La responsabilità per prodotti difettosi entra definitivamente nell’era digitale. Software, sistemi di Intelligenza Artificiale, servizi digitali integrati nei prodotti, aggiornamenti e piattaforme online entrano nel nuovo quadro europeo della product liability, destinato a sostituire una disciplina costruita quando i prodotti erano prevalentemente beni materiali.
Il passaggio è particolarmente attuale anche in Italia. Il 15 settembre 2026 la Commissione Giustizia del Senato ha espresso parere favorevole con osservazioni sullo schema di decreto legislativo di attuazione della Direttiva (UE) 2024/2853, contenuto nell’Atto del Governo n. 434.
La Direttiva dovrà essere recepita dagli Stati membri entro il 9 dicembre 2026 e la nuova disciplina si applicherà ai prodotti immessi sul mercato o messi in servizio successivamente alla data prevista dalla normativa europea.
Responsabilità prodotti difettosi: il software diventa un prodotto
Una delle novità più significative della Direttiva (UE) 2024/2853 riguarda il concetto stesso di prodotto.
La disciplina europea chiarisce che il software è un prodotto ai fini della responsabilità oggettiva, indipendentemente dalle modalità attraverso le quali viene fornito o utilizzato.
Rientrano quindi nel nuovo perimetro non soltanto i software incorporati in dispositivi fisici, ma anche software utilizzati attraverso una rete di comunicazione, tecnologie cloud o modelli Software-as-a-Service – SaaS.
Il considerando 13 della Direttiva richiama espressamente anche i sistemi di Intelligenza Artificiale, precisando che il produttore o sviluppatore di software, compreso il provider di un sistema di AI ai sensi del Regolamento (UE) 2024/1689 – AI Act, deve essere considerato un fabbricante ai fini della disciplina sulla responsabilità da prodotto.
L’intervento supera quindi la tradizionale distinzione tra prodotto materiale e componente digitale, adeguando la product liability a prodotti sempre più dipendenti dal software per il proprio funzionamento.
Intelligenza Artificiale e prodotti che continuano ad apprendere
La presenza dell’Intelligenza Artificiale incide anche sulla valutazione della difettosità del prodotto.
La Direttiva stabilisce infatti che, per verificare se un prodotto offra il livello di sicurezza che una persona può legittimamente attendersi, devono essere considerate anche le conseguenze derivanti dalla sua capacità di continuare ad apprendere o acquisire nuove funzionalità dopo l’immissione sul mercato.
Il principio assume particolare rilevanza per i sistemi di machine learning e per tutti quei prodotti la cui configurazione o comportamento può evolvere durante il ciclo di vita.
Il concetto di difettosità non viene quindi più cristallizzato esclusivamente al momento in cui il prodotto viene venduto.
Aggiornamenti software e vulnerabilità di cybersicurezza
Un ulteriore cambiamento riguarda gli aggiornamenti.
La possibilità per il fabbricante di mantenere il controllo sul prodotto anche dopo la sua immissione sul mercato rende necessario considerare ciò che avviene durante l’intero ciclo di vita digitale del prodotto.
La Direttiva prevede infatti che, in determinate condizioni, il fabbricante non possa sottrarsi alla responsabilità quando il difetto derivi da:
- un software sotto il proprio controllo;
- un aggiornamento o una miglioria;
- un servizio digitale correlato;
- la mancata fornitura degli aggiornamenti software necessari a mantenere la sicurezza del prodotto;
- una modifica sostanziale del prodotto.
Particolare attenzione è dedicata alle vulnerabilità di cybersicurezza: un’omissione nell’adozione degli aggiornamenti necessari a mantenere sicuro un prodotto può assumere rilievo ai fini della responsabilità quando il relativo software rimanga sotto il controllo del fabbricante.
Chi può essere responsabile
Il nuovo sistema amplia anche il numero degli operatori potenzialmente coinvolti.
