prüfen.eu

Newsletter · Deutsch
alle zwei Wochen

Prüfen statt glauben · Nº 006 · versendet am 11. Oktober 2026

„KI-Texte erkennt man jetzt am Wasserzeichen"

Die Behauptung

„ChatGPT-Texte tragen jetzt ein unsichtbares Wasserzeichen. Damit erkennt man, was von der KI stammt." Und der Umkehrschluss, der sich daraus fast von selbst ergibt: „Kein Wasserzeichen gefunden, also hat das ein Mensch geschrieben."

Beide Sätze fallen, sobald jemand wissen will, wer einen Text geschrieben hat. Bei der Hausarbeit. Bei der Bewerbung. Beim Gutachten, das ein Dienstleister abliefert. Beide Sätze klingen nach einer Technik, die das Problem gelöst hat. Seit dem 5. Oktober kann man nachlesen, was sie leistet, und zwar beim Hersteller selbst.

Die Prüfung

Der Anlass ist ein Gesetz. Seit dem 2. August 2026 gilt Artikel 50 der KI-Verordnung. Absatz 2 verpflichtet Anbieter von KI-Systemen, die Text, Bild, Audio oder Video erzeugen: Die Ausgaben müssen „in einem maschinenlesbaren Format gekennzeichnet" und „als künstlich erzeugt oder manipuliert erkennbar" sein. Die technische Lösung soll „wirksam, interoperabel, belastbar und zuverlässig" sein, mit dem Zusatz „soweit technisch möglich". Für Systeme, die am Stichtag schon auf dem Markt waren, läuft nach Angaben der Kommission eine Übergangsfrist bis Dezember 2026.

Am 5. Oktober hat OpenAI seine Antwort vorgestellt. Sie heißt textGrain. Ein Sprachmodell wählt jedes nächste Wort mit etwas Zufall aus mehreren passenden Kandidaten. textGrain bindet diesen Zufall an einen geheimen Schlüssel. Der Text liest sich wie vorher, aber wer den Schlüssel hat, kann nachrechnen, ob die Wortwahl auffällig gut zu ihm passt. Das Wasserzeichen ist also kein Zeichen im Text, sondern ein statistisches Muster in der Wortwahl.

Vier Fragen an die Ankündigung und an den technischen Bericht dazu.

Erstens, welche Texte tragen das Zeichen? Laut Ankündigung „eligible ChatGPT and Codex text output in the European Union", in allen Tarifen, eingeführt „over the coming weeks". Ein weltweiter Standard wird es ausdrücklich nicht. Und für die Programmierschnittstelle, über die Unternehmen die Modelle in eigene Produkte einbauen, gilt: „Text watermarking will remain off by default in the API." Jeder Chatbot, jeder Assistent, jedes interne Werkzeug auf dieser Schnittstelle liefert also Text ohne Zeichen, solange der Betreiber es nicht einschaltet. Texte anderer Hersteller tragen es ohnehin nicht, ältere Texte auch nicht.

Zweitens, wer kann das Zeichen lesen? Der Detektor braucht laut Bericht „only the generated text and the secret key". Den Schlüssel hat OpenAI. Zugang zum Detektor bekommen vorerst „approved researchers and expert organizations", auf Antrag und im Einzelfall. Die Begründung steht dabei: „Given the risk of missed watermarks and false positives, we are not making it publicly available at launch." Für Bilder und Audio nennt OpenAI ein öffentliches Prüfwerkzeug. Für Text gibt es keines.

Drittens, wie oft findet der Detektor das Zeichen? OpenAI nennt Zahlen aus englischen Antworten auf Laienfragen, eingestellt auf ein Prozent Fehlalarm. Ein Token ist ein Wort oder Wortteil. Bei 400 Token, grob 300 englischen Wörtern, findet der Detektor das Zeichen in etwa 95 Prozent der Fälle. Bei 200 Token in etwa 80 Prozent. Das gilt für Themen wie Psychologie. Bei Mathematik liegen die Werte „substantially lower", weil es dort weniger Spielraum in der Wortwahl gibt. Zahlen für deutsche Texte nennt die Ankündigung nicht.

Viertens, was übersteht das Zeichen? Ersetzt man in einem Text von 400 Token jedes zehnte Wort durch ein Synonym, sinkt die Erkennung von etwa 92 auf 66 Prozent. Bei jedem vierten Wort auf 17 Prozent. Fünf von sechs dieser Texte gehen dann durch. Übersetzte Texte nennt OpenAI selbst unter den Fällen, in denen die Erkennung nicht verlässlich arbeitet.

