Le nuove regole europee e lo schema italiano per imprese digitali e piattaforme
Editoriale a cura di Laura Cucchiara
Quando il prodotto difettoso è un algoritmo
Un software che prende una decisione errata, un sistema di intelligenza artificiale che continua ad apprendere dopo la commercializzazione o un aggiornamento che compromette la sicurezza non sono più soltanto problemi tecnici o contrattuali. Possono diventare casi di responsabilità da prodotto difettoso.
La Direttiva UE 2024/2853 ha riscritto la disciplina europea per adattarla all’economia digitale. In Italia, lo schema di decreto legislativo trasmesso al Parlamento come Atto del Governo n. 434 prevede la sostituzione degli articoli da 114 a 127 del Codice del consumo. Alla data di questo articolo il testo italiano è ancora sottoposto al parere parlamentare e potrà essere modificato; il quadro europeo, però, indica già con chiarezza la direzione: chi sviluppa, integra, aggiorna o commercializza tecnologia dovrà gestire il rischio di prodotto lungo l’intero ciclo di vita.
Il software diventa un prodotto
La novità più evidente è l’ingresso espresso del software nella definizione di prodotto. La disciplina riguarda applicazioni, sistemi operativi, software incorporati in un bene, software autonomi e sistemi di intelligenza artificiale. Rientrano anche i file per la fabbricazione digitale e i servizi digitali integrati o interconnessi con un prodotto, quando la loro assenza impedisce al bene di svolgere una o più funzioni.
Non conta soltanto il supporto materiale e non è decisivo che il software sia fornito a pagamento: la messa a disposizione nel corso di un’attività commerciale può avvenire anche gratuitamente. Resta escluso, secondo la Direttiva e lo schema italiano, il software libero e open source sviluppato o fornito al di fuori di un’attività commerciale.
Che cosa rende difettoso un software o un sistema di IA
Un prodotto è difettoso quando non offre la sicurezza che una persona può legittimamente attendersi o che è richiesta dalla normativa europea o nazionale. Per i prodotti digitali la valutazione non si ferma al momento del lancio. Devono essere considerate la progettazione, le caratteristiche tecniche, le istruzioni, l’uso ragionevolmente prevedibile, l’interazione con altri prodotti e i requisiti di cibersicurezza.
Per i sistemi di IA assume particolare rilievo la capacità di continuare ad apprendere o di acquisire nuove funzionalità dopo l’immissione sul mercato. Se il fabbricante mantiene il controllo del prodotto, possono rilevare anche aggiornamenti, migliorie, modifiche successive e perfino la mancata distribuzione degli aggiornamenti necessari a conservarne la sicurezza.
La conformità iniziale non basta quindi a chiudere il rischio. Servono procedure di monitoraggio, gestione delle vulnerabilità, registrazione delle versioni, valutazione delle modifiche e intervento tempestivo quando emergono incidenti o nuovi pericoli.
Chi può essere chiamato a rispondere
Il primo responsabile resta il fabbricante del prodotto o del componente difettoso. Nel digitale, questa categoria può comprendere chi sviluppa il software, chi lo fa progettare e lo commercializza con il proprio nome o marchio e, in determinate circostanze, chi lo realizza per uso proprio.
La responsabilità può coinvolgere anche importatori, rappresentanti autorizzati, fornitori di servizi logistici e distributori, soprattutto quando il produttore è stabilito fuori dall’Unione europea o non è identificabile. Chi modifica sostanzialmente un prodotto al di fuori del controllo del fabbricante originario e lo rimette sul mercato può essere considerato a sua volta fabbricante.
Per le imprese che assemblano soluzioni digitali il tema è particolarmente delicato. Integrare nel proprio prodotto un modello di IA, un’API, una libreria o un componente software di terzi non trasferisce automaticamente ogni rischio al fornitore: occorre stabilire chi controlla progettazione, integrazione, aggiornamenti e sicurezza, nonché regolare contrattualmente garanzie, flussi informativi e diritto di rivalsa.
Le piattaforme online non sono sempre semplici intermediari
Anche le piattaforme online possono entrare nella catena della responsabilità. Quando operano come fabbricanti, importatori, rappresentanti, fornitori di logistica o distributori rispondono secondo il ruolo effettivamente svolto. Una piattaforma che consente ai consumatori di concludere contratti a distanza può inoltre essere coinvolta, alle condizioni previste dal Digital Services Act, se non rende identificabile l’operatore economico responsabile.
Per marketplace e piattaforme diventa quindi centrale conservare dati affidabili sui venditori, predisporre procedure rapide di identificazione e risposta alle richieste del danneggiato e coordinare gli obblighi di tracciabilità con le regole del DSA.
La prova diventa più accessibile al danneggiato
Nei contenziosi relativi a software e IA, la principale difficoltà è spesso capire che cosa sia accaduto all’interno di un sistema complesso e opaco. La nuova disciplina consente al giudice di ordinare l’esibizione degli elementi di prova pertinenti, nel rispetto della proporzionalità e della tutela dei segreti commerciali.
