Seit dem 2. August 2026 ist Artikel 50 der europäischen KI-Verordnung anwendbar. Er verlangt unter anderem, dass KI-erzeugte Inhalte „in maschinenlesbarem Format“ markiert und als künstlich erzeugt erkennbar sein müssen. Bußgelder: bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes.
Neun Tage später lässt sich eine unbequeme Bilanz ziehen. Die Pflicht steht. Die Technik, mit der man sie erfüllen und überprüfen könnte, steht nicht. Und die zwei Meldungen dieser Woche — eine Bundesregierung, die mit Sprachmodellen Ministerreden schreibt, und ein Gericht, dessen Beschluss fünf ChatGPT-Links enthält — zeigen, dass die eigentliche Frage ohnehin eine andere ist.
Vier Pflichten, die man nicht verwechseln sollte
Artikel 50 wird in der Debatte meist als ein einziges Gebot behandelt. Tatsächlich enthält er vier verschiedene Pflichten, die unterschiedliche Adressaten haben — und wer sie verwechselt, plant an seinem Risiko vorbei.
Die Chatbot-Offenlegung trifft den Anbieter eines Systems: Nutzer müssen ab der ersten Interaktion erfahren, dass sie mit einer Maschine sprechen, außer es ist offensichtlich. Die maschinenlesbare Markierung synthetischer Inhalte trifft ebenfalls den Anbieter — also OpenAI, Google, Anthropic, Meta, nicht deren Kunden. Ausgenommen sind kurze Zeichenfolgen, Quellcode und reine Maschine-zu-Maschine-Kommunikation.
Die beiden anderen Pflichten treffen den Betreiber, also das Unternehmen, das veröffentlicht. Die Deepfake-Offenlegung verlangt einen klaren Hinweis beim ersten Kontakt, mit Erleichterungen für erkennbar künstlerische oder satirische Werke. Und die vierte Pflicht ist die, die in Unternehmen am häufigsten übersehen wird: KI-generierter Text, der die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informiert — Politik, Justiz, Grundrechte, Gesundheit, Umwelt, Verbraucherschutz, Wirtschaft — muss gekennzeichnet werden.
Wer ein KI-Werkzeug einkauft und einsetzt, ist in aller Regel Betreiber, nicht Anbieter. Für ihn gelten also Pflicht drei und vier, nicht die Markierungspflicht. Mitarbeitende, die im Auftrag handeln, sind keine eigenständigen Betreiber; die Verantwortung bleibt beim Unternehmen, auch bei beauftragten Freien.
Die Ausnahme ist die eigentliche Regel
Und dann steht in Artikel 50 Absatz 4 der Satz, an dem sich in der Praxis fast alles entscheidet: Die Kennzeichnungspflicht für Text entfällt, wenn der Inhalt einer menschlichen Überprüfung oder redaktionellen Kontrolle unterlag und eine Person die redaktionelle Verantwortung dafür trägt.
Das ist keine Hintertür, sondern die Absicht des Gesetzgebers. Getroffen werden soll die vollautomatische Publikationsstrecke — die SEO-Massenproduktion, die automatisierte Pressemitteilung, die Content-Farm ohne menschlichen Zwischenschritt. Nicht getroffen werden soll der Fachtext, den eine Redakteurin gelesen, korrigiert und freigegeben hat.
Genau darauf beruft sich die Bundesregierung in ihrer Antwort auf die Anfrage der Linken, und sie tut es zu Recht: „Wenn KI-generierte Inhalte von Menschen geprüft werden – fachlich, redaktionell und qualitativ, ist regelmäßig keine weitere Kennzeichnung notwendig.“ Dieselbe Ausnahme nutzen Verlage. Dieselbe Ausnahme wird auch Ihr Unternehmen nutzen.
Nur hat sie eine Bedingung, die kaum jemand mitliest. Sie verlangt eine wissentliche, inhaltliche Durchsicht durch eine verantwortliche Person. Nicht eine Rechtschreibprüfung, nicht ein Klick auf „Freigeben“. Und wer sich auf eine Ausnahme beruft, trägt im Streitfall die Last, ihre Voraussetzung zu belegen. Die Frage lautet also nicht: „Müssen wir ein KI-Label setzen?“ Sie lautet: „Können wir im Zweifel zeigen, wer diesen Text geprüft hat?“
Ergänzend gilt eine Schonfrist: Für Systeme, die vor dem 2. August 2026 bereits auf dem Markt waren, greift die Markierungspflicht erst ab dem 2. Dezember 2026. Für Chatbot- und Deepfake-Offenlegung gilt sie nicht. Und der am 10. Juni veröffentlichte freiwillige Verhaltenskodex zur Kennzeichnung — rund 190 eingetragene Organisationen, darunter Aleph Alpha, Anthropic, Google, Meta, Microsoft, Mistral, OpenAI und Synthesia — ist ausdrücklich kein automatischer Nachweis der Rechtskonformität. Er soll sie erleichtern, nicht ersetzen.
