La RC derivada de la aplicación abusiva de la Inteligencia Artificial

Resonsabilidad civil derivada de la inteligencia artificial

El pasado 18 de enero pronuncié una ponencia en la Escuela de Práctica Jurídica con el tema “La responsabilidad civil derivada de la inteligencia artificial”. En esta disertación planteábamos un caso paradigmático de demanda de reclamación de indemnización por la responsabilidad civil derivada del mal funcionamiento de un implante cerebral capaz de convertir los pensamientos en texto, con la ayuda de un algoritmo.

Anunciábamos también que se trataría de un supuesto de hecho verosímil, ya que estaría compuesto por elementos sacados de la realidad más reciente y que plantearíamos su resolución sobre la base de las herramientas que nos brinda la Propuesta de Directiva sobre responsabilidad en materia de IA de 28 de septiembre de 2022 (a la que nos referimos en las entradas de este blog publicadas los pasados días 14 y 15 de diciembre de 2022 sobre la “Inteligencia Artificial Responsable (IAR): la Propuesta de Directiva sobre responsabilidad en materia de IA de 28 de septiembre de 2022”).

Pues bien, ofrecemos una síntesis de nuestra intervención, que estructuro en tres apartados: el caso, la demanda y una breve reflexión final.

A) EL CASO: los daños derivados del mal funcionamiento de un implante cerebral empleado por un banco para optimizar la gestión de las carteras de valores de sus clientes

La empresa XLINK, S.A., domiciliada en Madrid desarrolla un implante cerebral que, gracias a un interfaz cerebro-ordenador, convierte los pensamientos del sujeto en mensajes de texto gestionables por un sistema de inteligencia artificial con la ayuda de un algoritmo desarrollado por la empresa ALGORYTHYMS, con sede en un Estado exterior a la UE.

La empresa XLINK, S.A. vende 50 dispositivos a TECNO BANCO ZZZ, , entidad de crédito con domicilio en Luxemburgo; que lo implanta entre los 50 empleados que se ocupan de operaciones de banca privada para gestionar las carteras de clientes, especialmente integradas por seguros de vida vinculados a cestas de activos financieros (unit-link).

Un defecto de diseño del interfaz localizado en el algoritmo incorporado al un implante cerebral procesa de forma errónea las ordenes cerebrales de venta de valores primarios y de derivados (futuros y opciones) (órdenes de entrada en el sistema de IA) en órdenes de compra de esos mismos valores y derivados; insertando las órdenes erróneas inversas de los gestores, en cuestión de nanosegundos, en el sistema de contratos inteligentes o autoejecutables (“smart contracts”) diseñado para aprovechar de manera óptima la evolución de las cotizaciones en los mercados.

Los errores ocasionan daños en las carteras gestionadas por importe de 500 millones de euros que TECNO BANCO ZZZ se ve obligado a indemnizar a sus clientes da banca privada.  

B) LA DEMANDA de reclamación de indemnización por la responsabilidad civil derivada del mal funcionamiento del sistema de IA

Por lo anterior, TECNO BANCO ZZZ interpone una demanda de reclamación de cantidad contra la empresa XLINK, S.A. ante un juzgado de primera instancia de Madrid por responsabilidad civil contractual ex art.1011 del Código Civil, reclamándole una indemnización de 500 millones de euros, más los intereses legales, así como las costas procesales.

En torno a este supuesto, planteamos las siguientes cuestiones:

B.1) Cuestiones PROCESALES

B.1.1) Legitimación activa

En el caso planteado, la legitimación activa correspondería a TECNO BANCO ZZZ que ejercitaría la acción indemnizatoria directa por daños en su patrimonio a resultas de la responsabilidad civil contractual ex art.1101 del Código.

En general, procede advertir que la Directiva (art.2.6), establece que las demandas por daños y perjuicios pueden ser interpuestas por tres tipos de demandantes:

a) Los perjudicados.  

b) Las personas que lo hayan sucedido o se hayan subrogado en sus derechos.

c) Las personas físicas o jurídicas que actúen en nombre de uno o varios perjudicados, de conformidad con el Derecho de la Unión o nacional. Esta posibilidad abrirá oportunidades interesantes para reconocer la legitimación de asociaciones de consumidores o para plantear las denominadas “class actions” (v.art. 13 y ss. LEC).

