť a licence | Rozhodnutí | |---|---|---| | **Ministral 3 14B Instruct** | Apache 2.0; výrobce uvádí BF16 32 GB VRAM a kvantovaně pod 24 GB podle kontextu; Ollama `ministral-3:14b` artefakt cca 9,1 GB není provozní RAM | Výchozí konfigurační příklad pro menší stroj; čeština/právní kvalita teprve test | | **Gemma 4 12B / 26B-A4B / 31B** | Apache 2.0; orientační Q4 load-memory tabulka 6,7 / 14,4 / 17,5 GB, KV cache a inference navíc | Úsporný a kvalitnější profil; původ od Googlu neznamená odesílání dat Googlu při lokálním běhu | | **Qwen3.8-27B** | Apache 2.0; aktuálně dostupná generace, rozsáhlý deklarovaný kontext; paměť při dlouhém kontextu zásadně roste | Hlavní kandidát pro kvalitnější profil, ne slib dlouhého kontextu na 24GB GPU | | **Qwen3.6-35B-A3B** | Apache 2.0; MoE se 3B aktivními parametry, ale paměť potřebují celkové váhy | Alternativní známá dostupná varianta; není nejnovější 27B generace. Oficiální 3.8-35B-A3B nepotvrzen | | **Mistral Small 4 (119B / 6B aktivních)** | Apache 2.0; teoreticky jen 4bit váhy cca 59,5 GB před režiemi/KV | Pozdější serverový experiment, ne běžný notebook ani základní 24GB GPU | **Praktický HW odhad bez měření:** Mac Apple Silicon 24 GB pro 9–14B Q4 a kratší kontext; 48–64 GB pro 27–35B Q4 a pohodlnější rezervu. Linux 24–48 GB VRAM + 64 GB RAM podle modelu; hostovaný souběh typicky 48–96 GB VRAM nebo více workerů. 16GB Mac může sloužit s menším modelem, ne jako garantovaný profil pro dlouhé právní dokumenty. Kvantizace může snížit kvalitu, dlouhý kontext a více uživatelů násobí paměť/latenci. Žádné tokeny/s bez měření. **Runtime:** Ollama jako jednoduchý výchozí lokální server; má i cloudové funkce, proto `OLLAMA_NO_CLOUD=1` a samostatný egress-deny. `llama.cpp` pro GGUF a kontrolovatelný CPU/Metal/CUDA stack. vLLM pro serverový serving a souběh po benchmarku. MLX/MLX-LM volitelně na Apple Silicon, ne druhý povinný stack. Jednotné rozhraní zachová výběr. Obyčejná kontejnerová Ollama na Macu není nativní Metal varianta; existující Docker Model Runner je jiná cesta. [S4] **Proti Claude měřit, ne tvrdit rovnost.** Sada 40–50 zcela syntetických českých úloh: extrakce částek/dat, citace odstavců, rozpory verzí, „nelze určit“, výpočty ověřené deterministicky, dlouhý kontext, injection v dokumentu i cizí zprávě. V repozitáři je 12 startovacích případů a rubrika; žádný model se nespouštěl. Dva lidé naslepo hodnotí přesnost, doložitelnost, úplnost, nepodložené závěry a češtinu; technicky měřit TTFT, celkovou latenci, paměť a souběh. Claude může být volitelná reference **jen na těchto syntetických úlohách**, ne autorita ani výchozí provider. BenCzechMark doplní širší češtinu, ale neověřuje právní spolehlivost. [S4] Předběžná brána MVP: 100 % extrakcí v kritických syntetických polích, žádná vymyšlená citace ve finální sadě, žádné volání nástroje/sítě a žádný průnik oprávnění v bezpečnostních testech; kvalita odpovědí ≥90 % podle předem určené rubriky. Malý počet bezchybných úloh není důkaz nulové chybovosti v reálném provozu. Verzi modelu, hash, kvantizaci, šablonu promptu a parametry vždy zaznamenat. ## 6. Balíček, licence a distribuce **Doporučení RB k rozhodnutí:** AGPL-3.0 pro úplný self-host produkt, placený hosting/podpora a případná komerční OEM licence, pokud jsou vyřešena práva. AGPL dovoluje konkurenci službu hostovat; §13 u upravené síťové verze vyžaduje nabídku