Die Europäische Kommission hat ChatGPT, Reddit und Roblox am 31. August 2026 in die strengste Aufsichtsstufe des Digital Services Act aufgenommen. Die Entscheidung wirkt zunächst wie ein weiterer Eintrag auf einer Regulierungsliste. Für die betroffenen Dienste ist sie praktischer: Bis Januar 2027 müssen sie zusätzliche Pflichten erfüllen, die tief in Moderation, Risikoanalyse, Datenverwaltung und externe Kontrolle hineinreichen.
Die Einstufung folgt einer klaren Schwelle. Alle drei Dienste haben mindestens 45 Millionen durchschnittliche monatlich aktive Nutzer in der EU gemeldet. ChatGPT liegt nach Angaben der Kommission bei 159,1 Millionen, Reddit bei 57,2 Millionen, Roblox bei 46,6 Millionen. Damit fallen sie unter die Kategorie der sehr großen Dienste: ChatGPT als sehr große Online-Suchmaschine, Reddit und Roblox als sehr große Online-Plattformen.
Die relevante Veränderung liegt nicht nur in neuen Einzelpflichten. Die EU verschiebt einen Teil der Kontrolle über große digitale Dienste aus deren internen Regelwerken heraus. Was bisher vor allem über eigene Moderationsrichtlinien, Produktentscheidungen und Sicherheitsprozesse gesteuert wurde, muss künftig regelmäßig dokumentiert, bewertet, geprüft und für Aufsichtsbehörden sowie zugelassene Forschende zugänglicher gemacht werden. Plattformsteuerung wird damit weniger eine interne Behauptung und stärker ein prüfbares Verfahren.
Reichweite wird zur Aufsichtsschwelle
Der DSA behandelt große digitale Dienste nicht nur als Produkte, sondern als Systeme mit gesellschaftlicher Reichweite. Ab 45 Millionen monatlich aktiven Nutzern in der EU gelten zusätzliche Anforderungen, weil Fehler, Anreizsysteme und Moderationslücken nicht mehr nur einzelne Nutzer betreffen. Sie können öffentliche Debatten, Minderjährige, Wahlen, Sicherheit oder Gesundheit berühren.
DSA-Aufsicht für sehr große digitale Dienste
Die Grafik zeigt, wie die EU-Einstufung über Reichweite zu zusätzlichen Pflichten und externer Kontrolle führt.
Für ChatGPT ist die Einstufung besonders aufschlussreich. Die Kommission ordnet den Dienst nicht bloß als Chat-Anwendung ein, sondern als sehr große Online-Suchmaschine. Das ist keine Kleinigkeit der juristischen Nomenklatur. Es beschreibt, dass KI-Oberflächen, die Antworten erzeugen, Informationen sortieren oder Suchfunktionen ersetzen, in bestehende Plattformregeln hineingezogen werden können. Die EU wartet damit nicht darauf, dass jede KI-Schnittstelle in einem eigenen Regelwerk neu beschrieben wird. Sie nutzt den DSA, um große Informationszugänge schon jetzt beaufsichtigbar zu machen.
Reddit und Roblox sind anders gelagert. Reddit ist eine große Diskussions- und Community-Plattform, deren Risiken stark aus Nutzerinhalten, Moderationsstrukturen und Empfehlungslogiken entstehen. Roblox ist stärker auf interaktive Umgebungen, Nutzergenerierung und Minderjährige ausgerichtet. Der gemeinsame Punkt ist nicht das Produktformat, sondern die Reichweite: Wer in der EU diese Größenordnung erreicht, muss seine Risiken nicht nur intern managen, sondern gegenüber einer Aufsichtsarchitektur erklärbar machen.
Die neue Pflicht ist nicht nur Moderation
Viele Plattformdebatten verengen sich auf die Frage, welche Inhalte gelöscht werden. Der DSA setzt breiter an. Die betroffenen Dienste müssen jährliche Risikobewertungen durchführen und systemische Risiken erkennen und mindern. Dazu zählen illegale Inhalte, Schäden für Minderjährige, Risiken für Wahlprozesse, öffentliche Sicherheit sowie physische und psychische Gesundheit der Nutzer.
Das verändert die operative Logik. Ein Dienst kann sich nicht mehr allein darauf berufen, gegen einzelne Verstöße vorzugehen. Er muss zeigen, welche strukturellen Risiken aus seinem Design, seinen Empfehlungssystemen, seinen Moderationsabläufen, seinen Beschwerdewegen oder seiner Datennutzung entstehen können. Die Frage lautet dann nicht nur: Wurde ein bestimmter Inhalt entfernt? Sondern: Wie erkennt der Dienst wiederkehrende Muster, wie bewertet er ihre Wirkung, und welche Maßnahmen folgen daraus?
Für Plattformen ist das unbequem, weil es interne Entscheidungsketten sichtbar macht. Risikobewertungen zwingen Unternehmen, Annahmen zu verschriftlichen. Audits prüfen, ob Verfahren und Realität zusammenpassen. Datenzugang für Aufsicht und Forschung kann Lücken offenlegen, die in öffentlichen Transparenzberichten bisher kaum erkennbar waren. Genau dort liegt die Plattformstrategie der Regulierung: Die EU greift nicht jede Produktentscheidung direkt an, sondern setzt an den Nachweis- und Schnittstellenpunkten an, über die große Dienste ihre eigene Steuerung belegen müssen.
