Al momento stai visualizzando Prodotti difettosi: dal 9 dicembre 2026 rispondono anche importatori, marketplace e software house. Cosa devono fare le PMI

Prodotti difettosi: dal 9 dicembre 2026 rispondono anche importatori, marketplace e software house. Cosa devono fare le PMI

  • Categoria dell'articolo:Diritto civile
  • Commenti dell'articolo:0 commenti
  • Tempo di lettura:25 min di lettura

Introduzione

La direttiva (UE) 2024/2853 riscrive la responsabilità del produttore: il software diventa «prodotto», la catena dei soggetti responsabili si estende alla logistica e alle piattaforme online, l’onere della prova si alleggerisce per il danneggiato. Una guida operativa per le imprese, tra il regime vigente del Codice del consumo e il nuovo quadro europeo.

Per quasi quarant’anni la responsabilità per danno da prodotti difettosi si è retta, in tutta l’Unione europea, sulla direttiva 85/374/CEE, attuata in Italia con il d.P.R. 24 maggio 1988, n. 224 e oggi trasfusa negli artt. 114-127 del Codice del consumo (d.lgs. 6 settembre 2005, n. 206). Quel modello era stato concepito per un’economia di beni materiali, fabbricati da un produttore riconoscibile e distribuiti attraverso canali tradizionali. Il mercato attuale è profondamente diverso: beni governati da software che si aggiorna a distanza, componenti digitali forniti da terzi, vendite concluse su piattaforme online e merci spedite direttamente da Paesi extra-UE per il tramite di operatori logistici.

La direttiva (UE) 2024/2853 del Parlamento europeo e del Consiglio del 23 ottobre 2024, pubblicata nella Gazzetta ufficiale dell’Unione europea il 18 novembre 2024, abroga la direttiva del 1985 e ridisegna l’intero sistema. Gli Stati membri devono recepirla entro il 9 dicembre 2026 (art. 22), data dalla quale la direttiva 85/374/CEE è abrogata (art. 21).

Il tema non riguarda soltanto i grandi gruppi industriali. Sono direttamente coinvolte la piccola impresa che commercializza con il proprio marchio beni realizzati da terzi, la software house che fornisce il firmware di un macchinario o di un elettrodomestico connesso, l’azienda che importa componenti da Paesi extraeuropei, l’operatore che ricondiziona apparecchiature usate, il commerciante che vende attraverso un marketplace. Per ciascuno di questi soggetti le settimane che precedono il 9 dicembre sono il momento utile per verificare la propria posizione nella filiera e per adeguare contratti, documentazione tecnica e coperture assicurative.

IL QUADRO NORMATIVO E LO STATO DEL RECEPIMENTO IN ITALIA

La delega per il recepimento è contenuta nell’allegato A della legge di delegazione europea 2025 (legge 17 marzo 2026, n. 36, pubblicata nella Gazzetta Ufficiale n. 70 del 25 marzo 2026). Il 4 agosto 2026 il Consiglio dei ministri ha approvato, in esame preliminare, lo schema di decreto legislativo di attuazione, trasmesso alle Camere per il parere parlamentare quale Atto del Governo n. 434. Secondo quanto comunicato dal Dipartimento per gli affari europei, il decreto «aggiorna integralmente la disciplina contenuta nel Codice del consumo», estende la responsabilità al software, ai file per la fabbricazione digitale e ai servizi digitali integrati o interconnessi con il prodotto e individua ulteriori operatori economici responsabili.

Il testo potrà ancora subire modifiche prima dell’approvazione definitiva. Il contenuto sostanziale della riforma, tuttavia, è in larga parte già vincolato: l’art. 3 della direttiva impone un’armonizzazione massima e vieta agli Stati membri di mantenere o adottare disposizioni divergenti, «incluse disposizioni più rigorose o meno rigorose». Le indicazioni che seguono si fondano pertanto sul testo della direttiva, che il decreto italiano è tenuto a trasporre, fatti salvi gli spazi di scelta espressamente riconosciuti agli Stati membri, tra i quali la facoltà di derogare all’esimente del rischio da sviluppo (art. 18).

Due precisazioni temporali sono essenziali per le imprese.

