دستورالعمل اصلاح‌شده مسئولیت محصول اتحادیه اروپا، که تحت عنوان Directive (EU) 2024/2853 تصویب شده است، اکنون نرم‌افزار – از جمله سیستم‌های هوش مصنوعی – را به عنوان یک «محصول» در نظر می‌گیرد و مسئولیت مطلق (strict liability) را متوجه تولیدکنندگان، تأمین‌کنندگان قطعات، واردکنندگان و در صورت لزوم، تنظیم‌کنندگان دقیق (fine-tuners) مدل‌ها می‌کند. این قانون زمانی اجرایی می‌شود که هر یک از کشورهای عضو تا ۹ دسامبر ۲۰۲۶ آن را در قوانین داخلی خود اعمال کنند و برای هر نرم‌افزاری که پس از آن تاریخ وارد بازار شود، اعمال خواهد شد.

چرا این تغییر اهمیت دارد

برای چهار دهه، چارچوب مسئولیت اتحادیه اروپا، نرم‌افزارهای مستقل را در یک منطقه خاکستری حقوقی رها کرده بود. دادگاه‌ها برای تصمیم‌گیری در این مورد که آیا یک قطعه کد تحت دستورالعمل قبلی که بر کالاهای معیوب حاکم است، «محصول» محسوب می‌شود یا خیر، با دشواری روبرو بودند. اصلاحیه ۲۰۲۴ با تعریف صریح نرم‌افزار – چه به صورت دانلود شده، چه تعبیه شده در سخت‌افزار و چه ارائه شده به عنوان سرویس ابری – به عنوان یک محصول، این بلاتکلیفی را از بین می‌برد. این تعریف واحد، نحوه ارزیابی ریسک توسط شرکت‌ها را در هر خط از کدی که عرضه می‌کنند، بازتعریف می‌کند.

مسئولیت مطلق به چه معناست

تحت مسئولیت مطلق، خواهان نیازی به اثبات سهل‌انگاری توسعه‌دهنده ندارد. شاکی تنها باید سه عنصر را نشان دهد: نرم‌افزار معیوب بوده، نقص باعث ایجاد خسارت شده و خسارت تحت پوشش قانون است.

چه کسانی می‌توانند مسئول شناخته شوند

مسئولیت دیگر محدود به تولیدکننده تجهیزات اصلی نیست. این دستورالعمل مسئولیت را به هر نهادی که یک قطعه یا مؤلفه را وارد بازار می‌کند گسترش می‌دهد – واردکنندگان، تأمین‌کنندگان قطعات و به‌طور حیاتی، هر کسی که یک مدل را تنظیم دقیق (fine-tune) کرده و آن را به عنوان بخشی از یک پیشنهاد تجاری توزیع می‌کند. در عمل، یک تیم علوم داده که یک مدل متن‌باز را برای یک سرویس پولی تطبیق می‌دهد، می‌تواند به عنوان «تولیدکننده» آن محصول هوش مصنوعی در نظر گرفته شود.

یادگیری هوش مصنوعی و تغییرات پس از عرضه به بازار

این قانون صراحتاً محصولاتی را که پس از عرضه به یادگیری یا تکامل خود ادامه می‌دهند، پوشش می‌دهد. یک موتور پیشنهادگر خود-بهینه‌ساز که الگوریتم خود را در پاسخ به رفتار کاربر به‌روزرسانی می‌کند، نمی‌تواند با این استدلال که نقص تنها پس از استقرار (deployment) ظاهر شده است، از مسئولیت فرار کند. تأمین‌کننده در تمام چرخه حیات سیستم مسئول باقی می‌ماند.

شواهد و تسهیلات مربوط به «جعبه سیاه»

دادگاه‌ها ممکن است خوانده را ملزم به افشای گزارش‌های داخلی (logs)، داده‌های آموزشی یا پارامترهای مدل کنند. اگر شرکتی از این کار خودداری کند، دادگاه می‌تواند استنباط کند که محصول معیوب است. زمانی که یک سیستم از نظر فنی چنان پیچیده است که یک فرد غیرمتخصص نمی‌تواند عملکرد آن را درک کند، قاضی ممکن است وجود نقص را فرض کند. این «تسهیلات ناشی از پیچیدگی» (complexity relief)، توازن را در برابر هوش مصنوعی مبهم «جعبه سیاه» برقرار می‌کند.

چه خساراتی قابل بازیافت هستند

این دستورالعمل روشن می‌کند که مسئولیت شامل مرگ، جراحت شخصی، خسارت مالی و حتی فساد داده‌ها (data corruption) می‌شود. یک هوش مصنوعی تشخیص پزشکی که دچار نقص شده و منجر به درمان اشتباه شود، یا یک الگوریتم لجستیک که داده‌های موجودی مشتری را خراب کند، می‌تواند تحت قوانین جدید منجر به جبران خسارت کامل شود.

جدول زمانی و دامنه شمول

کشورهای عضو باید این مقررات را تا ۹ دسامبر ۲۰۲۶ تصویب کنند. رژیم مسئولیت فقط برای نرم‌افزارهایی اعمال می‌شود که پس از آن تاریخ وارد بازار شده‌اند؛ محصولات قدیمی (legacy products) مستثنی هستند. استثنائی برای نرم‌افزارهای رایگان و متن‌باز که خارج از هرگونه فعالیت تجاری ایجاد شده‌اند، وجود دارد. با این حال، اگر یک محصول تجاری شامل چنین کدی باشد، کل آن محصول تحت پوشش این دستورالعمل قرار می‌گیرد.

شرکت‌ها اکنون باید چه کنند

  • ممیزی زنجیره تأمین. هر قطعه کد، کتابخانه شخص ثالث یا مدل هوش مصنوعی را که در نهایت در یک محصول تجاری قرار می‌گیرد، شناسایی کنید.
  • نقشه‌برداری از میزان مواجهه با مسئولیت. تعیین کنید که آیا سازمان شما ممکن است تحت قانون تنظیم دقیق (fine-tuning)، «تولیدکننده» شناخته شود یا خیر.
  • تقویت مستندسازی. سوابق دقیق داده‌های آموزشی، تاریخچه نسخه‌ها و به‌روزرسانی‌های پس از استقرار را برای پاسخگویی به دستورات احتمالی دادگاه نگهداری کنید.
  • بازبینی بیمه. تأیید کنید که بیمه‌نامه‌های مسئولیت محصول، خسارات مرتبط با نرم‌افزار، از جمله از دست رفتن داده‌ها را پوشش می‌دهند.
  • برنامه‌ریزی برای مهلت مقرر. برنامه‌های عرضه محصول را به‌گونه‌ای تنظیم کنید که هر نرم‌افزاری که قرار است پس از دسامبر ۲۰۲۶ عرضه شود، با تعریف جدید و انتظارات ایمنی مطابقت داشته باشد.

دستورالعمل اصلاح‌شده به سال‌ها ابهام در مورد مسئولیت نرم‌افزار در اروپا پایان می‌دهد. شرکت‌هایی که اکنون اقدام کنند، از شکایت‌های غافلگیرکننده جلوگیری کرده و خود را برای بازاری آماده می‌کنند که در آن کد دیگر یک کالای در منطقه خاکستری نیست، بلکه یک محصول تنظیم‌شده با مسئولیت‌های حقوقی روشن است.