Chi risponde delle azioni di un agente di intelligenza artificiale? La catena di imputazione

di Nicola Fabiano

Stampa la pagina
foto

La responsabilità IA non ricade sul sistema, ma sui soggetti che lo progettano, forniscono, configurano e utilizzano. In caso di danno occorre accertare ruolo, obblighi violati, grado di controllo, danno e nesso causale. Dopo il ritiro della direttiva europea sulla responsabilità da IA, il quadro si fonda sulla direttiva prodotti difettosi 2024/2853 e sul diritto nazionale. Per studi professionali e avvocati diventano decisive governance, supervisione umana e documentazione delle decisioni.

Quando un sistema di intelligenza artificiale compie un’azione dannosa, la domanda «chi risponde?» non ha una risposta unica. Fornitore del modello, fornitore dell’applicazione, studio che la impiega e professionista che l’ha attivata sono i soggetti tra i quali la responsabilità può collocarsi, distribuirsi o concorrere. Dopo il ritiro della proposta di direttiva sulla responsabilità da IA, il quadro europeo si regge sulla nuova direttiva sui prodotti difettosi, ancora da recepire, e sul diritto nazionale. Per ciascun soggetto occorre accertare ruolo, obbligo violato, controllo esercitabile, colpa o difetto, danno e nesso causale.

Un caso semplice

Uno studio affida a un agente la gestione delle scadenze. L’agente interpreta in modo errato una comunicazione di cancelleria, annota una data sbagliata e il termine per un’impugnazione decorre. Il cliente subisce un danno. Chi risponde?

La risposta istintiva, «il sistema ha sbagliato», è giuridicamente vuota: il sistema non è un soggetto. Occorre risalire la catena degli attori che lo hanno progettato, fornito, configurato e usato, e verificare per ciascuno se esiste un obbligo violato e un nesso con il danno.

Gli anelli della catena

Il fornitore del modello per finalità generali. Sviluppa il modello su cui l’agente si basa. L’AI Act gli impone obblighi di documentazione e trasparenza (art. 53), ma non disciplina la sua responsabilità civile verso gli utilizzatori finali, che resta oggi affidata al contratto e al diritto comune. Dopo il recepimento della direttiva 2024/2853 potrà inoltre rilevare la responsabilità da prodotto, quando il modello o il software e il soggetto che lo fornisce rientrino nelle relative definizioni e ne ricorrano tutti i presupposti.

Il fornitore dell’applicazione. Integra il modello con strumenti e istruzioni e mette l’agente a disposizione dello studio. È fornitore ai sensi dell’articolo 3, punto 3, dell’AI Act solo se sviluppa, o fa sviluppare, il sistema e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio; un semplice integratore può rivestire una posizione diversa nella catena del valore. Va tenuto presente che, nelle ipotesi dell’articolo 25, anche lo studio può assumere gli obblighi del fornitore di un sistema ad alto rischio, per esempio quando modifica la finalità prevista di un sistema non classificato ad alto rischio in modo da farlo diventare tale.

Lo studio che impiega l’agente. È il deployer. Sceglie lo strumento, lo configura, decide quali azioni può compiere e con quale controllo. Verso il cliente risponde a titolo contrattuale, secondo la diligenza dell’articolo 1176, secondo comma, e le regole dell’articolo 1218 del codice civile.

Il professionista che lo attiva. All’interno dello studio, l’avvocato che assegna l’obiettivo e accetta il risultato. Sul piano deontologico rispondono i doveri di diligenza (art. 12) e competenza (art. 14) del Codice deontologico forense, che non ammettono delega a uno strumento.

E il cliente? Non è un anello della catena. Essere stato informato dell’uso dell’IA, come richiede l’articolo 13 della legge 132/2025, non equivale ad accettare il rischio dell’errore, che resta un rischio di esecuzione della prestazione. Il cliente potrebbe rispondere soltanto di proprie condotte rilevanti: istruzioni illecite, informazioni consapevolmente errate.

