KI-Text-Wasserzeichen in 2026: Wie OpenAI, Google und Anthropic sich unterscheiden
OpenAI hat einen Text-Wasserzeichner gebaut, aber nie ausgeliefert. Google hat SynthID ausgeliefert und Open-Source gestellt. Anthropic hat die Pflicht zur Nutzung von Claude eingeführt. Was jedes System macht, was es nachweist und was das für Ihr Schreiben bedeutet.
OpenAI, Google und Anthropic haben alle dieselbe Technologie entwickelt: ein statistisches Watermark für von AI generierten Text. OpenAI hat seine Version nie veröffentlicht. Google hat SynthID in Gemini integriert und die Methode veröffentlicht. Anthropic machte Claudes Watermark im August 2026 für jeden Nutzer verpflichtend. Wenn Sie in irgendeiner Form mit AI-Unterstützung schreiben, prägen all diese drei Entscheidungen nun, wie Ihre Dokumente bewertet werden.
Watermarking verlagerte sich am 11. August 2026 von einem Forschungsthema in die Mainstream-Nachrichten, als Anthropic ankündigte, dass jedes neue Claude-Modell seine Textausgabe markiert. Wir haben diese Ankündigung in unserem Claude-Watermark-Erklärer ausführlich behandelt. Dieser Leitfaden gibt den vollständigen Überblick: was ein Text-Watermark ist, wie jede der drei großen Labore es umgesetzt oder zurückgehalten hat und was jedes System über ein Textstück belegt.
Was ist ein AI-Text-Watermark?
Ein AI-Text-Watermark ist ein statistisches Muster, das in den Wortwahlentscheidungen von generiertem Text verborgen ist und zum Zeitpunkt der Generierung eingebettet wird, sodass ein Detektor mit dem richtigen Schlüssel später überprüfen kann, dass der Text von einem bestimmten AI-System stammt. Es ist kein sichtbares Etikett, kein verborgenes Zeichen und keine Metadaten, die an eine Datei angehängt sind. Die Markierung lebt in den Wörtern selbst.
Diese Unterscheidung ist wichtig, weil der Begriff "Watermark" locker für drei verschiedene Dinge verwendet wird:
| Was es ist | Wo es existiert | Übersteht es Copy und Paste? | |
|---|---|---|---|
| Statistisches Watermark | Eine Verzerrung darin, welche Wörter das Modell auswählt | Der Text selbst | Ja |
| Dateimetadaten (C2PA) | Ein signiertes Herkunftslabel | Der Datei-Container | Nein, reiner Text entfernt es |
| Zero-Width-Zeichen | Unsichtbare Unicode-Zeichen, die in den Text eingefügt werden | Zwischen den sichtbaren Zeichen | Nein, trivial entfernbar |
Statistisches Watermarking ist das einzige der drei, das Kopieren, Einfügen, erneutes Abtippen in ein neues Dokument und Formatkonvertierung übersteht. Deshalb haben sich alle drei großen Labore für Text darauf geeinigt, und deshalb bewirken "Watermark-Entferner", die unsichtbare Zeichen löschen, dagegen nichts. Unsere Seite zum kostenlosen Claude-Watermark-Remover dokumentiert diesen Ausfallmodus mit Quellen.
Wie funktioniert statistisches Watermarking eigentlich?
Bei jedem Schritt beim Schreiben eines Satzes wählt ein Sprachmodell zwischen mehreren nahezu gleichwertigen Wörtern, und ein Watermark lädt diese Würfel unauffällig. Das grundlegende Verfahren wurde von Kirchenbauer und Kolleginnen und Kollegen an der University of Maryland im Januar 2023 in A Watermark for Large Language Models (ICML 2023) veröffentlicht. Es funktioniert so:
- Bevor jedes Wort gewählt wird, teilt ein geheimer Schlüssel, der aus den vorangehenden Wörtern abgeleitet wird, den Wortschatz in eine bevorzugte Menge und eine neutrale Menge.
- Das Modell lenkt seine Wahl in Richtung der bevorzugten Menge. „Suggest“ statt „indicate“. „Across“ statt „among“. Jede einzelne Wahl wirkt völlig natürlich.
