SET·PARSECSTechnology for compliance Castellano Demanar demo
Compliment · responsabilidad-software
Transposició: 9 de desembre de 2026

Des de desembre, el teu programari respon com un producte defectuós.

La Directiva (UE) 2024/2853 fica els programes informàtics dins de la definició de «producte». Això vol dir responsabilitat sense culpa, que no es pot excloure per contracte, i de la qual no exonera que el defecte aparegués després si la causa va ser no publicar una actualització de seguretat. Espanya encara no l'ha transposada.

Norma · Directiva (UE) 2024/2853 · arts. 2, 4 i 11 Última verificació · 3 d'agost de 2026 ✓ Contrastat amb el DOUE i el BOE
En curtCinc línies · la resta és detall
  • 01Des del 9 de desembre de 2026, els programes informàtics són producte a efectes de responsabilitat objectiva. S'aplica al que s'introdueixi al mercat o es posi en servei a partir d'aquella data.
  • 02Responsabilitat sense culpa: qui reclama no ha de provar que ho vas fer malament, sinó que el producte no oferia la seguretat que calia esperar.
  • 03No es pot excloure ni limitar per contracte davant la persona perjudicada. La clàusula de limitació de responsabilitat del teu contracte no val per a això.
  • 04No actualitzar és respondre. No exonera que el defecte aparegués després de vendre si es deu a la manca d'actualitzacions de seguretat i el producte continuava sota el teu control.
  • 05Afecta també qui desenvolupa programari per al seu propi ús. I Espanya encara no ha transposat la directiva.
Se t'aplica a tu? Quatre preguntes · no s'envia res enlloc
Condició 1Desenvolupes, vens o poses en servei programes informàtics, o productes que porten programari dins?
Condició 2Ho fas en el transcurs d'una activitat comercial?
Condició 3És programari lliure i de codi obert subministrat fora de tota activitat comercial?
Condició 4Hi haurà alguna versió o producte teu que s'introdueixi al mercat o es posi en servei després del 9 de desembre de 2026?
Per afinarTot el que fas és per a ús intern de la teva pròpia empresa, sense vendre-ho a ningú?
Resultat
Sense respondre
Contesta les quatre preguntes per veure si el nou règim t'afecta.
Arts. 2 i 4 Dir. (UE) 2024/2853Orientatiu · no substitueix assessoramentFunciona al teu navegador
Què canvia en realitat

No és una llei d'IA. És la de productes defectuosos, i ara el programari és un producte.

El règim de responsabilitat per productes defectuosos fa quaranta anys que funciona igual: si un producte no ofereix la seguretat que cal esperar i causa un dany, el seu fabricant respon sense necessitat de provar culpa. N'hi havia prou d'acreditar el defecte, el dany i la relació entre tots dos. El que no era clar és si un programa era un producte.

La Directiva (UE) 2024/2853, de 23 d'octubre de 2024, ho tanca a la mateixa definició. El seu article 4, punt 1, diu que producte és «qualsevol bé moble […]; inclou l'electricitat, els arxius de fabricació digital, les matèries primeres i els programes informàtics». No hi ha matisos ni excepcions per tipus de programari: el sistema operatiu, l'aplicació de gestió, el microprogramari d'una màquina i el model que hi ha darrere d'un assistent són producte.

I no només el programari sol. L'article 4, punt 3, crea la figura del servei connex —un servei digital integrat en un producte sense el qual el producte no pot fer alguna de les seves funcions— i el punt 4 el fica dins de la definició de component. El núvol que fa funcionar l'aparell forma part de l'aparell.

La data, i què queda a cada costat

L'article 2.1 és escuet: la directiva «serà aplicable als productes introduïts al mercat o posats en servei després del 9 de desembre de 2026». L'article 21 deroga la Directiva 85/374/CEE amb efectes d'aquella mateixa data, però afegeix que continuarà aplicant-se al que s'hagués introduït abans.

D'aquí surt la conseqüència que convé tenir clara: no hi ha cap apagada, hi ha dos règims convivint durant anys, i el que decideix quin s'aplica és la data en què aquell producte concret —aquella versió concreta— va sortir al mercat.

