← Zurück zum Blog
Aica. 8 Min. Lesezeit

C2PA und SynthID: Nach dem EU AI Act ist Medienprovenienz eine Ingenieursaufgabe

Veröffentlicht 7. Okt. 2026
C2PA und SynthID: Nach dem EU AI Act ist Medienprovenienz eine Ingenieursaufgabe

KI-generierte Texte, Bilder, Audio- und Videoinhalte lassen sich immer schwerer von menschlich erstellten Arbeiten unterscheiden. Das hat Provenienz von einem Forschungsthema zu einer Pipeline-Anforderung gemacht, und die Fristen beginnen zu greifen.

Die Transparenzpflichten des EU AI Act nach Artikel 50 gelten ab dem 2. August 2026, mit einer Übergangsfrist für die Kennzeichnung bis zum 2. Dezember 2026. Indien hat im Februar 2026 seine IT-Regeln geändert, um synthetisch generierte Informationen abzudecken. Die Kennzeichnung generierter Medien ist heute etwas, das ein Team implementieren muss, und nicht etwas, das ein Team diskutiert.

Drei Werkzeuge, die unterschiedliche Fragen beantworten

Der Fehler, den die meisten Teams machen, ist, Provenienz, Wasserzeichen und Detektion als austauschbar zu behandeln. Das sind sie nicht, und sie versagen auf unterschiedliche Weise.

Provenienz im Sinne von C2PA sind kryptografisch signierte Metadaten, die an eine Datei angehängt oder von ihr referenziert werden. Sie beantwortet eine konkrete Frage: Wer hat dies signiert, mit welchem Werkzeug, und hat es sich seitdem geändert? Ihre Hauptschwäche ist, dass sie leicht entfernt werden kann. Ein Screenshot, eine Neukodierung oder eine Plattform, die Metadaten verwirft, entfernt das Manifest.

Ein unsichtbares Wasserzeichen ist ein Signal, das in den Inhalt selbst eingebettet ist, sei es in Pixeln, Audio-Samples oder Token-Entscheidungen. Es beantwortet die Frage: Wurde dies von einem System erzeugt, das dieses Wasserzeichen anwendet? Seine Schwäche ist, dass starke Bearbeitung, Umschreiben oder adversariale Angriffe das Signal abschwächen oder entfernen können, und es ist in der Regel nur mit dem Detektor des jeweiligen Anbieters nachweisbar.

Ein Detektionsklassifikator ist ein Modell, das darauf trainiert ist zu schätzen, ob Inhalte synthetisch sind. Er beantwortet die Frage: Sieht dies KI-generiert aus? Er ist probabilistisch, er driftet, während Generatoren besser werden, und er erzeugt falsch positive Ergebnisse bei echten Inhalten.

Die entscheidende Unterscheidung ist, dass Provenienz und Wasserzeichen zum Zeitpunkt der Erstellung von einer kooperierenden Partei angebracht werden. Detektion wird danach auf Inhalte von beliebigen Personen angewendet, einschließlich Gegnern, was sie zur schwächsten Form von Beweisen macht – allerdings zur einzigen Option für Inhalte, die nie gekennzeichnet wurden.

Warum Detektion allein nicht ausreicht

Detektion ist ein Wettrüsten. Klassifikatoren lernen die Artefakte bekannter Generatoren, und neue Modelle plus einfache Nachbearbeitung verändern diese Artefakte. Falsch positive Ergebnisse schaden echten Menschen, weil bearbeitete echte Fotos, komprimiertes Video und nicht muttersprachliches Schreiben markiert werden. Wenn daraus ein Fairnessproblem wird, wird ein echtes Kunden-Selfie abgelehnt.

Und ein sauberes Ergebnis beweist nichts. Inhalte können von einem Generator stammen, den das Modell noch nie gesehen hat. Die praktische Empfehlung lautet, Detektion als ein Risikosignal zu behandeln, mit menschlicher Überprüfung bei folgenreichen Entscheidungen.

Wie C2PA tatsächlich funktioniert

Die Coalition for Content Provenance and Authenticity veröffentlicht einen offenen technischen Standard zur Aufzeichnung von Herkunft und Bearbeitungsverlauf digitaler Inhalte. Ihrem Lenkungsausschuss gehören unter anderem Adobe, Google, Microsoft, Meta, OpenAI, Amazon, Sony und die BBC an. Die Spezifikation befindet sich in der 2.x-Reihe und wird regelmäßig überarbeitet, sodass Designs die aktuelle Version prüfen sollten, statt sich auf eine einzelne Veröffentlichung festzulegen.

