Wat de Commissie heeft besloten
Kort antwoord
ChatGPT, Reddit en Roblox hebben elk meer dan 45 miljoen maandelijkse gebruikers in de EU. Daarom vallen ze nu onder de zwaarste regels van de Digital Services Act. Tot januari 2027 hebben ze om hun risico’s voor minderjarigen, verkiezingen, grondrechten en de verspreiding van illegale content in kaart te brengen en te beperken. Daarna houdt de Europese Commissie zelf toezicht. Voor de meeste Nederlandse bedrijven verandert er direct weinig. Claude van Anthropic staat niet op de lijst, omdat het onder de drempel zit.
Op 31 augustus 2026 heeft de Europese Commissie drie bekende diensten onder het strengste regime van de Digital Services Act (DSA) gebracht. Volgens het nieuwsbericht van de Commissie is ChatGPT aangewezen als Very Large Online Search Engine (VLOSE). Reddit en Roblox zijn aangewezen als Very Large Online Platform (VLOP). Alle drie gaven zelf op dat ze gemiddeld minstens 45 miljoen maandelijks actieve gebruikers in de EU hebben.
Daarmee staan er volgens het volledige persbericht 28 zeer grote platforms en zoekmachines op de lijst van de Commissie, naast onder meer Google, Meta, TikTok en Amazon. Nieuw is dat er nu voor het eerst een AI-chatbot bij zit.
Wat is de Digital Services Act ook alweer?
De DSA regelt de verantwoordelijkheid van online tussenpersonen: hostingdiensten, online platforms, marktplaatsen en zoekmachines. Hij geldt sinds februari 2024 volledig. De basis geldt voor iedereen in die categorie. Denk aan een meldknop voor illegale content, uitleg waarom content is verwijderd en duidelijkheid over advertenties.
Bovenop die basis komt een tweede laag voor de allergrootste diensten. De grens ligt bij 45 miljoen maandelijks actieve gebruikers in de EU, ongeveer tien procent van de Europese bevolking (artikel 33 DSA). Wie daarboven zit, heeft zoveel bereik dat zijn ontwerpkeuzes effect hebben op de samenleving. Daarom kijkt de Commissie dan zelf mee.
Waarom ChatGPT een zoekmachine is
Opvallend is dat ChatGPT niet als platform, maar als zoekmachine is aangewezen. De Commissie noemt ChatGPT in het persbericht een hybride dienst: een AI-systeem dat op vragen van gebruikers antwoordt en daarbij ook het web kan doorzoeken. Die zoekfunctie maakt het een online zoekmachine in de zin van de DSA.
Reddit en Roblox zijn wel platforms, omdat gebruikers er content voor het publiek op zetten. Bij Reddit zijn dat discussies in communities, bij Roblox games die andere gebruikers maken en spelen.
Het getal achter de aanwijzing publiceerde OpenAI zelf. Volgens Search Engine Journal had ChatGPT search over de zes maanden tot 31 maart 2026 gemiddeld zo’n 159,1 miljoen maandelijks actieve gebruikers in de EU, ruim drie keer de drempel. Reddit gaf volgens advocatenkantoor Slaughter and May 57,2 miljoen op, Roblox 46,6 miljoen. Roblox zit daarmee maar net boven de grens.
