ChatGPT regleras nu som en sökmotor i EU: Vad det innebär för AI-baserad programvara

Den 31 augusti 2026 meddelades att Europeiska kommissionen har utsett ChatGPT till en mycket stor sökmotor (Very Large Online Search Engine, VLOSE) enligt Digital Services Act (DSA).


Vad innebär detta egentligen?

DSA är EU övergripande regelverk för onlinetjänster och omfattar plattformar, marknadsplatser och sökmotorer. Regelverket utformades innan den nuvarande generationen AI-produkter och handlar om innehåll, säkerhet och transparens snarare än artificiell intelligens. Det gäller för tjänster på olika nivåer, där skyldigheterna blir successivt mer omfattande ju större en tjänst blir. Den högsta nivån är reserverad för tjänster med minst 45 miljoner genomsnittliga månatliga användare i EU. Den nivån är uppdelad mellan mycket stora onlineplattformar (Very Large Online Platforms), som omfattar tjänster som sociala nätverk och marknadsplatser, och mycket stora sökmotorer (Very Large Online Search Engines), en kategori som hittills har omfattat traditionella webbsökmotorer.

En ”designation” är ett formellt beslut som placerar en namngiven tjänst i en av dessa kategorier. Det är inte ett bötesbelopp, ett konstaterande av lagöverträdelser eller en kritik av hur tjänsten fungerar. Det innebär att en fastställd uppsättning skyldigheter träder i kraft, tillsammans med direkt tillsyn av Europeiska kommissionen och möjligheten till sanktioner på upp till 6 % av den globala årliga omsättningen om skyldigheterna inte uppfylls.

I stället för att behandla en AI-assistent som något som kräver en ny klassificering tittade kommissionen på vad tjänsten faktiskt gör när en användare ställer en fråga. Man drog slutsatsen att hämtning och sammanfattning av aktuella resultat från webben funktionellt sett är sökning och tillämpade därför de befintliga reglerna för sökmotorer.

Kommissionen kom fram till att en AI-assistent som hämtar aktuella resultat från webben utför en sökmotors funktion och tillämpade befintlig reglering på den grunden. Detta klassificeringssätt är relevant för många företag som inte skulle beskriva sig själva som plattformar och ger en användbar indikation på hur europeiska tillsynsmyndigheter avser att hantera AI-produkter som inte passar in i de kategorier som lagstiftningen ursprungligen utformades kring.


Vad kommissionen beslutade

Den 31 augusti 2026 utsåg kommissionen ChatGPT till en mycket stor sökmotor (Very Large Online Search Engine), och Reddit och Roblox till mycket stora onlineplattformar (Very Large Online Platforms), enligt Digital Services Act. Var och en av tjänsterna hade uppgett att de når minst 45 miljoner genomsnittliga månatliga användare i EU, vilket är den tröskel i artikel 33 i DSA som utlöser klassificeringen. OpenAI rapporterade cirka 159 miljoner genomsnittliga månatliga aktiva mottagare av ChatGPT search i EU under de sex månader som avslutades i mars 2026, vilket är mer än tre gånger tröskelvärdet.

De tre tjänsterna har fyra månader från underrättelsen, alltså fram till januari 2027, på sig att uppfylla de ytterligare skyldigheter som gäller på denna nivå. Tillsynen ligger hos kommissionen själv snarare än enbart hos en nationell tillsynsmyndighet. Kommissionen arbetar tillsammans med Irlands Coimisiún na Meán, som är samordnare för digitala tjänster för ChatGPT och Reddit, samt Nederländernas Authority for Consumers and Markets för Roblox.


Vad innebär VLOSE-status i praktiken?

Skyldigheterna på denna nivå är betydligt mer omfattande än DSA grundläggande regler, och de flesta kräver operativa förändringar snarare än enbart dokumentation.

Utpekade tjänster måste genomföra en årlig systemriskbedömning som omfattar en fastställd grupp av risker. Dessa innefattar spridning av olagligt material på tjänsten, skador på barn, påverkan på användarnas fysiska och psykiska hälsa, inskränkningar av grundläggande rättigheter, snedvridning av den offentliga debatten och val samt hot mot den allmänna säkerheten. De måste bedöma hur deras system för innehållsmoderering, rekommendationer och annonsering bidrar till var och en av dessa risker, införa åtgärder för att minska riskerna och kunna visa att åtgärderna fungerar. Därefter måste de genomgå en oberoende revision minst en gång per år och offentliggöra revisionsrapporten samt, om resultatet inte är positivt, en rapport om genomförandet.

Nivån kräver också minst ett rekommendationsalternativ som inte bygger på profilering, ett offentligt register över annonser, tillgång till data för kommissionen och nationella samordnare för att bedöma efterlevnaden, samt tillgång till data för godkända forskare som studerar systemrisker. Dessutom krävs en intern compliancefunktion bemannad med utsedda complianceansvariga, transparensrapportering med tätare intervall än för mindre tjänster samt betalning av en årlig tillsynsavgift som bidrar till kostnaden för kommissionens tillsyn. Bristande efterlevnad kan leda till böter på upp till 6 % av den globala årliga omsättningen.


