EU håndhæver nu konkret DSA og AI-forordningen over for store platforme som ChatGPT, Reddit og Roblox — her er hvad det betyder for brugere og virksomheder.
Konklusion først
EU har for alvor sat tænder i sin digitale regulering. ChatGPT, Reddit og Roblox er nu under skærpet tilsyn — og potentielt over for bøder i milliardklassen. Det er ikke længere et spørgsmål om, hvornår reglerne gælder, men om platformene faktisk lever op til dem. For danske brugere og virksomheder betyder det øget gennemsigtighed, stærkere klagemuligheder og et ændret magtforhold mellem store teknologiselskaber og europæiske myndigheder.
Baggrund
Den Digitale Servicelov — på engelsk kaldet Digital Services Act (DSA) — trådte i kraft for de største platforme allerede i august 2023 og gælder fuldt ud for alle platforme fra februar 2024. DSA er EU's svar på det grundlæggende spørgsmål: Hvem er ansvarlig for det, der sker på internettet?
Svaret er klart: De store platforme er det nu i langt højere grad end tidligere.
DSA er ikke den eneste brik i puslespillet. AI-forordningen (AI Act) — verdens første bindende lov om kunstig intelligens — supplerer DSA med specifikke krav til AI-systemer, herunder dem der driver tjenester som ChatGPT. De to regelsæt overlapper og forstærker hinanden, særligt når det gælder såkaldte systemiske risici (risici der ikke kun rammer enkeltpersoner, men kan destabilisere hele informationsmiljøer eller samfundssektorer).
Platforme klassificeres under DSA som "meget store onlineplatforme" (Very Large Online Platforms, VLOP) eller "meget store onlinesøgemaskiner" (VLOSE), hvis de har over 45 millioner månedlige aktive brugere i EU. ChatGPT, Reddit og Roblox falder alle i denne kategori. Det udløser det strengeste regelsæt: uafhængige revisioner, risikoreduktionsplaner, adgang for forskere til data og — ved overtrædelse — bøder på op til seks procent af den globale årsomsætning.
Hvad sker der
EU-Kommissionen og de nationale digitale myndigheder har indledt eller intensiveret undersøgelser mod de tre platforme. Det handler konkret om:
ChatGPT og OpenAI: Spørgsmålet er, om OpenAI lever op til DSA's krav om gennemsigtighed og risikostyring, og om AI-forordningens krav til generative AI-modeller overholdes. Det drejer sig bl.a. om, hvordan systemet håndterer desinformation, om brugerne får tilstrækkelig information om, at de taler med en maskine, og om der er mekanismer til at rapportere fejl og skadelige output.
Reddit: Platformen er under lup for sin indholdsmoderingspraksis. DSA kræver, at meget store platforme offentliggør detaljerede rapporter om, hvordan de modererer indhold, og at disse rapporter er konsistente og verificerbare. Forskning i lignende platforme — herunder Instagram — viser, at der kan være betydelig afstand mellem det, platforme rapporterer, og hvad der faktisk sker i praksis.
Roblox: Her er omdrejningspunktet særligt alvorligt: Platformen henvender sig primært til børn og unge, og DSA indeholder skærpede krav til beskyttelse af mindreårige. Det gælder bl.a. forbud mod profilering af børn til reklameformål og krav om særligt sikre standardindstillinger.
Undersøgelserne kan munde ud i formelle overtrædelsessager med krav om ændringer og efterfølgende bøder, hvis platformene ikke retter ind.
De centrale spørgsmål
Tre spørgsmål er afgørende for at forstå, hvad denne reguleringsbegivenhed reelt betyder:
1. Hvad kan EU faktisk håndhæve?
DSA er designet med håndhævelse for øje. Europa-Kommissionen har direkte kompetence over de meget store platforme — den behøver ikke gå via nationale myndigheder. Det er en bevidst arkitektonisk beslutning: Man ville undgå det regulatoriske kapløb mod bunden, som prægede den tidligere ordning under e-handelsdirektivet, hvor platforme placerede sig i det land med den lemfældigste tilsynsmyndighed.
