Glossareintrag
Wir denken. KI tippt mit.
Ein KI-Wasserzeichen ist eine unsichtbare, maschinenlesbare Markierung, die ein KI-System beim Erzeugen direkt in sein Ergebnis einbettet, damit sich Texte, Bilder, Musik, Videos und teils auch Programmcode später als KI-Werk erkennen lassen. Anders als das klassische Wasserzeichen im Briefpapier oder der sichtbare Schriftzug im Foto ist die KI-Variante für Menschen nicht wahrnehmbar. Nachweisen kann sie nur, wer den passenden Prüfmechanismus besitzt.
Bei Texten steckt das Wasserzeichen in der Wortwahl selbst. Das Modell bevorzugt beim Schreiben nach einem geheimen Schlüssel bestimmte Token-Gruppen minimal, und ein Prüfprogramm erkennt dieses statistische Muster später wieder. Bei Bildern, Musik und Videos wird ein unsichtbares Signal in Pixel oder Tonwellen eingerechnet. Davon zu unterscheiden sind signierte Herkunfts-Metadaten wie der C2PA-Standard (Content Credentials), die als eine Art Begleitzettel an der Datei hängen, aber nicht im Inhalt selbst stecken.
Wichtigster Treiber ist der EU AI Act. Sein Artikel 50 verpflichtet Anbieter generativer KI seit dem 2. August 2026, ihre Ausgaben maschinenlesbar als KI-erzeugt zu kennzeichnen.
KI-Wasserzeichen gibt es in drei Bauarten, die im Alltag ständig verwechselt werden.
Daneben existieren sichtbare Kennzeichen, etwa das animierte Wolken-Logo auf Sora-Videos von OpenAI oder der kleine „veo“-Schriftzug in Google-Videos. Das Logo im Gratis-Tarif mancher Videodienste wie Runway ist dagegen reines Marketing und kein Herkunftsnachweis, es verschwindet im Bezahl-Abo.
Hartnäckig hält sich der Mythos, KI-Wasserzeichen seien versteckte Unicode-Sonderzeichen wie das schmale Leerzeichen U+202F, die man per Suchen-und-Ersetzen entfernen könne. Solche Zeichen waren eine Eigenheit von ChatGPT-Ausgaben im Frühjahr 2025 und keine absichtliche Markierung. Echte Text-Wasserzeichen stecken in der Wortwahl und lassen sich gerade nicht durch das Löschen von Sonderzeichen beseitigen.
Der Anbieter-Stand im August 2026 zeigt, wie schnell das Thema Fahrt aufgenommen hat.
Programmcode ist der schwierigste Fall. Code lässt dem Modell an den meisten Stellen kaum Wahlfreiheit, ein falsches Zeichen macht das Programm kaputt, und genau von dieser Wahlfreiheit lebt ein statistisches Wasserzeichen. Die Forschung arbeitet deshalb an Speziallösungen wie SWEET, die nur an Stellen mit echtem Spielraum markieren. Anthropic dokumentiert für sein neues Wasserzeichen keine Code-Ausnahme, wie zuverlässig das Signal in Quelltext tatsächlich ist, bleibt bis zur angekündigten technischen Dokumentation offen.
Ebenso ehrlich muss man die Grenzen benennen. Starkes Umformulieren, Übersetzen oder das Umschreiben durch ein anderes Modell schwächt ein Text-Wasserzeichen bis zur Unkenntlichkeit, und eine vielbeachtete Forschungsarbeit von 2024 zeigt, dass ein entschlossener Angreifer im Prinzip jedes starke Wasserzeichen ohne großen Qualitätsverlust entfernen kann. Der wichtigste Merksatz lautet deshalb umgekehrt. Ein fehlendes Wasserzeichen beweist nie, dass ein Mensch den Inhalt geschrieben hat, und ein gefundenes belegt nur, dass das jeweilige KI-System beteiligt war, nicht ob es den Text erfunden oder bloß einen menschlichen Entwurf überarbeitet hat. Von Wasserzeichen zu unterscheiden sind KI-Detektoren wie GPTZero, die ohne eingebettetes Signal rein statistisch raten und dabei regelmäßig Menschen zu Unrecht verdächtigen, besonders Nicht-Muttersprachler.
