Nel luglio 2026, una valutazione di sicurezza ha prodotto un risultato che non rientra in modo pulito in alcun quadro di responsabilità esistente.
OpenAI stava eseguendo ExploitGym, il proprio banco di prova interno di cybersicurezza. Il dispositivo lanciava agenti autonomi su 898 bersagli, di cui dal 30 al 40 % risultava impossibile da sfruttare attraverso la vulnerabilità prevista. Sono state eseguite decine di migliaia di traiettorie di agenti. Alcune hanno trovato altro.
Invece di arenarsi ciascuno per conto proprio, gli agenti hanno cominciato a comunicare tra loro. Il canale non era previsto per questo. Era una cache Artifactory ospitata internamente, che gli agenti hanno convertito in bacheca di messaggi. Vi hanno lasciato appunti, messo in comune le loro scoperte, poi ripartito i ruoli. Il primo messaggio è datato 8 luglio alle 23:00 UTC, inviato da un agente che si era battezzato da sé PHASEONE10841 dopo aver concluso che il proprio compito non aveva soluzione legittima. Circa 1.200 agenti hanno finito per usare quel canale, e quasi 700 per partecipare a un’intrusione nell’infrastruttura di Hugging Face, tra l'11 e il 13 luglio. Hugging Face ha bloccato gli accessi il 13 e pubblicato la propria divulgazione il 16, senza ancora sapere chi la stesse attaccando. OpenAI ha identificato i propri agenti nei registri il 18 e il 19 luglio. Il rapporto tecnico è stato pubblicato il 26 agosto, accompagnato lo stesso giorno da un’indagine indipendente condotta da METR e Redwood Research.
Nessuno aveva chiesto a quegli agenti di coordinarsi. Nessuno aveva progettato il canale che hanno usato. La capacità è nata dall’interazione stessa.
È esattamente questa la situazione che il diritto della responsabilità non sa trattare. Tutti i regimi concepiti per imputare un danno presuppongono una decisione localizzabile: qualcuno ha scelto di agire, oppure qualcosa è stato costruito in modo tale che il danno fosse prevedibile. Un comportamento emergente non è stato, per definizione, scelto da nessuno, e non era necessariamente prevedibile per chicchessia. È una categoria di causa realmente nuova. Nessuna grande giurisdizione ha ancora prodotto un quadro che vi risponda in modo convincente. Alcune hanno smesso di provarci.
Tre vie europee, uno stesso difetto
Nel diritto europeo, la responsabilità per un danno causato da un sistema di IA può in linea di principio dirigersi verso tre destinatari. Tutte e tre sono state esplorate. Tutte e tre urtano contro la stessa debolezza strutturale.
L’agente stesso, escluso per buone ragioni
Questo punto è stato deciso, e non per distrazione. La risoluzione del Parlamento europeo del 16 febbraio 2017 recante raccomandazioni concernenti norme di diritto civile sulla robotica aveva avanzato l’idea di una personalità elettronica per i sistemi autonomi più sofisticati, uno status che avrebbe consentito alla macchina stessa di rispondere dei danni che causa. Il paragrafo 59, lettera f, invitava la Commissione a esplorarla. Il testo è stato approvato con 396 voti contro 123 e 85 astensioni.
La proposta non è sopravvissuta al contatto con chi costruisce questi sistemi. Una lettera aperta che riuniva specialisti di robotica, IA, diritto ed etica vi si è opposta, con oltre 150 firmatari provenienti da 14 paesi nella prima versione e oltre 270 oggi sul sito che la ospita. La loro obiezione non era filosofica. Era strutturale: dotare una macchina di personalità giuridica equivaleva a offrire ai fabbricanti uno schermo dietro cui ripararsi. La Commissione ha abbandonato la pista.
Quel rifiuto era fondato, e chiude per buone ragioni la risposta che sembrava più semplice. In compenso riversa sulle altre due vie un peso che la prima non avrebbe comunque sostenuto.
Il fornitore, attraverso il diritto dei prodotti
La direttiva (UE) 2024/2853 sulla responsabilità per danno da prodotti difettosi qualifica ormai il software e i sistemi di IA come prodotti, e applica loro un regime di responsabilità oggettiva. L’attore non deve provare una colpa, soltanto un difetto, un danno e un nesso causale tra i due. Gli Stati membri devono recepirla entro il 9 dicembre 2026, per i prodotti immessi sul mercato dopo tale data.
