ChatGPT und Codex: Wasserzeichen nur in der EU

OpenAI markiert Texte aus ChatGPT und Codex in der EU bald unsichtbar. In der API bleibt das Wasserzeichen aus, bis ihr es einschaltet.

9 Min. Lesezeit

OpenAI hat am 05.10.2026 erklärt, wie es die Kennzeichnungspflicht des EU AI Act für Text umsetzt. Texte aus ChatGPT und Codex bekommen in der EU in den kommenden Wochen ein unsichtbares Wasserzeichen. In der API gibt es das Wasserzeichen ab sofort weltweit, dort bleibt es aber ausgeschaltet, bis ein Kunde es einschaltet. Das Erkennungswerkzeug bekommen vorerst nur zugelassene Forscher und Fachorganisationen.

Anthropic hat denselben Schritt im August gemacht, aber anders: weltweit, in allen Produkten, ohne Schalter. Wer beide Anbieter nutzt, hat es jetzt mit zwei verschiedenen Regeln zu tun.

Was OpenAI angekündigt hat

Der Beitrag von OpenAI nennt drei Schritte:

WoAb wannVoreinstellung
ChatGPT und Codexnur EU, alle Pläne"in den kommenden Wochen"an, kein Schalter beschrieben
APIweltweit, ausgewählte Modelleseit 05.10.2026aus, Kunde schaltet ein
Detektorauf AntragBewerbung seit 05.10.2026nur Forscher und Fachorganisationen

Über Cloud-Partner soll das Wasserzeichen in den nächsten Wochen ebenfalls verfügbar werden. Eine weltweite Voreinstellung plant OpenAI zum Start ausdrücklich nicht.

Offen bleibt, welche API-Modelle gemeint sind und wie man das Wasserzeichen einschaltet. Der Beitrag nennt weder Modellnamen noch einen Parameter, und die Entwicklerdokumentation zur Herkunftsprüfung behandelt am Erscheinungstag nur Bilder und Audio. Der Hilfeartikel, auf den OpenAI verweist, beschreibt Text noch als Vorhaben.

Wie textGrain funktioniert

Das Verfahren heißt textGrain. Es fügt keine versteckten Zeichen ein, sondern verschiebt die Wortwahl. Ein Sprachmodell wählt jedes Token aus einer Wahrscheinlichkeitsverteilung. textGrain koppelt diese Auswahl an Zufallswerte, die aus einem geheimen Schlüssel und den vorangehenden Tokens berechnet werden. Wer den Schlüssel hat, kann die Zufallswerte aus dem fertigen Text rekonstruieren und prüfen, ob die Wortwahl statistisch dazu passt.

Laut Technical Report lässt sich einstellen, wie viel Zufall das Verfahren dem Modell wegnimmt. Mehr davon heißt ein stärkeres Signal, aber auch weniger Variation in den Antworten. Der Detektor braucht nur den Text und den Schlüssel, nicht das Modell.

Daraus folgt eine Grenze, die für Entwickler wichtig ist: Wo es wenig Auswahl bei der Formulierung gibt, gibt es auch wenig Platz für ein Signal. OpenAI zeigt das an Mathematik-Antworten, bei denen die Erkennung deutlich schlechter ausfällt als bei frei formuliertem Text.

OpenAI will textGrain als Open Source veröffentlichen, einen Termin gibt es nicht.

Wie zuverlässig die Erkennung ist

OpenAI nennt eigene Messwerte, jeweils bei einer angestrebten Falsch-Positiv-Rate von 1 Prozent:

FallErkennungsrate
400 Tokens, frei formulierter Textetwa 95 Prozent
200 Tokens, frei formulierter Textetwa 80 Prozent
400 Tokens, 10 Prozent der Wörter durch Synonyme ersetztetwa 66 Prozent (vorher 92)
400 Tokens, 25 Prozent der Wörter ersetztetwa 17 Prozent (vorher 92)
Mathematik"deutlich niedriger", ohne Einzelwert im Text

Ein Viertel der Wörter auszutauschen reicht also, um das Wasserzeichen in den meisten Fällen zu verlieren. Das schafft jede gründliche Überarbeitung, und jedes Umschreibwerkzeug erst recht. Kurze Texte, Übersetzungen und stark bearbeitete Passagen nennt OpenAI selbst als Fälle, in denen die Erkennung nicht verlässlich arbeitet.

