EU-Kommissionen har udpeget ChatGPT som en meget stor onlinesøgemaskine under Digital Services Act. Det betyder, at tjenesten ud over DSA’s grundregler skal vurdere og begrænse systemiske risici, gennemgå uafhængig revision og give myndigheder større indsigt. Udpegningen er platformstilsyn, ikke en godkendelse af ChatGPTs svar.
ChatGPT er udpeget som en meget stor onlinesøgemaskine under EU's Digital Services Act og får derfor skærpede krav til risikovurdering, revision og gennemsigtighed. Du får overblik over, hvad VLOSE-status betyder, hvordan DSA adskiller sig fra AI Act og GDPR, og hvad organisationer fortsat selv skal kontrollere.
Hvad har EU-Kommissionen besluttet?
Den 31. august 2026 udpegede EU-Kommissionen ChatGPT som en Very Large Online Search Engine, forkortet VLOSE, under Digital Services Act. Reddit og Roblox blev samtidig udpeget som Very Large Online Platforms, men ChatGPT er den eneste af de tre tjenester, som Kommissionen placerede i søgemaskinekategorien.
Tjenesterne havde selv oplyst, at de hver når mindst 45 millioner gennemsnitlige månedlige brugere i EU. Det er DSA’s tærskel på 10 procent af EU’s befolkning for de to største kategorier af platforme og søgemaskiner.
Hvorfor behandles ChatGPT som en søgemaskine?
DSA-kategorien handler om tjenestens funktion, ikke om hvorvidt den teknisk ligner en klassisk søgemaskine. ChatGPT kan finde og formidle information som svar på brugerens spørgsmål, mens en sprogmodel producerer selve svaret. Udpegningen retter sig derfor mod ChatGPT som onlinetjeneste og dens samfundsmæssige rækkevidde, ikke mod en bestemt modelversion alene.
Det skel er praktisk, fordi en tjeneste kan ændre model, søgefunktion og brugerflade uden at dens DSA-status automatisk forsvinder. Kommissionen kan dog ophæve udpegningen, hvis tjenesten ligger under brugertærsklen i et helt år.
Hvad betyder betegnelsen VLOSE?
En VLOSE er en onlinesøgemaskine med så stor rækkevidde, at DSA pålægger den ekstra pligter ud over reglerne for mindre tjenester. Kommissionen fører direkte tilsyn med de særlige forpligtelser, mens nationale koordinatorer også indgår i DSA’s håndhævelsessystem.
ChatGPT har fire måneder fra meddelelsen om udpegningen til at efterleve de ekstra krav. EU-Kommissionens egen meddelelse angiver fristen som januar 2027. Det er mere præcist end at beskrive alle krav som gældende fuldt ud på selve udpegningsdagen.
Hvilke ekstra pligter følger med?
De største tjenester skal dokumentere deres risici og kontrollen med dem. Kravene omfatter blandt andet:
- vurdering og begrænsning af systemiske risici, der udspringer af tjenesten og dens algoritmer
- en intern compliancefunktion og mindst én årlig uafhængig revision
- deling af relevante data med Kommissionen og nationale myndigheder
- adgang til data for godkendte forskere, når forskningen belyser systemiske risici i EU
- en offentligt tilgængelig oversigt over annoncer og en mulighed i anbefalingssystemer, som ikke bygger på profilering
Kravene fortæller ikke på forhånd, hvilken teknisk løsning OpenAI skal vælge. Virksomheden skal kunne vise, hvilke risici den har fundet, hvilke tiltag den anvender, og hvordan tiltagene virker.
Hvilke risici skal ChatGPT undersøge?
DSA peger på brede samfundsrisici. De omfatter spredning af ulovligt indhold samt følger for grundlæggende rettigheder, offentlig sikkerhed, valgprocesser, børn og fysisk eller mental trivsel. En risikovurdering skal se på både tjenestens design og de algoritmiske systemer bag den.
For en samtaletjeneste kan relevante kontrolspørgsmål eksempelvis være, hvordan søgning og svar gør ulovligt materiale synligt, hvordan mindreårige møder skadeligt indhold, og om produktvalg kan forstærke bestemte påvirkninger. Det er eksempler på undersøgelsesområder, ikke dokumentation for, at ChatGPT allerede har forårsaget hver af disse virkninger.
Hvad ændrer sig for den enkelte bruger?
Udpegningen betyder først og fremmest mere dokumentation og tilsyn omkring tjenesten. Den lover ikke, at hvert ChatGPT-svar bliver korrekt, neutralt eller sikkert. Brugeren skal fortsat kontrollere faktuelle svar, kilder og begrænsninger, især når informationen bruges til beslutninger med store konsekvenser.
