Dal 30 settembre 2026 chi produce, vende o usa per lavoro sistemi di intelligenza artificiale ad alto rischio senza garantire sicurezza e sorveglianza umana rischia il carcere. E nelle cause di risarcimento le imprese devono consegnare al giudice i documenti sul funzionamento dell’IA.
L’intelligenza artificiale è entrata negli ospedali, nelle banche, negli uffici del personale, nelle fabbriche, nelle pubbliche amministrazioni. Decide chi ottiene un prestito, quale paziente visitare per primo, quale lavoratore assegnare a un turno, come gestire il traffico di una rete ferroviaria. Quando un sistema di questo tipo sbaglia e nessuno lo controlla, le conseguenze possono essere gravi. Il legislatore italiano ha risposto con due strumenti, introdotti dal decreto legislativo n. 160 del 9 settembre 2026: un nuovo reato e nuove regole sulla prova nelle cause di risarcimento. Di qui la domanda: chi risponde penalmente se un sistema di intelligenza artificiale ad alto rischio funziona senza sicurezza e senza controllo umano, e come si ottiene il risarcimento dei danni causati dall’IA? Dal 30 settembre 2026 è in vigore l’articolo 437-bis del codice penale, che punisce con la reclusione fino a otto anni l’omissione di misure di sicurezza e di sorveglianza umana sui sistemi ad alto rischio, quando ne deriva un pericolo concreto per la vita, l’incolumità o la sicurezza dello Stato, e fino a dieci anni la manomissione dolosa di questi sistemi. Possono rispondere fornitori e produttori, chiunque alteri il sistema e, se rinuncia intenzionalmente al controllo umano, anche chi lo usa per lavoro. Le società rischiano sanzioni fino a oltre un milione e mezzo di euro. Sul piano civile, il giudice può ordinare all’impresa o alla pubblica amministrazione citata in giudizio, e anche a terzi come i fornitori, di esibire i documenti sul funzionamento del sistema: se non lo fanno, possono subire conseguenze probatorie pesanti. Qui di seguito ci occuperemo di spiegare il nuovo reato in ogni sua parte, il procedimento, le sanzioni per le società, i punti critici, le cautele per le imprese e le nuove regole sulla prova nelle cause individuali e collettive.
Indice
- Cosa prevede il nuovo reato dell’articolo 437-bis?
- A quali sistemi di intelligenza artificiale si applica?
- Quali beni tutela il reato e quando c’è pericolo?
- Cosa rischiano fornitori e produttori dei sistemi?
- Cosa rischia chi manomette un sistema di intelligenza artificiale?
- Cosa accade se l’omissione è colposa?
- Cosa rischiano imprese e pubbliche amministrazioni che usano l’IA?
- Quali sono, in sintesi, le pene previste?
- Quali sono i settori ad alto rischio?
- Come si svolgono le indagini e il processo?
- Cosa rischiano le società?
- Quali dubbi interpretativi solleva la norma?
- Cosa devono fare le imprese che usano IA ad alto rischio?
- Cosa cambia nelle cause di risarcimento per danni da IA?
- Cosa deve dimostrare il danneggiato per ottenere l’esibizione?
- Quali documenti possono essere richiesti e a chi?
- Cosa accade se l’impresa non esibisce i documenti?
- E se a non esibire è il fornitore terzo?
- Da quando valgono le nuove regole sulla prova?
- Le associazioni dei consumatori possono agire per i danni da IA?
- Come funziona la prova nelle azioni collettive?
Cosa prevede il nuovo reato dell’articolo 437-bis?
Mercoledì 30 settembre 2026 è entrato in vigore, insieme al decreto legislativo n. 160 del 9 settembre 2026, il delitto previsto dall’articolo 437-bis del codice penale, che punisce l’omessa sicurezza e la sorveglianza umana sui sistemi di intelligenza artificiale ad alto rischio. Il reato è stato introdotto in attuazione della legge n. 132 del 23 settembre 2025, la legge italiana sull’intelligenza artificiale.
