Al momento stai visualizzando Intelligenza artificiale e responsabilità civile.

Intelligenza artificiale e responsabilità civile.

  • Categoria dell'articolo:Diritto civile
  • Commenti dell'articolo:0 commenti
  • Tempo di lettura:13 min di lettura

Cosa cambia con la Direttiva (UE) 2024/2853 e cosa può fare il cittadino se un'app o un dispositivo gli causa un danno

Introduzione

L’intelligenza artificiale è ormai parte integrante della vita quotidiana: assistenti vocali, applicazioni sanitarie, sistemi di assistenza alla guida, elettrodomestici connessi, piattaforme che assumono decisioni automatizzate. A fronte di questa diffusione, una domanda ricorre: se un’applicazione, un software o un dispositivo intelligente causa un danno a una persona o ai suoi beni, chi è tenuto a risarcirlo, e a quali condizioni?

La risposta a questa domanda è oggi in profonda trasformazione. Il legislatore europeo ha adottato la Direttiva (UE) 2024/2853 sulla responsabilità per danno da prodotti difettosi, che gli Stati membri dovranno recepire entro il 9 dicembre 2026 e che, per la prima volta in modo espresso, qualifica il software – ivi compresi i sistemi di intelligenza artificiale – come “prodotto”. Parallelamente, la Commissione europea ha ritirato la separata proposta di direttiva sulla responsabilità da intelligenza artificiale, mentre in Italia è entrata in vigore la legge 23 settembre 2025, n. 132, prima disciplina organica nazionale in materia. Il presente contributo offre un quadro ordinato di questo scenario, dalla normativa vigente e dagli orientamenti della Corte di Cassazione fino alle novità che interesseranno direttamente cittadini e imprese.

IL QUADRO NORMATIVO VIGENTE: DAL CODICE CIVILE AL CODICE DEL CONSUMO

Nell’ordinamento italiano, il danno cagionato da un bene o da un sistema tecnologico può essere ricondotto, anzitutto, alle regole generali della responsabilità extracontrattuale. L’art. 2043 c.c. impone a chiunque cagioni ad altri un danno ingiusto, con dolo o colpa, l’obbligo di risarcirlo; si tratta tuttavia di una regola che pone a carico del danneggiato la prova, spesso ardua, della condotta colposa dell’autore del danno.

Accanto ad essa operano le ipotesi speciali dell’art. 2050 c.c., relativo all’esercizio di attività pericolose, e dell’art. 2051 c.c., concernente il danno cagionato da cose in custodia: fattispecie caratterizzate da un regime probatorio più favorevole al danneggiato, che parte della dottrina ha proposto di applicare, in via interpretativa, anche ai danni derivanti da sistemi di intelligenza artificiale.

Il pilastro della materia resta, tuttavia, la disciplina della responsabilità del produttore per danno da prodotto difettoso, introdotta dalla direttiva 85/374/CEE, attuata in Italia con il d.P.R. 24 maggio 1988, n. 224 e oggi trasfusa negli artt. 114-127 del Codice del consumo (d.lgs. 6 settembre 2005, n. 206). Si tratta di un regime di responsabilità che prescinde dalla colpa: il danneggiato non deve dimostrare la negligenza del produttore, ma soltanto il danno subito, il difetto del prodotto e il nesso di causalità tra difetto e danno (art. 120 cod. cons.). Al produttore residuano tassative prove liberatorie, tra le quali il cosiddetto rischio da sviluppo, ossia la dimostrazione che lo stato delle conoscenze scientifiche e tecniche, al momento della messa in circolazione del prodotto, non consentiva di individuarne la difettosità (art. 118 cod. cons.).

Leggi il nostro articolo sulla responsabilità del produttore.

Questo impianto, concepito negli anni Ottanta per i beni materiali, ha mostrato limiti evidenti dinanzi alle tecnologie digitali. Era anzitutto controverso se il software potesse qualificarsi come “prodotto”: incertezza tutt’altro che teorica, poiché dalla qualificazione dipende l’applicabilità del regime senza colpa. Inoltre, l’opacità dei sistemi di intelligenza artificiale – il cosiddetto effetto black box – rende particolarmente difficile, per il danneggiato, individuare e provare il difetto e il nesso causale, specie quando il comportamento dannoso dipende da processi di autoapprendimento successivi all’immissione sul mercato.

