Auf einen Blick
Am 2. August 2026 sind die Transparenzpflichten der KI-Verordnung anwendbar geworden. Damit ist die jahrelange Debatte über Wasserzeichen in KI-Inhalten von einer technischen zu einer regulatorischen Frage geworden — mit Fristen, Zuständigkeiten und Bußgeldern.
Die Pflicht wird häufig auf einen Satz verkürzt: „KI-Inhalte müssen gekennzeichnet werden." Das ist zu grob, um daraus ein Vorgehen abzuleiten. Tatsächlich stehen in Artikel 50 vier verschiedene Pflichten für zwei verschiedene Rollen, mit unterschiedlichen Auslösern und unterschiedlichen Ausnahmen — und der eigentliche Aufwand liegt nicht in der Technik, sondern in Prozess und Nachweis.
Dieser Artikel beschreibt, was konkret verlangt wird, was „maschinenlesbar" technisch bedeutet, wo die Umsetzung in der Praxis scheitert, und welche verbreiteten Annahmen nicht tragen.
Kein Rechtsrat. Dieser Text erklärt den Regelungsgehalt und die technische Umsetzung. Er ersetzt keine juristische Prüfung des Einzelfalls, insbesondere nicht bei der Rollenabgrenzung.
Die Fristen
| Datum | Was |
|---|---|
| 2. August 2026 | Transparenzpflichten aus Artikel 50 anwendbar |
| 2. Dezember 2026 | Nachfrist für maschinenlesbare Kennzeichnung bei generativen Systemen, die vor dem 2. August bereits in Verkehr waren |
Die zweite Frist wird häufig übersehen und ist für die meisten Bestandsanbieter die praktisch relevante. Sie verschafft Zeit für die technische Umsetzung — nicht aber für die Offenlegungspflichten der Betreiber, die seit August gelten.
Wer heute plant, plant auf den Dezember. Das ist eng, aber machbar.
Zwei Rollen, vier Pflichten
Die Verordnung unterscheidet konsequent zwischen Anbieter (wer ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt) und Betreiber (wer es unter eigener Verantwortung einsetzt). Die Pflichten sind verschieden, und viele Organisationen sind beides gleichzeitig.
Absatz 1 — Interaktionshinweis (Anbieter)
Wer ein KI-System anbietet, das direkt mit Menschen interagiert — Chatbots, Assistenten, Sprachsysteme —, muss es so gestalten, dass die betroffene Person erfährt, dass sie mit einer KI interagiert.
Ausnahme: Der Hinweis entfällt, wenn der KI-Einsatz aus Sicht einer angemessen informierten, aufmerksamen und verständigen Person offensichtlich ist. Diese Ausnahme ist enger, als sie klingt — „unsere Nutzer wissen das doch" trägt nicht ohne Weiteres.
Absatz 2 — Maschinenlesbare Markierung (Anbieter)
Die technisch anspruchsvollste Pflicht. Anbieter generativer KI-Systeme müssen sicherstellen, dass die Ausgaben maschinenlesbar markiert und als künstlich erzeugt oder manipuliert erkennbar sind. Das gilt für synthetische Audio-, Bild-, Video- und Textinhalte.
Die Lösungen müssen nach dem Verordnungstext wirksam, interoperabel, robust und zuverlässig sein, soweit dies technisch machbar ist — unter Berücksichtigung der Besonderheiten der jeweiligen Inhaltsart, der Umsetzungskosten und des Stands der Technik.
Ausnahme: unterstützende Bearbeitungsfunktionen, die den Eingabeinhalt nicht wesentlich verändern. Eine Grammatikkorrektur löst die Pflicht nicht aus. Wo genau „wesentlich" beginnt, ist die praktisch schwierigste Abgrenzung des ganzen Artikels.
