Quantix & Bot

Was ein unsichtbares KI-Wasserzeichen wirklich verrät

OpenAI kündigt ein statistisches Textsignal für die EU an. Es kann Hinweise auf die Herkunft einer Passage geben, sagt aber wenig über Person, Wahrheit oder menschliche Arbeit.

Ein gefaltetes Graphitmodul gibt eine helle Textbahn durch eine schmale Prüfschleuse frei; einzelne mintfarbene und limettengrüne Punkte markieren das statistische Signal.
Ein gefaltetes Graphitmodul gibt eine helle Textbahn durch eine schmale Prüfschleuse frei; einzelne mintfarbene und limettengrüne Punkte markieren das statistische Signal. Illustration / Grafik: Redaktion Quantix & Bot.
In diesem Artikel

Ein unsichtbares Signal klingt nach einem eindeutigen Stempel: Maschine hat geschrieben. Am 5. Oktober 2026 kündigte OpenAI ein statistisches Textwasserzeichen für berechtigte ChatGPT- und Codex-Ausgaben in der EU an. Das Help Center beschreibt inzwischen ChatGPT-Texte aus der EU als markiert. Zugleich weist OpenAI auf Unterschiede nach Produkt, Modell, Exportweg, Dateityp und Entstehungszeit hin. Für den Codex-Rollout enthält die Ankündigung weiterhin keine bestätigte flächendeckende Abschlussmeldung. Das Signal soll eine engere Frage beantworten: Passt diese Passage zu einer markierten Ausgabe des unterstützten Systems?

Das ist eine andere Frage als „Wer hat den Text geschrieben?“ und erst recht eine andere als „Stimmt der Inhalt?“. Schon eine flüssige Antwort, die falschliegt, zeigt, warum sprachliche Form und geprüfter Beleg auseinandergehalten werden müssen.

Ein Muster in der Wortwahl

OpenAI nennt das Verfahren textGrain. Laut Unternehmen verändert es die statistische Verteilung der Wortwahl, ohne sichtbare Zeichen oder einen lesbaren Code an den Text anzuhängen. Bei einer ausreichend langen Passage soll ein Detektor prüfen, ob darin das passende Muster steckt. Kürzere Texte liefern weniger Beobachtungen. Übersetzung oder größere Überarbeitung können das Muster verändern.

Das unterscheidet sich von Metadaten wie Content Credentials nach dem C2PA-Standard. Solche Angaben können Herkunft und Bearbeitung einer Datei beschreiben, gehen bei einer reinen Textkopie aber oft verloren. Ein allgemeiner KI-Textklassifikator schätzt anhand sprachlicher Muster, ob ein Text wahrscheinlich maschinell verfasst wurde; er sucht kein eingebettetes textGrain-Signal. Eine kryptografische Signatur wiederum bindet eine konkrete Datei an einen Schlüssel. Sie identifiziert ohne zusätzliche Vertrauensregeln nicht automatisch eine schreibende Person. Diese Verfahren beantworten verschiedene Herkunftsfragen. Ein Herstellerdetektor kann außerdem nicht pauschal Texte anderer Modelle prüfen.

Ein positives Ergebnis kann deshalb allenfalls die Aussage stützen, dass der untersuchte Text ein erkennbares Signal eines bestimmten unterstützten Systems enthält. Es nennt weder eine Person noch deren Eingabe. Es misst auch nicht, wie viel jemand selbst geschrieben oder redigiert hat. Ein negatives Ergebnis belegt keine menschliche Autorschaft: Der Text kann zu kurz, bearbeitet, übersetzt, vor der Einführung erzeugt oder mit einem anderen Modell verfasst worden sein.

Drei Ebenen, drei verschiedene Fragen

Ein Herkunftssignal, ein möglicher öffentlicher Hinweis und eine redaktionelle Prüfung erfüllen unterschiedliche Aufgaben.

  1. 01

    Anbieter

    Markieren

    Ein maschinenlesbares Muster weist auf eine Ausgabe des unterstützten Systems hin.

    Technische Spur
  2. 02

    Betreiber

    Offenlegen

    Ein sichtbarer Hinweis informiert Menschen, wenn die konkrete Pflicht greift.

    Sichtbarer Hinweis
  3. 03

    Redaktion

    Prüfen

    Eine verantwortliche Person prüft Inhalt, Quellen und die Freigabe.

    Inhaltliche Arbeit

Schematische Darstellung

Eine technische Markierung allein erfüllt nicht automatisch eine sichtbare Kennzeichnung oder eine inhaltliche Prüfung.

