Zum Hauptinhalt springen
Allgemein

KI-Wasserzeichen auf Texten: warum das eine gute Nachricht ist

Claude markiert seine Texte jetzt mit einem unsichtbaren Wasserzeichen. Für Autorinnen ist das endlich ein materieller Beweis statt eines dauerhaften Verdachts.

vor etwa 1 Monat8 Min. Lesezeit
KI-Wasserzeichen auf Texten: warum das eine gute Nachricht ist
Woman Writing a Letter, with her Maid (c. 1670) by Johannes Vermeer — rawpixel

Am 11. August 2026 gab Anthropic bekannt, dass von Claude erzeugte Texte künftig eine unsichtbare Markierung tragen. Sie sitzt in der Prosa selbst, als statistisches Signal, das sich durch die Sätze zieht, über das ein lesendes Auge hinweggleitet und das eine Maschine wiederfinden kann. Für generierte Dateien (SVG, PNG, JPG) kommt ein zweites Verfahren hinzu: signierte Herkunftsmetadaten nach dem C2PA-Standard.

Die Reaktion war unmittelbar und größtenteils feindselig. Man sah darin einen Spitzel, einen Verrat, eine Art, alle, die das Werkzeug nutzen, zu brandmarken.

Vom anderen Ende her betrachtet, zeigt sich das Problem jedoch anders. Für die Literatur ist genau das der fehlende Baustein.

Wie ein Text-Wasserzeichen funktioniert

In einem Satz: In dem Moment, in dem das Modell jedes Wort wählt, greift es nicht einfach zum wahrscheinlichsten, denn ein geheimer Schlüssel lenkt die Auswahl zwischen mehreren fast gleichwertigen Kandidaten – und genau diese Verzerrung, verteilt über Hunderte aufeinanderfolgende Entscheidungen, bildet eine Signatur, die wiederfindet, wer den Schlüssel besitzt.

Dem Text wird nichts hinzugefügt. Man hätte sich ein unsichtbares Zeichen vorstellen können, Metadaten, die daneben angeheftet werden, ein exotisches geschütztes Leerzeichen – drei Tricks, die ein simples Kopieren in einen reinen Texteditor sofort zunichtemachen würde. Die Markierung sitzt woanders, in der Wortwahl selbst.

Die Referenzmethode stammt von Google DeepMind: SynthID-Text, beschrieben von Sumanth Dathathri und Kollegen im Oktober 2024 in Nature („Scalable watermarking for identifying large language model outputs“, Nature 634, 818-823). Der Mechanismus trägt einen sprechenden Namen, Turnier-Sampling: An jeder Position treten Wortkandidaten paarweise gegeneinander an, nach einer aus dem Schlüssel abgeleiteten Funktion, und der Gewinner wird übernommen. In Gemini eingesetzt, wurde die Methode an fast 20 Millionen Antworten verglichen, ohne signifikanten Unterschied in der Zufriedenheit zwischen markierten und unmarkierten Antworten. Der Code wurde inzwischen offengelegt.

Aus dieser Funktionsweise ergeben sich zwei gegensätzliche Konsequenzen. Das Wasserzeichen übersteht Kopieren und leichte Überarbeitungen, weil es über den gesamten Text verteilt ist, und es verschwindet, sobald man wirklich umschreibt – denn Umschreiben bedeutet, die Wortentscheidungen neu zu treffen.

Was das Wasserzeichen repariert

Genau hier liegt der Wert für eine Autorin. Seit drei Jahren setzt sich jeder, der einen sauberen, kontrollierten, gleichmäßigen Text veröffentlicht, einem Vorwurf aus, den er nicht widerlegen kann. Im Mai 2026 wurde eine für den Commonwealth Short Story Prize nominierte Geschichte von einem kommerziellen Detektor als „zu 100 % KI-generiert“ erklärt – wir haben diesen Fall an anderer Stelle erzählt, vor allem das, was er über die tatsächliche Zuverlässigkeit dieser Werkzeuge verrät.

Das eigentliche Problem ist eine Asymmetrie. Statistische Detektoren messen nicht die Herkunft eines Textes. Sie messen seine Regelmäßigkeit. Ein glatter, vorhersehbarer Text mit erwartbaren Wendungen erzielt einen hohen Wert – ob er nun aus einer Maschine stammt oder von einer disziplinierten Autorin. Eine 2023 in Patterns veröffentlichte Stanford-Studie hat das nüchtern beziffert: Bei 91 TOEFL-Prüfungsaufsätzen von nicht-englischsprachigen Studierenden markierten sieben handelsübliche Detektoren 61 % als KI-generiert, und 19 % wurden von allen sieben Werkzeugen gleichzeitig falsch eingestuft. OpenAI hatte im selben Jahr seinen eigenen Klassifikator zurückgezogen, mit kaum besseren Zahlen: 26 % der Maschinentexte korrekt erkannt, und 9 % der menschlichen Texte zu Unrecht beschuldigt.

