← Le blog d'Origin Labs

Actus IA

ChatGPT classé « très grand moteur de recherche » par Bruxelles : ce que le DSA change, et ne change pas, pour une PME

Peinture à l'huile : une loupe de douanier grossit un livre de registres ouvert sur un comptoir, une main humaine bascule un levier de contrôle rouge, fjord et montagne en arrière-plan

Le 31 août 2026, la Commission européenne a désigné ChatGPT comme « très grand moteur de recherche en ligne » au sens du règlement sur les services numériques, le DSA : c'est la première fois qu'un service d'intelligence artificielle entre dans ce régime de supervision renforcée. Pour une PME, le point certain est simple : les obligations supplémentaires visent OpenAI, pas l'entreprise qui utilise ChatGPT. OpenAI doit s'y conformer d'ici janvier 2027 ; ni la Commission ni OpenAI n'ont encore annoncé les changements d'interface, de réponses ou de publicité qui en résulteront.

L'essentiel en quatre points

  • La Commission a désigné ChatGPT comme très grand moteur de recherche en ligne (VLOSE), et Reddit et Roblox comme très grandes plateformes, parce que les trois services ont déclaré dépasser le seuil de 45 millions d'utilisateurs mensuels moyens dans l'UE, selon le communiqué officiel du 31 août 2026.
  • OpenAI a déclaré environ 159,1 millions de destinataires actifs mensuels moyens de ChatGPT search dans l'UE sur le semestre clos le 31 mars 2026, soit plus de trois fois le seuil ; cette moyenne est calculée aux seules fins du DSA.
  • Les nouvelles obligations (évaluation des risques systémiques, audit indépendant annuel, accès des chercheurs aux données, transparence publicitaire) visent OpenAI, pas les entreprises utilisatrices ; les trois services ont quatre mois pour s'y conformer, « c'est-à-dire d'ici janvier 2027 » selon le texte de la Commission.
  • Pour une PME, cette désignation justifie surtout de surveiller les futures mesures d'OpenAI. Elle ne garantit ni une meilleure citation des sources, ni un classement plus lisible, ni un changement précis du produit.

Ce que la Commission a décidé, exactement

Le texte fait foi. Le communiqué IP/26/1772, publié à Bruxelles le 31 août 2026, désigne ChatGPT comme Very Large Online Search Engine (VLOSE), et Reddit et Roblox comme Very Large Online Platforms (VLOP), au titre du DSA, le règlement européen qui encadre les services numériques depuis 2024. Le seuil qui déclenche ce régime est de 45 millions d'utilisateurs mensuels moyens dans l'Union, un chiffre que chaque service doit déclarer lui-même et actualiser au moins tous les six mois, comme le rappelle la page de supervision de la Commission.

Pourquoi un chatbot classé « moteur de recherche » ? La Commission le motive en une phrase, que nous traduisons après l'original :

« ChatGPT is an Artificial Intelligence (AI) system that can engage with and respond to users' prompts and queries, including by searching the web. Hence, ChatGPT is a hybrid service that qualifies as an online search engine under the DSA. »

Commission européenne, communiqué IP/26/1772, 31 août 2026. Traduction : « ChatGPT est un système d'intelligence artificielle capable d'échanger avec les utilisateurs et de répondre à leurs requêtes, y compris en effectuant des recherches sur le web. ChatGPT est donc un service hybride qui remplit les conditions d'un moteur de recherche en ligne au sens du DSA. »

Le raisonnement est juridique, pas technique : peu importe que ChatGPT soit « une IA », ce qui compte est ce que le service fait, répondre à des requêtes en allant chercher sur le web. C'est le premier service d'IA classé à ce régime, comme le souligne La Croix le 31 août 2026.