- Ein Detektor, der den Schlüssel besitzt, zählt, wie oft der Text in den bevorzugten Mengen landet. Menschliche Texte treffen die erwartete Rate zufällig. Mit Watermark versehene Texte treffen sie viel zu oft, und ein statistischer Test markiert die Abweichung.
Kein einzelnes Wort ist ein Beleg für irgendetwas. Das Signal entsteht erst über Dutzende oder Hunderte von Entscheidungen, weshalb längere Passagen leichter zu testen sind als kurze und warum Erkennung immer probabilistisch und nie ein Ja-Nein-Stempel ist.
Das Produktionssystem von Google DeepMind, das im Oktober 2024 in Nature unter dem Titel Scalable watermarking for identifying large language model outputs veröffentlicht wurde, verfeinerte dies mit einer Technik namens tournament sampling, die die Textqualität so gut erhält, dass sie unauffällig und in großem Maßstab in einem Verbraucherprodukt laufen kann. Diese Arbeit ist über Google hinaus wichtig: Sie ist die veröffentlichte Grundlage, auf die Anthropic sich für die Implementierung von Claude bezieht.
Die wichtigste Schwäche wurde veröffentlicht, bevor die meisten Einsätze erfolgten. Im März 2023 zeigten Krishna und Kolleginnen und Kollegen in Paraphrasing evades detectors of AI-generated text (NeurIPS 2023), dass das Neuformulieren eines Abschnitts die Erkennung über verschiedene Methoden hinweg zusammenbrechen lässt, einschließlich Watermarking. Das Signal lebt in der exakten Token-Sequenz und nirgends sonst, also schreibt alles, was die Sequenz umformt, einschließlich einer menschlichen Redaktion, auch die Evidenz weg. Jeder Anbieter, der heute ein Watermark ausliefert, nennt diese Einschränkung in seiner eigenen Dokumentation.
OpenAI: das Unternehmen, das es erfunden und nie ausgeliefert hat
OpenAI verfügt seit Jahren über ein funktionierendes Text-Watermark und hat sich bislang dagegen entschieden, es zu veröffentlichen. Die Idee wurde erstmals öffentlich von Scott Aaronson beschrieben, der damals bei OpenAI an Sicherheitsfragen arbeitete, in einer Vorlesung aus November 2022: Die Auswahl des Modells unter nahezu gleichwertigen Wörtern mit einer geheimen kryptografischen Funktion zu beeinflussen, sodass der Text selbst beweist, woher er stammt. Diese Vorlesung geht jedem eingesetzten System voraus und ist das Gründungsdokument des Feldes.
Im Mai 2024 beschrieb OpenAI den Stand des Projekts in seinem Provenance-Update, Understanding the source of what we see and hear online. Das Unternehmen sagte, seine Methode des Text-Watermarkings sei bei kleinen Änderungen genau und wirksam, halte die Veröffentlichung aber zurück, während man die Abwägungen prüfe. Zwei der von OpenAI genannten Risiken sind für akademische Autorinnen und Autoren direkt relevant:
- Leichte Umgehung. Paraphrasieren oder Übersetzen entfernt die Markierung genau so, wie die Forschung aus dem Jahr 2023 es vorhergesagt hatte. Ein Watermark, das vor allem Menschen erwischt, die nicht wissen, dass es existiert, ist ein schwaches Durchsetzungsinstrument.
- Unverhältnismäßige Auswirkungen auf Nichtmuttersprachlerinnen und Nichtmuttersprachler des Englischen. OpenAI erklärte, Watermarking könne die legitime Nutzung von AI als Schreibhilfe für Menschen, die in einer zweiten Sprache schreiben, stigmatisieren. Unser Beitrag über warum AI-Detektoren Nicht-Muttersprachler als auffällig markieren behandelt dasselbe Problem aus der Perspektive der Detektoren.

OpenAIs eigenes Provenance-Update: Die Methode funktioniert, und das Unternehmen nennt die Gründe, weshalb es sie bislang nicht ausgeliefert hat.