odpovídajícího zdroje jejím uživatelům. Nejde o obchodní zákaz. Apache-2.0 je vhodnější, pokud má prioritu snadné firemní zabudování bez copyleftu; dovolí i uzavřené změny při splnění povinností. Pro tentýž Apache kód komerční licence není odstraněním copyleftu — prodávat provoz, SLA nebo jiné skutečné plnění. DCO není automatické právo přelicencovat cizí příspěvky. [S10] Monorepo: `apps/server` a později `apps/web`; `packages/ai`, `security`, `config`, `storage`, později `auth` a `documents`; `infra`, `scripts`, `tests`, `docs`, `evals`. Oddělit dokumentové API od modelového runtime a Cloudflare vazeb. Jedna aktivní JSON konfigurace, žádné skryté cloudové fallbacky. Modelové váhy standardně nepřibalovat; podporovat ověřený offline přenos a samostatné licenční údaje. Cíl distribuce: podepsaný verzovaný archiv/offline bundle, ověření podpisu a digestů **před spuštěním**, pak jeden instalační příkaz. Ne `curl | sh`. Dnešní kostra má jednokrokový místní bootstrap `npm run setup:local`, nikoli hotový veřejný instalátor. Vydání obsahuje SBOM, source commit, digests obrazů a modelů, hash policy a reprodukovatelný recipe; reprodukovatelnost dokázat dvěma nezávislými buildy. Aktualizace výslovná, se zálohou, ověřením migrace a rollbackem společně s kompatibilním snapshotem dat. Podpisový klíč/identita i veřejný security kontakt jsou bránou prvního vydání. [S7] **Licence dosud není zvolena:** v kostře pouze `LICENSE-NAVRH.md`. Nic nebylo zveřejněno jako již licencovaný open-source projekt. ## 7. Hostovaná služba: provoz a ekonomika B1 začít jednou EU GPU a frontou; při větších požadavcích izolovaná instance na organizaci, ne slib neomezené AI. Spravovat verze, incidenty, bezpečnostní události bez obsahu, kvóty, zálohy, obnovu, mazání a zákaznickou podporu. První beta nemusí mít vysokou dostupnost: zveřejnit omezené SLA místo nepravdivé redundance. Pro produkční multi-tenant provoz PostgreSQL/RLS, objektové úložiště s verzováním a tenant-scoped fronty; pro velmi citlivé týmy zvážit vyhrazené instance. ### Vstupy a měsíční odhad Veřejná cena **Hetzner GEX45** oznámená 1. 9. 2026: 24 GB VRAM / 64 GB RAM, **214 EUR/měsíc + 209 EUR zřízení bez DPH**, Helsinki. Není to závazná nabídka aktuální kapacity a není to doložený TEE stroj. Scaleway ceny **od**: L4 0,79 EUR/GPU/h, L40S 1,46, H100 PCIe 2,86 — při 730 h přibližně 577 / 1 066 / 2 088 EUR za uvedenou sazbu, doplňky dle SKU navíc. EU zóna a dostupnost se ověřují před objednávkou. [S11] **Vlastní scénář**, nikoli ceník nebo kapacitní slib: 100 dotazů na aktivního uživatele měsíčně, průměr 8k vstupních + 1k výstupních tokenů, špičkový souběh 5 % uživatelů. Žádné dlouhé stotisícové kontexty, trénink ani OCR farmy. | Aktivní uživatelé | Tokeny vstup/výstup měsíčně; špička | Infrastruktura EUR/měs. | Lidé navíc, odhad | |---:|---|---:|---| | 10 | 8 mil. / 1 mil.; 1 dotaz | 300–900; jedna 24GB GPU, app, disk, zálohy | 0,2–0,5 FTE | | 100 | 80 mil. / 10 mil.; 5 dotazů | 900–5 000; 1–3 menší workery nebo větší GPU | 0,5–1 FTE | | 1 000 | 800 mil. / 100 mil.; 50 dotazů | 5 000–30 000; orientačně 4–12 workerů, fronta, redundance | 1–3 FTE | Náklady nezahrnují vývoj, DPH, právní/auditní práci, certifikaci, TEE prémii ani mzdy. Počet workerů se musí spočítat z měřeného prefill/decode throughputu a cílového p95; fronta může snížit náklady za cenu čekání. Padesát aktivních generování