KI generierte Texte werden zukünftig als #KIgeneriert gekennzeichnet!
- Stephan Waltl

- 12. Aug.
- 6 Min. Lesezeit
Aktualisiert: 13. Aug.
In der IT-Szene gilt Anthropic das Unternehmen hinter dem KI-System CLAUDE als jenes Unternehmen, welches sich der Verantwortung, der Gefahren und der Herausforderungen, die die neue KI-Welt mit sich bringt, durchaus bewusst ist und trotz allen Möglichkeit, sich kritisch mit der Entwicklung auseinandersetzt. Jenes Verantwortungsbewusstsein war es auch, warum Mitarbeiter OpenAI verlassen und sich dazu entschlossen haben, Anthropic zu gründen. Seither wehrt man sich recht erfolgreich gegen das Google Imperium und sonstige Mitbewunderer und dominiert seit einigen Monaten sogar den globalen Markt.
Eben jenes Anthropic hat vor kurzem in deren Hilfe-Bereich veröffentlich, dass mit Claude-generierte Texte mit einem eingebetteten Wasserzeichen versehen sind! Der Grund ist keine Marketing-Idee, sondern eine Rechtspflicht. Anthropic hat den EU-AI-Act-Verhaltenskodex zu Transparenz von KI-generierten Inhalten unterzeichnet, und ab dem 2. Dezember 2026 müssen Anbieter von KI-Systemen ihre Ausgaben maschinenlesbar kennzeichnen. Das betrifft alle von KI erzeugten Ausgaben - so auch Texte und nicht nur Bilder und Videos (was mit Claude übrigens gar nicht geht).
Apropos geht - wie funktioniert das eigentlich?
Wie schafft man es, ein Wasserzeichen in einen Text einzubauen, ohne dass der Text anders klingt? Die Antwort liegt in der Art, wie ein Sprachmodell überhaupt Wörter aussucht.
Ein Modell wählt bei jedem Wort nicht ein einziges richtiges Ergebnis, sondern rechnet für alle möglichen nächsten Wörter eine Wahrscheinlichkeit aus. Sprich: Welches Wort wird wahrscheinlich auf das nächste Wort folgen?
Menschen die in meinen diversen Seminaren sitzen, kennen mein "Ich stecke den Toast in den ... ?" Beispiel. Das möchte ich daher auch hier gerne zur Veranschaulichung verwenden. Welches Wort wird bei diesem Satzanfang erwartet? Ein LLM wählt bei jedem Wort nicht ein einziges richtiges Ergebnis, sondern rechnet für alle möglichen nächsten Wörter eine Wahrscheinlichkeit aus. Fast jeder ergänzt hier sofort dasselbe Wort, und genau das macht das Beispiel so aufschlussreich.
Wort | Ursprüngliche Wahrscheinlichkeit |
Toaster | 70 % |
Ofen | 12 % |
Mund | 8 % |
Kühlschrank | 6 % |
Müll | 4 % |
Der Algorithmus teilt jetzt wieder anhand von geheimem Schlüssel und Kontext das Vokabular in eine bevorzugte und eine neutrale Liste, sagen wir Toaster, Kühlschrank und Müll bevorzugt, Ofen und Mund neutral. Jedes bevorzugte Wort bekommt den kleinen Bonus:
Wort | Ursprünglich | Mit Bonus |
Toaster (bevorzugt) | 70 % | 74 % |
Ofen (neutral) | 12 % | 10 % |
Mund (neutral) | 8 % | 6 % |
Kühlschrank (bevorzugt) | 6 % | 8 % |
Müll (bevorzugt) | 4 % | 2 % |
„Toaster" gewinnt, genau wie es auch ohne Wasserzeichen gewonnen hätte. Und das ist der eigentliche Punkt: bei einem derart eindeutigen Wort ändert der Bonus am Ergebnis gar nichts, der Satz liest sich zu 100 % normal. Der Trick des Wasserzeichens liegt nicht im Einzelfall, sondern in der Masse. Bei „Toaster" trägt der Bonus nichts zur Erkennung bei, weil das Wort ohnehin gewonnen hätte. Aber irgendwann im selben Text kommt eine Stelle mit einer echten Wahl zwischen 2 etwa gleich wahrscheinlichen Wörtern, so wie im nächsten Beispiel. Genau dort kippt der Bonus die Entscheidung tatsächlich zugunsten der bevorzugten Liste, und über hunderte Wörter hinweg sammeln sich diese kleinen Kipppunkte zu einem messbaren Muster.