La conseguenza pratica è che imprenditori, dirigenti e professionisti rischiano di commettere un reato se non controllano l’uso dell’intelligenza artificiale negli ambiti di cui sono responsabili. La norma prevede quattro fattispecie: l’omissione di misure di sicurezza o di sorveglianza umana da parte di chi fornisce o produce il sistema, l’alterazione illecita del sistema, l’ipotesi colposa per colpa grave e l’omissione intenzionale della sorveglianza umana da parte di chi utilizza il sistema per lavoro.
A quali sistemi di intelligenza artificiale si applica?
Il reato riguarda i sistemi di intelligenza artificiale definiti dall’articolo 3 e dagli articoli 6 e seguenti del regolamento (UE) 2024/1689, il cosiddetto AI Act, che disciplina l’intelligenza artificiale a livello europeo. In particolare, si applica ai sistemi ad alto rischio indicati negli allegati III e I del regolamento. Per l’allegato I, però, gli obblighi si applicheranno dal 2 agosto 2027.
Restano fuori dal reato i sistemi a rischio minimo o limitato e i modelli di intelligenza artificiale per finalità generali, come i comuni chatbot che rispondono alle domande degli utenti. Il reato riguarda quindi soltanto i sistemi che l’AI Act considera capaci di incidere in modo significativo sulla salute, sulla sicurezza e sui diritti fondamentali delle persone.
Quali beni tutela il reato e quando c’è pericolo?
Il reato tutela tre beni giuridici: l’incolumità pubblica, l’incolumità individuale e la sicurezza dello Stato. Per integrarlo non serve che si verifichi un danno: basta un pericolo. Il pericolo, però, deve essere concreto ed effettivo, come richiedono la legge delega e l’articolo 25 della Costituzione, che impone che i reati siano definiti in modo preciso e colpiscano fatti realmente offensivi. Non basta che l’omissione sia astrattamente pericolosa: il giudice deve accertare che, nel caso concreto, abbia messo in pericolo la vita, l’incolumità di qualcuno o la sicurezza dello Stato.
Il pericolo può riguardare anche una sola persona. Possono esserne esempi il paziente sottoposto a un triage gestito da un algoritmo, cioè a una selezione automatica della priorità delle cure, il lavoratore che opera accanto a un robotindustriale, il conducente di un veicolo con funzioni di guida assistita.
Cosa rischiano fornitori e produttori dei sistemi?
Il primo comma punisce l’omissione di misure di sicurezza o di sorveglianza umana. I possibili autori del reato sono i fornitori, i progettisti, i produttori, gli importatori, i distributori e i soggetti a essi equiparati dall’articolo 25 dell’AI Act. Risponde chi ha una posizione di garanzia, cioè l’obbligo giuridico di impedire il danno, e il potere effettivo di impedirlo.
Il reato consiste in due tipi di omissione. Il primo è la mancata adozione delle misure tecniche di sicurezza nelle fasi di progettazione, addestramento, produzione e immissione sul mercato del sistema, con riferimento alla gestione dei rischi, alla governance dei dati, cioè alla qualità e al controllo dei dati con cui il sistema viene addestrato, alla documentazione, ai log, cioè alle registrazioni automatiche del funzionamento, alla trasparenza, all’accuratezza, alla cybersicurezza e agli altri requisiti previsti dall’AI Act. Il secondo è la mancata adozione delle misure di sorveglianza umana previste dall’articolo 14 dell’AI Act, che impone di progettare i sistemi in modo che le persone incaricate possano comprenderne il funzionamento, controllarlo e, se necessario, interromperlo.
Le pene sono la reclusione da 1 a 5 anni se dall’omissione deriva un pericolo per la vita, per l’incolumità pubblica o per l’incolumità individuale, e la reclusione da 2 a 8 anni se deriva un pericolo per la sicurezza dello Stato.
Serve però la prova del nesso causale: l’omissione deve essere determinante per il pericolo. Si accerta con il criterio della causalità ipotetica, tipico dei reati omissivi: il giudice si chiede se, adottando la misura omessa, il pericolo sarebbe stato evitato. Solo se la risposta è positiva l’omissione ha causato il pericolo.
