Markiert, aber nicht prüfbar: Was das ChatGPT-Wasserzeichen in der EU für Unternehmen bedeutet
Wer in Berlin einen Text mit ChatGPT schreibt, bekommt seit Anfang Oktober nach und nach ein unsichtbares Wasserzeichen mitgeliefert. Wer denselben Text in New York schreibt, nicht. Und während sich KI-Bilder inzwischen von jedem prüfen lassen, gibt es für KI-Texte bei keinem der großen Anbieter ein öffentliches Prüfwerkzeug. Was das Wasserzeichen zeigt, was nicht – und warum es für Unternehmen kein Nachweis ist.
Angaben von OpenAI zum Wasserzeichen „textGrain“; unabhängig überprüfen lassen sie sich derzeit nicht.
- →Seit dem 5. Oktober 2026 versieht OpenAI Texte aus ChatGPT und Codex schrittweise mit einem unsichtbaren Wasserzeichen – in allen Tarifen, aber nur in der EU. Über die API können Entwickler es weltweit einschalten, standardmäßig ist es dort aus.
- →Prüfen kann das Wasserzeichen kaum jemand: Den Detektor erhalten zunächst nur zugelassene Forschende und Fachorganisationen. Unternehmen, Kunden und Wettbewerber haben keinen Zugang.
- →Nach OpenAIs eigenen Angaben erkennt der Detektor unbearbeitete Passagen von rund 400 Tokens zu etwa 92 %. Sind ein Viertel der Wörter durch Synonyme ersetzt, sind es noch 17 % – bei kurzen Texten und Inhalten wie Mathematik liegt die Erkennung deutlich niedriger.
- →Damit markieren nun drei große Anbieter ihre Texte: Google seit Mai 2024 in der Gemini-App, Anthropic seit August 2026 weltweit, OpenAI seit Oktober 2026 in der EU. Googles Verfahren ist als Open Source verfügbar, OpenAI kündigt das für seines an. Ein öffentliches Prüfwerkzeug für Text bietet aber keiner der drei an – anders als bei Bildern, Videos und Audio, die sich über Googles SynthID Detector anbieterübergreifend prüfen lassen.
- →Für Unternehmen heißt das: Das Wasserzeichen ist weder ein Nachweis für KI-Herkunft noch ein Nachweis dagegen. Eigene Kennzeichnungsregeln sollten nicht darauf aufbauen.
Ein Wasserzeichen nur für Texte aus der EU
Am 5. Oktober 2026 hat OpenAI angekündigt, Texte aus ChatGPT und Codex in der EU in den folgenden Wochen mit einem unsichtbaren Wasserzeichen zu versehen – für alle Tarife. Grundlage sind die Transparenzpflichten des EU AI Act und der EU-Verhaltenskodex zur Kennzeichnung KI-generierter Inhalte. Über die API können Entwickler weltweit das Wasserzeichen für ausgewählte Modelle einschalten; standardmäßig bleibt es dort aus, und als weltweite Voreinstellung ist es nicht geplant.
Technisch funktioniert das Verfahren, das OpenAI „textGrain“ nennt, ähnlich wie bei anderen Anbietern. Verschlüsselt wird dabei nichts, und im Text ist auch nichts versteckt, das sich auslesen ließe. Der Anbieter verwendet einen geheimen Schlüssel – eine Art Passwort, aus dem sich für jede Textstelle Zufallswerte berechnen lassen. Diese Werte geben den Ausschlag, welches von mehreren passenden Wörtern das Modell wählt. Über einen längeren Text entsteht so ein statistisches Muster, das beim Lesen nicht auffällt und beim Kopieren erhalten bleibt. Wer den Schlüssel hat, kann die Zufallswerte nachrechnen und prüfen, ob die Wortwahl auffällig oft zu ihnen passt. Ohne Schlüssel ist das Muster nicht von gewöhnlicher Wortwahl zu unterscheiden. Nachweisen lässt es sich also nur mit dem Schlüssel – und den Detektor erhalten vorerst nur zugelassene Forschende und Fachorganisationen, auf Antrag und im Einzelfall. Für Bilder und Audio bietet OpenAI öffentliche Prüfwerkzeuge an, für Text ausdrücklich nicht: wegen des Risikos übersehener Wasserzeichen und falscher Treffer. Auf die Qualität der Antworten wirkt sich das Wasserzeichen nach OpenAIs Benchmarks nicht messbar aus.
