Le 31 août 2026, la Commission européenne a désigné ChatGPT comme « très grand moteur de recherche en ligne » au titre du règlement sur les services numériques, le DSA. La décision a été reprise le jour même par la plupart des grands médias français. Ce qui n’a pas été écrit, c’est la suite : ce que le texte oblige désormais OpenAI à documenter sur les risques que son service fait peser sur le débat public et les élections, qui pourra le lire, et à quelle date.
À lire le règlement et la doctrine de la Commission, la première évaluation des risques de ChatGPT sera remise aux autorités vers le début de 2027, mais sa première publication obligatoire n’interviendrait pas avant le printemps 2028, après l’élection présidentielle française.
Une désignation sans décision publiée
Selon le communiqué de la Commission, ChatGPT, fourni dans l’Union par OpenAI Ireland Limited, est un « service hybride » qui remplit les conditions d’un moteur de recherche. La liste officielle des services désignés lui attribue 159,1 millions de destinataires actifs mensuels dans l’Union, un chiffre que la Commission reprend « tel que déclaré par le fournisseur ». Le seuil de désignation est de 45 millions.
Ce chiffre mesure une chose précise. La page DSA d’OpenAI indique publier le nombre moyen de destinataires actifs mensuels de « ChatGPT search », c’est-à-dire de ses fonctions de recherche en ligne. Ce n’est ni le nombre total d’utilisateurs de ChatGPT, ni un nombre d’utilisateurs français.
La désignation laisse une question ouverte. La Commission désigne « ChatGPT », OpenAI déclare des chiffres pour « ChatGPT search ». Une conversation sur un scrutin, menée sans recherche sur le web, entre-t-elle dans le périmètre ? Seul Politico a posé la question, le 3 septembre. La décision formelle qui permettrait d’y répondre n’est pas publiée : au 11 octobre 2026, la page de la Commission affiche encore la mention « decision not yet available ».
Un calendrier compté en mois, et une date manquante
Le fournisseur dispose de 4 mois à compter de la notification pour se conformer aux obligations renforcées. La Commission en a donné 3 traductions : « by January 2027 » dans son communiqué anglais, « jusqu’en janvier 2027 » dans sa version française, et « jusqu’à la fin décembre 2026 » sur le site de sa représentation en France. L’écart ne tient pas à un désaccord juridique : la date de notification n’a pas été rendue publique, et chacune de ces formules en est une approximation.
À partir de cette date d’application, le règlement enchaîne les étapes. L’article 34 impose une première évaluation des risques systémiques « au plus tard » à cette date, « puis au moins une fois par an ». Parmi ces risques figure, au point c, « tout effet négatif réel ou prévisible sur le discours civique, les processus électoraux et la sécurité publique ». L’article 37 prévoit un audit indépendant, aux frais du fournisseur, « au minimum une fois par an ». Et l’article 42 organise la publicité de l’ensemble : rapport d’évaluation des risques, mesures d’atténuation, rapport d’audit, rendus publics « au plus tard trois mois après la réception de chaque rapport d’audit ».
La Commission a précisé ce que cela signifie dans son document de questions et réponses sur ces rapports : le premier audit est dû un an après l’entrée en application des règles, et l’obligation de publier l’évaluation des risques ne s’applique qu’à partir de cette même échéance. Si la notification date de la fin août ou du début septembre 2026, la première évaluation des risques de ChatGPT serait remise aux autorités vers la fin décembre 2026 ou le début janvier 2027, le premier audit interviendrait un an plus tard, et la première publication obligatoire vers la fin mars ou le début avril 2028.
La présidentielle française se tiendra les 18 avril et 2 mai 2027, selon le calendrier officiel. Entre ces 2 dates, l’évaluation des risques électoraux de ChatGPT existera, mais elle ne sera connue que de la Commission et du coordinateur irlandais des services numériques. Le public, lui, aurait accès à des rapports de transparence, le premier au plus tard 2 mois après l’entrée en application, puis tous les 6 mois. Ils doivent indiquer le nombre mensuel moyen de destinataires « dans chaque État membre » : un premier chiffre officiel pour la France serait donc connu vers février ou mars 2027, avant le scrutin. Il dira combien de personnes utilisent le service, pas quels risques le fournisseur y a identifiés. Pour le reste, le public dépendra de ce qu’OpenAI choisirait de publier de lui-même.
