Releases

Claude bekommt ein Text-Wasserzeichen. Der Grund ist die EU

Claude markiert seinen Text künftig über die Wortwahl, ohne versteckte Zeichen. Ich führe das auf den EU AI Act zurück, nicht auf den Destillationsstreit.

Auf dieser Seite
  1. Wie überlebt ein Wasserzeichen Copy-and-paste ohne versteckte Zeichen?
  2. Warum macht Anthropic das?
  3. Richtet sich Claudes Wasserzeichen wirklich gegen chinesische Labore?
    1. Warum die China-Theorie plausibel ist
    2. Warum die EU-Erklärung für mich trotzdem besser passt
  4. Was beweist der Nachweis von Claudes Wasserzeichen wirklich?
    1. Kurze, bearbeitete und exakte Texte können unerkannt bleiben
    2. Eine vollständige Neuformulierung kann das Wasserzeichen entfernen
    3. Die Markierung identifiziert weder den Nutzer noch den Eigentümer
  5. Was ändert sich für Claude-Code, Prosa und Dateien?
    1. Dateien nutzen ein separates C2PA-Credential

Anthropic hat am 14. August 2026 bestätigt, dass künftige Claude-Modelle ein Text-Wasserzeichen tragen werden [1]. Die virale Version dieser Nachricht liegt in zwei Punkten daneben. Das Wasserzeichen, in Anthropics Dokumentation „watermark“ genannt, steckt nicht in versteckten Zeichen, sondern im Muster von Claudes Wortwahl. Und der erklärte Grund ist nicht, dass chinesische Labore Claude kopieren, sondern der EU AI Act [1].

Eine Grafik in den sozialen Netzwerken verbreitete die Behauptung: „Claude versieht KI-generierten Text jetzt unsichtbar mit einem Wasserzeichen, sodass er sich nach dem Kopieren und Einfügen noch erkennen lässt.“ Der Satz ist erstaunlich genau, doch „unsichtbar“ klingt so, als hätte Anthropic versteckte Daten in die Ausgabe eingebaut. Die technische Erklärung beschreibt etwas ganz anderes.

Wie überlebt ein Wasserzeichen Copy-and-paste ohne versteckte Zeichen?

Weil das Wasserzeichen nicht am Text hängt. Es ist der Text. Claude markiert seine Ausgabe durch die Wortwahl an Stellen, an denen mehrere Optionen gleich gut funktionieren. Das Claude Help Center nennt die Folge direkt: Das Wasserzeichen ist Teil des Textes und wandert deshalb mit, wenn du ihn kopierst und woanders einfügst [2].

Anthropic beschreibt den Mechanismus so: Ein Sprachmodell schreibt, indem es immer wieder das nächste Wort auswählt. An vielen Stellen ist die genaue Wahl kaum wichtig, weil mehrere Wörter passen würden. Normalerweise entscheidet das Modell zufällig zwischen diesen geeigneten Wörtern. Diese Entscheidung bleibt mit dem Wasserzeichen zufällig, doch ihre Grundlage ändert sich. Statt eines beliebigen Zufallsgenerators nutzt das Modell einen geheimen Schlüssel und einige der vorangegangenen Wörter, um sich für eine Option zu entscheiden [1]. Über viele solcher nebensächlichen Wortwahlen entsteht ein Muster, das kein Leser sieht, das sich mit dem Schlüssel aber prüfen lässt [1]. Dem Text wird nichts hinzugefügt, es gibt keine versteckten Zeichen, und das Wasserzeichen braucht keine zusätzlichen Token. Deshalb macht es Claude weder im Betrieb noch in der Nutzung teurer [1].

Genauso klar sagt Anthropic, was das Wasserzeichen nicht tut: Es drängt Claude nie zu einem Wort, das das Modell nicht ohnehin in Betracht gezogen hätte. Das Beispiel der Ankündigung ist „nubilous“, ein obskures englisches Wort für bewölkt, das Claude so gut wie nie verwenden würde; das Wasserzeichen ändert nur, wie die Wahl zwischen plausiblen Wörtern ausfällt [1].

