跳到主要內容

ChatGPT VLOSE 指定:歐盟 DSA 加強監督改變什麼?(2026)

最後更新: ·
ChatGPT VLOSE 指定與歐盟數位服務法監督封面

2026 年 8 月 31 日,歐盟執委會在 Shaping Europe’s digital future 發布〈Commission designates ChatGPT, Reddit, Roblox under Digital Services Act〉,正式把 ChatGPT 指定為《數位服務法》(DSA)的超大型線上搜尋引擎(VLOSE)。這次 ChatGPT VLOSE 指定不是模型升級,也不是違法判決;它代表一個能搜尋、排序、引用並生成答案的服務,因規模跨過歐盟門檻,必須進入更嚴格的風險治理週期。

歐盟執委會 ChatGPT VLOSE 指定公告頁面截圖
歐盟執委會 2026 年 8 月 31 日公告頁面;點圖可開啟原文。圖/European Commission

原公告很短,只交代指定、門檻與新增義務。真正需要拆開的是三件事:1.591 億到底量到誰、通知後四個月會增加哪些責任,以及「直接監督」為何不等於歐盟已認定 ChatGPT 有害或違法。

ChatGPT VLOSE 指定,原公告真正說了什麼?

公告一次處理三個服務:ChatGPT 被列為 VLOSE;Reddit 與 Roblox 則被列為超大型線上平台(VLOP)。三者的法律分類不同,共同點是業者申報的 EU 平均每月活躍服務接收者都達到 4,500 萬門檻。規模觸發的是額外盡職義務,不是對服務品質、安全性或市場支配力的評分。

These services declared that they reach at least 45 million average monthly users in the EU and thus meet the threshold for designation.

中文:這些服務自行申報在 EU 每月平均觸及至少 4,500 萬名使用者,因此達到指定門檻。

European Commission,2026 年 8 月 31 日

這句話有兩個容易被標題壓掉的限定。第一,數字是服務提供者依 DSA 口徑申報,不是歐盟獨立稽核後公布的商業 MAU。第二,法條用的是「達到或高於」4,500 萬,不是一定要超過。執委會仍保留檢查計算方法的權力。

指定依據是服務類型與規模,不是模型能力或違規紀錄。
「超大型搜尋引擎」說明了新增監督強度,但不能再推論成歐盟已判定 ChatGPT 違法。

1.591 億不是整體 ChatGPT 使用者數

歐盟指定服務清單列出的提供者是 OpenAI Ireland Limited、指定服務名稱是 ChatGPT,業者申報數字為 1.591 億。可是 OpenAI 的 DSA 公開頁面把這個數字明確限定為 ChatGPT 的線上搜尋功能:統計截至 2026 年 3 月 31 日止六個月,EU 每月平均約有 1.591 億名活躍服務接收者。

公開文件它實際寫的是什麼不能外推成什麼
歐盟指定清單服務名稱:ChatGPT;業者申報 1.591 億OpenAI 全公司或所有 GPT 模型都成為搜尋引擎
OpenAI DSA 揭露ChatGPT search/線上搜尋功能的 EU 活躍接收者全部 ChatGPT 帳號、付費訂戶或搜尋次數
DSA 計算口徑六個月期間的每月平均服務接收者經歐盟獨立查核的商業 MAU

這個表面落差正是目前最重要的邊界問題。截至 2026 年 9 月 1 日,歐盟公開清單仍未附上 ChatGPT 的正式指定決定,因此外界還不能從決定本文確認:新增義務只涵蓋有連網搜尋的回答,還是也涵蓋更多 ChatGPT 功能。比較穩健的結論是:法律指定對象是清單中的 ChatGPT 服務;其搜尋、生成、排序與引用等相關演算法系統,可能因風險評估或監管調閱進入檢視,但不能把 OpenAI API、所有 GPT 模型或其他產品一併宣布為 VLOSE。