Abans i després

El que es mou, punt per punt.

A l'esquerra, el règim que decau el 9 de desembre de 2026. A la dreta, el que entra.

AspecteRègim anteriorDes del 9 de desembre de 2026
És producte, un programa?Discutit. No era a la definició.Sí, expressament — art. 4, punt 1.
Serveis connexos i actualitzacionsFora del quadre.Component del producte — arts. 4, punts 3 i 4.
Defecte sobrevingutExonerava: si no existia en comercialitzar, no se'n responia.No exonera si es deu a programari, a la seva manca d'actualització de seguretat o a un servei connex sota el teu control — art. 11.2.
Danys indemnitzablesMort, lesions i danys a béns d'ús privat, amb franquícia.El mateix, més dany psicològic reconegut mèdicament i destrucció o corrupció de dades no professionals — art. 6.1.
Càrrega de la provaÍntegra per a qui reclama.Continua sent seva, però amb presumpcions al seu favor i exhibició forçosa de proves — arts. 9 i 10.
Terminis3 anys des del coneixement; 10 des de la posada en circulació.Igual, amb una excepció: 25 anys si la lesió és latent — arts. 16 i 17.
Marge del legislador espanyolDirectiva de mínims en alguns punts.Harmonització màxima — art. 3. No es pot endurir ni suavitzar.

L'última fila és la que més gent passa per alt. L'article 3 prohibeix als Estats apartar-se de la directiva «incloses disposicions més o menys estrictes». Quan Espanya transposi, no podrà suavitzar res per donar aire al sector: el text que hi ha és el que hi haurà.

El punt que de debò canvia la feina

No publicar el pedaç és una manera de respondre.

Si t'haguessis de quedar amb un sol article de tota la directiva, és l'11.2.

L'article 11.1, lletra c), manté l'exoneració de sempre: no respons si demostres que «és probable que el caràcter defectuós que hagi causat el dany no existís en el moment en què el producte va ser introduït al mercat […] o que aquest caràcter defectuós s'originés després d'aquell moment». És la defensa clàssica del fabricant: quan va sortir de la meva fàbrica estava bé.

L'apartat 2 la desactiva per al programari. Diu que no en quedes exempt quan el defecte es degui a alguna d'aquestes causes, sempre que estiguin sota el teu control: un servei connex; els programes informàtics, incloses les seves actualitzacions o millores; la manca d'actualitzacions o millores dels programes informàtics necessàries per mantenir la seguretat; o una modificació substancial del producte.

Llegeix-ho a poc a poc, perquè és una inversió completa de la lògica anterior. Abans, el pas del temps et protegia: com més vell el producte, més fàcil sostenir que el problema no venia d'origen. Ara, mentre conservis la capacitat de publicar una actualització —i l'article 4, punt 5, lletra b), defineix «control del fabricant» precisament com la capacitat de subministrar actualitzacions, per tu mateix o mitjançant un tercer—, el temps juga en contra teva. Una vulnerabilitat coneguda i no pedaçada és un defecte del qual respons.

Què implica això a la pràctica

Que el cicle de vida del producte deixa de ser una decisió només comercial. Decidir fins quan es manté una versió, quan es declara el final de suport i com s'avisa qui la fa servir passa a tenir conseqüències de responsabilitat civil. I que la traça importa: si no pots demostrar quan vas saber d'una fallada, quan vas publicar l'arranjament i a qui l'hi vas comunicar, no tens amb què defensar-te.

Convé dir també el que l'article 7.3 aclareix, perquè evita el pànic contrari: un producte no és defectuós pel sol fet que després n'existeixi un de millor, ni perquè hagi sortit una versió posterior. L'obligació és de seguretat, no d'estar sempre a l'última.

Com es litiga això

Et demanaran la teva documentació, i no ensenyar-la té preu.

La directiva no inverteix formalment la càrrega de la prova, però munta un sistema de presumpcions que a la pràctica s'hi assembla bastant.