Der Ansatz ist geliehen, und Anthropic macht daraus kein Geheimnis. Claudes Wasserzeichen ist eine Variante von SynthID-Text, das Google DeepMind 2024 in der Fachzeitschrift Nature veröffentlicht hat. Die Methodenfamilie geht auf einen Vorschlag von Scott Aaronson aus dem Jahr 2022 zurück [1]. DeepMinds eigene Beschreibung deckt sich mit der von Anthropic: SynthID verändert während der Generierung die Wahrscheinlichkeitswerte der möglichen Token. Das Muster, das sich über die Wortwahlen des Modells ergibt, ist das Wasserzeichen [3].

Wegen des Nature-Papers nehme ich die Aussage ernst, dass die Qualität nicht leidet. In einem Live-Experiment im Produktivsystem von Gemini mit fast 20 Millionen Antworten unterschied sich die Thumbs-up-Rate des Modells mit Wasserzeichen um 0,01 % von der des Modells ohne. Bei der Thumbs-down-Rate waren es 0,02 %. Beide Unterschiede waren statistisch nicht signifikant [4]. Anthropic berichtet aus eigenen internen Tests ebenfalls keinen messbaren Effekt auf Inhalt, Kreativität oder Lesbarkeit von Claudes Text [1].

Die Erkennung wendet denselben Mechanismus rückwärts an. Mit dem Schlüssel kann ein Detektor prüfen, ob eine Passage deutlich häufiger die Wörter enthält, die eine Generierung mit Wasserzeichen bevorzugt hätte, als es der Zufall erklären kann. Das Signal wächst mit jeder Wortwahl. Je länger die Passage, desto sicherer lässt sich Claudes Beteiligung einschätzen; in einer sehr kurzen Passage gibt es zu wenige Entscheidungen für eine belastbare Aussage [1]. Die Behauptung zum Kopieren stimmt also, weil sich nichts vom Text ablösen lässt. Warum Anthropic das Wasserzeichen gerade jetzt einführt, braucht eine eigene Erklärung.

Warum macht Anthropic das?

Um den EU AI Act zu erfüllen. Anthropic sagt das direkt [1]. Artikel 50 Absatz 2 der Verordnung (EU) 2024/1689 verpflichtet Anbieter von KI-Systemen, die Text, Audio, Bilder oder Video erzeugen, ihre Ausgaben maschinenlesbar als KI-generiert zu kennzeichnen [5].

Die Fristen erklären, warum es gerade August wurde. Die FAQ der Europäischen Kommission zu Artikel 50 hält fest, dass die Pflichten ab dem 2. August 2026 gelten, mit einer eng begrenzten Übergangsfrist: Systeme, die vor diesem Datum bereits auf dem Markt waren, haben bis zum 2. Dezember 2026 Zeit, die Kennzeichnungs- und Erkennungspflicht zu erfüllen [6]. Und es geht nicht um symbolische Beträge, denn die Bußgelder können 15 Millionen Euro oder 3 % des gesamten weltweiten Umsatzes des vorangegangenen Geschäftsjahres erreichen [6].

Anthropic hat außerdem den vorhersehbareren der beiden Wege zur Einhaltung gewählt. Im Juli 2026 unterzeichnete das Unternehmen den EU Code of Practice on Transparency of AI-Generated Content [1]. Die Kommission erklärt, warum sich das für einen Anbieter lohnt: Unterzeichner können sich auf die Maßnahmen des Kodex stützen, um ihre Einhaltung nachzuweisen. Anbieter mit einem eigenen Ansatz müssen die Marktaufsichtsbehörden dagegen einzeln davon überzeugen, dass ihre Maßnahmen ausreichen [7]. Bis Ende Juli 2026 hatten rund 190 Organisationen unterschrieben. Zu den bekannten KI-Anbietern auf der Liste der Kommission gehören Anthropic, Google, Meta, Microsoft, Mistral und OpenAI [8]. Text-Wasserzeichen werden also keine Besonderheit von Claude bleiben.

