Plataformas más fiscalizadas en la UE: qué cambia con la Ley de Servicios Digitales
En este post analizamos qué plataformas están sometidas a una supervisión reforzada en la UE, qué obligaciones establece la Ley de Servicios Digitales y qué deben revisar las empresas para reducir riesgos de incumplimiento.
2 de septiembre de 2026

La Unión Europea ha reforzado la supervisión de las grandes plataformas digitales. La reciente designación de ChatGPT, Reddit y Roblox como servicios de muy gran tamaño eleva a 28 el número de plataformas y motores de búsqueda sometidos al régimen reforzado de la Ley de Servicios Digitales.
La Ley de Servicios Digitales (DSA) no se limita a exigir la retirada de contenidos ilícitos. Para las plataformas y motores de búsqueda de muy gran tamaño establece obligaciones adicionales de transparencia, evaluación de riesgos, auditoría, protección de usuarios y control de determinados sistemas algorítmicos.
Para las empresas que operan en este entorno, la cuestión ya no es únicamente cumplir con las reglas aplicables a los servicios digitales. El verdadero reto es poder demostrar cómo se identifican, gestionan y reducen los riesgos derivados del funcionamiento de la plataforma.
¿Qué es la Ley de Servicios Digitales?
La Ley de Servicios Digitales o Digital Services Act (DSA) es el Reglamento (UE) 2022/2065, que establece un marco común para determinados servicios intermediarios y plataformas digitales que ofrecen servicios a usuarios situados en la Unión Europea.
Su objetivo es crear un entorno digital más seguro, transparente y predecible, reforzando la protección de los usuarios y sus derechos fundamentales.
La norma se aplica, entre otros servicios, a plataformas en línea, marketplaces, redes sociales, motores de búsqueda y tiendas de aplicaciones, con independencia de que el proveedor esté establecido dentro o fuera de la Unión Europea.
La DSA es, además, un Reglamento europeo directamente aplicable. En España, la Comisión Nacional de los Mercados y la Competencia (CNMC) actúa como Coordinador de Servicios Digitales, en cooperación con otras autoridades nacionales y con la Comisión Europea.
¿Qué plataformas están sometidas a una supervisión reforzada?
La DSA establece diferentes niveles de obligaciones dependiendo de la naturaleza y dimensión del servicio.
Entre los sujetos sometidos a las exigencias más intensas se encuentran las plataformas en línea de muy gran tamaño (VLOP) y los motores de búsqueda en línea de muy gran tamaño (VLOSE).
Para ser considerado VLOP o VLOSE, el servicio debe alcanzar un promedio de más de 45 millones de usuarios activos mensuales en la Unión Europea, equivalente al 10 % de la población de la UE.
La cifra no funciona como una mera referencia comercial. Alcanzar ese umbral puede desencadenar un régimen regulatorio adicional.
La Comisión Europea ha actualizado su listado de servicios designados tras incorporar el 31 de agosto de 2026:
- ChatGPT, como motor de búsqueda en línea de muy gran tamaño (VLOSE).
- Reddit, como plataforma en línea de muy gran tamaño (VLOP).
- Roblox, como plataforma en línea de muy gran tamaño (VLOP).
Según los datos publicados por la Comisión, Reddit alcanza 57,2 millones de usuarios activos mensuales en la UE y Roblox 46,6 millones. La designación de ChatGPT responde igualmente a que el servicio ha comunicado superar el umbral establecido.
Con estas incorporaciones, son ya 28 los servicios designados como VLOP o VLOSE por la Comisión Europea.
¿Qué obligaciones adicionales tienen las grandes plataformas?
La consideración de servicio de muy gran tamaño implica obligaciones que van más allá de las exigencias generales de la DSA.
Evaluar los riesgos sistémicos
Una de las principales obligaciones consiste en identificar y evaluar los riesgos sistémicos derivados del funcionamiento del servicio y de sus sistemas algorítmicos.
Entre otros, deben analizarse los riesgos relacionados con:
- La difusión de contenidos ilícitos.
- Los derechos fundamentales.
- Los procesos electorales.
- La seguridad pública.
- Los efectos negativos sobre los menores.
- El bienestar físico y mental de los usuarios.
- Otros riesgos derivados del diseño y funcionamiento del servicio.
La evaluación no puede plantearse como un ejercicio puntual. Las VLOP y VLOSE deben realizarla al menos una vez al año y también antes de introducir nuevas funcionalidades que puedan tener un impacto relevante sobre los riesgos identificados.
Adoptar medidas para reducir esos riesgos
Identificar un riesgo no es suficiente.
La plataforma debe establecer medidas de mitigación adaptadas a los riesgos detectados. Esto obliga a conectar el análisis de riesgos con decisiones concretas sobre diseño, moderación de contenidos, sistemas de recomendación, protección de menores, publicidad u otros elementos del servicio.
Esta conexión entre identificación, evaluación, actuación y seguimiento es una de las claves prácticas del modelo de cumplimiento de la DSA.
Someterse a auditorías independientes
Las VLOP y VLOSE deben someter sus servicios a una auditoría independiente al menos una vez al año.
El objetivo es comprobar el cumplimiento de las obligaciones que establece la normativa y proporcionar una evaluación externa sobre las medidas adoptadas.
La Comisión Europea ha desarrollado además un marco específico para orientar la realización de estas auditorías y la elaboración de los correspondientes informes.
Publicar información sobre riesgos y cumplimiento
La transparencia adquiere una dimensión especialmente relevante.