Für Bilder und Audio wählte OpenAI einen anderen Weg: C2PA-Provenance-Metadaten in DALL-E- und Sora-Ausgaben, also eine Kennzeichnung auf Dateiebene statt einer Markierung im Inhalt. Für Text trägt die Ausgabe von ChatGPT Stand Ende August 2026 kein Watermark. Das Unternehmen, das die Technologie vorgeschlagen hat, bleibt das einzige der drei, das sie nie eingesetzt hat.
Google: zuerst ausgeliefert, dann das Rezept weitergegeben
Google DeepMind lieferte zuerst aus, veröffentlichte alles und machte die Methode dann offen verfügbar. Sein System, SynthID, begann 2023 als Bild-Watermark und wurde 2024 auf Text erweitert. Als der Nature-Artikel im Oktober 2024 erschien, lief SynthID-Text bereits produktiv in Gemini, was es zum ersten statistischen Text-Watermark machte, das in Verbrauchermaßstab eingesetzt wurde.

SynthID deckt Text, Bilder, Audio und Video ab und ist seit Oktober 2024 in der Gemini-Textausgabe live.
Anschließend veröffentlichte Google die Implementierung als Open Source auf Hugging Face und ermöglichte es so jedem Entwickler, dasselbe Watermarking-Verfahren auf eigene Modelle anzuwenden. Im Mai 2025 kündigte das Unternehmen den SynthID Detector an, ein Verifizierungsportal, in dem Inhalte über Text, Bilder, Audio und Video hinweg auf SynthID-Markierungen geprüft werden können.
Eine Einschränkung des Geltungsbereichs ist wichtig: SynthID markiert und erkennt ausschließlich Inhalte aus Googles eigenen Modellen. Es sagt nichts über Ausgaben von ChatGPT oder Claude aus, und ein sauberer SynthID-Scan bedeutet nicht, dass ein Text von einem Menschen geschrieben wurde. Er bedeutet, dass Googles Modelle ihn nicht geschrieben haben, was eine deutlich engere Aussage ist.
Anthropic: zuletzt am Zug, strengste Richtlinie
Anthropic hat am spätesten ausgerollt, mit der breitesten verpflichtenden Abdeckung. Jedes Claude-Modell, das am oder nach dem 2. August 2026 veröffentlicht wurde, enthält weltweit, auf jedem Plan, ohne Opt-out, ein statistisches Wasserzeichen in seiner Textausgabe. Das Unternehmen beschreibt den Mechanismus in seiner Erklärung, How Claude's text watermark works, und den Geltungsbereich der Richtlinie in seinem Help-Center-Artikel, How Claude marks AI-generated content: die Claude API, claude.ai, Claude Code, Claude Cowork und Claude Tag sind alle abgedeckt. Modelle, die vor dem Stichtag veröffentlicht wurden, befinden sich in einer Übergangsphase, und Anthropic sagt, dass es auch dafür Markierungsunterstützung ergänzt. Neben der statistischen Markierung tragen von Claude erzeugte Dateien außerdem C2PA-Metadaten, ein zweites, separates System, das beim einfachen Kopieren von reinem Text entfernt wird.

Die Richtlinie in Anthropic's eigenen Worten: jedes neue Modell, jede Plattform, weltweit, wobei ältere Modelle nach und nach ergänzt werden.
Anthropics Dokumentation nennt die Grenzen direkt. Die Erkennung ist probabilistisch. Die Markierung kann ein Dokument, das Claude geschrieben hat, nicht von einem Dokument unterscheiden, das ein Mensch geschrieben und Claude nur leicht bearbeitet hat. Eine vollständige Neuformulierung entfernt sie. Wir haben all dies durchgegangen, einschließlich dessen, was eine positive Erkennung tatsächlich belegt und was zu tun ist, wenn die eigene Schreibarbeit markiert wird, im dedizierten Claude-Wasserzeichen-Leitfaden.
Das Timing folgt der Regulierung. Anthropic hat den Artikel 50(2) Code of Practice on Transparency of AI-Generated Content unter dem EU AI Act unterzeichnet, der Anbieter generativer AI-Systeme verpflichtet, sicherzustellen, dass Ausgaben "marked in a machine-readable format and detectable as artificially generated." Diese Transparenzpflichten wurden am 2. August 2026 anwendbar: genau das Stichtagsdatum in Anthropics Modellrichtlinie, neun Tage vor der öffentlichen Ankündigung. Anthropic entschied sich, weltweit zu konformieren, statt ein unterschiedliches Verhalten für EU-Verkehr beizubehalten. Google war bereits von Anfang an konform. OpenAIs unmarkierte Textausgabe ist die offene Compliance-Frage für 2027.