Bemerkenswert offen ist OpenAI bei den Grenzen. Für die Tests hat OpenAI den Detektor so eingestellt, dass er bei etwa einem von hundert Texten ohne Wasserzeichen trotzdem anschlägt. Strenger eingestellt gäbe es weniger solcher Fehlalarme, aber auch weniger erkannte Wasserzeichen. Bei Antworten etwa zu Psychologie erkennt der Detektor Passagen von 200 Tokens zu rund 80 %, von 400 Tokens zu rund 95 %. Bei Mathematik, wo es weniger Spielraum bei der Wortwahl gibt, liegt die Quote laut OpenAIs Grafik selbst bei 400 Tokens nur bei rund 60 %. Und schon wenn ein Zehntel der Wörter durch Synonyme ersetzt wird, sinkt sie bei 400 Tokens von 92 % auf 66 %, bei einem Viertel auf 17 %.
Ebenso deutlich ist OpenAI bei der Frage, was ein Treffer aussagt. Ein Wasserzeichen zeigt nach den Angaben des Unternehmens nur, dass ein OpenAI-System einen Teil des Textes erzeugt oder verarbeitet hat. Es misst nicht, wie viel ein Mensch beigetragen hat. Es klärt nicht, wem der Text gehört oder wer dafür verantwortlich ist. Es identifiziert keine Nutzer, Konten oder Gespräche. Und es sagt nichts darüber, ob der Inhalt stimmt.
„The absence of a detected watermark does not prove human authorship.“OpenAI, „Our approach to EU text provenance rules“, 5. Oktober 2026
Ein Text kann zu kurz, überarbeitet oder übersetzt sein, von einem Modell ohne Wasserzeichen stammen oder von einem anderen Anbieter.
Drei Anbieter, drei Wege – und kein unabhängiger Test
OpenAI ist nicht der erste Anbieter mit Text-Wasserzeichen. Google markiert Texte in der Gemini-App und im Web seit Mai 2024 mit seinem Verfahren SynthID-Text und hat es später als Open Source veröffentlicht. Anthropic markiert seit August 2026 Texte neuer Claude-Modelle – und zwar weltweit, weil es nach eigener Aussage noch keinen verlässlichen Weg gibt, das Wasserzeichen auf einzelne Regionen zu beschränken. Mehr dazu im Insight „Kann man erkennen, ob ein Text von Claude stammt?“. OpenAI geht den anderen Weg und beschränkt die Markierung in ChatGPT bewusst auf die EU: Der regionale Ansatz gebe Raum, aus der Nutzung im Alltag zu lernen. Eine weltweite Voreinstellung sei zum Start nicht geplant.
Bemerkenswert ist, wie wenig selbst gemeinsame Technik verbindet: Anthropic nutzt eine Version des Verfahrens, das Google 2024 veröffentlicht hat – aber mit eigenem Schlüssel. Googles Prüfwerkzeuge erkennen Claude-Texte deshalb nicht, und Claudes Wasserzeichen sagt nichts über Texte anderer Systeme: Auch wenn eine andere KI Wasserzeichen nutze, „it would have a different key“, schreibt Anthropic. OpenAI wiederum setzt auf ein eigenes Verfahren, das nach eigenen Tests mindestens so gut abschneide wie Googles. Statt eines gemeinsamen Standards entstehen drei geschlossene Systeme.