Sono inoltre previste presunzioni a favore del danneggiato. Il difetto può essere presunto, ad esempio, se il convenuto non esibisce le prove richieste, se il prodotto viola requisiti obbligatori di sicurezza o se il danno deriva da un malfunzionamento evidente durante un uso prevedibile.
Per le imprese questo cambia il valore della documentazione tecnica: log, test, valutazioni del rischio, registri degli aggiornamenti, incident report e decisioni progettuali possono diventare prove decisive. Non documentare equivale spesso a non poter ricostruire e difendere le scelte compiute.
Quali danni possono essere risarciti
La tutela comprende morte e lesioni all’integrità psicofisica, inclusi i danni alla salute psicologica medicalmente riconosciuti. Sono risarcibili anche il danneggiamento o la distruzione di beni, con alcune esclusioni, e la distruzione o corruzione di dati non utilizzati a fini professionali, compresi i costi di recupero o ripristino.
La disciplina speciale non copre quindi ogni perdita economica provocata da un software difettoso. Per fermo produttivo, perdita di dati aziendali, lucro cessante o altri danni B2B restano essenziali il contratto, le garanzie concordate, i livelli di servizio, le clausole sulla responsabilità e gli ulteriori rimedi previsti dal diritto civile.
Contratti software e clausole di esonero
Nei confronti del danneggiato è nullo qualsiasi patto che escluda o limiti la responsabilità prevista dalla disciplina sui prodotti difettosi. Le clausole contrattuali restano tuttavia fondamentali nei rapporti interni alla filiera: possono disciplinare obblighi di sicurezza, aggiornamenti, cooperazione in caso di incidente, accesso alle informazioni, manleva e ripartizione economica del rischio, nei limiti consentiti dalla legge.
Una clausola generica che attribuisce al cliente ogni responsabilità per l’uso del software non è una strategia sufficiente. Occorre collegare gli obblighi alle funzioni effettive di ciascun soggetto e alla capacità concreta di controllare il sistema.
Quando si applicheranno le nuove regole
La Direttiva impone agli Stati membri di recepire la disciplina entro il 9 dicembre 2026. Le nuove disposizioni si applicheranno ai prodotti immessi sul mercato o messi in servizio dopo tale data; per quelli anteriori continueranno a valere le regole precedenti. Lo schema italiano conferma questa scansione temporale, ma dovrà completare l’iter prima di diventare definitivo.
Il diritto al risarcimento si prescrive in tre anni dalla conoscenza del danno, del difetto e dell’identità dell’operatore responsabile. È previsto inoltre un termine di decadenza di dieci anni dall’immissione sul mercato o dalla messa in servizio, esteso a venticinque anni per alcune lesioni personali a manifestazione lenta.
Cosa devono fare ora software house e imprese
L’adeguamento non dovrebbe iniziare dal contratto, ma dalla mappatura del prodotto e della filiera. L’impresa deve capire quali componenti sviluppa, quali integra da terzi, chi controlla gli aggiornamenti, per quanto tempo mantiene il sistema e quali rischi possono derivare dall’uso prevedibile o dall’interconnessione con altri prodotti.
La check list deale potrebbe essere cosi composta:
- aggiornare valutazioni del rischio, procedure di testing e documentazione tecnica;
- definire una politica per patch, aggiornamenti di sicurezza e fine del supporto;
- conservare log, versioni, incidenti e decisioni progettuali in forma comprensibile;
- rivedere contratti con sviluppatori, fornitori di modelli IA, clienti, distributori e piattaforme;
- coordinare la product liability con AI Act, cybersecurity, GDPR e Digital Services Act;
- verificare coperture assicurative, procedure di richiamo e gestione delle richieste risarcitorie.
Dal bug alla responsabilità di prodotto
Il passaggio decisivo è culturale: un errore software non è più soltanto una difformità da correggere o un disservizio da gestire. Quando incide sulla sicurezza e provoca un danno, può attivare una responsabilità speciale che segue il prodotto, i suoi aggiornamenti e i soggetti che ne controllano l’evoluzione.
Per sviluppatori, imprese che adottano sistemi di IA e piattaforme, la prevenzione richiede una governance unitaria di tecnologia, contratti e compliance. Individuare in anticipo responsabilità e flussi informativi consente di ridurre sia il rischio di incidente sia l’incertezza nel successivo contenzioso.
Il nostro Studio è impegnato nell’assistenza di software house, imprese innovative e aziende utilizzatrici di sistemi di intelligenza artificiale nella revisione dei contratti software, nella mappatura delle responsabilità lungo la filiera digitale e nel coordinamento tra product liability, AI Act, cybersecurity e protezione dei dati. L’obiettivo è trasformare gli obblighi normativi in regole operative verificabili, coerenti con il prodotto e con il modello di business.


Lascia un commento