B.1.2) Legitimación pasiva

En el caso planteado, la legitimación pasiva correspondería a la empresa XLINK, S.A. quien podría intentar oponer una excepción de litisconsorcio pasivo necesario para que fuera codemandada la empresa ALGORYTHYMS, como responsable última del fallo algorítmico que generó el daño reclamado.

En términos generales, procede advertir que la Directiva parte de una característica intrínseca de los sistemas de IA que podríamos denominar su “multipersonalidad” ya que -tal y como recoge el considerando (17) de la Directiva- “el gran número de personas que suele participar en el diseño, el desarrollo, la introducción generalizada y el funcionamiento de sistemas de IA de alto riesgo hace difícil que los perjudicados identifiquen a la persona potencialmente responsable de los daños causados y demuestren que se cumplen las condiciones para interponer una demanda por daños y perjuicios”.

Por lo anterior, la Directiva distingue -en su art.4- varias hipótesis de demandas aplicando de forma combinada los criterios del sujeto demandado (proveedor o usuario) y del tipo de sistema de IA que provea o use (sistema de IA de alto riesgo o sistema de IA de riesgo normal), siguiendo, en todo caso, las disposiciones respectivas y las condiciones pertinentes de la Ley de IA. De tal manera que encontramos reglas de prueba diferentes para los siguientes tipos de demandas:

a) Demandas interpuestas contra el proveedor de un sistema de IA de alto riesgo o contra una persona sujeta a las obligaciones del proveedor en virtud de la Ley de IA (art.4.2).

b) Demandas interpuestas contra el usuario de un sistema de IA de alto riesgo (art.4.3).

c) Demandas relacionadas con sistemas de IA de riesgo no elevado. En este caso, la Directiva (art.4.5.

d) Demandas interpuestas contra el usuario de un sistema de IA en el transcurso de una actividad personal y no profesional (art.4.6).

B.1.3) Prueba

En el caso planteado, los letrados de TECNO BANCO ZZZ previsiblemente articularían una prueba documental (contrato de compra de los dispositivos a XLINK, S.A. con sus respectivas garantías de funcionamiento); pruebas personales (interrogatorio del legal representante de XLINK, S.A y testificales de los clientes de banca privada perjudicados); y pruebas periciales (dictamen de un experto en IA que elaborara un informe sobre la inversión de las ordenes de compra en órdenes de venta y de un financiero que acreditara los daños sufridos a resultas de aquella inversiones de órdenes.  Conviene añadir que XLINK, S.A. podría intentar oponer una excepción de litisconsorcio pasivo necesario para que fuera codemandada la empresa ALGORYTHYMS, como responsable última del fallo algorítmico que generó el daño reclamado.

En general, esta última posibilidad nos pone sobre la pista de un aspecto especialmente tomado en consideración por la Propuesta de Directiva, cual es la “multipersonalidad” habitual en el diseño, el desarrollo, la introducción generalizada y el funcionamiento de los sistemas de IA. Por ello y “para que los perjudicados puedan determinar si una demanda por daños y perjuicios es fundada” -tal y como recoge el considerando (17) de la Directiva- “conviene conceder a los demandantes potenciales el derecho a solicitar a un órgano jurisdiccional que ordene la exhibición de las pruebas pertinentes antes de presentar una demanda por daños y perjuicios”. En este punto, interesa recordar que nuestra LEC regula las diligencias preliminares preparatorias del eventual juicio en el art.256 y ss.

Dejamos al margen cuestiones del fuero competente, del procedimiento adecuado en función de la cuantía y otras cuestiones procesales semejantes.