Absatz 3 — Emotionserkennung und biometrische Kategorisierung (Betreiber)
Wer solche Systeme einsetzt, muss die betroffenen Personen darüber informieren. Zu beachten: Einsatz am Arbeitsplatz und in Bildungseinrichtungen ist bereits über Artikel 5 verboten, dieser Absatz betrifft die verbleibenden zulässigen Kontexte.
Absatz 4 — Deepfakes und Texte öffentlichen Interesses (Betreiber)
Zwei getrennte Tatbestände.
Deepfakes. Wer KI-erzeugte oder -manipulierte Bild-, Ton- oder Videoinhalte veröffentlicht, die echt wirken, muss offenlegen, dass die Inhalte künstlich erzeugt oder manipuliert wurden. Erleichterungen bestehen für offensichtlich Fantastisches und für künstlerische, kreative oder satirische Werke — dort in reduzierter Form, die die Darbietung nicht beeinträchtigt.
Texte zu Themen öffentlichen Interesses. Wer KI-generierten Text veröffentlicht, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, muss offenlegen, dass der Text künstlich erzeugt wurde. Ausnahme: wenn eine menschliche Überprüfung oder redaktionelle Kontrolle stattgefunden hat und eine natürliche oder juristische Person die redaktionelle Verantwortung trägt.
Diese Ausnahme ist für Redaktionen und Verlage der zentrale Hebel — und zugleich die Stelle, an der die meisten Häuser derzeit kein belastbares Nachweisverfahren haben. Wer sich auf redaktionelle Kontrolle beruft, muss sie im Zweifel belegen können.
Wie offengelegt werden muss
Die Leitlinien sind hier deutlich. Die Offenlegung muss spätestens bei der ersten Interaktion oder Wahrnehmung erfolgen, klar und unterscheidbar sein und Barrierefreiheitsanforderungen genügen.
Ausdrücklich nicht ausreichend: kleingedruckte Fußzeilen, blasse Kennzeichnungen, kurz aufblitzende Einblendungen, Regelungen in den AGB.
Der Bußgeldrahmen
Verstöße gegen die Transparenzpflichten sind mit Geldbußen von bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes bewehrt, je nachdem, welcher Betrag höher ist.
Das ist die zweithöchste Sanktionsstufe der Verordnung — unterhalb der Verstöße gegen die verbotenen Praktiken nach Artikel 5, aber deutlich oberhalb dessen, was die meisten Organisationen für eine „Kennzeichnungspflicht" veranschlagt haben.
Was „maschinenlesbar" technisch bedeutet
Hier wird es konkret, und hier unterschätzen die meisten Umsetzungspläne den Aufwand.
Der Entwurf des Verhaltenskodex zur Kennzeichnung geht über ein einzelnes Verfahren hinaus. Erwartet werden mehrere parallele Verfahren je Inhaltsart:
- Metadaten, digital signiert, sodass ihre Integrität prüfbar ist
- Unsichtbares Wasserzeichen, robust eingebettet
- Fingerprinting oder Logging — Hashes bei Bildern, Prüfspuren bei Text
- Herkunftszertifikate für Inhalte, bei denen eine Einbettung schwierig ist
- Eine Erkennungsschnittstelle — API oder Oberfläche —, über die Dritte die Markierung prüfen können
Der letzte Punkt wird regelmäßig übersehen und ist der folgenreichste. Es genügt nicht, zu markieren. Es muss auch eine Möglichkeit geben, die Markierung von außen zu prüfen. Für kleinere Anbieter ist das eine eigene Entwicklungsaufgabe, die mit dem Markieren selbst wenig zu tun hat.
Als Qualitätsmaßstab nennen die Materialien Falsch-Positiv- und Falsch-Negativ-Raten sowie Robustheit über Verbreitungswege hinweg. Wer also markiert, sollte messen können, wie gut.