這並非純粹的字眼爭議。2026 年一篇討論 ChatGPT 與 DSA 分類邊界的獨立政策研究,就在正式指定前指出:ChatGPT 同時具備搜尋、平台與生成答案特性,傳統「索引結果頁」的框架很難完整描述它。正式決定日後如何畫出服務範圍,會決定哪些資料、功能變更與風險指標必須納入治理。

通知後四個月,增加的不是一張合規清單

DSA 第 33 條規定,超大型服務的額外義務從業者收到指定通知四個月後開始適用。英文公告目前把時程描述為 2027 年 1 月前,但正式決定與實際通知日尚未公開;因此本文不把新聞稿日期當成法律起算點,也不寫死某一天。

DSA 義務ChatGPT 服務需要面對的問題重要邊界
第 34 條:系統性風險評估辨識非法內容、基本權利、選舉與公共安全、未成年人、公共健康及身心福祉等 EU 風險;重大功能變更前也要重做評估評估的是服務與相關系統,不是要求零風險
第 35 條:風險緩解採取合理、相稱且有效的產品、演算法、內容治理、測試與內部監督措施不是一律刪除所有錯誤或爭議資訊
第 37 條:獨立稽核由業者負擔費用,至少每年接受一次獨立稽核指定當下不等於已完成稽核
第 40 條:資料存取監管機關可依附理由的要求取得必要資料與演算法設計、邏輯、運作、測試說明;合格研究者另有申請程序不等於向公眾公開模型權重、原始碼或私人對話
第 41、42 條:治理與透明度設置獨立合規職能,並提高透明度報告頻率依法仍可保護個資、資安與營業秘密

這些規則的重點是建立一個可持續查驗的循環:先界定風險,再留下證據、採取緩解、接受外部稽核,最後公開足以讓監管者與社會檢驗的結果。若服務使用推薦系統或展示廣告,相關的非個人化選項與廣告透明度義務才會按法定條件適用,不能在正式決定公開前把每一項條件式義務都寫成 ChatGPT 已確定必須採用的產品功能。

直接監督,不等於已被判定違法

VLOSE 最實質的制度變化,是 DSA 第 34 至 42 條等超大型服務義務由歐盟執委會取得集中監督與執法權,並與提供者所在地的數位服務協調機關分工。這讓執委會能要求更完整的風險資料、追蹤緩解措施並啟動調查,不再只依靠一般公開承諾。

但指定本身沒有宣布任何違規、罰款或內容下架命令。依 DSA 第 73、74 條,最高可達前一年度全球營業額 6% 的罰款,必須先有具體 DSA 違規與不合規程序;不能把「成為 VLOSE」直接改寫成「將被罰 6%」。同樣地,DSA 要求合理且相稱的風險緩解,並沒有承諾每一個生成答案都正確,也沒有把所有錯誤資訊自動變成非法內容。

規模指定 ≠ 安全認證,也 ≠ 違法裁決。
它的作用是把大型服務放進更強的評估、稽核、資料存取與執法框架;服務是否違法,仍要回到具體行為、證據與程序。

DSA 也不是 AI Act 的另一個名字

DSA 與《歐盟 AI 法案》(AI Act)可能同時碰到 ChatGPT,卻在回答不同問題。DSA 關心的是一個中介服務如何分發資訊,以及這套服務在大規模下造成哪些系統性風險;AI Act 則依 AI 系統、通用 AI 模型、提供者與部署者角色,規範模型生命週期、用途與透明度。

DSA/VLOSEAI Act
主要對象被指定的線上服務及其相關系統AI 系統、模型與供應鏈角色
這次觸發原因服務分類加上 EU 受眾規模不是由這次 VLOSE 指定觸發
核心問題資訊分發、基本權利與社會風險如何被評估與緩解AI 系統或模型在其類型、用途與生命週期下要遵守什麼

所以,ChatGPT VLOSE 身分不代表 GPT 模型突然被歸類為 AI Act 的「高風險系統」,更不代表模型能力出現跳躍。兩套制度會在監督機關、透明度與風險管理上交會,但法律身分不能互換。想追蹤另一條制度線,可接著讀 AlphaLab 的歐盟 AI Act 透明度規則解析