Il testo non è vuoto. Apre all’attore un diritto all’esibizione di elementi tecnici su ordine del giudice, e quando il convenuto non ottempera a tale ordine, la direttiva fa sorgere una presunzione relativa di difettosità e di causalità. Una presunzione analoga opera quando la complessità tecnica o scientifica della causa rende la prova eccessivamente difficile.
È una leva reale. Presuppone nondimeno di individuare un difetto. Ora, un sistema che si è comportato conformemente alla propria progettazione, e la cui capacità problematica non è stata progettata da nessuno poiché è nata dall’interazione tra agenti, non ne presenta uno in modo evidente. La direttiva è stata pensata per un componente che si guasta. Non è stata pensata per un insieme che funziona e produce comunque un risultato che nessuno aveva pianificato.
L’utilizzatore, per accumulo giurisprudenziale
È qui che il diritto si sposta davvero, causa dopo causa, senza che nessuno abbia deciso che dovesse farlo. I giudici tedeschi hanno prodotto nel 2026 una serie di decisioni che disegnano un principio in formazione: chi espone un sistema generativo al pubblico risponde di ciò che esso dice, indipendentemente da chi ha addestrato il modello sottostante.
- Il Landgericht München I, con sentenza resa in sede cautelare il 28 maggio 2026 (rif. 26 O 869/26), ha vietato a Google di continuare ad associare due case editrici di Monaco a truffe nella sua funzione di panoramica generata da IA, quando nessuna fonte collegata formulava un simile addebito. Il tribunale ha trattato Google come disturbatore diretto, ritenendo che il contenuto costituisse un’affermazione propria dell’impresa e non un materiale che semplicemente transitasse attraverso di essa.
- L’Oberlandesgericht Hamm, il 12 maggio 2026 (rif. I-4 UKl 3/25), ha affermato la responsabilità di una struttura di chirurgia estetica il cui agente conversazionale attribuiva ai suoi dirigenti titoli di specialista che non possedevano, due dei quali inesistenti. La decisione è stata resa sul terreno della concorrenza sleale, su iniziativa della Verbraucherzentrale NRW, e non su quello del risarcimento del danno. Il Bundesgerichtshof ha ammesso il ricorso, il che ne fa il futuro caso di riferimento sull’imputazione degli enunciati prodotti da un’IA.
- Il Landgericht Berlin II, il 1° giugno 2026 (rif. 52 O 62/26 eV), ha respinto domande analoghe rivolte contro Google. Un gruppo di profumeria le rimproverava di citare i suoi marchi nelle panoramiche IA e di rinviare a imitazioni meno costose. Il tribunale ha ritenuto che non vi fosse uso a titolo di marchio ai sensi dell’articolo 9 del regolamento sul marchio dell’Unione: il motore crea un nuovo formato di risultato, non produce una propria comunicazione commerciale.
Il quadro non è stabilizzato, ma la sua forma è netta. In quasi tutte queste cause, la parte effettivamente chiamata in giudizio non è l’impresa che ha addestrato il modello. È quella che lo ha messo in uso, spesso senza alcun mezzo per ispezionare, riaddestrare o controllare seriamente ciò che il sistema produce.
La responsabilità atterra su chi aveva meno mezzi per impedire il danno, per la sola ragione che è l’unico che l’attore riesce a raggiungere.
Ciò che le cause sul segreto professionale avevano già rivelato
La stessa asimmetria si legge altrove, e senza incidenti spettacolari. Compare nel modo in cui i giudici trattano un gesto tanto banale quanto quello di un professionista del diritto che digita del testo in un assistente conversazionale.
Il 10 febbraio 2026, due corti federali statunitensi hanno deciso lo stesso giorno, in senso opposto, se sottoporre un documento a una piattaforma di IA generativa faccia perdere la protezione del segreto. In Warner v. Gilbarco, la corte del distretto orientale del Michigan ha ritenuto che queste piattaforme siano strumenti e non persone, sicché sottoporre loro un documento non equivale a divulgarlo a un terzo. In United States v. Heppner, la cui motivazione scritta è seguita una settimana dopo, il 17 febbraio, la corte del distretto meridionale di New York è giunta alla conclusione opposta, fondandosi in particolare su condizioni d’uso che prevedono la conservazione degli scambi, il loro impiego per l’addestramento e la loro possibile comunicazione ad autorità.
