Il d.lgs. n. 160/2026 e la responsabilità civile da intelligenza artificiale: prime riflessioni sul decreto attuativo del Regolamento (UE) 2024/1689
Filippo Rosada
07 Ottobre 2026
L'adozione del Decreto Legislativo 9 settembre 2026, n. 160 rappresenta un passaggio ordinamentale di significativa portata sistematica. Il provvedimento, emanato in attuazione della delega contenuta nella Legge 23 settembre 2025, n. 132, adegua la normativa nazionale al Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio (c.d. AI Act), intervenendo su due fronti distinti ma complementari: l'impiego dei sistemi di intelligenza artificiale nell'attività di polizia (Titolo I) e la disciplina della responsabilità civile e penale connessa all'utilizzo di tali sistemi (Titolo II).
Inquadramento generale
Il contesto europeo entro cui si inscrive il decreto è quello di un quadro normativo in rapida evoluzione. L'AI Act, entrato in vigore l’1 agosto 2024, ha introdotto un sistema a classificazione del rischio che impone obblighi differenziati a fornitori, utilizzatori professionali e altri operatori della filiera IA. Il successivo Regolamento (UE) 2026/1744 (c.d. Omnibus digitale sull'IA) ha poi ulteriormente raffinato le procedure di conformità e l'architettura di vigilanza, ribadendo la centralità dell’approccio basato sul rischio nella regolamentazione europea dell’intelligenza artificiale. Il legislatore italiano, con la l. 132/2025, ha indicato i principi generali – antropocentrismo, trasparenza, proporzionalità, cybersicurezza come precondizione essenziale – e delegato al Governo l'adozione dei decreti attuativi, tra cui quello ora in commento.
Sul versante della responsabilità civile, il decreto si colloca in un dibattito dottrinale e giurisprudenziale già avviato. La questione dell'imputabilità del danno cagionato da sistemi automatizzati è stata al centro di pronunce significative, sia a livello nazionale che sovranazionale. Il Consiglio di Stato, con la nota sentenza 4.2.2020 n. 881, aveva già enunciato i tre principi cardinali desumibili dal diritto europeo in materia di decisioni algoritmiche errate: conoscibilità, comprensibilità e non esclusività della decisione automatizzata rispetto all'intervento umano. Parallelamente, la giurisprudenza della Corte di Giustizia dell'Unione Europea ha progressivamente definito i contorni del danno risarcibile da violazione del GDPR, chiarendo – con la sentenza del 4 ottobre 2024 in causa C-200/23 – che anche una perdita di controllo sui dati personali di durata limitata può integrare un danno immateriale risarcibile, purché concretamente dimostrata dall'interessato.
È in questo humus normativo e giurisprudenziale che il d.lgs. 160/2026 innesta le sue disposizioni sulla responsabilità civile, tentando di costruire un regime processuale e sostanziale adeguato alla specificità del danno da IA.
L'ambito di applicazione e la competenza per materia: l'art. 16
L'art. 16 del decreto definisce l'ambito applicativo delle disposizioni di responsabilità civile e radica la competenza territoriale presso il foro del consumatore. La scelta di ancorare la giurisdizione al domicilio del danneggiato risponde a una logica di favor debitoris ormai consolidata nel diritto processuale dei consumi e richiama, almeno parzialmente, l'architettura adottata per le controversie bancarie e finanziarie.
La norma si coordina con la modifica apportata dalla l. 132/2025 all'art. 9 comma 2 del codice di procedura civile, che ha attribuito al Tribunale in composizione monocratica la competenza per le cause aventi ad oggetto il funzionamento di un sistema di intelligenza artificiale. Si tratta di una scelta di concentrazione della cognizione in sede specializzata che appare condivisibile sotto il profilo dell'efficienza sistemica, sebbene ponga non irrilevanti questioni interpretative circa la delimitazione della fattispecie: quando una controversia può dirsi avente ad oggetto il funzionamento di un sistema IA, e quando essa attiene invece al contratto che lo governa, al prodotto che lo incorpora, o al servizio nel cui contesto viene impiegato?
L'accesso alle prove e il regime istruttorio: l'art. 17
La disposizione più innovativa sul piano processuale è certamente l'art. 17, dedicato all'accesso alle prove. La norma introduce un meccanismo di esibizione coattiva dei registri e della documentazione tecnica previsti dal Regolamento (UE) 2024/1689 – si pensi alla documentazione di cui agli artt. 11 e 12 dell'AI Act, ovvero ai log di funzionamento e alla documentazione tecnica dei sistemi ad alto rischio – con previsione della possibilità per il giudice di desumere argomenti di prova dal rifiuto ingiustificato di esibizione, ai sensi dell'art. 116 c.p.c.
L'impostazione richiama la problematica, dell'asimmetria informativa tra le parti del processo. L'opacità degli algoritmi (il c.d. problema della black box) rende spesso materialmente impossibile per il danneggiato ricostruire le modalità di funzionamento del sistema che ha prodotto il pregiudizio.
Il combinato disposto dell'art. 17 del decreto con l'art. 840-quinquies c.p.c. – che già prevede specifiche misure di tutela per le informazioni riservate nelle procedure di class action, con possibilità di oscurare le parti riservate dei documenti o affidare a esperti la redazione di sintesi aggregate – suggerisce un coordinamento sistematico apprezzabile, pur lasciando aperta la questione del bilanciamento tra il diritto alla prova del danneggiato e la tutela del segreto commerciale e industriale del fornitore del sistema IA.