Was will die EU eigentlich verhindern? Die Leitlinien der Kommission zu diesen Transparenzpflichten beschreiben das Problem so: KI-Inhalte sind kaum noch von menschlichen zu unterscheiden, und das erhöht die Risiken von Desinformation und Manipulation im großen Maßstab, Betrug, Identitätsmissbrauch und Verbrauchertäuschung [9].

Ein Detail wirkt bei einer EU-Regel zunächst seltsam: Das Wasserzeichen wird weltweit eingeführt. Anthropics Erklärung ist praktisch, nicht juristisch. Das Unternehmen kann es bisher nicht dauerhaft auf einzelne Regionen begrenzen. Deshalb gilt das Wasserzeichen zum Start weltweit, während Anthropic weitere Ansätze prüft [1]. Das Claude Help Center bestätigt den Umfang: Die Kennzeichnung gilt für Ausgaben unterstützter Modelle überall dort, wo Claude angeboten wird [2]. Dieses Detail wird für die China-Theorie wichtig.

Richtet sich Claudes Wasserzeichen wirklich gegen chinesische Labore?

Anthropic nennt die Einhaltung der EU-Regeln als Zweck, und ich habe keine öffentliche Aussage gefunden, die das Wasserzeichen mit chinesischen Laboren verbindet [1]. Die technische Grundlage der China-Theorie ist plausibel. Die Schlussfolgerung aus dem Zeitpunkt und der folgenden Forschung ist jedoch meine persönliche Einordnung, keine dokumentierte Tatsache. Ein Unternehmen kann trotzdem mehr als einen Grund für dasselbe Release haben.

Warum die China-Theorie plausibel ist

Die Theorie verbindet zwei dokumentierte Tatsachen. Anthropic warf chinesischen Laboren Modelldestillation vor, in den Forschungsarbeiten „model distillation“ genannt. Dabei wird ein Modell mit Claudes Ausgaben trainiert [10]. Außerdem zeigte ein auf der NeurIPS 2024 vorgestelltes arXiv-Paper, dass Spuren eines Wasserzeichens in das trainierte Modell übergehen können [13]. Daraus folgt die Vermutung, das Aufspüren dieser Labore sei der eigentliche Zweck und der EU AI Act diene als bequeme Begründung. Genauso deuteten einige auch den Zeitpunkt der viralen Grafik.

Der Destillationsstreit ist gründlich dokumentiert. Am 23. Februar 2026 erklärte Anthropic, es habe industrielle Kampagnen von DeepSeek, Moonshot und MiniMax identifiziert, die Claudes Fähigkeiten abgreifen sollten: mehr als 16 Millionen Interaktionen mit Claude über ungefähr 24.000 betrügerische Konten. Laut Anthropic zielten sie auf Claudes Schlussfolgern in Agentenaufgaben, den Einsatz von Tools und das Programmieren [10]. Reuters berichtete am selben Tag über die Vorwürfe und hielt fest, dass keines der drei Unternehmen unmittelbar reagierte [11].

Der Fall im Juni war größer. Am 24. Juni 2026 berichtete Reuters unter Berufung auf einen Brief Anthropics an zwei US-Senatoren, dass Akteure mit Verbindungen zu Alibaba und dessen Qwen-Labor zwischen dem 22. April und dem 5. Juni 2026 mehr als 28,8 Millionen Interaktionen über fast 25.000 betrügerische Konten erzeugten. Anthropic nannte dies den größten bekannten Angriff dieser Art auf das Unternehmen. Auch Alibaba reagierte zunächst nicht [12].

Auch die technische Grundlage ist dokumentiert. In einem auf der NeurIPS 2024 vorgestellten Paper zeigten Tom Sander und Kollegen, dass Wasserzeichen Sprachmodelle „radioaktiv“ machen: Ein Modell, das auf markiertem Text feinabgestimmt wurde, erbt schwache, aber nachweisbare Spuren des Wasserzeichens, und bei einem Open-Weights-Modell konnten sie das Training auf markierten Instruktionen selbst dann mit hoher Sicherheit belegen, wenn nur 5 % des Trainingstexts ein Wasserzeichen trugen [13].