Die drei Ansätze, nebeneinander
| OpenAI | Google DeepMind | Anthropic | |
|---|---|---|---|
| Textwasserzeichen eingesetzt? | Nein | Ja (Gemini, seit Okt. 2024) | Ja (Claude-Modelle ab 2. Aug. 2026) |
| Technik | Kryptographische Stichprobenverzerrung (entwickelt, unveröffentlicht) | SynthID-Text-Turnier-Sampling | Statistisches Sampling-Mark, SynthID-ähnlich |
| Abdeckung | Keine für Text | Nur Google-Modelle | Alle neuen Claude-Modelle; ältere Modelle in Übergang |
| Opt-out | Nicht zutreffend | Nein | Nein |
| Öffentlicher Detektor | Nein | SynthID Detector-Portal (2025) | Geplant, noch nicht veröffentlicht |
| Schema veröffentlicht? | Nur Konzeptvorträge | Nature-Paper + Open Source | Erklärung, basierend auf veröffentlichter Arbeit |
| Dateimetadaten (C2PA) | Ja, Bilder und Audio | Ja, über Medien hinweg | Ja, bei erzeugten Dateien |
| Genannte Einschränkungen | Umgehung, ESL-Stigma | Geltungsbereich auf eigene Modelle beschränkt | Probabilistisch, Bearbeitungen verwischen Autorschaft |
Das Muster über die Spalten hinweg: OpenAI behandelt Textwasserzeichen als ungelöstes Richtlinienproblem, Google behandelt es als Infrastruktur, die standardisiert werden soll, und Anthropic behandelt es als Compliance-Verpflichtung, die vollständig umzusetzen ist.
Was dies für Forschende und akademische Schreibende bedeutet
Die praktischen Folgen hängen davon ab, welche Werkzeuge Ihren Text berühren. Wenn Sie mit ChatGPT entwerfen, trägt Ihr Text heute kein Wasserzeichen. Wenn Sie mit Gemini entwerfen, trägt er ein SynthID-Merkmal, das nur der Detektor von Google lesen kann. Wenn Sie mit einem aktuellen Claude-Modell entwerfen oder bearbeiten, trägt er Anthropic's Merkmal, und es gibt keine Einstellung, die das abschaltet.
Drei Dinge sollten akademische Schreibende wissen:
Ein Wasserzeichen identifiziert ein Werkzeug, nicht eine Autorin oder einen Autor. Jeder Anbieter sagt dies in seiner eigenen Dokumentation, und es lohnt sich, das zu wiederholen, weil institutionelle Richtlinien diese Unterscheidung nicht immer machen. Text kann markiert sein, weil eine AI ihn entworfen hat, weil eine AI zwei Sätze davon lektoriert hat oder weil ein markierter Absatz zitiert wurde. Wenn Ihre Einrichtung Wasserzeichenprüfungen durchführt, belegt die Prüfung lediglich, dass ein bestimmtes Modell den Text irgendwann berührt hat, mehr nicht. Unser Leitfaden zum Anfechten eines falschen AI-Erkennungsflags erklärt, wie Sie dieses Argument vorbringen, wenn es darauf ankommt.
Wasserzeichen und AI-Detektoren sind unterschiedliche Technologien mit unterschiedlichen Fehlermodi. Detektoren wie Turnitin oder GPTZero schätzen auf Grundlage statistischer Stilmerkmale, mit den Genauigkeitsproblemen, die wir dokumentiert haben. Die Erkennung von Wasserzeichen ist ein schlüsselbasierter Test mit einer sehr niedrigen Falsch-Positiv-Rate bei nicht markiertem menschlichem Text. Die Asymmetrie kehrt sich bei Falsch-Negativen um: Eine Wasserzeichenprüfung übersieht jeden AI-Text von einem Modell ohne Wasserzeichen, wozu heute auch alle Varianten von ChatGPT gehören.