In primo luogo, il nuovo regime si applica ai prodotti immessi sul mercato o messi in servizio dopo il 9 dicembre 2026 (art. 2, par. 1). Ai prodotti immessi sul mercato prima di tale data continua ad applicarsi la disciplina di derivazione dalla direttiva 85/374/CEE (art. 21), dunque gli artt. 114-127 del Codice del consumo nella formulazione vigente. Per diversi anni le imprese dovranno quindi gestire due regimi paralleli, e la data di immissione sul mercato di ciascun prodotto diventerà un dato da documentare con precisione.

In secondo luogo, qualora il recepimento dovesse tardare, la direttiva non potrebbe essere invocata direttamente nei rapporti tra privati: secondo il consolidato insegnamento della Corte di giustizia (sentenza 14 luglio 1994, causa C-91/92, Faccini Dori), le direttive non producono effetti diretti orizzontali, fermo restando l’obbligo del giudice nazionale di interpretare il diritto interno in modo conforme. L’iter in corso rende comunque prevedibile l’adozione del decreto entro la scadenza.

IL SOFTWARE DIVENTA «PRODOTTO»

La nozione di prodotto è definita dall’art. 4, n. 1, della direttiva: «ogni bene mobile, anche se integrato in un altro bene mobile o in un bene immobile o interconnesso con questi», con espressa inclusione dell’elettricità, dei file per la fabbricazione digitale, delle materie prime e del software.

Il considerando 13 chiarisce che il software è un prodotto a prescindere dalle modalità con cui viene fornito o usato: integrato in un dispositivo, utilizzato tramite una rete di comunicazione o tecnologie cloud, oppure fornito secondo un modello software-as-a-service. Vi rientrano sistemi operativi, firmware, programmi per computer, applicazioni e sistemi di intelligenza artificiale; il fornitore di un sistema di IA ai sensi del regolamento (UE) 2024/1689 (AI Act) è considerato fabbricante. Non sono invece prodotti le informazioni in quanto tali, come il contenuto di file multimediali, gli e-book o il mero codice sorgente.

L’art. 2, par. 2, esclude dall’ambito di applicazione il software libero e open source sviluppato o fornito al di fuori di un’attività commerciale. L’esclusione non giova all’impresa che integri un componente open source in un proprio prodotto commerciale: in tale ipotesi, precisa il considerando 15, può essere chiamato a rispondere il fabbricante che ha integrato il componente, non lo sviluppatore del software libero.

Accanto al software, la direttiva disciplina i «servizi correlati» (art. 4, n. 3): servizi digitali integrati nel prodotto o interconnessi con esso in modo tale che la loro assenza impedisca al prodotto di svolgere una o più delle sue funzioni. Il considerando 17 richiama, a titolo di esempio, la fornitura continua di dati sul traffico a un sistema di navigazione, il controllo della temperatura di un frigorifero intelligente e i servizi di assistenza vocale. Tali servizi sono trattati come componenti del prodotto quando sono sotto il controllo del fabbricante.

La nozione di «controllo del fabbricante» (art. 4, n. 5) è una delle chiavi di lettura dell’intera riforma. Il fabbricante mantiene il controllo quando esegue, autorizza o consente l’integrazione, l’interconnessione o la fornitura di un componente, compresi aggiornamenti e migliorie del software, o la modifica del prodotto, e comunque quando è in grado di fornire aggiornamenti o migliorie direttamente o tramite terzi. Ne discende che la responsabilità non si esaurisce con la vendita: il prodotto resta sotto il controllo del fabbricante finché questi conserva la capacità di intervenire su di esso (considerando 19).

CHI RISPONDE: LA NUOVA CATENA DEI RESPONSABILI

L’art. 8 costruisce una sequenza di soggetti responsabili pensata per garantire al danneggiato, in ogni caso, un interlocutore stabilito nell’Unione:

1. il fabbricante del prodotto difettoso, che risponde anche del danno causato da un componente difettoso integrato o interconnesso sotto il suo controllo (art. 8, par. 1, lett. a);

2. il fabbricante del componente difettoso, compreso il componente software, se il componente è stato integrato sotto il controllo del fabbricante del prodotto e lo ha reso difettoso (lett. b);

3. se il fabbricante è stabilito fuori dall’Unione, l’importatore e il rappresentante autorizzato e, in mancanza di entrambi, il fornitore di servizi di logistica (lett. c);

4. chi modifica in modo sostanziale un prodotto al di fuori del controllo del fabbricante e lo rimette sul mercato, che è considerato fabbricante (par. 2);

5. in via residuale, i distributori e le piattaforme online (par. 3 e 4).

