OpenAI vai aplicar marca d'água ao texto do ChatGPT na UE. Seus próprios números mostram o quão frágil isso é

Em 5 de outubro, a OpenAI disse que adicionará uma marca d'água invisível ao texto produzido pelo ChatGPT e pelo Codex na União Europeia, com implementação ao longo das próximas semanas para usuários elegíveis em todos os planos. O método, chamado textGrain, não insere um símbolo visível nem um caractere oculto que você poderia excluir com localizar e substituir. Ele molda sutilmente as escolhas de próxima palavra do modelo usando uma chave secreta, acumulando centenas de ajustes estatísticos que um detector pode depois recuperar apenas a partir do texto. Como o padrão vive na formulação, ele sobrevive a copiar e colar.
O gatilho é a regulamentação. O Artigo 50 da Lei de IA da UE exige que provedores de sistemas generativos marquem sua produção em formato legível por máquina. Essas obrigações de transparência entraram em vigor em 2 de agosto de 2026, e a Comissão Europeia confirmou que sistemas já no mercado antes dessa data têm até 2 de dezembro de 2026. A Comissão publicou em junho um Código de Prática sobre marcação e rotulagem de conteúdo gerado por IA, e cerca de 190 organizações haviam assinado até o final de julho. A Anthropic disse em agosto que aplicaria marca d'água ao texto do Claude em todo o mundo; o Google tem o SynthID para texto. A OpenAI está chegando no prazo para um deadline que passou dois anos evitando.
A empresa publicou sua própria curva de falhas
A parte mais útil do anúncio é a lista de números que a OpenAI colocou ao lado dele. Com uma taxa alvo de falso positivo de 1%, em texto em inglês extraído do conjunto de dados ELI5, o detector identificou a marca d'água em cerca de 80% dos trechos de 200 tokens e em cerca de 95% dos trechos de 400 tokens. Matemática obteve pontuação bem menor, porque o modelo tem menos liberdade para escolher palavras. Substitua 10% das palavras por sinônimos em um trecho de 400 tokens, e a detecção cai de cerca de 92% para 66%. Substitua 25%, e ela cai para cerca de 17%.
Leia essas linhas em ordem e o quadro fica claro. O detector funciona melhor em prosa longa e pouco restrita. Um e-mail curto está mais perto de 200 tokens do que de 400. Código e matemática deixam pouco espaço para esconder um sinal. Uma passada leve por qualquer ferramenta de paráfrase empurra a detecção para o equivalente a cara ou coroa.

A OpenAI lista cinco limitações, e vale a pena citá-las em qualquer documento de política que você escrever neste trimestre. A marca d'água não mede a contribuição humana. Ela não estabelece propriedade nem responsabilidade. Não identifica o usuário, já que nenhuma conta, prompt ou conversa está vinculada ao texto. Não verifica a precisão, e um trecho com marca d'água pode ser falso. Por fim, a ausência de marca d'água não prova que um humano escreveu o texto, porque o trecho pode ser curto demais, pode ter sido editado ou traduzido, pode vir de um modelo não compatível ou de antes da implementação, ou pode simplesmente vir da ferramenta de outra empresa.
Esse último ponto é o que causará danos reais na prática. Alguém vai colocar a redação de um estudante ou a carta de apresentação de um candidato a emprego em um detector, não obter correspondência e tratar o resultado como prova de trabalho honesto. Ou obter correspondência e tratá-la como prova de trapaça. Nenhuma das conclusões se sustenta, e a OpenAI diz exatamente isso em seu próprio post.
Por que o detector não é público
O acesso à ferramenta de detecção é limitado, no lançamento, a pesquisadores aprovados e organizações especialistas, concedido caso a caso. Essa cautela é defensável, já que uma ferramenta com taxa de detecção de 66% após a troca de sinônimos é fácil de usar de forma indevida. Isso também significa que a verificação independente é difícil enquanto o sistema está sendo implementado, o que é um ponto incômodo para começar um recurso de conformidade.
Há histórico aqui. Em agosto de 2024, a OpenAI se recusou a aplicar marca d'água no ChatGPT depois que uma pesquisa interna descobriu que quase 30% dos usuários reduziriam o uso se ela o fizesse. O arranjo atual é um compromisso: apenas na UE no início, desativado por padrão para clientes da API em todos os lugares, que podem aderir para modelos selecionados. Globalmente, a marca d'água de texto não é o padrão.
O que isso muda para quem entrega texto
Para equipes na UE, a mudança prática é menor do que a manchete sugere. O texto produzido pela equipe carregará um sinal que ninguém consegue ver. Ele não as identifica, não degrada a qualidade do modelo nas medições da OpenAI e acompanha o texto em qualquer documento ou e-mail de cliente em que for colado. Se alguém com acesso ao detector inspecionar esse texto mais tarde, poderá sinalizá-lo. Nada no fluxo de trabalho precisa mudar.
