← Zurück zur Ausgabe vom 31. August 2026

Reportage

Wenn der Chatbot zur Suchmaschine erklärt wird: Was die DSA-Einstufung von ChatGPT für alle bedeutet, die KI-Antworten ausliefern

Die EU-Kommission hat heute eine Kategorie aus dem Jahr 2022 auf eine Technologie angewendet, die es damals nicht gab — und damit einen Präzedenzfall geschaffen, der weit über OpenAI hinausreicht. Wir erklären, was VLOSE tatsächlich bedeutet, wie sich der DSA zum KI-Gesetz verhält, wer als Nächstes dran sein könnte und welche fünf Fragen Sie beantworten sollten, wenn Ihr Produkt in Europa KI-generierte Antworten ausliefert.

Von Stefan Lange-Hegermann · · 8 Minuten

Eine Kategorie von 2022 trifft auf eine Technologie von 2026

Der Digital Services Act wurde geschrieben, als es ChatGPT noch nicht gab. Er kennt zwei Arten von sehr großen Diensten: Plattformen, auf denen Nutzer Inhalte veröffentlichen, und Suchmaschinen, die auf fremde Inhalte verweisen. Beide Kategorien setzen dasselbe voraus — dass der Dienst etwas vermittelt, das jemand anderes erstellt hat. Genau das tut ein Sprachmodell nicht. Es verweist nicht auf eine Antwort, es formuliert eine.

Die Kommission hat sich heute trotzdem für die Suchmaschinen-Kategorie entschieden, und ihre Begründung ist der eigentlich interessante Teil der Meldung: ChatGPT sei „ein System künstlicher Intelligenz, das auf Eingaben und Anfragen von Nutzern reagiert, auch indem es das Web durchsucht“, und damit ein hybrider Dienst, der als Online-Suchmaschine im Sinne der Verordnung zu qualifizieren sei.

Übersetzt heißt das: Maßgeblich ist nicht, wie der Dienst technisch funktioniert, sondern wozu Menschen ihn benutzen. Wer damit Dinge herausfindet, benutzt eine Suchmaschine — auch wenn zwischen Frage und Antwort kein Index liegt, sondern ein Modell.

Diese Auslegung ist juristisch nicht selbstverständlich und nicht unwidersprochen; sie wird seit über einem Jahr in der europäischen Rechtswissenschaft diskutiert. Aber sie ist jetzt angewendet, und sie ist der Grund, warum diese Entscheidung weit über OpenAI hinausreicht.

Was „systemisches Risiko“ konkret bedeutet

Der zentrale Begriff des Regelwerks klingt abstrakter, als er ist. Ein systemisches Risiko im Sinne von Artikel 34 ist ein Schaden, der nicht aus einem einzelnen Fehler entsteht, sondern aus der Bauart des Dienstes selbst — daraus, wie er gestaltet ist, was er empfiehlt, wie er Aufmerksamkeit lenkt.

Der Gesetzestext benennt vier Kategorien, und alle vier sind für einen Assistenten sofort greifbar:

Verbreitung illegaler Inhalte. Bei einer Plattform heißt das: Jemand lädt etwas hoch. Bei einem Assistenten heißt es: Das System formuliert es selbst — was die Zurechnung eher verschärft als entlastet.

Auswirkungen auf Grundrechte. Meinungsfreiheit, Diskriminierungsverbot, Datenschutz. Ein System, das Auskunft gibt, entscheidet mit darüber, welche Auskunft überhaupt vorkommt.

Auswirkungen auf gesellschaftliche Debatte und Wahlprozesse. Der Punkt, der die Aufmerksamkeit der Kommission über Jahre auf sich gezogen hat.

Auswirkungen auf Minderjährige und auf die körperliche und psychische Gesundheit. Genau hier ist bei TikTok ein Verfahren wegen der Gestaltung des Dienstes anhängig — und genau hier liegt bei Assistenten der offenste Punkt, weil die Wirkung intensiver, individueller und schlechter beobachtbar ist als bei einem Feed.