Warum die Technik das nicht leisten kann
Die maschinenlesbare Markierung, die der Gesetzgeber verlangt, gibt es. Sie funktioniert nur nicht dort, wo sie gebraucht würde.
Bei Bildern und Video ist der etablierte Ansatz C2PA, auch Content Credentials genannt: eine kryptografisch signierte Herkunftsakte, die in der Datei mitreist und festhält, womit ein Bild aufgenommen und wie es bearbeitet wurde. Die Verbreitung ist 2026 beachtlich — Leica, Sony, Nikon, Canon und Samsung signieren bereits in der Kamera, Adobe hat es in die gesamte Creative-Suite integriert, OpenAI versieht generierte Bilder damit.
Und dann kommt der Praxistest. Instagram, X, Facebook und TikTok entfernen C2PA-Manifeste beim Neucodieren nach übereinstimmenden Analysen praktisch vollständig. Ein Screenshot vernichtet sie ohnehin, weil dabei eine neue Datei ohne Metadaten entsteht. Das heißt: Genau in der Kette, in der manipulierte Inhalte Schaden anrichten — Website, Screenshot, Messenger, Repost — ist der Herkunftsnachweis am zuverlässigsten verschwunden. Er überlebt dort, wo ihn niemand braucht. Die Antwort des Konsortiums heißt „Durable Content Credentials“ mit unsichtbaren Wasserzeichen im Bildmaterial selbst; ausgeliefert ist sie noch nicht flächendeckend.
Bei Text ist die Lage grundsätzlicher. Google DeepMinds SynthID markiert Text über sogenanntes Logit-Watermarking: Bei jedem erzeugten Wort verschiebt das Modell die Wahrscheinlichkeiten minimal so, dass über den ganzen Text hinweg ein statistisches Muster entsteht, das später nachweisbar ist. Das Verfahren ist quelloffen dokumentiert, und Google betreibt einen Detektor dazu.
Seine Grenzen benennt Google selbst. Unterhalb von etwa 200 Token — also ungefähr einer halben Seite — wird die Falsch-Positiv-Rate untragbar hoch, weil das statistische Signal zu kurz ist. Bei Code oder stark formatgebundenem Text gibt es kaum Spielraum, ein Muster unterzubringen, ohne den Inhalt zu verfälschen. Ein einzelner Satz lässt sich nicht prüfen. Das allein disqualifiziert das Verfahren für den häufigsten Anwendungsfall überhaupt: die Frage, ob dieser eine Absatz, diese eine E-Mail, diese eine Bewerbung von einer Maschine stammt.
Der Grund dafür ist strukturell und lässt sich nicht wegentwickeln. Ein Bild hat Millionen redundanter Pixelwerte, in denen sich ein Signal verstecken lässt, ohne dass jemand es sieht. Ein Text hat einige hundert bedeutungstragende Wörter. Es gibt kaum Rauschen, in dem man etwas unterbringen könnte.
Entsprechend fällt die Robustheitsforschung aus. Die Arbeit „Watermark under Fire“ (EMNLP 2025) kommt zu einem Ergebnis, das man sich merken sollte: Eine einzige Runde Umschreiben durch ein Sprachmodell senkt die Erkennungsrate aller getesteten Wasserzeichen-Verfahren unter 0,3. Die ICML-Arbeit „Self-Information Rewrite Attacks“ zeigt, wie man auffällige Wasserzeichen-Tokens gezielt identifiziert und austauscht. Das leistungsfähigste Werkzeug gegen KI-Wasserzeichen ist damit ein KI-Modell — und zwar eines, das jeder hat.
Die Detektoren sind schlimmer als nutzlos
Bleibt die dritte Hoffnung: nachträgliche Erkennung durch Werkzeuge wie GPTZero, Turnitin oder Originality.ai. Hier ist die Datenlage nicht nur ernüchternd, sondern warnend.
Die einschlägige Stanford-Untersuchung legte sieben Detektoren TOEFL-Aufsätze vor, die ausnahmslos von Menschen geschrieben waren. 61,3 Prozent wurden als KI-generiert markiert, 97,8 Prozent von mindestens einem Werkzeug, 19,8 Prozent einstimmig von allen sieben. Der gemeinsame Nenner der Falschbeschuldigten: Sie waren keine Muttersprachler. Detektoren messen im Kern sprachliche Vorhersagbarkeit — und wer in einer Fremdsprache schreibt, schreibt vorhersagbarer. Neuere Auswertungen beziffern die Falsch-Positiv-Raten bei Nicht-Muttersprachlern auf 30 bis 50 Prozent, bei Muttersprachlern auf 12 bis 25 Prozent.
Die Institutionen ziehen daraus Konsequenzen. Die australische Curtin University hat die KI-Erkennung in Turnitin zum 1. Januar 2026 abgeschaltet und nutzt das Werkzeug nur noch zur Plagiatsprüfung. Die Australian Catholic University hatte bereits 2025 aufgegeben, nachdem von knapp 6.000 gemeldeten Verdachtsfällen ein erheblicher Teil nach Prüfung fallengelassen werden musste. Zusammenstellungen zählen bis März 2026 über 50 Hochschulen weltweit, die Detektoren verboten oder deaktiviert haben.
