Wasserzeichen in KI-Texten: was wirklich markiert wird
Wasserzeichen in KI-Texten: was wirklich markiert wird
Seit dem Sommer 2026 hat sich etwas verschoben, das in der täglichen Arbeit mit KI kaum jemand bemerkt hat: Neue Sprachmodelle liefern ihre Texte nicht mehr neutral aus, sondern mit einer eingebauten Herkunftsmarkierung. Anthropic markiert alle Modelle, die ab dem 2. August 2026 erschienen sind — den Anfang machen Claude Fable 5.1 und Claude Mythos 5.1.
Das klingt nach einer Randnotiz für Juristen. Ist es nicht. Wer Content in nennenswerter Menge produziert, sollte verstehen, was da eigentlich markiert wird, wie zuverlässig das ist und — vor allem — was es nicht leistet. Denn beides wird gerade überschätzt: die Kontrolle, die Anbieter dadurch gewinnen, und die Gefahr, die Publisher dadurch laufen.
Kurzfassung
- Es gibt zwei Verfahren: ein statistisches Wasserzeichen im Text und signierte Herkunfts-Metadaten an Dateien.
- Anthropic nutzt beide, für Modelle ab dem 2. August 2026 (Fable 5.1, Mythos 5.1). Ältere Modelle wie Opus 5 sind nicht rückwirkend markiert.
- Das Text-Wasserzeichen braucht Länge, um zu greifen, und verliert bei starkem Umschreiben an Signal.
- Code ist weitgehend unmarkiert — Kommentare, Docstrings und Dokumentation dagegen sind Fließtext und können das Muster tragen.
- Prüfen kann es derzeit fast niemand: Die Detektion ist Private Preview für ausgewählte Organisationen.
- Für Google-Rankings ist das kein direkter Faktor. Für Compliance und Vertrauen schon.
Wie ein Text-Wasserzeichen technisch funktioniert
Ein Sprachmodell erzeugt Text Wort für Wort. An jeder Stelle hat es nicht eine richtige Fortsetzung, sondern eine Wahrscheinlichkeitsverteilung über viele mögliche — und oft sind mehrere davon praktisch gleichwertig. „Das Ergebnis war überraschend” und „Das Ergebnis war unerwartet” sind für den Leser dasselbe.
Genau diese Freiheit nutzt das Wasserzeichen. Statt neutral zu würfeln, verschiebt das Verfahren die Auswahl nach einem geheimen Schlüssel minimal in eine bestimmte Richtung. Ein einzelnes Wort verrät gar nichts — die Verschiebung liegt im Rauschen. Über Hunderte von Wörtern entsteht daraus aber ein statistisches Muster, das ein Detektor mit demselben Schlüssel wiederfindet. Der bekannteste veröffentlichte Ansatz dieser Art ist SynthID-Text, den Google DeepMind 2024 vorgestellt hat; Anthropics Verfahren ist damit verwandt.
Drei Eigenschaften folgen unmittelbar daraus, und sie sind für die Praxis entscheidender als die Technik selbst:
Es braucht Länge. Ein Zweizeiler enthält zu wenige Entscheidungen, als dass sich ein Muster von Zufall unterscheiden ließe. Je länger der Text, desto sicherer die Aussage.
Es ist probabilistisch. Der Detektor sagt nicht „von KI”, sondern „dieses Muster ist so unwahrscheinlich, dass eine Beteiligung des Modells naheliegt”. Das ist ein Indiz, kein Beweis.
Es verträgt keine schweren Eingriffe. Wer den Text substanziell umschreibt, übersetzt oder radikal kürzt, zerstört einen Teil der markierten Wortwahl. Leichte Redaktion überlebt das Wasserzeichen in der Regel; eine echte Neufassung nicht.
Der zweite Mechanismus: signierte Herkunfts-Metadaten
Der zweite Weg funktioniert völlig anders und wird oft mit dem ersten verwechselt. Hier bleibt der Inhalt unangetastet. Stattdessen hängt an der erzeugten Datei ein kryptografisch signierter Datensatz, der festhält, wer sie wann erzeugt hat. Der Industriestandard heißt C2PA beziehungsweise Content Credentials und wird von einem breiten Bündnis aus Medien-, Kamera- und Softwareherstellern getragen.