B.2) Cuestiones MATERIALES

Comenzamos esta parte de nuestra exposiciónadvirtiendo que, dado que la acción indemnizatoria por daños en su patrimonio se ejercitaría por TECNO BANCO ZZZ contra la empresa XLINK, S.A., por incumplimiento culpable del contrato de venta de los 50 dispositivos basados en la IA, y por ello sería una acción de responsabilidad civil contractual ex art.1011 del Código Civil; quedaría al margen, en sentido estricto de la futura Directiva que se aplicará a las demandas civiles de responsabilidad extracontractual (es art.1902 de nuestro Código Civil) por daños y perjuicios causados por un sistema de IA.

En todo caso, interesa plantear, la viabilidad de la demanda de TECNO BANCO ZZZ contra XLINK, S.A. a la luz de la acreditación por la parte actora de la concurrencia de triángulo de requisitos clásicos: el acto negligente, el daño causado y la relación de causalidad eficiente entra ambos.

B.2.1) Acto negligente

En el caso planteado, TECNO BANCO ZZZ debería demostrar el incumplimiento por XLINK, S.A. de una obligación del contrato de venta de los 50 dispositivos basados en la IA que le fuera imputable a título de culpa. La conducta de la demandada entraría dentro de la noción de daño causado por una información de salida de un sistema de IA, que serían las órdenes erróneas de compra de valores primarios y de derivados (futuros y opciones) en vez de las ordenes correctas de venta en de esos mismos valores y derivados.

En este punto, conviene recordar que la Directiva pretende proporcionar un fundamento eficaz para reclamar una indemnización en relación con la culpa consistente en el incumplimiento de un deber de diligencia en virtud del Derecho de la Unión o nacional. Es por ello por lo que define (art.2.9) el «deber de diligencia» como el producto de una “norma de conducta exigida establecida por el Derecho nacional o de la Unión con el fin de evitar daños a bienes jurídicos reconocidos a nivel nacional o de la Unión, incluidos la vida, la integridad física, la propiedad y la protección de los derechos fundamentales”. En este sentido, TECNO BANCO ZZZ debería demostrar la culpa de XLINK, S.A.  con arreglo a las normas nacionales (en este caso, el art.1089 y ss. del Código Civil) o de la Unión aplicables.

B.2.2) Daño Causado

Este es un requisito esencial de toda acción de reclamación de responsabilidad civil implícito en la Directiva que no entra a explicarlo o definirlo. De lo que podemos inferir que deja a los Derechos nacionales el determinar el alcance del daño resarcible, abarcando el daño emergente -que puede ser estrictamente económico o moral- y el lucro cesante. La Propuesta de Directiva (art.2.5) define la  “demanda por daños y perjuicios” como “una demanda de responsabilidad civil extracontractual subjetiva (basada en la culpa) por la que se solicita una indemnización por los daños y perjuicios causados por una información de salida de un sistema de IA o por la no producción por parte de dicho sistema de una información de salida que debería haber producido”.

En el caso planteado, TECNO BANCO ZZZ estaría reclamando a XLINK, S.A.  el daño emergente en su patrimonio derivado de las indemnizaciones a sus clientes para indemnizarles de las pérdidas sufridas en sus carteras causados por las informaciones de salida erróneas de un sistema de IA, que serían las órdenes erróneas de compra de valores primarios y de derivados (futuros y opciones) en vez de las ordenes correctas de venta en de esos mismos valores y derivados.

B.2.3) Relación de causalidad eficiente

Una de las “claves de arco” del nuevo sistema de RC por IA reside en la presunción de relación de causalidad en caso de culpa que establece el artículo 4 de la Directiva que toma en consideración la dificultad para los demandantes de la prueba de un nexo causal entre el incumplimiento y la información de salida producida por el sistema de IA -o la no producción de una información de salida- que haya dado lugar a los daños en cuestión. Para remediar esta dificultad probatoria, la Directiva (art.4.1) establece una presunción refutable (“iuris tantum”) de causalidad específica en relación con este nexo causal. Esta presunción es la medida menos gravosa para dar respuesta a la necesidad de una indemnización justa para la víctima. Conviene insistir en que -según hemos indicado- se trata, en todo caso, de una presunción “iuris tantum” que admite prueba en contrario porque la Directiva establece (art.4.7) que el demandado tiene derecho a refutar la presunción de causalidad.

