Auf LinkedIn kocht das Thema seit gestern hoch: ChatGPT bekommt in der EU ein Wasserzeichen für Text, und manche reden, als würde man Nutzern einen Stempel aufdrücken. Das stimmt so nicht. Meine These: Das KI-Wasserzeichen ist einer der harmlosesten Eingriffe, den die KI-Verordnung bisher gebracht hat, und trotzdem ist die Aufregung nicht ganz unbegründet, nur sitzt sie an der falschen Stelle. Ich arbeite seit 1989 in der Kommunikationsbranche und berate heute EPU und KMU in der DACH-Region zu genau solchen Fragen. Nach diesem Artikel weißt du, wie die Markierung bei OpenAI, Anthropic und Google funktioniert, was sie beweist, was nicht, und was du damit anfängst. Fangen wir bei dem an, was OpenAI am 5. Oktober tatsächlich angekündigt hat.
- Textwasserzeichen
- ein statistisches Muster in der Wortwahl eines Sprachmodells, das ein Detektor mit dem passenden Schlüssel erkennen kann.
- textGrain
- das Verfahren, das OpenAI für ChatGPT und Codex einsetzt.
- SynthID-Text
- Googles Textwasserzeichen aus dem Jahr 2024, auf dem auch Anthropic aufbaut.
- Anbieter und Betreiber
- Anbieter entwickeln ein KI-System und bringen es auf den Markt, Betreiber setzen es beruflich ein und veröffentlichen die Ergebnisse.
Was hat OpenAI am 5. Oktober angekündigt?
ChatGPT und Codex bekommen in den kommenden Wochen in allen Tarifen ein unsichtbares Wasserzeichen, aber nur in der EU. API-Kunden können die Funktion weltweit freiwillig einschalten, standardmäßig bleibt sie aus. Auslöser ist Artikel 50 der KI-Verordnung, dessen Transparenzpflichten seit dem 2. August 2026 gelten. Den Detektor bekommen zunächst nur ausgewählte Forschende und Organisationen. Das Verfahren heißt textGrain, OpenAI hat es gemeinsam mit Forschenden der University of Pennsylvania und von Yale beschrieben und will es als Open Source freigeben.
Ich habe nichts dagegen, dass man sieht, mit welchem Werkzeug ich arbeite. Heikel wird es erst, wenn jemand aus der Werkzeugspur ein Urteil über meine Arbeit ableitet.
Alex Januschewsky, KI-Berater und Betreiber von digitalhandwerk.rocks
Wie kommt ein Wasserzeichen in einen Text?
Nicht als Zeichen. Es gibt keine versteckten Unicode-Zeichen, die du im Editor finden und löschen könntest. Anthropic sagt das ausdrücklich: Dem Text wird nichts hinzugefügt. Das Wasserzeichen steckt in der Wortwahl.
Ein Sprachmodell erzeugt Text Stück für Stück, jeweils ein Token. An vielen Stellen passen mehrere Kandidaten gleich gut. Nach „Das Wetter war kalt und“ funktionieren „grau“ und „bedeckt“ beide. Normalerweise würfelt das Modell hier. Beim Wasserzeichen würfelt es nicht, sondern ein geheimer Schlüssel zusammen mit den vorherigen Wörtern entscheidet. Für dich liest sich der Text gleich. Wer den Schlüssel hat, rechnet hinterher nach, ob die Wortfolge auffällig gut zu diesen Entscheidungen passt.
Anthropic vergleicht das mit Monopoly: Statt zu würfeln, liest man die Ziffern von Pi ab. Das Spiel bleibt für alle zufällig, aber wer Pi kennt, erkennt später die Quelle. Das Bild hinkt leicht, trifft aber den Kern.
Daraus folgt, wo das Verfahren kaum greift: bei Code, bei Rechenaufgaben, bei Fakten ohne Formulierungsspielraum. Wenn nur ein Wort richtig ist, gibt es nichts zu verschieben. Wie das bei Claude im Detail aussieht, hab ich im Artikel über das maschinenlesbare Wasserzeichen von Claude aufgedröselt.
Wie zuverlässig erkennt der Detektor ein KI-Wasserzeichen?
Hier lohnt sich der genaue Blick, denn die Zahlen aus der Diskussion stimmen, brauchen aber Kontext. OpenAI nennt für eine Fehlalarmrate von einem Prozent:
- Bei Texten über Psychologie erkennt der Detektor das Wasserzeichen in rund 80 Prozent der Passagen mit 200 Token, bei 400 Token in rund 95 Prozent.
- Bei Mathematik liegen die Werte deutlich niedriger.
- Ersetzt man in einer 400-Token-Passage zehn Prozent der Wörter durch Synonyme, fällt die Erkennung von rund 92 auf rund 66 Prozent. Bei 25 Prozent ausgetauschten Wörtern bleiben 17 Prozent.
Zwei Dinge dazu. Erstens heißt das nicht, dass jede Überarbeitung das Signal löscht: Nach dem Austausch von jedem zehnten Wort erkannte der Detektor immer noch gut zwei Drittel. Wer den Text wirklich umbaut, verliert es allerdings fast ganz. Zweitens stammen alle Zahlen von OpenAI selbst. Unabhängig nachprüfen können sie nur wenige, solange der Detektor nicht offen ist. OpenAI begründet die Zurückhaltung mit dem Risiko von Fehlalarmen und übersehenen Wasserzeichen. Ich find das ehrlich und trotzdem unbefriedigend.
Wer hat Textwasserzeichen zuerst eingeführt?