DSA giver også brugere muligheder for at forstå og anfægte visse platformbeslutninger. Hvordan disse rettigheder konkret vises i ChatGPT, afhænger af tjenestens funktioner og OpenAI’s gennemførelse af kravene. Et mere gennemsigtigt system er derfor ikke det samme som en garanti mod etiske problemer ved ChatGPT.
Hvad betyder reglerne for børn og annoncer?
DSA forbyder målrettede annoncer til mindreårige, når målretningen bygger på profilering. Reglerne forbyder også målrettede annoncer baseret på følsomme personoplysninger som religion, seksuel orientering eller politisk overbevisning. De krav gælder som DSA-regler og skal ikke forveksles med den nye VLOSE-status alene.
Udpegningen skærper samtidig forventningen om, at OpenAI undersøger systemiske følger for børn og trivsel. Det kan berøre både produktdesign, aldersrelaterede værn, annoncer og måden, tjenesten reagerer på risikofyldte samtaler. Den konkrete effekt kan først vurderes, når gennemførelsen og de efterfølgende tilsynsresultater er kendt.
Hvordan adskiller DSA sig fra EU’s AI Act?
DSA og AI Act kan begge være relevante for en AI-tjeneste, men de regulerer forskellige forhold. DSA retter sig mod formidlingstjenester og meget store platformes systemiske påvirkning. EU’s AI Act opstiller derimod regler for udvikling, udbud og brug af AI-systemer og modeller efter deres rolle og risiko.
| Regelsæt | Primært fokus | Eksempel på kontrolspørgsmål |
|---|---|---|
| DSA | Onlinetjenestens samfundsrisici og ansvar | Er systemiske risici vurderet og begrænset? |
| AI Act | AI-systemets eller modellens rolle og risikokrav | Hvilke krav følger af den konkrete anvendelse? |
| GDPR | Behandling af personoplysninger | Er der et lovligt grundlag, formål og passende beskyttelse? |
En DSA-udpegning er derfor hverken en certificering efter AI Act eller en afgørelse om, at alle anvendelser af ChatGPT opfylder andre EU-regler.
Hvordan adskiller DSA sig fra GDPR?
GDPR handler om behandling af personoplysninger. DSA handler blandt andet om tjenester, indhold, annoncer, gennemsigtighed og systemiske risici. En organisation, der indtaster personoplysninger i ChatGPT, skal derfor stadig vurdere formål, behandlingsgrundlag, dataminimering, leverandørforhold og eventuelle overførsler.
DSA-tilsynet erstatter ikke den vurdering. Det samme gælder spørgsmål om privatliv ved brug af ChatGPT og om GDPR for AI-træningsdata. Regelsættene kan overlappe i praksis, men hvert af dem kræver sin egen dokumentation.
Hvad betyder udpegningen for organisationer i Danmark?
For virksomheder, skoler og offentlige arbejdspladser er den nye status et ekstra lag af leverandørtilsyn. Den kan på sigt give mere offentlig dokumentation om ChatGPTs risici, revisioner og annoncer. Organisationens eget ansvar for en konkret brug forsvinder ikke.
Før tjenesten indgår i en arbejdsgang, kan en lokal kontrol skelne mellem:
- tjenestens DSA-dokumentation og EU-tilsyn
- den konkrete AI-anvendelses krav efter AI Act
- behandlingen af personoplysninger efter GDPR
- faglig kontrol af svar, kilder og fejl i den valgte opgave
Rækkefølgen er et praktisk eksempel, ikke en udtømmende juridisk vurdering. Den viser, hvorfor en stor tjenestes nye tilsynsstatus ikke alene afgør, om den passer til undervisning, sagsbehandling eller internt vidensarbejde.
Hvad er endnu ikke afklaret?
Udpegningen fastslår kategorien og fristen, men den offentliggjorte meddelelse beskriver ikke alle kommende produktændringer. Det er derfor endnu ikke dokumenteret, hvordan ChatGPTs brugerflade, annoncer, forskeradgang eller risikorapportering konkret ændres for personer i Danmark.
Kommissionens tilsyn og de kommende dokumenter kan give et bedre grundlag for at bedømme gennemførelsen. Indtil da bør udpegningen læses som starten på et skærpet tilsynsforløb, ikke som resultatet af en afsluttet undersøgelse eller som bevis for, at tjenesten overholder alle relevante regler.
Hvilke kilder ligger til grund?
Nyheden blev først læst i The Verges omtale af ChatGPT under DSA. De konkrete datoer, kategorier og frister følger EU-Kommissionens officielle meddelelse om udpegningen. Forklaringen af de ekstra krav bygger på Kommissionens oversigt over VLOP- og VLOSE-forpligtelser, mens afgrænsningen til AI-regler følger den officielle oversigt over AI Act.