Drei Aufgaben, die getrennt bleiben

Artikel 50 der EU-KI-Verordnung verteilt die Transparenzarbeit auf verschiedene Akteure. Anbieter generativer Systeme sollen Ausgaben maschinenlesbar markieren, soweit das technisch machbar ist. Betreiber müssen in bestimmten Fällen Menschen sichtbar informieren. Für veröffentlichte KI-Texte betrifft das Angelegenheiten öffentlichen Interesses, wenn keine substanzielle menschliche Prüfung oder redaktionelle Kontrolle mit verantwortlicher Herausgeberschaft stattgefunden hat. Für Deepfakes gelten eigene Kennzeichnungspflichten.

Eine redaktionelle Prüfung meint mehr als Rechtschreibkorrektur. Nach den Kommissionsleitlinien muss eine zuständige Person inhaltlich prüfen und tatsächlich genehmigen, ändern oder ablehnen können. Die Ausnahme ist keine pauschale Freikarte für jeden Text, den jemand kurz überflogen hat.

Ebene Wer handelt? Was wird kenntlich? Was folgt daraus nicht?
Maschinenlesbare Markierung Anbieter des generativen Systems Eine Ausgabe enthält ein technisches Herkunftssignal, soweit dies machbar ist. Keine sichtbare Meldung an Leserinnen und Leser, keine Identität.
Sichtbarer Hinweis Betreiber oder veröffentlichende Stelle In bestimmten Fällen wird offengelegt, dass Inhalt KI-erzeugt oder manipuliert ist. Kein automatisches Urteil über Wahrheit oder Qualität.
Inhaltliche Prüfung Redaktion oder verantwortliche Person Quellen, Behauptungen und Veröffentlichung werden beurteilt. Ein Detektor ersetzt weder Quellenprüfung noch Freigabe.

Artikel 50 gilt grundsätzlich seit dem 2. August 2026. Die Übergangsfrist bis zum 2. Dezember betrifft Anbieterpflichten aus Absatz 2 für Systeme, die bereits vor dem 2. August in Verkehr gebracht wurden. Sie verschiebt nicht sämtliche Pflichten zur sichtbaren Kennzeichnung. Auch der Kommissionskodex ist freiwillig; die gesetzlichen Pflichten bleiben verbindlich.

Was die bisher veröffentlichten Zahlen zeigen

OpenAIs technische Veröffentlichung berichtet Tests mit einer angestrebten Falsch-Positivrate von einem Prozent. Bei Texten mit psychologischen Fragen habe der Detektor etwa 80 Prozent der 200-Token-Passagen und 95 Prozent der 400-Token-Passagen erkannt. Bei Mathematik seien die Werte niedriger, weil dort weniger freie Wortwahl zur Verfügung stehe.

Für 400 Token nennt das Unternehmen rund 92 Prozent Erkennung ohne Eingriff. Werden Synonyme für zehn Prozent der Wörter eingesetzt, sinkt der Wert laut Bericht auf 66 Prozent; bei 25 Prozent ersetzten Wörtern auf 17 Prozent.

Test laut OpenAI Gemeldete Erkennung Einordnung
200 Token, psychologische Fragen etwa 80 % Kurze Passage; Ziel-Falsch-Positivrate 1 %
400 Token, psychologische Fragen etwa 95 % Längere Passage; ebenfalls Hersteller-Evaluation
400 Token, 10 % der Wörter durch Synonyme ersetzt etwa 66 % Bearbeitung schwächt das Signal im Test
400 Token, 25 % der Wörter durch Synonyme ersetzt etwa 17 % Stärkere Bearbeitung lässt viele markierte Texte unerkannt

Das sind Angaben des Herstellers, keine unabhängigen Alltagstests. Eine angestrebte Falsch-Positivrate von einem Prozent ist kein Versprechen für jede Sprache, Textsorte und Schwelle. Auch sollte man diese Prozentwerte nicht zu einer allgemeinen Urheberprüfung umdeuten. Wer kleine Messreihen bewertet, sollte die einzelnen Bedingungen offenhalten, statt eine Zahl über alle Fälle zu mitteln; dazu passt unser Beitrag über Durchschnitt und Ausreißer.

Unabhängige Studien zu anderen Wasserzeichenverfahren untersuchen Paraphrasen, Übersetzungen und gezielte Angriffe. Sie zeigen, dass Robustheit von Methode, Textlänge und Eingriff abhängt. Die Ergebnisse zu KGW-, Unigram- oder SynthID-Konfigurationen sind keine Messung von textGrain. Für das angekündigte Verfahren fehlen zum Stichtag unabhängige Tests unter realen Redaktionsbedingungen.