La presunzione del nesso causale: l'art. 18
Il cuore della riforma sul piano sostanziale è l'art. 18, che introduce una presunzione legale relativa del nesso di causalità tra la violazione degli obblighi previsti dal Regolamento (UE) 2024/1689 e il danno subito dall'attore. Si tratta di una scelta di politica del diritto di grande rilevanza, che inverte il tradizionale onere probatorio gravante sul danneggiato e si allinea alle indicazioni della Direttiva europea sulla responsabilità per l'IA (AI Liability Directive), ancora in iter di recepimento al momento dell'adozione del decreto.
La presunzione opera, tuttavia, in termini relativi: il fornitore o l’utilizzatore possono superarla dimostrando che il danno non è causalmente riconducibile alla violazione degli obblighi normativi. Il danneggiato prova la violazione e il danno, spettando al convenuto la prova liberatoria.
L'adozione di una presunzione causale risponde a una precisa esigenza di effettività della tutela. Come noto, nei sistemi di IA ad alto rischio l'eziologia del danno è spesso complessa: l'output lesivo può essere il frutto di interazioni tra il modello di addestramento, i dati di input, le scelte di configurazione dell’utilizzatore e i comportamenti dell'utente. In questo contesto, imporre al danneggiato la prova piena del nesso causale equivarrebbe, nella maggior parte dei casi, a vanificare il diritto al risarcimento. La presunzione dell'art. 18 costituisce, quindi, un ragionevole punto di equilibrio, a condizione che la violazione degli obblighi del Regolamento IA sia previamente accertata – anche in via incidentale dal giudice civile – e che il giudice eserciti un controllo sulla correlazione tra la specifica violazione e il tipo di danno lamentato, evitando automatismi applicativi.
La non esclusività della conformità come esimente: l'art. 19
L'art. 19 chiarisce espressamente che la conformità al Regolamento (UE) 2024/1689 non esclude di per sé la responsabilità civile del fornitore o dell’utilizzatore. La norma risolve in radice un potenziale equivoco applicativo: l'ottenimento del marchio CE per un sistema IA ad alto rischio, o comunque il superamento delle procedure di valutazione della conformità previste dall'AI Act, non serve quale scudo esonerativo dalla responsabilità aquiliana.
Il principio trova riscontro nella struttura stessa dell'AI Act, che all'art. 2, par. 9, lascia impregiudicate le norme stabilite da altri atti giuridici dell'Unione in materia di protezione dei consumatori e di sicurezza dei prodotti. La conformità normativa è condizione necessaria per la commercializzazione del sistema, ma non assorbe la valutazione giuridica dell'idoneità della condotta a ledere interessi tutelati dall'ordinamento in concreto.
Sotto questo profilo, l'art. 19 del decreto si pone in continuità con l'orientamento già consolidato in materia di responsabilità da prodotto difettoso, ove la conformità del prodotto agli standard tecnici di settore non esclude la difettosità ai sensi del d.lgs. 206/2005, ove il prodotto non offra la sicurezza che il pubblico può ragionevolmente attendersi.
L'azione diretta contro l'assicuratore: l'art. 20
L'art. 20 introduce l'azione diretta del danneggiato nei confronti dell'assicuratore del soggetto responsabile, mutuando uno strumento già noto al diritto delle assicurazioni obbligatorie in materia di circolazione stradale. Il riferimento sistematico è all'art. 144 del Codice delle Assicurazioni Private, nonché – per i limiti e le modalità dell'azione – ai principi elaborati dalla Corte Costituzionale con la sentenza n. 180/2009 (24/06/2009), che aveva affermato il carattere alternativo (e non esclusivo) dell'azione diretta rispetto alla tradizionale azione di responsabilità civile nei confronti del responsabile del danno.
La scelta legislativa risponde a una duplice esigenza: da un lato, rafforzare la posizione del danneggiato ampliando il ventaglio dei soggetti convenibili; dall'altro, tenere conto della probabile evoluzione del mercato assicurativo verso la stipula di polizze specifiche per la copertura dei rischi da IA, in linea con le indicazioni regolatorie provenienti dall'IVASS e dai competenti organi europei.
Le disposizioni transitorie: l'art. 21
L'art. 21 disciplina il regime transitorio, imponendo ai soggetti che utilizzano sistemi IA già in funzione alla data di entrata in vigore del decreto di adeguarsi alle nuove disposizioni entro un anno.
Considerazioni conclusive
Il d.lgs. 160/2026 costituisce un primo significativo tentativo di dare attuazione organica al Regolamento IA sul piano della responsabilità civile. Le scelte compiute – presunzione del nesso causale, accesso agevolato alle prove, azione diretta contro l'assicuratore, irrilevanza della mera conformità normativa come esimente – delineano un sistema di tutela sostanzialmente orientato alla protezione del danneggiato, in coerenza con la ratio del diritto europeo di settore. Restano, tuttavia, aperte questioni interpretative di non poca importanza, che la prassi giudiziaria sarà chiamata a sciogliere: la delimitazione della fattispecie di "funzionamento di un sistema IA" ai fini della competenza; l'operatività concreta della presunzione causale e le sue interazioni con la disciplina del GDPR; il coordinamento con la responsabilità del produttore. Su questi fronti, l'apporto della dottrina e della giurisprudenza sarà determinante per la tenuta del sistema.
Vuoi leggere tutti i contenuti?
Attiva la prova gratuita per 15 giorni, oppure abbonati subito per poter continuare a
leggere questo e tanti altri articoli.
Sommario
L'ambito di applicazione e la competenza per materia: l'art. 16
L'accesso alle prove e il regime istruttorio: l'art. 17
La presunzione del nesso causale: l'art. 18
La non esclusività della conformità come esimente: l'art. 19