Leggi il nostro articolo sull‘eredità digitale,

GLI ORIENTAMENTI DELLA CORTE DI CASSAZIONE E UN CASO EMBLEMATICO

La giurisprudenza di legittimità ha progressivamente definito i contorni della responsabilità da prodotto difettoso. Con la sentenza 19 febbraio 2016, n. 3258, la Corte di Cassazione ha chiarito che tale responsabilità ha natura presunta, e non oggettiva in senso assoluto: essa prescinde dall’accertamento della colpevolezza del produttore, ma non dalla dimostrazione dell’esistenza di un difetto del prodotto. Incombe pertanto sul danneggiato la prova del collegamento causale non già tra prodotto e danno, bensì tra difetto e danno, salva la prova liberatoria del produttore.

Di particolare rilievo, in prospettiva tecnologica, è la recente ordinanza n. 21919 del 2025, resa in materia di dispositivi medici: la Cassazione ha ribadito che la nozione di prodotto difettoso è relazionale e che il fabbricante risponde secondo un principio di massima prevenzione, essendo tenuto ad adottare tutte le misure disponibili e idonee a evitare il rischio per l’utilizzatore, avuto riguardo allo stato delle conoscenze scientifiche e tecniche accessibili al momento della commercializzazione. È un principio destinato a orientare anche il contenzioso sui dispositivi intelligenti, nei quali la sicurezza dipende in misura crescente dalla componente software e dai suoi aggiornamenti.

Un esempio concreto aiuta a comprendere la portata pratica di queste regole. In un caso realmente verificatosi in Italia, un automobilista rimase coinvolto in un incidente stradale nel quale l’airbag del proprio veicolo non si attivò, aggravando le conseguenze lesive del sinistro. Il danneggiato agì per il risarcimento nei confronti della società distributrice italiana del veicolo, la quale eccepiva di essere mero fornitore, non produttore. La controversia, giunta dinanzi alla Corte di Cassazione, è stata oggetto di rinvio pregiudiziale alla Corte di giustizia dell’Unione europea, che con la sentenza del 19 dicembre 2024, causa C-157/23 (Ford Italia), ha affermato che il fornitore il quale condivida con il produttore il nome o un segno distintivo può essere considerato produttore apparente e, come tale, chiamato a rispondere del danno da prodotto difettoso. La vicenda dimostra come il sistema tenda ad assicurare al danneggiato un soggetto solvibile e facilmente identificabile cui rivolgersi: esigenza che diverrà ancora più pressante con i prodotti digitali, caratterizzati da catene di fornitura complesse e transnazionali.

LA DIRETTIVA (UE) 2024/2853: IL SOFTWARE DIVENTA "PRODOTTO"

La Direttiva (UE) 2024/2853 del 23 ottobre 2024, che abroga e sostituisce la direttiva 85/374/CEE, rappresenta la più significativa riforma della responsabilità da prodotto degli ultimi quarant’anni. Gli Stati membri dovranno recepirla entro il 9 dicembre 2026; in Italia la delega al Governo è già contenuta nella legge di delegazione europea (legge 17 marzo 2026, n. 36). Il nuovo regime si applicherà ai prodotti immessi sul mercato o messi in servizio successivamente a tale data.

La novità di maggiore impatto è l’inclusione espressa del software nella nozione di prodotto: vi rientrano i programmi installati sui dispositivi, le applicazioni, i sistemi di intelligenza artificiale e i file per la fabbricazione digitale, con la sola esclusione del software libero e open source sviluppato o fornito al di fuori di un’attività commerciale. Ne consegue che chi subisce un danno da un’applicazione difettosa, da un algoritmo che governa un dispositivo o da un sistema di IA integrato in un bene potrà invocare il regime di responsabilità senza colpa, come chi è danneggiato da un elettrodomestico o da un’automobile.

La direttiva adegua inoltre il concetto stesso di difettosità alle caratteristiche dei prodotti digitali. Nella valutazione della sicurezza che il pubblico può legittimamente attendersi si terrà conto, tra l’altro, della capacità del prodotto di continuare ad apprendere dopo l’immissione sul mercato, dell’effetto degli aggiornamenti – o dei mancati aggiornamenti – del software e dei requisiti di cibersicurezza. Il fabbricante che conservi il controllo del prodotto dopo la vendita risponderà anche dei difetti sopravvenuti per effetto di aggiornamenti, di funzionalità di autoapprendimento o dell’omessa fornitura degli aggiornamenti di sicurezza necessari: un ampliamento significativo degli obblighi di documentazione, manutenzione e sorveglianza post-vendita. Si allarga, coerentemente, la platea dei soggetti responsabili, che comprende, oltre al fabbricante, l’importatore, il rappresentante autorizzato, il fornitore di servizi di logistica e, a determinate condizioni, le piattaforme online, nonché chiunque modifichi sostanzialmente un prodotto già immesso sul mercato.

