欧盟修订后的《产品责任指令》(已通过 Directive (EU) 2024/2853 采纳)现将软件(包括人工智能系统)视为“产品”,并对制造商、组件提供商、进口商以及在适用情况下的模型微调者(fine-tuners)承担严格责任。该规则将在各成员国于 2026 年 12 月 9 日前完成转化后生效,并将适用于该日期之后投放市场的所有软件。

为什么这一变化至关重要

四十年来,欧盟的责任框架一直将独立软件置于法律灰色地带。在管理缺陷商品的早期指令下,法院难以判定一段代码是否属于“产品”。2024 年的修正案通过明确将软件(无论是下载的、嵌入硬件的还是作为云服务提供的)定义为产品,消除了这种不确定性。这一单一定义重塑了公司评估其交付的每一行代码风险的方式。

什么是严格责任

在严格责任制度下,索赔人无需证明开发人员存在过失。原告只需证明三个要素:软件存在缺陷、该缺陷造成了损害,且该损害属于法律保障范围。

谁将被追究责任

责任不再仅限于原始设备制造商。该指令将责任延伸至任何将组件投放市场的实体——包括进口商、组件提供商,以及至关重要的,任何对模型进行微调并将其作为商业产品的一部分进行分发的人员。在实践中,如果一个数据科学团队为了付费服务而调整开源模型,该团队可能会被视为该 AI 产品的“制造商”。

学习型 AI 与上市后的变化

该法律明确涵盖了在发布后继续学习或进化的产品。一个根据用户行为更新算法的自优化推荐引擎,不能通过辩称缺陷是在部署后才出现的来逃避责任。供应商应对系统的整个生命周期负责。

证据与“黑箱”救济

法院可以命令被告披露内部日志、训练数据或模型参数。如果公司拒绝,法院可以推定产品存在缺陷。当一个系统的技术复杂度高到外行无法理解其运作方式时,法官可能会推定缺陷存在。这种“复杂性救济”(complexity relief)为应对不透明的“黑箱”AI 提供了公平的竞争环境。

可以追回哪些损害赔偿

该指令明确规定,责任范围涵盖死亡、人身伤害、财产损失,甚至包括数据损坏。根据新规则,导致错误治疗的故障医疗诊断 AI,或损坏客户库存数据的物流算法,都可能引发全额赔偿。

时间表与范围

成员国必须在 2026 年 12 月 9 日前采纳这些规定。责任制度仅适用于该日期之后投放市场的软件;现有产品(legacy products)予以豁免。对于在任何商业活动之外创建的免费和开源软件,存在例外情况。然而,如果商业产品包含了此类代码,则整个产品都属于该指令的管辖范围。

企业现在应该做什么

  • 审计供应链。 识别最终进入商业产品的每一段代码、第三方库或 AI 模型。
  • 评估责任风险。 确定您的组织是否可能根据微调规则被视为“制造商”。
  • 加强文档记录。 保留训练数据、版本历史和部署后更新的详细记录,以应对潜在的法院命令。
  • 审查保险。 核实产品责任保险是否涵盖软件相关的损害,包括数据丢失。
  • 为截止日期做计划。 调整产品发布计划,确保任何计划在 2026 年 12 月之后推出的软件都符合新的定义和安全预期。

修订后的指令结束了欧洲关于软件责任多年的模糊状态。现在采取行动的公司将避免突如其来的诉讼,并为未来的市场做好准备——届时代码将不再是处于灰色地带的商品,而是具有明确法律责任的受监管产品。