Die Folge ist, dass eine Autorin beschuldigt werden kann, ohne je entlastet werden zu können. Ihre Verteidigung läuft ins Leere, weil man ihr eine Prozentzahl entgegenhält, und die Prozentzahl wie ein Beweis aussieht.

Das Wasserzeichen kehrt die Beweislast um. Es spricht über die Maschine statt über den Menschen: Statt zu raten, ob ein Text zu sauber ist, um von jemandem zu stammen, stellt es das Durchlaufen eines bestimmten Modells fest – oder schweigt. Man verlässt damit die Vermutung zugunsten des materiellen Indizes, was die Natur der gestellten Frage grundlegend ändert.

Was das Wasserzeichen nicht beweist

Anthropic ist an dieser Stelle ehrlich, und das gereicht dem Unternehmen zur Ehre: Die Markierung zeigt lediglich, dass ein Inhalt Claude durchlaufen hat.

Sie sagt nicht, dass das Modell die Idee hatte. Ein vollständig von Hand geschriebener Text, der dem Modell anschließend nur zum Korrekturlesen, Übersetzen oder Formatkonvertieren vorgelegt wurde, kann markiert zurückkommen. Umgekehrt beweist das Fehlen einer Markierung nichts, denn es gibt viele Gründe, warum sie fehlen kann: ein älteres Modell, ein zu kurzer Abschnitt, eine gründliche Überarbeitung, eine nicht erfasste Plattform.

Das ist die harte Grenze des Verfahrens, und sie deckt sich genau mit der Zone, in der die Debatte am schärfsten ist. Zwischen der Autorin, die nur ihre Zeichensetzung korrigieren lässt, und jener, die ihr Kapitel schreiben lässt, entscheidet das Wasserzeichen nicht, und beide Texte tragen dieselbe Markierung. Genau dort aber verläuft die Grenze, auf die es ankommt.

Die technische Anfälligkeit, und die Asymmetrie, die sie schafft

Man muss hinzufügen, dass das Verfahren anfällig ist, und seine Entwickler machen daraus kein Geheimnis.

Die seit 2024 veröffentlichten Robustheitsstudien kommen zu demselben Ergebnis: Ein einziger Umformulierungsdurchgang durch ein anderes Modell genügt, um die Erkennungsraten bei allen getesteten Methoden unter 0,3 zu drücken. Synonymersetzung, gezieltes Umschreiben der informationstragendsten Wörter, Hin-und-zurück-Übersetzung: Die Angriffe sind bekannt, dokumentiert, teilweise trivial. Bei Dateien lassen sich C2PA-Metadaten mit frei verfügbaren Werkzeugen entfernen.

Darin liegt eine unangenehme Asymmetrie, die man nicht verschweigen sollte. Wer betrügen will, entfernt die Markierung mit einem einzigen Handgriff, während wer nicht betrügt, sie behält. Das Wasserzeichen erwischt also eher die Unachtsamen und die Ehrlichen als die Entschlossenen.

OpenAI hat seine eigenen Schlüsse daraus gezogen: Das Unternehmen verfügt seit mehreren Jahren über ein Markierungswerkzeug, das es bei ausreichend langen Texten als sehr zuverlässig beschreibt, hat es aber nie ausgerollt. Die genannten Gründe sind aufschlussreich: die Gefahr, nicht-muttersprachliche Nutzer zu stigmatisieren, für die diese Werkzeuge eine legitime sprachliche Stütze sind, und die Sorge, Nutzer an einen Konkurrenten zu verlieren, der nicht markiert.

Die Kehrseite der Medaille

Der Einwand, der jetzt aufkommt, verdient es, ernst genommen zu werden.

Nicht jede Nutzung von KI ist verdächtig. Wer einen Produkttext, eine technische Dokumentation oder eine E-Mail-Sequenz erstellt, hat nie behauptet, ein Werk zu schaffen. Die Markierung droht ihn dennoch doppelt zu bestrafen: bei Leserinnen, die die Angabe als Geständnis lesen, und bei Suchmaschinen und Aggregatoren, die zum ersten Mal ein maschinenlesbares Signal in großem Maßstab erhalten. Wie sie es in ihr Ranking einfließen lassen werden, dazu schweigen beide.

Von dort dürfte der Ärger vor allem kommen. Er steigt weniger aus Reihen der Romanautorinnen als aus Berufen, in denen KI zu einem gewöhnlichen Produktionswerkzeug geworden ist, und in denen die Markierung wie eine rückwirkende Strafe für eine offen gelebte Praxis wirkt.

