2026 年 9 月 · 9 分钟阅读

关键定义
VLOSE(超大型在线搜索引擎) 欧盟《数字服务法》(DSA)下最严格的问责层级之一:任何在欧盟平均月活用户达到 4500 万且具备联网检索功能的在线服务,即按 DSA 第 33(1) 条自动符合指定条件。2026 年 8 月 31 日 ChatGPT 成为首个被指定的 AI 聊天产品,与 Google Search、Bing 同层。
能力触发而非品类触发(Capability-Based Designation) 欧盟委员会认定 ChatGPT 属于『混合服务』:它既是对话助手,又因为实时搜索网页并综合结果而功能上等同搜索引擎。分类不取决于产品叫自己什么,而取决于是否具备联网检索能力、是否跨过 4500 万欧盟用户线——这条逻辑会自动延伸到 Gemini、Perplexity、Claude。
2026 年 8 月 31 日,欧盟委员会依据《数字服务法》(DSA)将 ChatGPT 指定为『超大型在线搜索引擎』(VLOSE),这是史上第一个被纳入 DSA 最严格问责层级的 AI 聊天产品。这个决定没有给 OpenAI 单独发一张罚单——它给了整个 AI 搜索行业一面合规镜子:任何具备联网检索能力、欧盟月活超过 4500 万的 AI 产品,无论自称聊天机器人、助手还是搜索引擎,都会自动进入同一套时钟。
指定依据是 DSA 第 33(1) 条:任何在欧盟平均月活用户达到 4500 万(约欧盟人口十分之一)的在线服务都符合指定条件。ChatGPT 远远跨过了这条线——OpenAI 为 DSA 合规目的申报的数据显示,截至 2026 年 3 月 31 日的六个月里,ChatGPT 欧盟月活约为 1.591 亿,是门槛的 3.5 倍以上,但仍不足 Google Search 申报的 3.64 亿欧盟用户的一半。同日,Reddit(约 5720 万)与 Roblox(约 4660 万)被指定为超大型在线平台(VLOP),被指定服务总数达到 28 个。
委员会把 ChatGPT 称为『混合服务』:它既是对话助手,又因为响应查询时实时检索网页并综合结果,功能上等同搜索引擎。关键不在产品自称什么,而在它是否具备联网检索能力、是否有足够的欧洲用户。这个逻辑会自然延伸:Gemini 独立应用 2026 年 5 月在全球已达 9 亿月活,即使按保守的 15% 欧盟份额估算也超过 1 亿;Perplexity 全球月活估算在 4500 万至 2.3 亿之间,欧盟约占其流量的 24%;Anthropic 的 Claude 约占全球聊天机器人网络流量的 8.2%,尚未公布欧盟专属数据。指定不会提前公告——委员会监视平台申报数据,一旦明显越线就行动。
VLOSE 的合规义务不是文书工作,而是一整套工程、法律与组织基础设施。最重的是系统性风险评估:按 DSA 第 34、35 条,OpenAI 必须每年文档化 ChatGPT 服务及其算法系统带来的系统性风险,以及为降低危害采取的措施。六类风险——非法内容、对未成年人的伤害、对用户身心健康与福祉的损害、基本权利侵犯、对选举过程的威胁、公共安全风险——不是愿景清单,而是每年独立第三方审计的评估基础,也是向经过审查的学者开放研究数据访问计划的前提。
然后是技术难题。DSA 第 27 条要求 VLOSE 披露推荐与排序系统的『主要参数』并解释为何呈现某些结果。对 Google Search 这是一项苛刻但概念自洽的义务:传统搜索引擎的排序参数可识别、可描述。对 ChatGPT 它撞上一堵架构墙——Transformer 大模型不通过带可审计参数的排序算法检索结果,而是通过注意力机制与概率性 token 采样生成回答,数十亿学习权重相互作用,没有可解释的『来源排序』。Freshfields 的分析指出,该义务对 LLM 的适用性尚无定论,委员会也尚未发布指引。OpenAI 需要与爱尔兰的 Coimisiún na Meán——ChatGPT 在 DSA 下的国家监管机构——协商确定『主要参数』对生成式 AI 的含义。这个解释将决定所有后继 AI 搜索产品的标准。OpenAI 的回应很克制:发言人表示 ChatGPT『作为 DSA 搜索服务运作』,正在『准备满足指定带来的额外合规要求』,没有质疑搜索引擎分类。