Varför kommissionens resonemang är viktigt även utanför OpenAI

I sitt resonemang behandlade kommissionen ChatGPT som en tjänst med mer än en funktion och fann att den uppfyller definitionen av en onlinesökmotor eftersom en del av tjänstens funktion är att ta en användares fråga och söka efter material på det öppna internet för att besvara den. Bedömningen utgick från funktion snarare än form. Produktens egen beskrivning av sig själv och den underliggande teknikens nyhet var inte avgörande. Det som avgjorde var vilken roll tjänsten faktiskt fyller för användaren.

Resonemanget är därför relevant långt utanför just denna klassificering. Europeiska tillsynsmyndigheter väntar inte på att AI-specifika regler ska utvecklas innan de tillämpar befintliga regler. Om en del av din produkt utför en funktion som redan regleras av EU-rätten — exempelvis sökning, lagring av innehåll som dina användare tillhandahåller, förmedling av transaktioner mellan tredje parter eller behandling av personuppgifter — bör du räkna med att det befintliga regelverket kommer att tillämpas på den funktionen. Hur produkten beskrivs kommersiellt kommer sannolikt inte att vara avgörande, och inte heller det faktum att funktionen levereras genom en modell i stället för traditionell programvara.

Klassificeringen fastställer också en tröskel som andra leverantörer kommer att passera i takt med normal tillväxt. Alla konsumentinriktade assistenter som når 45 miljoner månatliga användare i EU omfattas som utgångspunkt av detta regelverk. Det innebär att lanseringar av stora AI-produkter i Europa nu behöver ta hänsyn till DSA-skyldigheter redan i produktdesignen, snarare än att hantera frågan senare.


Hur allvarligt tillämpas DSA?

DSA har nu lett till cirka 890 miljoner euro i sanktioner, vilket tyder på att en klassificering får praktiska konsekvenser och inte bara är en reputationsfråga. X bötfälldes med 120 miljoner euro i december 2025, den första sanktionen enligt regelverket, på grund av vilseledande gränssnittsdesign, brister i annonsregistret och blockering av forskares tillgång till data. Temu bötfälldes med 200 miljoner euro i maj 2026 på grund av brister i hanteringen av systemrisker kopplade till olagliga produkter. AliExpress fick en sanktion på 550 miljoner euro i juli 2026 avseende olagliga och förfalskade varor.

Två av dessa tre sanktioner gällde brister i transparensinfrastruktur, nämligen annonsregistret och forskarnas tillgång till data, snarare än brister i att ta bort skadligt innehåll. Det är skyldigheter som lätt kan uppfattas som administrativa och som därför lättast prioriteras ned av företag som växer snabbt. Hittills är det också dessa områden som kommissionen varit mest benägen att ingripa mot.


Om du befinner dig långt under 45 miljoner användare — omfattas du ändå?

DSA har aldrig enbart varit ett regelverk för stora plattformar. De grundläggande skyldigheterna gäller för förmedlingstjänster som erbjuds användare i EU oavsett var leverantören är etablerad och oavsett storlek. Om din produkt lagrar eller överför information som tillhandahålls av dina kunder eller deras slutanvändare kan du omfattas som hostingtjänst eller onlineplattform enligt DSA, även om du inte skulle beskriva dig själv på det sättet. Samarbetsverktyg, marknadsplatser, communityfunktioner, recensionsfunktioner, fildelning och alla typer av användargenererat innehåll kan innebära att en tjänst omfattas.

En leverantör som är etablerad utanför EU men erbjuder tjänster till användare där måste utse ett rättsligt ombud i en medlemsstat och offentliggöra en enda kontaktpunkt för myndigheter och användare. Hosting-tjänster måste ha en mekanism för anmälan och åtgärder och måste ange skälen när de tar bort eller begränsar innehåll. Mikro- och småföretag är undantagna från flera av skyldigheterna för onlineplattformar, men inte från reglerna för förmedlings- och hostingtjänster. Detta undantag upphör dessutom när verksamheten växer. Dessa krav är relativt billiga att införa tidigt och betydligt mer besvärliga att bygga in i efterhand under regulatorisk press.

Det är värt att påpeka att användning av ChatGPT eller dess API inte gör dig till en VLOSE. Klassificeringen gäller OpenAI och inte dess kunder. Du bör dock förvänta dig följder nedströms under de kommande månaderna, bland annat ändrade avtalsvillkor, ytterligare krav på loggning och övervakning som förs vidare till dig, starkare skyddsåtgärder kring vissa användningskategorier och eventuellt begränsningar av användningsområden som för närvarande är tillgängliga. En amerikansk SaaS-leverantör som har byggt en kundinriktad funktion ovanpå en tredjepartsassistent kan få se funktionens beteende förändras i Europa av orsaker som helt ligger utanför den egna kontrollen.