L'article 10.1 manté la regla: qui reclama ha de provar el defecte, el dany i el nexe causal. El que canvia és tot el que ve després.

L'article 9 obliga els Estats a garantir que, quan qui reclama presenti fets i proves suficients per fer versemblant la seva demanda, s'exigeixi al demandat exhibir les proves pertinents de què disposi. Hi ha contrapesos —proporcionalitat, protecció de secrets comercials, mesures de confidencialitat—, però l'obligació existeix.

I l'article 10.2, lletra a), tanca el cercle: es presumeix el caràcter defectuós del producte quan el demandat no exhibeix aquestes proves. No és una multa processal: és perdre el plet en el seu punt central.

Hi ha dues presumpcions més que convé conèixer. Es presumeix el defecte quan el dany es va causar per «un mal funcionament manifest del producte durant un ús raonablement previsible» (art. 10.2, lletra c), i el jutge ha de presumir el defecte o el nexe causal quan qui reclama s'enfronti a «dificultats excessives, en particular a causa de la complexitat tècnica o científica» i demostri que és probable que el producte sigui defectuós (art. 10.4). Totes admeten prova en contra (art. 10.5).

La conseqüència operativa és incòmoda però simple: la documentació tècnica que avui tens per a tu, demà és la prova de la teva defensa. Registres de versions, avisos de seguretat, decisions de disseny, proves superades. Si no existeix, la presumpció corre en contra teva.

Qui respon

Més gent de la que sembla, i solidàriament.

QuiQuan responBase
El fabricantQui desenvolupa, fabrica o produeix el producte. També qui hi posa el seu nom o la seva marca. I qui el produeix per al seu propi ús.Art. 4, punt 10
El fabricant d'un componentQuan el seu component està integrat o interconnectat sota el control del fabricant del producte i ha causat que aquest sigui defectuós.Art. 8.1.b
Qui modifica substancialmentQui modifica un producte fora del control del fabricant i després el comercialitza o el posa en servei passa a ser considerat fabricant.Art. 8.2
Importador i representant autoritzatQuan el fabricant està establert fora de la Unió. Si no n'hi ha cap, el prestador de serveis logístics.Art. 8.1.c
El distribuïdorNomés si no es pot identificar un operador dels anteriors establert a la Unió i no identifica qui li va subministrar en el termini d'un mes.Art. 8.3

Quan responen diversos, ho fan solidàriament (art. 12.1): qui reclama pot anar a buscar-ne qualsevol pel total, i després aquest repeteix contra els altres (art. 14).

Hi ha una excepció que interessa especialment a qui ven components de programari sent petit. L'article 12.2 impedeix el dret de repetició contra el fabricant d'un component de programa informàtic defectuós quan, en el moment d'introduir-lo al mercat, era microempresa o petita empresa i així es va pactar contractualment amb qui el va integrar. És una protecció real, però només funciona si està escrita al contracte: no opera sola.

El que el teu contracte ja no pot fer

La clàusula de limitació de responsabilitat no et cobreix això.

L'article 15 no deixa escletxa: els Estats garantiran que la responsabilitat de l'operador econòmic «no estigui limitada o exclosa, en relació amb la persona perjudicada, per una disposició contractual o pel Dret nacional».

Convé entendre bé l'abast, perquè s'exagera en les dues direccions. No vol dir que els teus contractes deixin de valer: entre tu i el teu client continuen regint, i el repartiment intern del risc entre empreses continua sent teu. El que vol dir és que davant la persona física perjudicada —que sovint no és el teu client, sinó l'empleat del teu client, o el pacient, o qui passava per allà— aquella clàusula és paper mullat.

El límit d'exposició real no el posa el contracte, doncs, sinó quins danys són indemnitzables. I aquí l'article 6.1 acota: mort o lesions corporals, inclòs el dany psicològic reconegut mèdicament; danys a béns, excepte els utilitzats exclusivament amb finalitats professionals; i destrucció o corrupció de dades que no es facin servir amb finalitats professionals.