一个被多数报道忽略的碰撞:委员会指定 ChatGPT 的同一周,OpenAI 报告 ChatGPT Ads 年化收入运行率突破 10 亿美元——距离 2026 年 2 月广告试点启动仅 200 天——并把自助广告购买平台扩展进欧洲。而 VLOSE 指定要求 OpenAI 维护一个可检索的公开广告库,展示投给欧盟用户的每一条广告。对传统搜索引擎,这意味着按广告主、广告内容、定向参数与展示量索引的广告库;对以自然语言卡片形式在对话中投放赞助内容的 AI,技术问题复杂得多:动态生成的对话里什么算一条独立『广告』?同一赞助消息的连续展示如何索引?公开库如何容纳对话式广告投放的个性化与上下文相关性?这些问题都还没有答案。OpenAI 在同时建设欧洲广告业务和欧盟要求的透明基础设施——两者实际上已经是同一个项目。
合规窗口看似遥远,但 DSA 的执行记录不是理论。自 2025 年 12 月首次执法以来,委员会已在三个被指定服务上开出约 8.7 亿欧元罚款:2026 年 7 月对 AliExpress 的创纪录 5.5 亿欧元(未能处理推广假冒产品的算法)、2026 年 5 月对 Temu 的约 2 亿欧元、2025 年 12 月对 X(原 Twitter)的 1.2 亿欧元(欺骗性用户验证与透明度失败)。罚款按全球年营收比例计算,上限 6%——OpenAI 2025 年确认营收约 130.7 亿美元,意味着单次违规的最大敞口接近 7.84 亿美元。非合规风险是具体且有规模的,不是假设。法律挑战也已被证明困难:Amazon 与 Zalando 曾在欧盟普通法院挑战此前的 VLOP 指定并败诉,法院认定合规负担虽重,但监管目标证成其正当性——质疑指定不会暂停义务。
欧盟层面的指定之外,一条更激进的平行轨道从 7 月就开始运转。2026 年 7 月 14 日,协调德国 14 州媒体监管机构的德国许可与监管委员会(ZAK)裁定 Google 与 Perplexity 的 AI 生成搜索结果适用德国《州媒体条约》。ZAK 主席 Thorsten Schmiege 说得很直接:『AI 搜索引擎和聊天机器人是内容提供者,我们现在一致地把德国媒体法适用于它们。』监管机构认定 AI 回答是服务商自己生成的内容,而非第三方信息的中立托管——二十年来保护互联网中介的标准平台责任豁免不适用。
这条轨道重要在两个层面。第一,AI 搜索监管并不需要 DSA 的 4500 万用户门槛——德国媒体法适用于任何符合内容提供者法律定义的服务,无论规模。第二,它证明委员会用于 VLOSE 指定的监管逻辑——『AI 生成回答是对信息的编辑性权威』——正被国家监管机构独立采纳。对还没跨过 DSA 门槛的 AI 搜索产品,这是即时可执行的现实约束。
VLOSE 指定并不孤立。OpenAI 已经作为通用 AI 模型提供者运行在欧盟 AI 法案之下——2026 年 8 月 2 日起义务可罚款,比 ChatGPT Ads 欧洲上线早三周、比 VLOSE 指定早四周。AI 法案对模型本身施加文档、透明度与版权合规义务;DSA 对运行在该模型之上的服务施加平台问责义务。两者互补但不冗余:AI 法案管 OpenAI 构建什么,DSA 管 OpenAI 如何为 1.591 亿欧盟用户运行什么。为 DSA 合规产出的系统性风险评估必须同时涵盖底层模型与检索功能带来的风险——AI 法案文档与 DSA 风险评估必然重叠,同一研究团队可能要为两个监管机构产出两种格式的问责报告。
对每一个旁观此事的 AI 公司,这种双重合规现实就是实际成本计算。一个 VLOSE 的 DSA 合规被估计需要持续投入风险评估能力、独立审计关系、研究数据访问基础设施与公开广告库工具。对尚未跨过 4500 万欧盟用户线的 AI 搜索产品,ChatGPT 的指定是它们到达时将要继承的合规义务预览——不是遥远关切,而是近期的工程与法务规划地平线。2027 年 1 月 OpenAI、Reddit、Roblox 的合规期限,将是 DSA 义务能否有意义地适用于生成式 AI 系统的第一次真实测试。
把 ChatGPT 拉进 VLOSE 层级的基于能力的逻辑会自动向前扩展。对每个 AI 搜索产品,问题不再是同样的监管是否会到达它们——而是到达时它们是否准备好。对企业决策者,这条新闻的可操作含义比表面更直接:如果你构建任何带联网检索的 AI 产品,现在就计算欧盟用户何时跨过 4500 万,因为合规基础设施不是四个月能建成的项目;如果你只是采购与使用这些产品,把 DSA 风险审计与 AI 法案文档一并列入供应商评估——两套框架、两种报告、同一支团队,这是 2026 年 AI 合规的默认成本结构。