Accanto al fabbricante del prodotto possono assumere rilevanza, alle condizioni previste dalla Direttiva:
- il fabbricante di un componente difettoso;
- l’importatore;
- il rappresentante autorizzato;
- il fornitore di servizi di logistica;
- il distributore;
- chi effettua una modifica sostanziale del prodotto e lo reimmette sul mercato.
Chi modifica sostanzialmente un prodotto al di fuori del controllo del fabbricante può infatti essere considerato, ai fini della responsabilità, come un nuovo fabbricante.
Il ruolo delle piattaforme online
Anche le piattaforme online entrano nel nuovo quadro.
La Direttiva non introduce una responsabilità generalizzata delle piattaforme per qualunque prodotto commercializzato attraverso di esse.
Prevede però specifiche ipotesi nelle quali possono trovare applicazione regole analoghe a quelle previste per i distributori, in particolare quando la presentazione del prodotto o della transazione induce il consumatore medio a ritenere che il prodotto sia fornito dalla piattaforma stessa o da un soggetto sottoposto alla sua autorità o controllo e non venga identificato tempestivamente un operatore economico responsabile stabilito nell’Unione.
Si tratta di un passaggio importante per marketplace e altri operatori dell’e-commerce.

Nuove regole sull’onere della prova
Uno degli aspetti maggiormente innovativi della nuova disciplina riguarda il rapporto tra complessità tecnologica e prova del danno.
In linea generale, il danneggiato deve dimostrare:
- il carattere difettoso del prodotto;
- il danno;
- il nesso causale tra difetto e danno.
La Direttiva introduce però alcune presunzioni, destinate a riequilibrare l’asimmetria informativa tra produttore e danneggiato.
Quando la complessità tecnica o scientifica rende eccessivamente difficile dimostrare il difetto o il nesso causale, il giudice può presumere uno o entrambi gli elementi qualora il danneggiato dimostri che è probabile che il prodotto sia difettoso o che il difetto abbia causato il danno.
La disciplina europea indica espressamente tra gli esempi di particolare complessità proprio il machine learning e i sistemi di Intelligenza Artificiale.
È inoltre previsto un meccanismo di accesso agli elementi di prova detenuti dalla controparte, con l’obiettivo di ridurre le difficoltà derivanti dalla maggiore disponibilità di informazioni tecniche in capo al produttore.
Si amplia anche il concetto di danno
La nuova disciplina amplia anche le tipologie di danno risarcibili.
Oltre alla morte, alle lesioni personali e ai tradizionali danni ai beni, vengono espressamente contemplati i danni psicologici riconosciuti e certificati dal punto di vista medico.
Assume inoltre rilievo la distruzione o corruzione di dati non utilizzati a fini professionali, compresi, in determinate condizioni, i costi necessari per recuperare o ripristinare i dati.
La disciplina sulla product liability rimane distinta dalle regole applicabili alle violazioni dei dati personali e non sostituisce quindi i rimedi previsti, ad esempio, dal GDPR.
Un nuovo scenario per imprese, software house e funzioni legali
La responsabilità per prodotti difettosi non riguarda quindi più soltanto la sicurezza fisica di beni materiali.
L’ingresso di software e sistemi di AI nel concetto di prodotto porta la product liability all’interno della gestione ordinaria del rischio tecnologico.
Per imprese, produttori, software house, provider di sistemi AI, marketplace e funzioni Legal, Compliance e Risk Management diventerà sempre più importante verificare non soltanto le caratteristiche del prodotto al momento dell’immissione sul mercato, ma anche:
- governance dello sviluppo software;
- aggiornamenti e patch di sicurezza;
- vulnerabilità cyber;
- gestione delle modifiche;
- documentazione tecnica;
- rapporti contrattuali lungo la supply chain;
- tracciabilità delle decisioni e degli interventi effettuati durante il ciclo di vita del prodotto.
L’attuazione italiana della Direttiva (UE) 2024/2853 rappresenta quindi un passaggio da seguire con particolare attenzione nei prossimi mesi.