Der Unterschied in der Praxis ist scharf:
| | Text-Wasserzeichen | Signierte Metadaten (C2PA) | |---|---|---| | Sitzt in | den Wörtern selbst | einem Anhang an der Datei | | Überlebt Copy-Paste | ja | nein | | Überlebt Screenshot | ja (als Text) | nein | | Überlebt Umschreiben | teilweise | ja (unverändert) | | Aussagekraft | Wahrscheinlichkeit | eindeutig, kryptografisch | | Entfernbar | schwer, aber möglich | trivial (Metadaten löschen) |
Beide Verfahren haben also ein je eigenes Loch — und ergänzen sich genau deshalb.
Wo die Wasserzeichen versagen
Die interessanteste Lücke betrifft ausgerechnet die Disziplin, für die diese Modelle am häufigsten eingesetzt werden: Code ist weitgehend unmarkiert. Der Grund ist naheliegend. Bei Prosa gibt es viele gleichwertige Formulierungen, deren Auswahl man verschieben kann. Bei Code gibt es die nicht — eine Variable heißt so, wie sie heißen muss, und Syntax lässt sich nicht „anders formulieren”, ohne das Programm zu ändern. Ein Wasserzeichen bräuchte hier Spielraum, den es nicht gibt.
Der Nebeneffekt: Kommentare, Docstrings und die begleitende Dokumentation sind ganz normale Prosa — und tragen das Muster sehr wohl. Eine KI-generierte README kann markiert sein, während die Funktion darunter es nicht ist.
Weitere Löcher, die man kennen sollte:
- Kurze Ausgaben — Betreffzeilen, Meta-Descriptions, Produkttitel, Social-Snippets: zu kurz für ein belastbares Signal.
- Übersetzung — ein durch ein anderes System übersetzter Text trägt dessen Wortwahl, nicht die markierte.
- Modell-Mix — wer den Entwurf von einem markierenden Modell und die Endfassung von einem nicht markierenden schreiben lässt, hinterlässt kein verwertbares Signal.
- Ältere Modelle — alles vor dem Stichtag, auch starke Modelle wie Claude Opus 5, markiert nicht.
Wer erkennt das Wasserzeichen überhaupt?
Das ist der Punkt, an dem sich die öffentliche Aufregung von der Realität löst. Ein statistisches Wasserzeichen ist nur mit dem passenden Schlüssel prüfbar — und der liegt beim Anbieter. Anthropic stellt die Prüfung über eine Detection-Schnittstelle bereit, die zunächst als Private Preview für ausgewählte Organisationen läuft, insbesondere für Stellen mit entsprechenden Nachweispflichten. Eine vollständige, öffentliche Übersicht, welches Modell in welchem Umfang markiert, gibt es nicht.
Für dich als Website-Betreiber heißt das konkret zweierlei. Erstens: Du kannst fremde Texte nicht selbst gegenprüfen — wer dir ein Tool verkauft, das „Claude-Wasserzeichen erkennt”, verkauft dir einen klassischen KI-Detektor mit den bekannten Fehlerquoten. Zweitens: Du solltest davon ausgehen, dass Plattformen, Auftraggeber und Prüfstellen diese Fähigkeit mittelfristig bekommen.
Wie sich die anderen Anbieter positionieren
Anthropic ist nicht allein, aber die Landschaft ist uneinheitlicher, als die Schlagzeilen nahelegen. Der entscheidende Unterschied verläuft zwischen Text und Medien: Bilder und Videos werden von fast allen markiert, Text von fast niemandem.
| Anbieter | Text-Wasserzeichen | Medien / Metadaten | |---|---|---| | Anthropic (Claude) | ja, ab Modellen vom 2.8.2026 | signierte Provenance an Dateien | | Google (Gemini) | ja, SynthID-Text | SynthID für Bild, Audio, Video | | OpenAI (GPT, Sora) | kein öffentlich ausgerolltes Verfahren | C2PA Content Credentials in Bild/Video | | Meta (Llama, Meta AI) | nein | sichtbare KI-Hinweise + Metadaten bei Bildern | | Microsoft | nein | C2PA in eigenen Bildprodukten | | Mistral, xAI und weitere | keine öffentliche Zusage bekannt | uneinheitlich bis gar nicht |
Stand: September 2026. Die Lage bewegt sich schnell — prüfe den aktuellen Stand beim jeweiligen Anbieter, bevor du dich darauf verlässt.
Dass ausgerechnet Google und Anthropic beim Text vorangehen, ist kein Zufall: Beide haben die Forschung dazu selbst betrieben beziehungsweise adaptiert. OpenAI hat ein Textverfahren nachweislich entwickelt, aber nicht ausgerollt — die Sorge, Nutzer an nicht markierende Konkurrenz zu verlieren, ist in diesem Markt ein reales Gegenargument.