Forskning i DSA's reguleringsramme understreger, at Kommissionens direkte håndhævelseskompetence kombineret med høje bødegrænser udgør et reelt regulatorisk pres — men også at effektiviteten afhænger af Kommissionens vilje og kapacitet til at føre sagerne til ende.
2. Er risikostyring en reel forpligtelse eller et papirhåndtag?
DSA pålægger de store platforme at identificere og reducere "systemiske risici". Men som forskning påpeger, er begrebet "systemisk risiko" ikke entydigt defineret i loven — det åbner for fortolkningskampe mellem platforme og regulatorer. Platformene har et naturligt incitament til at definere risikobegrebet snævert; tilsynsmyndighederne vil typisk fortolke det bredere.
Det er præcis denne spænding, der nu udspiller sig i praksis, når Kommissionen undersøger, om ChatGPT, Reddit og Roblox har gjort nok for at kortlægge og begrænse deres systemiske risici — herunder risikoen for desinformation, manipulation og skade på børn.
3. Hvad betyder privatretslig håndhævelse?
DSA åbner ikke kun for offentlig regulering. Forskning viser, at loven også skaber grundlag for privatretslig håndhævelse — dvs. at enkeltpersoner og organisationer kan søge kompensation eller retsforbud via domstolene, hvis platforme overtræder reglerne. Det er en potentielt vigtig dimension, som endnu ikke er fuldt udforsket i retspraksis, men som på sigt kan give DSA en helt anden tyngde end traditionel forvaltningsretlig regulering.
Analyse
Desinformation som systemisk risiko
Et centralt element i EU's reguleringslogik er, at desinformation ikke behandles som et indholdsspørgsmål — altså ikke som et spørgsmål om, hvilket konkret indhold der er lovligt eller ulovligt — men som et systemisk risikospørgsmål. Det er en vigtig distinktion.
Platforme som ChatGPT og Reddit behøver ikke have offentliggjort decideret falsk information for at overtræde DSA. Det er tilstrækkeligt, at de ikke har gjort nok for at kortlægge, om deres systemer og algoritmer strukturelt favoriserer eller forstærker vildledende indhold. Som forskning i DSA's desinformationsregulering beskriver det, er den nye standard netop den institutionelle ansvarlighed — ikke bare det individuelle skadelige indhold.
Det er et nybrud i reguleringstænkningen, og det er grunden til, at ChatGPT er i skudlinjen på trods af, at OpenAI kan pege på en lang række sikkerhedsforanstaltninger. Spørgsmålet er ikke, om man har gjort noget, men om man har gjort nok systematisk og dokumenterbart.
Compliance-data: Hvad er troværdigt?
Et konkret og underbelyst problem handler om selve compliance-rapporteringen. DSA kræver, at platforme offentliggør detaljerede gennemsigtighedsrapporter. Men forskning, der undersøger Instagrams DSA-compliance-data, finder systematiske inkonsistenser mellem de data, platforme indberetter, og hvad uafhængig analyse af platformens faktiske adfærd viser.
Det er ikke nødvendigvis udtryk for bevidst vildledning — dataindsamling og -definition er kompleks. Men det illustrerer et grundlæggende problem: Hvis platformenes egne rapporter er den primære kilde til tilsynsmyndighedernes viden, og rapporterne er fejlbehæftede eller selektivt udformede, er tilsynet svækket fra starten.
Det er præcis derfor, DSA kræver uafhængige revisioner og forskeradgang til data. Og det er præcis her, Reddit, som er en platform med en kompleks og delvis brugerstyret moderationsstruktur, har et særligt forklaringsproblem over for regulatorerne.
Børnebeskyttelse og Roblox
Roblox-sagen er på flere måder den mest politisk håndgribelige. Platformen har ifølge egne tal hundredvis af millioner brugere på verdensplan, og en meget stor andel er under 18 år. DSA's krav om, at platforme ikke må anvende persondata til målrettet reklame over for mindreårige, og at de skal have sikre standardindstillinger for unge brugere, er ikke teknisk komplicerede at forstå — men de er kostbare og forretningskritiske at implementere fuldt ud.