Die Kerneinheit ist das C2PA-Manifest, eine kryptografisch signierte Datenstruktur, die die Provenienz eines Assets beschreibt. Ein Manifest-Store kann mehrere enthalten, eines pro Schritt im Lebenszyklus des Assets. Assertions sind einzelne Aussagen über das Asset, wobei Standard-Assertions Aktionen wie erstellt oder bearbeitet abdecken, auch durch ein KI-System, plus Bestandteile und Miniaturansichten.

Bis Mitte 2026 hängt OpenAI C2PA-Manifeste an jedes von seinen Bildmodellen erzeugte Bild an, und Google hängt sowohl C2PA-Manifeste als auch SynthID-Wasserzeichen an Ausgaben seiner Bild- und Videogenerierung. Adobes Firefly macht dasselbe seit 2024. Kamera-Firmware von Canon, Sony, Nikon und Leica schreibt jetzt Content Credentials bei der Aufnahme, was bedeutet, dass dieselbe Infrastruktur, mit der eine Nachrichtenredaktion ein Foto verifizieren kann, auch einem Personalleiter ermöglicht, ein Profilbild zu verifizieren.

Ein durchscheinendes, mit Wachs versiegeltes leeres Glasfläschchen auf einer dunklen Oberfläche, wobei das Siegel ein warmes Glanzlicht einfängt

Was SynthID anders macht

SynthID von Google DeepMind ist eine Familie von Wasserzeichen-Technologien, die das Signal an jeden Inhaltstyp anpasst, statt eine einzige Technik für alles zu verwenden. Bilder erhalten ein Signal, das über das Bild verteilt wird, sodass die normale visuelle Qualität erhalten bleibt und einige gängige Transformationen es nicht löschen. Video verteilt Wasserzeicheninformationen über Frames, wodurch ein Prüfer einen Clip statt einen isolierten Bereich untersuchen kann. Audio platziert das Signal im Klang, unhörbar, aber maschinell erkennbar. Bei Text verschiebt das Modell subtil die Token-Wahrscheinlichkeiten, wobei ein Prüfer genügend Text auf das erwartete statistische Muster untersucht.

Text-Wasserzeichen sind der fragilste Fall. Eine kurze Antwort enthält möglicherweise nicht genügend Beweise. Starkes Paraphrasieren, Übersetzen oder Mischen der Ausgabe mehrerer Modelle kann das Muster abschwächen. Deshalb sollte ein negatives Ergebnis als „kein unterstütztes Wasserzeichen erkannt“ gemeldet werden und nicht als „von einem Menschen geschrieben“.

Was das für ein Team bedeutet, das generierte Medien ausliefert

Aus den Unterschieden zwischen den Werkzeugen folgen drei Vorgehensweisen.

Bei der Erstellung signieren und das Original bewahren. C2PA übersteht manchmal eine Neukodierung, aber Metadaten gehen oft nachgelagert verloren. Die einzige verlässliche Aufzeichnung der Provenienz ist die Datei, die Sie behalten haben.

Behandeln Sie ein fehlendes Wasserzeichen nicht als Beweis für menschliche Urheberschaft. Ein fehlendes Signal kann bedeuten, dass der Generator keines anwendet, die Bearbeitung es entfernt hat oder der Detektor nicht verfügbar war. Jeder dieser Fälle ist eine andere Tatsache.

Trennen Sie die technische Frage von der Wahrheitsfrage. C2PA-Kryptografie hilft, unbefugte Änderungen aufzudecken, aber sie bescheinigt nicht von sich aus, dass eine Produktdarstellung korrekt ist oder dass jede Aussage in einem Manifest wahr ist. Provenienz sagt Ihnen, woher eine Datei stammt. Sie sagt Ihnen nicht, ob die Datei ehrlich ist.

Der Markt hat auf all das reagiert. Die Ausgaben für KI-Wasserzeichen und Provenienz wurden 2025 auf rund 480 Millionen US-Dollar geschätzt, mit Prognosen von über 28 Prozent jährlichem Wachstum bis 2034. Das sind Unternehmensausgaben, keine Verbraucherakzeptanz, und es spiegelt eine einfache Realität wider: Während die Kosten für die Generierung von Medien sinken, steigt der Wert des Nachweises, woher Medien stammen. Die Teams, die Provenienz als Pipeline-Infrastruktur statt als Laborkuriosität behandeln, werden diejenigen sein, die bereit sind, wenn die Kennzeichnungsregeln greifen.