Dass es auch anders geht, zeigen Bilder, Videos und Audio. Dort hat sich SynthID über Anbietergrenzen hinweg durchgesetzt: Mit Googles SynthID Detector kann laut Google jeder prüfen, ob eine solche Datei mit KI von Google oder seinen Partnern erstellt wurde – darunter OpenAI, NVIDIA und Kakao, bald auch Apple. Für Medien gibt es also ein gemeinsames Verfahren und eine öffentliche Prüfung. Für Text fehlt beides.
Ein gemeinsames Verfahren über Anbietergrenzen hinweg, dazu öffentliche Prüfwerkzeuge – jeder kann nachsehen.
Drei Verfahren, drei Schlüssel, kein öffentliches Prüfwerkzeug – nachsehen können nur die Anbieter und ausgewählte Stellen.
Gemeinsam ist allen drei: Die Angaben zu Qualität, Erkennung und Datenschutz für die eingesetzten Systeme kommen von den Anbietern selbst. Am weitesten geöffnet hat sich bislang Google: Das Verfahren ist als Open Source verfügbar, und es gibt öffentliche Prüfwerkzeuge – allerdings nur für Bilder, Videos und Audio. Die Prüffunktion in der Gemini-App deckt laut Googles Hilfeseite keinen Text ab. Ein eigener Test bestätigt das: Für reinen Text, antwortete Gemini, stehe die Prüffunktion nicht zur Verfügung. Mit dem offenen Code lässt sich die Methode an eigenen Modellen testen – nicht aber, ob Gemini sie genauso einsetzt.
Eine Forschungsarbeit vom September 2026 macht genau das zum Kern des Problems: Nicht das Wasserzeichen sei der Knackpunkt, sondern dass niemand prüfen kann, wer recht hat – Nutzer, die schlechtere Qualität oder versteckte Kennungen befürchten, oder Anbieter, die das Gegenteil zusichern. Getestet haben die Forschenden deshalb nur die offene Variante von SynthID-Text an zwei frei verfügbaren Modellen – aus einem einfachen Grund:
„[N]o public tool can test the deployed systems.“Aus der Studie „Watermarks Without Verification: AI Text Watermarking After the EU AI Act“
Die Forschenden nennen fünf Voraussetzungen, damit sich das ändert: veröffentlichte Vergleichstexte mit und ohne Wasserzeichen, offengelegte Einstellungen, akkreditierte Prüfungen, ein gemeinsames Testverfahren und Detektoren, die über Anbietergrenzen hinweg funktionieren. Erfüllt ist davon bislang keine. OpenAI kündigt immerhin an, sein Verfahren als Open Source zu veröffentlichen und den Technischen Bericht zu ergänzen – das wäre ein erster Schritt. Den Schlüssel zum Nachweis behält der Anbieter aber in jedem Fall.
Behauptung: „Mit dem Wasserzeichen lässt sich jetzt nachweisen, ob ein Text von ChatGPT stammt.“
Einordnung: Nur eingeschränkt – und nicht für jeden. Den Detektor haben derzeit nur zugelassene Forschende und Fachorganisationen. Zuverlässig ist er laut OpenAI vor allem bei längeren, unbearbeiteten Texten – und auch dann so eingestellt, dass er bei etwa einem von hundert Texten ohne Wasserzeichen fälschlich anschlägt. Und umgekehrt gilt: Wird kein Wasserzeichen gefunden, beweist das nicht, dass ein Mensch den Text geschrieben hat.
Behauptung: „Wer in der EU mit ChatGPT schreibt, wird über das Wasserzeichen identifizierbar.“
Einordnung: Nach OpenAIs Angaben nicht. Das Wasserzeichen zeigt eine wahrscheinliche Beteiligung eines OpenAI-Systems, aber weder, wer es genutzt hat, noch, wie viel ein Mensch beigetragen hat. Unabhängig überprüfen lässt sich diese Zusicherung allerdings ebenso wenig wie die Erkennungsraten.
Behauptung: „Markierte Texte werden von Suchmaschinen oder KI-Systemen schlechter bewertet.“
Einordnung: Dafür gibt es keinen Beleg. Kein Anbieter hat angekündigt, Wasserzeichen für Ranking oder Quellenauswahl zu nutzen – und den Detektor für ChatGPT-Texte haben derzeit nur zugelassene Forschende und Fachorganisationen.