Welke verplichtingen ze krijgen
De Commissie geeft de drie diensten vier maanden, tot januari 2027, om aan de extra verplichtingen te voldoen. Samengevat, met de artikelen uit de DSA:
| Verplichting | Wat het inhoudt | Artikel |
|---|---|---|
| Risicobeoordeling | Elk jaar, en vóór het lanceren van ingrijpende nieuwe functies, de systeemrisico’s van de dienst en de algoritmes in kaart brengen | 34 |
| Risicobeperking | Maatregelen nemen tegen die risico’s, bijvoorbeeld in ontwerp, moderatie, algoritmes of leeftijdscontrole | 35 |
| Onafhankelijke audit | Jaarlijks een externe audit op de naleving van de DSA | 37 |
| Keuze zonder profilering | Minstens één variant van aanbevelingen die niet op een persoonlijk profiel is gebaseerd | 38 |
| Advertentiearchief | Een openbaar archief met getoonde advertenties, wie ervoor betaalde en op wie ze gericht waren | 39 |
| Toegang tot data | Data delen met toezichthouders en met erkende onderzoekers die systeemrisico’s bestuderen | 40 |
| Compliancefunctie | Een onafhankelijke interne afdeling die de naleving bewaakt | 41 |
| Transparantierapporten | Elk half jaar rapporteren over moderatie, inclusief de omvang van moderatieteams per EU-taal | 42 |
De kern is de risicobeoordeling. De DSA noemt vier soorten systeemrisico’s, en de Commissie herhaalt ze in het persbericht: de verspreiding van illegale content, negatieve effecten op minderjarigen en op het lichamelijk en geestelijk welzijn van gebruikers, effecten op grondrechten, en risico’s voor verkiezingen en de openbare veiligheid. Het gaat daarbij niet alleen om wat gebruikers plaatsen, maar ook om hoe de dienst zelf werkt: welke antwoorden een model geeft, wat een algoritme aanbeveelt en hoe een product gebruikers vasthoudt.
Daarnaast betalen aangewezen diensten een jaarlijkse toezichtsvergoeding van maximaal 0,05 procent van hun wereldwijde netto-inkomsten (artikel 43). Overtredingen kunnen de Commissie een boete opleveren van maximaal zes procent van de wereldwijde jaaromzet (artikel 74).
Wat dit betekent per dienst
ChatGPT: risico’s van het model zelf
Voor OpenAI is dit nieuw terrein. Een zoekmachine als Google toont links. ChatGPT schrijft zelf een antwoord. De risicobeoordeling gaat dus ook over de inhoud die het model produceert: verkeerde informatie over verkiezingen, gevaarlijk advies over gezondheid, of gesprekken met kwetsbare gebruikers die de verkeerde kant op gaan. Juist dat laatste speelt al langer rond AI-chatbots.
Hoe de Commissie de DSA-regels op een taalmodel toepast, moet in de praktijk blijken. Onderzoekers wezen er al eerder op dat ChatGPT tussen zoekmachine en platform in zit en dat de DSA niet voor dit soort diensten is geschreven. Verwacht dus discussie over wat “risico beperken” bij een generatief model precies betekent. Het toezicht ligt bij de Commissie, in samenwerking met de Ierse Coimisiún na Meán, omdat OpenAI in Ierland is gevestigd.
Reddit: moderatie op schaal
Reddit draait grotendeels op vrijwillige moderators in duizenden communities. Onder het VLOP-regime moet Reddit aantonen dat dat model systeemrisico’s zoals desinformatie en haatzaaiende content voldoende afvangt. Daarbij komen het advertentiearchief en de keuze voor een tijdlijn zonder profilering.
Roblox: minderjarigen centraal
Bij Roblox ligt de nadruk op minderjarigen, want een groot deel van de gebruikers is jong. De bescherming van minderjarigen gold al voor elk online platform onder de DSA (artikel 28), maar een VLOP moet de risico’s voor kinderen nu ook systematisch beoordelen, laten auditen en onderbouwen welke maatregelen werken. Denk aan leeftijdscontrole, chatfuncties tussen volwassenen en kinderen en de manier waarop in-game aankopen worden aangeboden.
Wat dit betekent voor Europese gebruikers
Voor gebruikers levert de aanwijzing vooral meer transparantie en meer toezicht op. Ze kunnen kiezen voor aanbevelingen zonder profilering, zien welke advertenties er getoond worden en waarom, en hebben een klachtroute als content wordt verwijderd of een account wordt geblokkeerd. De rechten van gebruikers onder de DSA gelden al voor alle platforms, maar bij de grote diensten kijkt de Commissie nu mee of ze ook echt werken.