Datenzugang wird zur Kontrollfrage
Transparenz klingt oft weich. Im DSA-Kontext ist sie eine Infrastrukturfrage. Wer Zugang zu relevanten Daten bekommt, entscheidet darüber, ob Risiken nur von den Plattformen selbst beschrieben werden oder auch von außen überprüfbar sind. Für Dienste wie ChatGPT, Reddit und Roblox bedeutet das: Sie müssen interne Datenbestände, Prozesse und Prüfpfade so organisieren, dass sie gegenüber Behörden und unabhängigen Prüfungen tragfähig sind.
Das betrifft verschiedene Ebenen. Bei Reddit können Moderations- und Empfehlungsmechanismen im Zentrum stehen. Bei Roblox liegt der Blick naheliegend auf Minderjährigenschutz, nutzergenerierten Inhalten und Interaktionsräumen. Bei ChatGPT stellt sich die Frage, wie Risiken einer KI-gestützten Antwort- und Suchoberfläche bewertet werden: Welche Inhalte werden erzeugt, wie werden problematische Ausgaben begrenzt, wie werden Nutzer über Funktionsweise und Grenzen informiert, und welche Daten sind für eine externe Prüfung überhaupt geeignet?
Die EU-Aufsicht verteilt sich dabei nicht nur auf Brüssel. Die Europäische Kommission arbeitet nach aktuellem bekannten Stand mit Irlands Coimisiún na Meán für ChatGPT und Reddit sowie mit der niederländischen Behörde für Verbraucher und Märkte für Roblox zusammen. Das verweist auf die praktische Seite europäischer Digitalaufsicht: Die Kommission führt die direkte Aufsicht über sehr große Dienste, nationale Behörden bleiben aber Teil der Durchsetzung.
Compliance wird Teil des Produkts
Für die Unternehmen sind die neuen Pflichten keine Randnotiz der Rechtsabteilung. Sie greifen in Produktentwicklung, Trust-and-Safety-Teams, Datenarchitektur, Dokumentation und Governance ein. Wer jährliche Risikobewertungen belastbar erstellen muss, braucht Messpunkte. Wer Audits bestehen muss, braucht nachvollziehbare Prozesse. Wer Datenzugang gewähren muss, braucht Systeme, die nicht nur für interne Optimierung, sondern auch für externe Kontrolle gebaut sind.
Das kann Kosten erhöhen und Abläufe verlangsamen. Es kann aber auch dazu führen, dass Plattformen ihre eigenen Systeme sauberer strukturieren müssen. Gerade bei schnell gewachsenen Diensten ist das ein unterschätzter Punkt: Viele operative Entscheidungen entstehen aus Produktdruck, Nutzerwachstum und Sicherheitsvorfällen. Der DSA zwingt große Anbieter, diese Entscheidungen in eine dauerhafte Kontrollform zu bringen.
Die Sanktionen geben der Regelung Gewicht. Bei Verstößen können Bußgelder von bis zu sechs Prozent des weltweiten Jahresumsatzes verhängt werden. Für große Plattformen ist das hoch genug, um Compliance nicht als freiwillige Qualitätsmaßnahme zu behandeln. Mit ChatGPT, Reddit und Roblox erweitert sich die Liste der von der EU beaufsichtigten sehr großen Plattformen und Suchmaschinen.
Der Präzedenzfall liegt bei der KI-Schnittstelle
Die Aufnahme von Reddit und Roblox folgt einer bekannten DSA-Logik: große Plattform, viele Nutzer, systemische Risiken. Die Aufnahme von ChatGPT zeigt stärker, wie die EU mit neuen Interfaces umgeht. Chatbots und KI-Suchfunktionen verschieben Informationszugang weg von klassischen Trefferlisten und hin zu generierten Antworten. Dadurch verlagert sich auch Kontrolle: Der Nutzer sieht weniger Quellenstruktur, weniger Rankinglogik, weniger Kontext. Die Plattform entscheidet stärker, welche Antwort als ausreichend erscheint.
Genau deshalb ist die VLOSE-Einstufung relevant. Sie behandelt die KI-Oberfläche nicht als Sonderzone außerhalb bestehender Plattformaufsicht. Sie zieht sie in ein Regelwerk, das auf Risiko, Transparenz, Auditierbarkeit und Datenzugang basiert. Das ist keine vollständige Antwort auf alle KI-Fragen. Aber es setzt einen operativen Standard: Ab einer bestimmten Reichweite muss auch eine KI-basierte Informationsschnittstelle nachweisen, wie sie Risiken erkennt und begrenzt.
Bis Januar 2027 wird sich zeigen, wie konkret diese Pflichten bei drei sehr unterschiedlichen Diensten umgesetzt werden. Die größere Linie ist bereits sichtbar. Die EU reguliert nicht nur Inhalte, sondern die Nachweisbarkeit von Plattformsteuerung. Für ChatGPT, Reddit und Roblox endet damit nicht die eigene Kontrolle über Produkt und Community. Aber sie wird an Bedingungen geknüpft, die außerhalb der Plattformen formuliert und überprüft werden.
Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?