Die Offenlegung bleibt Ihre stärkste Position. Watermarking macht die heimliche Nutzung von AI riskanter und die offengelegte Nutzung von AI sicherer, weil ein offengelegter Workflow vor einer positiven Markierung nichts zu befürchten hat. Die meisten Journale und Universitäten haben inzwischen ausdrückliche Richtlinien zur Nutzung von AI; unsere Richtlinie zur Nutzung von AI erläutert, wie wir diese Linien über unsere eigenen Werkzeuge ziehen, und sie ist ein vernünftiges Vorbild dafür, wie transparente Nutzung aussieht.
Was einen Text-Wasserzeichen entfernt und was nicht
Umschreiben entfernt es; neu formatieren nicht. Kopieren, Einfügen, Ändern von Schriftarten, Konvertieren zwischen Dateiformaten und das Entfernen unsichtbarer Zeichen lassen ein statistisches Wasserzeichen vollständig intakt, weil das Merkmal in den Wortwahlentscheidungen liegt. Entfernt wird es durch alles, was die Wortlautgestaltung neu erzeugt: eine tiefgehende menschliche Bearbeitung, eine Übersetzung oder eine echte Paraphrase, wie die Robustheitsarbeit von NeurIPS 2023 gezeigt hat, bevor eines dieser Systeme veröffentlicht wurde.
Hier sind beide Richtungen wichtig. Dass das Merkmal verschwindet, macht den Text nicht zu Ihrem, und dass das Merkmal erhalten bleibt, macht den Text nicht nicht zu Ihrem. Ein umgeschriebener AI-Entwurf ist weiterhin ein AI-gestütztes Dokument, auf das die Offenlegungsvorschriften Ihrer Einrichtung angewendet werden. Unser AI text humanizer schreibt AI-gestützte Entwürfe in ein natürliches akademisches Register um, und weil dieser Prozess die Token-Sequenz neu erzeugt, bleiben statistische Merkmale dabei nicht erhalten. Speziell für Claude-Text bereitet der kostenlose Claude-Wasserzeichenentferner jeden Satz in frischer Formulierung neu auf, während Fakten, Zahlen und Zitate unverändert bleiben. Was kein Werkzeug ändern kann, ist das, was Sie Ihren Leserinnen und Lesern schulden: Transparenz darüber, wie das Dokument entstanden ist.

Umschreiben ist die eine Operation, die ein statistisches Merkmal entfernt, und genau das tut dieses Werkzeug Satz für Satz.
Wohin es als Nächstes geht
Beobachten Sie bis 2027 drei Dinge. Erstens, ob OpenAI ausliefert: Die Durchsetzung von Artikel 50 in der EU macht eine Position von „gebaut, aber nicht veröffentlicht“ für Text zunehmend kostspielig. Zweitens, ob Detektoren konvergieren: Eine Welt, in der jedes große Labor mit einem veröffentlichten Schema watermarked, ist eine Welt, in der Universitäten Schlüssel prüfen statt aus dem Stil zu raten, was gegenüber der heutigen anfälligen Erkennung mit falsch positiven Ergebnissen eine echte Verbesserung wäre. Drittens, ob Interoperabilität ankommt: Heute bedeuten drei Labore drei inkompatible Markierungen und keine universelle Prüfung. C2PA schließt diese Lücke für Dateien; für Rohtext schließt sie bislang nichts.
Wassermerkt ChatGPT seinen Text?
Nein. Seit August 2026 hat OpenAI ein Verfahren zum Watermarking von Text entwickelt, es aber nicht ausgerollt, eine Position, die das Unternehmen in seinem Update zur Herkunftsangabe vom Mai 2024 erläutert hat. ChatGPT-Textausgaben tragen weder ein statistisches Wasserzeichen noch versteckte Zeichen. OpenAI wendet jedoch C2PA-Herkunftsdaten auf DALL-E- und Sora-Mediendateien an, was ein separates System auf Dateiebene ist.
Wassermerkt Google Gemini seinen Text?
Ja. Gemini-Ausgaben tragen seit Oktober 2024 das SynthID-Text-Wasserzeichen von Google DeepMind. Es handelt sich um ein statistisches Merkmal in den Wortwahlentscheidungen, für Leser unsichtbar und über Googles SynthID Detector prüfbar. Es gilt nur für Googles eigene Modelle, daher sagt ein negatives SynthID-Ergebnis nichts über Text aus anderen AI-Systemen aus.