IL FABBRICANTE ED IL MARCHIO

La definizione di fabbricante (art. 4, n. 10) comprende chi sviluppa, produce o fabbrica un prodotto, chi lo fa progettare o fabbricare e chi, apponendo il proprio nome, marchio o altre caratteristiche distintive, si presenta come fabbricante. È il caso tipico della PMI che commercializza in private label beni prodotti da terzi: essa risponde come fabbricante, nel nuovo regime come già in quello vigente.

Sul perimetro del cosiddetto «produttore apparente» la giurisprudenza ha conosciuto un’evoluzione significativa. Con l’ordinanza 29 ottobre 2019, n. 27596, la Terza Sezione civile della Corte di cassazione aveva escluso la responsabilità dell’importatore e distributore in Italia di un autoveicolo fabbricato da una società stabilita nell’Unione, rilevando che il danneggiato poteva agire direttamente nei confronti del produttore. Successivamente la stessa Corte, con ordinanza interlocutoria del 6 marzo 2023, n. 6568, ha investito della questione la Corte di giustizia, la quale, con la sentenza 19 dicembre 2024, causa C-157/23, Ford Italia, ha affermato che il fornitore può essere considerato «persona che si presenta come produttore» quando il suo nome, o un suo elemento distintivo, corrisponde al nome del fabbricante, al marchio o a un altro segno distintivo presente sul prodotto, anche se non ha materialmente apposto esso stesso tale segno. Per le reti distributive che condividono la denominazione della casa madre il rischio di essere chiamate a rispondere in prima persona è dunque concreto.

IMPORTATORE, RAPPRESENTANTE AUTORIZZATO E FORNITORE DI SERVIZI DI LOGISTICA

Già la direttiva del 1985 (art. 3, par. 2) equiparava al produttore chi importava un prodotto nell’Unione ai fini della vendita.

La novità è che, quando il fabbricante è stabilito fuori dall’Unione, rispondono ora anche il rappresentante autorizzato, ossia il soggetto stabilito nell’Unione che ha ricevuto dal fabbricante un mandato scritto ad agire per suo conto (art. 4, n. 11), e, in mancanza sia dell’importatore sia del rappresentante, il fornitore di servizi di logistica.

Quest’ultimo è definito dall’art. 4, n. 13, come la persona che offre, nel corso di un’attività commerciale, almeno due tra i servizi di immagazzinamento, imballaggio, indirizzamento e spedizione di un prodotto, senza esserne proprietario; restano esclusi i servizi postali, i servizi di consegna dei pacchi e gli altri servizi di trasporto merci. La scelta risponde al fenomeno delle vendite dirette da Paesi terzi, nelle quali il fornitore di servizi di fulfillment è spesso l’unico operatore fisicamente presente nell’Unione (considerando 37).

Per gli operatori logistici italiani che lavorano per conto di venditori extraeuropei si tratta di un’esposizione del tutto nuova, da gestire anzitutto sul piano contrattuale.

DISTRIBUTORI E PIATTAFORME ONLINE

Il distributore risponde solo se non è possibile identificare un operatore responsabile stabilito nell’Unione e se, richiesto dal danneggiato, omette di indicare tale operatore o il proprio fornitore entro un mese dal ricevimento della richiesta (art. 8, par. 3). Il meccanismo è noto al nostro ordinamento (art. 116 cod. cons.), ma con una differenza di rilievo pratico: il termine oggi previsto per la comunicazione è di tre mesi dalla richiesta scritta, mentre la direttiva lo riduce a un mese.

La stessa regola si applica al fornitore di una piattaforma online che consente ai consumatori di concludere contratti a distanza con operatori commerciali, alle condizioni dell’art. 6, par. 3, del regolamento (UE) 2022/2065 (Digital Services Act): quando cioè la piattaforma presenta il prodotto, o rende possibile l’operazione, in modo da indurre il consumatore medio a ritenere che il prodotto sia fornito dalla piattaforma stessa o da un operatore che agisce sotto la sua autorità o il suo controllo (art. 8, par. 4, e considerando 38). Quando invece la piattaforma svolge essa stessa il ruolo di fabbricante, importatore, rappresentante autorizzato, fornitore di servizi di logistica o distributore, risponde in tale qualità.