Llegeix-ho en positiu i sabràs on ets: si el teu programari només toca béns i dades professionals i no pot lesionar ningú, la teva exposició per aquesta via és baixa. Si pot causar un dany personal —salut, seguretat física, vehicles, maquinària, domòtica, qualsevol cosa que arribi a un consumidor— o toca dades personals d'ús privat, hi ets de ple.

I a Espanya

Sense transposar, amb el termini a sobre.

L'article 22 dona als Estats fins al 9 de desembre de 2026 per posar en vigor les disposicions necessàries. A Espanya el que s'ha de reformar són els articles 128 a 149 del text refós de la Llei general per a la defensa dels consumidors i usuaris, hereus de la Llei 22/1994, que és on viu avui el règim de la directiva del 1985.

A la data de l'última verificació d'aquest article, no consta norma espanyola de transposició: la fitxa del BOE de la directiva no en registra cap, i el portal de participació pública del ministeri competent per matèria no té oberta cap consulta prèvia sobre això. Pot haver-hi feina en fases que encara no es publiquen; el que es pot afirmar és que a dia d'avui no hi ha text públic.

Que no estigui transposada no ajorna res rellevant per a tu, i aquest és l'error més car que es pot cometre aquí. La data de l'article 2.1 —que la directiva s'aplica als productes introduïts al mercat després del 9 de desembre de 2026— és una data de la directiva, no de la llei espanyola. Un producte que surti al mercat el 10 de desembre neix ja sota el règim nou, i si la llei espanyola arriba tard, això obre discussions sobre efecte directe i interpretació conforme que es resolen en un jutjat i no a la teva planificació.

Dit d'una altra manera: el retard del legislador és un problema per a tu, no una pròrroga.

El que es pot fer abans de desembre

Quatre coses, i cap és comprar res.

Ordenades pel que costa fer-les davant del que eviten.

01
Escriu què poses al mercat i des de quan
La data d'introducció de cada producte i de cada versió decideix quin règim se li aplica i quan comença a córrer el termini de deu anys de l'article 17. Si no està registrat, la discussió comença perduda.
Mal senyal: no saber dir quan va sortir la versió que fa servir un client
02
Tingues una política d'actualitzacions de seguretat, i compleix-la
L'article 11.2 converteix la manca de pedaços en font de responsabilitat mentre el producte continuï sota el teu control. Cal saber quines versions es mantenen, fins quan, i poder demostrar què es va publicar i quan.
Mal senyal: «s'actualitza quan hi ha alguna cosa a actualitzar»
03
Guarda la documentació tècnica com si fos prova
Perquè ho és. L'article 9 obliga a exhibir-la i el 10.2.a) presumeix el defecte si no s'exhibeix. Decisions de disseny, avisos de seguretat rebuts i emesos, proves superades, registre de versions.
Mal senyal: que la traça visqui només a l'historial del repositori
04
Revisa els contractes, però per l'altre motiu
No per limitar la teva responsabilitat davant el perjudicat, que no es pot, sinó per al repartiment entre empreses: qui respon de quin component i —si ets petit i vens components de programari— pactar per escrit la renúncia a la repetició de l'article 12.2.
Mal senyal: una clàusula de limitació genèrica i res més

Cap de les quatre requereix comprar programari. Tres són d'ordre intern i la quarta és d'advocat. Si algú et ven una eina per «complir la directiva de productes defectuosos», desconfia: no hi ha res a presentar ni cap registre on inscriure's.

Dubtes freqüents

El que ens pregunten sempre.

