Arahan Tanggung Jawab Produk Uni Eropa yang telah direvisi, yang diadopsi sebagai Arahan (EU) 2024/2853, kini memperlakukan perangkat lunak – termasuk sistem AI – sebagai "produk" dan menetapkan tanggung jawab mutlak pada produsen, penyedia komponen, importir dan, jika berlaku, pihak yang melakukan fine-tuning pada model. Aturan ini mulai berlaku setelah setiap negara anggota mentransposisinya paling lambat 9 Desember 2026 dan akan berlaku untuk perangkat lunak apa pun yang dipasarkan setelah tanggal tersebut.
Mengapa perubahan ini penting
Selama empat dekade, kerangka kerja tanggung jawab UE membiarkan perangkat lunak mandiri berada dalam zona abu-abu hukum. Pengadilan kesulitan memutuskan apakah sebuah baris kode dapat dianggap sebagai "produk" di bawah arahan sebelumnya yang mengatur barang cacat. Amandemen 2024 menghapus ketidakpastian tersebut dengan mendefinisikan perangkat lunak secara eksplisit—baik yang diunduh, tertanam dalam perangkat keras, atau ditawarkan sebagai layanan cloud—sebagai produk. Definisi tunggal tersebut mengubah cara perusahaan menilai risiko dalam setiap baris kode yang mereka rilis.
Apa arti tanggung jawab mutlak
Di bawah tanggung jawab mutlak, penggugat tidak perlu membuktikan bahwa pengembang telah lalai. Penggugat hanya perlu menunjukkan tiga elemen: perangkat lunak tersebut cacat, cacat tersebut menyebabkan kerugian, dan kerugian tersebut dijamin oleh hukum.
Siapa yang dapat dimintai pertanggungjawaban
Tanggung jawab tidak lagi terbatas pada produsen peralatan asli (OEM). Arahan ini memperluas tanggung jawab ke entitas mana pun yang memasarkan komponen ke pasar – importir, penyedia komponen dan, yang terpenting, siapa pun yang melakukan fine-tuning pada model dan mendistribusikannya sebagai bagian dari penawaran komersial. Dalam praktiknya, tim sains data yang mengadaptasi model open-source untuk layanan berbayar dapat dianggap sebagai "produsen" dari produk AI tersebut.
AI yang terus belajar dan perubahan pasca-pasar
Hukum ini secara eksplisit mencakup produk yang terus belajar atau berkembang setelah dirilis. Mesin rekomendasi yang mengoptimalkan diri sendiri (self-optimising) yang memperbarui algoritmanya sebagai respons terhadap perilaku pengguna tidak dapat menghindari tanggung jawab dengan berargumen bahwa cacat tersebut muncul hanya setelah penerapan. Pemasok tetap bertanggung jawab atas seluruh siklus hidup sistem tersebut.
Bukti dan keringanan “black-box”
Pengadilan dapat memerintahkan tergugat untuk mengungkapkan log internal, data pelatihan, atau parameter model. Jika sebuah perusahaan menolak, pengadilan dapat menyimpulkan bahwa produk tersebut cacat. Ketika sebuah sistem begitu kompleks secara teknis sehingga orang awam tidak dapat memahami operasinya, hakim dapat mengasumsikan adanya cacat. "Keringanan kompleksitas" (complexity relief) ini menciptakan kesetaraan dalam menghadapi AI "black-box" yang tidak transparan.
Kerugian apa yang dapat dipulihkan
Arahan ini memperjelas bahwa tanggung jawab mencakup kematian, cedera pribadi, kerusakan properti, dan bahkan korupsi data. AI diagnosis medis yang tidak berfungsi dengan baik yang menyebabkan pengobatan yang salah, atau algoritma logistik yang merusak data inventaris klien, dapat memicu kompensasi penuh berdasarkan aturan baru.
Lini masa dan cakupan
Negara-negara anggota harus mengadopsi ketentuan tersebut paling lambat 9 Desember 2026. Rezim tanggung jawab ini hanya berlaku untuk perangkat lunak yang dipasarkan setelah tanggal tersebut; produk lama (legacy products) dikecualikan. Pengecualian berlaku untuk perangkat lunak open-source gratis yang dibuat di luar aktivitas komersial apa pun. Namun, jika produk komersial menyertakan kode tersebut, seluruh penawaran tersebut akan tunduk pada arahan ini.
Apa yang harus dilakukan perusahaan sekarang
- Audit rantai pasokan. Identifikasi setiap baris kode, pustaka pihak ketiga, atau model AI yang berakhir dalam produk komersial.
- Petakan paparan tanggung jawab. Tentukan apakah organisasi Anda dapat dianggap sebagai "produsen" berdasarkan aturan fine-tuning.
- Perkuat dokumentasi. Simpan catatan terperinci tentang data pelatihan, riwayat versi, dan pembaruan pasca-penerapan untuk memenuhi potensi perintah pengadilan.
- Tinjau asuransi. Pastikan polis tanggung jawab produk mencakup kerugian terkait perangkat lunak, termasuk kehilangan data.
- Rencanakan tenggat waktu. Selaraskan jadwal rilis produk sehingga perangkat lunak apa pun yang dijadwalkan untuk diluncurkan setelah Desember 2026 mematuhi definisi dan ekspektasi keamanan yang baru.
Arahan yang direvisi ini mengakhiri bertahun-tahun ambiguitas seputar tanggung jawab perangkat lunak di Eropa. Perusahaan yang bertindak sekarang akan menghindari gugatan hukum yang mengejutkan dan memposisikan diri mereka untuk pasar di mana kode bukan lagi komoditas zona abu-abu, melainkan produk teregulasi dengan tanggung jawab hukum yang jelas.