Die Pflicht ist keine einmalige Prüfung, sondern ein Jahreszyklus: Risiken identifizieren, analysieren, bewerten (Artikel 34), verhältnismäßige Gegenmaßnahmen ergreifen (Artikel 35), das Ganze von einer unabhängigen Stelle prüfen lassen, und den Bericht veröffentlichen. Als die ersten 19 Anbieter Ende 2024 ihre Berichte vorlegten, zeigte sich, wie viel Arbeit darin steckt — und wie unterschiedlich ernst die Übung genommen wurde.

Die zwei Pflichten, an denen bereits jemand gescheitert ist

Für Unternehmen, die abschätzen wollen, wie real dieses Regelwerk ist, lohnt ein Blick auf die Bußgeldpraxis — sie ist erstaunlich konkret.

Im Dezember 2025 verhängte die Kommission 120 Millionen Euro gegen X. Die drei Verstöße waren: irreführende Gestaltung der blauen Verifizierungshäkchen, fehlender Datenzugang für Forschende und ein unzureichendes Werbearchiv. Erst im Juli 2026 akzeptierte die Kommission einen Abhilfeplan.

Das ist bemerkenswert, weil ausgerechnet diese beiden Punkte — Werbearchiv und Forschendenzugang — nun auch für OpenAI gelten. Es sind die Pflichten, die in der Berichterstattung am ehesten als Formalie durchgehen, und es sind die einzigen, an denen bereits jemand gescheitert ist.

Die Größenordnung ist seither gestiegen: 200 Millionen Euro gegen Temu im Mai 2026, 550 Millionen Euro gegen AliExpress im Juli 2026 — Letzteres wegen unzureichender Risikobewertung und -minderung. Das theoretische Maximum liegt bei sechs Prozent des weltweiten Jahresumsatzes.

Für die Praxis heißt das: Die vier Monate bis Ende Dezember sind nicht für Rechtsgutachten gedacht, sondern für Infrastruktur. Ein Werbearchiv, das ein Jahr rückwirkend jede ausgespielte Anzeige mit Zielgruppenparametern vorhält, ist ein Datenbankprojekt. Ein Forschendenzugang nach den seit Oktober 2025 geltenden operativen Regeln ist eine Schnittstelle mit Zugangskontrolle, Dokumentation und Fristen — Anträge durchlaufen ein Verfahren von rund 80 Arbeitstagen.

DSA und KI-Gesetz: zwei Regelwerke, eine Lücke

Hier wird es für Produktverantwortliche unübersichtlich, deshalb die Kurzfassung.

Das KI-Gesetz reguliert das Modell und seinen Einsatzzweck. Seine Transparenzpflichten gelten seit dem 2. August 2026: Menschen müssen erfahren, wenn sie mit einer Maschine sprechen; synthetische Inhalte müssen maschinenlesbar markiert sein; Deepfakes müssen gekennzeichnet werden; wer Emotionen erkennt oder biometrisch kategorisiert, muss die Betroffenen informieren. Diese Pflichten treffen jedes Unternehmen, das solche Systeme anbietet oder einsetzt — unabhängig von der Nutzerzahl.

Der DSA reguliert den Dienst — aber bislang nur, wenn er als Vermittler einzuordnen ist und die Schwelle reißt.

Dazwischen lag eine Lücke, auf die Fachleute seit 2024 hinweisen: Ein eigenständiger Chatbot, der Inhalte erzeugt statt sie zu hosten, passte in keine der DSA-Kategorien sauber hinein. Die heutige Entscheidung schließt diese Lücke nicht durch Gesetzgebung, sondern durch Auslegung.

Das ist die pragmatische Lösung, und sie hat einen Preis: Rechtsklarheit entsteht so erst rückwirkend, im Einzelfall. Für Unternehmen bedeutet es, dass die Frage „Fällt mein Produkt darunter?“ nicht mehr allein aus dem Gesetzestext zu beantworten ist.