Documenter n’est pas montrer
Le DSA repose sur un principe qui n’est pas celui d’une enquête. Il ne suppose aucun dommage préalable et n’interdit pas un résultat : il oblige le fournisseur à évaluer ses propres risques, à les atténuer et à se faire auditer. La preuve est d’abord produite par celui qui est contrôlé, puis vérifiée par des tiers qu’il rémunère, sous le regard de l’autorité. Le public arrive en dernier.
Même alors, il ne verra pas tout. L’article 42, paragraphe 5, autorise le fournisseur à retirer des versions publiques les informations dont la publication pourrait divulguer des informations confidentielles, créer d’importantes vulnérabilités pour la sécurité du service, porter atteinte à la sécurité publique ou nuire aux destinataires, à condition de transmettre les versions complètes aux autorités avec un exposé des motifs. Les chercheurs disposent de 2 voies. Les « chercheurs agréés » peuvent obtenir, sur demande motivée du coordinateur national, un accès à des données non publiques (article 40, paragraphe 4). Les autres, y compris ceux d’associations à but non lucratif, n’ont droit qu’aux « données publiquement accessibles sur leur interface en ligne » (article 40, paragraphe 12). Pour un assistant conversationnel, dont chaque réponse est produite à la demande et ne reste visible que de celui qui l’a obtenue, la notion de donnée publiquement accessible reste à définir.
Nous décrivions la même configuration, côté règlement sur l’intelligence artificielle, à propos des chatbots politiques persuasifs : la Commission les a classés à haut risque, mais le report décidé à l’été 2026 fixe l’application de ces obligations au 2 décembre 2027, après le vote. Pour ChatGPT, le DSA s’appliquera bien avant le scrutin. C’est sa preuve publique qui arrivera après.
Ce qui bouge avant la fin de 2026
Rien de spécifique à ChatGPT n’a été publié depuis le 31 août, ni par la Commission, ni par le régulateur irlandais, ni par OpenAI, dont la page consacrée au DSA ne mentionne pas la désignation. Il reste pourtant 2 signaux à suivre. Le 24 septembre, le Comité européen des services numériques a salué l’annonce par la Commission d’une mise à jour, « d’ici la fin de l’année », de ses lignes directrices sur l’atténuation des risques électoraux, afin notamment de tenir compte de l’intelligence artificielle. Et Reporters sans frontières a demandé à la Commission d’ouvrir une enquête sur ChatGPT au titre du DSA, à partir de tests sur la reprise de médias russes sous sanctions : c’est la demande d’une organisation, pas un constat d’autorité.
Les prochaines pièces sont datables. La publication de la décision de désignation dira si le périmètre couvre toutes les conversations ou les seules fonctions de recherche. Les lignes directrices électorales révisées diront ce que la Commission attend concrètement d’un assistant conversationnel avant un scrutin. Si aucune évaluation des risques électoraux de ChatGPT n’est rendue publique, même partiellement, avant le 18 avril 2027, l’élection présidentielle française se tiendra sans qu’aucun tiers extérieur aux autorités et à l’auditeur ait pu lire ce que le fournisseur a lui-même identifié comme risque.
Pour les candidats, les partis, les institutions et les entreprises dont la réputation passe désormais par les réponses d’un assistant, la conséquence est pratique. Le cadre européen garantit qu’une évaluation sera faite. Il ne garantit pas qu’elle sera lisible à temps. Observer soi-même, de façon documentée et reproductible, ce que ces services répondent sur les sujets qui les concernent reste, d’ici 2028, la seule source de preuve qu’ils maîtrisent.
Cette analyse ne présume aucune manipulation ni aucune intention d’OpenAI. Elle porte sur le calendrier et les conditions de publication que fixe le DSA, distinct du règlement sur l’intelligence artificielle. Les dates calculées sont conditionnelles : elles dépendent d’une date de notification qui n’a pas été rendue publique.