Cosa rischia chi manomette un sistema di intelligenza artificiale?
Il secondo comma punisce l’alterazione illecita del sistema. Qui il reato può essere commesso da chiunque: un hacker, un dipendente infedele, un concorrente sleale o qualsiasi altro soggetto terzo. La condotta consiste nella manomissioneo nella compromissione dei dati o dei parametri del sistema, o nella disattivazione dei controlli, al di fuori dei casi previsti dal primo comma.
La norma si applica salvo che il fatto costituisca un reato più grave, come l’accesso abusivo a un sistema informatico o il danneggiamento informatico. Le pene sono la reclusione da 2 a 6 anni se deriva un pericolo per la vita o per l’incolumità pubblica, e la reclusione da 3 a 10 anni se deriva un pericolo per la sicurezza dello Stato.
Questa fattispecie è punibile solo per dolo, cioè se l’autore agisce consapevolmente e volontariamente. Chi altera un sistema per errore o per negligenza non commette questo reato.
Cosa accade se l’omissione è colposa?
Il terzo comma prevede l’ipotesi della colpa grave, ma solo per i casi del primo comma, cioè per la responsabilità di produttori, distributori e soggetti equiparati. Non si applica all’alterazione del sistema, né all’utilizzatore professionale.
La condizione per la responsabilità penale è una deviazione macroscopica dalle regole cautelari, cioè dalle regole di prudenza e diligenza che il produttore avrebbe dovuto rispettare. Occorre un rischio evidente, per esempio segnalato da segnalazioni di malfunzionamenti o da audit negativi, cioè da verifiche che avevano già messo in luce i problemi. La colpa lieve non è rilevante.
La pena è quella del primo comma ridotta da un sesto a un terzo. Si tratta di una fattispecie autonoma colposa, e non di una circostanza attenuante: la riduzione di pena non può quindi essere bilanciata con eventuali aggravanti, come avviene invece per le circostanze.
Cosa rischiano imprese e pubbliche amministrazioni che usano l’IA?
Il quarto comma riguarda il deployer, cioè chi utilizza il sistema di intelligenza artificiale in ambito professionale. Non si tratta solo di imprese e professionisti, ma anche di banche, pubbliche amministrazioni e strutture sanitarie.
La condotta punita è soltanto l’omissione intenzionale delle misure di sorveglianza umana. Non rientra nel reato l’omissione delle misure tecniche, che spettano al fornitore del sistema: chi usa un software non deve progettarne la sicurezza, ma deve garantire che qualcuno ne controlli davvero l’uso.
L’elemento soggettivo è il dolo intenzionale: l’utilizzatore deve volere l’omissione del controllo. Basta però rinunciare in modo consapevole al controllo reale, per esempio affidando l’esecuzione automatica degli output, cioè dei risultati prodotti dal sistema, senza alcuna verifica umana, oppure assegnando il controllo a personale non formato, che non è in grado di comprendere e correggere il sistema.
Le pene sono identiche a quelle del primo comma: reclusione da 1 a 5 anni se dall’omissione della sorveglianza umana deriva un pericolo per la vita o per l’incolumità pubblica o individuale, da 2 a 8 anni se deriva un pericolo per la sicurezza dello Stato.
Una banca utilizza un sistema di intelligenza artificiale per valutare il merito creditizio dei clienti e decidere sui prestiti. Il fornitore ha previsto che un addetto verifichi ogni decisione negativa prima che sia comunicata al cliente. La direzione, per ridurre i costi, decide di eliminare quel passaggio e di comunicare automaticamente gli esiti del sistema, sapendo che in questo modo nessuno li controlla. Se da questa scelta deriva un pericolo concreto per l’incolumità di una persona, la banca, attraverso chi ha deciso, può rispondere del reato del quarto comma. Se invece la banca mantiene il controllo umano ma affida la verifica a un dipendente non formato, che si limita a confermare tutto ciò che il sistema propone, può ugualmente configurarsi una rinuncia consapevole al controllo reale.
