ChatGPT ha superato una nuova soglia, questa volta non tecnologica ma regolatoria. Il 31 agosto 2026 la Commissione europea ha designato ChatGPT come Very Large Online Search Engine (VLOSE) ai sensi del Digital Services Act (DSA), la categoria riservata ai motori di ricerca online con almeno 45 milioni di utenti medi mensili nell’Unione europea.
Nella stessa decisione, Reddit e Roblox sono stati classificati come Very Large Online Platforms (VLOP). Per ChatGPT la scelta è particolarmente interessante perché la Commissione lo considera un servizio ibrido: un sistema di intelligenza artificiale che può rispondere alle richieste degli utenti anche effettuando ricerche sul web e che, per questa funzione, rientra nella definizione di motore di ricerca online prevista dal DSA.
La designazione non significa che ChatGPT diventi vietato, limitato o a pagamento in Europa. Significa invece che OpenAI dovrà rispettare un livello aggiuntivo di obblighi, trasparenza e gestione dei rischi sistemici entro quattro mesi dalla notifica.
Perché ChatGPT è stato classificato come VLOSE
Il Digital Services Act distingue i servizi digitali anche in base alla loro dimensione. Quando una piattaforma o un motore di ricerca supera i 45 milioni di utenti medi mensili nell’UE, pari a circa il 10% della popolazione europea, può essere designato dalla Commissione come VLOP o VLOSE.
ChatGPT ha dichiarato di raggiungere almeno questa soglia. La Commissione ha quindi applicato il regime previsto per i servizi digitali di grandissima dimensione, che considera non soltanto il comportamento del singolo utente ma anche l’impatto che algoritmi e servizi possono avere sulla società nel suo complesso.
Cosa dovrà fare OpenAI entro la fine del 2026
Dopo la designazione, i servizi interessati dispongono di quattro mesi per adeguarsi agli obblighi aggiuntivi. La Commissione indica quindi una scadenza tra la fine di dicembre 2026 e gennaio 2027, a seconda del riferimento formale alla notifica.
Tra gli aspetti più importanti rientrano la valutazione e la mitigazione dei rischi sistemici collegati al servizio e ai suoi sistemi algoritmici.
Contenuti illegali e uso improprio
Il servizio deve analizzare i rischi legati alla diffusione o facilitazione di contenuti illegali e predisporre misure proporzionate per ridurli.
Diritti fondamentali
La valutazione deve considerare possibili effetti su libertà di espressione, discriminazione, tutela dei consumatori, privacy e altri diritti fondamentali.
Minori e benessere degli utenti
Il DSA richiede ai servizi di grandissima dimensione una particolare attenzione agli effetti sui minori e ai potenziali impatti sul benessere fisico e mentale degli utenti.
Processi elettorali e sicurezza pubblica
Tra i rischi sistemici rientrano anche manipolazione dell’informazione, interferenze sui processi elettorali e minacce alla sicurezza pubblica.
Cosa cambia per chi usa ChatGPT in Italia
Per l’utente normale non cambia immediatamente il modo di utilizzare ChatGPT. La designazione è rivolta al fornitore del servizio e non introduce un nuovo adempimento per chi apre ChatGPT dal browser o dall’app.
Nel tempo, tuttavia, gli utenti europei potrebbero vedere cambiamenti nelle informazioni fornite dal servizio, nei meccanismi di trasparenza, nella gestione di determinate funzionalità e negli strumenti messi a disposizione per comprendere o contestare alcune decisioni della piattaforma.
È importante anche evitare una confusione frequente: Digital Services Act e AI Act sono due normative differenti. Il DSA disciplina i servizi digitali e i rischi delle grandi piattaforme e motori di ricerca; l’AI Act introduce invece obblighi specifici per sistemi e modelli di intelligenza artificiale in base al ruolo degli operatori e al livello di rischio.
Cosa cambia per le aziende che utilizzano ChatGPT
Una PMI che utilizza ChatGPT per scrivere testi, analizzare documenti, fare ricerca o supportare attività interne non diventa una VLOSE e non eredita gli obblighi DSA di OpenAI. La designazione riguarda il servizio ChatGPT.
Per le imprese, però, la decisione europea è un segnale importante: gli strumenti di AI generativa stanno diventando infrastrutture digitali con una diffusione tale da essere sottoposte allo stesso livello di attenzione regolatoria delle grandi piattaforme online.