nelze bez benchmarku přislíbit na čtyřech GPU. Pro orientaci při plně zatíženém měsíčním nákladu 6–10 tis. EUR/FTE přidává provoz/podpora přibližně 1,2–5 / 3–10 / 6–30 tis. EUR měsíčně; jde o rozpočtový předpoklad, ne statistiku mezd. **Cenotvorba k rozhovorům:** self-host kód bezplatně po vydání licence; placená instalace, údržba a SLA. Hosted 39–99 EUR za aktivní místo/měsíc s minimální fakturací za workspace 149–399 EUR a kvótami; nevydávat za závaznou nabídku ani kombinovat nejasně poplatek/minimum. Vyhrazená instance od nákladů HW a správy, orientačně 500–2 500 EUR/měsíc pro menší profil. Deset platících uživatelů obvykle neuživí celý tým; beta je investice nebo má vyšší smluvní minimum. Cena B2 s TEE vyžaduje samostatnou nabídku a měření. ### Co z Cloudflare řešení zůstane Znovu použitelné **koncepty**: dokument/verze, anotace s citací, explicitně soukromé a společné vlákno, členství, limit AI a chatové události. Čtení šablony ukázalo Worker `fetch`, `env.DB.prepare`/D1, `env.ASSETS.fetch`, uživatele/přiřazení, relace, komentáře, chat, anotace a frontu AI. Nepřevzít automaticky identitní model, implicitní administrátorské výjimky ani konkrétní data. Nahradit Worker runtime přenositelným serverem, D1 repository rozhraním a SQLite/PostgreSQL implementací, assets řízeným úložištěm a stávající vazbu na Claude provider rozhraním. UI lze převzít až po licenční a bezpečnostní kontrole; nic nebylo kopírováno. Cloudflare není závislost nové kostry. V budoucnu může obsluhovat jen necitlivý veřejný web/DNS; citlivý proxy provoz přes něj by změnil seznam zpracovatelů a hranici důvěry. **Dnešní produkce zůstává nedotčena.** ## 8. Fáze a konkrétní milníky Odhady předpokládají dva soustředěné vývojáře a dostupného externího specialistu; nejsou závazný harmonogram. | Fáze | Rozsah / orientace | Výstup a brána přijetí | |---|---|---| | **0: infrastruktura a abstrakce** | Nyní + 1–2 týdny | Oddělené repo, provider a úložišťové kontrakty, mock stream, offline/egress testy, threat model; žádný produkční přístup. Dnešní kostra pokrývá začátek, ne celé dokončení fáze. | | **1: self-host MVP** | 4–8 týdnů po 0 | Přihlášení, jedna organizace, import/export, anotace/verze/chat, místní model, zálohy/obnova, syntetické evaly, podepsaný offline bundle. Dva netechničtí testeři instalují podle návodu, inference funguje bez internetu. | | **2: hostovaná B1 beta** | dalších 4–8 týdnů | EU provoz, tenant isolation testy, DPA a retence, MFA, kvóty, billing návrh, monitoring bez obsahu, pentest, incidentní a restore cvičení. 3–5 domluvených organizací; přiznaný přístup správce. | | **3: ověřitelná B2 důvěra** | feasibility 4–8 týdnů; realizace další měsíce dle výsledku | Podporovaná CPU/GPU TEE sestava, attestation a key-release, zákaznicky ověřovaný klient, reprodukovatelné buildy + log a monitor. Negativní test: změněný image/config/nonce → klient nepředá data. Externí audit celého řetězce. | Hybrid C ověřit technickým prototypem po fázi 1 podle poptávky, ne paralelním slibem všech režimů v prvním vydání. Před fází 3 rozhodnout, zda zákazník za tuto garanci zaplatí; partnerství s ověřeným poskytovatelem confidential inference může být levnější než vlastní stack, ale potřebuje stejnou kontrolu klienta, měření a smluv. ### Hlavní rizika 1. **Kvalita češtiny a právního uvažování:** syntetické měření, zdrojové citace, odmítnutí bez podkladu, lidská kontrola; model neprodávat jako právní autoritu. 