AlphaLab 的判讀:監管追上的是分發權,不是模型智力

一、答案引擎把「排序」壓縮成一段看似完整的文字

傳統搜尋引擎把多個連結排成清單,使用者仍能看到來源競爭。生成式答案引擎則先檢索、挑選、排序,再把內容合成一個統一語氣的答案。來源被納入、被省略、被放在第幾個引用位置,都會影響讀者看見的世界,只是這些選擇不再以十個藍色連結的形式出現。

因此,本文的推論是:真正需要稽核的單位不只是一個模型版本,而是從查詢理解、檢索、來源選擇、引用,到最終合成的整條答案路徑。只測「有沒有引用」不夠,還要問引用是否支持句子、重要反例是否被遺漏、不同語言與會員國是否得到一致品質,以及惡意網站能否操弄答案。

二、最重要的透明度進步是可調查,不是全面開源

DSA 第 40 條的價值,是讓監管者能在有理由、必要且相稱的範圍內要求資料與系統說明,合格研究者也有一條受條件約束的存取路徑。它增加的是「能不能驗證風險主張」的能力,而不是把模型權重、訓練資料、私人提示或完整搜尋軌跡公開給所有人。

這個差別很重要。若要求過度寬泛,會碰到個資、資安與營業秘密;若只接受平台自行選擇的平均指標,又很容易漏掉低資源語言、選舉期間或未成年人場景中的尾端風險。監督成效取決於問題能否被轉成可重複、可分語言與場景檢查的指標,而不是報告頁數。

三、制度身分不會自動修好一個答案

指定能帶來稽核、證據保存與問責壓力,卻不會在四個月後讓幻覺、來源偏差或搜尋操弄突然消失。最值得觀察的不是 OpenAI 是否新增一頁合規說明,而是風險評估是否公開具體測量方法、獨立稽核是否能指出缺口、監管者能否取得足以反駁平台說法的資料,以及產品真的做了哪些可驗證改動。

我同意的部分:當一個答案服務已成為大型資訊入口,不能只靠產品承諾管理選舉、未成年人、基本權利與公共安全風險;獨立稽核與可調閱證據是合理要求。

我仍存疑的部分:VLOSE 標籤本身沒有回答服務邊界,也沒有證明風險已被量對或緩解有效。正式決定、第一輪風險報告與稽核品質,才是這次監管能否落地的試金石。

接下來,讀者與產品團隊該盯哪些訊號?

  1. 等正式指定決定。先確認服務範圍、通知日期與主管機關分工,再談精確生效日;不要用新聞稿日期代替送達紀錄。
  2. 看風險方法,不只看結論。有沒有按語言、地區、年齡與高風險情境拆分?有沒有測引用支持度、來源多樣性、搜尋操弄與重大功能變更?
  3. 看獨立稽核能否反駁平台。稽核的資料範圍、抽樣與限制,比「通過/未通過」一個標籤更有資訊。
  4. 高風險問題仍自行核對。醫療、法律、金融、選舉與公共安全資訊,打開原始來源、核對日期與司法管轄;VLOSE 身分不是答案正確保證。
  5. 產品團隊現在就整理證據鏈。把查詢、檢索、排序、引用與生成的變更紀錄、語言別測試、風險指標與保留期限納入發布流程,別等監管要求才回頭拼湊。

對內容出版者與研究者而言,也應開始量來源是否被引用、引用位置、推薦流量與重要資訊被省略的模式。AlphaLab 的 GEO 與 AI 引用 A/B 測試提供了產品外部可做的觀察起點;它不能取代監管資料存取,卻能讓「答案引擎如何分配可見度」不再只停留在感覺。

接著閱讀

左右滑動查看更多推薦

下一次看到「AI 被納入監管」的標題,先問三題:規範的是模型、服務,還是分發規模?義務從哪個法律事件起算?是否已有具體違規裁定?這三題能擋掉大部分誤讀。

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週最多三封:一封 Weekly 週報與最多兩封關鍵 Alpha Signal。

我們不會 spam,隨時可退訂。