Die Verfahren im Vergleich
| Verfahren | Prüfbar durch Dritte | Überlebt Metadaten-Strip | Informationsgehalt |
|---|---|---|---|
| C2PA-Manifest | ja, von jedem | nein | hoch — Signierer, Werkzeug, Bearbeitungskette |
| Unsichtbares Wasserzeichen | in der Regel nur mit Schlüssel | ja | sehr gering — meist ein Bit |
| Fingerprinting | nur mit Referenzdatenbank | ja | nur Wiedererkennung |
| Sichtbares Label | ja | nein | gering, leicht entfernbar |
Die Kombination ergibt sich aus der Tabelle von selbst: C2PA liefert den prüfbaren Inhalt, das Wasserzeichen die Haltbarkeit, das Fingerprinting die Wiedererkennung. Genau deshalb sieht C2PA sogenannte Soft Bindings vor, bei denen ein Wasserzeichen oder ein Fingerprint dazu dient, ein abgetrenntes Manifest wiederzufinden.
Ein Sonderfall: Text
Für Text ist die Lage deutlich schlechter als für Bilder, und das sollte in jeder Umsetzungsplanung stehen.
Es gibt keinen Metadatencontainer für Klartext. C2PA hat seit Version 2.4 einen Mechanismus, ein signiertes Manifest über Unicode Variation Selectors direkt in Text einzubetten — technisch real, mit Referenzimplementierung. Allerdings hat das Unicode-Konsortium im Januar 2026 in einem Dokument festgehalten, dass dieses Vorgehen Unicode-Konformitätsanforderungen verletzt. Der Konflikt ist ungeklärt.
Statistische Text-Wasserzeichen laufen produktiv — Google seit 2024 in Gemini, Anthropic seit dem 2. August 2026 in Claude. Aber kein Anbieter stellt derzeit eine Prüfmöglichkeit für Dritte bereit. Der Grund ist kryptografisch: Bei symmetrischen Verfahren ist der Schlüssel zum Prüfen derselbe wie der zum Fälschen.
Für Betreiber heißt das: Wer sich darauf verlassen möchte, eingehende Texte auf Anbietermarkierungen prüfen zu können, kann das heute nicht. Der praktikable Weg führt über die eigene Prozessdokumentation, nicht über eine technische Prüfung fremder Inhalte.
Was operativ zu tun ist
Die Leitlinien beschreiben im Kern ein Kontrollsystem in drei Schichten. Übersetzt in eine Arbeitsliste:
1. Anwendungsfall-Inventar
Dokumentieren, welche Inhaltsarten erzeugt oder manipuliert werden (Text, Bild, Audio, Video), ob sie extern veröffentlicht werden, ob ein Kontext öffentlichen Interesses vorliegt oder es sich um Marketing beziehungsweise interne Nutzung handelt, und wer die redaktionelle Verantwortung trägt.
Ohne dieses Inventar lässt sich nicht einmal feststellen, welche der vier Pflichten überhaupt greifen. Es ist der Schritt, den fast alle überspringen und der die meiste Zeit spart.
2. Rollenklärung
Für jeden Anwendungsfall festhalten: Anbieter oder Betreiber? Bei zugekauften Systemen ist zu prüfen, ob eigene Anpassungen oder das Anbieten unter eigenem Namen in die Anbieterrolle führen.
3. Lieferantenanforderungen
Wer generative Systeme einkauft, braucht prüfbare Kriterien statt Zusicherungen: Welche Markierungsverfahren setzt der Anbieter ein? Gibt es eine Erkennungsschnittstelle? Welche Falsch-Positiv- und Falsch-Negativ-Raten werden angegeben? Überlebt die Markierung die üblichen Verbreitungswege?
Diese Fragen gehören in Verträge, nicht in Foliensätze. Und sie sollten testbar formuliert sein — „unterstützt Content Credentials" ist keine testbare Anforderung, „schreibt ein gültiges C2PA-Manifest mit Signierer auf der C2PA-Trust-List in jedes ausgelieferte JPEG" schon.
4. Verifikationspfade
Für jeden Anwendungsfall: Wie lässt sich nachweisen, dass die Markierung tatsächlich vorhanden und intakt ist? Nicht theoretisch — praktisch, mit einem Werkzeug, das ein Ergebnis produziert, das man aufbewahren kann.