Er is ook een Nederlands aspect. Reddit en Roblox zijn in Nederland gevestigd. De Autoriteit Consument & Markt is de Nederlandse Digital Services Coordinator en werkt volgens het persbericht samen met de Commissie aan het toezicht op beide diensten.
Wat dit betekent voor bedrijven
De verplichtingen liggen bij OpenAI, Reddit en Roblox, niet bij hun zakelijke gebruikers. Toch zijn er een paar dingen die je als bedrijf merkt:
- Gebruik je ChatGPT zakelijk? Dan verandert er voor jouw verantwoordelijkheden niets. De DSA gaat over de risico’s van de dienst voor de samenleving, niet over wat er met jouw bedrijfsgegevens gebeurt. Daarvoor blijven de AVG en de AI Act leidend. Wel kan OpenAI functies in de EU later of anders uitrollen, omdat nieuwe functies met grote impact eerst een risicobeoordeling nodig hebben.
- Bouw je op de API van OpenAI? Het persbericht gaat over ChatGPT als dienst voor het publiek. De API wordt niet genoemd. Bouw je zelf een chatbot voor je klanten, dan gelden voor jou de regels van de AI Act, zoals de meldplicht uit artikel 50.
- Adverteer je op Reddit? Je advertenties komen in een openbaar archief, inclusief wie betaalde en op welke doelgroep ze gericht waren. Adverteren op basis van gevoelige gegevens en profilering van minderjarigen was al verboden voor alle platforms.
- Bouw of adverteer je op Roblox? Reken op strengere eisen rond jonge spelers. Maatregelen die Roblox neemt om risico’s te beperken, kunnen doorwerken in wat makers en merken op het platform mogen.
- Word je genoemd in antwoorden van ChatGPT? De risicobeoordeling dwingt OpenAI na te denken over onjuiste informatie. Dat betekent nog geen recht op correctie van elk antwoord over je bedrijf, maar het vergroot de druk op betrouwbare bronnen en werkende meldroutes.
Vergelijking met Anthropic (Claude)
Een voor de hand liggende vraag: waarom ChatGPT wel en Claude niet? Het korte antwoord is schaal, niet een andere juridische status.
Claude zit onder de drempel
Elke aanbieder moet zelf publiceren hoeveel maandelijks actieve gebruikers hij in de EU heeft. Anthropic meldt op zijn supportpagina voor de DSA dat het over de zes maanden tot 31 oktober 2025 “ruim onder” de drempel van 45 miljoen zat. Een exact getal geeft Anthropic niet, en op het moment van schrijven staat daar nog geen recentere periode. OpenAI is op dit punt opener: het publiceert een concreet getal.
Dezelfde regels zodra het groeit
Er is geen reden om aan te nemen dat Claude anders behandeld zou worden. Claude kan net als ChatGPT op het web zoeken en antwoorden schrijven op basis van wat het vindt. De redenering die de Commissie voor ChatGPT gebruikte, past dus ook op Claude. De Commissie heeft volgens berichtgeving over de aanwijzing ook gezegd niet te aarzelen om elke dienst aan te wijzen die de drempel haalt. Groeit het consumentengebruik van Claude in Europa hard genoeg, dan krijgt Anthropic dezelfde verplichtingen.
Wat Anthropic anders doet
Er zijn wel verschillen, maar ze gaan vooral over hoe Anthropic zijn product in de markt zet:
- Meer zakelijk dan consumentgericht. Anthropic richt zich sterk op bedrijven en ontwikkelaars via de API, en veel minder op een massapubliek. API-gebruik door bedrijven past slecht in de logica van de DSA-drempel, die draait om het publiek dat een dienst direct gebruikt. Dat verklaart grotendeels het verschil in schaal.
