← Zurück zum Blog
Newsca. 7 Min. Lesezeit

OpenAI wird ChatGPT-Text in der EU mit einem Wasserzeichen versehen. Die eigenen Zahlen zeigen, wie fragil das ist

Veröffentlicht 6. Okt. 2026
OpenAI wird ChatGPT-Text in der EU mit einem Wasserzeichen versehen. Die eigenen Zahlen zeigen, wie fragil das ist

Am 5. Oktober kündigte OpenAI an, Text, der von ChatGPT und Codex in der Europäischen Union erzeugt wird, mit einem unsichtbaren Wasserzeichen zu versehen; die Einführung erfolgt in den kommenden Wochen für berechtigte Nutzer in allen Tarifen. Die Methode namens textGrain fügt kein sichtbares Symbol und kein verborgenes Zeichen ein, das man mit Suchen und Ersetzen löschen könnte. Sie beeinflusst auf subtile Weise die Wahl des nächsten Wortes durch das Modell mithilfe eines geheimen Schlüssels und stapelt Hunderte statistische Anstöße, die ein Detektor später allein aus dem Text rekonstruieren kann. Da das Muster in der Formulierung steckt, übersteht es Kopieren und Einfügen.

Auslöser ist die Regulierung. Artikel 50 des EU-KI-Gesetzes verpflichtet Anbieter generativer Systeme, ihre Ausgaben in maschinenlesbarer Form zu kennzeichnen. Diese Transparenzpflichten traten am 2. August 2026 in Kraft, und die Europäische Kommission hat bestätigt, dass Systeme, die vor diesem Datum bereits auf dem Markt waren, bis zum 2. Dezember 2026 Zeit haben. Im Juni veröffentlichte die Kommission einen Verhaltenskodex zur Kennzeichnung und Etikettierung KI-generierter Inhalte, und bis Ende Juli hatten etwa 190 Organisationen unterzeichnet. Anthropic erklärte im August, Claude-Texte weltweit mit Wasserzeichen zu versehen; Google hat SynthID für Text. OpenAI kommt pünktlich zu einer Frist, die es zwei Jahre lang vermieden hat.

Das Unternehmen veröffentlichte seine eigene Fehlerkurve

Der nützlichste Teil der Ankündigung ist die Liste der Zahlen, die OpenAI daneben gestellt hat. Bei einer angepeilten Falsch-Positiv-Rate von 1 % erkannte der Detektor bei englischen Texten aus dem ELI5-Datensatz das Wasserzeichen in etwa 80 % der Passagen mit 200 Token und in etwa 95 % der Passagen mit 400 Token. Mathematik schnitt deutlich schlechter ab, weil das Modell weniger Freiheit bei der Wortwahl hat. Ersetzt man in einer Passage mit 400 Token 10 % der Wörter durch Synonyme, sinkt die Erkennung von ungefähr 92 % auf 66 %. Ersetzt man 25 %, fällt sie auf etwa 17 %.

Liest man diese Zeilen der Reihe nach, ergibt sich ein klares Bild. Der Detektor funktioniert am besten bei langen, wenig eingeschränkten Prosatexten. Eine kurze E-Mail liegt näher an 200 als an 400 Token. Code und Mathematik lassen wenig Raum, um ein Signal zu verstecken. Ein leichter Durchlauf durch ein beliebiges Paraphrasierungstool bringt die Erkennung einem Münzwurf nahe.

Eine Lupe über einem leeren Blatt Papier

OpenAI nennt fünf Grenzen, und sie verdienen es, in jedem Richtliniendokument zitiert zu werden, das Sie in diesem Quartal verfassen. Das Wasserzeichen misst nicht den menschlichen Beitrag. Es begründet weder Eigentum noch Verantwortung. Es identifiziert nicht den Nutzer, da kein Konto, kein Prompt und keine Konversation mit dem Text verknüpft sind. Es überprüft nicht die Richtigkeit, und eine mit Wasserzeichen versehene Passage kann falsch sein. Schließlich beweist das Fehlen eines Wasserzeichens nicht, dass ein Mensch den Text geschrieben hat, denn die Passage könnte zu kurz sein, bearbeitet oder übersetzt worden sein, von einem nicht unterstützten Modell oder aus der Zeit vor der Einführung stammen oder einfach von einem Tool eines anderen Unternehmens kommen.

Der letzte Punkt ist derjenige, der in der Praxis echten Schaden anrichten wird. Jemand wird den Aufsatz eines Schülers oder das Anschreiben eines Bewerbers in einen Detektor werfen, keine Übereinstimmung erhalten und das Ergebnis als Beweis für ehrliche Arbeit behandeln. Oder eine Übereinstimmung erhalten und sie als Beweis für Betrug behandeln. Keine der beiden Schlussfolgerungen ist zulässig, und genau das sagt OpenAI in seinem eigenen Beitrag.

Warum der Detektor nicht öffentlich ist

Der Zugang zum Erkennungstool ist zum Start auf zugelassene Forschende und Expertenorganisationen beschränkt und wird von Fall zu Fall gewährt. Diese Vorsicht ist vertretbar, denn ein Tool mit einer Erkennungsrate von 66 % nach einem Synonymaustausch ist leicht zu missbrauchen. Sie bedeutet aber auch, dass eine unabhängige Überprüfung während der Einführung des Systems schwierig ist, was für ein Compliance-Feature ein unangenehmer Startpunkt ist.

Es gibt hier eine Vorgeschichte. Im August 2024 lehnte OpenAI es ab, ChatGPT mit einem Wasserzeichen zu versehen, nachdem eine interne Umfrage ergeben hatte, dass fast 30 % der Nutzer ihre Nutzung einschränken würden, wenn dies geschähe. Die aktuelle Regelung ist ein Kompromiss: zunächst nur EU, standardmäßig deaktiviert für API-Kunden überall, die sich für ausgewählte Modelle dafür entscheiden können. Weltweit sind Textwasserzeichen nicht standardmäßig aktiv.