Das ist der Punkt, an dem die meisten Umsetzungen unvollständig bleiben. Markieren ist ein einmaliges technisches Projekt. Nachweisen ist eine laufende Aufgabe.
5. Offenlegungsprozesse
Die Offenlegungspflicht muss in die Publikationswege eingebaut werden: CMS, Social-Publishing, Videopipeline, Presseprozesse. Mit dokumentierten Zuständigkeiten und dokumentierten Ausnahmeentscheidungen.
6. Prüfspuren
Wer sich auf die redaktionelle Ausnahme in Absatz 4 beruft, braucht einen Nachweis der menschlichen Überprüfung. Wer markiert, braucht einen Nachweis, dass markiert wurde. Beides sollte datiert, unveränderlich und exportierbar sein.
Wo es in der Praxis scheitert
Vier Problemstellen, die in den Materialien ausdrücklich benannt werden und die man vor der Umsetzung kennen sollte.
Die Verbreitungskette zerstört Signale. Social-Media-Kompression, Videobearbeitung, DAM-Systeme, Export-Pipelines und E-Mail-Clients entfernen Metadaten routinemäßig. Ein Screenshot beseitigt sie vollständig. Wer heute mit Content Credentials publiziert, hat keinerlei Rückmeldung, ob sie den Weg zum Empfänger überstanden haben — und praktisch niemand testet das.
Einzelne Verfahren sind umgehbar. Für Text genügen eine Rückübersetzung, ein Paraphrase-Durchlauf oder schlichtes Einbetten in ein längeres Dokument, um statistische Wasserzeichen zu entfernen. Für Bilder existieren veröffentlichte Angriffe, die mehrere Verfahren ohne Kenntnis ihrer Funktionsweise überwinden. Deshalb die Empfehlung mehrerer paralleler Verfahren — deren Robustheit im Zusammenspiel allerdings ebenfalls noch zu belegen ist.
Klarheit und Barrierefreiheit stehen in Spannung. Die Offenlegung muss zugleich deutlich und barrierefrei sein. Das ist eine gestalterisch-rechtliche Aufgabe, keine rein technische, und sie braucht Abstimmung zwischen Recht und Gestaltung.
Für den Nachweis redaktioneller Kontrolle fehlen Standards. Es existiert kein etabliertes Verfahren, mit dem sich menschliche Überprüfung belegen lässt. Wer die Ausnahme in Anspruch nimmt, muss sich selbst etwas bauen.
Verbreitete Fehlannahmen
„Wir nutzen KI nur intern, also betrifft uns das nicht." Absatz 2 knüpft an das Anbieten eines generativen Systems an, nicht an die Veröffentlichung. Und sobald Ergebnisse nach außen gehen, greifen die Betreiberpflichten. Die interne Nutzung ist ein Argument bei Absatz 4, nicht bei Absatz 2.
„Ein Hinweis in den AGB reicht." Die Leitlinien schließen genau das aus.
„Wir kaufen ein Modell ein, also ist der Hersteller zuständig." Für die Markierung nach Absatz 2 in der Regel ja. Für die Offenlegung nach Absatz 4 nein — die trifft den Betreiber. Und wer unter eigenem Namen anbietet, kann selbst zum Anbieter werden.
„Wir markieren, also sind wir fertig." Ohne Inventar, Prozessdokumentation und Nachweisführung ist die Pflicht technisch erfüllt und dokumentarisch nicht. Bei einer Prüfung zählt, was belegt werden kann.
„KI-Detektoren erledigen die Prüfung." Probabilistische Detektoren raten. Eine in Patterns veröffentlichte Studie fand, dass rund 61 Prozent der TOEFL-Aufsätze von Nicht-Muttersprachlern fälschlich als KI-generiert eingestuft wurden. Als Nachweisgrundlage sind solche Werkzeuge ungeeignet — und für die Pflichten aus Artikel 50 werden sie ohnehin nicht verlangt.
