З 9 грудня в ЄС запрацює Директива про відповідальність за продукцію — оновлення стосуватиметься й ІТ-продуктів. Сергій Барбашин, експерт з інтелектуальної власності та керівний партнер Barbashyn Law Firm, та Андрій Барбашин, очільник відділу ІТ-права Barbashyn Law Firm, у колонці для AIN розповідають, що зміниться для бізнесу.
Уявіть ситуацію. Ваш продукт SaaS має вразливість, яку ви знаєте, що вже покрили. Патч постійно відкладається через випуск, дедлайни або просто «не дійшли руки». Потім користувач у ЄС втрачає дані через цю вразливість. У попередні роки вони мали б довести вашу провину: що ви діяли недбало і знали про це, і свідомо не виправили. Тепер — ні. З 9 грудня 2026 року їм потрібно довести лише три моменти: що продукт дефектний, що є шкода і що між ними існує причинний зв’язок. Не потрібно доводити провини.
Це прямий наслідок нової Директиви про відповідальність за продукцію (ЄС) 2024/2853, яку в ЄС також називають переглянутою Product Liability Directive — PLD. І вперше вона визнає програмне забезпечення та ШІ як продукт.

Що сталося
Стара Директива про відповідальність за продукцію була ухвалена ще у 1985 році та була сформована насамперед навколо традиційних матеріальних товарів, наприклад, пральних машин або дитячих іграшок. Програмне забезпечення взагалі не згадувалося. Нова директива заповнює цю прогалину значною мірою: тепер термін «продукт» означає програмне забезпечення (інтегроване, автономне або як SaaS чи хмарний сервіс) та системи ШІ і навіть цифрові файли для виробництва.
Практично, це означає, що той самий режим суворої відповідальності, який застосовувався до фізичних товарів, тепер застосовується до вашого ІТ або ШІ продукту в ЄС. І ключова зміна полягає в тому, що тягар доказування лежить на вас.
Три нюанси, які повинні знати власники бізнесу
Вразливості кібербезпеки тепер вважається дефектом.
Якщо продукт має відому вразливість, яку можна експлуатувати, — це дефект. Якщо ви повинні були випустити оновлення безпеки і не зробили цього — це дефект. Ваша політика оновлень перетворюється з внутрішнього документа на юридично значущий доказ.
Складність працює не на вас.
Раніше ви могли б ховатися за «це складна модель, ніхто не доведе». Тепер навпаки: якщо технічно занадто складно для позивача довести дефект через складність продукту, суд може припустити цей дефект сам. Тому чорний ящик моделі більше не є захистом.
Відбувається розкриття доказів.
Позивач, який навів достатні факти та докази для підтвердження правдоподібності вимоги, може попросити суд зобов’язати відповідача розкрити релевантні докази, що перебувають у його розпорядженні. Звіти про оцінку ризиків, журнали інцидентів, листування про відомі вразливості, все це може потрапити в документи справи. І якщо документи безладні або суперечливі, це зміцнює позицію того, хто вас судить.
Що ми бачимо на практиці
Найкраще починається, коли теорія зустрічається з реальними ситуаціями клієнтів. Дещо з моментів, які ми дізналися з нашої роботи.
Ми є експертами Українського фонду стартапів у проєкті Sandbox і консультуємо команди, які потребують юридичної оцінки використання ШІ. І перше, на що майже всі стикаються, це навіть не відповідальність, а базове питання: що таке компанія з погляду регулювання? Як постачальник, розробник, впроваджувач або користувач чужого рішення?
Це не абстракція, а знайомий сценарій. Компанія стверджує, що є розробником власної системи ШІ, але «під капотом» використовує сторонні моделі загального призначення: Chat GPT, Gemini, Grok. Як саме ця модель інтегрована, вдосконалена та доставлена кінцевому користувачеві визначає її роль за законом і, отже, обсяг її зобов’язань. І команди, згідно з цією класифікацією, регулярно роблять це неправильно або навіть на шкоду собі.
Друге — це гроші. Документація ШІ все частіше стає умовою для фінансування. Коли ми дивилися на компанії, що працюють із великими міжнародними гравцями (обробка вимог у бізнес-відносинах із Warner Bros), стало зрозуміло: клієнт підприємства не задовольняється тим, що ви дотримуєтеся закону, вони це знають. Вони мають власні внутрішні правила для ШІ, і постачальник повинен адаптувати свої процеси та матеріали до них. Те саме стосується грантів та інвестицій. Грантодавці й інвестори звертають увагу не лише на використання ШІ, а й на те, чи має компанія належну документацію та чи ефективно організоване управління відповідальністю і даними. І для них це не тільки вимога, але й частина їхньої власної відповідальності.
І тут пазл працює: коли компанії працюють за чіткими правилами, одна сторона може передати структуровану інформацію про систему (її функції, ризики, механізми контролю) іншій, і остання може використовувати її у власній документації. Дью ділідженс, контрактна робота та інтеграція продукту стають набагато простішими. Тому що документація ШІ не просто потребує витрат, а відкриває нові можливості.