Això és la llei d'IA?
No. Són dues coses diferents que es creuen. El Reglament (UE) 2024/1689 regula com han de ser els sistemes d'IA i té el seu propi calendari. Aquesta directiva regula qui paga quan un producte defectuós causa un dany, i afecta tot el programari, porti IA o no. Hi va haver a més una tercera peça —una proposta de directiva específica sobre responsabilitat en matèria d'IA— que la Comissió va retirar i no es va arribar a aprovar: part del que pretenia resoldre va acabar aquí.
Faig programari a mida per a empreses. M'afecta?
Sí, si el poses al mercat o en servei en el marc d'una activitat comercial. Que el client sigui una empresa no te'n treu: qui reclama és una persona física perjudicada (art. 5.1), que pot ser el treballador del teu client o un tercer, no necessàriament qui et va contractar. El que sí que acota la teva exposició és que els danys a béns d'ús exclusivament professional en queden fora (art. 6.1.b).
Tenim una eina interna que no venem a ningú.
Hi ets, dins de l'àmbit, encara que la teva exposició pràctica sigui menor. L'article 4, punt 10, lletra c), considera fabricant qui «desenvolupa, fabrica o produeix un producte per al seu propi ús», i el punt 9 defineix posada en servei com la primera utilització a la Unió en el transcurs d'una activitat comercial quan el producte no es va introduir abans al mercat. La pregunta que decideix el risc real no és si el vens, sinó si pot causar un dany a una persona física.
Fem servir llibreries de codi obert. Respon qui les va fer?
Normalment no. L'article 2.2 exclou els programes lliures i de codi obert desenvolupats o subministrats fora del context d'una activitat comercial. Compte amb la lectura fàcil: l'exclusió mira el context del subministrament, no la llicència. Si algú distribueix aquest mateix programari dins d'una activitat comercial, l'exclusió no li serveix. I per a tu no canvia res: si l'integres al teu producte, el component és teu a efectes de l'article 8.
Ho puc cobrir amb una assegurança?
És la pregunta correcta, i la resposta depèn de la teva pòlissa actual. Moltes pòlisses de responsabilitat civil de producte es van redactar quan el programari no era producte, i convé revisar si la definició de producte del teu contracte d'assegurança inclou programes informàtics i serveis connexos. Això és una conversa amb el teu corredor, no amb nosaltres, i val la pena tenir-la abans de desembre.
Quant de temps hi estic exposat?
Qui reclama té tres anys des que va conèixer —o havia de conèixer— el dany, el defecte i la identitat del responsable (art. 16.1). I hi ha un termini de caducitat de deu anys des que aquell producte concret es va introduir al mercat o es va posar en servei (art. 17.1), que es compta de nou des de la comercialització si hi va haver modificació substancial. Excepció: si la lesió corporal és latent, el termini s'estira a vint-i-cinc anys (art. 17.2).
Si Espanya no transposa a temps, guanyo un any?
No. La data de l'article 2.1 és de la directiva i es refereix a quan s'introdueix el producte al mercat, no a quan legisla Espanya. Un retard del legislador no et dona marge: et deixa en un terreny pitjor, on la posició jurídica depèn de doctrines com l'efecte directe i la interpretació conforme, que es discuteixen en un jutjat.
Traçabilitat

D'on surt cada dada.

Tot el que s'afirma aquí és a l'articulat de la directiva, no en un resum. A sota, les fonts primàries i el registre de canvis.

Fonts
La mateixa directiva, a la fitxa del BOEBOE · sense norma espanyola de transposició a la data d'aquesta revisió
Directiva 85/374/CEEEl règim que es deroga amb efectes del 9 de desembre de 2026
Reial decret legislatiu 1/2007 (TRLGDCU), arts. 128 a 149BOE · el règim espanyol vigent, que és el que s'ha de reformar
Proposta de Directiva sobre responsabilitat en matèria d'IAEUR-Lex · proposta retirada per la Comissió; no es va arribar a aprovar
Reglament (UE) 2024/1689 d'intel·ligència artificialDOUE · obligació diferent, amb calendari propi
Registre de canvis
03.08.2026Primera publicació. Verificat contra el text de la directiva al DOUE, article per article. Comprovat al BOE i al portal de participació pública del ministeri competent que no consta norma espanyola de transposició ni consulta pública oberta.
Per què ho publiquem

Nosaltres també posem programari al mercat. Això no ho hem llegit: ens ho estem aplicant.

Vint minuts mirant el que vens.

Mirem què poses al mercat, què diu el teu contracte avui i què caldria canviar abans de desembre. Encara que la conclusió sigui que no et cal res nostre.