ChatGPT und Codex: Wasserzeichen nur in der EU
OpenAI markiert Texte aus ChatGPT und Codex in der EU bald unsichtbar. In der API bleibt das Wasserzeichen aus, bis ihr es einschaltet.
OpenAI hat am 05.10.2026 erklärt, wie es die Kennzeichnungspflicht des EU AI Act für Text umsetzt. Texte aus ChatGPT und Codex bekommen in der EU in den kommenden Wochen ein unsichtbares Wasserzeichen. In der API gibt es das Wasserzeichen ab sofort weltweit, dort bleibt es aber ausgeschaltet, bis ein Kunde es einschaltet. Das Erkennungswerkzeug bekommen vorerst nur zugelassene Forscher und Fachorganisationen.
Anthropic hat denselben Schritt im August gemacht, aber anders: weltweit, in allen Produkten, ohne Schalter. Wer beide Anbieter nutzt, hat es jetzt mit zwei verschiedenen Regeln zu tun.
Was OpenAI angekündigt hat
Der Beitrag von OpenAI nennt drei Schritte:
| Wo | Ab wann | Voreinstellung | |
|---|---|---|---|
| ChatGPT und Codex | nur EU, alle Pläne | "in den kommenden Wochen" | an, kein Schalter beschrieben |
| API | weltweit, ausgewählte Modelle | seit 05.10.2026 | aus, Kunde schaltet ein |
| Detektor | auf Antrag | Bewerbung seit 05.10.2026 | nur Forscher und Fachorganisationen |
Über Cloud-Partner soll das Wasserzeichen in den nächsten Wochen ebenfalls verfügbar werden. Eine weltweite Voreinstellung plant OpenAI zum Start ausdrücklich nicht.
Offen bleibt, welche API-Modelle gemeint sind und wie man das Wasserzeichen einschaltet. Der Beitrag nennt weder Modellnamen noch einen Parameter, und die Entwicklerdokumentation zur Herkunftsprüfung behandelt am Erscheinungstag nur Bilder und Audio. Der Hilfeartikel, auf den OpenAI verweist, beschreibt Text noch als Vorhaben.
Wie textGrain funktioniert
Das Verfahren heißt textGrain. Es fügt keine versteckten Zeichen ein, sondern verschiebt die Wortwahl. Ein Sprachmodell wählt jedes Token aus einer Wahrscheinlichkeitsverteilung. textGrain koppelt diese Auswahl an Zufallswerte, die aus einem geheimen Schlüssel und den vorangehenden Tokens berechnet werden. Wer den Schlüssel hat, kann die Zufallswerte aus dem fertigen Text rekonstruieren und prüfen, ob die Wortwahl statistisch dazu passt.
Laut Technical Report lässt sich einstellen, wie viel Zufall das Verfahren dem Modell wegnimmt. Mehr davon heißt ein stärkeres Signal, aber auch weniger Variation in den Antworten. Der Detektor braucht nur den Text und den Schlüssel, nicht das Modell.
Daraus folgt eine Grenze, die für Entwickler wichtig ist: Wo es wenig Auswahl bei der Formulierung gibt, gibt es auch wenig Platz für ein Signal. OpenAI zeigt das an Mathematik-Antworten, bei denen die Erkennung deutlich schlechter ausfällt als bei frei formuliertem Text.
OpenAI will textGrain als Open Source veröffentlichen, einen Termin gibt es nicht.
Wie zuverlässig die Erkennung ist
OpenAI nennt eigene Messwerte, jeweils bei einer angestrebten Falsch-Positiv-Rate von 1 Prozent:
| Fall | Erkennungsrate |
|---|---|
| 400 Tokens, frei formulierter Text | etwa 95 Prozent |
| 200 Tokens, frei formulierter Text | etwa 80 Prozent |
| 400 Tokens, 10 Prozent der Wörter durch Synonyme ersetzt | etwa 66 Prozent (vorher 92) |
| 400 Tokens, 25 Prozent der Wörter ersetzt | etwa 17 Prozent (vorher 92) |
| Mathematik | "deutlich niedriger", ohne Einzelwert im Text |
Ein Viertel der Wörter auszutauschen reicht also, um das Wasserzeichen in den meisten Fällen zu verlieren. Das schafft jede gründliche Überarbeitung, und jedes Umschreibwerkzeug erst recht. Kurze Texte, Übersetzungen und stark bearbeitete Passagen nennt OpenAI selbst als Fälle, in denen die Erkennung nicht verlässlich arbeitet.
Die Qualität der Antworten leidet laut OpenAI nicht messbar. Auf den Benchmarks für das Modell Astra liegen markierte und unmarkierte Ausgaben dicht beieinander, bei DeepSWE v1.1 zum Beispiel 71,68 gegen 72,80 Prozent, bei Terminal-Bench 4.0 56,06 gegen 53,90 Prozent. Das sind Herstellerzahlen, eine unabhängige Messung gibt es noch nicht.
