EU च्या सुधारित उत्पादन दायित्व निर्देशिकेने (Product Liability Directive), जी निर्देशिका (EU) 2024/2853 म्हणून स्वीकारली गेली आहे, आता सॉफ्टवेअरला – AI प्रणालींसह – एक "उत्पादन" मानले आहे आणि उत्पादक, घटक पुरवठादार, आयातदार आणि जिथे लागू असेल तिथे मॉडेल्सचे 'फाईन-ट्यूनर्स' (fine-tuners) यांच्यावर कडक दायित्व (strict liability) लादले आहे. प्रत्येक सदस्य राष्ट्र ९ डिसेंबर २०२६ पर्यंत याची अंमलबजावणी पूर्ण केल्यानंतर हा नियम लागू होईल आणि त्यानंतर बाजारपेठेत आणल्या जाणाऱ्या कोणत्याही सॉफ्टवेअरला लागू होईल.
हा बदल का महत्त्वाचा आहे
गेल्या चार दशकांपासून, EU च्या दायित्व चौकटीने (liability framework) स्वतंत्र सॉफ्टवेअरला कायदेशीरदृष्ट्या अनिश्चित क्षेत्रात (legal gray zone) ठेवले होते. सदोष वस्तूंना नियंत्रित करणाऱ्या पूर्वीच्या निर्देशिकेअंतर्गत कोडचा एखादा भाग "उत्पादन" मानला जावा की नाही, याबाबत न्यायालयांना निर्णय घेण्यास अडचण येत होती. २०२४ च्या सुधारणेमुळे सॉफ्टवेअर—मग ते डाउनलोड केलेले असो, हार्डवेअरमध्ये एम्बेड केलेले असो किंवा क्लाउड सेवा म्हणून उपलब्ध असो—याची स्पष्टपणे 'उत्पादन' म्हणून व्याख्या केल्यामुळे ती अनिश्चितता दूर झाली आहे. या एका व्याख्येमुळे कंपन्या त्यांच्या प्रत्येक कोडमधील जोखमीचे मूल्यमापन करण्याची पद्धत पूर्णपणे बदलून टाकली आहे.
'स्ट्रिक्ट लायबिलिटी' (कडक दायित्व) म्हणजे काय
'स्ट्रिक्ट लायबिलिटी' अंतर्गत, दावा करणाऱ्या व्यक्तीला (claimant) डेव्हलपर निष्काळजी होता हे सिद्ध करण्याची गरज नसते. वादीने (plaintiff) केवळ तीन गोष्टी दाखवणे आवश्यक आहे: सॉफ्टवेअर सदोष होते, त्या दोषामुळे नुकसान झाले आणि ते नुकसान कायद्याच्या कक्षेत येते.
कोणाला जबाबदार धरले जाऊ शकते
दायित्व आता केवळ मूळ उपकरण उत्पादकापुरते (original equipment manufacturer) मर्यादित राहिलेले नाही. ही निर्देशिका बाजारपेठेत घटक आणणाऱ्या कोणत्याही संस्थेवर जबाबदारी विस्तारते – आयातदार, घटक पुरवठादार आणि महत्त्वाचे म्हणजे, जो कोणी मॉडेलचे 'फाईन-ट्यूनिंग' करतो आणि ते व्यावसायिक ऑफरचा भाग म्हणून वितरित करतो. व्यवहारात, एखादी डेटा-सायन्स टीम जर एखाद्या सशुल्क सेवेसाठी ओपन-सोर्स मॉडेलचा वापर करत असेल, तर त्यांना त्या AI उत्पादनाचे "उत्पादक" मानले जाऊ शकते.
शिकणारे AI आणि बाजारपेठोत्तर बदल
हा कायदा अशा उत्पादनांना स्पष्टपणे लागू होतो जे रिलीज झाल्यानंतरही शिकत राहतात किंवा विकसित होत राहतात. वापरकर्त्याच्या वर्तनानुसार आपला अल्गोरिदम अपडेट करणारा 'सेल्फ-ऑप्टिमायझिंग रेकमेंडेशन इंजिन' (self-optimising recommendation engine) असा युक्तिवाद करून दायित्वापासून वाचू शकत नाही की दोष केवळ उपयोजनानंतर (deployment) उद्भवला. प्रणालीच्या संपूर्ण जीवनचक्रासाठी (lifecycle) पुरवठादार जबाबदार राहतो.