Quali sono, in sintesi, le pene previste?
Le pene variano in base alla condotta e al tipo di pericolo.
| Condotta | Quando scatta il reato | Pena |
|---|---|---|
| Mancata adozione delle misure tecniche di sicurezza o dei controlli umani richiesti | Pericolo per la vita o l’incolumità di una o più persone, o per la pubblica incolumità | Reclusione da 1 a 5 anni |
| Mancata adozione delle misure tecniche di sicurezza o dei controlli umani richiesti | Pericolo per la sicurezza dello Stato | Reclusione da 2 a 8 anni |
| Modifica o manomissione non autorizzata di un sistema ad alto rischio | Pericolo per la vita o l’incolumità delle persone, o per la pubblica incolumità | Reclusione da 2 a 6 anni |
| Modifica o manomissione non autorizzata di un sistema ad alto rischio | Pericolo per la sicurezza dello Stato | Reclusione da 3 a 10 anni |
| Mancata adozione delle misure di sicurezza o dei controlli umani per colpa grave | Pericolo per le persone, la pubblica incolumità o la sicurezza dello Stato | Pena ridotta da un sesto a un terzo |
Quali sono i settori ad alto rischio?
Gli obblighi dell’AI Act, a cui si collega la responsabilità penale, entrano in vigore in momenti diversi. Per i sistemi dell’allegato III gli obblighi si applicano dal 2 agosto 2026, per quelli dell’allegato I dal 2 agosto 2027, mentre sono previsti regimi transitori specifici per i sistemi già immessi sul mercato.
L’allegato III individua otto aree di applicazione critica. La prima è la biometria, con l’identificazione e il riconoscimento delle persone, anche a distanza. La seconda sono le infrastrutture critiche, con la gestione del traffico stradale, ferroviario, portuale e aereo, delle reti di distribuzione e di telecomunicazione e degli impianti energetici. La terza è l’istruzione e la formazione professionale, con l’ammissione e la selezione per corsi, scuole e università e la valutazione di esami e percorsi formativi. La quarta è l’occupazione e la gestione dei lavoratori, per esempio con il monitoraggio della condotta e della prestazione lavorativa e la ripartizione dei compiti e dei turni. La quinta è l’accesso ai servizi essenziali, pubblici e privati, a partire dalla valutazione del merito creditizio e dalla concessione dei prestiti. La sesta sono le attività di contrasto alla criminalità, cioè la prevenzione, l’investigazione e il perseguimento dei reati. La settima riguarda la migrazione, l’asilo e il controllo delle frontiere. L’ottava riguarda l’amministrazione della giustiziae i processi democratici, con il supporto alle decisioni giudiziarie e alla redazione dei provvedimenti, e la gestione e lo scrutinio delle operazioni elettorali.
L’allegato I riguarda invece i sistemi di intelligenza artificiale che costituiscono componenti di sicurezza di prodotti già disciplinati dalla normativa europea, come macchinari, dispositivi medici, giocattoli o veicoli.
Come si svolgono le indagini e il processo?
Il reato è procedibile d’ufficio: il pubblico ministero procede anche senza una querela della persona offesa, appena ha notizia del fatto. Il processo si svolge davanti al tribunale in composizione monocratica, cioè con un solo giudice. Anche se il giudice è unico, si passa comunque per l’udienza preliminare, perché la pena massima prevista supera i quattro anni.
Le intercettazioni sono ammesse per le manomissioni e per i fatti che riguardano la sicurezza dello Stato, mentre sono escluse per l’ipotesi di colpa grave e quando la pena massima non supera i cinque anni. La custodia cautelare è ammessa in tutti i casi, salvo che per la colpa grave, dove ha un ruolo marginale.
Cosa rischiano le società?
Il reato rientra tra quelli che comportano la responsabilità amministrativa degli enti, prevista dal decreto legislativo n. 231 dell’8 giugno 2001: la società nel cui interesse o a cui vantaggio è stato commesso il reato risponde con sanzioni proprie, oltre alla responsabilità penale delle persone fisiche.