Puedes conocer la doctrina del Tribunal de Justicia de la UE sobre este asunto y la reflexión final leyendo el artículo completo sobre el tema en mi blog.

Propuesta de Directiva sobre responsabilidad en Inteligencia Artificial Responsable (IAR)

Responsabilidad en Inteligencia Artificial

El día 28 de septiembre de 2022 la Comisión Europea publicó la Propuesta de Directiva del Parlamento Europeo y del Consejo relativa a la adaptación de las normas de responsabilidad civil extracontractual a la inteligencia artificial. Nos parece que es obligado comentar este asunto, teniendo en cuenta la atención constante que hemos prestado a la inteligencia artificial responsable (IAR).


En este primer artículo sobre el tema daremos cuenta de la finalidad, el contexto, el alcance y los aspectos sustanciales de la responsabilidad civil en materia de IA que regulará la futura Directiva; dejando para otro posterior artículo los aspectos procesales.


A) Finalidad de la Directiva: establecer requisitos uniformes para la RC


El objetivo de la Directiva consiste en establecer requisitos uniformes para determinados aspectos de la responsabilidad civil extracontractual por los daños causados con mediación de sistemas de IA. En este sentido, da continuidad a la Resolución del Parlamento Europeo 2020/2014 (INL) (de la que dimos noticia en la entrada de este blog de 17.10.2021 sobre las “Finanzas digitales (Fintech): Inteligencia artificial, responsabilidad civil y seguro:  La Resolución del Parlamento Europeo, de 20 de octubre de 2020, sobre el “Régimen de responsabilidad civil en materia de inteligencia artificial”).


Conviene comenzar por constatar que, dado que la Directiva parte de la base del respeto a los sistemas nacionales de responsabilidad civil que presentan variaciones entre los Estados miembros de la UE; su alcance resulta eminentemente procesal y, más en concreto, en materia de prueba. Como así consta desde su art.1.1 que comienza diciendo: “La presente Directiva establece normas comunes sobre: a) la exhibición de pruebas relativas a sistemas de inteligencia artificial (IA) de alto riesgo con el fin de permitir a los demandantes fundamentar sus demandas de responsabilidad civil extracontractual subjetiva (basada en la culpa) por daños y perjuicios; b) la carga de la prueba en el caso de demandas de responsabilidad civil extracontractual subjetiva (basada en la culpa) interpuestas ante tribunales nacionales por daños y perjuicios causados por sistemas de IA”.


En este sentido, las herramientas de “probática” que utiliza la Directiva y, especialmente, las presunciones de causalidad eficiente que veremos no son nuevas; sino que pueden encontrarse en los sistemas legislativos nacionales (por ejemplo, en nuestro Código Civil y en nuestra LEC).


Por lo tanto, estas herramientas nacionales constituyen puntos de referencia útiles sobre cómo abordar las cuestiones planteadas por la IA en relación con las normas de responsabilidad en vigor de manera que se interfiera lo menos posible en los diferentes regímenes jurídicos nacionales.


En términos generales, La Comisión Europea opina que esta Directiva sobre responsabilidad en materia de IA adaptará el Derecho privado a las necesidades de la transición a la economía digital.


B) Contexto normativo: la inserción de la Directiva sobre responsabilidad en materia de IA en el sistema normativo de la IA de la UE


a) El punto de partida: un análisis coste/beneficio de la inteligencia artificial (IA) 


El punto de partida del sistema normativo de la IA en la UE reside en asumir un análisis coste/beneficio de la inteligencia artificial («IA») porque:


a.1) Por un lado, la IA es un conjunto de tecnologías facilitadoras que puede aportar una amplia gama de beneficios en todo el espectro de la economía y la sociedad y alberga un gran potencial para el progreso tecnológico y permite nuevos modelos de negocio en muchos sectores de la economía digital.


