PHM.de

Hintergrund

KI Wasserzeichen: Warum die Pflicht bei Texten nichts bringt

Seit dem 2. August 2026 gilt die Kennzeichnungspflicht der KI-Verordnung. Was das KI Wasserzeichen in Texten aussagt, wer es prüfen darf und warum Open-Weights-Modelle wie Kimi und Qwen davon unberührt bleiben, erklärt dieser Kommentar mit einem klaren Urteil.

Dennis10 Min. Lesezeit
KI Wasserzeichen

Wer mit ChatGPT, Claude oder Gemini schreibt, hat es mit einem KI Wasserzeichen zu tun, das beim Lesen niemand bemerkt. Die naheliegenden Fragen sind, wie es in den Text kommt, wer es finden kann und ob es hält. Seit die EU die Kennzeichnung vorschreibt, kommt eine dazu, die kaum jemand stellt: Erreicht die Pflicht bei Texten überhaupt, wofür sie gedacht ist? Die Antwort steckt in dem, was die Anbieter selbst über ihr Verfahren schreiben, und in Situationen, die jeder kennt, der regelmäßig mit KI arbeitet.

Wer das KI Wasserzeichen setzt und wie es in Texten funktioniert

Seit dem 2. August 2026 gelten die Transparenzpflichten aus Artikel 50 der KI-Verordnung. Absatz 2 richtet sich an die Anbieter von KI-Systemen: Was ihre Systeme ausgeben, muss maschinenlesbar gekennzeichnet sein, sodass sich erkennen lässt, dass es künstlich erzeugt oder manipuliert ist. Wie die Anbieter das umsetzen, beschreibt ein Code of Practice der Europäischen Kommission, ein Leitfaden, den sie freiwillig unterschreiben. Seinen ersten Abschnitt, den Teil für die Anbieter, haben unter anderem OpenAI, Anthropic und Google unterschrieben.

Ein Sprachmodell hat beim Schreiben an vielen Stellen die Wahl zwischen mehreren Wörtern, die gleich gut passen. Genau dort sitzt das KI Wasserzeichen. Bei OpenAI legt ein geheimer Schlüssel fest, nach welchem Muster das Modell zwischen diesen Wörtern wählt, und der Detektor sucht in einem Text nach genau diesem Muster. Anthropic beschreibt sein Wasserzeichen in Texten von Claude genauso: ein Muster, das beim Lesen nicht auffällt und das nur nachweisen kann, wer den passenden Schlüssel hat. Technisch ist es laut Anthropic eine Fassung von SynthID Text, dem Verfahren, das Google DeepMind 2024 in Nature veröffentlicht hat. Google selbst markiert mit SynthID die Texte, die Gemini in der App und im Web erzeugt.

Bei der Reichweite gehen OpenAI und Anthropic auseinander. Anthropic markiert die Texte von Claude weltweit, weil es nach eigener Aussage noch keinen verlässlichen Weg gibt, die Markierung auf einzelne Regionen zu beschränken. Wer außerhalb der EU mit Claude schreibt, bekommt das Wasserzeichen also wegen einer EU-Regel mit. OpenAI versieht dagegen nur geeignete Texte aus ChatGPT und Codex in der EU mit dem Wasserzeichen; weltweit ist es zum Start nicht voreingestellt.

Welche Grenzen die Anbieter selbst einräumen

OpenAI nennt Wasserzeichen in Texten und ihre Erkennung eine frühe Technik mit erheblichen Grenzen. Anthropic schreibt, sein Wasserzeichen sei nur begrenzt wirksam. Der Grund steckt im Verfahren: Das Muster entsteht nur dort, wo das Modell zwischen Wörtern frei wählen kann. Je kürzer ein Text ist und je weniger Spielraum er bei der Formulierung lässt, desto weniger solcher Stellen gibt es, und genau solche Texte nennt OpenAI schwerer erkennbar. Anthropic sagt dasselbe über kleine Textstücke. Google schreibt über SynthID Text, dass es bei Antworten auf Sachfragen schwächer wirkt, weil das Modell dort weniger Wörter frei wählen kann, ohne ungenau zu werden. Bei einer kurzen Antwort auf eine Sachfrage kommt beides zusammen.