Wassermerkt Claude seinen Text?
Ja. Jedes Claude-Modell, das am oder nach dem August 2, 2026 gestartet wurde, bettet ein statistisches Wasserzeichen in seine Textausgaben ein, auf jeder Plattform und in jedem Plan, ohne Opt-out, und von Claude erzeugte Dateien tragen zusätzlich C2PA-Metadaten. Modelle, die vor diesem Datum gestartet wurden, markieren ihre Ausgaben noch nicht; Anthropic sagt, dass es ihnen während einer Übergangsphase Markierungsunterstützung hinzufügt. Die vollständigen Details finden Sie in unserer Claude-Wasserzeichen-Erklärung.
Können Universitäten AI-Wasserzeichen erkennen?
Nur mit der Zusammenarbeit des Anbieters, weil die Erkennung den Schlüssel des Anbieters erfordert. Google bietet ein öffentliches Detector-Portal für SynthID-Inhalte an. Anthropic sagt, dass Unterstützung für die Erkennung für Nutzer und Dritte geplant ist, aber bislang keinen öffentlichen Detector veröffentlicht hat. Keine gängige Plagiatsuite kann derzeit statistische Wasserzeichen von irgendeinem Labor verifizieren, sodass institutionelle „AI-Erkennung“ heute weiterhin Stilraten bedeutet, nicht die Verifikation von Wasserzeichen.
Ist AI-Watermarking gesetzlich vorgeschrieben?
In der EU, de facto ja. Artikel 50(2) des EU AI Act verlangt von Anbietern generativer AI, sicherzustellen, dass Ausgaben in einem maschinenlesbaren Format gekennzeichnet und als künstlich erzeugt erkennbar sind, wobei die Transparenzpflichten ab August 2, 2026 gelten. Anthropic hat den zugehörigen Verhaltenskodex unterzeichnet und sich für weltweite Einhaltung entschieden. Wie die Regulierungsbehörden OpenAIs unveröffentlichtes Text-Watermark behandeln, ist die Frage, die 2027 im Blick zu behalten ist.
Überstehen AI-Wasserzeichen eine Übersetzung?
Nein. Ein statistisches Wasserzeichen lebt in der genauen Folge von Wörtern, die das Modell gewählt hat, und eine Übersetzung ersetzt jedes Wort. Dasselbe gilt für tiefes Paraphrasieren und starke menschliche Bearbeitung. Diese Einschränkung ist in der begutachteten Fachliteratur dokumentiert und wird von jedem Anbieter anerkannt, der ein Wasserzeichen ausliefert.
Quellen
- Anthropic, Wie der Text-Wasserzeichenmechanismus von Claude funktioniert, August 2026
- Anthropic Help Center, Wie Claude KI-generierte Inhalte kennzeichnet, 2026
- OpenAI, Den Ursprung dessen verstehen, was wir online sehen und hören, Mai 2024
- Google DeepMind, SynthID
- Dathathri et al., Skalierbares Watermarking zur Identifizierung von Ausgaben großer Sprachmodelle, Nature, Oktober 2024
- Google, Ankündigung des SynthID Detectors, Mai 2025
- Hugging Face, Einführung in SynthID Text, Oktober 2024
- Kirchenbauer et al., Ein Watermarking für große Sprachmodelle, ICML 2023
- Krishna et al., Paraphrasieren umgeht Detektoren für KI-generierten Text, NeurIPS 2023
- Scott Aaronson, Meine Vorlesung über KI-Sicherheit für UT Effective Altruism, November 2022
- Europäische Union, AI Act, Artikel 50
- C2PA, Coalition for Content Provenance and Authenticity

Dana ist Content-Erstellerin bei ProofreaderPro, wo sie den täglichen Blog- und Schreibbetrieb leitet. Sie schreibt die Artikel über die Funktionsweise der Online-Bearbeitungsplattform und bearbeitet täglich Kundennachrichten, was ihr eine Zufriedenheitsbewertung von fünf Sternen einbringt.