Quattro mesi per spiegare cosa sia il ranking di una risposta

by Rollo


Quattro mesi per spiegare cosa sia il ranking di una risposta

la storia di oggi si svolge in Unione Europea e riguarda la designazione che è arrivata il 31 agosto 2026 relativaa  tre servizi. ChatGPT, che entra fra i Very Large Online Search Engine del Digital Services Act, Reddit e Roblox che finiscono fra le Very Large Online Platform. La soglia che fa scattare l'articolo 33 del DSA è di quarantacinque milioni di utenti medi mensili nell'Unione. Sui numeri non c'è niente da contestare, perché li ha dichiarati la società designata ed effettivamente nei sei mesi chiusi al 31 marzo 2026 le funzioni di ricerca del chatbot hanno registrato 159,1 milioni di utenti attivi mensili nell'UE.

La reazione prevalente è stata che Bruxelles avrebbe scambiato un sistema generativo per un motore di ricerca. Non è quello che successo perchè la motivazione della Commissione dice che ChatGPT risponde ai prompt anche cercando sul web, quindi è un servizio ibrido che si qualifica come motore di ricerca ai fini del regolamento. Il principio che lo consente è la neutralità tecnologica delle definizioni, secondo la quale il diritto digitale europeo qualifica un servizio in base alla funzione che svolge. L'articolo 3 lettera j) del regolamento 2022/2065 è stato scritto tre anni prima che questo caso esistesse e ha catturato il caso senza bisogno di una riga nuova. Ovviamente chi ha firmato la designazione sapeva benissimo che ChatGPT non è Google ed è proprio per questo che l'ha firmata.

La Commissione aveva un problema di strumento. L'AI Act ha obblighi sui modelli di uso generale in vigore dal 2 agosto 2025, ma non attribuisce a Bruxelles poteri di ispezione, richiesta di informazioni e sanzione su un servizio rivolto ai consumatori. Il DSA quei poteri li ha, collaudati da aprile 2023, con un apparato di enforcement già in funzione e un precedente diretto,  quando nel 2024 la Commissione aveva usato il DSA per chiedere a Microsoft informazioni sui rischi dell'intelligenza artificiale generativa dentro Bing. La designazione di agosto non è un errore di categoria commesso da qualcuno che non capisce la tecnologia ma un sequestro di giurisdizione fatto con l'attrezzo che era già sul banco.

Il conto di quella scelta arriverà a fine dicembre, quando scadranno i quattro mesi per conformarsi. Le testate italiane hanno pubblicato tre date diverse per la stessa scadenza e questo dice qualcosa sul livello di attenzione con cui la notizia è stata trattata dai media.

Qui comincia la parte interessante, perché gli obblighi che il DSA fa scattare per un VLOSE sono scritti per un servizio che ordina e presenta contenuti prodotti da altri, trasparenza dei parametri principali di ranking, meccanismi di reclamo e ricorso sulle decisioni relative ai contenuti e accesso dei ricercatori ai dati, repository pubblico della pubblicità. Ognuno di questi obblighi presuppone che esista un contenuto di terzi, un criterio di ordinamento applicato a quel contenuto e un soggetto che possa lamentarsi di come è stato trattato.

Su un sistema che la risposta se la scrive, metà di quelle categorie non ha un referente. Cosa sono i parametri di ranking di un testo generato al momento e mai identico due volte? Chi presenta reclamo, se il contenuto non appartiene a nessuno? Il primo esercizio serio di conformità sarà una traduzione e nessuno sa ancora se e quanto reggerà. Fin qui è una vicenda tecnico giuridica che interessa un centinaio di persone in Europa, ma il livello che conta per chiunque debba prendere decisioni di allocazione è un altro.

Gli obblighi VLOSE sono costi fissi come valutazione annuale dei rischi sistemici, misure di mitigazione documentate, audit indipendente esterno, funzione di conformità interna, canale strutturato per i ricercatori, rendicontazione periodica alla Commissione. Sono spese che non scalano con il fatturato, perché il documento di valutazione del rischio costa più o meno lo stesso a chi ha dieci milioni di ricavi e a chi ne ha dieci miliardi. Per OpenAI è rumore contabile, ma per un servizio europeo che provasse ad arrivare alla stessa scala, è una voce di bilancio che si porta via l'anno di lavoro di un team.