Wie schnell es bei längeren Texten verschwindet, hat OpenAI an Passagen von 400 Tokens getestet; Tokens sind die Wortteile, mit denen ein Sprachmodell rechnet. Die Erkennung lag bei etwa 92 Prozent und fiel auf 66 Prozent, sobald jedes zehnte Wort durch ein Synonym ersetzt war. Bei einem Viertel ausgetauschter Wörter lag sie nur noch bei 17 Prozent. Jedes zehnte Wort tauscht schon aus, wer einen Text nur in seinen eigenen Ton bringt.

Auch wegen dieser Grenzen gibt OpenAI den Detektor vorerst nur zugelassenen Forschern und Fachorganisationen. Anthropic bietet seine API zur Erkennung nur als Private Preview an, also nicht für die Allgemeinheit. Ob ein Text, der dir vorliegt, von ChatGPT oder Claude stammt, kannst du damit selbst gar nicht prüfen.

Was ein gefundenes KI Wasserzeichen beweist

Schlägt der Detektor an, sagt das weniger, als die Verordnung bräuchte. Anthropic schreibt, ein Treffer zeige nur, dass Claude wahrscheinlich irgendwann an dem Inhalt beteiligt war. Ob Claude den Text geschrieben oder ihn stark überarbeitet hat, kann das Wasserzeichen nicht unterscheiden. OpenAI sagt über sein eigenes, dass es weder anzeigt, ob das Modell einen vom Nutzer hochgeladenen Text bearbeitet hat, noch misst, wie viel ein Mensch zu dem Text beigetragen hat. Die KI-Verordnung will erkennbar machen, dass ein Text künstlich erzeugt ist. Genau diese Auskunft gibt ein gefundenes KI Wasserzeichen nicht.

Findet der Detektor nichts, ist das Ergebnis noch dünner. Laut OpenAI beweist ein fehlendes Wasserzeichen nicht, dass ein Mensch den Text geschrieben hat. Der Text kann von einem Modell ohne Wasserzeichen stammen, älter sein als die Markierung oder mit den Werkzeugen einer anderen Firma entstanden sein. Über die Herkunft eines Textes sagt ein fehlender Treffer damit nichts.

Lektorat mit KI: Warum die Ausnahme nicht greift

Artikel 50 Absatz 2 enthält eine Ausnahme. Die Pflicht entfällt, soweit ein KI-System bei der Standardbearbeitung nur unterstützt oder die Eingaben des Betreibers, also dessen, der das System einsetzt, und deren Sinn nicht wesentlich verändert. Wer einen eigenen Text schreibt und ihn von einer KI auf Tippfehler, Kommas und holprige Sätze durchsehen lässt, bekommt genau diese Art Hilfe: Gedanke, Aufbau und Aussage bleiben seine.

Anthropic setzt sein Wasserzeichen trotzdem auf jeden Text, den Claude erzeugt. Lässt du Claude einen Text Korrektur lesen, übersetzen oder zusammenfassen, kann das Ergebnis laut Anthropic die Markierung tragen, auch wenn Gedanken, Text oder Daten aus einer anderen Quelle stammen. Dein eigener Artikel kommt nach der Korrektur also womöglich markiert zurück, und ein Detektor meldet dann, dass Claude beteiligt war. OpenAI schreibt, es suche noch nach Wegen, die Hilfe einer KI sinnvoller davon zu unterscheiden, dass eine KI einen Text geschrieben hat.

Wo eine Korrektur endet und eine wesentliche Veränderung beginnt, legt damit keiner der Anbieter fest. Das Verfahren könnte es auch gar nicht, denn es markiert die Wörter, die das Modell ausgibt, und fragt nicht, wessen Gedanke dahintersteht. Die Ausnahme im Gesetz bleibt so in der Praxis ohne Wirkung, und das Wasserzeichen trifft ausgerechnet den lektorierten Text eines Menschen, den die Verordnung von der Pflicht ausnehmen will.

