Bez adresata: kto odpowiada za szkody wyrządzone przez AI?

Bez adresata: kto odpowiada za szkody wyrządzone przez AI?

Projekt, który nie doczekał się prawa

We wrześniu 2022 roku Komisja Europejska przedstawiła projekt dyrektywy w sprawie odpowiedzialności za sztuczną inteligencję, znany jako AI Liability Directive. Miał on rozwiązać najtrudniejszy cywilistyczny problem tej technologii: gdy algorytm błędnie odrzuci wniosek kredytowy, źle dobierze terapię lub wypadkiem zakończy się jazda autonomicznego pojazdu, poszkodowany powinien móc łatwiej dochodzić odszkodowania. Projekt przewidywał m.in. możliwość nakazania producentowi ujawnienia dokumentacji systemu jeszcze przed procesem oraz wzruszalne domniemanie związku przyczynowego między niedochowaniem staranności a szkodą.

Tego prawa nigdy nie ma i prawdopodobnie nie będzie. Jak podała Komisja Europejska w programie prac na rok 2025, ogłoszonym w lutym 2025 roku, projekt został wycofany. Decyzja wynikała z braku porozumienia między państwami członkowskimi co do kształtu regulacji, obaw o nakładanie się z innymi aktami oraz presji na odciążenie regulacyjne gospodarki; formalne potwierdzenie wycofania nastąpiło jesienią tego samego roku. W efekcie unijny system ochrony pozostał w stanie, który prawnicy opisują jako lukę: ryzyko jest regulowane, ale szkody — już niekoniecznie.

Dlaczego stare zasady zawodzą

Tradycyjna odpowiedzialność cywilna oparta na winie zakłada, że poszkodowany udowodni bezprawne działanie lub zaniechanie sprawcy, powstałą szkodę oraz związek przyczynowy między nimi. Sztuczna inteligencja łamie ten model w każdym punkcie. Systemy uczenia maszynowego są złożone, częściowo autonomiczne i nieprzejrzyste — to zjawisko znane jako efekt czarnej skrzynki. Ustalenie, czy za błędną decyzję odpowiada programista, dostawca danych treningowych, firma wdrażająca system czy jego użytkownik, bywa zadaniem przekraczającym możliwości prywatnej osoby.

Jak podkreślano już w uzasadnieniu wycofanego projektu, wysokie koszty początkowe i wieloletnie procesy mogą skutecznie powstrzymywać poszkodowanych przed dochodzeniem roszczeń. Inaczej mówiąc: nawet jeśli prawo formalnie daje roszczenie, w praktyce może ono być wartością papierową. Dotyczy to szczególnie decyzji algorytmicznych w rekrutacji, scoringu kredytowym czy medycynie, gdzie sama dokumentacja systemu znajduje się wyłącznie po stronie firmy.

Co zostało zamiast tego

Pustka po wycofanej dyrektywie jest tylko częściowo wypełniona. W październiku 2024 roku Parlament Europejski przyjął nową dyrektywę w sprawie odpowiedzialności za produkty wadliwe (UE 2024/2853), która zastępuje przepisy z 1985 roku. Jej kluczowa zmiana polega na tym, że definicja produktu obejmuje teraz wprost oprogramowanie oraz systemy sztucznej inteligencji — niezależnie od tego, czy są dostarczane lokalnie czy z chmury. Producent wadliwego systemu odpowiada więc na zasadzie ryzyka, bez konieczności udowadniania mu winy.

Nowe reguły zaczną jednak obowiązywać wobec produktów wprowadzonych na rynek po dziewiątym grudnia 2026 roku, a państwa członkowskie muszą je implementować do tego terminu. Co istotne, dyrektywa wiże domniemanie wadliwości z naruszeniem obowiązków dokumentacyjnych wynikających z AI Act — brak wymaganej dokumentacji może stać się argumentem w procesie o odszkodowanie. To częściowe połączenie dwóch filarów: regulacyjnego i odszkodowawczego, którego pierwotnie miała dokonać osobna dyrektywa.

Skutki dla ludzi i firmy

Dla poszkodowanego oznacza to realistycznie dwutorową sytuację. Szkody spowodowane przez systemy wprowadzone do obrotu przed końcem 2026 roku będą dochodzone na starych zasadach — czyli z pełnym ciężarem dowodowym spoczywającym na poszkodowanym. Dopiero później uruchomi się reżim odpowiedzialności za produkt wadliwy, korzystniejszy dla konsumenta. Do tego czasu jedyną praktyczną ścieżką pozostaje wykazanie naruszeń z innych aktów, takich jak RODO przy automatycznym podejmowaniu decyzji, co wymaga wiedzy eksperckiej i determinacji.

Firmy natomiast działają w warunkach niepewności, którą sam komentatorzy branżowi oceniają krytycznie. Zróżnicowane krajowe przepisy o odpowiedzialności utrudniają ubezpieczanie ryzyka i skalowanie usług transgranicznie. Paradoksalnie wycofanie dyrektywy, prezentowane jako odciążenie przedsiębiorców, przeniosło ciężar niepewności prawnej właśnie na nich — a także na ubezpieczycieli, którzy muszą wyceniać ryzyko bez jednolitych zasad.

Jak się chronić

Poszkodowany powinien przede wszystkim dokumentować: zachować komunikację z systemem, zrzuty ekranu decyzji, potwierdzenia terminów i wszelką korespondencję z firmą. Warto żądać informacji o podstawie decyzji algorytmicznej — przy decyzjach w pełni zautomatyzowanych RODO daje prawo do ludzkiej interwencji i wyjaśnienia. Roszczenie najlepiej kierować najpierw do dostawcy usługi lub sprzedawcy, bo w reżimie odpowiedzialności za produkt importer i sprzedawca mogą odpowiadać jak producent. Przy poważniejszych szkodach nieodzowna będzie pomoc adwokata specjalizującego się w nowych technologiach.

Luka prawna po wycofanej dyrektywie pokazuje, że regulacja ryzyka bez równoległej regulacji odszkodowań tworzy system niesprawiedliwy w praktyce: wiadomo, czego wolno robić algorytmom, ale nie wiadomo, kto zapłaci, gdy mimo to wyrządzą szkodę. Nowa dyrektywa o produktach wadliwych domyka tę dziurę dopiero pod koniec 2026 roku — a lata przejściowe pozostają okresem, w którym ciężar udowodnienia winy maszyny spoczywa całkowicie na człowieku.

Więcej w tym temacie

Czytaj dalej

AI w medycynie: gdy algorytm myli diagnozę

AI w medycynie: gdy algorytm myli diagnozę

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Quishing: phishing, który chowa się za kodem QR

Quishing: phishing, który chowa się za kodem QR