Schauen wir uns so eine Stelle mit echter Wahl an. Beim Satzanfang „Das Projekt wurde erfolgreich gestartet, um die..." könnte die Verteilung so aussehen:
Wort | Ursprüngliche Wahrscheinlichkeit |
Fristen | 35 % |
Ziele | 30 % |
Aufgaben | 20 % |
Vorgaben | 10 % |
Meilensteine | 5 % |
Für genau diese Textstelle würfelt der Algorithmus wieder mit Schlüssel und Kontext eine neue bevorzugte Liste aus, sagen wir Fristen, Vorgaben und Meilensteine bevorzugt, Ziele und Aufgaben neutral. Jedes Wort auf der bevorzugten Liste bekommt den kleinen Wahrscheinlichkeits-Bonus, kein Verbot der anderen Wörter, nur ein leichter Schubser:
Wort | Ursprünglich | Mit Bonus |
Fristen (bevorzugt) | 35 % | 39 % |
Ziele (neutral) | 30 % | 26 % |
Aufgaben (neutral) | 20 % | 17 % |
Vorgaben (bevorzugt) | 10 % | 13 % |
Meilensteine (bevorzugt) | 5 % | 5 % |
Hier aber kippt der Bonus tatsächlich etwas: „Fristen" lag mit 35 % ohnehin knapp vorne, aber „Ziele" mit 30 % war nicht weit dahinter. Der kleine "Schubser" entscheidet an dieser knappen Stelle zugunsten der bevorzugten Liste. Beim nächsten Wort wird die Liste wieder komplett neu ausgewürfelt, basierend auf dem dann aktuellen Kontext. Über einen langen Text summiert sich dieser Effekt aus vielen solchen knappen Stellen zu einem statistisch klar messbaren Muster auf, ohne dass ein einzelner Satz seltsam klingt.
Warum man das als Mensch nicht einfach umschreiben kann
Genau hier liegt der eigentliche Clou, und deshalb funktioniert das Wasserzeichen so robust. Ein Detektor prüft am fertigen Text nach, wie oft die tatsächlich gewählten Wörter auf der jeweils bevorzugten Liste standen. Bei einem von Menschen geschriebenen Text liegt diese Quote bei rund 50 %, reiner Zufall, weil kein Mensch den geheimen Schlüssel kennt. Bei einem KI-generierten Text liegt sie systematisch höher, oft bei 60 bis 70 %.
Das Problem beim Umgehen: das Muster hängt nicht an einzelnen verräterischen Wörtern, sondern an der statistischen Verteilung über hunderte Wörter hinweg. Wer 3 oder 4 Wörter vertauscht, ändert an dieser Gesamtverteilung praktisch nichts, der Rest des Textes bleibt markiert. Um ein Wasserzeichen zuverlässig zu zerstören, müsste man den kompletten Text in eigenen Worten neu schreiben, satzweise umbauen, übersetzen und zurückübersetzen oder durch ein komplett anderes Modell jagen. Das ist ungefähr so viel Aufwand, wie ein Haus abzureißen und neu zu bauen, nur um einen Wasserfleck an der Decke zu verstecken. Ab einem gewissen Punkt hat man den Text nicht mehr kopiert, sondern selbst neu verfasst, und dann hat sich die Frage nach der Urheberschaft ohnehin von selbst geklärt.
Warum es für mich völlig okay ist, wenn ein Text von einer KI stammt
Ein Text, den ich mit Claude, ChatGPT, Manus usw. erarbeite, ist kein geklauter Text. Er ist ein Werkzeugeinsatz, genau wie ein Taschenrechner beim Rechnen oder ein Traktor draussen auf der Wiese. Was zählt, ist nicht das Werkzeug, sondern das Ergebnis und die Verantwortung dafür. Wer einen Google Ads Text mit KI vorformuliert und dann fachlich gegenprüft, arbeitet nicht unehrlich, er arbeitet effizient. Das Problem entsteht erst dort, wo jemand einen KI-Text unreflektiert als eigene fachliche Leistung ausgibt, ohne ihn zu verstehen oder zu verantworten. Genau da wird ein Wasserzeichen zum nützlichen Werkzeug, nicht als Bloßstellung, sondern als Transparenzsignal.