„Die Kennzeichnung sagt, ob etwas wahr ist." Eine gültige Signatur belegt, wer signiert hat und dass sich seither nichts geändert hat. Sie belegt nicht, dass die Aussagen im Manifest zutreffen. Diese Unterscheidung sollte in jeder internen Schulung stehen.
Checkliste bis zum 2. Dezember 2026
Bestandsaufnahme
- Inventar aller Anwendungsfälle mit generativer KI, nach Inhaltsart
- Rolle je Anwendungsfall geklärt: Anbieter, Betreiber oder beides
- Geprüft, welche der vier Absätze jeweils greifen
- Ausnahmen dokumentiert, mit Begründung
Technik
- Markierungsverfahren je Inhaltsart festgelegt, mehrschichtig
- C2PA-Signierung eingerichtet, Signierer auf einer anerkannten Trust-List
- Erkennungsschnittstelle für Dritte vorgesehen
- Getestet, ob die Markierung die tatsächlichen Verbreitungswege überlebt
Prozess
- Offenlegung in CMS und Publikationswege eingebaut
- Gestaltung der Hinweise auf Klarheit und Barrierefreiheit geprüft
- Zuständigkeiten benannt
- Verfahren zum Nachweis redaktioneller Kontrolle etabliert
Nachweis
- Verifikationspfad je Anwendungsfall definiert
- Prüfergebnisse werden datiert und unveränderlich abgelegt
- Lieferantenanforderungen vertraglich, testbar formuliert
- Exportfähiges Paket für Audits und Kundenanfragen vorbereitet
Der eigentliche Engpass
Wenn man die Materialien nebeneinanderlegt, fällt eine Verschiebung auf, die in der öffentlichen Diskussion kaum vorkommt.
Über Kennzeichnung wird geredet, als sei sie ein technisches Problem: Welches Wasserzeichen, welcher Standard, welches Verfahren. Die Verordnung und ihre Leitlinien behandeln sie überwiegend als Governance-Problem: Inventar, Zuständigkeiten, Lieferantenkriterien, Prüfpfade, Nachweise.
Das Markieren selbst ist für die meisten Organisationen ein überschaubares Projekt — die Werkzeuge existieren, die Standards existieren, viele Anbieter markieren bereits ab Werk. Der Aufwand liegt danach: nachzuweisen, dass es passiert ist, dass es funktioniert hat, und dass es die Verbreitung überstanden hat.
Und genau dafür gibt es heute wenig Werkzeug. Ein Prüfergebnis im Browser, das niemand aufbewahrt, ist kein Nachweis. Ein Screenshot einer Prüfseite auch nicht. Was gebraucht wird, sind datierte, reproduzierbare, exportierbare Prüfberichte — mit Datei-Hash, Werkzeugversion, Zeitpunkt und einer Zuordnung zu der Pflicht, die damit belegt werden soll.
Wer die Frist im Dezember ernst nimmt, sollte deshalb nicht bei der Frage anfangen, welches Wasserzeichen das beste ist, sondern bei der Frage: Wenn in einem Jahr jemand nachfragt, womit belege ich es?
Dieser Artikel erklärt Regelungsgehalt und technische Umsetzung. Er stellt keine Rechtsberatung dar; die Bewertung des Einzelfalls, insbesondere die Rollenabgrenzung zwischen Anbieter und Betreiber, gehört in fachkundige Hände. Provenance Lens ist ein unabhängiges Projekt und steht in keiner Verbindung zu Anthropic, Adobe, Google, OpenAI oder anderen Anbietern, deren Signale geprüft werden.
Häufige Fragen
Ab wann gilt die Kennzeichnungspflicht genau?