पुरावे आणि "ब्लॅक-बॉक्स" दिलासा
न्यायालय प्रतिवादीला अंतर्गत लॉग्स (internal logs), प्रशिक्षण डेटा किंवा मॉडेल पॅरामीटर्स उघड करण्याचा आदेश देऊ शकते. जर कंपनीने नकार दिला, तर न्यायालय असा निष्कर्ष काढू शकते की उत्पादन सदोष आहे. जेव्हा एखादी प्रणाली तांत्रिकदृष्ट्या इतकी गुंतागुंतीची असते की सामान्य व्यक्तीला तिचे कार्य समजणे कठीण असते, तेव्हा न्यायाधीश दोष अस्तित्वात असल्याचे गृहीत धरू शकतात. हा "कॉम्प्लेक्सिटी रिलीफ" (complexity relief) पारदर्शक नसलेल्या "ब्लॅक-बॉक्स" AI विरुद्ध समान संधी उपलब्ध करून देतो.
कोणत्या प्रकारचे नुकसान भरपाई म्हणून मिळवता येईल
ही निर्देशिका स्पष्ट करते की दायित्वामध्ये मृत्यू, वैयक्तिक इजा, मालमत्तेचे नुकसान आणि अगदी डेटा करप्शन (data corruption) देखील समाविष्ट आहे. चुकीच्या उपचाराला कारणीभूत ठरणारे सदोष वैद्यकीय-निदान AI, किंवा ग्राहकाचा इन्व्हेंटरी डेटा खराब करणारा लॉजिस्टिक अल्गोरिदम, नवीन नियमांनुसार पूर्ण नुकसान भरपाई मिळवून देऊ शकतात.
कालमर्यादा आणि व्याप्ती
सदस्य राष्ट्रांनी ९ डिसेंबर २०२६ पर्यंत या तरतुदींचा स्वीकार करणे आवश्यक आहे. दायित्व व्यवस्था केवळ त्या तारखेनंतर बाजारपेठेत आणल्या जाणाऱ्या सॉफ्टवेअरला लागू होते; जुन्या (legacy) उत्पादनांना यातून सूट आहे. कोणत्याही व्यावसायिक क्रियाकलापाबाहेर तयार केलेल्या मोफत आणि ओपन-सोर्स सॉफ्टवेअरसाठी अपवाद आहे. तथापि, जर एखाद्या व्यावसायिक उत्पादनात अशा कोडचा समावेश असेल, तर संपूर्ण उत्पादन या निर्देशिकेच्या कक्षेत येते.
कंपन्यांनी आता काय करावे
- पुरवठा साखळीची (supply chain) तपासणी करा. व्यावसायिक उत्पादनात समाविष्ट होणारा कोडचा प्रत्येक भाग, थर्ड-पार्टी लायब्ररी किंवा AI मॉडेल ओळखा.
- दायित्वाच्या जोखमीचा नकाशा तयार करा. फाईन-ट्यूनिंग नियमांतर्गत तुमच्या संस्थेला "उत्पादक" मानले जाऊ शकते का, हे ठरवा.
- दस्तऐवजीकरण (documentation) मजबूत करा. संभाव्य न्यायालयीन आदेश पूर्ण करण्यासाठी प्रशिक्षण डेटा, व्हर्जन हिस्ट्री आणि उपयोजनानंतरचे (post-deployment) अपडेट्स यांचे तपशीलवार रेकॉर्ड ठेवा.
- विम्याचा आढावा घ्या. उत्पादन-दायित्व पॉलिसीमध्ये डेटा लॉससह सॉफ्टवेअरशी संबंधित नुकसानीचा समावेश आहे याची खात्री करा.
- मुदतीचे नियोजन करा. उत्पादन-रिलीजचे वेळापत्रक अशा प्रकारे जुळवून घ्या की डिसेंबर २०२६ नंतर लाँच होणारे कोणतेही सॉफ्टवेअर नवीन व्याख्या आणि सुरक्षा अपेक्षांचे पालन करेल.
ही सुधारित निर्देशिका युरोपमधील सॉफ्टवेअर दायित्वाबाबतची अनेक वर्षांची संदिग्धता संपवते. आताच पावले उचलणाऱ्या कंपन्या अनपेक्षित कायदेशीर खटल्यांपासून वाचतील आणि अशा बाजारपेठेसाठी स्वतःला तयार करतील जिथे कोड ही केवळ एक अनिश्चित वस्तू नसून स्पष्ट कायदेशीर जबाबदाऱ्या असलेले एक नियंत्रित उत्पादन असेल.
