Contexte réglementaire

Le Digital Services Act (DSA) de l’Union européenne impose de nouvelles obligations aux services en ligne dont l’impact dépasse un seuil d’utilisation. En novembre 2023, la Commission européenne a classé ChatGPT, Reddit et Roblox comme « Very Large Online Platforms », ce qui les place sous le champ d’application complet du DSA. Cette désignation repose sur le critère de 45 millions d’utilisateurs moyens mensuels dans l’UE, un niveau déjà atteint par ChatGPT selon les données internes d’OpenAI.

Classification et critères d’éligibilité

Le DSA définit un « Very Large Online Search Engine » (VLOSE) comme tout service qui, en plus du seuil d’utilisateurs, fournit des fonctions de recherche ou de recommandation de contenus. ChatGPT, en tant que modèle de génération de texte capable de répondre à des requêtes, est considéré comme un moteur de recherche en ligne. La désignation officielle implique que le service doit répondre aux exigences de transparence, de sécurité et de responsabilité jusqu’au 31 décembre 2026, date limite fixée pour la mise en conformité.

Obligations techniques imposées

Le DSA interdit le ciblage publicitaire basé sur l’âge ou sur des attributs sensibles (orientation sexuelle, religion, origine ethnique, convictions politiques). Pour ChatGPT, cela signifie la suppression de tout mécanisme de diffusion d’annonces personnalisées vers les mineurs et la mise en place d’un filtrage strict des données d’entrée susceptibles de révéler ces attributs. En outre, le texte impose une transparence accrue sur les algorithmes de recommandation : OpenAI doit publier des descriptions détaillées du fonctionnement des systèmes de suggestion de réponses, incluant les critères de pondération et les éventuels biais détectés. La loi exige également la mise en place de procédures de modération visant à réduire les risques pour la santé mentale des utilisateurs et à empêcher la diffusion de contenus illégaux. Ces procédures doivent être documentées, auditées et accessibles aux autorités compétentes.

Implications pour l’architecture de ChatGPT

Pour satisfaire ces exigences, OpenAI devra intégrer plusieurs couches supplémentaires dans son pipeline. Une première couche d’authentification pourra vérifier l’âge de l’utilisateur via des solutions tierces d’identification, limitant ainsi l’accès aux fonctionnalités de génération de texte aux mineurs. Une seconde couche consistera en un filtre de contenu basé sur des modèles de classification entraînés à identifier les discours à risque (incitation à la haine, désinformation, encouragement à l’automutilation). Ces filtres devront être exécutés en temps réel, ce qui augmente la charge de calcul et peut impacter la latence des réponses. Par ailleurs, la transparence algorithmique impose la génération de logs détaillés sur les décisions de recommandation, incluant les scores de pertinence et les variables d’entrée. Ces logs seront stockés conformément aux exigences de conservation de données de l’UE, ce qui nécessite une infrastructure de stockage sécurisée et chiffrée. Enfin, le respect du délai de 2026 contraint OpenAI à planifier des audits réguliers et à mettre à jour les modèles de modération en fonction des retours des autorités, introduisant un cycle de conformité continu qui s’ajoute aux cycles de recherche et de déploiement habituels.