O risco real está mais adiante na cadeia, em qualquer processo que trate a detecção de procedência como veredito. Contratação, admissão, verificação em redações e sistemas de integridade acadêmica são os candidatos óbvios, e cada um deles contém um humano que será tentado a ler um resultado de detecção como evidência. Os próprios números da OpenAI argumentam contra isso. Um marcador que a paráfrase de rotina consegue remover pode satisfazer a letra do Artigo 50 enquanto falha na tarefa para a qual o artigo foi escrito.
A aplicação dá força ao prazo: uma violação pode custar até 15 milhões de euros ou 3% da receita anual global, o que for maior. É por isso que a implementação está acontecendo. Mas a pergunta mais interessante é se uma marca d'água que se desvanece sob edição leve consegue carregar o peso que os reguladores estão colocando nela. O prazo de 2 de dezembro para sistemas legados, o eventual lançamento público do detector e qualquer orientação da Comissão sobre limites de detecção aceitáveis são os marcos a observar.
Por enquanto, a regra mais segura para qualquer equipe é a que a OpenAI escreveu em seu próprio post: a ausência de marca d'água não prova que um humano escreveu um texto, e a presença dela não prova que o modelo escreveu tudo. Marcas d'água podem indicar que um sistema tocou um trecho. Elas não podem dizer quanto do raciocínio foi de uma pessoa.
Como a marca d'água de texto realmente funciona
Ajuda ver por que o sinal é tão fácil de perder. Uma marca d'água convencional é uma marca anexada a um arquivo, e apagá-la é uma questão de encontrar o campo certo. O textGrain segue um caminho diferente. Durante a geração, uma chave secreta enviesa a escolha do modelo entre palavras seguintes quase equivalentes, empurrando-o para um subconjunto que um detector com a mesma chave consegue reconhecer. Ao longo de centenas dessas escolhas, o padrão se torna estatisticamente visível. Como o viés vive na formulação, a marca viaja com o texto por copiar e colar, por um editor diferente e por um aplicativo diferente.
A fragilidade decorre do mesmo design. Qualquer processo que reescreva as palavras, seja uma ferramenta de paráfrase, uma tradução ou uma edição humana pesada, perturba o padrão que o detector procura. Esse é o trade-off no centro de toda marca d'água de texto: uma marca forte o suficiente para sobreviver a uma edição leve também é visivelmente diferente da escrita comum, o que anula o propósito. A OpenAI escolheu uma marca sutil e publicou a curva de detecção resultante, o que é mais honesto do que a maioria dos fornecedores seria.
A comparação entre laboratórios é instrutiva. A Anthropic disse em agosto que aplicaria marca d'água na saída do Claude em todo o mundo, e sua medida atraiu críticas de usuários que argumentavam que instruções, contexto e decisões vêm da pessoa, com o modelo atuando como ferramenta. O SynthID do Google faz algo semelhante para seu próprio texto. As três abordagens representam uma convergência do setor em torno da mesma ideia, com os mesmos limites, o que sugere que a técnica está perto do teto do que atualmente é possível para texto.
Enquanto isso, o problema mais difícil permanece intocado. Marcar texto é comparativamente fácil porque um trecho contém centenas de escolhas de palavras nas quais codificar um sinal. Imagens e áudio carregam o mesmo tipo de espaço estatístico, e a OpenAI já oferece verificação para eles. Mas nenhum desses marcadores responde à pergunta que uma redação ou uma escola realmente precisa ver respondida, que é se uma afirmação específica é verdadeira e quem a sustenta. Procedência e precisão são problemas separados, e a marca d'água aborda apenas o primeiro.
Artigos relacionados
O dinheiro está migrando para a IA física: os US$ 1,45 bilhão da SiMa.ai e agentes que projetam hardware
O capital está chegando antes das evidências. As implantações ao longo do próximo ano dirão se a aposta estava certa.
Um tribunal do Arizona anulou uma sentença porque um vídeo de IA falou pela vítima
Reproduzir o que uma pessoa fez é uma coisa. Falar em nome dela é outra, e a linha entre as duas agora está registrada em um processo judicial.
O modelo de confiança do MCP permitiu que um agente envenenado alcançasse outro
A instrução nunca cruza uma fronteira no código, então não sobra nenhuma camada para perguntar se a requisição fazia sentido.
Drama em quadrinhos com IA recebe o primeiro certificado de propriedade intelectual de dados: como o processo criativo se transforma em prova de defesa de direitos
Quando o custo marginal da reescrita tende a zero, o que mais falta ao criador não é criatividade, mas um registro que prove de onde a criatividade veio.