Var överlappar DSA med AI Act?

Klassificeringen kom en månad efter att AI Act transparensregler började tillämpas. Från och med 2 augusti 2026 måste chattbotar och andra interaktiva AI-system informera användarna om att de interagerar med AI och inte en människa. Deepfakes måste märkas, och AI-genererat eller AI-modifierat innehåll måste förses med maskinläsbara markeringar så att det kan upptäckas som syntetiskt. Kommissionens AI Office och nationella myndigheter började tillämpa AI Act samma dag, inklusive de skyldigheter som gäller leverantörer av AI-modeller för allmänna ändamål.

Det praktiska resultatet är att en och samma funktion kan ge upphov till två separata compliancefrågor med två olika tillsynsmyndigheter. AI Act frågar om användarna vet att de interagerar med AI och om syntetiskt innehåll är märkt. DSA frågar vilka systemrisker tjänsten skapar i stor skala och vad som görs för att minska dem. Ett och samma svar som berör ett val kan samtidigt omfattas av transparenskrav enligt AI Act och riskreducerande skyldigheter enligt DSA, genom helt separata rättsliga vägar.

Detta får även organisatoriska konsekvenser. Om arbetet med AI-transparens ligger hos produktteamet och innehållsrisk ligger hos trust & safety-teamet behöver funktionerna samordnas, eftersom samma funktion nu omfattas av båda regelverken.

Det är också viktigt att skilja mellan tillsyn på EU-nivå och nationell tillsyn i planeringen. Både DSA och AI Act är förordningar som gäller direkt i hela EU utan nationell implementering, men tillsynen delas med nationella myndigheter. I Frankrike är Arcom samordnare för digitala tjänster, medan CNIL ansvarar för bestämmelser om annonsering och profilering och DGCCRF för bestämmelser om marknadsplatser och spårbarhet för näringsidkare. Försäljning i flera medlemsstater kan därför innebära kontakt med flera tillsynsmyndigheter även när de underliggande reglerna är identiska. Den praktiska erfarenheten av att stå under tillsyn i Frankrike kommer därför inte nödvändigtvis att vara densamma som i Irland eller Nederländerna.


Vad bör du kontrollera?

Den första frågan är om någon del av din tjänst är en förmedlings- eller hostingtjänst enligt DSA, eftersom svaret avgör allt som följer och många mjukvaruföretag aldrig har undersökt detta. Om svaret är ja, eller kanske, är nästa frågor om du har utsett ett rättsligt ombud i en medlemsstat, offentliggjort en kontaktpunkt och byggt en fungerande mekanism för anmälan och åtgärder.

Den andra frågan är hur dina AI-funktioner förhåller sig till transparensreglerna som trädde i kraft den 2 augusti 2026, särskilt funktioner som genererar text, bilder, ljud eller video som en rimlig användare skulle kunna uppfatta som mänskligt producerat. Maskinläsbar märkning är ett tekniskt krav som måste byggas in i produkten snarare än beskrivas i användarvillkoren.

Den tredje frågan gäller dina leverantörer. Det är värt att fråga dina AI-leverantörer direkt vilken regulatorisk status de har i EU, vilka förändringar de förväntar sig före januari 2027 och om ditt avtal tillåter dem att ändra modellens beteende, begränsa användningsområden eller ändra filtreringen av resultat utan att meddela dig. En leverantörs complianceprogram kan förändra hur din produkt fungerar inför dina egna kunder, och det är betydligt lättare att planera för detta i förväg än att reagera på förändringarna i efterhand.

Om en tjänst befinner sig nära någon av dessa gränsdragningar, särskilt om den kombinerar användargenererat innehåll med ett AI-lager, är det värt att ta rådgivning om klassificeringen innan du bygger ett complianceprogram utifrån ett antagande. Klassificeringen har stor betydelse enligt båda regelverken, och kommissionen har nu tillämpat dessa kategorier på en tjänst som dess egna utvecklare skulle ha beskrivit på ett annat sätt.


Hur kan Gerrish Legal hjälpa till?

Gerrish Legal är en dynamisk digital juridisk byrå. Vi är stolta över att erbjuda våra värdefulla klienter juridisk rådgivning av hög kvalitet och med hög expertis. Vi är specialiserade på många områden inom digital juridik, såsom GDPR, dataskydd, digital- och teknikjuridik, kommersiell juridik och immaterialrätt.

Vi ger företag det stöd de behöver för att kunna driva sin verksamhet framgångsrikt och tryggt samtidigt som de följer juridiska krav, utan bördan av att behöva hålla jämna steg med ständigt föränderliga digitala regler.

Vi finns här för att hjälpa dig — kontakta oss idag för mer information.

Next
Next

WikiHow v OpenAI: När blir AI-träning upphovsrättsintrång?