EU-kommissionen placerar ChatGPT, Reddit och Roblox under unionens hårdaste digitala kontrollregim. Beslutet ger Bryssel rätt att granska data och algoritmer, kräva förändringar av tjänsternas funktion och utdöma böter på upp till sex procent av bolagens globala årsomsättning.
Kommissionen meddelade den 31 augusti att ChatGPT klassas som en ”mycket stor online-sökmotor”, medan Reddit och Roblox blir ”mycket stora onlineplattformar” enligt Digital Services Act, DSA.
Gränsen går vid 45 miljoner genomsnittliga månadsanvändare i EU. OpenAI har uppgett 159,1 miljoner användare av ChatGPT:s sökfunktion, Reddit 57,2 miljoner och Roblox 46,6 miljoner. Företagen har nu fyra månader på sig, till januari 2027, att följa de skärpta kraven.
ChatGPT blir det första stora generativa AI-systemet som behandlas som sökmotor enligt DSA. Kommissionens motivering är att tjänsten inte bara svarar på frågor utan även söker på internet, bearbetar resultat och sammanställer ett nytt svar. Därmed betraktas hela tjänsten som en hybrid med samma potentiella samhällspåverkan som en traditionell sökmotor.
”Systemrisker” utan skarpa gränser
Den mest långtgående delen av regelverket finns i artiklarna 34 och 35. De berörda företagen måste varje år identifiera, analysera och motverka ”systemrisker” som kan uppstå genom tjänsternas utformning, funktion och algoritmer.
Riskkategorierna omfattar spridning av olagligt innehåll, negativa effekter på grundläggande rättigheter, valprocesser och offentlig säkerhet samt påverkan på minderåriga, folkhälsa och människors fysiska och psykiska välbefinnande.
Formuleringarna ger tillsynen en räckvidd långt bortom borttagning av sådant som redan är förbjudet i lag. För att minska en bedömd risk kan plattformarna behöva ändra sina användarvillkor, rekommendationssystem, gränssnitt, innehållsmoderering, annonsverktyg eller ålderskontroller.
Det innebär inte att kommissionen genom beslutet förbjuder en viss åsikt eller får skriva enskilda ChatGPT-svar. DSA slår uttryckligen fast att tjänsterna inte får åläggas någon allmän plikt att övervaka allt innehåll eller aktivt leta efter brott. Riskåtgärder ska dessutom vara rimliga, proportionerliga och ta hänsyn till grundläggande rättigheter.
Problemet ligger i stället i den indirekta styrningen. När politiskt laddade och svårmätbara begrepp som ”samhällsdebatt”, ”valprocesser”, ”offentlig säkerhet” och ”psykiskt välbefinnande” kombineras med hot om omsättningsbaserade böter får företagen starka skäl att välja den säkraste vägen inför tillsynsmyndigheten.
Bryssel får se data och algoritmer
Klassningen ger EU-kommissionen direkt tillsynsmakt över de tre tjänsterna. Den kan begära den information som anses nödvändig, få tillgång till data och algoritmer, hålla frivilliga intervjuer och genomföra inspektioner i företagens lokaler.
Kommissionen kan även kräva oberoende årliga revisioner och ge särskilt godkända forskare tillgång till icke-offentliga data för att studera systemrisker och företagens motåtgärder. ChatGPT, Reddit och Roblox måste inrätta interna kontrollfunktioner som ser till att riskerna rapporteras och hanteras.
Vid misstanke om allvarlig och brådskande skada kan kommissionen besluta om tillfälliga åtgärder innan en slutlig överträdelse har fastställts. På sin egen informationssida nämner myndigheten förändringar av rekommendationssystem och ökad bevakning av särskilda nyckelord eller hashtaggar som exempel.
För ChatGPT och Reddit sker tillsynen i samarbete med Irlands medieregulator Coimisiún na Meán. För Roblox medverkar nederländska Authority for Consumers and Markets, eftersom företagen har sina europeiska etableringar i dessa länder.
Böter med global hävstång
Om ett företag anses bryta mot DSA kan kommissionen kräva förändringar inom en egen fastställd tidsfrist och besluta om böter på upp till sex procent av den globala årsomsättningen.
Felaktiga, missvisande eller ofullständiga svar under en utredning kan ge böter på upp till en procent av den globala omsättningen. Vägran att lämna uppgifter, släppa in inspektörer eller följa beslut kan dessutom utlösa löpande vite på upp till fem procent av den genomsnittliga globala dagsomsättningen för varje dags försening.
Som sista utväg kan tillgången till en tjänst begränsas tillfälligt. Den befogenheten är betydligt snävare än bötesmakten och förutsätter en ihållande överträdelse som orsakar allvarlig skada och innefattar brottslighet som hotar människors liv eller säkerhet. Ett sådant ingrepp måste beslutas av domstol i etableringslandet.
Kritik: lagen belönar överblockering
Digitalrättsorganisationen Electronic Frontier Foundation, EFF, varnar för att systemriskerna är vagt definierade och kan politiseras. Organisationen pekar på risken att lagligt men kontroversiellt innehåll raderas eller nedprioriteras när företag försöker undvika sanktioner.
Forskare vid Humboldt Institute for Internet and Society beskriver samma strukturella incitament: när underlåtenhet att ta bort olagligt innehåll bestraffas hårdare än felaktig borttagning av lagligt material uppmuntras företagen att moderera för mycket. Institutet avvisar samtidigt påståendet att DSA i sig är ett munkavleförbud och understryker att också överblockering kan behandlas som en systemrisk.
EU-kommissionen framhåller att lagen ger användarna rätt till motivering, intern omprövning, extern tvistlösning och domstolsprövning när innehåll tas bort. Men även DSA-försvarande forskare medger att gränsen mellan legitim riskhantering och indirekt statlig styrning måste bevakas noggrant.
NyD har tidigare granskat hur DSA flyttar kontrollen över informationsflöden från plattformarnas egna regler till en gemensam struktur där EU-kommissionen både tolkar riskerna, utreder företagen och beslutar om sanktioner.
Ett prejudikat för generativ AI
Klassningen av ChatGPT är principiellt viktig eftersom DSA skrevs innan dagens generativa AI-tjänster fick sitt genomslag. Jurister har varit oense om hur en chattbot, som både söker, lagrar användarinnehåll och producerar egna svar, passar in i lagens kategorier.
Kommissionen väljer nu en teknikneutral och expansiv tolkning: eftersom ChatGPT kan söka på webben räknas tjänsten som sökmotor, och dess stora räckvidd öppnar dörren till den högsta tillsynsnivån. Beslutet kan överklagas till EU-domstolarna, men gäller tills det ändras eller upphävs.
Från januari 2027 ska alltså tre amerikanska tjänster anpassa sina algoritmer och interna kontrollsystem till en europeisk riskmodell vars centrala begrepp saknar skarpa gränser. Kommissionen kallar det ökad ansvarsskyldighet. I praktiken innebär det att Bryssel får en permanent plats i maskinrummet hos några av världens mest använda digitala tjänster.