Bleibt der Fehlalarm. Das eine Prozent ist kein Messwert aus dem Betrieb, sondern eine Einstellung: Der Detektor wird so justiert, dass er rechnerisch einen von hundert Texten ohne Zeichen trotzdem meldet. Der technische Bericht schränkt selbst das ein. Die Rechnung gilt unter idealisierten Annahmen und garantiert „not by itself" dieselbe Fehlerrate für jeden Schlüssel und jede Anwendung.

Der Befund

Was ein gefundenes Wasserzeichen sagt: Ein OpenAI-System hat mindestens einen Teil dieser Passage erzeugt oder verarbeitet. Das ist alles. OpenAI zählt selbst auf, was es nicht sagt: wie viel ein Mensch beigetragen hat, welche Person oder welches Konto dahintersteht, wem der Text gehört, ob er stimmt.

Was ein fehlendes Wasserzeichen sagt: nichts. Auch das steht wörtlich beim Hersteller: „The absence of a detected watermark does not prove human authorship." Der Text kann zu kurz sein, bearbeitet, übersetzt, über die Schnittstelle erzeugt, von einem anderen Anbieter oder älter als die Einführung.

Wem das Zeichen heute nützt: dem Anbieter, der eine gesetzliche Pflicht erfüllen muss, und den Stellen, die er zum Detektor zulässt. Der Lehrerin, dem Personaler, der Redaktion und dem Datenschutzbeauftragten nützt es nicht, denn sie können es nicht prüfen. Ein Merkmal, das nur sein Urheber mit einem geheimen Schlüssel nachweisen kann, ist für alle anderen eine Auskunft und kein Beleg.

Ob das „belastbar und zuverlässig" im Sinne des Gesetzes ist, entscheiden am Ende Aufsicht und Gerichte. Der Zusatz „soweit technisch möglich" trägt dabei viel Gewicht. OpenAI nennt Text-Wasserzeichen selbst „early technologies with significant limitations".

Für die Praxis folgen daraus drei Dinge.

Erstens: Stützen Sie keine Entscheidung über einen Menschen auf ein Wasserzeichen, weder auf ein gefundenes noch auf ein fehlendes. Wenn Ihnen jemand ein Prüfergebnis vorlegt, fragen Sie, wer den Detektor bedient hat und mit welcher Fehlalarm-Einstellung.

Zweitens: Wer ein eigenes Produkt auf die Schnittstelle baut, findet den Schalter auf Aus. OpenAI schreibt, Kunden sollten selbst entscheiden, wie das Wasserzeichen zu ihren Transparenzpflichten passt. Ob Sie selbst als Anbieter unter Absatz 2 fallen, beantwortet das nicht. Das müssen Sie klären.

Drittens: Die sichtbare Kennzeichnung ist eine eigene Pflicht, sie steht in Absatz 4. Wer KI-Texte veröffentlicht, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, muss das offenlegen. Die Ausnahme hat zwei Bedingungen, und beide müssen erfüllt sein: Menschen haben den Text geprüft oder redaktionell kontrolliert, und jemand trägt die redaktionelle Verantwortung für die Veröffentlichung. Das unsichtbare Zeichen nimmt Ihnen das nicht ab.

Das Wasserzeichen kennzeichnet, es beweist nicht. Wer Ihnen sagt, ein Text stamme nachweislich von einer KI, soll Ihnen zeigen, wer geprüft hat. Wer Ihnen sagt, ein Text stamme nachweislich von einem Menschen, weil nichts gefunden wurde, hat die Ankündigung nicht gelesen.

Selbst nachprüfen

In eigener Sache

Unser Open-Source-Projekt Logsiegel arbeitet mit der anderen Sorte Nachweis: Signatur statt Statistik. Es protokolliert, was ein KI-System getan hat, in einer signierten Kette, und jeder Dritte kann einen Beleg mit dem öffentlichen Schlüssel prüfen, im Browser, ohne Netzverbindung und ohne uns zu fragen: logsiegel.com/verifier. Die Grenze ist genauso deutlich wie beim Wasserzeichen, sie liegt nur an anderer Stelle. Logsiegel sieht einem fertigen Text nichts an. Es belegt, dass ein Eintrag seit der Aufzeichnung unverändert ist. Es belegt nicht, dass alles aufgezeichnet wurde, und nicht, wer einen Text geschrieben hat.

Stefan

Die nächste Prüfung frei Haus

← alle Ausgaben