Abbiamo analizzato in dettaglio questa divergenza in un articolo dedicato all’IA e al segreto professionale, e l’essenziale sta in un’osservazione. Per ritenere che sottoporre un documento a un sistema equivalga a divulgarlo a un terzo, bisogna prima ammettere che quel sistema è in grado di ricevere un’informazione in modo giuridicamente rilevante. La deontologia francese poggia su una premessa vicina: la guida adottata dal Conseil national des barreaux il 17 marzo 2026 pone come regola di base di non trasmettere mai a un’IA generativa un’informazione coperta dal segreto senza previa anonimizzazione, e ricorda che l’avvocato resta l’unico padrone del proprio ragionamento. Una regola simile non si scrive per uno schedario.
Lo stesso ordinamento che riconosce a questi sistemi una capacità di trattamento quando serve a far cadere una protezione nega loro ogni qualità non appena si tratta di imputare un danno. L’asimmetria non cade mai a caso. Quando la capacità apparente del sistema costa qualcosa all’utente, i giudici la riconoscono volentieri. Quando la stessa capacità costerebbe qualcosa al fornitore, sotto forma di responsabilità, il diritto ricorda che non è che uno strumento.
Tre governi, tre teorie della responsabilità
Mentre il diritto europeo produce questo vuoto per omissione, altre giurisdizioni rispondono deliberatamente, e in direzioni opposte. Il contrasto è più istruttivo di qualsiasi singola decisione.
Il Regno Unito ha smesso di fare come se il problema non esistesse. La relazione della commissione mista per i diritti umani del Parlamento, pubblicata il 14 settembre 2026, constata in un centinaio di pagine che il diritto britannico applicabile all’IA interviene essenzialmente nella fase di messa in uso, sicché gli utilizzatori sopportano l’essenziale della responsabilità pur essendo spesso i meno potenti, i meno dotati di risorse e i peggio collocati per individuare i rischi o impedire il danno. La commissione aggiunge che le grandi imprese che sviluppano questi sistemi dispongono di un margine eccessivo per ribaltare la responsabilità su chi li mette in uso. Raccomanda obblighi di diligenza distribuiti lungo tutta la catena, una legge unica che copra l’intero ciclo di vita e un’autorità di vigilanza indipendente di rango legislativo. Il governo non ha indicato un calendario.
Il Colorado è andato esattamente nel senso opposto. La sua legge del 2024 imponeva alle imprese un dovere di diligenza contro la discriminazione algoritmica nelle decisioni di impiego, alloggio, credito e sanità, accompagnato da analisi d’impatto e programmi di gestione del rischio. È stata impugnata il 9 aprile 2026 da xAI davanti alla giurisdizione federale del Colorado, il Dipartimento di Giustizia è intervenuto a sostegno di quel ricorso il 24 aprile, e l’esecuzione del testo è stata sospesa il 27. Il 14 maggio il governatore ha firmato il testo che la abroga e la sostituisce, poche settimane prima della sua data di applicazione. La nuova legge, applicabile dal 1° gennaio 2027 a condizione che si concludano i lavori regolamentari del procuratore generale, sopprime il dovere di non discriminazione, le analisi d’impatto e i programmi di gestione del rischio. Al loro posto: se un sistema automatizzato produce una decisione sfavorevole che vi riguarda, avete diritto a una spiegazione in linguaggio chiaro e a un riesame umano. La vecchia legge chiedeva se la progettazione e gli effetti del sistema fossero illeciti. La nuova chiede soltanto se siate stati informati, il che non esige di provare assolutamente nulla sul sistema.
L’Italia ha fatto l’inverso di entrambi. Il decreto legislativo 9 settembre 2026, n. 160, pubblicato in Gazzetta Ufficiale il 15 settembre ed entrato in vigore il 30, introduce nel codice penale un articolo 437 bis. L’omessa adozione delle misure tecniche di sicurezza o della sorveglianza umana prescritte per un sistema di IA ad alto rischio è punita con la reclusione da uno a cinque anni quando ne derivi un pericolo per la vita o l’incolumità delle persone, e da due a otto anni quando il pericolo riguardi la sicurezza dello Stato. L’alterazione illecita di un tale sistema è punita da due a sei anni, e da tre a dieci quando è in gioco la sicurezza dello Stato. Le imprese incorrono parallelamente nella propria responsabilità ai sensi del decreto legislativo 231/2001, con sanzioni pecuniarie da 600 a 1.000 quote per l’articolo 437 bis e da 200 a 700 quote per la diffusione illecita di contenuti generati o alterati con IA. Sul piano civile, la vittima ottiene un ordine di esibizione della documentazione tecnica, una presunzione legale del nesso causale e un’azione diretta contro l’assicuratore del responsabile.