Kein Nachweis – in keine Richtung
Für Unternehmen ändert das Wasserzeichen im Alltag wenig, aber es verschiebt eine Erwartung. Die Hoffnung, KI-Texte ließen sich künftig einfach technisch erkennen, erfüllt sich so nicht: Die Markierung ist für Außenstehende nicht prüfbar, bei ChatGPT auf die EU beschränkt und verschwindet bei Überarbeitung weitgehend. Wie schon bei Claude gilt: Maschinenlesbare Herkunft ist nicht dasselbe wie Autorschaft.
Eigene Regeln zur Kennzeichnung von KI-Inhalten selbst festlegen und dokumentieren – nicht auf das Wasserzeichen des Anbieters verlassen. Es ist für Sie nicht prüfbar, verschwindet bei Überarbeitung weitgehend und gilt bei ChatGPT nur für Texte aus der EU.
In Streitfällen über KI-Herkunft – bei Agenturtexten, Bewerbungen oder Gutachten – keinen Wasserzeichen-Befund als Beweis behandeln, solange Methode und Zugang nicht offengelegt sind. Das gilt in beide Richtungen: Kein Treffer heißt nicht „menschlich geschrieben“, und der Detektor schlägt bei der von OpenAI getesteten Einstellung auch bei etwa einem von hundert Texten ohne Wasserzeichen an.
Inhalte, die im Wettbewerb zählen sollen, ohnehin nicht unbearbeitet aus dem Chat übernehmen. Der Wert entsteht durch eigene Daten, Einordnung und Redaktion – und genau diese Bearbeitung macht das Wasserzeichen weitgehend unsichtbar.
Das ChatGPT-Wasserzeichen in der EU
Nein. OpenAI versieht seit dem 5. Oktober 2026 schrittweise berechtigte Texte aus ChatGPT und Codex mit einem Wasserzeichen – in allen Tarifen, aber nur in der EU. In der API können Entwickler es weltweit für ausgewählte Modelle einschalten; standardmäßig ist es dort aus.
Derzeit nicht. Den Detektor erhalten zunächst nur zugelassene Forschende und Fachorganisationen auf Antrag und im Einzelfall. Ein öffentliches Prüfwerkzeug für Text gibt es nicht – anders als bei Bildern und Audio, für die OpenAI öffentliche Prüfwerkzeuge anbietet.
Nach OpenAIs eigenen Angaben erkennt er unbearbeitete Passagen von rund 400 Tokens zu etwa 92 bis 95 %, Passagen von 200 Tokens zu rund 80 %. Bei Mathematik liegt die Quote deutlich niedriger. Werden 10 % der Wörter durch Synonyme ersetzt, sinkt sie bei 400 Tokens auf 66 %, bei 25 % auf 17 %. Dabei schlägt der Detektor auch bei etwa einem von hundert Texten ohne Wasserzeichen fälschlich an.
Das Wasserzeichen ändert an eigenen Pflichten nichts. Der AI Act verlangt eine Kennzeichnung durch Verwender seit August 2026 vor allem bei Texten, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen – es sei denn, sie wurden von Menschen geprüft und jemand trägt die redaktionelle Verantwortung. Für Marketingtexte lohnt eine Prüfung im Einzelfall; das ist keine Rechtsberatung.
Nach OpenAIs Angaben nicht. Es zeigt nur eine wahrscheinliche Beteiligung eines OpenAI-Systems – nicht, wer es genutzt hat, wie viel ein Mensch beigetragen hat, wem der Text gehört oder ob er stimmt. Fehlt das Wasserzeichen, beweist das umgekehrt nicht, dass ein Mensch den Text geschrieben hat.
Im zweitägigen GEO-Webinar zeigen wir, was Inhalte für KI-Systeme zur Referenz macht – ob mit oder ohne KI geschrieben.
Platz im GEO-Webinar sichern →