Sul versante dei danni risarcibili, il nuovo quadro include espressamente, accanto alla morte e alle lesioni personali, il danno psicologico riconosciuto sotto il profilo medico, nonché la distruzione o la corruzione di dati non utilizzati a fini professionali: si pensi alla perdita irreversibile di archivi fotografici o documentali personali causata da un difetto del software. Viene inoltre eliminata la franchigia di 500 euro prevista dal regime previgente, così come i massimali di responsabilità.

Quanto al profilo probatorio, resta fermo il principio cardine: il danneggiato non deve provare la negligenza del produttore, ma soltanto che il prodotto era difettoso e che il difetto ha causato il danno. La direttiva, tuttavia, interviene proprio là dove la prova è più difficile: il giudice potrà ordinare al produttore la divulgazione degli elementi di prova pertinenti in suo possesso e, in caso di inottemperanza, il difetto si presumerà; la difettosità sarà altresì presunta quando il prodotto violi requisiti obbligatori di sicurezza o quando il danno derivi da un malfunzionamento evidente; il nesso causale potrà infine essere presunto quando la prova risulti eccessivamente difficile in ragione della complessità tecnica o scientifica del prodotto, come tipicamente accade per i sistemi di intelligenza artificiale. Strumenti pensati per riequilibrare l’asimmetria informativa tra il danneggiato e chi ha progettato l’algoritmo.

IL RITIRO DELLA PROPOSTA DI DIRETTIVA SULLA RESPONSABILITÀ DA INTELLIGENZA ARTIFICIALE

Merita una precisazione, per evitare fraintendimenti frequenti, la sorte della proposta di direttiva sulla responsabilità civile da intelligenza artificiale (cosiddetta AI Liability Directive), presentata dalla Commissione europea nel settembre 2022. Tale proposta – distinta e autonoma rispetto alla direttiva sui prodotti difettosi – intendeva introdurre presunzioni e obblighi di esibizione documentale a favore del danneggiato nelle azioni fondate sulla colpa. Nel febbraio 2025 la Commissione europea ne ha disposto il ritiro, escludendola dal proprio programma di lavoro per l’assenza di un accordo prevedibile tra i colegislatori.

Il ritiro non lascia, tuttavia, un vuoto assoluto. Da un lato, la Direttiva (UE) 2024/2853 coprirà gran parte dei danni cagionati da software e sistemi di IA in quanto prodotti; dall’altro, il Regolamento (UE) 2024/1689 (AI Act) detta obblighi di sicurezza, trasparenza e sorveglianza per i sistemi di IA, la cui violazione potrà rilevare, sul piano civilistico, quale indice di difettosità o di colpa. Restano invece affidate ai diritti nazionali le ipotesi non riconducibili alla nozione di prodotto, ad esempio i danni derivanti da servizi basati sull’IA o i pregiudizi di natura puramente patrimoniale: ambiti nei quali continueranno ad applicarsi gli artt. 2043, 2050 e 2051 c.c. e la disciplina della responsabilità contrattuale.

LA LEGGE ITALIANA SULL'INTELLIGENZA ARTIFICIALE: LA LEGGE N. 132/2025

Nel contesto descritto si colloca la legge 23 settembre 2025, n. 132, entrata in vigore il 10 ottobre 2025, con la quale l’Italia si è dotata – prima tra i grandi Paesi europei – di una disciplina organica nazionale sull’intelligenza artificiale, in raccordo con l’AI Act. La legge è ispirata a un principio antropocentrico: il sistema di IA può supportare le decisioni, ma non sostituire la responsabilità umana che ne è alla base, come emerge anche nelle disposizioni dedicate alle professioni intellettuali e all’attività sanitaria.

Ai fini che qui interessano, rileva soprattutto la delega conferita al Governo ad adottare decreti legislativi in materia di responsabilità civile per i danni cagionati da sistemi di IA, con la previsione di strumenti di tutela del danneggiato e di una specifica regolamentazione dei criteri di ripartizione dell’onere della prova, calibrata sulla classificazione del rischio dei sistemi. Gli schemi di decreto attuativo attualmente in discussione prefigurano meccanismi quali l’ordine di esibizione della documentazione tecnica, presunzioni in punto di nesso causale e forme di azione diretta nei confronti dell’assicuratore del responsabile. Il quadro nazionale è dunque destinato a integrarsi con quello europeo, e la sua evoluzione dovrà essere seguita con attenzione nei prossimi mesi.

