Pourquoi ChatGPT, Reddit et Roblox sont désormais sous le régime le plus strict du DSA

Écrans affichant les logos ChatGPT, Reddit et Roblox
ChatGPT, Reddit et Roblox réunis sur un espace de travail numérique.

Le 31 août 2026, la Commission européenne a désigné ChatGPT comme très grand moteur de recherche en ligne (VLOSE) et Reddit ainsi que Roblox comme très grandes plateformes en ligne (VLOP) au sens du Digital Services Act. Bruxelles range ainsi un chatbot dans la même catégorie juridique que Google Search. Les 3 services dépassent le seuil des 45 millions d’utilisateurs mensuels moyens dans l’Union européenne et doivent s’aligner sur les obligations les plus lourdes du texte avant fin décembre 2026. Pour une équipe marketing qui a intégré ChatGPT dans ses workflows quotidiens, la nouvelle fixe un calendrier concret de changements à surveiller.

Qu’est-ce qui fait basculer ChatGPT dans le régime le plus strict du DSA ?

Le critère d’entrée tient en un chiffre : 45 millions d’utilisateurs actifs mensuels moyens dans l’UE, calculés sur 6 mois. OpenAI a déclaré 159 millions d’utilisateurs mensuels pour ChatGPT sur la période courant jusqu’à mars 2026, largement au-dessus du seuil, selon les chiffres retenus par la Commission européenne. Reddit revendique 57,2 millions d’utilisateurs européens et Roblox 46,6 millions de joueurs actifs, tous deux au-dessus du seuil. Le DSA réserve ce niveau d’obligations aux 2 catégories les plus surveillées du texte : les très grandes plateformes en ligne (VLOP) et les très grands moteurs de recherche en ligne (VLOSE).

Le périmètre s’est élargi par vagues depuis 2023. La première liste comptait 17 VLOP et 2 VLOSE, soit 19 services au total : Facebook, Instagram, TikTok, Google Search, Bing et une poignée d’autres poids lourds recensés cette année-là par la Commission. 3 ans plus tard, le total grimpe à 28 services désignés. Un texte pensé au départ pour les réseaux sociaux et les marketplaces s’étend désormais aux assistants conversationnels.

Pourquoi Bruxelles classe ChatGPT parmi les moteurs de recherche

La Commission a classé ChatGPT dans la case VLOSE, celle des moteurs de recherche, en vertu de l’article 33 du DSA : dès lors qu’un service permet à l’utilisateur de formuler une requête et d’obtenir une réponse construite à partir de sources multiples, il entre dans cette définition, même sans page de résultats classique. Pourtant, ChatGPT ne referme pas de fil d’actualité et ne propose pas d’abonnements entre comptes. Il n’affiche pas non plus de publicité ciblée au sens classique ; sur le papier, il ressemble peu à Facebook ou TikTok. C’est la première fois qu’un assistant conversationnel fondé sur un grand modèle de langage (LLM) reçoit cette qualification.

Un VLOSE et un VLOP partagent le socle des obligations de gestion des risques systémiques. Ils diffèrent sur des points précis : le reporting publicitaire ne s’impose pas de la même façon et l’accès aux données pour les chercheurs non plus ; s’y ajoute, pour les VLOP, une exigence de transparence sur les systèmes de recommandation. Reddit et Roblox restent dans la case VLOP, familière depuis 2023 pour les réseaux sociaux et les marketplaces ; ChatGPT, lui, hérite d’un cadre conçu à l’origine pour Google Search et Bing, 2 services dont l’architecture technique n’a rien à voir avec un modèle de langage. La Commission applique une grille pensée en 2022 à un objet qu’elle n’avait pas anticipé au moment de sa rédaction.