CHI MODIFICA SOSTANZIALMENTE UN PRODOTTO

Il ricondizionamento e la rifabbricazione, favoriti dalle politiche europee sull’economia circolare, hanno una contropartita in termini di responsabilità. Chi modifica in modo sostanziale un prodotto al di fuori del controllo del fabbricante e lo rimette sul mercato o in servizio è considerato fabbricante (art. 8, par. 2). La modifica è sostanziale se è qualificata come tale dalle norme di sicurezza applicabili o, in mancanza di soglie specifiche, se modifica le prestazioni, la finalità o il tipo originari del prodotto in modo non previsto nella valutazione del rischio iniziale e, al contempo, modifica la natura del pericolo, ne genera uno nuovo o aumenta il livello di rischio (art. 4, n. 18). Chi ha apportato la modifica si libera provando che il difetto riguarda una parte del prodotto non interessata dall’intervento (art. 11, par. 1, lett. g); le riparazioni che non comportano modifiche sostanziali restano estranee al regime (considerando 39).

SOLIDARIETA' E RIVALSA

Quando più operatori sono responsabili dello stesso danno, rispondono in solido (art. 12, par. 1), come già prevede l’art. 121 cod. cons.; chi ha risarcito il danneggiato può agire in rivalsa nei confronti degli altri responsabili secondo il diritto nazionale (art. 14).

La responsabilità dell’operatore non è ridotta per il concorso dell’azione o dell’omissione di un terzo, come nel caso di chi sfrutti una vulnerabilità informatica del prodotto (art. 13, par. 1, e considerando 55), mentre può essere ridotta o esclusa in presenza di colpa del danneggiato (art. 13, par. 2).

IL DIFETTO, LA PROVA E LE ESIMENTI

La nozione di difetto resta ancorata alla sicurezza, non all’idoneità all’uso: un prodotto è difettoso se non offre la sicurezza che un consumatore può legittimamente attendersi o che è prevista dal diritto dell’Unione o nazionale (art. 7, par. 1). Tra le circostanze da valutare, l’art. 7, par. 2, affianca ai criteri tradizionali (presentazione, istruzioni, uso ragionevolmente prevedibile) elementi propri dei prodotti digitali: la capacità del prodotto di continuare ad apprendere o ad acquisire nuove funzionalità dopo l’immissione sul mercato, gli effetti ragionevolmente prevedibili di altri prodotti interconnessi, il momento in cui il prodotto è uscito dal controllo del fabbricante, i requisiti di cibersicurezza rilevanti per la sicurezza, i richiami e gli altri interventi delle autorità o degli operatori economici.

Un prodotto non è però difettoso per il solo fatto che ne esista, o sia successivamente immessa sul mercato, una versione migliore o aggiornata (art. 7, par. 3).

Due indicazioni della giurisprudenza di legittimità formatasi sul regime vigente conservano piena attualità.

La prima riguarda la natura della responsabilità. Secondo Cass., sez. III, 20 novembre 2018, n. 29828, la responsabilità da prodotto difettoso ha natura presunta, e non oggettiva, poiché prescinde dall’accertamento della colpevolezza del produttore, ma non dalla dimostrazione dell’esistenza di un difetto del prodotto: incombe sul danneggiato la prova del collegamento causale non già tra prodotto e danno, bensì tra difetto e danno, prova che può essere fornita anche per presunzioni semplici (nello stesso senso Cass., sez. III, 29 maggio 2013, n. 13458). La direttiva conferma l’impostazione (art. 10, par. 1), ma interviene proprio sul terreno in cui il danneggiato incontra le maggiori difficoltà.

La seconda riguarda il ruolo delle informazioni. Cass., sez. III, 28 settembre 2018, n. 23477, ha affermato che il difetto costituisce presupposto autonomo rispetto al danno e che la natura difettosa di un prodotto può consistere anche nella mancanza delle informazioni richieste dagli artt. 6 e 117 cod. cons. Il nuovo testo si muove nella stessa direzione, con una precisazione rilevante per le imprese: le avvertenze non bastano a rendere sicuro un prodotto altrimenti difettoso, e la responsabilità non può essere elusa elencando tutti gli effetti collaterali ipotizzabili (considerando 31).