Les chiffres déclarés donnent l'échelle. ChatGPT search comptait environ 159,1 millions de destinataires actifs mensuels moyens dans l'UE sur les six mois clos le 31 mars 2026, selon la publication d'OpenAI au titre de l'article 24(2) du DSA. OpenAI précise que cette moyenne est calculée uniquement pour ses obligations DSA et ne doit pas servir à d'autres fins : ce n'est donc ni le nombre de comptes ChatGPT, ni une mesure générale d'usage du produit. Le communiqué de la Commission indique que les trois services ont déclaré dépasser 45 millions et qu'avec ces désignations elle supervise désormais 28 très grandes plateformes et moteurs de recherche ; il ne publie pas, dans ce texte, les chiffres individuels de Reddit et Roblox.

La supervision sera partagée : la Commission elle-même, avec l'autorité irlandaise Coimisiún na Meán pour ChatGPT et Reddit (OpenAI et Reddit ont leur siège européen en Irlande) et l'autorité néerlandaise des consommateurs et marchés pour Roblox.

La date butoir, tranchée sur la primaire

La presse s'est emmêlé les pinceaux sur le calendrier, et c'est typiquement le genre de détail qu'il faut lire dans le texte. Le communiqué de la Commission écrit : les services ont « quatre mois, c'est-à-dire d'ici janvier 2027 » pour se conformer aux obligations supplémentaires. La Croix écrit « quatre mois, soit d'ici fin novembre », ce qui ne correspond ni au texte ni au calcul (quatre mois après la notification du 31 août mènent à fin décembre). Nous retenons la formulation officielle, datée du 31 août 2026 : conformité exigée d'ici janvier 2027.

La Commission a aussi tenu à cadrer le sens de sa décision, par la voix de sa vice-présidente exécutive chargée du Numérique :

« These new designations mean that ChatGPT, Reddit and Roblox will now be held to a higher standard of scrutiny and accountability in the European Union, in line with their large impact on our citizens and society. »

Henna Virkkunen, citée dans le communiqué IP/26/1772, 31 août 2026. Traduction : « Ces nouvelles désignations signifient que ChatGPT, Reddit et Roblox seront désormais soumis à un niveau accru de contrôle et de responsabilité au sein de l'Union européenne, à la hauteur de leur impact sur nos citoyens et notre société. »

Ce que la désignation n'est pas

Trois contresens circulent déjà, et chacun peut coûter une mauvaise décision. Ce n'est pas une sanction : la Commission n'a constaté aucune infraction, elle active un régime de supervision parce qu'un seuil d'audience est franchi ; les procédures d'exécution, elles, sont séparées. Ce n'est pas un classement de l'IA comme technologie : le DSA ne dit rien du modèle GPT ni de ses capacités, il regarde le service offert au public, ses réponses, sa publicité, ses effets de masse. Et ce n'est pas une surprise : OpenAI publie ses chiffres d'audience européenne tous les six mois depuis 2024 au titre du DSA, et le franchissement du seuil était documenté depuis que la déclaration de 159,1 millions a été publiée, au printemps 2026.

Ce que le statut impose à OpenAI, concrètement

Le régime VLOSE est le niveau le plus exigeant du DSA. La page de supervision de la Commission en détaille les obligations, qui s'ajoutent à celles déjà applicables à tout moteur de recherche :

  • Évaluer et atténuer les risques systémiques liés au service et à ses systèmes algorithmiques : diffusion de contenus illégaux, effets sur les mineurs, bien-être physique et mental des utilisateurs, droits fondamentaux, processus électoraux, sécurité publique. Un chatbot qui répond à 159 millions d'Européens devra documenter comment ses réponses peuvent nuire, et comment il s'en prémunit.
  • Se soumettre à un audit indépendant au moins une fois par an et donner suite aux recommandations de l'auditeur.
  • Partager ses données avec la Commission et les autorités nationales, et ouvrir l'accès aux chercheurs accrédités dont les travaux portent sur les risques systémiques : c'est une porte d'entrée inédite pour la recherche indépendante sur ce que ChatGPT répond réellement aux Européens.
  • Proposer, lorsque l'obligation s'applique à un système de recommandation, une option non fondée sur le profilage. Le texte général ne dit pas comment OpenAI la traduira dans une interface conversationnelle, ni qu'elle rendra identiques les réponses de tous les utilisateurs.
  • Tenir un répertoire public des publicités diffusées sur le service, avec les informations prévues par le DSA. Ce registre documentera les annonces concernées ; il ne rendra pas publiques les règles de sélection des sources dans les réponses organiques.
  • Mettre en place une fonction de conformité interne dédiée.

