Quando un sistema di intelligenza artificiale causa un danno, la catena dei soggetti potenzialmente responsabili si estende ben oltre il produttore del software, coinvolgendo sviluppatori, fornitori, utilizzatori professionali e soggetti incaricati della supervisione. Il quadro normativo attuale mescola le regole della responsabilità del produttore (d.P.R. 224/1988, oggi assorbito nel Codice del Consumo, artt. 114-127 d.lgs. 206/2005) con quelle generali dell’art. 2043 e 2050 c.c. In assenza di una disciplina italiana organica, l’AI Act europeo (Reg. UE 2024/1689) inizia a strutturare obblighi e presunzioni di colpa che incidono direttamente sulla difesa in giudizio.
Punti chiave
- Punto 1 — Il produttore del sistema AI risponde ex artt. 114-127 d.lgs. 206/2005 per difetti del prodotto.
- Punto 2 — L’utilizzatore professionale può rispondere ex art. 2050 c.c. per attività pericolosa se il sistema è ad alto rischio.
- Punto 3 — L’AI Act (Reg. UE 2024/1689) introduce obblighi di trasparenza che rafforzano la posizione del danneggiato in giudizio.
Ogni volta che un cliente porta in studio un danno causato da un sistema automatizzato, la prima domanda operativa è: contro chi si agisce? La risposta non è mai scontata, perché tra il danneggiato e il soggetto che ha scritto l’algoritmo si interpongono spesso tre o quattro anelli della catena — e ciascuno può invocare esoneri o limitazioni di responsabilità contrattualmente negoziati.
Sul tema interviene un’analisi pubblicata da GiuriCivile.it, che ricostruisce il perimetro soggettivo della responsabilità civile in caso di danni da AI, identificando come potenziali convenuti: produttore del software, sviluppatori a valle, fornitori di infrastruttura, utilizzatori professionali e soggetti incaricati del controllo umano sul sistema.
Il contesto normativo
Il diritto vigente non ha ancora una norma dedicata ai danni da AI, ma i binari ci sono. La responsabilità del produttore segue gli artt. 114-127 d.lgs. 206/2005 (Codice del Consumo): il danneggiato deve provare il difetto, il danno e il nesso causale, senza dover dimostrare la colpa. Per l’utilizzatore professionale che impiega un sistema ad alto rischio, entra in gioco l’art. 2050 c.c. — attività pericolosa — con inversione dell’onere della prova: tocca al convenuto dimostrare di aver adottato tutte le misure idonee a evitare il danno.
Sul piano europeo, il Regolamento UE 2024/1689 (AI Act), in vigore dal 1° agosto 2024 con applicazione graduale fino al 2026, classifica i sistemi AI per livello di rischio e impone obblighi documentali precisi ai fornitori e ai deployer. Quegli obblighi — registri, valutazioni di conformità, misure di supervisione umana — diventano in sede civile la misura della diligenza esigibile: la loro violazione rafforza la posizione processuale del danneggiato.
Cosa cambia per lo studio
- Mappa i soggetti prima di notificare. In un sinistro da AI occorre ricostruire la filiera contrattuale: chi ha addestrato il modello, chi lo ha integrato nel prodotto finale, chi lo ha messo in esercizio. Ciascun soggetto può essere convenuto in solido o in via alternativa.
- Distingui il titolo di responsabilità. Contro il produttore usi la responsabilità da prodotto difettoso (onere probatorio alleggerito per il cliente); contro l’utilizzatore professionale punti sull’art. 2050 c.c. e sull’inversione dell’onere della prova.
- Acquisisci la documentazione AI Act. I fornitori di sistemi ad alto rischio devono tenere registri tecnici dettagliati. Richiedili in fase cautelare o attraverso ordine di esibizione ex art. 210 c.p.c.: spesso contengono la prova del difetto o dell’omessa supervisione.
- Verifica le clausole contrattuali di limitazione. I contratti B2B di fornitura software contengono quasi sempre cap di responsabilità o esclusioni per danni indiretti. Controlla se reggono al test di validità ex art. 1229 c.c. (nullità per dolo o colpa grave) o alle norme del Codice del Consumo se c’è un consumatore coinvolto.
- Monitora la Direttiva UE 2022/2380 sulla responsabilità AI. Non ancora recepita in Italia, ma già usata dalla giurisprudenza tedesca come parametro interpretativo: introduce una presunzione di causalità a favore del danneggiato quando il convenuto viola obblighi di trasparenza.
Attenzione a
Non fermarti al primo anello della catena. Citare solo il fornitore diretto del servizio AI è spesso un errore strategico: il soggetto con la maggiore capacità patrimoniale — e con gli obblighi di conformità più stringenti sotto l’AI Act — può essere il produttore del modello di base, che opera magari come sub-fornitore non visibile al cliente finale. Una consulenza tecnica d’ufficio sull’architettura del sistema può rivelarsi decisiva già in fase istruttoria.
Attenzione alla prescrizione. Per la responsabilità da prodotto difettoso ex d.lgs. 206/2005 il termine è di 3 anni dal giorno in cui il danneggiato ha avuto — o avrebbe dovuto avere — conoscenza del danno, del difetto e dell’identità del produttore (art. 125 d.lgs. 206/2005). In presenza di danni progressivi o scoperti tardivamente, calcola il dies a quo con attenzione per evitare decadenze.
Domande frequenti
Chi risponde dei danni causati da un sistema di intelligenza artificiale difettoso?
Possono rispondere più soggetti in via concorrente: il produttore del modello AI (responsabilità da prodotto difettoso, artt. 114-127 d.lgs. 206/2005), lo sviluppatore che lo ha integrato, il fornitore del servizio e l’utilizzatore professionale che lo ha messo in esercizio senza adeguata supervisione (art. 2050 c.c.). La catena va ricostruita caso per caso analizzando i contratti di fornitura e la filiera tecnica.
Si applica l’inversione dell’onere della prova nei danni da AI?
Dipende dal titolo di responsabilità invocato. Con l’art. 2050 c.c. — attività pericolosa — il convenuto deve provare di aver adottato tutte le misure idonee a evitare il danno. La responsabilità da prodotto difettoso (Codice del Consumo) alleggerisce invece l’onere del danneggiato sulla colpa, ma richiede la prova del difetto, del danno e del nesso causale.
L’AI Act europeo cambia qualcosa nella responsabilità civile già oggi?
Sì, in modo indiretto. Il Reg. UE 2024/1689 impone ai fornitori di sistemi AI ad alto rischio obblighi documentali precisi (registri, valutazioni di conformità, supervisione umana). La violazione di quegli obblighi costituisce già oggi un indice di negligenza utilizzabile in sede civile per rafforzare la posizione del danneggiato, anche prima del completo recepimento della Direttiva UE 2022/2380.
Fonte di riferimento: Giuricivile