Was das Wasserzeichen nicht aussagt
OpenAI zählt die Grenzen selbst auf:
- Es misst keinen menschlichen Anteil. Ein Treffer heißt, dass ein OpenAI-System einen Teil des Textes erzeugt oder verarbeitet hat, nicht wie viel Arbeit ein Mensch hineingesteckt hat.
- Es identifiziert niemanden. Laut OpenAI lässt sich aus dem Wasserzeichen weder auf Person, Konto, Organisation, Prompt noch Unterhaltung schließen.
- Es klärt keine Rechtsfragen, also weder wem der Text gehört noch ob eine Kennzeichnung nötig war.
- Ein fehlendes Wasserzeichen beweist keine menschliche Autorschaft.
Am letzten Punkt hängt am meisten. Wenn Markierungen selbstverständlich werden, gilt unmarkierter Text schnell als von Menschen geschrieben, obwohl das Verfahren das nie zusichert. Diese Sorge haben wir in KI-Kennzeichnung, die sich selbst entwertet ausführlicher beschrieben.
Der Unterschied zu Anthropic
| OpenAI (05.10.2026) | Anthropic (seit 02.08.2026) | |
|---|---|---|
| Region | nur EU | weltweit |
| Eigene Apps | ChatGPT und Codex, markiert | alle Produkte, markiert |
| API | aus, Kunde schaltet ein | an, kein Opt-out beschrieben |
| Detektor | auf Antrag, nur Forscher und Fachorganisationen | geschlossene Vorschau, auch für Behörden, Medien, Bildung und Unternehmen mit Compliance-Pflichten |
| Verfahren | im Technical Report offengelegt | nicht offengelegt |
Die Details zu Anthropic stehen in Claude setzt Wasserzeichen in jeden Text. Den Stand des Detektors haben wir am 05.10.2026 im Hilfeartikel von Anthropic nachgelesen.
Der Unterschied bei der API hat Folgen. Im Verhaltenskodex zu Artikel 50 schuldet der Anbieter eines generativen Systems die maschinenlesbare Markierung, der Betreiber die sichtbare Kennzeichnung für Menschen. Wie diese Rollen verteilt sind, erklärt unser Artikel KI-Inhalte kennzeichnen: Der EU-Kodex ab August. Bei Claude kommt die Markierung über die API automatisch mit. Bei OpenAI müsst ihr sie einschalten. OpenAI begründet das damit, dass Kunden selbst entscheiden sollen, wie das Wasserzeichen zu ihren Transparenzpflichten passt.
Ob ein EU-Team, das Text über die OpenAI-API in ein eigenes Produkt einbaut, damit eine Pflicht verletzt, wenn der Schalter aus bleibt, beantwortet der Beitrag nicht. Das ist eine Rechtsfrage, die wir hier nicht entscheiden können. Praktisch heißt es: Die Frage landet bei euch, und sie gehört in die Compliance-Dokumentation, egal wie ihr sie beantwortet.
Einordnung
Zwei Monate nach dem Stichtag setzen die beiden großen US-Anbieter dieselbe Vorschrift unterschiedlich um. Anthropic markiert alles und überall, OpenAI nur dort, wo das Gesetz es verlangt, und überlässt den API-Kunden die Entscheidung. Für die Regel selbst spricht das nicht: Wer wissen will, ob ein Text markiert ist, muss inzwischen wissen, von welchem Anbieter er stammt, über welchen Weg er bezogen wurde und in welcher Region.
Dazu kommt die Prüfbarkeit. OpenAI legt das Verfahren offen und nennt die Schwächen mit Zahlen, das ist mehr, als Anthropic bisher geliefert hat. Beim Detektor ist es dagegen enger als Anthropic und lässt bisher nur Forscher und Fachorganisationen zu. Solange das so bleibt, hilft das Wasserzeichen vor allem OpenAI beim Nachweis gegenüber der Aufsicht. Teams, die im Alltag wissen wollen, woher ein Text kommt, haben davon noch nichts.
Quellen7
- OpenAI: Our approach to EU text provenance rules (05.10.2026, Primärquelle)openai.com
- OpenAI: textGrain, Entropy-Calibrated Watermarking for Language Model Text (Technical Report, PDF, 05.10.2026)cdn.openai.com
- OpenAI Developers: Content Provenance API (abgerufen 05.10.2026)developers.openai.com
- OpenAI Help Center: Herkunftssignale in OpenAI-generierten Inhalten (abgerufen 05.10.2026)help.openai.com
- Anthropic Help Center: How Claude marks AI-generated content (abgerufen 05.10.2026)support.claude.com
- EU-Kommission: Code of Practice on marking and labelling of AI-generated contentdigital-strategy.ec.europa.eu
- the-decoder.de: OpenAI versieht ChatGPT-Texte mit unsichtbarem Wasserzeichen (05.10.2026)the-decoder.de