Her mødes DSA og AI-forordningen: Når Roblox bruger algoritmiske anbefalingssystemer til at holde unge brugere engagerede, er det potentielt et AI-system med direkte konsekvenser for sårbare grupper — og dermed underlagt skærpede krav i begge regelsæt.
Hvad privatretslig håndhævelse kan betyde fremover
Den offentlige håndhævelse fra Kommissionen er synlig og politisk vigtig. Men den privatretslige dimension — muligheden for at enkeltpersoner og organisationer kan sagsøge platforme direkte for DSA-overtrædelser — kan på sigt vise sig mindst ligeså vigtig.
Det kræver dog, at retssystemerne i EU's medlemslande tager aktivt stilling til, hvilke DSA-rettigheder der kan håndhæves privat, og på hvilken måde. Det er endnu ikke afklaret i retspraksis. Men faglig analyse af DSA's privatretslige dimension viser, at lovteksten er formuleret på en måde, der i princippet åbner for erstatningskrav og foreløbige forbud — en mekanisme der potentielt kan gøre hvert enkelt EU-land til en håndhævelsesarena.
For danske brugere og virksomheder betyder det, at mulighederne for at agere aktivt over for platformsadfærd — ikke bare afvente myndighedernes ingripende — kan vokse markant i de kommende år.
Det større billede: Regulering møder virkelighed
Det er let at være kynisk: EU vedtager ambitiøse regler, platforme justerer marginalt, og hverdagen fortsætter. Den kynisme er ikke ubegrundet — der er historiske eksempler på, at EU-regulering har haft begrænset reel effekt.
Men DSA adskiller sig på et vigtigt punkt fra forgængerreguleringen: Den skaber ikke kun forpligtelser, den skaber information. Kravet om gennemsigtighedsrapporter, forskeradgang og uafhængige revisioner betyder, at det nu er muligt at dokumentere, hvornår platforme ikke lever op til egne løfter. Det var det ikke tidligere.
Denne informationsskabelse er selve grundlaget for, at Kommissionen nu kan handle konkret mod ChatGPT, Reddit og Roblox. Det er ikke tilfældigt, at de første reelle håndhævelsessager kommer to til tre år efter lovens vedtagelse — det er den tid, det tager at opbygge et videngrundlag, der holder i retten.
Konklusion
EU's stramning over for ChatGPT, Reddit og Roblox er ikke symbolpolitik. Det er den første bølge af konkret håndhævelse under et regelsæt, der er designet til at give regulatorer reelle muskler.
For danske og europæiske brugere betyder det i praksis: Stærkere krav til, at platforme fortæller sandheden om deres algoritmer og risici. Bedre beskyttelse af børn og unge. Og på sigt mulighed for at gøre krav gældende direkte via domstolene — ikke bare vente på myndighedernes ingripende.
For virksomheder der bygger på eller integrerer de pågældende platforme, er signalet klart: Compliance er ikke længere valgfrit, og det kan ikke outsources til platformene selv. Man bør aktivt forstå, hvilke forpligtelser ens brug af disse tjenester medfører under DSA og AI-forordningen.
Det åbne spørgsmål er, om Kommissionen har kapaciteten og den politiske vedholdenhed til at føre sagerne helt til ende — og om bøderne, når de kommer, bliver store nok til at ændre platformenes incitamenter strukturelt. Det ved vi endnu ikke. Men retningen er sat.
Kilder
- EU spænder tøjlerne om ChatGPT, Reddit og Roblox — Ingeniøren
- The Regulation of Disinformation under the Digital Services Act — Ó Fathaigh, Buijs & van Hoboken (2025)
- Private Enforcement of the Digital Services Act (DSA) — Leerssen, van Duin & Hoboken (2026)
- Regulating the Undefined: Addressing Systemic Risks in the Digital Services Act (with an Appendix on the AI Act) — Loi, Fabbri & Ferrario (2025)
- From Reports to Reality: Testing Consistency in Instagram's Digital Services Act Compliance Data — Sekwenz, Wagner & de Bruijn (2025)