Andere Forschung zeigt die Grenzen. Ein arXiv-Paper von Leyi Pan und Kollegen, das bei der ACL 2025 angenommen wurde, prüfte, ob Wasserzeichen unerlaubte Wissensdestillation verhindern können. Die Forscher fanden zwei Wege daran vorbei: Sie paraphrasierten die Trainingsdaten vor der Destillation oder neutralisierten das Wasserzeichen nach dem Training zur Laufzeit. Beide Methoden entfernten die geerbten Markierungen gründlich. Die Methode zur Laufzeit erhielt dabei die übernommene Fähigkeit und verursachte nur wenig zusätzlichen Aufwand [14].

Inzwischen gibt es Wasserzeichen, die genau für diesen Zweck entwickelt wurden. Im Mai 2026 veröffentlichte Metas FAIR-Labor TextSeal auf arXiv. Dieses Wasserzeichen soll nach einer Destillation nachweisbar bleiben und wird direkt mit SynthID-Text verglichen. Zu den Autoren gehören die führenden Forscher des Radioaktivitäts-Papers [15].

Warum die EU-Erklärung für mich trotzdem besser passt

Die offiziellen Dokumente weisen weiterhin auf die Einhaltung der EU-Regeln. Anthropic nennt den EU AI Act als Grund für das Wasserzeichen [1]. Im Beitrag über die Destillationsangriffe vom Februar führt das Unternehmen dagegen andere Abwehrmaßnahmen auf: Klassifikatoren und Verhaltens-Fingerprinting für API-Traffic, die Erkennung koordinierter Aktivitäten über mehrere Konten, strengere Prüfungen für besonders häufig missbrauchte Kontotypen und Gegenmaßnahmen, die Ausgaben für unerlaubte Destillation weniger nützlich machen sollen [10].

Die weltweite Einführung macht ein vorrangiges Destillationsmotiv für mich weniger überzeugend. Anthropic sagt, dass das Wasserzeichen global gilt, weil es noch keinen dauerhaften Weg zur regionalen Begrenzung gibt, und sucht weiter nach einer solchen Lösung [1]. Wenn das Hauptziel darin bestünde, Destillation aufzuspüren, wäre die Suche nach einer Möglichkeit zum Abschalten außerhalb Europas eine seltsame Produktentscheidung.

Der Zeitplan weist für mich in dieselbe Richtung. Die Ankündigung des Wasserzeichens kam zwölf Tage, nachdem Artikel 50 anwendbar wurde, und deutlich vor der Frist am 2. Dezember 2026 für ältere Systeme. Die DeepSeek-Vorwürfe lagen dagegen fast sechs Monate zurück, der Alibaba-Brief sieben Wochen. Im direkten Vergleich braucht die EU-Erklärung weniger Annahmen: Alle Daten rund um das Wasserzeichen folgen einer EU-Pflicht, während die Destillationsereignisse Monate entfernt liegen.

  1. Destillationsvorwürfe

    Anthropic nennt DeepSeek, Moonshot und MiniMax.

  2. Alibaba-Vorwurf

    Reuters berichtet von 28,8 Millionen Interaktionen über betrügerische Konten.

  3. Stand beim Code of Practice

    Die Kommission zählt rund 190 Unterzeichner, darunter Anthropic.

  4. Artikel 50 gilt

    Neue KI-Systeme müssen generierte Inhalte kennzeichnen.

  5. Wasserzeichen angekündigt

    Künftige Claude-Modelle markieren ihren Text.

  6. Frist für ältere Systeme

    Die Pflicht erreicht Systeme, die vor dem 2. August 2026 auf dem Markt waren.

Abbildung 1. Claude kündigte das Wasserzeichen zwölf Tage nach dem Beginn der Artikel-50-Pflichten an.

