Lo scudo europeo contro i danni dell’IA
di Bruno Giuffrè*Con la Direttiva europea Product Liability anche l’intelligenza artificiale è considerata un "prodotto": quindi le aziende che la sviluppano devono rispondere di eventuali danni causati dall’IA
La Direttiva europea Product Liability, sulla responsabilità da prodotto, porta con sé una novità che vale la pena capire bene: da oggi anche l’intelligenza artificiale è considerata un "prodotto", per cui le aziende che sviluppano software e sistemi basati su IA potranno essere chiamate a rispondere dei danni causati. Non è solo una questione di tecnico-giuridica: è il riconoscimento di una realtà che tutti noi viviamo ormai ogni giorno, un problema può nascondersi non solo in un oggetto fisico difettoso, ma anche in una riga di codice, nella struttura di un modello di intelligenza artificiale, nei dati con cui è stato "allenato", oppure nel modo in cui quel sistema si aggiorna e dialoga con il mondo esterno.
Cosa cambia in pratica?
Chi sviluppa, distribuisce o integra software e soluzioni di IA può oggi essere ritenuto responsabile dei danni provocati da un prodotto difettoso anche senza aver commesso alcun errore. L’utente vittima dell’IA difettosa e che i subisce il danno non deve più dimostrare che il produttore sia stato negligente o imprudente: gli basta provare che il prodotto era difettoso, che c'è stato un danno e che esiste un collegamento tra i due, salvo alcune agevolazioni probatorie che la Direttiva stessa prevede. È chi sviluppa e/o integra l’IA a dover dimostrare il contrario, ovvero che il “prodotto” non era difettoso. Si tratta di un cambio di prospettiva importante per tutto il mondo digitale, perché non riguarda solo chi crea il sistema: possono essere coinvolti anche importatori, distributori, chi integra il prodotto in altre soluzioni e, in certi casi, persino le piattaforme di marketplace online.
Il tema si complica ulteriormente quando parliamo di sistemi tecnologicamente sofisticati. Pensiamo a software costruiti "a strati", modelli che si aggiornano da soli o applicazioni di IA generativa: capire dove esattamente si annidi il difetto può essere quasi impossibile per chi ha subito il danno, che spesso non ha le competenze tecniche né l'accesso alle informazioni necessarie. Per bilanciare questa difficoltà, la Direttiva introduce dei meccanismi che, al ricorrere di certe condizioni, spostano l'onere della prova: non è più il danneggiato a dover dimostrare il difetto, ma è il fornitore a dover dimostrare che il suo sistema, in realtà, funzionava correttamente. Anche il mancato rispetto di norme rilevanti come l'AI Act, la NIS2 o le regole sulla sicurezza dei prodotti può diventare un indizio del difetto.
Un altro aspetto cruciale riguarda i limiti della libertà contrattuale. Le aziende non possono, tramite contratto, escludere o ridurre la propria responsabilità nei confronti di chi subisce il danno: qualsiasi clausola in tal senso semplicemente non avrebbe valore verso il danneggiato. Questo non significa che i contratti diventino inutili: tra imprese resta perfettamente possibile organizzare internamente la ripartizione dei rischi economici, attraverso indennizzi, garanzie o clausole di manleva reciproca. Ciò che non si può fare è usare il contratto come uno scudo per sottrarsi alla responsabilità oggettiva prevista dalla legge nei confronti del terzo danneggiato: i contratti restano uno strumento essenziale per allocare il rischio tra imprese, ma non possono mai diventare una barriera contro la tutela di chi ha subito un danno.
Per chi opera nel settore digitale, tutto questo significa una cosa sola: la gestione del rischio non può più fermarsi alla fase contrattuale o al solo rispetto delle norme regolatorie. Deve accompagnare l'intero ciclo di vita del prodotto — dalla progettazione alla documentazione tecnica, dagli aggiornamenti nel tempo fino alla tracciabilità delle decisioni prese dal sistema — e richiede una governance solida di tutta la catena di fornitura.
* Partner DLA Piper