2. **Nejasná marketingová garance:** zveřejnit datové toky a rozdíl B1/B2; žádné absolutní tvrzení o nemožnosti čtení. 3. **Instalace a GPU frustrace:** dva jasné profily, Mac nativně, model provisioning odděleně; nejprve test návodu na cizím stroji. 4. **Únik práv mezi vlákny/tenanty:** nespoléhat na prompt; authorization/retrieval/cache testy před sdílením. 5. **Náklady a dlouhé kontexty:** fronty, vstupní/výstupní kvóty, měřený throughput; žádná neomezená AI. 6. **Supply chain a rychlé změny modelů:** immutable piny, prověření CVE při každém vydání, manuální update a rollback. 7. **TEE rozsah převyšuje tým:** oddělený rozpočet a go/no-go; B1 nenazývat mezitím B2. 8. **Licence a správa klíčů:** rozhodnout před veřejným přispíváním a před prvním E2E prototypem. ## 9. Osm otevřených otázek pro RB 1. Je první platící segment advokátní kancelář, poradenský tým, nebo investor — a kdo budou první 3 pilotní organizace? 2. Je prioritou první veřejný self-host balíček, nebo rychlá B1 služba s přiznanou důvěrou ve správce? 3. Přijme RB návrh AGPL + hosting/OEM výjimky, nebo preferuje Apache kvůli co nejširšímu zabudování? 4. Jaký Mac/GPU a přibližnou délku dokumentů mají první uživatelé; musí fungovat 16GB notebook? 5. Jaký je limit rozpočtu a kapacity týmu do self-host MVP a do hostované bety? 6. Je správce hostované služby jako důvěryhodná osoba pro pilot přijatelný, nebo je B2 nevyjednatelná podmínka startu? 7. Má být obnova ztraceného klíče možná zákaznickým recovery správcem, nebo přijmeme neobnovitelnou ztrátu bez klíče? 8. Je hybrid s vlastním endpointem a případně vlastním klientem reálná poptávka prvních zákazníků, nebo až další fáze? ## 10. Poznámky a protiběžná kontrola zdrojů Živé webové hledání ve třech oblastech; nosná tvrzení kontroloval jiný průzkumník proti primárním zdrojům. **15/15 vybraných věcných tvrzení potvrzeno s uvedenými limity; navíc vyvráceno označení Qwen3.6 za nejnovější generaci a odmítnut nevhodný starý Ollama pin.** Oprava Qwen3.8 ověřena druhým průzkumníkem. Ceny nejsou rezervací kapacity. Interní odhady a architektonické závěry jsou od faktů odděleny. | Kontrola | Výsledek a omezení | Zdroje | |---|---|---| | M1 / M1b | Qwen3.6 dostupný/Apache potvrzen; „nejnovější“ vyvráceno; 3.8-27B potvrzen, 3.8-35B nepotvrzen a nedoporučen jako existující varianta | S1 | | M2 | Gemma4 licence/paměť potvrzeny; tabulka pouze orientační načtení, nikoli celá inference | S2 | | M3 | Ministral výrobcem uvedené nároky potvrzeny; není důkaz české právní kvality | S3 | | M4 | NO_CLOUD potvrzen; není firewall | S4 | | M5 | Nativní Ollama pro Mac GPU potvrzeno; nezobecnit na všechny Docker AI produkty | S4 | | T1–T3 | Inference plaintext boundary; CPU/GPU TEE limity; build/log není důkaz běhu — potvrzeno, poslední rozlišení technický závěr | S5–S7 | | T4–T5 | GDPR/audit rozsah a aktuální ČAK stanovisko potvrzeno; SOC není ISO certifikace, zero retention není jediná cesta | S8–S9 | | E1–E2 | AGPL/Apache potvrzeno; AGPL nezakazuje komerční konkurenci | S10 | | E3–E4 | Veřejné GPU ceny potvrzeny; „od“, bez all-in a kapacitního slibu | S11 | | E5 | Reproducibility/podpis potvrzen; runtime garance z něj neplyne | S7 | **S1 — Qwen:** [3.8-27B model card](https://huggingface.co/Qwen/Qwen3.8-27B), [oficiální