Die Qualität der Antworten leidet laut OpenAI nicht messbar. Auf den Benchmarks für das Modell Astra liegen markierte und unmarkierte Ausgaben dicht beieinander, bei DeepSWE v1.1 zum Beispiel 71,68 gegen 72,80 Prozent, bei Terminal-Bench 4.0 56,06 gegen 53,90 Prozent. Das sind Herstellerzahlen, eine unabhängige Messung gibt es noch nicht.

Was das Wasserzeichen nicht aussagt

OpenAI zählt die Grenzen selbst auf:

  • Es misst keinen menschlichen Anteil. Ein Treffer heißt, dass ein OpenAI-System einen Teil des Textes erzeugt oder verarbeitet hat, nicht wie viel Arbeit ein Mensch hineingesteckt hat.
  • Es identifiziert niemanden. Laut OpenAI lässt sich aus dem Wasserzeichen weder auf Person, Konto, Organisation, Prompt noch Unterhaltung schließen.
  • Es klärt keine Rechtsfragen, also weder wem der Text gehört noch ob eine Kennzeichnung nötig war.
  • Ein fehlendes Wasserzeichen beweist keine menschliche Autorschaft.

Am letzten Punkt hängt am meisten. Wenn Markierungen selbstverständlich werden, gilt unmarkierter Text schnell als von Menschen geschrieben, obwohl das Verfahren das nie zusichert. Diese Sorge haben wir in KI-Kennzeichnung, die sich selbst entwertet ausführlicher beschrieben.

Der Unterschied zu Anthropic

OpenAI (05.10.2026)Anthropic (seit 02.08.2026)
Regionnur EUweltweit
Eigene AppsChatGPT und Codex, markiertalle Produkte, markiert
APIaus, Kunde schaltet einan, kein Opt-out beschrieben
Detektorauf Antrag, nur Forscher und Fachorganisationengeschlossene Vorschau, auch für Behörden, Medien, Bildung und Unternehmen mit Compliance-Pflichten
Verfahrenim Technical Report offengelegtnicht offengelegt

Die Details zu Anthropic stehen in Claude setzt Wasserzeichen in jeden Text. Den Stand des Detektors haben wir am 05.10.2026 im Hilfeartikel von Anthropic nachgelesen.

Der Unterschied bei der API hat Folgen. Im Verhaltenskodex zu Artikel 50 schuldet der Anbieter eines generativen Systems die maschinenlesbare Markierung, der Betreiber die sichtbare Kennzeichnung für Menschen. Wie diese Rollen verteilt sind, erklärt unser Artikel KI-Inhalte kennzeichnen: Der EU-Kodex ab August. Bei Claude kommt die Markierung über die API automatisch mit. Bei OpenAI müsst ihr sie einschalten. OpenAI begründet das damit, dass Kunden selbst entscheiden sollen, wie das Wasserzeichen zu ihren Transparenzpflichten passt.

Ob ein EU-Team, das Text über die OpenAI-API in ein eigenes Produkt einbaut, damit eine Pflicht verletzt, wenn der Schalter aus bleibt, beantwortet der Beitrag nicht. Das ist eine Rechtsfrage, die wir hier nicht entscheiden können. Praktisch heißt es: Die Frage landet bei euch, und sie gehört in die Compliance-Dokumentation, egal wie ihr sie beantwortet.

Einordnung

Zwei Monate nach dem Stichtag setzen die beiden großen US-Anbieter dieselbe Vorschrift unterschiedlich um. Anthropic markiert alles und überall, OpenAI nur dort, wo das Gesetz es verlangt, und überlässt den API-Kunden die Entscheidung. Für die Regel selbst spricht das nicht: Wer wissen will, ob ein Text markiert ist, muss inzwischen wissen, von welchem Anbieter er stammt, über welchen Weg er bezogen wurde und in welcher Region.

Dazu kommt die Prüfbarkeit. OpenAI legt das Verfahren offen und nennt die Schwächen mit Zahlen, das ist mehr, als Anthropic bisher geliefert hat. Beim Detektor ist es dagegen enger als Anthropic und lässt bisher nur Forscher und Fachorganisationen zu. Solange das so bleibt, hilft das Wasserzeichen vor allem OpenAI beim Nachweis gegenüber der Aufsicht. Teams, die im Alltag wissen wollen, woher ein Text kommt, haben davon noch nichts.

Quellen7