Ein Unterschied trennt jedoch beide Situationen, und die Debatte geht meist daran vorbei. Beim kommerziellen Schreiben liegt der Wert im Ergebnis: Ein Text, der informiert und konvertiert, ist so viel wert, wie er ist – gleich, welche Hand ihn hervorgebracht hat. In der Literatur ist der Wert untrennbar mit der Herkunft verbunden. Ein Roman ist keine der Leserin erwiesene Dienstleistung, es ist jemand, der spricht, und die Autorin aus dem Buch zu entfernen mindert nicht das Produkt, sondern tilgt den Gegenstand.

Dasselbe Verfahren ist also auf der einen Seite ein Zwang und auf der anderen eine Reparatur. Beide Lager haben zugleich recht, und deshalb verstehen sie sich so schlecht.

Der rechtliche Rahmen, kurz gefasst

Anthropic hat nicht aus reiner Menschenfreundlichkeit gehandelt. Artikel 50 der europäischen KI-Verordnung gilt seit dem 2. August 2026: Anbieter generativer Systeme müssen ihre Ausgaben (Audio, Bild, Video und Text) in einem maschinenlesbaren Format kennzeichnen. Die Europäische Kommission veröffentlichte am 10. Juni 2026 einen freiwilligen Verhaltenskodex zur Markierung und Kennzeichnung KI-generierter Inhalte, der bis Ende Juli von rund 190 Unternehmen und Organisationen unterzeichnet wurde. Er sieht unter anderem eine klare Kennzeichnung generierter Inhalte zu Themen von öffentlichem Interesse vor.

Die von Anthropic angekündigte Reichweite geht über Europa hinaus: Die Markierung gilt überall, über die API ebenso wie in den Anwendungen und bei Cloud-Partnern. Modelle, die ab dem 2. August 2026 gestartet werden, markieren von Anfang an; frühere folgen schrittweise.

Ein Punkt verdient es, festgehalten zu werden: Das öffentliche Erkennungswerkzeug existiert noch nicht. Das Unternehmen erklärt, daran zu arbeiten, und verweist auf eine noch ausstehende technische Dokumentation. Solange es nicht verfügbar ist, bleibt das Wasserzeichen eher ein Versprechen als ein Instrument.

Was eine Autorin schon jetzt tun kann

In der Zwischenzeit bleibt der beste Beweis der, den die Autorin selbst herstellt, und er hat nichts Technologisches an sich: die Spur der Arbeit.

Ein von Menschen geschriebenes Manuskript hat eine Geschichte, aus aufeinanderfolgenden Fassungen, viermal überarbeiteten Kapiteln, verworfenen Wegen und Daten. Diese Geschichte ist im Nachhinein sehr schwer zu fälschen und weit überzeugender als ein Detektorwert, weil sie den Weg zeigt und nicht nur die Ankunft. Genau dafür sind Schnappschüsse in Extypis da: eine Chronologie benannter Fassungen, nebeneinander vergleichbar, mit einem Klick wiederherstellbar. Sollte jemals ein Zweifel aufkommen, hat eine Autorin, die sechs Monate an Fassungen vorweisen kann, wenig von einer Prozentzahl zu befürchten.

Ein zweiter, nüchterner Reflex: angeben, was angegeben werden muss. Amazon KDP verlangt seit Ende 2023, KI-generierte Inhalte bei der Veröffentlichung oder Aktualisierung eines Buches zu melden, und unterscheidet dabei ausdrücklich zwischen generierten und unterstützten Inhalten: Brainstorming, Grammatikkorrektur und die Verbesserung eines von der Autorin geschriebenen Textes fallen nicht unter die Meldepflicht. Diese bleibt intern auf der Plattform und erscheint nicht auf der Buchseite.

Ein unvollkommener Hinweis ist besser als ein dauerhafter Verdacht

Das Wasserzeichen wird die Frage der KI in der Literatur nicht lösen. Es lässt sich mit einem Handgriff entfernen, es verwechselt Korrekturlesen mit Ghostwriting, und das Werkzeug, mit dem man es auslesen könnte, gibt es noch nicht.

Es verschiebt die Frage jedoch vom Menschen zur Maschine, was bisher kein Detektor geschafft hat. Drei Jahre lang bestand die einzige verfügbare Handlung darin, eine Autorin zu verdächtigen, zu gut zu schreiben – eine Sackgasse, die zuerst den ehrlichen Menschen schadete.

Für alle, die wirklich schreiben, ist die Markierung deshalb eine gute Nachricht, und der beste Grund dafür ist schlicht, dass sie sie nicht betrifft.

HU

Hubert Giorgi

Autor

Schreiben mit Extypis

Das Schreibstudio, das Romanautoren gefehlt hat

Aufriss, Figuren, Orte und Objekte, die Verknüpfungen zwischen ihnen, Mindmap, Szenentafel, Export: alles an einem Ort. Dazu eine KI, die Ihre Geschichte kennt, wann immer Sie es möchten.

Extypis entdecken

Kostenlos zum Schreiben und Exportieren. Keine Kreditkarte erforderlich.