Warum Schulen und Universitäten jetzt aufatmen können
Wer in den letzten Jahren an einer Schule oder Universität unterrichtet hat, kennt das Dilemma. Die bisherigen KI-Detektoren wie GPTZero oder Turnitin arbeiten mit reiner Texterkennung nach Muster, und die Fehlerquote ist hoch. Immer wieder werden ehrlich geschriebene Arbeiten fälschlich als KI-Text markiert, während umformulierte KI-Texte glatt durchrutschen. Das erzeugt Misstrauen zwischen Lehrenden und Studierenden, wo eigentlich Vertrauen aufgebaut werden müsste.
Ein modellseitig eingebettetes Wasserzeichen ist da ein anderes Kaliber. Es sitzt nicht im nachträglich geratenen Sprachmuster, sondern direkt in der Token-Auswahl beim Schreiben selbst. Bildungseinrichtungen bekommen damit erstmals ein technisch belastbares Signal statt einer Wahrscheinlichkeitsschätzung. Das nimmt Druck aus einer Debatte, die viel zu lange auf reinem Bauchgefühl geführt wurde.
Was machen DeepSeek, Kimi und Qwen?
Aber wir sind alt genug, um zu wissen, dass eine Medaille auch eine Rückseite hat und so ist vor allem der Blick gen Osten spannend. unsere Chinesischen Freunde DeepSeek, Kimi von Moonshot AI und Qwen von Alibaba unterliegen nicht dem EU AI Act, sondern Chinas eigenen „Measures for the Identification of Artificial Intelligence-Generated Synthetic Content", die seit September 2025 in Kraft sind. Diese Regelung verlangt eine Kennzeichnung, unterscheidet aber zwischen sichtbaren Hinweisen und technischen Kennzeichnungen in Metadaten. Moonshot beschreibt für Kimi genau dieses Modell: sichtbare Hinweise plus versteckte Metadaten-Kennzeichnung. Ein modellseitig eingebettetes, copy-paste-resistentes Text-Wasserzeichen nach Anthropic-Bauart ist für Kimi K3 öffentlich nicht dokumentiert.
Der eigentliche Knackpunkt liegt aber woanders. DeepSeek, Qwen und teilweise auch Kimi veröffentlichen ihre Modellgewichte offen. Wer ein Modell selbst hostet, umgeht damit jede Kennzeichnung, die der ursprüngliche Anbieter serverseitig einbaut, weil die eigene Installation keine Verbindung mehr zum Anbieter hat. Ein Wasserzeichen, das im gehosteten Chat-Produkt greift, verschwindet in dem Moment, in dem jemand das offene Modell auf eigener Hardware laufen lässt. Das ist der wesentliche Unterschied zu Claude, ChatGPT oder Gemini, die praktisch ausschließlich als gehosteter Dienst laufen.
Konsequenz für die Praxis
Ein Wasserzeichen ist ein Signal, kein Beweis, und schon gar keine Wunderwaffe. Kurze Texte, stark umformulierte Texte und Texte aus offenen Modellen bleiben unmarkiert. Wer in der Beratung, im Marketing oder im Unterricht mit KI-Texten arbeitet, sollte diese Kennzeichnung als das nehmen, was sie ist: ein zusätzliches Indiz unter mehreren, keine Gerichtsentscheidung. Ich selbst empfehle meinen Kunden ein KI Statement zu veröffentlichen (LINK) und darauf zu verweisen.
Für Bildungseinrichtungen bedeutet das trotzdem einen echten Fortschritt, weil das Bauchgefühl der letzten Jahre endlich durch ein technisches Signal ergänzt wird. Für mich persönlich bedeutet es vor allem eines: Transparenz wird zur Pflicht, egal ob man das gut findet oder nicht. Wer heute schon offen kommuniziert, wo KI im Prozess mitgearbeitet hat, muss sich ab Dezember 2026 nicht mehr umstellen!


Kommentare