L'ordine di divulgazione degli elementi di prova

L’art. 9 introduce uno strumento destinato a incidere profondamente sul contenzioso. L’attore che abbia presentato fatti e prove sufficienti a sostenere la plausibilità della domanda può ottenere che il convenuto sia tenuto a divulgare i pertinenti elementi di prova a sua disposizione; secondo il considerando 42, possono essere richiesti anche documenti che il convenuto deve creare ex novo aggregando o classificando le informazioni disponibili. La divulgazione deve essere limitata a quanto necessario e proporzionato; il giudice può adottare misure specifiche a tutela dei segreti commerciali (art. 9, par. 3-5) e ordinare che le prove siano presentate in modo facilmente accessibile e comprensibile (par. 6). Anche il convenuto, a determinate condizioni, può ottenere la divulgazione delle prove in possesso dell’attore (par. 2).

Rispetto all’ordine di esibizione di cui all’art. 210 c.p.c., il nuovo strumento è assistito da una conseguenza precisa: se il convenuto non ottempera, il carattere difettoso del prodotto si presume.

Le presunzioni

L’art. 10, par. 2, prevede che il carattere difettoso si presuma in tre ipotesi:

1. il convenuto omette di divulgare i pertinenti elementi di prova;

2. l’attore dimostra che il prodotto non rispetta i requisiti obbligatori di sicurezza, stabiliti dal diritto dell’Unione o nazionale, intesi a proteggere dal rischio del danno subito;

3. l’attore dimostra che il danno è stato causato da un malfunzionamento evidente del prodotto durante l’uso ragionevolmente prevedibile o in circostanze ordinarie.

Il nesso di causalità si presume quando il difetto è provato e la natura del danno è compatibile con il difetto (par. 3). Infine, quando l’attore incontra difficoltà eccessive, in particolare a causa della complessità tecnica o scientifica del caso, il giudice presume il difetto, il nesso causale o entrambi, se l’attore dimostra che sono probabili (par. 4). Il considerando 48 cita espressamente il caso in cui la prova richiederebbe di spiegare il funzionamento interno di un sistema di IA. Tutte le presunzioni sono relative e il convenuto ha il diritto di confutarle (par. 5).

La direttiva recepisce e generalizza indicazioni già presenti nella giurisprudenza europea. La Corte di giustizia aveva ammesso che il danneggiato potesse fornire la prova del difetto e del nesso causale attraverso indizi gravi, precisi e concordanti (sentenza 21 giugno 2017, causa C-621/15) e aveva ritenuto qualificabile come difettoso un dispositivo medico appartenente a un gruppo di prodotti affetto da un difetto potenziale, senza necessità di riscontrarlo nel singolo esemplare (sentenza 5 marzo 2015, cause riunite C-503/13 e C-504/13, Boston Scientific Medizintechnik), principio oggi ripreso dal considerando 30.

Le esimenti e la clausola sul software

L’art. 11, par. 1, conserva le esimenti tradizionali (mancata immissione sul mercato, probabile inesistenza del difetto al momento dell’immissione, conformità a requisiti giuridici, stato delle conoscenze scientifiche e tecniche) e ne aggiunge di specifiche per il fabbricante del componente e per chi ha modificato il prodotto.

La novità di maggiore impatto per le imprese tecnologiche è al par. 2: l’operatore non può invocare l’esimente del difetto sopravvenuto quando il difetto dipende, con il prodotto ancora sotto il controllo del fabbricante, da un servizio correlato, dal software (compresi aggiornamenti e migliorie), dalla mancanza degli aggiornamenti o delle migliorie del software necessari per mantenere la sicurezza, ovvero da una modifica sostanziale. Il considerando 51 precisa che la direttiva non impone alcun obbligo di fornire aggiornamenti; ma il fabbricante che ometta gli aggiornamenti di sicurezza necessari a rimediare alle vulnerabilità del prodotto non può sottrarsi alla responsabilità sostenendo che il difetto è sorto dopo la vendita. La responsabilità non opera, invece, quando la fornitura o l’installazione dell’aggiornamento esula dal controllo del fabbricante, ad esempio perché il proprietario non ha installato l’aggiornamento fornito; in tal caso rileva anche la colpa del danneggiato (art. 13, par. 2, e considerando 55).

