La revisione della Direttiva sulla responsabilità per danno da prodotti difettosi dell'UE, adottata come Direttiva (UE) 2024/2853, tratta ora il software – inclusi i sistemi di IA – come un "prodotto" e impone una responsabilità oggettiva a produttori, fornitori di componenti, importatori e, ove applicabile, a chi effettua il fine-tuning dei modelli. La norma entrerà in vigore una volta che ogni Stato membro l'avrà recepita entro il 9 dicembre 2026 e si applicherà a qualsiasi software immesso sul mercato dopo tale data.
Perché il cambiamento è importante
Per quattro decenni, il quadro della responsabilità dell'UE ha lasciato il software standalone in una zona grigia legale. I tribunali hanno faticato a decidere se un frammento di codice potesse essere considerato un "prodotto" ai sensi della precedente direttiva che disciplina i beni difettosi. L'emendamento del 2024 elimina tale incertezza definendo espressamente il software — sia esso scaricato, integrato nell'hardware o offerto come servizio cloud — come un prodotto. Questa singola definizione ridisegna il modo in cui le aziende valutano il rischio in ogni riga di codice che distribuiscono.
Cosa significa la responsabilità oggettiva
In regime di responsabilità oggettiva, l'attore non deve dimostrare la negligenza dello sviluppatore. Il ricorrente deve solo dimostrare tre elementi: che il software fosse difettoso, che il difetto abbia causato un danno e che il danno sia coperto dalla legge.
Chi può essere ritenuto responsabile
La responsabilità non è più limitata al produttore originale dell'apparecchiatura. La direttiva estende la responsabilità a qualsiasi entità che immette un componente sul mercato: importatori, fornitori di componenti e, cosa fondamentale, chiunque effettui il fine-tuning di un modello e lo distribuisca come parte di un'offerta commerciale. In pratica, un team di data science che adatta un modello open-source per un servizio a pagamento potrebbe essere considerato il "produttore" di quel prodotto di IA.
L'IA che apprende e i cambiamenti post-commercializzazione
La legge copre esplicitamente i prodotti che continuano ad apprendere o ad evolversi dopo il rilascio. Un motore di raccomandazione auto-ottimizzante che aggiorna il proprio algoritmo in risposta al comportamento dell'utente non può sfuggire alla responsabilità sostenendo che il difetto sia emerso solo dopo la distribuzione. Il fornitore rimane responsabile per l'intero ciclo di vita del sistema.
Prove e agevolazioni per la "black-box"
I tribunali possono ordinare al convenuto di rivelare log interni, dati di addestramento o parametri del modello. Se un'azienda si rifiuta, il tribunale può dedurre che il prodotto sia difettoso. Quando un sistema è così tecnicamente complesso che un profano non può comprenderne il funzionamento, il giudice può presumere l'esistenza di un difetto. Questa "agevolazione dovuta alla complessità" livella il campo di gioco contro l'opacità delle IA "black-box".
Quali danni sono risarcibili
La direttiva chiarisce che la responsabilità copre morte, lesioni personali, danni alla proprietà e persino la corruzione dei dati. Un'IA per la diagnosi medica che funziona male e porta a un trattamento errato, o un algoritmo logistico che corrompe i dati di inventario di un cliente, potrebbero far scattare un risarcimento completo ai sensi delle nuove regole.
Cronologia e ambito di applicazione
Gli Stati membri devono adottare le disposizioni entro il 9 dicembre 2026. Il regime di responsabilità si applica solo al software immesso sul mercato dopo tale data; i prodotti preesistenti sono esenti. Esiste un'eccezione per il software libero e open-source creato al di fuori di qualsiasi attività commerciale. Tuttavia, se un prodotto commerciale incorpora tale codice, l'intera offerta rientra nell'ambito della direttiva.
Cosa dovrebbero fare le aziende ora
- Effettuare un audit della catena di approvvigionamento. Identificare ogni frammento di codice, libreria di terze parti o modello di IA che finisce in un prodotto commerciale.
- Mappare l'esposizione alla responsabilità. Determinare se la propria organizzazione potrebbe essere considerata un "produttore" ai sensi della regola sul fine-tuning.
- Rafforzare la documentazione. Conservare registri dettagliati dei dati di addestramento, delle cronologie delle versioni e degli aggiornamenti post-distribuzione per soddisfare eventuali ordini del tribunale.
- Revisionare le assicurazioni. Verificare che le polizze di responsabilità per danno da prodotti coprano i danni relativi al software, inclusa la perdita di dati.
- Pianificare in vista della scadenza. Allineare i programmi di rilascio dei prodotti in modo che qualsiasi software previsto per il lancio dopo il dicembre 2026 sia conforme alla nuova definizione e alle aspettative di sicurezza.
La direttiva rivista pone fine ad anni di ambiguità sulla responsabilità del software in Europa. Le aziende che agiscono ora eviteranno cause legali a sorpresa e si posizioneranno in un mercato in cui il codice non è più una merce in una zona grigia, ma un prodotto regolamentato con chiare responsabilità legali.
