Die Europäische Kommission hat OpenAIs ChatGPT正式 als sehr große Online-Suchmaschine sowie Reddit und Roblox als sehr große Online-Plattformen gemäß dem Digital Services Act eingestuft und damit das strengste Regulierungsregime der EU erstmals auf generative KI-Suche ausgeweitet. Die am Montag bekannt gegebene Entscheidung erhöht die Zahl der Dienste, die einer verstärkten Aufsicht unterliegen, auf 28.
Die drei Unternehmen überschreiten den gesetzlichen Schwellenwert von 45 Millionen durchschnittlichen monatlichen Nutzern in der Europäischen Union. Diese im DSA festgelegte Zahl löst eine Kaskade von Pflichten aus, die weit über die Basisanforderungen für kleinere Plattformen hinausgehen. ChatGPT, Reddit und Roblox haben nun bis Ende Januar 2027 Zeit, die erforderlichen Risikobewertungen, Abhilfemaßnahmen, Transparenzberichte und unabhängigen Audits einzurichten.
Was die Einstufungen tatsächlich bedeuten
Die Einstufung als sehr große Online-Plattform (VLOP) oder sehr große Online-Suchmaschine (VLOSE) ist nicht bloß ein Etikett. Sie unterwirft den Dienst dem vollen Gewicht des systemischen Risikorahmens des DSA. Die Unternehmen müssen Risiken bewerten und mindern, die von ihren Diensten und algorithmischen Systemen in sechs Bereichen ausgehen: Verbreitung illegaler Inhalte, negative Auswirkungen auf Minderjährige, Beeinträchtigung der körperlichen und geistigen Gesundheit der Nutzer, Bedrohung grundlegender Rechte, Einmischung in Wahlprozesse und Risiken für die öffentliche Sicherheit.
Zudem erhält die Kommission Untersuchungsbefugnisse, um die Funktionalitäten hinter diesen Diensten und allen zugehörigen Systemen zu prüfen. Dazu gehören das Recht, interne Dokumente anzufordern, Interviews zu führen und Vor-Ort-Inspektionen durchzuführen. Nichteinhaltung kann Geldbußen von bis zu 6 % des weltweiten Jahresumsatzes nach sich ziehen und in Extremfällen ein vorübergehendes Verbot vom EU-Markt zur Folge haben.
ChatGPT betritt regulatorisches Neuland
Die Aufnahme von ChatGPT ist der bedeutendste Aspekt der Entscheidung vom Montag. Bisher war die VLOSE-Kategorie ausschließlich traditionellen Suchmaschinen vorbehalten, nämlich Google Search und Microsoft Bing. Die Einstufung von ChatGPT spiegelt die Auffassung der Kommission wider, dass der Dienst im Sinne des DSA als Suchdienst fungiert, eine Position, die OpenAI nicht bestreitet. Ein OpenAI-Sprecher teilte PYMNTS mit, das Unternehmen bereite sich darauf vor, die zusätzlichen Compliance-Anforderungen zu erfüllen, und merkte an, dass die Einstufung Europas rasche Einführung neuer Suchmethoden verdeutliche.
Dies schafft eine neuartige regulatorische Herausforderung. Traditionelle Suchmaschinen indizieren und bewerten bestehende Webseiten. Generative KI-Suche erzeugt synthetisierte Antworten, die auf Trainingsdaten und zunehmend auf Live-Abruf basieren. Die für Indizierungsdienste entwickelte systemische Risikometodologie lässt sich möglicherweise nicht nahtlos auf ein System übertragen, das halluzinieren, Vorurteile verstärken oder durch Prompt-Injection manipuliert werden kann. Die Untersuchungsbefugnisse der Kommission werden auf die Probe gestellt, wenn sie die Funktionalitäten hinter ChatGPTs Antworten verstehen will.
Reddit und Roblox bringen Community und Gaming in den Geltungsbereich
Die Einstufung von Reddit als VLOP war weithin erwartet worden. Die mehr als 45 Millionen EU-Nutzer der Plattform konzentrieren sich auf hochaktive, themenspezifische Communities, in denen die Inhaltsmoderation weitgehend ehrenamtlichen Moderatoren übertragen ist. Der DSA wird Reddit verpflichten nachzuweisen, dass sein Governance-Modell, einschließlich des Verhältnisses zwischen bezahlten Mitarbeitern und ehrenamtlichen Moderatoren, systemische Risiken angemessen mindert. Ein Reddit-Sprecher erklärte, das Unternehmen bereite sich auf die VLOP-Anforderungen vor und freue sich auf die Koordinierung mit EU-Regulierern, während es den Nutzern Transparenz bietet.
Die Einstufung von Roblox ist ungewöhnlicher. Es wird die erste Gaming-Plattform, die den VLOP-Schwellenwert erreicht, ein Meilenstein, den das Unternehmen als durch seine Entwicklergemeinschaft getrieben und durch das Engagement für ein sicheres, zivilisiertes und altersgerechtes Erlebnis gestützt beschreibt. Roblox hob seine wegweisenden Altersprüfsysteme für Chat und Inhalte sowie Standardschutzmaßnahmen für jüngere Spieler hervor. Das nutzergenerierte Inhaltsmodell der Plattform in Kombination mit einer überwiegend jungen Nutzerbasis macht die DSA-Anforderungen zum Schutz Minderjähriger und zum psychischen Wohlbefinden besonders relevant.