Umformulieren mit einem lokalen Modell

Der umgekehrte Fall: Ein Text stammt komplett von ChatGPT, Claude oder Gemini, und ein Modell, das auf dem eigenen Rechner läuft, fasst ihn danach vollständig in andere Worte. Weil das Wasserzeichen bei allen drei Anbietern allein in der Wortwahl des ursprünglichen Modells steckt, geht es mit dieser Wortwahl verloren, und das schreiben die Anbieter selbst. Laut Anthropic ist es weg, wenn jedes Wort ersetzt wird, und schon ein stark bearbeiteter, umformulierter oder übersetzter Text trägt womöglich keine erkennbare Markierung mehr. OpenAI und Google schreiben übereinstimmend, dass gründliches Umschreiben oder Übersetzen die Erkennung unsicher macht; der Detektor von SynthID schlägt dann laut Google nur noch mit stark verringerter Sicherheit an.

Aussage und Fakten überstehen das Umformulieren, denn das lokale Modell tauscht nur die Wörter. Heraus kommt derselbe Inhalt ohne Markierung. Zusammen mit dem Lektorat ergibt das eine Kennzeichnung, die genau verkehrt herum wirkt: Der Text eines Menschen, den eine KI nur korrigiert hat, kann das Wasserzeichen tragen, der Text einer KI, den eine zweite KI umgeschrieben hat, trägt keines.

Ob so ein umgebauter Text überhaupt noch als KI-Text gilt, lassen die Anbieter selbst offen. Anthropic schreibt, nach einer vollständigen Neufassung lasse sich darüber streiten. OpenAI hält es nach umfangreichen Änderungen für womöglich weniger sinnvoll, das Ergebnis als von OpenAI erzeugt zu bezeichnen. Wenn schon die Firmen, die das Wasserzeichen setzen, nicht sagen können, wann ein Text ihrer ist, kennzeichnet das Wasserzeichen etwas, das niemand abgrenzen kann.

Open-Weights-Modelle wie Kimi und Qwen setzen kein Wasserzeichen

Open-Weights-Modelle sind Sprachmodelle, deren Gewichte, also die trainierten Werte des Modells, jeder herunterladen und selbst betreiben kann. Viele davon lassen sich auf modernen Rechnern installieren, und keines setzt ein Wasserzeichen, auch die chinesischen Modelle Kimi und Qwen nicht. Moonshot AI veröffentlicht die vollständigen Gewichte von Kimi K3 unter einer eigenen Lizenz, der Kimi K3 License. Die Gewichte von Qwen3.8-27B liegen samt Konfigurationsdateien bei Hugging Face, und über Ollama, ein Programm für lokal laufende Sprachmodelle, startet Qwen3.8 mit einem einzigen Befehl auf dem eigenen Rechner.

Auf dem Papier erfasst die KI-Verordnung diese Modelle. Systeme unter freien und quelloffenen Lizenzen sind zwar grundsätzlich von ihr ausgenommen, aber nicht, sobald sie unter Artikel 50 fallen; dann gilt die Kennzeichnungspflicht auch für sie. Unterschrieben hat den Code of Practice aber keiner der beiden Herausgeber: Die Liste der Kommission führt 95 Unterzeichner für den Abschnitt der Anbieter, und weder Moonshot AI noch die Herausgeber von Qwen stehen darauf. Wer ein solches Modell auf dem eigenen Rechner laufen lässt, schreibt Texte, die nie über den Server eines Anbieters gehen, der eine Markierung setzen könnte.

Die Detektoren helfen dabei nicht weiter, denn jeder sucht nur nach dem Muster seines eigenen Schlüssels. Anthropic schreibt ausdrücklich, dass sein Schlüssel nicht erkennen kann, ob eine andere KI einen Text geschrieben hat. Ein Text aus Qwen oder Kimi geht damit durch jede Prüfung, die es für das KI Wasserzeichen gibt. Das Wasserzeichen setzen damit die Firmen, die den Code of Practice unterschrieben haben, während die frei verfügbaren Modelle ohne Markierung schreiben.

Bilder und Code: Wo das Wasserzeichen hilft und wo nicht

Bei Bildern ergibt ein Wasserzeichen noch Sinn. SynthID ist im Bild unsichtbar, wird schon beim Erzeugen gesetzt und soll nach Angaben von Google DeepMind Zuschneiden, Filter und verlustbehaftete Kompression überstehen. Dazu kommt eine zweite, unabhängige Spur: eine kryptografisch signierte Herkunftsangabe in den Metadaten der Datei nach dem offenen Standard C2PA, den auch Kamerahersteller und Programme zur Bildbearbeitung nutzen. Bilder aus ChatGPT, Codex und der API von OpenAI tragen beides, Content Credentials nach C2PA und SynthID, und SynthID kann laut OpenAI auch dann bleiben, wenn jemand die Metadaten entfernt. Anthropic hängt eine solche signierte Angabe an Dateien wie .png, .jpg oder .svg, die Claude erzeugt. Fällt eine der beiden Schichten der Markierung weg, bleibt die andere. Prüfen kann jeder selbst: unter openai.com/verify für Bilder von OpenAI, in Gemini für Bilder von Google.