Meine Einschätzung ist, dass die Einhaltung der EU-Regeln dieses Release erklärt und die Erkennung von Destillation ein möglicher Nebeneffekt ist. Die dokumentierten Tatsachen stützen diese Trennung: Anthropic bekämpft Destillation mit ausdrücklich genannten Werkzeugen, während Claudes Wasserzeichen einen dokumentierten Zweck hat, nämlich die Einhaltung der EU-Vorgaben. Wenn markierte Claude-Ausgaben in fremden Trainingsdaten landen, könnte Anthropic laut der Radioaktivitätsforschung trotzdem eine Möglichkeit zum Nachweis gewinnen, unabhängig davon, ob dies geplant war [13]. Was ein solcher Nachweis belegen würde, ist eine eigene Frage.

Was beweist der Nachweis von Claudes Wasserzeichen wirklich?

Dass Claude wahrscheinlich beteiligt war, und kaum mehr. Laut Anthropic schätzt der Schlüssel, wie wahrscheinlich Claude einen Teil des Textes geschrieben hat. Ein Treffer unterscheidet nicht zwischen einem von Claude geschriebenen und einem von Claude stark überarbeiteten Text. Er kann weder menschliche Urheberschaft bestätigen noch fremde KI erkennen, die einen anderen Schlüssel oder eine andere Methode nutzt [1].

Eine Markierung kann Claudes Beteiligung sogar größer erscheinen lassen, als sie war. Das Claude Help Center weist darauf hin, dass Ausgaben eine Claude-Markierung tragen können, obwohl die Ideen, Texte oder Daten dahinter aus einer anderen Quelle stammen. Ein Nachweis sagt also, dass Claude die Wörter irgendwann verarbeitet hat, nicht, woher die Ideen kommen [2].

Kurze, bearbeitete und exakte Texte können unerkannt bleiben

Ein negatives Ergebnis beweist noch weniger. Das Help Center nennt die Fälle, in denen markierter Inhalt nicht mehr erkennbar ist: Die Passage ist sehr kurz oder der Text wurde stark bearbeitet, paraphrasiert, übersetzt oder mit anderem Text vermischt [2]. Ein Text kann auch von einem Claude-Modell stammen, das noch kein Wasserzeichen verwendet. Modelle, die vor dem 2. August 2026 veröffentlicht wurden, befinden sich noch in der Umstellung; Anthropic will die Funktion in den kommenden Monaten nachreichen [1] [2].

Bei Übersetzungen wirkt der Mechanismus in beide Richtungen. Eine von Claude erstellte Übersetzung trägt ein neues Wasserzeichen, weil Claude jedes Wort auswählt [1]. Wenn bereits markierter Text durch einen anderen Übersetzer läuft, werden diese Wortwahlen ersetzt und das Signal kann verschwinden [2].

Das Wasserzeichen ist außerdem absichtlich ungleichmäßig. Wo nur eine Ausgabe richtig ist, wird es nicht angewendet, weil ein anderes Wort den Text falsch machen würde. Anthropics Beispiel ist die Vervollständigung von „Isaac Newtons berühmtestes Werk hieß Principia“, wo „Mathematica“ die einzige richtige Antwort ist; das Wasserzeichen hat dort nichts, woran es ansetzen könnte [1]. Dieselbe Logik dünnt die Markierung in Code aus, der meist exakt sein muss; freie Entscheidungen wie die Formulierung von Kommentaren können sie tragen, aber Anthropic erwartet einen vernachlässigbaren Effekt auf den eigentlichen Code [1]. Korrekturlesen verhält sich genauso: Wenn Claude in einem menschlichen Text nur Grammatik und Zeichensetzung repariert, kann das Wasserzeichen nur in den wenigen Korrekturen stecken, die womöglich nicht für einen Nachweis reichen [1]. Das passt zum Gesetz, denn Artikel 50 nimmt KI aus, die eine unterstützende Funktion für übliche Bearbeitung erfüllt oder die Eingabe nicht wesentlich verändert [5].