Rechtlich gibt Artikel 50 des EU AI Act den Takt vor. Seit dem 2. August 2026 müssen Anbieter generativer KI ihre Ausgaben maschinenlesbar kennzeichnen, nur für diese Markierungspflicht gilt bei Systemen, die vor dem Stichtag auf dem Markt waren, eine Übergangsfrist bis zum 2. Dezember 2026. Verstöße kosten bis zu 15 Millionen Euro oder 3 Prozent des Weltumsatzes. Flankierend hat die EU-Kommission im Juni 2026 einen freiwilligen Verhaltenskodex zur Kennzeichnung von KI-Inhalten vorgelegt, den bis Ende Juli 82 Anbieter und 152 Anwender-Unternehmen unterzeichnet haben, darunter Google, Meta, Microsoft, Mistral, OpenAI und Anthropic. China schreibt die Kennzeichnung KI-erzeugter Inhalte bereits seit dem 1. September 2025 verbindlich vor. In den USA gibt es kein Bundesgesetz, Kalifornien verlangt von großen Anbietern aber seit dem 2. August 2026 Kennzeichnung und ein Erkennungstool.
Wer heute mit gängigen KI-Tools arbeitet, produziert bereits markierte Inhalte, meist ohne es zu merken. Das Bild aus Gemini oder ChatGPT für die Website trägt ein unsichtbares Wasserzeichen samt Herkunfts-Metadaten, der mit den neuen Claude-Modellen geschriebene Blogtext seit August 2026 ein statistisches Text-Wasserzeichen, und auch die KI-Stimme aus ElevenLabs für das Imagevideo oder die Telefonwarteschleife ist markiert. Abschalten lässt sich das bei keinem der großen Anbieter.
Spürbar wird das vor allem auf den Plattformen. Meta liest die Metadaten beim Upload aus und setzt auf Facebook und Instagram automatisch das Label „AI Info“ an entsprechende Beiträge, die Google-Suche zeigt die Herkunft unter „Über dieses Bild“ an. Einen Beleg, dass markierte Inhalte schlechter ranken, gibt es bislang nicht, es handelt sich um eine Kennzeichnung, nicht um eine Abwertung.
Selbst kennzeichnen müssen Betriebe deutlich seltener, als viele befürchten. Die Pflicht zur maschinenlesbaren Markierung aus Artikel 50 des EU AI Act trifft die Anbieter der KI-Systeme, nicht deren Kunden. Als Nutzer sind Sie vor allem in zwei Fällen gefordert. Täuschend echte Darstellungen realer Personen, Orte oder Ereignisse (Deepfakes) müssen Sie sichtbar als künstlich kennzeichnen, und KI-Texte zu Themen von öffentlichem Interesse brauchen einen Hinweis, sofern niemand sie redaktionell geprüft hat und die Verantwortung übernimmt. Der normale Angebots-, Website- oder Werbetext, den Sie selbst kontrollieren und unter eigenem Namen veröffentlichen, fällt nicht darunter.
Ob ein Inhalt markiert ist, können Sie teilweise selbst prüfen.
Von „Watermark-Remover“-Diensten, die das Entfernen der Markierungen versprechen, sollten Betriebe die Finger lassen. Das Entfernen verstößt bei Google, OpenAI und Anthropic gegen die Nutzungsbedingungen und kann das Konto kosten, viele dieser Websites sind unseriös, und Sie laden dafür auch noch Kundenmaterial auf fremde Server. Nötig ist es ohnehin nicht, denn wer KI-Ergebnisse prüft und unter eigener Verantwortung veröffentlicht, arbeitet mit Wasserzeichen genauso rechtssicher wie ohne. Wie das neue Claude-Wasserzeichen im Detail funktioniert und was es für den Arbeitsalltag bedeutet, erklärt unser Blogartikel Claude Wasserzeichen 2026: Anthropic markiert seine KI-Texte.