Für Unternehmen heißt das schlicht: Ein Detektorergebnis ist kein Beweis. Wer damit eine Bewerbung aussortiert, einen Lieferanten abmahnt oder einen Mitarbeitenden konfrontiert, handelt auf einer Fehlerquote, die in manchen Gruppen bei jedem dritten Fall liegt — und diskriminiert dabei systematisch die Nicht-Muttersprachler in der eigenen Belegschaft.
Was tatsächlich sanktioniert wird
Und hier kommt der Befund, der die ganze Debatte vom Kopf auf die Füße stellt. Es gibt einen Bereich, in dem KI-Nutzung seit zwei Jahren reale, harte Konsequenzen hat: die Gerichte. Die Datenbank von Damien Charlotin erfasst inzwischen weit über 1.800 Verfahren mit KI-verursachten Zitatfehlern, über die wir gestern berichtet haben. Im Verfahren Withers v. City of Aberdeen reichten im Juni beide Seiten erfundene Zitate ein; der Richter sagte den Prozess ab und suspendierte beide federführenden Anwälte für zwei Jahre.
Entscheidend ist, wofür sanktioniert wird. Charlotin selbst beschreibt das Muster so: Betroffene würden „rarely sanctioned only because they erred in using an AI tool but, when caught out, refused to own up to it, double-downed, made up stories, or blamed the intern.“
Sanktioniert wird also nicht die Nutzung. Sanktioniert wird die fehlende Prüfung — und mehr noch der Umgang damit, wenn sie auffliegt. In keinem dieser Verfahren spielte ein Wasserzeichen eine Rolle. In keinem spielte ein Detektor eine Rolle. Aufgeflogen sind die Fälle, weil jemand einen Beleg nachgeschlagen hat, den es nicht gab. Der hessische Gerichtsbeschluss dieser Woche folgt exakt demselben Muster: entdeckt nicht durch Technik, sondern durch einen Journalisten, der eine Adresszeile las und danach fünf Links öffnete.
Was Unternehmen daraus machen sollten
Drei Schlussfolgerungen, die sich aus dem Befund ergeben.
Erstens: Investieren Sie in den Prüfnachweis, nicht in Kennzeichnungstechnik. Die rechtliche Ausnahme und die praktische Absicherung sind dasselbe: eine dokumentierte, namentlich zugeordnete inhaltliche Prüfung vor Veröffentlichung. Ein internes Protokoll, das festhält, wer wann welchen Text mit welchem Werkzeug erstellt und wer ihn geprüft hat, kostet wenig und ist im Streitfall das einzige, was zählt. Ein Wasserzeichen ist es nicht.
Zweitens: Verlassen Sie sich auf keine Erkennungstechnik — in keine Richtung. Nicht, um eigene Inhalte als menschlich nachzuweisen; ein Text-Wasserzeichen überlebt eine Umschreibrunde nicht, und ein fehlendes Wasserzeichen beweist gar nichts. Und schon gar nicht, um fremde Inhalte zu beurteilen. Ein Prozess, der eine Personalentscheidung an ein Detektorergebnis knüpft, ist kein Compliance-Instrument, sondern ein Haftungsrisiko.
Drittens: Sortieren Sie Ihre Inhalte nach der einen Frage, die zählt — geht hier etwas ohne menschliche Prüfung live? Automatisierte Publikationsstrecken zu Gesundheit, Recht, Politik oder Wirtschaft fallen unter die Kennzeichnungspflicht, sobald niemand mit redaktioneller Verantwortung dazwischensteht. Das ist die eine Stelle, an der Artikel 50 tatsächlich beißt, und sie lässt sich in einer Nachmittagssitzung identifizieren.
Die Kennzeichnungspflicht ist keine Technikfrage. Der Gesetzgeber hat, vielleicht ohne es zu beabsichtigen, eine Regel geschrieben, die sich nur organisatorisch erfüllen lässt: Jemand muss hinsehen und dafür geradestehen. Dass die Bundesregierung sich auf genau diese Ausnahme beruft, ohne im Einzelfall zu belegen, dass jemand hingesehen hat, ist der Testfall. Er wird nicht der letzte sein.
- Europäische Kommission — Transparency obligations under Article 50 AI Act (FAQ)
- Europäische Kommission — Code of Practice on Transparency of AI-generated Content
- Cooley — EU AI Act: Transparency Obligations Take Effect 2 August 2026
- artificialintelligenceact.eu — Article 50: Transparency Obligations
- Google DeepMind — SynthID
- Google AI for Developers — SynthID: Tools for watermarking and detecting LLM-generated text
- Watermark under Fire: A Robustness Evaluation of LLM Watermarking (EMNLP 2025)
- Revealing Weaknesses in Text Watermarking Through Self-Information Rewrite Attacks (ICML 2025)
- Damien Charlotin — AI Hallucination Cases Database
- Curtin University — Update on Turnitin AI-Detection Tool
- Reason / Volokh Conspiracy — After the Hallucination: What 100 Recent Cases Reveal