Eine vollständige Neuformulierung kann das Wasserzeichen entfernen

Claudes Version wurde außerhalb von Anthropic noch nicht getestet, die SynthID-Text-Familie dagegen schon. Im Dezember 2024 untersuchte das SRI Lab der ETH Zürich SynthID-Text auf einem lokal betriebenen Llama-Modell. Das Verfahren ließ sich schwerer fälschen als vergleichbare Ansätze, aber leichter entfernen: Frei verfügbare Tools zum Paraphrasieren beseitigten das Wasserzeichen leichter als andere aktuelle Verfahren [16]. Anthropic nennt diese Grenze selbst. Leichte Bearbeitung entfernt das Wasserzeichen wahrscheinlich nicht vollständig, eine komplette Neuformulierung mit ausgetauschten Wörtern dagegen schon. Dann lässt sich allerdings fragen, ob es noch derselbe KI-generierte Text ist [1].

Die Markierung identifiziert weder den Nutzer noch den Eigentümer

Das Wasserzeichen enthält keine Angaben über dich. Laut Anthropic lassen sich weder aus der Markierung noch aus dem Schlüssel Informationen über Nutzer, Organisationen oder Unterhaltungen rekonstruieren. Außerdem ändert eine Markierung nichts am Eigentum oder an den Rechten des Nutzers [1]. Derzeit kann außerhalb von Anthropic ohnehin niemand darauf prüfen. Für den Nachweis ist der Schlüssel nötig, weshalb KI-Detektoren von Drittanbietern andere Methoden verwenden [1]. Die angekündigte Erkennungs-API hatte am 17. August 2026 noch keine veröffentlichten Implementierungsdetails, Schwellenwerte oder Zugangsregeln [1].

Was ändert sich für Claude-Code, Prosa und Dateien?

Im Arbeitsalltag ändert sich sehr wenig. Unterstützte Claude-Modelle markieren Prosa überall dort, wo sie laufen. Code trägt nur ein schwaches Signal, wenn die nötige Genauigkeit kaum freie Wortwahl lässt, und unterstützte Dateien erhalten ein separates C2PA-Credential in ihren Metadaten [1]. Die Einführung folgt den Modellen, nicht einzelnen Claude-Produkten [2].

Ein unterstütztes Modell markiert seinen Text deshalb überall, wo es läuft: in den Claude-Apps, über die API der Claude Platform, in Claude Code, Claude Cowork und Claude Tag sowie beim Zugriff über AWS, Google Cloud und Microsoft Foundry [2]. Anthropic weist darauf hin, dass manche Plattformen oder Funktionen nicht jede Art der Kennzeichnung unterstützen [2]. Modelle, die am oder nach dem 2. August 2026 veröffentlicht wurden, markieren ihre Texte von Anfang an. Ältere Modelle erhalten die Funktion im Laufe der Umstellung [2]. Es gibt daher keinen einzelnen Tag, ab dem alle Claude-Texte markiert und flächendeckend zuverlässig erkennbar sind.

Für Programmierer dürften die praktischen Auswirkungen klein bleiben. Code muss meist exakt sein, exakte Ausgaben werden nicht markiert, und Anthropic erwartet einen vernachlässigbaren Effekt auf den Code, den Claude tatsächlich produziert. In einer Coding-Session tritt das Signal vor allem dort auf, wo die Formulierung frei ist, etwa in Kommentaren [1]. In gewöhnlicher Prosa gibt es dagegen viele freie Wortwahlen. Dort zeigen sowohl Anthropics interne Tests als auch DeepMinds Gemini-Experiment, dass sich die Qualität nicht messbar verändert [1] [4].

Dateien nutzen ein separates C2PA-Credential

Dateien werden völlig anders behandelt. Wenn Claude einen unterstützten Dateityp erzeugt, etwa .png, .jpg oder .svg, hängt es ein Content Credential an. Dieser kleine, kryptografisch signierte Vermerk in den Metadaten hält fest, dass die Datei mit Claude erstellt oder verarbeitet wurde [1]. Das Format ist C2PA von der Coalition for Content Provenance and Authenticity. Der offene technische Standard dokumentiert die Herkunft und Bearbeitungsgeschichte digitaler Inhalte und wird auch von Kameraherstellern und Bildbearbeitungssoftware genutzt [1] [17]. Jedes C2PA-fähige Tool kann das Credential lesen, und Anthropic will ein eigenes Prüfwerkzeug anbieten [1].