Quanto al cosiddetto rischio da sviluppo, l’esimente fondata sullo stato delle conoscenze scientifiche e tecniche, oggi prevista dall’art. 118 cod. cons., è conservata dall’art. 11, par. 1, lett. e), che fa riferimento allo stato «oggettivo» delle conoscenze al momento dell’immissione sul mercato oppure durante il periodo in cui il prodotto è rimasto sotto il controllo del fabbricante. L’art. 18 consente tuttavia agli Stati membri di mantenere o introdurre deroghe per specifiche categorie di prodotti, giustificate da obiettivi di interesse pubblico: sarà da verificare nel testo definitivo del decreto se il legislatore italiano si avvarrà di tale facoltà.

DANNI RISARCIBILI E TERMINI: COSA CAMBIA RISPETTO AL CODICE DEL CONSUMO

L’art. 6 della direttiva individua tre tipologie di danno risarcibile: la morte o le lesioni personali, compresi i danni psicologici riconosciuti da un punto di vista medico; il danneggiamento o la distruzione di beni diversi dal prodotto difettoso; la distruzione o la corruzione di dati non usati a fini professionali. Sono risarcite tutte le perdite materiali derivanti da tali danni e, nella misura prevista dal diritto nazionale, le perdite immateriali (art. 6, par. 2).

Il confronto con l’art. 123 cod. cons. mette in luce tre differenze di rilievo pratico. Oggi il danno a cose è risarcibile solo se la cosa è di tipo normalmente destinato all’uso o consumo privato e così principalmente utilizzata dal danneggiato; la direttiva esclude invece soltanto i beni usati esclusivamente a fini professionali, sicché i beni a uso promiscuo sono coperti (considerando 25). Oggi il danno a cose è risarcibile solo nella misura che eccede la somma di 387 euro (art. 123, comma 2, cod. cons.); la direttiva non prevede alcuna franchigia e vieta limitazioni della responsabilità sia per contratto sia per legge nazionale, compresi i massimali (art. 15 e considerando 56).

Infine, compaiono voci di danno nuove, come la perdita di dati personali, inclusi i costi per il loro recupero o ripristino (considerando 20).

Il quadro di sintesi che segue mette a confronto i due regimi sui punti di maggiore interesse per le imprese.

Aspetto

Regime vigente (Codice del consumo)

Direttiva (UE) 2024/2853

Prodotto

Ogni bene mobile, anche se incorporato; elettricità (art. 115)

Anche software, sistemi di IA, file per la fabbricazione digitale e servizi correlati (art. 4)

Danno a cose

Solo cose destinate all’uso privato e principalmente così utilizzate; franchigia di 387 euro (art. 123)

Esclusi solo i beni usati esclusivamente a fini professionali; nessuna franchigia (art. 6)

Altre voci di danno

Morte e lesioni personali

Anche danni psicologici medicalmente riconosciuti e distruzione o corruzione di dati non professionali (art. 6)

Comunicazione del fornitore o distributore

Tre mesi dalla richiesta scritta (art. 116)

Un mese dalla richiesta (art. 8, par. 3)

Prova

A carico del danneggiato; possibile anticipazione delle spese di CTU a carico del produttore (art. 120)

Divulgazione degli elementi di prova e presunzioni di difetto e nesso causale (artt. 9 e 10)

Prescrizione

Tre anni dalla conoscenza di danno, difetto e identità del responsabile (art. 125)

Tre anni, con analoga decorrenza (art. 16)

Decadenza

Dieci anni dalla messa in circolazione (art. 126)

Dieci anni dall’immissione o dalla nuova messa a disposizione dopo una modifica sostanziale; venticinque anni per lesioni a manifestazione tardiva (art. 17)

Clausole di esonero

Nullità dei patti che escludono o limitano preventivamente la responsabilità (art. 124)

Divieto di limitazioni sia contrattuali sia di legge nazionale (art. 15)


Sui termini, il triennio di prescrizione resta sostanzialmente invariato (art. 16), mentre il periodo di decadenza decennale (art. 17) decorre, per i prodotti modificati in maniera sostanziale, dalla data della nuova messa a disposizione sul mercato e si estende a venticinque anni quando il danneggiato non abbia potuto agire entro il decennio a causa del periodo di latenza delle lesioni personali. Per un’impresa ciò significa che la documentazione tecnica di un prodotto immesso sul mercato nel 2027 potrebbe essere richiesta in giudizio a distanza di molti anni.

