EU-Kommissionen har klassificeret ChatGPT som en Very Large Online Search Engine under Digital Services Act (DSA), hvilket udløser særlige pligter for tjenester med mindst 45 mio. månedlige EU-brugere. OpenAI har fire måneder til at implementere de foranstaltninger, der følger af udpegningen. Udpegningen bygger på brugerdata, som udbydere skal offentliggøre og opdatere halvårligt.
Skærpede DSA-forpligtelser for meget store onlinetjenester
Som VLOSE skal tjenesten kortlægge og reducere systemiske risici, fx spredning af ulovligt indhold, påvirkning af mindreårige og indvirkning på grundlæggende rettigheder, valg og offentlig sikkerhed. Hertil kommer brugervenlige vilkår, tydelig moderation og gennemsigtighed om anbefalinger og reklamer.
OpenAI skal opbygge en intern compliance-funktion, have kontaktpunkt for myndigheder og brugere, gennemføre årlige uafhængige audits og dele data med Kommissionen og nationale koordinatorer. Godkendte forskere skal have adgang til data om systemiske risici. Se kravene på digital-strategy.ec.europa.eu.
Klassificering som søgemaskine og gråzoner i praksis
Udpegningen som søgemaskine – og ikke som platform – afspejler, at ChatGPT i stigende grad anvendes til informationssøgning. Samtidig rejser funktioner som brugerskabte konfigurationer spørgsmål om, hvor grænsen går mellem søgning og hosting af brugerindhold.
DSA stiller i vidt omfang parallelle krav til meget store platforme og søgemaskiner, men klassificeringen kan påvirke, hvilke risici der prioriteres, og hvordan tilsynet tilrettelægges. Aktørerne bør derfor vurdere deres arkitektur og datakilder nøje i lyset af den valgte kategori.
Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus
Læs mere her →Samspil med GDPR og potentiel håndhævelse
Parallelt er OpenAI mødt med klager om urigtige personoplysninger i ChatGPT, herunder manglende mulighed for berigtigelse og sletning. Det aktualiserer GDPR’s krav om rigtighed, berigtigelse og sletning og kræver klare processer for håndtering af registreredes anmodninger.
DSA-krav om risikostyring og dataadgang kan understøtte datatilsyn, men reglerne har forskellige formål og hjemler. Implementeringen og kommende afgørelser vil afklare samspillet. Mere information findes hos Kommissionen: nyhed og liste.