Meine Einschätzung ist, dass die beiden Mechanismen entgegengesetzte Schwachstellen haben. Das Text-Wasserzeichen überlebt Copy-and-paste, weil es aus den Wörtern selbst besteht, und wird schwächer, wenn diese Wörter beim Bearbeiten ersetzt werden [2]. Das Datei-Credential lässt den Inhalt der Datei unangetastet, steckt aber in den Metadaten. Die gehen verloren, sobald jemand einen Screenshot macht, das Format konvertiert oder die Datei neu speichert [2].

Eigenschaft Text-WasserzeichenC2PA-Datei-Credential
Wo das Signal lebt Im Muster der Wortwahlen In signierten Metadaten der Datei
Verändert den Inhalt selbst Nein Nein
Überlebt Copy-and-paste Ja, die Markierung ist der Text Nur wenn die Metadaten mitkommen
Was die Markierung entfernt Eine Neuformulierung, die die Wörter ersetzt Screenshots, Formatkonvertierung, Neu-Speichern
Identifiziert den Nutzer Nein Nein
Wie man prüft Anthropics Schlüssel; eine Erkennungs-API ist geplant Jedes C2PA-fähige Tool
Abbildung 2. Text-Wasserzeichen vs. C2PA-Datei-Credential: zwei Markierungen mit entgegengesetzten Schwachstellen.

Claudes Wasserzeichen ist nicht der KI-Detektor, nach dem Lehrer und Redakteure ständig fragen. Ohne den Schlüssel lässt sich nichts prüfen, und selbst mit ihm ist das Ergebnis eine Wahrscheinlichkeit, kein Urteil [1]. Stattdessen baut Anthropic einen Herkunftsnachweis in die Modelle ein, weil ein Gesetz ihn verlangt und sich rund 190 Organisationen auf die Umsetzung verständigt haben [8]. Mein nächster Schritt ist konkret: Sobald die Erkennungs-API erscheint, werde ich meine veröffentlichten Artikel und eine Reihe von Claude-Transkripten damit prüfen und festhalten, wie sich die Konfidenzwerte bei verschiedenen Textlängen verhalten.

Quellen

  1. How Claude's text watermark worksAnthropic · 2026-08-14
  2. How Claude marks AI-generated contentClaude Help Center · 2026-08-10
  3. Watermarking AI-generated text and video with SynthIDGoogle DeepMind · 2024-05-14
  4. Scalable watermarking for identifying large language model outputsNature · 2024-10-23
  5. Regulation (EU) 2024/1689 (Artificial Intelligence Act)EUR-Lex · 2024-06-13
  6. Transparency obligations under Article 50 of the AI ActEuropean Commission · 2026-07-24
  7. Code of Practice on Transparency of AI-generated ContentEuropean Commission · 2026-07-31
  8. Strong backing for the Code of Practice on Transparency of AI-generated ContentEuropean Commission · 2026-07-31
  9. Guidelines on transparency obligations for providers and deployers of certain AI systemsEuropean Commission · 2026-08-06
  10. Detecting and preventing distillation attacksAnthropic · 2026-02-23
  11. Chinese AI companies 'distilled' Claude to improve own models, Anthropic saysReuters · 2026-02-23
  12. Anthropic says Alibaba illicitly extracted Claude AI model capabilitiesReuters · 2026-06-24
  13. Watermarking Makes Language Models RadioactivearXiv · 2024-02-22
  14. Can LLM Watermarks Robustly Prevent Unauthorized Knowledge Distillation?arXiv · 2025-02-17
  15. TextSeal: A Localized LLM Watermark for Provenance & Distillation ProtectionarXiv · 2026-05-12
  16. Probing Google DeepMind's SynthID-Text WatermarkETH Zurich SRI Lab · 2024-12-20
  17. Coalition for Content Provenance and Authenticity (C2PA)C2PA