La sanzione pecuniaria va da 600 a 1.000 quote. L’importo di una quota va da 258 a 1.549 euro, e la sanzione può quindi andare da circa 155.000 euro a oltre 1,5 milioni di euro. Possono essere disposte anche sanzioni interdittive, come la sospensione o la revoca di autorizzazioni e licenze, il divieto di contrattare con la pubblica amministrazione, l’esclusione o la revoca di agevolazioni e finanziamenti e il divieto di pubblicizzare beni o servizi.
Quali dubbi interpretativi solleva la norma?
La norma è collocata nel codice penale subito dopo l’articolo 437, che punisce la rimozione od omissione dolosa di cautele contro gli infortuni sul lavoro. La scelta è significativa: il legislatore ha inserito il nuovo reato tra i reati di pericolo contro l’incolumità pubblica, accanto all’omessa sicurezza negli impianti e nelle attività pericolose. La norma, però, tutela anche l’incolumità individuale e la sicurezza dello Stato.
L’accusa deve dimostrare che il pericolo era prevedibile e prevenibile. Poiché è difficile provare che l’autore abbia voluto il pericolo, la colpa grave sembra destinata a diventare l’ipotesi più contestata.
Un altro punto riguarda la manutenzione. La mancata manutenzione o il mancato aggiornamento di misure di sicurezza adottate in origine rientrano nel reato solo se, e nella misura in cui, possono essere qualificati come omessa adozionedella misura richiesta in quel determinato momento. Un sistema sicuro quando è stato messo in commercio, ma non aggiornato di fronte a nuovi rischi, può quindi esporre a responsabilità.
La norma non prevede infine condotte riparatorie: chi si adegua spontaneamente agli obblighi dopo aver commesso il fatto non ottiene alcun beneficio in termini di pena.
Cosa devono fare le imprese che usano IA ad alto rischio?
Per chi opera con sistemi di intelligenza artificiale ad alto rischio, è opportuno seguire alcuni passaggi. Il primo è censiretutti i sistemi utilizzati, classificarli in modo motivato secondo le categorie dell’AI Act e documentare le eventuali deroghe, cioè le ragioni per cui un sistema non viene considerato ad alto rischio.
Il secondo è concentrarsi sulla gestione dei rischi, perché la distinzione tra colpa grave, punita, e colpa lieve, non punita, è il punto decisivo della responsabilità: un’impresa che ha individuato e affrontato i rischi difficilmente potrà essere accusata di una deviazione macroscopica dalle regole di prudenza.
Il terzo è garantire una sorveglianza umana effettiva, con procedure formali, formazione del personale, poteri di interruzione del sistema, tempi reali di controllo e il divieto di esecuzione automatica indiscriminata dei risultati.
Il quarto è assicurare la tracciabilità, conservando i log, la documentazione tecnica e le registrazioni relative alla qualità. Il quinto è adottare modelli organizzativi secondo il decreto legislativo n. 231 del 2001, o aggiornare quelli esistenti, con protocolli dedicati all’intelligenza artificiale, deleghe di funzioni, flussi di informazione verso gli organismi di controllo e formazione.
Cosa cambia nelle cause di risarcimento per danni da IA?
Il decreto legislativo n. 160 del 2026 interviene anche sul piano civile, con regole che favoriscono chi chiede il risarcimento dei danni causati dall’intelligenza artificiale. L’articolo 17 prevede che, nelle azioni di risarcimento del danno, sia contrattuale sia extracontrattuale, causato nell’uso di un sistema di intelligenza artificiale, il giudice possa ordinare al presunto responsabile l’esibizione degli elementi di prova potenzialmente utili a dare ragione al danneggiato.
Le imprese e le pubbliche amministrazioni citate in giudizio come responsabili sono così obbligate alla trasparenza, con il rischio di fornire esse stesse le prove contro di sé. Le regole valgono sia nelle cause individuali sia, a maggior ragione, nelle azioni collettive.
Cosa deve dimostrare il danneggiato per ottenere l’esibizione?
