
Insights · Compliance
DSA-Designation für ChatGPT: Warum Unternehmen Plattform- und KI-Governance zusammendenken sollten
- Veröffentlicht
- 9. September 2026
- Lesedauer
- 3 Minuten
Die EU-Kommission hat ChatGPT, Reddit und Roblox am 31. August 2026 unter dem Digital Services Act als sehr große Dienste designiert. Damit rücken Plattformregulierung und generative KI noch näher an den Unternehmensalltag heran.
Wichtig ist die saubere Einordnung: Die unmittelbaren DSA-Pflichten aus dieser Designation treffen primär die designierten Anbieter. Unternehmen, die solche Dienste nutzen, werden dadurch nicht automatisch selbst zur Plattform. Trotzdem ist die Entscheidung ein klarer Anlass, die eigene KI- und Plattform-Governance zu überprüfen.
Was die Designation bedeutet
In ihrer Pressemitteilung zur Designation vom 31. August 2026 stuft die Kommission ChatGPT als sehr große Online-Suchmaschine ein, Reddit und Roblox als sehr große Online-Plattformen. Alle drei Dienste erreichen mindestens 45 Millionen monatliche Nutzer in der EU und überschreiten damit die Schwelle für diese Kategorie. Die zusätzlichen Pflichten gelten vier Monate nach Zustellung der Entscheidung, also ab Januar 2027.
Welche Anforderungen das sind, regelt der Digital Services Act im Verordnungstext (EU) 2022/2065 auf EUR-Lex: vor allem Risikomanagement, Transparenz, Auditierung und stärkere Aufsicht. Die Kommission führt alle betroffenen Dienste in einer laufend aktualisierten Übersicht der designierten Plattformen und Suchmaschinen.
Wenn ein Dienst wie ChatGPT in diesen Regulierungsrahmen fällt, zeigt das: Generative KI wird nicht mehr nur als Software-Tool betrachtet. Sie ist Teil einer digitalen Infrastruktur, die Inhalte, Informationen und Nutzerinteraktionen in großem Maßstab beeinflussen kann.
Für Unternehmenskunden liegt die Relevanz deshalb weniger in einer direkten neuen Meldepflicht. Sie liegt in der Frage, wie solche Dienste intern beschafft, freigegeben und kontrolliert genutzt werden.
Warum Unternehmen trotzdem handeln sollten
In vielen Organisationen werden KI- und Plattformdienste schneller eingeführt, als Governance-Prozesse nachziehen. Fachbereiche testen Tools, Teams nutzen Browser-Anwendungen, Daten werden eingegeben, Ergebnisse werden weiterverarbeitet.
Das kann sinnvoll sein. Es braucht aber klare Regeln:
- Welche Plattform- und KI-Dienste dürfen geschäftlich genutzt werden?
- Welche Daten dürfen dort eingegeben werden?
- Wer prüft Anbieter, Vertragsbedingungen und Datenschutzrollen?
- Welche Einsatzfälle brauchen eine gesonderte Freigabe?
- Wie werden Inhalte überprüft, bevor sie extern verwendet werden?
- Wer dokumentiert Risiken, Kontrollen und Verantwortlichkeiten?
Ohne solche Regeln entsteht ein Governance-Blindflug. Das Risiko liegt dann nicht nur in einem einzelnen Tool, sondern in unklaren Zuständigkeiten.
Plattformrecht, KI-Regulierung und Datenschutz greifen ineinander
Unternehmen sollten die DSA-Designation nicht isoliert betrachten. In der Praxis überschneiden sich mehrere Ebenen:
- Plattformrecht: Welche Anforderungen gelten für den Dienst und wie transparent ist seine Nutzung?
- KI-Governance: Welche Einsatzfälle sind erlaubt, risikobehaftet oder freigabepflichtig? Der EU AI Act setzt hier bereits eigene Pflichten.
- Datenschutz: Welche personenbezogenen oder vertraulichen Daten werden verarbeitet?
- Vertragsprüfung: Welche Zusicherungen, Haftungsregeln und Unterauftragnehmer gelten?
- Compliance: Wie werden interne Richtlinien, Schulungen und Kontrollen dokumentiert?
Gerade diese Schnittstellen sind im Alltag entscheidend. Ein Tool kann technisch verfügbar sein, aber für bestimmte Daten, Inhalte oder Prozesse ungeeignet bleiben.
Ein pragmatischer Prüfpfad
Unternehmen müssen jetzt nicht jedes KI-Tool stoppen. Sinnvoll ist ein strukturierter Check:
- Inventar: Welche KI- und Plattformdienste werden tatsächlich genutzt?
- Datenklassifizierung: Welche Daten dürfen eingegeben werden, welche nicht?
- Einsatzfälle: Welche Use Cases sind Standard, welche brauchen Freigabe?
- Vendor-Prüfung: Welche Vertrags-, Datenschutz- und Sicherheitsinformationen liegen vor?
- Verantwortlichkeit: Wer entscheidet über Einführung, Nutzung und Kontrolle?
- Dokumentation: Wie werden Richtlinien, Ausnahmen und Prüfungen nachweisbar festgehalten?
Dieser Prüfpfad ist kein Selbstzweck. Er schafft Geschwindigkeit, weil Teams wissen, was erlaubt ist und wo sie nachfragen müssen.
Kein Grund für Hektik, aber für Struktur
Die DSA-Designation von ChatGPT ist kein Grund für operative Hektik. Sie ist aber ein deutlicher Hinweis, dass generative KI und große Plattformdienste in eine belastbare Unternehmens-Governance gehören.
Wer KI geschäftlich nutzt, sollte Anbieter, Datenflüsse, Einsatzfälle und Verantwortlichkeiten sauber dokumentieren. So entsteht ein Rahmen, der Innovation ermöglicht, ohne rechtliche und organisatorische Risiken auszublenden.
Wir unterstützen Unternehmen dabei, KI- und Plattform-Governance pragmatisch aufzusetzen: von der Richtlinie über die Vendor-Prüfung bis zur rechtssicheren Prozessdokumentation – im Rahmen unserer Managed Legal Services.
Haben Sie Fragen zu diesem Thema?
Wir ordnen die Entwicklung für Ihr Unternehmen ein und beraten Sie gerne persönlich.