Herkunft ist kein Wahrheitsstempel

Ein Wasserzeichen kann eine Spur hinterlassen, aber keine ganze Entstehungsgeschichte liefern. Es sagt nicht, ob ein Mensch den Text angefordert, überarbeitet oder fast vollständig neu geschrieben hat. Es belegt keine Rechteinhaberschaft und prüft keine Fakten. Dafür braucht eine Redaktion weiterhin zugängliche Fundstellen, wie sie ein FAQ-Bot mit nachschlagbaren Antworten ebenfalls liefern müsste.

Auch ein maschinenlesbares Signal erfüllt nicht automatisch die Pflicht zu einem sichtbaren Hinweis. Die beiden Maßnahmen richten sich an unterschiedliche Stellen. Ein kleiner Workflow mit prüfbarer Vorschau kann zeigen, wie eine menschliche Freigabe als eigener Schritt im Ablauf verankert wird.

Bei einer Einführung zählen außerdem Speicherort, Zugriffsrechte und Zuständigkeit. Ein Vergleich von Cloud und eigenem Betrieb hilft, den Datenweg zu beschreiben; die Wahl des Betriebsmodells sagt für sich genommen nichts über die Verlässlichkeit eines Textdetektors aus. Und wie ein Backtest keine spätere Leistung garantiert, macht auch ein gutes Ergebnis im kontrollierten Test eine reale Einzelaussage nicht automatisch belastbar.

Ein kleiner Prüfablauf für Redaktionen

  1. System und Zeitpunkt notieren. Halte Anbieter, Produkt, Datum und Zweck des Einsatzes knapp fest.
  2. Detektor als Hinweis behandeln. Ein Treffer ist ein Anlass, Herkunftsangaben zu prüfen, aber kein Urteil über eine Person.
  3. Behauptungen am Original prüfen. Zahlen, Zitate, Namen und Rechtsaussagen brauchen passende Fundstellen. Ein statistischer Marker liest keine Quellen.
  4. Kennzeichnung separat entscheiden. Prüfe, ob der konkrete Inhalt unter eine sichtbare Pflicht fällt und welche redaktionelle Prüfung tatsächlich stattgefunden hat.
  5. Verantwortung festhalten. Benenne die Person, die den Text inhaltlich freigibt. Speichere sensible Prompts nur, wenn es für den konkreten Zweck nötig ist.

So bleibt der Beweiswert klein und brauchbar: Ein Wasserzeichen kann bei der Herkunft helfen. Für Autorschaft, Wahrheit und Veröffentlichung braucht es andere Belege und eine verantwortliche Prüfung.

Quellen und weiterführende Lektüre

Quellen und weiterführende Lektüre

Aktuelle Nachricht: TechCrunch: „OpenAI will start watermarking ChatGPT’s text in the EU“, Aditya Mehta, 5. Oktober 2026. Bericht zum angekündigten Rollout; für die Methode selbst ist die Herstellerveröffentlichung maßgeblich.

  • Europäische Union: Verordnung (EU) 2024/1689, Artikel 50; geändert durch Verordnung (EU) 2026/1744.

  • Europäische Kommission: endgültige Leitlinien und FAQ zu Artikel 50 sowie Code of Practice zur Markierung und Kennzeichnung KI-generierter Inhalte, 2026.

  • OpenAI: „Our approach to EU text provenance rules“ und technischer Bericht zu textGrain, 5. Oktober 2026. Herstellerangaben, keine unabhängige Produktevaluation.

  • OpenAI Help Center: „Provenance signals in OpenAI-generated content“. Geprüft am 8. Oktober 2026; beschreibt Textmarkierung für EU-ChatGPT-Ausgaben und weist auf produkt- und modellabhängige Abdeckung hin.

  • Rastogi und Pruthi: „Revisiting the Robustness of Watermarking to Paraphrasing Attacks“, EMNLP 2024; Liang et al.: „Watermark under Fire“, Findings of EMNLP 2025. Die untersuchten Methoden sind nicht textGrain.

  • Tamim und Khan: Preprint zu forensischer Belastbarkeit von Textwasserzeichen, Juli 2026. Nicht peer-reviewt; untersucht andere Verfahren.

Schlagwörter

  • Textwasserzeichen
  • textGrain
  • EU-KI-Verordnung
  • Artikel 50
  • Herkunftssignal
  • Detektor

Ein Herkunftssignal ist Teil einer größeren Rechtefrage: Ein Bot braucht keine Vollmacht für alles.

Zum Datenschutz

Wir verwenden zum Start keine Analyse- oder Werbedienste. Schriftdateien, Bilder und die Suche kommen von unserem eigenen Webhosting. Details findest du in den Datenschutzinformationen.

Datenschutz ansehenImpressum