Was sich dadurch für alle ändert, die Text ausliefern

Für Teams in der EU ist die praktische Veränderung kleiner, als die Schlagzeile nahelegt. Die Ausgaben der Mitarbeitenden tragen ein Signal, das niemand sehen kann. Es identifiziert sie nicht, beeinträchtigt laut OpenAIs Messungen nicht die Modellqualität und folgt dem Text in jedes Dokument oder jede Kunden-E-Mail, in die er eingefügt wird. Wenn jemand mit Detektorzugang diesen Text später prüft, kann diese Person ihn möglicherweise als KI-Text kennzeichnen. Am Arbeitsablauf muss sich nichts ändern.

Das eigentliche Risiko liegt weiter unten in der Kette, in jedem Prozess, der Provenienzerkennung als Urteil behandelt. Einstellung, Zulassung, Verifikation in Nachrichtenredaktionen und Systeme zur akademischen Integrität sind die offensichtlichen Kandidaten, und in jedem von ihnen sitzt ein Mensch, der versucht sein wird, ein Erkennungsergebnis als Beweis zu lesen. OpenAIs eigene Zahlen sprechen dagegen. Eine Markierung, die durch routinemäßiges Paraphrasieren entfernt werden kann, mag dem Buchstaben von Artikel 50 genügen, verfehlt aber die Aufgabe, für die der Artikel geschrieben wurde.

Die Durchsetzung verleiht der Frist Nachdruck: Ein Verstoß kann bis zu 15 Millionen Euro oder 3 % des weltweiten Jahresumsatzes kosten, je nachdem, welcher Betrag höher ist. Deshalb findet die Einführung statt. Die interessantere Frage ist jedoch, ob ein Wasserzeichen, das bei leichter Bearbeitung verblasst, das Gewicht tragen kann, das die Regulierungsbehörden ihm auferlegen. Die Frist vom 2. Dezember für Altsysteme, die irgendwann erfolgende öffentliche Freigabe des Detektors und jede Leitlinie der Kommission zu akzeptablen Erkennungsschwellen sind die Meilensteine, die es zu beobachten gilt.

Vorerst gilt für jedes Team die sicherste Regel, die OpenAI in seinem eigenen Beitrag formuliert hat: Ein fehlendes Wasserzeichen beweist nicht, dass ein Mensch einen Text verfasst hat, und ein vorhandenes beweist nicht, dass das Modell ihn vollständig geschrieben hat. Wasserzeichen können anzeigen, dass ein System eine Passage berührt hat. Sie können nicht sagen, wie viel des Denkens von einer Person stammte.

Wie Textwasserzeichen tatsächlich funktionieren

Es hilft zu verstehen, warum das Signal so leicht verloren geht. Ein herkömmliches Wasserzeichen ist eine Markierung, die an eine Datei angehängt wird, und sie zu löschen ist eine Frage, das richtige Feld zu finden. textGrain geht einen anderen Weg. Während der Generierung beeinflusst ein geheimer Schlüssel die Wahl des Modells unter nahezu gleichwertigen nächsten Wörtern und lenkt es auf eine Teilmenge, die ein Detektor mit demselben Schlüssel erkennen kann. Über Hunderte solcher Entscheidungen wird das Muster statistisch sichtbar. Da die Verzerrung in der Formulierung steckt, wandert die Markierung mit dem Text durch Kopieren und Einfügen, durch einen anderen Editor und durch eine andere App.

Die Fragilität folgt aus demselben Design. Jeder Prozess, der die Wörter umschreibt, sei es ein Paraphrasierungstool, eine Übersetzung oder eine starke menschliche Bearbeitung, stört das Muster, nach dem der Detektor sucht. Das ist der Kompromiss im Kern jedes Textwasserzeichens: Eine Markierung, die stark genug ist, um leichte Bearbeitungen zu überstehen, unterscheidet sich auch sichtbar von gewöhnlichem Schreiben, was den Zweck zunichtemacht. OpenAI wählte eine subtile Markierung und veröffentlichte die daraus resultierende Erkennungskurve, was ehrlicher ist, als die meisten Anbieter wären.

Der Vergleich zwischen den Laboren ist aufschlussreich. Anthropic erklärte im August, die Claude-Ausgaben weltweit mit Wasserzeichen zu versehen, und dieser Schritt stieß bei Nutzern auf Widerstand, die argumentierten, dass Anweisungen, Kontext und Entscheidungen von der Person stammten und das Modell als Werkzeug fungiere. Googles SynthID macht etwas Ähnliches für die eigenen Texte. Die drei Ansätze laufen auf eine Branchenkonvergenz auf dieselbe Idee hinaus, mit denselben Grenzen, was darauf hindeutet, dass die Technik nahe an der Obergrenze dessen liegt, was derzeit für Text möglich ist.

Unterdessen bleibt das schwierigere Problem unberührt. Text zu kennzeichnen ist vergleichsweise einfach, weil eine Passage Hunderte von Wortentscheidungen enthält, in die sich ein Signal kodieren lässt. Bilder und Audio bieten dieselbe Art von statistischem Spielraum, und OpenAI bietet dafür bereits eine Verifizierung an. Doch keine dieser Markierungen beantwortet die Frage, die eine Nachrichtenredaktion oder eine Schule tatsächlich beantwortet haben muss, nämlich ob eine bestimmte Behauptung wahr ist und wer dahintersteht. Provenienz und Genauigkeit sind getrennte Probleme, und Wasserzeichen adressieren nur das erste.

Verwandte Artikel