přehled](https://github.com/QwenLM/Qwen3.8/blob/main/README.md), [3.6-35B-A3B](https://huggingface.co/Qwen/Qwen3.6-35B-A3B). **S2 — Gemma:** [Gemma4 model card a licence](https://ai.google.dev/gemma/docs/core/model_card_4), [paměťové tabulky](https://ai.google.dev/gemma/docs/core). Text tabulky má drobnou nejednotnost overhead/base weights; čísla proto pouze orientační. **S3 — Mistral:** [Ministral3 14B card](https://huggingface.co/mistralai/Ministral-3-14B-Instruct-2512-BF16), [Ollama tag](https://ollama.com/library/ministral-3:14b), [Mistral Small4](https://mistral.ai/news/mistral-small-4/). **S4 — Runtime a čeština:** [Ollama FAQ](https://docs.ollama.com/faq), [llama.cpp](https://github.com/ggml-org/llama.cpp), [vLLM server](https://docs.vllm.ai/en/latest/serving/openai_compatible_server.html), [MLX-LM](https://github.com/ml-explore/mlx-lm), [Docker/Ollama Mac](https://docs.docker.com/guides/genai-pdf-bot/), [Docker Model Runner engines](https://docs.docker.com/ai/model-runner/inference-engines/), [BenCzechMark](https://github.com/MFajcik/benczechmark-leaderboard). **S5 — Hranice inference:** [Apple PCC threat analysis](https://security.apple.com/documentation/private-cloud-compute/attacks), [NVIDIA CC scope](https://docs.nvidia.com/enterprise-reference-architectures/deploying-proprietary-models-confidential-compute-self-hosted-vms/latest/scope.html). **S6 — TEE:** [AMD SEV](https://www.amd.com/en/developer/sev.html), [Intel TDX](https://www.intel.com/content/www/us/en/support/articles/000097227/processors/intel-xeon-processors.html), [NVIDIA threat model](https://docs.nvidia.com/enterprise-reference-architectures/deploying-proprietary-models-confidential-compute-self-hosted-vms/latest/trust-and-threat-model.html), [AWS Nitro Enclaves](https://docs.aws.amazon.com/enclaves/latest/user/nitro-enclave-concepts.html). **S7 — Ověřitelná distribuce:** [definice reproducible builds](https://reproducible-builds.org/docs/definition/), [Cosign verification](https://docs.sigstore.dev/cosign/verifying/verify/), [Sigstore security model](https://docs.sigstore.dev/about/security/), [Apple Release Transparency](https://security.apple.com/documentation/private-cloud-compute/releasetransparency). Apple je příklad vazby logu a atestace, nikoli důkaz reprodukovatelnosti celého jeho systému ze zdrojů. **S8 — Právo a audit:** [GDPR, zejména čl. 28, 32 a 42](https://eur-lex.europa.eu/eli/reg/2016/679/oj), [ISO27001](https://www.iso.org/standard/27001), [AICPA SOC](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services). **S9 — Advokacie:** [ČAK stanovisko AI 9. 9. 2026, str. 1 a 5–7](https://www.cak.cz/dokumenty-a-formulare/388). **S10 — Licence:** [GNU AGPL](https://www.gnu.org/licenses/agpl.html), [GNU FAQ §13](https://www.gnu.org/licenses/gpl-faq.en.html#UnreleasedModsAGPL), [Apache2 text](https://www.apache.org/licenses/LICENSE-2.0). Přímé načtení GNU textu při kontrole selhávalo; ověřeno též přes primární GNU FAQ. **S11 — Ceny:** [Hetzner GEX45 oznámení](https://www.hetzner.com/pressroom/hetzner-expands-its-gpu-portfolio-with-the-gex45/), [GPU matice](https://www.hetzner.com/dedicated-rootserver/matrix-gpu/), [Scaleway GPU nabídka](https://www.scaleway.com/en/choose-the-right-gpu/), [ceník](https://www.scaleway.com/en/pricing/gpu/). Dynamické části ceníků byly kontrolovány i vůči druhé oficiální stránce; finální nabídku je nutné znovu ověřit před nákupem.