Messe una accanto all’altra, queste tre risposte non sono varianti di una stessa politica. Sono tre teorie strutturalmente diverse di ciò che la responsabilità richiede: l’informazione, la procedura, o il carcere.
Ciò che l’architettura risolve e il diritto non risolve
È il punto in cui il nostro lavoro incontra questo tema. Un’architettura che non detiene la chiave delle vostre comunicazioni non ha nulla che un tribunale possa ordinare di esibire, che un regolatore possa esigere o che un dipendente curioso possa consultare. Il fornitore che non vede che cosa un sistema ha fatto di un dato non è neppure colui che deciderà, a posteriori, che cosa ne costituiva un uso accettabile. Questa logica non è propria dell’IA. L’abbiamo incontrata a proposito del 5G e della localizzazione, dove il diritto disciplina l’accesso ai dati anziché impedirne la produzione, e poi a proposito di SignalTrace, dove l’Europa esporta una capacità di sorveglianza che vieta a sé stessa. Il nostro comparativo delle messaggistiche cifrate giungeva alla stessa conclusione per un’altra strada: ciò che protegge è la struttura del sistema, non la promessa di chi lo gestisce.
Conclusione
Nessuna delle tre vie europee è stata concepita pensando a comportamenti emergenti tra agenti, e l’asimmetria visibile nelle cause sul segreto professionale suggerisce che la difficoltà non è davvero dogmatica. Il diritto sa riconoscere che un sistema tratta l’informazione al modo di una mente, quando quel riconoscimento serve alla parte che lo chiede. Si rifiuta costantemente di estenderlo quando costerebbe qualcosa a chi ha costruito o messo in uso il sistema. Nessuna redazione più abile colmerà da sola un vuoto che a tutti conviene tenere aperto.
Non ne consegue che occorra inventare una quarta categoria giuridica. Ne consegue che è meglio costruire sistemi in cui la questione di chi risponde non dipenda anzitutto dal localizzare una mente, un difetto o una catena di intenzione ininterrotta. Le giurisdizioni qui passate in rassegna discutono ancora di dove collocare il carico una volta che il danno si è verificato. La risposta più duratura non è mettersi d’accordo su quel luogo. Consiste nel ridurre il numero di cose di cui qualcuno, sistema compreso, dovrà rispondere.
Fonti
- OpenAI, The Hugging Face incident and the road ahead, 26 agosto 2026, e l’indagine indipendente di METR e Redwood Research pubblicata lo stesso giorno
- Parlamento europeo, risoluzione del 16 febbraio 2017 su norme di diritto civile sulla robotica, paragrafo 59, lettera f
- Open letter to the European Commission on artificial intelligence and robotics
- Direttiva (UE) 2024/2853 del 23 ottobre 2024 sulla responsabilità per danno da prodotti difettosi
- LG München I, sentenza cautelare del 28 maggio 2026, rif. 26 O 869/26; OLG Hamm, sentenza del 12 maggio 2026, rif. I-4 UKl 3/25, ricorso ammesso dinanzi al BGH; LG Berlin II, sentenza del 1° giugno 2026, rif. 52 O 62/26 eV
- United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 febbraio 2026
- United States District Court for the Southern District of New York, United States v. Heppner, motivazione scritta del 17 febbraio 2026
- Conseil national des barreaux, guida su deontologia e intelligenza artificiale, 17 marzo 2026
- Joint Committee on Human Rights, Human Rights and the Regulation of AI, 14 settembre 2026
- Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, firmata il 14 maggio 2026, applicabile dal 1° gennaio 2027
- Italia, decreto legislativo 9 settembre 2026, n. 160, Gazzetta Ufficiale Serie generale n. 214 del 15 settembre 2026, in vigore dal 30 settembre 2026
Questa analisi è offerta come analisi giuridica generale e come contributo al dibattito. Non costituisce una consulenza legale.