QUANDO LA PMI È IL DANNEGGIATO

La direttiva protegge le persone fisiche. Un’impresa che subisca il danneggiamento di beni usati esclusivamente a fini professionali, o la distruzione di dati usati a fini professionali (anche non esclusivamente), non può avvalersi del nuovo regime (art. 6, par. 1, e considerando 22). Si pensi alla PMI che perde l’archivio gestionale a causa di un software difettoso: la tutela andrà cercata nel contratto con il fornitore o nelle regole generali della responsabilità civile, che la direttiva lascia impregiudicate (art. 2, par. 4, lett. b).

Si tratta di strumenti meno favorevoli. La garanzia per i vizi della cosa venduta è soggetta ai brevi termini dell’art. 1495 c.c. (denuncia entro otto giorni dalla scoperta e prescrizione di un anno dalla consegna), mentre l’azione ai sensi dell‘art. 2043 c.c. impone la prova della colpa. Già sotto il regime vigente la Cassazione ha chiarito che la disciplina del Codice del consumo non copre il «rischio commerciale» dell’imprenditore che subisce un pregiudizio nell’esercizio della propria attività e che la polizza di responsabilità civile prodotti, salvo diversa pattuizione, non si estende ai danni da inadempimento contrattuale (Cass., sez. III, 7 maggio 2015, n. 9254). Per la PMI che acquista software, servizi cloud o macchinari connessi è quindi decisivo negoziare in anticipo garanzie di sicurezza e di continuità del servizio, obblighi di backup e ripristino dei dati, livelli di servizio e rimedi contrattuali adeguati.

COSA DEVONO FARE LE PMI: DIECI AZIONI PRIMA DEL 9 DICEMBRE

Alla luce del quadro descritto, le attività di adeguamento possono essere organizzate in dieci passaggi, da calibrare sulle dimensioni dell’impresa e sul suo ruolo nella filiera.