L’ordine di esibizione si attiva con un’istanza della parte che afferma di aver subito il danno. Non è necessario dimostrare già la fondatezza della domanda: è sufficiente presentare fatti ed elementi idonei a renderla verosimile.
Il vantaggio per il danneggiato è notevole. Chi subisce un danno da un sistema di intelligenza artificiale non ha accesso al suo funzionamento interno, ai dati con cui è stato addestrato, alle registrazioni delle sue decisioni. Con la nuova regola, il danneggiato non deve cercare da solo le prove: deve convincere il giudice della verosimiglianza della propria posizione, e il giudice ordina a chi le possiede di esibirle.
Quali documenti possono essere richiesti e a chi?
L’ordine riguarda gli elementi di prova specificamente pertinenti al funzionamento del sistema di intelligenza artificiale. L’articolo 17 elenca alcuni tipi di documenti considerati essenziali: i registri, i documenti tecnici, i modelli di gestione dei rischi e i documenti sulla supervisione umana. L’elenco orienta il giudice e le parti nell’individuare ciò che può essere decisivo nel giudizio.
L’ordine può essere rivolto non solo al presunto danneggiante citato in giudizio, ma anche a un terzo che dispone di informazioni e documenti utili, come il fornitore del sistema. Nel processo ci saranno quindi le due parti in lite e un terzo obbligato a consegnare le prove.
Il giudice deve bilanciare gli interessi in gioco, adottando misure idonee a tutelare i segreti commerciali e le informazioni riservate, per esempio limitando l’accesso ai documenti o oscurandone alcune parti.
Cosa accade se l’impresa non esibisce i documenti?
Se il presunto danneggiante non esegue l’ordine, il giudice può trarne argomenti di prova a suo carico, cioè elementi che contribuiscono a formare il suo convincimento contro di lui. Se l’ordine riguarda i documenti essenziali, cioè registri, documenti tecnici, gestione dei rischi e supervisione umana, la mancata esibizione può comportare che i fatti affermati dal danneggiato siano considerati ammessi: l’inerzia vale come ammissione.
Il danneggiato, però, non deve pensare di avere la vittoria assicurata. Il giudice dovrà sempre valutare i documenti comunque arrivati nel processo e decidere chi ha ragione. Anche quando chi ha ricevuto l’ordine non lo esegue, la mancata esibizione è certamente un elemento negativo, ma spetta al giudice stabilire se basti a fondare una condanna.
Un paziente subisce un danno dopo essere stato classificato come non urgente da un sistema di triage automatico in pronto soccorso. Fa causa all’azienda sanitaria e chiede al giudice di ordinare l’esibizione dei registri del sistema e dei documenti sulle modalità con cui il personale controllava le classificazioni. Gli basta presentare elementi che rendano verosimile la sua richiesta, come la documentazione clinica e i tempi di attesa. Se l’azienda sanitaria non esibisce i documenti sulla supervisione umana, il giudice può considerare provato che il controllo umano non c’era. Se l’ordine è rivolto anche al fornitore del software e questi non lo esegue, il fornitore rischia soltanto una sanzione pecuniaria, mentre l’azienda sanitaria rischia di perdere la causa.
E se a non esibire è il fornitore terzo?
Se l’ordine non viene eseguito dal terzo, la legge prevede una pena pecuniaria da 1.500 a 10.000 euro. Il sistema può produrre una conseguenza paradossale. Il fornitore del sistema di intelligenza artificiale potrebbe preferire pagare una piccola sanzione, irrisoria rispetto a fatturati milionari, piuttosto che rivelare in giudizio il proprio know-how, rischiando di perdere la riservatezza sui profili tecnici del prodotto. Ma se il fornitore non esibisce i documenti, l’impresa o la pubblica amministrazione citata in giudizio rischia di non poter dimostrare il corretto funzionamento del sistema e di dover pagare risarcimenti molto elevati.