Die Compliance-Frist läuft jetzt
Die Frist bis Januar 2027 gibt den drei Unternehmen etwa fünf Monate Zeit, ihre ersten systemischen Risikobewertungen abzuschließen, Transparenzberichte zu veröffentlichen, Compliance-Beauftragte zu benennen und unabhängige Audit-Mechanismen einzurichten. Sie müssen zudem eine dedizierte DSA-Compliance-Funktion aufbauen und der Kommission Zugang zu den für die Aufsicht erforderlichen Daten gewähren. Für ChatGPT könnte die komplexeste Aufgabe darin bestehen, eine Risikobewertungsmethodik zu entwickeln, die die einzigartigen Ausfallmodi generativer KI, Halluzination, Sykophanzie, Jailbreaking, innerhalb der sechs Risikokategorien des DSA erfasst.
Die Kommission hat signalisiert, dass sie nicht bis zur Frist warten wird, um den Dialog zu beginnen. Henna Virkkunen, Exekutiv-Vizepräsidentin für technologische Souveränität, Sicherheit und Demokratie, erklärte, die EU werde die digitale Landschaft weiterhin genau beobachten und nicht zögern, jede Plattform einzustufen, die den Schwellenwert erreicht. Ihre Aussage deutet darauf hin, dass weitere Einstufungen wahrscheinlich sind, insbesondere da neue Dienste im EU-Markt rasch skalieren.
Ein regulatorischer Rahmen für Skalierung
Der gestufte Ansatz des DSA, Basispflichten für alle Vermittlerdienste, erweiterte Pflichten für VLOPs und VLOSEs, wurde konzipiert, um regulatorische Ressourcen dort zu konzentrieren, wo die gesellschaftlichen Auswirkungen am größten sind. Der Schwellenwert von 45 Millionen Nutzern erfasst etwa 10 % der EU-Bevölkerung. Als die Gesetzgebung 2021 und 2022 verhandelt wurde, waren die Hauptziele die etablierten Giganten: Google, Meta, Amazon, Apple, Microsoft. Dass nun ein generativer KI-Dienst, ein Community-Forum und eine Gaming-Plattform die Grenze überschritten haben, zeigt, wie schnell sich die digitale Landschaft gewandelt hat.
Es wirft auch Fragen zum Schwellenwert selbst auf. Mehrere Dienste mit erheblicher EU-Reichweite, Discord, Telegram, Pinterest, Snapchat, liegen weiterhin unter der 45-Millionen-Marke oder wurden noch nicht eingestuft. Die Bereitschaft der Kommission, neue Dienstekategorien einzustufen, deutet darauf hin, dass sie den Markt aktiv überwacht, doch das Verfahren beruht auf Selbstauskunft der Nutzerzahlen und deren Verifizierung durch die Kommission. Das schafft eine Verzögerung zwischen dem Erreichen des Schwellenwerts durch einen Dienst und seiner förmlichen Einstufung.
Globale Auswirkungen eines europäischen Regelwerks
Der DSA hat extraterritoriale Wirkung: Er gilt für jeden Dienst, der seine Dienste in der EU anbietet, unabhängig davon, wo das Unternehmen ansässig ist. Das bedeutet, dass OpenAI, Reddit und Roblox, die alle in den USA ansässig sind, Compliance-Systeme aufbauen müssen, die europäische Regulierer zufriedenstellen. In der Praxis werden viele der erforderlichen Änderungen, wie Transparenzberichte und Risikobewertungen, global umgesetzt, da die Aufrechterhaltung separater Produktversionen für die EU technisch und finanziell unpraktikabel ist.
Diese Dynamik, oft als Brüssel-Effekt bezeichnet, hat bereits globale Praktiken der Inhaltsmoderation, algorithmische Transparenz und Werbeoffenlegung geprägt. Die Ausweitung auf generative KI-Suche könnte die Entwicklung von Branchenstandards für KI-Sicherheit und -Verantwortlichkeit beschleunigen, da Unternehmen Compliance nicht nur gegenüber der Kommission, sondern auch gegenüber Regulierern in Großbritannien, Kanada, Australien und anderswo nachweisen wollen, die das DSA-Experiment genau beobachten.
Durchsetzung wird die Glaubwürdigkeit des Regimes bestimmen
Die Einstufung ist nur der erste Schritt. Die Glaubwürdigkeit des DSA hängt von der Durchsetzung ab. Seit das Regime voll anwendbar ist, hat die Kommission formelle Verfahren gegen X, Meta, TikTok und AliExpress eingeleitet, doch noch sind keine endgültigen Verletzungsentscheidungen veröffentlicht worden. Die ersten Bußgelder, wenn sie kommen, werden signalisieren, wie ernst die Kommission Verfahrensverstöße im Vergleich zu substantieller Risikominderung nimmt. Für die neu eingestuften Dienste wird der Ansatz der Kommission zur ersten Runde der Risikobewertungen, die Anfang 2027 fällig sind, den Maßstab setzen.
OpenAI, Reddit und Roblox haben alle Kooperationsbereitschaft signalisiert. Das ist die rationale Haltung: Die Kosten der Nichteinhaltung übersteigen bei weitem die Kosten der Zusammenarbeit. Doch die technische und organisatorische Herausforderung ist erheblich. Jedes Unternehmen muss nun die abstrakten Risikokategorien des DSA in konkrete Metriken, Überwachungssysteme und Abhilfemaßnahmen für Dienste übersetzen, die nicht für regulatorische Prüfbarkeit konzipiert waren.
Erwähnte Personen
-
OpenAI spokesperson
Organisationen
European Commission · OpenAI · Reddit · Roblox · Microsoft · Google