En cas de manquement, le DSA prévoit des mécanismes d'exécution distincts de la désignation. Deux garde-fous intellectuels avant d'aller plus loin : une désignation n'est pas un constat d'infraction, c'est l'entrée dans un régime de supervision ; et le statut est révocable si le service repasse sous les 45 millions d'utilisateurs pendant une année complète, précise la Commission.

DSA contre AI Act : deux lois, deux portes d'entrée

La confusion la plus fréquente, et la plus coûteuse en réunion, consiste à mélanger cette désignation avec l'AI Act. Les deux textes sont complémentaires mais ne visent pas le même objet, et la ligne de partage se comprend en une phrase chacun.

Le DSA régule ici le service de recherche : risques systémiques, supervision, audit, accès aux données, recommandation et publicité. L'AI Act régule les systèmes et modèles d'IA selon le rôle de l'acteur et le cas d'usage : fournisseur, déployeur, système à haut risque, modèle d'IA à usage général ou obligation de transparence. Une PME ne reçoit donc pas automatiquement un paquet uniforme d'obligations « AI Act » parce qu'elle ouvre ChatGPT ; il faut qualifier son usage, comme nous le détaillons dans notre analyse de l'article 50 pour les PME.

Un exemple rend la ligne de partage concrète sans préjuger d'une infraction. Si ChatGPT produit une information médicale trompeuse, l'analyse DSA peut porter sur un éventuel risque systémique du service et ses mesures d'atténuation. L'analyse AI Act dépendra du système concerné, du rôle de chaque acteur et de l'usage en cause. Même sortie, deux cadres possibles ; aucune conclusion automatique à partir d'un exemple.

OpenAI est concerné par l'AI Act à plusieurs titres liés à ses modèles et systèmes ; il est désormais aussi supervisé au titre du DSA pour ChatGPT en tant que service hybride qualifié de moteur de recherche. Pour votre PME, la conséquence pratique est plus étroite : cette désignation DSA ne crée aucune obligation nouvelle. D'autres obligations peuvent exister selon vos activités et votre rôle, mais elles doivent être analysées séparément.

Ce que ça change pour une PME : deux enjeux, aucune obligation directe

Disons-le sans ambiguïté, parce que c'est la question que tout dirigeant pose en premier : aucune obligation de cette désignation ne pèse sur les entreprises qui utilisent ChatGPT. Le régime VLOSE vise OpenAI en tant qu'opérateur du service. Votre PME n'a, du fait de cette décision, ni audit à passer, ni risque systémique à documenter, ni répertoire publicitaire à tenir. Les effets produit et commerciaux restent à observer, pas à annoncer.

Premier enjeu : distinguer visibilité organique et publicité. Les 159,1 millions sont les destinataires actifs mensuels moyens de ChatGPT search déclarés à des fins DSA, pas une audience commerciale promise aux annonceurs. Si OpenAI diffuse des publicités dans le service, le répertoire prévu par le DSA documentera les annonces couvertes. En revanche, ni la désignation, ni l'accès des chercheurs aux données sur les risques systémiques ne garantissent que la sélection des sources organiques deviendra publiquement explicable ou « travaillable ». Le réflexe utile reste valable sans l'attribuer au DSA : publier des pages claires, des faits datés et une identité cohérente améliore la qualité de votre présence publique, sans garantir une citation par ChatGPT.