- Geen minderjarigen. Claude vereist dat gebruikers minstens 18 jaar zijn, en controleert dat bij twijfel met leeftijdsverificatie. ChatGPT laat tieners toe met toestemming van een ouder (voorwaarden van OpenAI). Dat verkleint voor Claude één van de risico’s die de DSA expliciet noemt, al voorkomt geen enkele leeftijdsgrens dat minderjarigen toch binnenkomen.
- AI Act: gelijk speelveld. Op het gebied van de AI Act doen ze hetzelfde. Zowel Anthropic als OpenAI hebben de Europese gedragscode voor AI-modellen voor algemene doeleinden ondertekend. Die regels gelden voor het model, ongeacht hoeveel gebruikers de chatapp heeft.
Heeft Claude dezelfde risico’s?
Grotendeels wel. Een taalmodel dat op het web zoekt en antwoorden schrijft, kan verkeerde informatie geven, bruikbaar zijn voor misbruik en gesprekken voeren die niet goed uitpakken voor kwetsbare gebruikers. Dat geldt voor Claude net zo goed als voor ChatGPT. Anthropic legt veel nadruk op veiligheid en publiceert daar uitgebreid over, maar dat is zelfregulering. Onder de DSA is het verschil dat OpenAI straks moet aantonen dat zijn maatregelen werken, met een externe audit en onderzoekers die kunnen meekijken. Anthropic hoeft dat op dit moment niet.
Het eerlijke oordeel: dat Claude niet is aangewezen, betekent minder toezicht, niet minder risico. Het zegt vooral iets over het aantal Europese consumenten dat de app gebruikt.
De kern in zes zinnen
- ChatGPT is sinds 31 augustus 2026 een zeer grote online zoekmachine onder de DSA, Reddit en Roblox zijn zeer grote online platforms.
- De reden is bereik: alle drie hebben meer dan 45 miljoen maandelijkse gebruikers in de EU, ChatGPT search volgens eigen opgave ruim 159 miljoen.
- Tot januari 2027 moeten ze hun systeemrisico’s beoordelen en beperken, audits regelen, onderzoekers toegang geven en een advertentiearchief bijhouden.
- Het toezicht ligt bij de Commissie, voor Reddit en Roblox samen met de Nederlandse ACM.
- Voor zakelijke gebruikers verandert er direct weinig: de AVG en de AI Act blijven voor hen de regels die tellen.
- Claude staat er niet op omdat het onder de drempel zit, niet omdat het principieel anders is; groeit het gebruik, dan gelden dezelfde regels.
Mijn kijk hierop
Ik vind dit een logische stap. Een dienst waar meer dan honderd miljoen Europeanen hun vragen stellen, heeft invloed op wat mensen geloven en besluiten. Dan is het redelijk dat een toezichthouder kan meekijken hoe die dienst met risico’s omgaat. Wel ben ik benieuwd hoe het in de praktijk uitpakt. De DSA is geschreven voor platforms die content van anderen doorgeven, niet voor een model dat zelf tekst schrijft. De eerste risicorapporten van OpenAI worden interessant leesvoer.
Voor de vergelijking met Claude wil ik eerlijk zijn: dat Anthropic niet op deze lijst staat, is geen compliment en ook geen verwijt. Het betekent alleen dat de consumentenapp in Europa kleiner is. Voor een bedrijf dat een AI-dienst kiest, is de DSA-status geen goed criterium. Kijk naar waar je data wordt verwerkt, wat er in het contract staat en welke gegevens je er überhaupt in stopt.
Zo helpt Coding Agency hierbij
Wij bouwen AI-toepassingen voor bedrijven op de API’s van Anthropic en OpenAI. Daarbij regelen we wat een abonnement niet regelt: welke gegevens een model te zien krijgt, waar ze worden verwerkt en hoe je voldoet aan de AVG en de AI Act. Twijfel je welke AI-dienst past bij jouw organisatie, of wat nieuwe Europese regels voor jouw software betekenen? Neem contact op voor een vrijblijvend gesprek.