È prevedibile che nascano conflitti tra il terzo e il presunto danneggiante, soprattutto quando il terzo non esegue spontaneamente l’ordine. Anche questo contrasto finirà per giovare al danneggiato. Per le imprese e le amministrazioni che acquistano sistemi di intelligenza artificiale, diventa importante prevedere nei contratti con i fornitori l’obbligo di collaborare alla produzione dei documenti in caso di causa.
Da quando valgono le nuove regole sulla prova?
L’obbligo di esibizione, che comprende anche i documenti e le informazioni sulle modalità con cui viene applicata la supervisione umana, vale ai fini civilistici da subito e per tutti i sistemi di intelligenza artificiale. Vale anche per i sistemi impiegati nei settori ad alto rischio, per i quali gli obblighi di conformità di natura gestionale e amministrativa previsti dall’AI Act sono stati rinviati, per i sistemi autonomi, al 2 dicembre 2027.
Se qualcuno avvia oggi una causa, le imprese e le pubbliche amministrazioni devono quindi produrre, in base alle regole del codice civile, i documenti su come realizzano già ora la supervisione umana senza ledere i diritti altrui. Devono essere pronte a gestire le richieste di esibizione di registri e documenti, sia nelle cause promosse da singole persone sia, soprattutto, nelle azioni rappresentative e nelle class action.
Le associazioni dei consumatori possono agire per i danni da IA?
La direttiva (UE) 2020/1828, attuata in Italia con il decreto legislativo n. 28 del 2023, prevede le azioni rappresentative: azioni che possono essere promosse, in determinate materie, da enti legittimati, come le associazioni dei consumatori rappresentative a livello nazionale, per ottenere provvedimenti inibitori, cioè ordini di cessare una condotta, o provvedimenti compensativi, cioè risarcimenti, a favore della collettività dei consumatori.
Le materie in cui sono ammesse le azioni rappresentative sono elencate nell’allegato I della direttiva. L’AI Act ha inserito al punto 68 il regolamento sull’intelligenza artificiale: le violazioni dell’AI Act possono quindi essere oggetto di azioni rappresentative.
Accanto alle azioni rappresentative restano sempre disponibili l’azione di classe, disciplinata dal codice di procedura civile, e le azioni individuali. Per tutte queste azioni la normativa prevede vantaggi sul piano della prova.
Come funziona la prova nelle azioni collettive?
L’articolo 840-quinquies del codice di procedura civile, che disciplina la prova nella class action ed è richiamato dagli articoli 140-octies e 140-novies del Codice del consumo, introdotti dal decreto legislativo n. 28 del 2023 per le azioni rappresentative, prevede un meccanismo simile ma non identico a quello dell’articolo 17 del decreto legislativo n. 160 del 2026.
L’articolo 840-quinquies consente al giudice di ordinare l’esibizione delle prove al resistente, cioè alla parte a cui si chiede il risarcimento, e non menziona i terzi in possesso dei documenti. Si ritiene tuttavia che, nelle cause per danni causati dall’intelligenza artificiale promosse come azioni rappresentative, la disciplina della prova debba essere omogenearispetto a quella delle azioni individuali. Anche nelle azioni rappresentative dovrebbe quindi essere possibile ottenere un’ampia disclosure, cioè la messa a disposizione dei documenti, da parte delle imprese, delle pubbliche amministrazioni e in generale dei soggetti a cui si chiede il risarcimento, con estensione ai terzi che dispongono di documenti ed elementi di prova. Diversamente, si dovrebbe ammettere che nelle azioni rappresentative gli strumenti a disposizione degli enti e delle associazioni dei consumatori siano più deboli di quelli del singolo danneggiato.
La stessa conclusione vale per le class action vere e proprie, disciplinate dagli articoli 840-bis e seguenti del codice di procedura civile, che possono essere promosse anche da soggetti diversi dalle associazioni dei consumatori e dagli altri enti abilitati alle azioni rappresentative. Per le imprese e le amministrazioni che usano l’intelligenza artificiale, il risultato pratico è lo stesso in ogni tipo di causa: la documentazione su come il sistema funziona e su come viene controllato da persone in carne e ossa deve esistere, essere conservata ed essere pronta a finire sul tavolo del giudice.