COSA FARE, IN CONCRETO, SE UN'APP O UN DISPOSITIVO CAUSA UN DANNO

Alla luce del quadro esposto, è possibile offrire alcune indicazioni operative a chi ritenga di aver subito un danno da un prodotto tecnologico, sia esso un dispositivo fisico o un software. In primo luogo, è essenziale conservare ogni elemento di prova: il dispositivo nello stato in cui si trovava al momento dell’evento, evitando per quanto possibile aggiornamenti, ripristini o riparazioni che potrebbero alterarne la memoria; le schermate, i log, i messaggi di errore e le comunicazioni intercorse con il produttore o con l’assistenza; la documentazione di acquisto, che consente di collocare temporalmente l’immissione del prodotto sul mercato.

In secondo luogo, occorre documentare il danno nella sua interezza: certificazioni e referti medici per le lesioni fisiche e, in prospettiva, per il danno psicologico medicalmente accertato; perizie o preventivi per i danni ai beni; evidenze tecniche della perdita o corruzione di dati personali. In terzo luogo, è opportuno identificare correttamente la catena dei soggetti potenzialmente responsabili – fabbricante, importatore, distributore, piattaforma di vendita – tenendo presente che, come insegna la vicenda dell’airbag sopra richiamata, anche il fornitore che si presenta con il marchio del produttore può essere chiamato a rispondere.

Va infine prestata attenzione ai termini di legge. Nel regime di responsabilità da prodotto difettoso (sia quello vigente sia quello che deriverà dal recepimento della Direttiva (UE) 2024/2853) valgono due scadenze principali:

  • l’azione risarcitoria si prescrive in tre anni dal giorno in cui il danneggiato ha avuto (o avrebbe dovuto avere) conoscenza del danno, del difetto del prodotto e dell’identità del responsabile;
  • il diritto al risarcimento si estingue comunque decorsi dieci anni dalla data in cui il prodotto è stato immesso sul mercato o messo in servizio (il cosiddetto “long-stop” o termine di decadenza).

La nuova Direttiva introduce un’importante eccezione: per i danni alla salute a manifestazione lenta (lesioni latenti), questo termine di decadenza è esteso fino a venticinque anni.

La tempestività nella raccolta delle prove e nell’attivazione delle tutele è dunque determinante per l’esito della pretesa risarcitoria.

CONSIDERAZIONI CONCLUSIVE

La stagione normativa in corso segna un mutamento di paradigma: il diritto della responsabilità civile, nato per un’economia di beni materiali, viene riscritto per un’economia di algoritmi, aggiornamenti e dati. Per il cittadino, il messaggio essenziale è di segno positivo: con il recepimento della Direttiva (UE) 2024/2853 non sarà necessario dimostrare la negligenza di chi ha creato il software o il dispositivo, ma sarà sufficiente provare – con l’ausilio di presunzioni e obblighi di disclosure – che il prodotto era difettoso e che il difetto ha causato il danno, con un perimetro risarcitorio esteso al danno psicologico e alla distruzione dei dati personali. Per le imprese, specularmente, si profila un sensibile innalzamento degli obblighi di sicurezza, documentazione, aggiornamento e presidio post-vendita dei prodotti digitali, la cui violazione esporrà a responsabilità anche in assenza di colpa.

In un contesto così articolato – nel quale convivono il Codice del consumo, la giurisprudenza di legittimità, la nuova direttiva in attesa di recepimento, l’AI Act e la legge n. 132/2025 con i relativi decreti attuativi – orientarsi da soli è difficile, per i danneggiati come per le imprese.

Lo Studio Legale Berti Toninelli assiste privati e imprese nella valutazione dei profili di responsabilità connessi all’utilizzo e alla fornitura di software, dispositivi connessi e sistemi di intelligenza artificiale, dalla fase stragiudiziale al contenzioso risarcitorio. Chi ritenga di aver subito un danno da un prodotto tecnologico, o desideri verificare l’adeguatezza dei propri presidi contrattuali e organizzativi rispetto al nuovo quadro normativo, può contattare lo Studio per una valutazione preliminare del proprio caso.

Dove opera BT Studio Legale

Lo Studio Legale Berti e Toninelli opera presso i Tribunali di Pistoia, Firenze, Lucca e Prato e fornisce consulenza in tutta Italia tramite i servizi online. Si trova a Pistoia in Piazza Garibaldi n. 5.
Per richiedere consulenza o assistenza in materia penale, è possibile utilizzare i pulsanti qui sotto.

Come funziona la Consulenza Online dello Studio Legale Berti Toninelli