Nicht OpenAI. Google DeepMind hat SynthID-Text im Oktober 2024 in Nature veröffentlicht und zugleich gezeigt, dass das Verfahren in Gemini bereits im Einsatz war. In einem Live-Test mit knapp 20 Millionen Gemini-Antworten gab es keinen statistisch relevanten Unterschied bei Daumen hoch und Daumen runter. Bei Übersetzungen und stark umgeschriebenen Texten wurde die Erkennung schwächer.
Anthropic hat im August 2026 nachgezogen, mit einer Variante von SynthID-Text für neue Claude-Modelle. Und hier liegt die interessante Pointe: Anthropic markiert weltweit, weil man laut eigener Aussage noch keinen dauerhaften Weg hat, die Funktion regional zu begrenzen. OpenAI begrenzt auf die EU. Wir sind also nicht das Testgebiet für etwas, das es sonst nirgends gibt, sondern der Ort, an dem ein Anbieter die Regel am engsten auslegt.
Bei Bildern und Audio sind die Anbieter weiter. OpenAI setzt dort neben Content Credentials nach dem Standard C2PA auch Googles SynthID ein. Warum die beiden Systeme zusammengehören, steht in meinem Beitrag SynthID wird Infrastruktur.
Warum soll man den KI-Einsatz überhaupt kennzeichnen?
Ich nehme gern das Bild vom Handwerker. Bei einem Tischler darf ich wissen, dass er mit Hobel und Hammer arbeitet. Die Hobelspur am Holz ist kein Skandal, sie gehört zum Beruf. Ich darf auch fragen, ob ein Möbelstück von Hand oder von der CNC-Fräse kommt. Wer sich über diese Frage empört, hat meist etwas anderes im Sinn. Warum sollte bei KI plötzlich gelten, dass der Werkzeugeinsatz niemanden etwas angeht?
Die rechtliche Lage ist dabei nüchterner, als die Aufregung vermuten lässt. Nach Artikel 50 Absatz 2 müssen Anbieter dafür sorgen, dass erzeugte Texte, Bilder, Audios und Videos maschinenlesbar markiert und als künstlich erzeugt erkennbar sind. Die Pflicht trifft OpenAI, Anthropic und Google, nicht dich. Ausgenommen sind Systeme, die nur beim üblichen Bearbeiten helfen oder den Inhalt nicht wesentlich verändern. Anbieter, die schon vor dem 2. August am Markt waren, haben bis zum 2. Dezember 2026 Zeit zum Nachrüsten.
Dich als Betreiber betrifft Absatz 4, und beim Text nur in einem engen Fall: Wer KI-Text veröffentlicht, der die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informiert, muss das offenlegen. Es sei denn, ein Mensch hat den Text redaktionell geprüft und trägt die Verantwortung dafür. Angebote, Newsletter und Produkttexte sind in der Regel nicht gemeint. Ich bin kein Anwalt, aber wie die Bild-Pflichten konkret aussehen, hab ich im Artikel zur Kennzeichnung von KI-Bildern und Chatbots beschrieben.
Wo hinkt der Vergleich mit dem Hammer?
An einer Stelle, und die ist wichtig. Eine Hobelspur verrät das Werkzeug, aber nicht, wer das Möbelstück entworfen hat, wer die Maße festgelegt hat und wer dafür geradesteht. Das Textwasserzeichen kann dasselbe wenig. Anthropic schreibt selbst, dass es nicht unterscheiden kann, ob Claude einen Text geschrieben oder stark überarbeitet hat. OpenAI betont, dass die Markierung nicht misst, wie viel menschliches Urteil und Kreativität im Text steckt, und dass ein fehlendes Wasserzeichen keine menschliche Autorenschaft beweist.
Genau daran hat sich nach Anthropics Ankündigung der Ärger mancher Nutzer entzündet: Sie liefern Anweisungen, Kontext und Entscheidungen, und das Modell sei nur das Werkzeug. In der Sache haben sie recht. Meine Position dazu: Das Wasserzeichen selbst stört mich nicht. Mich stört jeder Automatismus, der daraus ein Urteil macht. Ein gefundenes Zeichen heißt „ein Modell war beteiligt“, mehr nicht. Ein nicht gefundenes heißt gar nichts. Wer Detektor-Ergebnisse als Beweis behandelt, baut auf Statistik, die für diesen Zweck nie gedacht war.
Was heißt das konkret für EPU und KMU?
Ich würde vier Dinge tun:
- Verantwortung behalten. Lies jeden KI-Text, prüf die Fakten und gib ihn erst frei, wenn du dahinterstehst. Das ist die Handlung, die Absatz 4 überhaupt erst entschärft.
- Nicht auf Entferner setzen. Tools, die Wasserzeichen angeblich löschen, gibt es schon. Sie lösen das falsche Problem. Wer offen mit KI arbeitet, braucht kein Versteckspiel.
- Bilder sichtbar kennzeichnen. Das ist die Pflicht, die dich tatsächlich trifft. Ich hab die offiziellen EU-Icons seit Juni auf jedem Beitragsbild, wie das geht, steht in meinem Beitrag zu den EU-Icons.
- Den Prozess dokumentieren. Eine kurze Transparenzseite, auf der steht, wie deine Inhalte entstehen, kostet eine Stunde und beantwortet die Frage, bevor sie jemand stellt.
Du kannst abwarten, bis ein Detektor öffentlich wird. Oder du schreibst heute auf, wie deine Texte entstehen.