Questo rende ancora più importante distinguere tra uso personale e uso aziendale dell’AI. Un’impresa dovrebbe sapere quali dati vengono caricati, quali account vengono utilizzati, quali informazioni possono essere elaborate e quali processi richiedono comunque una verifica umana.
EP Consulting ha già approfondito il tema della protezione dei dati nell’articolo su OpenAI Zero Data Retention e Private Safety Processing e quello più generale su AI, rischio cyber e governance aziendale.
Perché la definizione di “motore di ricerca” è significativa
La parte forse più interessante della decisione riguarda il modo in cui la Commissione descrive ChatGPT. Non viene considerato soltanto un chatbot: è un servizio ibrido capace di interagire con l’utente, rispondere a richieste e svolgere ricerche sul web.
È un passaggio che riflette un cambiamento già visibile nelle abitudini degli utenti. Una parte delle ricerche che in passato sarebbe iniziata con una lista di link può oggi iniziare con una domanda formulata a un assistente AI. Questo sposta verso i sistemi generativi una parte della responsabilità legata a selezione, sintesi e presentazione delle informazioni.
La Commissione potrà controllare direttamente ChatGPT
Con la designazione VLOSE, la Commissione europea acquisisce poteri di supervisione rafforzati sul rispetto degli obblighi specifici del DSA. L’enforcement viene svolto insieme ai coordinatori nazionali dei servizi digitali competenti.
La Commissione indica inoltre che, con ChatGPT, Reddit e Roblox, il numero complessivo dei servizi designati come VLOP o VLOSE arriva a 28.
Checklist per le PMI che usano AI generativa
- Stabilire quali strumenti di AI sono autorizzati in azienda.
- Separare gli account personali da quelli utilizzati per attività professionali.
- Definire quali dati non devono essere inseriti nei prompt.
- Verificare condizioni contrattuali, conservazione dei dati e impostazioni privacy del piano utilizzato.
- Prevedere una revisione umana per contenuti destinati a clienti, decisioni o documenti importanti.
- Documentare eventuali automazioni che collegano l’AI a sistemi aziendali.
- Formare i dipendenti sui limiti delle risposte generate e sulla necessità di verificare le fonti.
- Seguire separatamente gli obblighi applicabili derivanti da DSA, AI Act, GDPR e normative di settore.
DSA e AI Act: perché non vanno confusi
Il fatto che ChatGPT rientri ora nel regime VLOSE non sostituisce né modifica automaticamente gli obblighi previsti dall’AI Act. Le due normative possono interessare lo stesso ecosistema tecnologico da prospettive differenti.
Per un’azienda questo significa evitare approcci semplicistici del tipo “ChatGPT è conforme all’Europa, quindi possiamo usarlo per qualsiasi cosa”. La conformità del fornitore ai propri obblighi non elimina le responsabilità dell’impresa sul trattamento dei dati, sulle decisioni automatizzate, sulla sicurezza o sull’uso di sistemi AI nei propri processi.
FAQ
ChatGPT è stato vietato o limitato nell’Unione europea?
No. La Commissione europea lo ha designato come Very Large Online Search Engine ai sensi del DSA, introducendo obblighi aggiuntivi per il fornitore.
Perché ChatGPT viene considerato un motore di ricerca?
La Commissione lo descrive come un servizio ibrido che può rispondere alle richieste degli utenti anche effettuando ricerche sul web e che quindi rientra nella categoria dei motori di ricerca online prevista dal DSA.
Quanti utenti servono per diventare VLOSE?
La soglia prevista dal DSA è superiore a 45 milioni di utenti medi mensili nell’Unione europea.
Una PMI che usa ChatGPT deve rispettare gli obblighi VLOSE?
No. Gli obblighi aggiuntivi derivanti dalla designazione VLOSE riguardano il fornitore del servizio. L’azienda deve però continuare a rispettare le normative applicabili al proprio utilizzo dell’AI e dei dati.
DSA e AI Act sono la stessa cosa?
No. Il DSA disciplina servizi digitali, piattaforme e motori di ricerca; l’AI Act introduce un quadro specifico per sistemi e modelli di intelligenza artificiale.
Quando scatteranno gli obblighi aggiuntivi?
Il DSA prevede quattro mesi dalla notifica della designazione. La Commissione indica quindi l’adeguamento entro la fine del 2026/inizio gennaio 2027.