Il fossato non lo ha scavato l'operatore dominante ma glielo ha scavato intorno il regolamento che dichiara di volerlo sorvegliare.

Questo pattern lo abbiamo già visto e non è nemmeno recente. Il costo di conformità come barriera all'ingresso è la struttura standard della cattura regolatoria: l'incumbent non chiede meno regole, chiede regole che possa permettersi solo lui. Il settore bancario, ad esempio, funziona così da Basilea II ma qui la differenza è che nel digitale europeo la cattura non è nemmeno il frutto di una lobby efficace, arriva come effetto collaterale di una preoccupazione sincera. Il che la rende più difficile da correggere, perché nessuno l'ha voluta e quindi nessuno la difende.

A questo punto la tesi facile sarebbe che l'Europa si sta isolando regolando quello che non sa costruire ed in effetti è la tesi che circola da settimane e non regge alla verifica.

Il GDPR è del 2016 ed è applicabile dal maggio 2018, fu accolto con lo stesso allarme, con le stesse previsioni sulla fuga degli investimenti americani, con gli stessi editoriali sul suicidio digitale europeo. Otto anni dopo, il Brasile ha la LGPD, l'India ha il Digital Personal Data Protection Act del 2023, la California ha il CCPA e poi il CPRA. Nessuno di questi paesi ha copiato l'Europa per ammirazione ma hanno copiato perché per un'azienda globale mantenere due architetture di trattamento dati costa più che adottare ovunque la più restrittiva. Bruxelles non esporta prodotti tecnologici, esporta la definizione del prodotto e questo storicamente le ha reso più di quanto le sia costato.

Quindi la domanda giusta non è se regolare sia sbagliato ma se questa specifica architettura di obblighi produca lo stesso effetto di adozione volontaria del GDPR, oppure produca solo un perimetro difeso dove passano tre operatori americani.

Ci sono due modi di sbagliarsi qui e li commettono entrambi persone intelligenti. Il primo è pensare che senza il DSA l'Europa avrebbe avuto un ecosistema di intelligenza artificiale competitivo, cosa non vera e la prova è anteriore visto che nessun servizio digitale europeo fondato dopo il 2010 ha mai superato i quarantacinque milioni di utenti nell'Unione e la maggior parte di quel periodo si è svolta in assenza di qualsiasi regolamentazione digitale rilevante. La causa del ritardo europeo è altrove e chi la attribuisce al regolamento sta usando la spiegazione più comoda invece di quella più solida.

Il secondo errore è simmetrico e sta nel dire che siccome il GDPR ha funzionato, funzionerà anche questo. Il GDPR imponeva un vincolo su un'attività che tutti già svolgevano, mentre Il DSA impone obblighi di processo su una scala di attività che in Europa nessuno ha ancora raggiunto e la differenza fra i due casi è tutta lì.

Cosa guardare, allora, invece dei comunicati stampa e dei titolo acchiappa like?.

Il primo marcatore è il documento di conformità che OpenAI produrrà entro fine dicembre. Se la voce sui parametri di ranking viene compilata con una descrizione del funzionamento del recupero web e non del modello, la designazione avrà catturato solo la funzione di ricerca e non il sistema. Certo, sarebbe la lettura restrittiva ma anche quella che tiene in piedi la coerenza giuridica al prezzo di rendere l'operazione quasi simbolica.

Il secondo è Mistral. Fondata nel 2023 a Parigi, è l'unico soggetto europeo che possa realisticamente avvicinarsi alla soglia dei quarantacinque milioni nei prossimi tre anni. Se ci arriva e assorbe gli obblighi senza rallentare, la tesi del fossato è falsificata. Se ci arriva e rallenta, oppure se si ferma appena sotto, avremo la risposta con un margine di ambiguità che nessuno saprà sciogliere.

Il terzo è la Commissione stessa. Il regolamento sull'intelligenza artificiale entra a pieno regime nel 2027 e a quel punto esisterà uno strumento costruito su misura per questi sistemi. Quello che succederà alla designazione DSA in quel momento dirà se il 31 agosto era una toppa provvisoria oppure una posizione da tenere.

Chi scommette su questo passaggio dovrebbe intanto notare una cosa. Reddit è finito nello stesso comunicato, con obblighi identici e per la prima volta e in una settimana non ho letto un solo commento che se ne occupasse.