Merkmal

Bilder

Texte

Wasserzeichen

unsichtbar im Bild, soll Zuschneiden, Filter und Kompression überstehen

Muster in der Wortwahl, schwindet beim Umformulieren

Signierte Herkunftsangabe nach C2PA

in den Metadaten der Datei

nicht möglich, freier Text hat keine Metadaten

Prüfung

für jeden, bei OpenAI und in Gemini

nur für zugelassene Forscher oder als Private Preview

Vorgabe im Code of Practice

mindestens zwei Schichten der Markierung

eine Schicht genügt

Die Kommission kennt den Unterschied zwischen Bild und Text und hat ihn in den Code of Practice geschrieben. Weil frei geschriebener Text keine Metadaten mitführen kann, lässt sie dort eine einzige Schicht genügen. Sie erlaubt den Unterzeichnern außerdem, den Zugang zur Erkennung zu beschränken, soweit die Erkennung bei Texten weniger zuverlässig und weniger widerstandsfähig ist. Geprüfte Fachnutzer mit berechtigtem Bedarf, etwa Marktaufsichtsbehörden, Medien, Faktenprüfer und unabhängige Forscher, müssen weiter Zugang bekommen. Die EU verlangt also eine Markierung, deren Schwäche sie selbst einräumt, und erlaubt den Anbietern, die Menschen, die einen Text lesen, von der Prüfung auszuschließen.

Bei Code bringt das Wasserzeichen noch weniger. Laut Anthropic trägt Code im Allgemeinen weniger Wasserzeichen als andere Texte, weil das Muster nur dort stehen kann, wo die Wahl zwischen Wörtern oder Begriffen beliebig ist, etwa in Kommentaren. Auf den eigentlichen Code hat es nach Angabe von Anthropic nur eine vernachlässigbare Wirkung. Die Befehle, um die es bei einem Programm geht, bleiben damit praktisch ohne Kennzeichnung.

Eine Pflicht ohne Sinn und Zweck

Bei Texten und Code ist die Regel sinnlos. Sie trifft den Menschen, der seinen Text von einer KI korrigieren lässt, und verfehlt jeden, der einen KI-Text umschreiben lässt oder gleich ein Open-Weights-Modell nutzt. Prüfen darf das Ergebnis kaum jemand, und wer es darf, erfährt bestenfalls, dass irgendwann ein Modell beteiligt war. Wie bei vielen ihrer Regeln hat die EU hier eine Pflicht erlassen, ohne wirklich darüber nachzudenken, was sie bei Texten bewirken soll. Das ist wieder einmal wirre Regulierungswut, die zu nichts führt, außer dass die EU mit jeder neuen sinnlosen Regel im Rennen um künstliche Intelligenz weiter zurückfällt.

Dass diese Regulierungswut gestoppt werden muss, ist unter Fachleuten Konsens. Mario Draghi sieht in seinem Bericht für die Europäische Kommission in der Haltung der EU gegenüber Technologieunternehmen eine Bremse für Innovation und verweist auf rund 100 Gesetze mit Bezug auf Technologie und mehr als 270 Aufsichtsstellen, die in den Mitgliedstaaten für digitale Netze zuständig sind. Wie weit Europa bei KI zurückliegt, zeigt das Geld: Vom weltweiten Kapital für Start-ups im Bereich KI gehen laut dem Draghi-Bericht 61 Prozent an Unternehmen in den USA, 17 Prozent an Unternehmen in China und nur 6 Prozent an Unternehmen in der EU. Ein Wasserzeichen, das beim Lektorat anschlägt und beim Umformulieren verschwindet, bringt dagegen nichts außer einer weiteren Pflicht für jeden Anbieter, der in der EU arbeitet.

Geschrieben von

Dennis

Veröffentlicht am 6. Oktober 2026.