a.2) Por otro lado, la IA puede generar riesgos y perjudicar intereses y derechos protegidos por el Derecho de la Unión o nacional. Por ejemplo, el uso de la IA puede incidir negativamente en una serie de derechos fundamentales, como la vida, la integridad física, la no discriminación y la igualdad de trato.


b) Los dos tipos de instrumentos normativos de la regulación europea de la IA


Por lo anterior, para conseguir un balance adecuado el sistema normativo de la IA en la UE establecerá dos tipos de instrumentos:


b.1) Disposiciones generales, como el Reglamento (UE)…/… del Parlamento Europeo y del Consejo [Ley de IA] (actualmente, en fase de Propuesta de Reglamento por el que se establecen normas armonizadas en materia de inteligencia artificial (Ley de Inteligencia Artificial),  COM(2021) 206 final) que establece requisitos destinados a reducir los riesgos para la seguridad y los derechos fundamentales. En este ámbito, la Directiva sobre responsabilidad en materia de IA viene a cubrir una laguna regulatoria que surge de que los requisitos establecidos en Ley de IA están destinados a reducir los riesgos para la seguridad y los derechos fundamentales y, por lo tanto, tienen por objeto prevenir, hacer un seguimiento y abordar los riesgos para, así, hacer frente a las preocupaciones sociales; previendo, en particular, autorizaciones, controles, seguimiento y sanciones administrativas en relación con los sistemas de IA con el fin de evitar daños. La laguna regulatoria surge porque los requisitos establecidos en Ley de IA no ofrecen ayuda individual a quienes han sufrido daños causados por la IA ya que no prevén la indemnización de la persona perjudicada por los daños causados por una información de salida producida por un sistema de IA, o por la no producción de una información de salida.


b.2) Disposiciones especiales o sectoriales de seguridad de los productos aplicables también a las máquinas y sus partes y accesorios y a los equipos radioeléctricos basados en IA, como las Propuestas de Reglamento del Parlamento Europeo y del Consejo relativo a la seguridad general de los productos (COM[2021] 346 final) y de Reglamento del Parlamento Europeo y del Consejo relativo a las máquinas y sus partes y accesorios (COM[2021] 202 final).


La inserción de esta Directiva sobre responsabilidad en materia de IA en el sistema normativo de la IA de la UE se refleja en las remisiones constantes de su articulado a la Ley de IA empezando por las propias definiciones (art.2) de “sistema de IA” como “un sistema de IA tal como se define en [el artículo 3, apartado 1, de la Ley de IA]; de “sistema de IA de alto riesgo” como “un sistema de IA de alto riesgo de los mencionados en [el artículo 6 de la Ley de IA]”; de “proveedor” como “un proveedor tal como se define en [el artículo 3, apartado 2, de la Ley de IA]; y de “usuario” como “un usuario tal como se define en [el artículo 3, apartado 4, de la Ley de IA]”.


En este sentido, interesa recordar que el art.3.1 de la Propuesta de Reglamento por el que se establecen normas armonizadas en materia de inteligencia artificial (Ley de Inteligencia Artificial) define el “Sistema de inteligencia artificial (sistema de IA)” como “el software que se desarrolla empleando una o varias de las técnicas y estrategias que figuran en el anexo I y que puede, para un conjunto determinado de objetivos definidos por seres humanos, generar información de salida como contenidos, predicciones, recomendaciones o decisiones que influyan en los entornos con los que interactúa”.


Vemos como esta definición de sistema de IA -que resulta manifiestamente mejorable tanto en términos lógicos como lingüísticos (entre otras cosas, para evitar barbarismos)- recurre a una imagen cibernética integrada, implícitamente, por tres fases que son: la entrada de información bruta desde el exterior del sistema, el procesamiento de información de dicha información por el sistema mediante técnicas digitales y algorítmicas y la salida de la información elaborada o neta hacia el exterior.


Para conocer el ámbito de aplicación de esta Directiva (inclusiones y exclusiones), así como otros aspectos sustanciales de la misma (el triángulo de requisitos, acto negligente, daño causado y la relación de causalidad eficiente) se puede acceder al artículo completo en el blog del autor a través de este enlace.