Der rechtliche Hintergrund: EU AI Act, Artikel 50
Der Stichtag 2. August 2026 ist kein Zufall. Artikel 50 der KI-Verordnung verlangt, dass Anbieter von KI-Systemen synthetische Inhalte in einem maschinenlesbaren Format kennzeichnen, damit sie als künstlich erzeugt erkennbar sind. Genau das ist ein Wasserzeichen. Die Anbieter setzen also nicht aus Idealismus um, sondern erfüllen eine Pflicht.
Wichtig für dich: Die Verordnung unterscheidet zwischen Anbietern von KI-Systemen und Betreibern, also denen, die sie einsetzen. Die maschinenlesbare Markierung ist Anbieterpflicht — dafür musst du nichts tun. Betreiberpflichten greifen in anderen Konstellationen, etwa bei Deepfakes oder bei Texten zu Angelegenheiten von öffentlichem Interesse, wo eine Offenlegung gegenüber Menschen verlangt wird.
Kein Rechtsrat
Diese Einordnung ist sorgfältig recherchiert, aber keine Rechtsberatung. Ob und wie Artikel 50 auf deine konkrete Veröffentlichung wirkt, hängt vom Einzelfall ab — bei relevanten Mengen an KI-Content lohnt eine anwaltliche Prüfung.
Was das für SEO und Content-Produktion bedeutet
Die naheliegende Sorge lautet: „Findet Google jetzt heraus, dass mein Text von einer KI ist, und straft mich ab?” Die Antwort ist ein klares Nein — aber aus mehreren Gründen gleichzeitig, und die lohnen sich einzeln.
Google hat den Schlüssel nicht. Anthropics Wasserzeichen ist nur mit Anthropics Detektor prüfbar. Google kann fremde Wasserzeichen nicht einfach mitlesen.
Google bestraft KI-Content ohnehin nicht per se. Die Search-Central-Position ist seit Jahren unverändert: Bewertet wird Qualität und Nutzen, nicht das Herstellungsverfahren. Was abgestraft wird, ist Masse ohne Mehrwert — und dafür braucht es kein Wasserzeichen, das erkennt man am Text.
Trotzdem ändert sich etwas. Der Nachweis wird technisch möglich, und das verschiebt die Erwartungen von Auftraggebern, Plattformen und Prüfstellen. Wer heute behauptet, ausschließlich handgeschriebenen Content zu liefern, während der Rohentwurf markiert ist, geht ein Risiko ein, das es vor 2026 nicht gab.
Praktisch heißt das:
- Nichts verstecken. Der Versuch, ein Wasserzeichen gezielt zu entfernen, ist Aufwand mit schlechtem Ertrag — und im Zweifel genau das, was später schlecht aussieht.
- Umgekehrt: nichts überdramatisieren. Ein markierter Rohentwurf, der redaktionell geprüft, faktisch korrigiert und mit eigener Erfahrung angereichert wurde, ist ein legitimes Arbeitsergebnis. Genau so ist der saubere KI-Content-Workflow gedacht.
- Verträge und Zusagen prüfen. Wenn du Kunden „100 % human-written” zusicherst, ist das ab jetzt eine überprüfbare Behauptung. Formuliere ehrlich, was dein Prozess tut.
- Modellwahl bewusst treffen. Nicht um der Markierung zu entgehen, sondern weil du wissen solltest, welche deiner Pipelines markierte Ausgaben liefert und welche nicht.
- Dokumentation nicht vergessen. Bei Code-Projekten sind es die READMEs und Docstrings, die das Signal tragen — nicht der Code.
Fazit
Wasserzeichen in KI-Texten sind weder der Kontrollverlust, als der sie diskutiert werden, noch eine Formalie. Sie sind ein belastbares, aber lückenhaftes Indiz, das ab dem 2. August 2026 bei neuen Anthropic-Modellen mitläuft und dessen Prüfung vorerst nur wenigen offensteht. Für Rankings ändert sich nichts. Für die Frage, was du über deinen eigenen Produktionsprozess behaupten kannst, ändert sich einiges.
Der vernünftige Umgang ist derselbe wie zuvor, nur ohne Ausflüchte: KI für Tempo und Struktur, Mensch für Wahrheit, Stimme und Verantwortung — und eine ehrliche Beschreibung dessen nach außen.