Die Transparenzpflichten aus Artikel 50 sind seit dem 2. August 2026 anwendbar. Für generative KI-Systeme, die bereits vor diesem Datum in Verkehr gebracht waren, besteht eine Nachfrist für die maschinenlesbare Kennzeichnung bis zum 2. Dezember 2026. Wer jetzt beginnt, hat für Bestandssysteme noch Zeit — für alles, was nach dem 2. August neu auf den Markt kommt, nicht.
Bin ich Anbieter oder Betreiber?
Anbieter ist, wer ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt. Betreiber ist, wer ein KI-System unter eigener Verantwortung einsetzt. Eine Agentur, die mit einem fremden Bildgenerator arbeitet und die Ergebnisse für Kunden veröffentlicht, ist Betreiber. Wer ein eigenes Modell oder eine eigene generative Anwendung anbietet, ist Anbieter. Wer ein fremdes Modell in ein eigenes Produkt integriert und unter eigenem Namen anbietet, kann in die Anbieterrolle rutschen — diese Abgrenzung ist im Einzelfall zu prüfen.
Reicht ein Hinweis 'erstellt mit KI' im Impressum?
Nein, in zweifacher Hinsicht. Die Offenlegung nach Absatz 4 muss klar, erkennbar und spätestens bei der ersten Interaktion oder Wahrnehmung erfolgen — kleingedruckte Fußzeilen, blasse Hinweise, kurz aufblitzende Einblendungen und Regelungen in AGB genügen nach den Leitlinien ausdrücklich nicht. Und sie ersetzt die technische Markierung nach Absatz 2 nicht: Diese ist eine getrennte Pflicht, die einen maschinenlesbaren, erkennbaren Marker im Inhalt selbst verlangt.
Muss ich C2PA einsetzen?
Nein. Die Verordnung ist technologieneutral und schreibt kein bestimmtes Verfahren vor. C2PA ist derzeit die verbreitetste Umsetzung und das einzige Verfahren, dessen Ergebnis ein Dritter unabhängig prüfen kann — was es zur naheliegenden Wahl macht, wenn Nachweisfähigkeit gefragt ist. Verpflichtend ist es nicht.
Was passiert, wenn Plattformen meine Metadaten entfernen?
Das ist ein reales und bislang wenig beachtetes Problem. Kompression bei Social-Media-Upload, DAM-Systeme, E-Mail-Clients und viele Redaktionssysteme entfernen eingebettete Metadaten routinemäßig, ein Screenshot ohnehin. Die Pflicht liegt beim Anbieter beziehungsweise Betreiber, nicht bei der Plattform — deshalb empfiehlt der Entwurf des Verhaltenskodex mehrere parallele Verfahren, damit ein unsichtbares Wasserzeichen oder ein Fingerprint erhalten bleibt, wenn die Metadaten es nicht tun.
Gibt es Ausnahmen?
Ja, mehrere. Die Markierungspflicht greift nicht bei rein unterstützenden Bearbeitungsfunktionen, die den Eingabeinhalt nicht wesentlich verändern — etwa Grammatikkorrektur. Bei Absatz 1 entfällt der Hinweis, wenn der KI-Einsatz für eine verständige Person offensichtlich ist. Bei Deepfakes gibt es Erleichterungen für künstlerische, kreative oder satirische Werke sowie für offensichtlich Fantastisches. Und bei KI-Texten zu Themen öffentlichen Interesses entfällt die Offenlegung, wenn eine menschliche Überprüfung stattgefunden hat und eine redaktionelle Verantwortung besteht.
Quellen
- Artikel 50 KI-Verordnung — Volltext
- The EU AI Act's Transparency Rules: A Practical Guide to Article 50
- Europäische Kommission — Transparenzpflichten nach Artikel 50, FAQ
- Europäische Kommission — Leitlinien zu Transparenzpflichten
- Europäische Kommission — Verhaltenskodex zur Kennzeichnung KI-generierter Inhalte
- Sidley — EU AI Act Transparency Obligations: Preparing for Compliance by 2 August 2026
- Praxikon — Article 50 practical labeling and detection
- C2PA Specification 2.4