Znowelizowana dyrektywa UE w sprawie odpowiedzialności za produkty, przyjęta jako dyrektywa (UE) 2024/2853, traktuje obecnie oprogramowanie – w tym systemy AI – jako „produkt” i nakłada odpowiedzialność obiektywną na producentów, dostawców komponentów, importerów oraz, w stosownych przypadkach, osoby dokonujące dostrajania (fine-tuning) modeli. Przepis wejdzie w życie po transpozycji przez wszystkie państwa członkowskie do 9 grudnia 2026 r. i będzie miał zastosowanie do każdego oprogramowania wprowadzonego do obrotu po tej dacie.
Dlaczego ta zmiana jest istotna
Przez cztery dekady ramy prawne odpowiedzialności UE pozostawiały samodzielne oprogramowanie w szarej strefie. Sądy miały trudności z rozstrzygnięciem, czy dany fragment kodu stanowi „produkt” w rozumieniu wcześniejszej dyrektywy regulującej kwestię wadliwych towarów. Nowelizacja z 2024 r. usuwa tę niepewność, wyraźnie definiując oprogramowanie – niezależnie od tego, czy jest ono pobierane, osadzone w sprzęcie, czy oferowane jako usługa w chmurze – jako produkt. Ta jedna definicja zmienia sposób, w jaki firmy oceniają ryzyko w każdej linii kodu, którą dostarczają.
Co oznacza odpowiedzialność obiektywna
W ramach odpowiedzialności obiektywnej (strict liability) powód nie musi udowadniać niedbalstwa programisty. Powód musi wykazać jedynie trzy elementy: oprogramowanie było wadliwe, wada spowodowała szkodę oraz szkoda podlega ochronie prawnej.
Kto może ponosić odpowiedzialność
Odpowiedzialność nie ogranicza się już tylko do producenta sprzętu oryginalnego (OEM). Dyrektywa rozszerza odpowiedzialność na każdy podmiot wprowadzający komponent do obrotu – importerów, dostawców komponentów i, co kluczowe, każdego, kto dostraja model i dystrybuuje go jako część oferty komercyjnej. W praktyce zespół data science, który adaptuje model open-source na potrzeby płatnej usługi, może zostać uznany za „producenta” takiego produktu AI.
Uczące się AI i zmiany po wprowadzeniu na rynek
Prawo wyraźnie obejmuje produkty, które nadal uczą się lub ewoluują po ich wydaniu. Samoptymalizujący się silnik rekomendacyjny, który aktualizuje swój algorytm w odpowiedzi na zachowanie użytkowników, nie może uniknąć odpowiedzialności, argumentując, że wada pojawiła się dopiero po wdrożeniu. Dostawca pozostaje odpowiedzialny za cały cykl życia systemu.
Dowody i ułatwienia w przypadku „czarnych skrzynek”
Sądy mogą nakazać pozwanemu ujawnienie wewnętrznych logów, danych treningowych lub parametrów modelu. Jeśli firma odmówi, sąd może przyjąć domniemanie, że produkt jest wadliwy. Gdy system jest na tyle technicznie złożony, że laik nie jest w stanie zrozumieć jego działania, sędzia może domniemywać istnienie wady. To „ułatwienie ze względu na złożoność” wyrównuje szanse w starciu z nieprzejrzystą sztuczną inteligencją typu „black-box”.
Jakie szkody podlegają naprawieniu
Dyrektywa wyraźnie wskazuje, że odpowiedzialność obejmuje śmierć, uszkodzenie ciała, szkody majątkowe, a nawet uszkodzenie danych. Wadliwie działająca sztuczna inteligencja do diagnozy medycznej, która prowadzi do błędnego leczenia, lub algorytm logistyczny, który uszkadza dane o zapasach klienta, mogą skutkować pełnym odszkodowaniem na mocy nowych przepisów.
Harmonogram i zakres
Państwa członkowskie muszą przyjąć przepisy do 9 grudnia 2026 r. Reżim odpowiedzialności ma zastosowanie wyłącznie do oprogramowania wprowadzonego do obrotu po tej dacie; produkty starsze (legacy) są z niego zwolnione. Wyjątek stanowi oprogramowanie darmowe i open-source tworzone poza jakąkolwiek działalnością komercyjną. Jednakże, jeśli produkt komercyjny zawiera taki kod, cała oferta podlega dyrektywie.
Co firmy powinny zrobić już teraz
- Przeprowadź audyt łańcucha dostaw. Zidentyfikuj każdy fragment kodu, bibliotekę zewnętrzną lub model AI, który trafia do produktu komercyjnego.
- Określ ekspozycję na ryzyko odpowiedzialności. Ustal, czy Twoja organizacja może zostać uznana za „producenta” na mocy zasady dostrajania (fine-tuning).
- Wzmocnij dokumentację. Prowadź szczegółową dokumentację danych treningowych, historii wersji i aktualizacji po wdrożeniu, aby sprostać potencjalnym nakazom sądowym.
- Przejrzyj ubezpieczenie. Sprawdź, czy polisy odpowiedzialności za produkt obejmują szkody związane z oprogramowaniem, w tym utratę danych.
- Zaplanuj działania przed terminem. Dostosuj harmonogramy wydawnicze produktów tak, aby każde oprogramowanie planowane do wprowadzenia po grudniu 2026 r. było zgodne z nową definicją i oczekiwaniami w zakresie bezpieczeństwa.
Znowelizowana dyrektywa kończy lata niejasności wokół odpowiedzialności za oprogramowanie w Europie. Firmy, które podejmą działania już teraz, unikną niespodziewanych pozwów i przygotują się na rynek, na którym kod nie jest już towarem z „szarej strefy”, lecz regulowanym produktem o jasnych obowiązkach prawnych.