参考来源
不能。指定不授予委员会改变特定回答的权力。它要求 OpenAI 系统性研究产品在规模上造成的危害——非法内容、未成年人伤害、身心健康损害、基本权利、选举过程威胁、公共安全风险六类——如实记录、采取有文档的缓解措施、每年提交独立第三方审计,并为经过审查的学者提供研究数据访问。2027 年 1 月是合规期限。
委员会将其定性为『混合服务』:对话助手叠加实时联网检索。因为产品响应查询的方式是检索并综合实时网络信息——这是搜索中介的界定特征——所以适用 VLOSE 标签而非 VLOP。关键是分类基于能力而非品类:任何带联网检索功能、欧盟用户过线的 AI 产品都会套用同一逻辑。
Google Gemini 独立应用全球月活已达 9 亿(2026 年 5 月 Google I/O),保守估算欧盟份额也在 1 亿以上;Perplexity 全球月活在 4500 万到 2.3 亿之间存在争议,欧盟约占其流量的 24%,是否过线取决于口径;Claude 约占全球聊天机器人网络流量的 8.2%。指定不会提前公告,委员会监视平台申报的用户数据,一旦明显越线即行动。
DSA 第 27 条要求 VLOSE 披露推荐与排序系统的『主要参数』。对 Google Search,权威度、时效性、查询匹配等参数可识别、可描述。ChatGPT 的回答由 Transformer 架构通过注意力机制与概率性 token 采样生成——数十亿权重相互作用,没有排序列表、没有可审计的参数集。Freshfields 的分析指出这一义务对 LLM 的适用性尚无定论,OpenAI 需要与爱尔兰媒体委员会 Coimisiún na Meán(ChatGPT 的 DSA 国家监管机构)共同确定『主要参数』对生成式 AI 意味着什么。
2026 年 7 月 14 日,德国 14 州媒体监管机构的协调机构 ZAK 裁定 Google AI Overviews 与 Perplexity 的 AI 生成搜索结果适用《州媒体条约》——监管机构认为 AI 回答是服务商自己生成的内容,而非第三方信息的中立托管,因此欧盟标准平台责任豁免不适用。这条轨道没有用户门槛:任何向德国用户分发 AI 生成内容的服务都可能被管辖,且裁定立即执行。DSA 是最庞大服务的下限,国家媒体法是另一套可触及小玩家的机制。
两者互补但不冗余。AI 法案管 OpenAI 构建什么并披露什么(2026 年 8 月 2 日起可罚款);DSA 管 OpenAI 作为服务如何为 1.591 亿欧盟用户运行(2027 年 1 月前达标)。AI 法案文档与 DSA 风险评估必然重叠——同一研究团队可能要为两个监管机构产出两种格式不同的问责报告。对任何观望的 AI 公司,这就是真正的成本计算。
AI 法案首次开闸执法:欧盟首批信息请求发给 30+ 家 AI 公司
8月29日欧盟委员会确认发出《AI法案》下首批正式信息请求(RFI),发给30+家通用AI模型公司,覆盖模型安全与版权透明度;9月1日发布会确认这是8月2日执法权生效后的首次行动。答复不实最高可罚€1500万或全球营收3%。
你的下一次 SOC 2 审计会包含 AI Agent:证据清单
SOC 2准则没变,但审计师已开始用它对自主Agent取证。三类标准证据——Agent清单(身份/所有者/风险级)、提示与完成日志、漂移证据——正在成为2026年审计的默认要求。
EU AI Act 第15条:网络安全韧性必须延伸到 Agent 的动作层
8 月 2 日生效的 EU AI Act 高风险义务中,第15条要求网络安全韧性覆盖 Agent 的动作层——它调用的 API、MCP 服务器,而不只是模型输出;第12条要求防篡改日志至少保留 6 个月。
欧盟 AI 法案数字综合法案:高风险推迟,透明度先行
《数字综合法案》(Regulation EU 2026/1744) 于 7 月 27 日生效:高风险 AI 义务推迟到 2027 年 12 月 2 日(Annex III)与 2028 年 8 月 2 日(Annex I),但 Article 50 透明度与市场监督义务已于 8 月 2 日起强制执行。