Wie eine konforme Pipeline aussieht

Abgesehen von Abstraktionen braucht ein Team, das generierte Medien kennzeichnen muss, jetzt eine konkrete Abfolge von Schritten, und jeder Schritt lässt sich einem der oben genannten Werkzeuge zuordnen.

Bei der Erstellung signiert die Pipeline die Ausgabe. Bei Bildern, die über eine große API erzeugt werden, geschieht dies automatisch: OpenAI hängt an jedes Bild ein C2PA-Manifest an, Google hängt sowohl ein Manifest als auch ein SynthID-Wasserzeichen an, und Adobe macht dasselbe über Firefly. Ein Team, das über einen kleineren Anbieter arbeitet, muss das Manifest möglicherweise selbst hinzufügen.

Während der Bearbeitung bewahrt die Pipeline die Kette. Jedes Werkzeug, das das Asset berührt, sollte eine Assertion anhängen, statt das Manifest zu ersetzen, damit die Historie erhalten bleibt. Hier sind die meisten Pipelines undicht, weil ein Werkzeug, das die Datei neu kodiert, Metadaten verwerfen kann, die es nicht versteht.

Bei der Verteilung bewahrt die Pipeline das Original auf. Plattformen entfernen routinemäßig Metadaten, komprimieren Uploads neu und erzeugen Vorschauen. Die signierte Datei, die das Produktionssystem verlässt, ist die einzige verlässliche Aufzeichnung, und sie sollte unabhängig davon aufbewahrt werden, wo das Bild veröffentlicht wird.

Auf der menschlichen Ebene kennzeichnet die Pipeline. Ein sichtbares Label ist die einfachste Form der Offenlegung und diejenige, die Aufsichtsbehörden für bestimmte Verwendungen erwarten. Es ist auch diejenige, die am leichtesten weggeschnitten werden kann, weshalb es neben den maschinenlesbaren Signalen steht, statt sie zu ersetzen.

Die Unterscheidung, die Aufsichtsbehörden treffen

Artikel 50 des EU AI Act und Indiens geänderte IT-Regeln ziehen beide eine Grenze, die in einer technischen Diskussion leicht verwischt.

Die Verpflichtung betrifft Transparenz, nicht Richtigkeit. Ein gekennzeichnetes Bild wird als durch einen identifizierten Prozess generiert oder bearbeitet bescheinigt, und mehr behauptet die Kennzeichnung nicht. Die Unterscheidung ist wichtig, weil sie bestimmt, wofür ein Manifest da ist. Es zeichnet Provenienz auf, also wer die Datei wie erstellt hat. Es bürgt nicht für den Inhalt, also dafür, ob das, was die Datei darstellt, real ist.

Diese Unterscheidung falsch zu verstehen, führt zu einem vorhersehbaren Fehler. Ein Team behandelt ein gültiges Content Credential als Beweis dafür, dass ein Bild vertrauenswürdig ist, obwohl das Credential nur bestätigt, dass das Bild aus dem System stammt, von dem es zu stammen behauptet. Ein manipuliertes Foto mit intaktem Manifest ist immer noch ein manipuliertes Foto, und ein Manifest erkennt die Manipulation nicht.

Das Fazit für ein arbeitendes Team

Daraus folgen drei Dinge, und sie betreffen alle Disziplin statt Technologie.

Behandeln Sie die Kennzeichnung als Teil des Exportschritts, nicht als spätere Ergänzung. Provenienz wird bei der Erstellung angebracht, und sie lässt sich bei einem bereits im Umlauf befindlichen Asset nicht nachrüsten.

Bewahren Sie das Original auf, denn die Kopie, die andere sehen, wird in der Regel bereinigt. Das Manifest ist nur nützlich, wenn ein Team die Datei vorlegen kann, die es trägt.

Und trennen Sie die Provenienzfrage von der Detektionsfrage in der Art, wie das Team über die Ausgabe spricht. Provenienz sagt Ihnen, woher eine Datei stammt. Detektion sagt Ihnen, was ein Modell über Inhalte vermutet, die es noch nie gesehen hat, was die schwächere Aussage ist. Das klar zu sagen, intern und gegenüber Kunden, hält ein Compliance-Programm ehrlich darüber, was es beweisen kann und was nicht.

Verwandte Artikel