Las plataformas deben publicar, con carácter anual, información sobre sus evaluaciones de riesgos, las medidas de mitigación adoptadas y los informes de auditoría correspondientes.
La Comisión ha establecido criterios para que esta información sea accesible y comparable y ha reforzado la estandarización de los informes de transparencia. Los primeros informes armonizados se publicaron en febrero de 2026.
Esto permite que usuarios, investigadores, medios de comunicación y organizaciones de la sociedad civil puedan analizar cómo las grandes plataformas identifican y gestionan sus riesgos.
Mayor transparencia y mecanismos de control
El DSA también refuerza la transparencia de las plataformas frente a usuarios y autoridades.
Las grandes plataformas deben facilitar determinada información sobre sus sistemas y publicar informes de transparencia, además de someterse a mecanismos específicos de auditoría y evaluación.
La Comisión Europea puede solicitar acceso a información y datos necesarios para comprobar el cumplimiento de la normativa y puede investigar determinadas funcionalidades o sistemas cuando resulte necesario.
Esto supone un cambio relevante en la relación entre las grandes plataformas y las autoridades: la supervisión deja de depender exclusivamente de denuncias o actuaciones posteriores y adquiere un componente preventivo y continuo.
¿Qué ocurre si una plataforma incumple?
El DSA establece mecanismos de supervisión e investigación que permiten a las autoridades exigir información, investigar posibles incumplimientos y adoptar medidas de ejecución.
En el caso de las VLOP y VLOSE, la Comisión Europea tiene un papel central en la supervisión de las obligaciones específicas que les impone el régimen reforzado.
La intensidad de esta supervisión explica por qué la documentación interna y la trazabilidad de las decisiones adquieren una importancia creciente.
No basta con que una empresa pueda afirmar que dispone de medidas de protección. Debe poder acreditar qué riesgos identificó, qué decisiones adoptó, por qué las adoptó y cómo comprueba su eficacia.
¿Qué papel tiene España?
La aplicación de la DSA no corresponde exclusivamente a Bruselas.
En España, la CNMC ha sido designada Coordinador de Servicios Digitales, con funciones de coordinación, supervisión y garantía del cumplimiento del Reglamento en el ámbito nacional. La Comisión Europea, por su parte, supervisa las obligaciones específicas de las VLOP y VLOSE.
La CNMC también dispone de mecanismos para que los usuarios establecidos o situados en España puedan presentar reclamaciones relacionadas con el cumplimiento de las obligaciones de la DSA.
No obstante, la CNMC no actúa como órgano de apelación de las decisiones individuales de moderación de contenidos. El Reglamento contempla mecanismos específicos para impugnar determinadas decisiones de las plataformas, incluidos procedimientos internos y mecanismos extrajudiciales de resolución de litigios.
¿Qué implica la DSA para las empresas?
Aunque las noticias sobre el DSA suelen centrarse en grandes plataformas tecnológicas, sus efectos pueden alcanzar a un ecosistema empresarial mucho más amplio.
Una empresa que desarrolla una plataforma, marketplace, servicio de alojamiento o determinado servicio intermediario debe preguntarse no solo si está dentro del ámbito de aplicación, sino también qué nivel de obligaciones le corresponde.
Desde una perspectiva práctica, conviene revisar al menos:
- Qué servicio presta realmente la empresa.
- Qué usuarios reciben el servicio en la UE.
- Qué obligaciones de transparencia le resultan aplicables.
- Cómo se gestionan las denuncias de contenidos o productos ilícitos.
- Qué sistemas de moderación existen.
- Cómo funcionan los mecanismos de reclamación.
- Qué información se conserva para poder acreditar el cumplimiento.
- Y qué papel desempeñan algoritmos, sistemas de recomendación o herramientas de publicidad.
En otras palabras, el cumplimiento del DSA debería integrarse en los procesos de compliance, tecnología, protección de datos, atención al usuario y gestión de riesgos, y no quedar reducido a una revisión jurídica aislada.
Las plataformas más fiscalizadas: una señal para todo el ecosistema digital
La incorporación de ChatGPT, Reddit y Roblox al régimen de muy gran tamaño demuestra que la supervisión europea no está limitada a las redes sociales tradicionales o a los grandes marketplaces.
El criterio fundamental es el impacto que alcanza un servicio dentro de la Unión.
La evolución del DSA apunta hacia una regulación cada vez más centrada en la responsabilidad, la transparencia y la gestión preventiva de los riesgos digitales. Para las grandes plataformas, esto supone una supervisión reforzada. Para el resto de empresas digitales, constituye también una señal clara de hacia dónde evoluciona el marco regulatorio europeo.
En este contexto, anticiparse puede ser más eficiente que reaccionar cuando aparece una investigación o una reclamación.
¿Cómo podemos ayudar desde Adlanter?
El cumplimiento del DSA puede implicar cuestiones jurídicas, organizativas, tecnológicas y de gestión de riesgos que deben abordarse de forma coordinada.
Desde Adlanter podemos acompañar a las empresas en la identificación de las obligaciones aplicables, la revisión de sus procesos internos y la implantación de medidas de compliance adaptadas a su actividad.
El objetivo no debería ser únicamente cumplir formalmente con la normativa, sino construir procedimientos que permitan a la organización conocer sus riesgos digitales, documentar sus decisiones y demostrar que dispone de mecanismos adecuados para gestionarlos.

¿Tienes alguna duda?
Si te ha surgido alguna pregunta tras leer “Plataformas más fiscalizadas en la UE: qué cambia con la Ley de Servicios Digitales”, estamos aquí para ayudarte.
Hablemos. Te orientamos con claridad y paso a paso.