Wer als Nächstes dran sein könnte

Die Schwelle liegt bei 45 Millionen durchschnittlichen Monatsnutzern in der EU, und die Anbieter melden diese Zahl selbst. ChatGPT meldete 159,1 Millionen — das Dreieinhalbfache.

Rechnet man die weltweit berichteten Nutzerzahlen der großen Assistenten grob auf den EU-Anteil herunter, liegen mehrere davon deutlich über der Schwelle. Google hat für Gemini zuletzt Nutzerzahlen im hohen dreistelligen Millionenbereich genannt; Perplexity überschritt im Frühjahr die Marke von 100 Millionen weltweit. Ob und wann die Kommission diese Dienste einstuft, ist offen — und hängt auch davon ab, wie die Anbieter ihre eigenen Zahlen ausweisen und wie ihre Dienste zugeschnitten sind.

Wichtig für die Einordnung: Die 45 Millionen sind keine Grenze, unterhalb derer der DSA nicht gilt. Sie sind die Grenze, oberhalb derer zusätzliche Pflichten gelten und die Kommission selbst durchsetzt. Die Grundpflichten des Gesetzes — Beschwerdewege, Transparenzberichte, klare Geschäftsbedingungen — treffen auch kleinere Anbieter, nur beaufsichtigt von der nationalen Stelle.

Fünf Fragen, wenn Ihr Produkt in Europa KI-Antworten ausliefert

1. Wie viele Nutzer haben wir in der EU — und wie zählen wir sie? Die Meldepflicht für Nutzerzahlen gilt bereits, halbjährlich. Wer nicht weiß, wie er auf seine Zahl kommt, hat kein Compliance-Problem, sondern ein Messproblem — und das ist schwerer zu beheben.

2. Erfüllen wir die Transparenzpflichten des KI-Gesetzes bereits? Diese sind seit dem 2. August scharf, unabhängig von jeder Einstufung. Kennzeichnung synthetischer Inhalte, Hinweis auf maschinelle Gesprächspartner, Deepfake-Markierung. Das ist das niedrig hängende Obst — und die häufigste offene Baustelle.

3. Könnten wir heute erklären, welche systemischen Risiken unser Produkt erzeugt? Nicht: Haben wir eine Risikobewertung? Sondern: Könnten wir in zwei Seiten begründen, wo unser Dienst gesellschaftlich wirkt und was wir dagegen tun? Wenn die Antwort nein lautet, ist das unabhängig von jeder Regulierung ein Befund.

4. Wenn wir Werbung ausspielen: Könnten wir jede Anzeige der letzten zwölf Monate mit Zielgruppenparametern herausgeben? Das ist die Pflicht, an der X gescheitert ist. Sie ist technisch anspruchsvoller, als sie klingt, weil sie rückwirkend gilt.

5. Wer im Haus ist zuständig? Bei den bisherigen Verfahren war die wiederkehrende Schwachstelle nicht fehlender Wille, sondern fehlende Zuständigkeit — Risikobewertung liegt zwischen Recht, Produkt und Datenanalyse, und in dieser Lücke verschwindet sie zuverlässig.

Was heute wirklich passiert ist

Für die meisten Unternehmen hat sich heute rechtlich nichts geändert. Was sich geändert hat, ist die Beweislage darüber, wie die Kommission denkt.

Sie hat gezeigt, dass sie bereit ist, bestehende Kategorien auf neue Technik anzuwenden, statt auf neue Gesetze zu warten. Sie hat gezeigt, dass die Nutzungsweise wichtiger ist als die technische Architektur. Und sie hat einen Präzedenzfall gesetzt, an dem sich jeder Anbieter von KI-Antworten in Europa künftig messen lassen muss — auch der, der heute noch weit unter der Schwelle liegt.

Wer sein Produkt danach ausrichtet, hat weniger Arbeit als der, der auf die eigene Einstufung wartet.

Quellen