Il quadro europeo sulla responsabilità civile

Vale la pena chiarire un equivoco diffuso. La proposta di direttiva sulla responsabilità extracontrattuale da intelligenza artificiale, presentata dalla Commissione nel 2022, è stata formalmente ritirata il 6 ottobre 2025 e non è mai entrata in vigore. Non esiste, oggi, una disciplina europea specifica della responsabilità civile per i danni da IA.

Il tassello europeo più rilevante è la direttiva (UE) 2024/2853 sulla responsabilità per danno da prodotti difettosi, che include espressamente il software tra i prodotti. Gli Stati membri devono recepirla entro il 9 dicembre 2026 e si applicherà ai prodotti immessi sul mercato o messi in servizio dopo quella data. La direttiva non attribuisce automaticamente responsabilità al fornitore dell’applicazione: occorrono un soggetto qualificabile come operatore economico responsabile, un prodotto difettoso, un danno risarcibile e il nesso causale. L’articolo 10 mantiene in linea generale a carico dell’attore la prova di difetto, danno e nesso causale, ma prevede, a determinate condizioni, presunzioni relative, anche quando la complessità tecnica o scientifica renda la prova eccessivamente difficile. Per il resto, il quadro è quello nazionale: responsabilità contrattuale e professionale, Codice deontologico.

Una responsabilità che può distribuirsi

La responsabilità non segue necessariamente un’unica decisione: può distribuirsi o concorrere tra più soggetti. Occorre verificare, per ciascuno, il ruolo assunto, l’obbligo violato, il grado di controllo esercitabile, il difetto o la colpa, il danno e il nesso causale.

Tornando al caso iniziale, gli scenari sono diversi.

Se l’errore dipende da un difetto riproducibile del modello o dell’applicazione, può rilevare la responsabilità del fornitore, nei cui confronti lo studio potrà eventualmente agire, ricorrendone i presupposti contrattuali o legali; verso il cliente, tuttavia, lo studio risponde dell’inadempimento salvo che provi che la causa non gli è imputabile.

Se l’errore dipende da una configurazione che non prevedeva alcuna conferma umana sulle scadenze processuali, l’assenza di tale conferma può far emergere una responsabilità organizzativa dello studio, se ha avuto efficacia causale rispetto al danno.

Se l’errore dipende dal fatto che il professionista ha accettato il calendario senza verificarlo, pur avendo il sistema segnalato un’incertezza, la condotta rilevante è la sua.

Un difetto imprevedibile, un attacco esterno o un evento inevitabile possono, in determinate condizioni, escludere l’imputabilità. Il punto non è affermare che lo studio risponde sempre, ma che lo studio deve essere in grado di dimostrare come ha governato lo strumento.

Il ruolo della documentazione

Qui la documentazione assume rilievo. Uno studio che conserva le impostazioni dell’agente, le policy adottate, le approvazioni date dai professionisti e una registrazione proporzionata delle operazioni è in grado di ricostruire dove si collocava la decisione e di provare la propria diligenza. Uno studio che non conserva nulla non è per ciò solo responsabile «per intero», ma si trova in uno svantaggio probatorio serio: nel regime contrattuale è il debitore a dover provare che l’inadempimento non gli è imputabile.

Una regola organizzativa

La catena di imputazione si governa con un principio semplice, che è una misura di buona governance e non una condizione di imputazione prevista dalla legge: ogni azione significativa dell’agente dovrebbe essere riconducibile a una regola organizzativa o a un’approvazione umana identificabile. La decisione può essere remota (la configurazione iniziale) o immediata (la conferma di un’operazione), ma dovrebbe esistere ed essere documentata. Dove questa condizione è soddisfatta, l’agente è uno strumento governato entro limiti scelti dallo studio. Dove non lo è, l’agente è un rischio che lo studio ha assunto senza saperlo.

Altri in SOCIETÀ E IMPRESA

Potrebbe interessarti anche