Second enjeu : continuer à l'utiliser au travail sans dépendre d'une promesse inexistante. OpenAI doit mettre le service en conformité d'ici janvier 2027, mais les sources citées n'annoncent ni nouvelle interface, ni contrôle précis, ni modification des conditions. Indépendamment du DSA, un workflow construit sur un comportement non contractuel reste fragile. Vérifiez donc vos dépendances, surveillez les conditions applicables si vous traitez des données clients, et conservez la règle maison que nous détaillions avec la sanction Uber et ce qu'une vraie validation humaine exige d'une PME : l'IA prépare, un humain valide.

Sujet Ce que le DSA impose à OpenAI d'ici janvier 2027 Ce que ça change pour votre PME
Risques systémiques Évaluer et atténuer les risques du service Aucun changement produit précis annoncé ; testez vos workflows critiques comme avant
Audit et supervision Audit indépendant annuel, coopération avec les autorités Ne garantit pas une documentation publique détaillée du produit
Recherche et recommandation Accès des chercheurs accrédités ; option sans profilage lorsqu'elle s'applique Ne garantit pas l'explication publique du choix des sources dans une réponse
Publicité Répertoire public des annonces couvertes par le DSA Permettra d'inspecter ces annonces si elles sont diffusées ; pas la visibilité organique
Conformité PME Rien : le régime vise l'opérateur du service Aucune obligation directe ; vos obligations IA restent du côté de l'AI Act

Apport Origin : notre lecture se résume à deux questions à poser en comité cette semaine, sans attendre janvier 2027. D'abord, « si ChatGPT change demain une réponse ou une condition qui compte pour nous, qu'est-ce qui casse ? » : listez les workflows qui dépendent du service et vérifiez qu'aucun ne repose sur un comportement non contractuel. Ensuite, « si un prospect nous cherche via ChatGPT, que trouve-t-il ? » : interrogez le service sur votre entreprise, vos produits, vos tarifs, et corrigez à la source (votre site, vos pages publiques) ce qui est faux ou daté. Ce double diagnostic, dépendance et visibilité, est exactement le point de départ d'un diagnostic Origin Labs quand ces questions n'ont pas de réponse claire en interne.

FAQ

Ma PME a-t-elle des obligations DSA du fait de cette désignation ?

Non, et c'est le point le plus important de cette actualité. Le statut de très grand moteur de recherche s'impose à OpenAI, l'opérateur du service : évaluation des risques systémiques, audit indépendant annuel, partage de données avec la Commission, répertoire publicité. Une entreprise qui utilise ChatGPT comme outil de travail n'a aucune obligation nouvelle du fait de cette désignation. Ses obligations en matière d'IA relèvent d'un autre texte, l'AI Act, par exemple l'identifiabilité des contenus générés depuis le 2 août 2026.

Quelle est la différence entre le DSA et l'AI Act ?

Le DSA encadre ici ChatGPT comme service hybride qualifié de moteur de recherche : risques systémiques, supervision, recommandation et publicité. L'AI Act encadre les systèmes et modèles d'IA selon le rôle de l'acteur et le cas d'usage. OpenAI peut être concerné par les deux cadres par des portes différentes ; pour une PME utilisatrice, les obligations éventuelles doivent être qualifiées séparément et ne découlent pas de la désignation DSA du 31 août.

Quelle est la date butoir exacte pour OpenAI ?

Le communiqué de la Commission du 31 août 2026 écrit que les services désignés ont « quatre mois, c'est-à-dire d'ici janvier 2027 » pour se conformer aux obligations supplémentaires. La Croix a écrit « fin novembre », ce qui ne correspond pas au texte officiel ; le calcul de quatre mois depuis la notification du 31 août mène à fin décembre 2026, mais la formulation qui fait foi est celle de la Commission : d'ici janvier 2027.

ChatGPT va-t-il changer pour les utilisateurs français ?

Nous ne le savons pas encore. La Commission fixe des obligations et une échéance, mais les sources citées n'annoncent aucun changement précis d'interface, de conditions ou de réponses. Le répertoire publicitaire et, lorsqu'elle s'applique, l'option de recommandation sans profilage relèvent du régime juridique ; leur traduction concrète dans ChatGPT reste à documenter. La désignation n'est ni une sanction ni un constat d'infraction.

Sources