Les obligations qui tombent sur OpenAI, Reddit et Roblox avant fin décembre 2026

L’article 34 du DSA porte l’obligation principale : chaque service désigné doit évaluer et atténuer les risques systémiques liés à son fonctionnement, sur 6 axes précis. La diffusion de contenus illégaux et les effets négatifs sur les mineurs en font partie. Le bien-être physique et mental des utilisateurs, les droits fondamentaux, les processus électoraux et la sécurité publique s’y ajoutent aussi. Cette évaluation remonte directement à Bruxelles : l’article 37 impose un audit indépendant annuel, mené par un organisme externe accrédité, dont les conclusions sont transmises à la Commission.

Les obligations qui tombent sur OpenAI, Reddit et Roblox avant fin décembre 2026

S’y ajoute l’article 40, qui oblige les plateformes désignées à donner accès à certaines de leurs données aux chercheurs habilités, pour permettre une vérification extérieure des risques déclarés. Pour OpenAI, qui a toujours protégé l’accès à ses journaux de conversation au nom de la confidentialité utilisateur, l’exercice pose une question inédite : comment ouvrir un accès contrôlé à des chercheurs européens sans exposer de données personnelles sensibles ? Aucune réponse officielle n’a été publiée à ce jour. Roblox porte un enjeu supplémentaire, distinct de celui d’OpenAI ou de Reddit : sa base d’utilisateurs compte une proportion élevée de mineurs, ce qui active pleinement le volet protection des mineurs de l’évaluation des risques, un chapitre que la plateforme traitait jusqu’ici via ses propres outils de contrôle parental, sans supervision externe accréditée. La Commission dispose aussi, depuis l’article 36 du DSA, d’un mécanisme de crise qui lui permet d’imposer des mesures d’urgence à un service désigné en cas de menace grave pour la sécurité publique ou la santé, un outil resté jusqu’ici théorique pour une IA conversationnelle. Le délai court jusqu’à fin décembre 2026 pour les 3 entreprises, soit 4 mois à compter de la notification.

Ce que ce changement de statut implique pour les équipes qui pilotent leurs workflows sur ChatGPT

L’évaluation des risques imposée par le DSA pousse mécaniquement OpenAI à ajuster ses garde-fous de contenu, avec un effet de bord sur le token cost si les réponses filtrées déclenchent davantage de relances. Une équipe qui a construit des Custom GPTs et des system prompts figés sur ChatGPT dépend pourtant d’un comportement stable du modèle, tout comme ses agents connectés à l’API, calés sur un context window donné. Un texte déjà notifié dicte ce mouvement, avec une date fixée noir sur blanc. Une équipe qui se plaint d’un manque de cohérence dans les sorties gagnera à surveiller les notes de version d’ici fin décembre 2026.

Que risquent les 3 plateformes en cas de non-conformité ?

Le DSA prévoit des amendes pouvant atteindre 6% du chiffre d’affaires mondial annuel de l’entreprise en cas de manquement grave et répété. La Commission peut aussi, dans les cas les plus extrêmes, ordonner une suspension temporaire du service dans l’UE.

Ces nouvelles désignations signifient que ChatGPT, Reddit et Roblox sont désormais soumis à un niveau de contrôle et de responsabilité plus élevé, à la mesure de leur impact majeur sur nos citoyens et notre société.

La formule est de Henna Virkkunen, vice-présidente exécutive de la Commission européenne, au moment de l’annonce. La sanction financière reste théorique tant qu’aucune procédure n’est ouverte. La supervision quotidienne ne remonte d’ailleurs pas directement à Bruxelles : elle revient au Coimisiún na Meán irlandais pour ChatGPT et Reddit (sièges européens à Dublin) et à l’autorité néerlandaise des consommateurs et des marchés (ACM) pour Roblox. Le calendrier, lui, fixe déjà la date à partir de laquelle l’absence de conformité devient constatable. La portée réelle de ces contrôles a une limite concrète : l’audit externe vérifie une méthode d’évaluation des risques, un exercice procédural. Le DSA impose une obligation de moyens, si bien que la rigueur de la démarche compte davantage que la disparition totale d’un risque résiduel sur le contenu généré, jamais entièrement soluble par un audit annuel.

Bruxelles a fixé une échéance. La conformité, elle, se joue ailleurs, dans des lignes de code qu’aucun communiqué ne détaille.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *