ChatGPT DSA change surtout la gestion du risque pour les entreprises européennes : plus de transparence attendue, davantage de contrôles réglementaires sur OpenAI, mais aussi des effets possibles sur la visibilité, la modération et les workflows qui dépendent de ChatGPT Search. Pour un dirigeant, le sujet n’est pas seulement juridique. Il touche les délais projet, les données, les contrats, le SEO et la continuité de service.
ChatGPT DSA : ce qui a été décidé en 2026
Le 31 août 2026, la Commission européenne a désigné ChatGPT comme VLOSE, c’est-à -dire « très grand moteur de recherche en ligne », au titre du Digital Services Act, le règlement européen 2022/2065. Le même jour, Reddit et Roblox ont été désignés comme très grandes plateformes en ligne, ou VLOP.
Cette qualification n’est pas symbolique. Elle s’applique aux services qui atteignent au moins 45 millions d’utilisateurs ou destinataires actifs mensuels moyens dans l’Union européenne. OpenAI a déclaré environ 159,1 millions de destinataires actifs mensuels moyens dans l’UE pour ChatGPT Search, calculés sur les six mois clos le 31 mars 2026, avec une précision utile : ce chiffre a été communiqué pour la conformité DSA et ne doit pas être réutilisé comme indicateur commercial général.
Les obligations supplémentaires s’appliquent quatre mois après la notification de la désignation. Pour les entreprises qui s’appuient sur des usages liés à la recherche dans ChatGPT, cela crée une fenêtre de changement à surveiller jusqu’à fin décembre 2026 ou début janvier 2027, selon la date exacte de notification.
Ce que le DSA impose à OpenAI, et ce que cela ne garantit pas
Le DSA ne transforme pas ChatGPT en service public européen. Il impose surtout à OpenAI des obligations renforcées de gouvernance : évaluation des risques systémiques, mesures d’atténuation, audits indépendants annuels, rapports de transparence, accès encadré aux données pour les chercheurs et coopération avec la Commission européenne.
La supervision directe revient à la Commission européenne. Pour ChatGPT, le coordinateur national des services numériques concerné est l’autorité irlandaise Coimisiún na Meán, parce qu’OpenAI Ireland Ltd est établie en Irlande. Les contrats OpenAI applicables aux clients de l’Espace économique européen et de la Suisse désignent d’ailleurs OpenAI Ireland Ltd comme partie contractante depuis l’accord de services en ligne v.010126 du 1er janvier 2026.
Pour une PME, le point essentiel est plus terre-à -terre : le DSA encadre mieux le fournisseur, mais il ne vous dispense pas de vos propres obligations. RGPD, confidentialité, propriété intellectuelle, contrôle humain, cybersécurité et traçabilité interne restent de votre côté. Une réponse produite ou trouvée via ChatGPT ne devient pas automatiquement conforme parce que la plateforme est supervisée.
Impacts concrets sur vos projets, vos contenus et votre visibilité
ChatGPT Search présente des résultats à l’aide de modèles de langage, de systèmes automatisés et de signaux comme l’intention de l’utilisateur, la pertinence et la fraîcheur. OpenAI indique aussi utiliser des citations dans les réponses et des sources en barre latérale, dont l’ordre peut être influencé par des fournisseurs de recherche tiers.
Ce détail change la manière de penser votre visibilité. Un site bien référencé sur Google peut être cité par ChatGPT, mais ce n’est pas mécanique. Les pages doivent être accessibles, claires, récentes, structurées et cohérentes avec l’intention de recherche. Les entreprises qui travaillent déjà leur référencement naturel ont donc une avance, à condition d’intégrer aussi la logique des moteurs génératifs. Le sujet rejoint directement les réflexions autour d’une stratégie GEO pour apparaître dans les réponses d’IA.
OpenAI précise que certains résultats peuvent être bloqués ou non affichés, notamment en cas de contenu illégal, nuisible ou sensible : contenus explicites impliquant des mineurs, données personnelles exposées ou instructions de violence, par exemple. C’est rassurant sur le principe, mais cela crée aussi un risque de faux positif. Une page légitime, mal formulée ou techniquement ambiguë, peut perdre en visibilité dans certains environnements de recherche assistée.
Pour l’e-commerce, l’enjeu est encore plus concret. OpenAI indique que les résultats shopping peuvent exploiter des métadonnées structurées de tiers : prix, description produit, avis. Une fiche produit incomplète, des données Schema.org incohérentes ou des prix mal synchronisés peuvent peser sur la façon dont l’offre apparaît. À ce budget, mieux vaut souvent corriger la base technique du catalogue que financer une campagne de contenu sans données propres.
Le piège méconnu : la conformité du fournisseur ne couvre pas votre usage
Beaucoup d’équipes confondent deux sujets. D’un côté, OpenAI doit répondre aux obligations ChatGPT DSA en tant que très grand moteur de recherche. De l’autre, votre entreprise doit décider comment elle utilise ChatGPT, avec quelles données, quels droits et quels contrôles.
OpenAI indique que les utilisateurs peuvent signaler un contenu illégal via un formulaire ou directement dans le produit, conformément à l’article 16 du DSA. La modération combine des technologies automatisées et une revue humaine : classificateurs, modèles de raisonnement, correspondance par empreintes numériques, listes de blocage, signalements et vérifications humaines. Ces mécanismes peuvent entraîner des avertissements, restrictions de compte, restrictions de contenu partagé, blocage de résultats, contrôles de visibilité des GPT ou modération de forums.
Sur les projets que nous menons, nous voyons souvent le même angle mort : un service métier adopte ChatGPT pour accélérer la rédaction, le support ou la veille, puis découvre tard que les règles internes n’ont pas suivi. Qui valide une réponse avant publication ? Où sont consignées les sources ? Quelles données clients sont interdites dans les prompts, c’est-à -dire les consignes envoyées à l’outil ?
Les conditions OpenAI de 2026 ajoutent un autre point de vigilance. Pour les usages professionnels, ChatGPT Enterprise, les API et les services développeurs relèvent des Business Terms plutôt que des conditions grand public européennes. Les politiques applicables peuvent être celles en vigueur au moment du contrat, du dernier bon de commande, du renouvellement ou de l’usage d’un nouveau service. Autrement dit, ajouter une fonctionnalité peut changer le cadre applicable.
Budget et délais : que prévoir côté entreprise européenne ?
La désignation ChatGPT DSA ne vous oblige pas, à elle seule, à lancer un grand chantier. En revanche, elle justifie un audit rapide si ChatGPT intervient dans des processus exposés : publication de contenus, support client, génération de recommandations, recherche produit, traitement de données personnelles ou aide à la décision.
Voici des ordres de grandeur observables sur le marché français selon les prestataires et le périmètre. Ils ne remplacent pas un devis, mais aident à cadrer un budget réaliste avant de consulter.
| Chantier | Délai courant | Budget indicatif France | Quand le faire |
|---|---|---|---|
| Cartographie des usages IA et données | 1 à 2 semaines | 1 500 à 5 000 € HT | Dès qu’au moins deux équipes utilisent ChatGPT |
| Revue juridique contrats, RGPD et politiques internes | 2 à 4 semaines | 3 000 à 10 000 € HT | Avant un usage client ou sensible |
| Audit SEO/GEO pour visibilité dans ChatGPT Search | 2 à 3 semaines | 2 000 à 8 000 € HT | Si votre acquisition dépend du contenu ou du catalogue |
| Mise en place d’un workflow contrôlé via API | 4 à 10 semaines | 8 000 à 40 000 € HT | Pour industrialiser un usage métier récurrent |
| Plan de sécurité et journalisation des prompts | 2 à 6 semaines | 4 000 à 20 000 € HT | Si des données internes ou clients circulent |
Honnêtement, développer une couche interne complète autour de l’API ne se justifie que si le volume, la sensibilité ou le gain opérationnel sont réels. Pour une petite équipe marketing, des règles d’usage, une validation humaine et une bonne hygiène SEO suffisent souvent. Pour un service client, une fintech ou une plateforme santé, c’est une autre histoire.
Le coût caché n’est pas toujours le logiciel. C’est le temps passé à corriger des contenus, retrouver des sources, expliquer une décision automatisée ou gérer une fuite de données. Sur ce point, un audit de sécurité web reste complémentaire, surtout quand les workflows IA se connectent à des comptes, formulaires ou espaces clients. Les arnaques exploitant de fausses pages techniques rappellent aussi pourquoi il faut former les équipes aux risques de phishing, comme dans le cas des faux écrans Cloudflare utilisés pour tromper les utilisateurs.
Checklist raisonnable avant fin 2026
La bonne approche n’est pas d’attendre qu’OpenAI publie tous ses ajustements opérationnels. Les informations publiques précises sur l’impact entreprise de la désignation VLOSE restent limitées : elles décrivent surtout les obligations légales, la modération, les canaux de signalement et les termes contractuels. Votre marge d’action se trouve donc dans votre propre gouvernance.
- Recensez les usages réels : comptes gratuits, ChatGPT Team ou Enterprise, API, GPT partagés, extensions, automatisations connectées à Slack, Notion, CRM ou back-office.
- Classez les données : données publiques, internes, confidentielles, personnelles au sens du RGPD, secrets commerciaux, informations clients ou RH.
- Relisez les contrats : partie contractante, politiques applicables, pays supportés, limites d’usage, juridiction de Dublin pour les clients EEE, Suisse et Royaume-Uni selon l’accord de services.
- Préparez un plan B : export de prompts critiques, procédures manuelles, alternative de recherche, fournisseur secondaire ou modèle hébergé différemment si l’activité dépend fortement de l’IA.
- Améliorez vos contenus sources : pages produits structurées, mentions légales claires, dates de mise à jour, maillage interne, performance mobile et données structurées.
La partie visibilité mérite une attention spécifique. Si ChatGPT Search devient une porte d’entrée vers vos offres, les fondamentaux techniques du site reviennent au premier plan : rapidité, crawlabilité, indexation mobile, balisage et cohérence éditoriale. Un diagnostic comme celui du mobile first indexing reste pertinent, même quand l’utilisateur final pose sa question à une IA plutôt qu’à un moteur classique.
Côté agence, le réflexe est de séparer les chantiers : gouvernance IA, sécurité, SEO/GEO, puis intégration technique. Tout mélanger dans un seul projet produit des réunions longues et peu de décisions. Une matrice simple, avec risques, responsables et échéances, suffit souvent à remettre le sujet sous contrôle.
Dépendance fournisseur : le vrai sujet stratégique
Le DSA rend OpenAI plus surveillé, mais pas plus prévisible à court terme pour chaque client. Les conditions d’utilisation, pays supportés, limites de messages, limites de tokens (unités de texte traitées par le modèle), débit API ou restrictions de service peuvent évoluer. L’accord de services OpenAI mentionne aussi la notion de « Security Emergency » en cas d’usage susceptible de créer un risque de sécurité, un dommage crédible, une atteinte aux droits de tiers ou une responsabilité pour OpenAI ou un tiers.
Si votre outil interne dépend d’une recherche ChatGPT, d’un GPT public ou d’une visibilité dans les résultats générés, vous devez penser réversibilité. Cela ne veut pas dire abandonner ChatGPT. Cela veut dire documenter les prompts, conserver vos sources, éviter de stocker la connaissance uniquement dans un assistant et tester régulièrement une alternative.
Le même raisonnement existe déjà pour l’hébergement et les services web : on peut utiliser OVHcloud, Cloudflare ou AWS, mais on évite de rendre une fonction critique impossible à migrer. Pour les certificats, les protocoles ou la sécurité des échanges, les entreprises commencent aussi à anticiper les changements longs, par exemple avec la migration progressive de la cryptographie post-quantique. L’IA suit cette même logique d’architecture durable.
Cadrer ce type de projet en amont évite la plupart des mauvaises surprises : mauvais contrat, données trop sensibles dans les prompts, dépendance excessive ou promesse SEO mal comprise. Un regard extérieur aide souvent à transformer une contrainte réglementaire en plan d’action sobre, chiffré et tenable.
FAQ sur ChatGPT, le DSA et les entreprises
ChatGPT DSA oblige-t-il mon entreprise à faire quelque chose ?
Pas directement dans la plupart des cas. Le DSA vise ici OpenAI comme VLOSE, mais votre entreprise doit quand même vérifier ses usages, ses données, ses contrats et ses contrôles internes.
ChatGPT Search va-t-il changer pour les utilisateurs européens ?
Des changements sont possibles après la période de quatre mois suivant la désignation, notamment sur la transparence, la modération ou la présentation des résultats. Les détails opérationnels publics spécifiques aux clients entreprise restent limités à ce stade.
Le DSA rend-il ChatGPT plus sûr pour les données personnelles ?
Il renforce la supervision des risques systémiques, mais il ne remplace pas le RGPD. Vous devez toujours éviter d’envoyer des données personnelles ou confidentielles sans base juridique, contrat adapté et règles internes.
Un contenu de mon site peut-il être bloqué dans ChatGPT Search ?
Oui, OpenAI indique pouvoir ne pas afficher certains sites ou résultats contenant des contenus illégaux, nuisibles ou sensibles. Une revue de vos pages sensibles, de vos données structurées et de vos mentions légales réduit le risque de mauvaise interprétation.
Faut-il investir dans le GEO Ã cause du DSA ?
Le DSA n’impose pas le GEO, mais ChatGPT Search renforce l’intérêt d’avoir des contenus fiables, structurés et citables. Pour une entreprise dépendante de l’acquisition organique, c’est un chantier raisonnable à intégrer au SEO existant.