A Diretiva de Responsabilidade pelo Produto revista da UE, adotada como a Diretiva (UE) 2024/2853, agora trata o software – incluindo sistemas de IA – como um “produto” e impõe responsabilidade objetiva a fabricantes, fornecedores de componentes, importadores e, quando aplicável, a quem realiza o fine-tuning de modelos. A regra entra em vigor assim que cada Estado-Membro a transpor até 9 de dezembro de 2026 e será aplicada a qualquer software colocado no mercado após essa data.

Por que a mudança é importante

Durante quatro décadas, o quadro de responsabilidade da UE deixou o software independente em uma zona cinzenta jurídica. Os tribunais lutavam para decidir se um trecho de código contava como um “produto” sob a diretiva anterior que rege bens defeituosos. A emenda de 2024 remove essa incerteza ao definir expressamente o software — seja ele baixado, incorporado em hardware ou oferecido como um serviço de nuvem — como um produto. Essa definição única remodela a forma como as empresas avaliam o risco em cada linha de código que entregam.

O que significa responsabilidade objetiva

Sob a responsabilidade objetiva, um reclamante não precisa provar que um desenvolvedor foi negligente. O autor deve apenas demonstrar três elementos: o software estava defeituoso, o defeito causou danos e o dano é coberto pela lei.

Quem pode ser responsabilizado

A responsabilidade não se limita mais ao fabricante de equipamento original. A diretiva estende a responsabilidade a qualquer entidade que coloque um componente no mercado – importadores, fornecedores de componentes e, crucialmente, qualquer pessoa que realize o fine-tuning de um modelo e o distribua como parte de uma oferta comercial. Na prática, uma equipe de ciência de dados que adapta um modelo de código aberto para um serviço pago pode ser tratada como o “fabricante” desse produto de IA.

IA de aprendizagem e mudanças pós-mercado

A lei cobre explicitamente produtos que continuam a aprender ou evoluir após serem lançados. Um mecanismo de recomendação auto-otimizável que atualiza seu algoritmo em resposta ao comportamento do usuário não pode escapar da responsabilidade alegando que o defeito surgiu apenas após a implementação. O fornecedor permanece responsável por todo o ciclo de vida do sistema.

Evidências e o alívio da “caixa-preta”

Os tribunais podem ordenar que um réu divulgue logs internos, dados de treinamento ou parâmetros do modelo. Se uma empresa se recusar, o tribunal pode inferir que o produto é defeituoso. Quando um sistema é tão tecnicamente complexo que um leigo não consegue entender seu funcionamento, o juiz pode presumir a existência de um defeito. Esse “alívio por complexidade” nivela o campo de jogo contra a IA opaca de “caixa-preta”.

Quais danos são recuperáveis

A diretiva deixa claro que a responsabilidade cobre morte, danos pessoais, danos à propriedade e até corrupção de dados. Uma IA de diagnóstico médico com mau funcionamento que leve a um tratamento indevido, ou um algoritmo de logística que corrompa os dados de inventário de um cliente, pode gerar compensação total sob as novas regras.

Cronograma e escopo

Os Estados-Membros devem adotar as disposições até 9 de dezembro de 2026. O regime de responsabilidade aplica-se apenas ao software colocado no mercado após essa data; produtos legados estão isentos. Existe uma exceção para software livre e de código aberto criado fora de qualquer atividade comercial. No entanto, se um produto comercial incorporar tal código, toda a oferta entra no âmbito da diretiva.

O que as empresas devem fazer agora

  • Auditar a cadeia de suprimentos. Identificar cada trecho de código, biblioteca de terceiros ou modelo de IA que termine em um produto comercial.
  • Mapear a exposição à responsabilidade. Determinar se sua organização pode ser considerada um “fabricante” sob a regra de fine-tuning.
  • Reforçar a documentação. Manter registros detalhados de dados de treinamento, históricos de versão e atualizações pós-implantação para atender a possíveis ordens judiciais.
  • Revisar seguros. Verificar se as apólices de responsabilidade civil do produto cobrem danos relacionados ao software, incluindo perda de dados.
  • Planejar para o prazo. Alinhar os cronogramas de lançamento de produtos para que qualquer software previsto para lançamento após dezembro de 2026 esteja em conformidade com a nova definição e com as expectativas de segurança.

A diretiva revista encerra anos de ambiguidade em torno da responsabilidade de software na Europa. As empresas que agirem agora evitarão processos inesperados e se posicionarão para um mercado onde o código não é mais uma commodity de zona cinzenta, mas um produto regulamentado com responsabilidades legais claras.