  1. Mappare il proprio ruolo per ciascuna linea di prodotto. La stessa impresa può essere fabbricante per alcuni prodotti, fabbricante apparente per altri (private label), importatore, distributore o fornitore di un componente software per altri ancora. Da questa qualificazione dipendono il livello di esposizione e gli strumenti di difesa disponibili.
  2. Distinguere i prodotti soggetti ai due regimi. Occorre registrare, per lotto o per serie, la data di immissione sul mercato e verificare quali interventi successivi, in particolare aggiornamenti software di rilievo o ricondizionamenti, possano configurare una modifica sostanziale e far decorrere un nuovo periodo di responsabilità (art. 17, par. 1, lett. b, e considerando 40).
  3. Costruire il fascicolo difensivo prima del contenzioso. Progettazione, analisi dei rischi, prove, certificazioni, versioni del software e aggiornamenti rilasciati devono essere conservati e organizzati in modo da poter essere prodotti in forma accessibile e comprensibile (art. 9, par. 6), per un periodo coerente con i termini di decadenza, fino a venticinque anni per i prodotti che possono causare lesioni a manifestazione tardiva. È opportuno individuare fin d’ora le informazioni che costituiscono segreti commerciali, per chiederne tempestivamente la tutela.
  4. Definire una politica degli aggiornamenti. Durata del supporto, modalità di distribuzione delle patch di sicurezza, comunicazioni all’utente e tracciabilità delle installazioni sono oggi elementi della difesa in giudizio. Va valutato con attenzione quali terzi siano autorizzati a fornire aggiornamenti, poiché l’autorizzazione estende il controllo del fabbricante (art. 4, n. 5).
  5. Rivedere istruzioni, avvertenze e presentazione commerciale. La presentazione del prodotto, anche nelle schede online, concorre alla valutazione del difetto (art. 7, par. 2, lett. a). Le avvertenze devono essere chiare e mirate, tenendo presente che non valgono a rendere sicuro un prodotto che non lo è.
  6. Organizzare la risposta alle richieste di identificazione. Distributori, e-commerce e operatori che vendono tramite piattaforme devono essere in grado di indicare entro un mese l’operatore responsabile stabilito nell’Unione o il proprio fornitore: serve un registro aggiornato dei fornitori, con i dati dell’importatore o del rappresentante autorizzato.
  7. Rinegoziare i contratti di fornitura e distribuzione. Clausole di manleva e di rivalsa, obblighi di cooperazione nella difesa e di consegna tempestiva della documentazione tecnica (indispensabile per ottemperare agli ordini di divulgazione), obblighi dei fornitori di software in materia di aggiornamenti e segnalazione delle vulnerabilità, garanzie di conformità ai requisiti di sicurezza e coperture assicurative del fornitore sono gli strumenti con cui ripartire il rischio all’interno della filiera. Tali clausole operano solo tra le parti (art. 15), incontrano il limite dell’art. 1229 c.c., che sancisce la nullità dei patti di esonero per dolo o colpa grave, e, se inserite in condizioni generali di contratto, richiedono la specifica approvazione per iscritto ai sensi dell’art. 1341, secondo comma, c.c.
  8. Valutare la rinuncia alla rivalsa per il software delle piccole imprese. L’art. 12, par. 2, consente al fabbricante che integra un componente software di rinunciare contrattualmente alla rivalsa nei confronti del fornitore, se questo, al momento dell’immissione sul mercato del componente, era una microimpresa o una piccola impresa ai sensi della raccomandazione 2003/361/CE, tenuto conto delle imprese associate e collegate. Per la software house è un’opportunità da negoziare; per l’integratore è una scelta da ponderare, poiché la sua responsabilità verso il danneggiato resta integrale.
  9. Verificare la polizza di responsabilità civile prodotti. Occorre controllare che la copertura comprenda software e servizi correlati e le nuove voci di danno (dati, danni psicologici, beni a uso promiscuo), tenendo conto del venir meno della franchigia legale, e che massimali e operatività temporale siano coerenti con termini che possono raggiungere i venticinque anni. I rischi di richiamo dei prodotti e le perdite contrattuali dei clienti professionali richiedono, di regola, coperture specifiche.
  10. Predisporre una procedura di gestione del sinistro. Conservazione del prodotto e dei dati, raccolta della documentazione, rispetto dei termini di risposta, valutazione della chiamata in causa dei fornitori ai sensi dell’art. 106 c.p.c. ed esercizio tempestivo della rivalsa devono essere pianificati prima che la contestazione arrivi.

CONSIDERAZIONI CONCLUSIVE

La direttiva (UE) 2024/2853 non modifica il principio di fondo della materia, cioè la responsabilità del produttore senza necessità di provarne la colpa, ma ne estende in modo considerevole il perimetro oggettivo, soggettivo e probatorio. Per le PMI il cambiamento più rilevante non è l’aumento del rischio in sé, ma la centralità assunta dalla documentazione e dal contratto: l’impresa che non è in grado di produrre la propria documentazione tecnica rischia di vedersi opporre una presunzione di difetto, e quella che non ha regolato i rapporti con fornitori e distributori rischia di sopportare da sola il peso di un risarcimento dovuto in solido.

Il recepimento italiano è in fase avanzata e il testo definitivo potrà contenere scelte proprie del legislatore nazionale, a cominciare dalla deroga all’esimente del rischio da sviluppo. Il calendario, tuttavia, non consente di attendere: i contratti e le procedure che regoleranno i prodotti immessi sul mercato dopo il 9 dicembre 2026 vanno impostati adesso.

 

BT Studio Legale, con sede a Pistoia in Piazza Garibaldi n. 5, assiste imprese e operatori economici nella mappatura della posizione di filiera, nella revisione dei contratti di fornitura, distribuzione e licenza software alla luce della nuova disciplina e nel contenzioso da prodotto difettoso, sia dal lato dell’impresa convenuta sia da quello del danneggiato. Per una verifica preliminare della posizione della vostra impresa è possibile contattare lo Studio, anche tramite il servizio di consulenza online.

Dove opera BT Studio Legale

Lo Studio Legale Berti e Toninelli opera presso i Tribunali di Pistoia, Firenze, Lucca e Prato e fornisce consulenza in tutta Italia tramite i servizi online. Si trova a Pistoia in Piazza Garibaldi n. 5.
Per richiedere consulenza o assistenza in materia penale, è possibile utilizzare i pulsanti qui sotto.

Come funziona la Consulenza Online dello Studio Legale Berti Toninelli