La Directiva revisada sobre la responsabilidad por productos de la UE, adoptada como la Directiva (UE) 2024/2853, ahora trata al software —incluidos los sistemas de IA— como un "producto" y establece una responsabilidad objetiva para fabricantes, proveedores de componentes, importadores y, cuando proceda, para quienes realicen el ajuste fino (fine-tuning) de los modelos. La norma entrará en vigor una vez que cada Estado miembro la transponga antes del 9 de diciembre de 2026 y se aplicará a cualquier software comercializado después de esa fecha.

Por qué es importante el cambio

Durante cuatro décadas, el marco de responsabilidad de la UE dejó al software independiente en una zona gris legal. Los tribunales tenían dificultades para decidir si un fragmento de código contaba como un "producto" bajo la directiva anterior que regula los bienes defectuosos. La enmienda de 2024 elimina esa incertidumbre al definir expresamente el software —ya sea descargado, integrado en hardware o ofrecido como servicio en la nube— como un producto. Esa única definición redefine la forma en que las empresas evalúan el riesgo en cada línea de código que distribuyen.

Qué significa la responsabilidad objetiva

Bajo la responsabilidad objetiva, el demandante no tiene que demostrar que un desarrollador fue negligente. El demandante solo debe demostrar tres elementos: que el software era defectuoso, que el defecto causó un daño y que el daño está cubierto por la ley.

Quién puede ser considerado responsable

La responsabilidad ya no se limita al fabricante de equipos originales. La directiva extiende la responsabilidad a cualquier entidad que comercialice un componente: importadores, proveedores de componentes y, fundamentalmente, cualquier persona que realice el ajuste fino (fine-tuning) de un modelo y lo distribuya como parte de una oferta comercial. En la práctica, un equipo de ciencia de datos que adapte un modelo de código abierto para un servicio de pago podría ser tratado como el "fabricante" de ese producto de IA.

IA con aprendizaje y cambios post-comercialización

La ley cubre explícitamente los productos que continúan aprendiendo o evolucionando después de su lanzamiento. Un motor de recomendaciones que se autooptimiza y actualiza su algoritmo en respuesta al comportamiento del usuario no puede eludir la responsabilidad argumentando que el defecto surgió solo después del despliegue. El proveedor sigue siendo responsable de todo el ciclo de vida del sistema.

Pruebas y el "alivio por caja negra"

Los tribunales pueden ordenar a un demandado que revele registros internos, datos de entrenamiento o parámetros del modelo. Si una empresa se niega, el tribunal puede inferir que el producto es defectuoso. Cuando un sistema es tan técnicamente complejo que un profano no puede entender su funcionamiento, el juez puede presumir la existencia de un defecto. Este "alivio por complejidad" equilibra la balanza frente a la opacidad de la IA de "caja negra".

Qué daños son indemnizables

La directiva deja claro que la responsabilidad cubre la muerte, las lesiones personales, los daños a la propiedad e incluso la corrupción de datos. Una IA de diagnóstico médico que funcione mal y provoque un tratamiento erróneo, o un algoritmo de logística que corrompa los datos de inventario de un cliente, podrían dar lugar a una indemnización completa bajo las nuevas normas.

Cronograma y alcance

Los Estados miembros deben adoptar las disposiciones antes del 9 de diciembre de 2026. El régimen de responsabilidad se aplica únicamente al software comercializado después de esa fecha; los productos heredados están exentos. Existe una excepción para el software libre y de código abierto creado fuera de cualquier actividad comercial. Sin embargo, si un producto comercial incorpora dicho código, toda la oferta queda sujeta a la directiva.

Qué deben hacer las empresas ahora

  • Auditar la cadena de suministro. Identificar cada fragmento de código, biblioteca de terceros o modelo de IA que termine en un producto comercial.
  • Mapear la exposición a la responsabilidad. Determinar si su organización podría ser considerada "fabricante" bajo la regla del ajuste fino (fine-tuning).
  • Reforzar la documentación. Mantener registros detallados de los datos de entrenamiento, historiales de versiones y actualizaciones post-despliegue para cumplir con posibles órdenes judiciales.
  • Revisar los seguros. Verificar que las pólizas de responsabilidad civil por productos cubran los daños relacionados con el software, incluida la pérdida de datos.
  • Planificar para la fecha límite. Alinear los calendarios de lanzamiento de productos para que cualquier software programado para su lanzamiento después de diciembre de 2026 cumpla con la nueva definición y las expectativas de seguridad.

La directiva revisada pone fin a años de ambigüedad en torno a la responsabilidad del software en Europa. Las empresas que actúen ahora evitarán demandas sorpresa y se posicionarán para un mercado donde el código ya no es una mercancía en una zona gris, sino un producto regulado con responsabilidades legales claras.