Права на ІТ-продукт: як передати права за минулі періоди та налаштувати подальшу передачу прав? Колонка юриста
То як виходити на ринок ЄС
Для українських компаній є особливий виклик. Ви хочете розповсюджувати систему ШІ в ЄС, але не маєте зареєстрованої юридичної особи там. За новою PLD, якщо виробник перебуває поза ЄС, відповідальність може нести імпортер або уповноважений представник, а якщо їх немає — постачальник виконання або навіть онлайн-платформа. Тобто ваш «відповідач» в ЄС може стати вашим партнером, а потім прийти до вас із регресивним позовом.
Тому важливо визначити уповноваженого представника в ЄС і призначити відповідальність у контрактах до першого інциденту, а не після першої події.
Чому PLD і Закон про ШІ не можна розділяти
Існує пряма кореляція між цими двома ініціативами, яку дуже важко не помітити. Невиконання вимог Закону про ШІ щодо прозорості, документації та — для систем високого ризику — людського контролю може вплинути на оцінку дефектності за PLD. Простіше кажучи: якщо ви порушуєте Закон про ШІ з вашим продуктом ШІ, це може зміцнити позицію того, хто буде судитися з вами через завдану шкоду.
Не показали користувачеві, що він взаємодіє з ШІ, хоча це не було очевидним, і це може враховуватися при оцінці безпеки продукту. Відома вразливість без необхідного патчу також може свідчити про дефектність. Відповідність Закону про ШІ є не просто бюрократичною вимогою, а практичним захистом від претензій за PLD.
І ось важлива дата, яку багато хто пропустив у поспіху новин про регуляторне полегшення. Так, Цифровий Омнібус, ухвалений 8 липня 2026 року, дійсно відстрочив низку термінів для систем високого ризику до 2027 і 2028 років відповідно. Однак зобов’язання щодо прозорості, передбачені статтею 50 Закону про ШІ, не були відстрочені. Користувачів, які взаємодіють із системами штучного інтелекту, як і раніше необхідно інформувати про це. Кінцевий строк 2 серпня 2026 року залишається чинним. За порушення цих вимог можуть бути застосовані штрафи до 15 мільйонів євро або до 3% світового річного обороту компанії.
П’ять кроків, які потрібно зробити просто зараз
Не чекайте «поки все не владнається», тому що деякі з цих моментів корисні незалежно від терміну.
- Створіть реєстр усіх компонентів ШІ та програмного забезпечення в продукті, як власних, так і сторонніх. Запишіть, хто є постачальником і хто за що відповідає. Без цього неможливо навіть визначити вашу роль за регулюванням.
- Організуйте документацію. Технічні специфікації, оцінка ризиків і найголовніше, журнал оновлень та інцидентів з датами виправлення відомих вразливостей. Це потрібно як для розкриття доказів за PLD, Законом про ШІ, так і для вимог клієнтів підприємств.
- Перевірте прозорість. Усі чатботи та ШІ-асистенти, що спілкуються з користувачами в ЄС, повинні інформувати, що це ШІ, крім випадків, коли це й так очевидно. Це найближчий термін, і він не був перенесений.
- Перегляньте контракти з постачальниками компонентів ШІ. Чи чітко розподілена відповідальність за дефекти? Чи є зобов’язання постачальника випускати патчі безпеки? Відсутність необхідного оновлення може свідчити про дефект. Водночас постає питання, на кого покладається відповідальність.
- Визначте людський контроль. Для кожної системи ШІ має бути зрозуміло: хто може скасувати або зупинити рішення моделі. Для систем високого ризику це вимога Закону про ШІ, а для інших — корисний захід управління ризиками та аргумент на вашу користь у можливому спорі.
ШІ-кодекс ЄС: як адаптували бізнес до нових європейських рекомендацій — колонка
Підсумок
Зважаючи на це, головне питання вже не в тому, чи використовуєте ви ШІ. Воно полягає в іншому: чи можете ви довести, що ваш продукт є безпечним, а документація послідовною, якщо справа дійде до суду?
З 9 грудня 2026 року ваша документація щодо продуктів, введених в обіг або експлуатацію після 8 грудня 2026 року, може стати важливим доказом у спорі. Ті, хто тримає її в порядку, захищені. Ті, хто цього не робить, можуть опинитися в ситуації, коли суд може вважати продукт дефектним, доки виробник не доведе протилежне.
Добра новина: перші кроки можна зробити вже зараз і не чекати, поки директиву впровадять у законодавство кожної країни. Компанії, які роблять ці кроки заздалегідь, виграють не лише в судах, але й у переговорах з інвесторами та великими клієнтами.
Ваша ІТ-компанія могла б працювати з міжнародними організаціями. Чому вона цього не робить — колонка
Дізнатися більше на: ain.ua
