Reddit、Roblox 同批被列为超大型在线平台;三者欧盟月活均超 4500 万门槛,过渡期至 2027 年 1 月。
这是 DSA 生效以来第一次把一个生成式 AI 聊天机器人放进最严的那一档。委员会给出的依据很直白:三项服务各自申报的欧盟月均活跃用户都超过了 4500 万这条法定门槛。Reddit 和 Roblox 的身份没什么悬念,真正需要拆开看的是 ChatGPT——它拿到的标签不是「平台」,而是「搜索引擎」。
DSA 把服务分成几类,义务随类别走。VLOP 针对的是用户互相发内容、平台负责分发的场景(Reddit 的帖子、Roblox 的用户自制游戏都落这里);VLOSE 针对的是「你提一个问题,它从全网找答案回给你」的入口型服务,此前这顶帽子基本只戴在 Google 搜索和 Bing 头上。
ChatGPT 被归到后者,逻辑落点在它的联网检索能力上:当模型去抓取、筛选、再复述第三方网页时,它扮演的角色和搜索引擎没有本质区别——同样是在帮几亿人决定「什么信息能被看到」。这一步认定的分量在于,监管把 AI 助手的风险重心从「模型会不会说错话」挪到了「它作为信息入口的分发权」。前者归《人工智能法案》管,后者归 DSA 管,两套规则从此在同一个产品上并行。
顺带说一句,这也意味着后来者的门票价格变了。任何带联网检索的对话产品,只要在欧盟做到 4500 万月活,大概率会被按同一把尺子量。
门槛看着高,实际上 ChatGPT 甩开它已经很久。据公开报道,OpenAI 在合规申报中给出的数字是:截至 2025 年 9 月的半年内,ChatGPT 搜索功能的欧盟月均用户超过 1.2 亿;到 2026 年 3 月 31 日为止的那半年,这个数字约 1.59 亿,半年增长约三成。
换句话说,从去年秋天媒体开始讨论「ChatGPT 会不会被 DSA 收编」,到这次正式认定,中间隔的十个月里它又多了将近四千万欧盟用户——比整条法定门槛线还要多。委员会这次不是在预判风险,而是在追一个已经跑远的现实。
过渡期内需要补齐的东西,官方措辞是「评估并缓释其服务与算法系统带来的系统性风险」,具体锚在几个方向:
配套动作包括每年一次的系统性风险评估、接受独立第三方审计,以及向监管机构和经审核的研究人员开放数据。最后这条最容易被一带而过,实际杀伤力却不小——它意味着外部研究者第一次有机会系统性地看到 ChatGPT 在欧盟的真实分发行为,而不是只能靠自己搭爬虫做小样本测试。过去几年学界批评 AI 黑箱,多半卡在拿不到数据这一层。
执法这一侧也更硬:VLOP/VLOSE 由欧盟委员会直接监管,不必经成员国机构转手,违规上限是全球年营业额的 6%。对现在这个估值体量的 OpenAI 来说,这已经不是罚款,而是需要写进产品路线图的成本项。
合规义务写在纸上是审计和报告,落到产品上通常先变成两件事:更细的年龄判定,和更细的地区判定。未成年人保护要求做实,就得知道对面是不是未成年人;欧盟专属的义务要执行,就得先分清哪个请求算「欧盟境内」。而分辨地区这件事,平台手里最顺手的信号还是出口 IP、时区和账号历史。
这套机制对绕来绕去的连接方式一向不友好。IP 落在 A 国、时区报 B 国、账号又是 C 国注册,在风控模型眼里就是一组互相打架的信号,触发验证或者 Unusual Activity 提示的概率会明显上升。地区规则越细,这种不一致被放大的机会就越多。
所以真正需要留意的不是「欧盟又出新规」,而是接下来几个月里,各家会把地区与身份判定拧得更紧一格。真遇到功能差异或反复验证,先确认自己在服务端呈现的是哪一套身份信息,比反复换节点省事得多——GPT / Codex IP 检测能一次性把出口 IP、地区归属和风险评分摆在同一页上看。