Aktualisiert am 18. August 2026

KI-Bilder erkennen: was SynthID, C2PA und Wasserzeichen wirklich verraten

Stand: 18. August 2026

„Wie erkenne ich, ob ein Bild von einer KI stammt?" ist die meistgestellte Frage zum Thema, und sie hat eine unbequeme Antwort: zuverlässig nur dann, wenn jemand vorher eine Markierung hineingelegt hat. Alles andere ist Raten. Dieser Beitrag zeigt, welche drei Spuren es gibt, was SynthID von Google wirklich abdeckt, warum C2PA auf dem Weg durch Instagram und WhatsApp so oft verloren geht, und wie du eine Datei in zwei Minuten selbst prüfst, statt einem Detektor zu glauben.

Das Wichtigste in Kürze

  • Beweiskraft steckt in der Datei, nicht im Bildeindruck. Es gibt drei belastbare Spuren: IPTC/XMP-Metadaten, eine C2PA-Herkunftskette und ein unsichtbares Wasserzeichen.
  • SynthID markiert nur Google. Bilder aus Midjourney, DALL·E oder Firefly tragen kein SynthID. Seit Mai 2026 kombinieren Google und OpenAI Wasserzeichen mit C2PA, weil Metadaten allein nicht halten.
  • Metadaten überleben den Upload oft nicht. Schätzungen für den Anteil verteilter Bilder mit erhaltener Herkunft liegen bei etwa 30 bis 50 Prozent; Screenshots, Neuskalierung und Formatwechsel löschen sie zuverlässig.
  • KI-Detektoren raten. Ein Bild ohne Markierung lässt sich nicht seriös als KI-generiert nachweisen. Deshalb verlangt der EU AI Act die Kennzeichnung an der Quelle statt eine Erkennung im Nachhinein.
  • Für dich heißt das: prüfen, was da ist, und beim eigenen Material sauber kennzeichnen. Genau das machen die beiden Modi dieses Werkzeugs.

Inhalt

  1. Warum „Erkennen" die falsche Frage ist
  2. Spur 1: Metadaten nach IPTC und XMP
  3. Spur 2: C2PA und Content Credentials
  4. Spur 3: unsichtbare Wasserzeichen und SynthID
  5. Warum die Spuren verschwinden
  6. Was KI-Detektoren können und was nicht
  7. Eine Datei in zwei Minuten prüfen
  8. Häufige Fragen

Warum „Erkennen" die falsche Frage ist

Der EU AI Act geht das Problem von der anderen Seite an. Er verpflichtet nicht das Publikum zur Erkennung, sondern die Beteiligten zur Kennzeichnung: Anbieter müssen ihre KI-Ausgaben maschinenlesbar markieren (Art. 50 Abs. 2), Verbreiter müssen bestimmte Inhalte sichtbar offenlegen (Abs. 4). Beides gilt seit dem 2. August 2026. Der Gesetzgeber hat damit anerkannt, was technisch gilt: Ein fertig gerendertes Bild trägt keine verlässliche Signatur seiner Entstehung, wenn niemand eine hineinschreibt.

Wer also fragt „ist dieses Bild KI?", fragt genau genommen: „Hat jemand hier eine Markierung hinterlassen, und ist sie noch da?" Das ist eine beantwortbare Frage. Die andere ist es nicht.

Spur 1: Metadaten nach IPTC und XMP

Die einfachste und am weitesten verbreitete Markierung ist ein Eintrag in den Metadaten der Datei. Das IPTC-Feld digitalSourceType kennt dafür einen eigenen Wert, trainedAlgorithmicMedia, der genau eines aussagt: Dieser Inhalt wurde von einem trainierten Algorithmus erzeugt. Daneben stehen Werte für teilweise bearbeitete und für rein komponierte Inhalte.

Vorteile: Der Eintrag ist offen dokumentiert, jede Bildsoftware kann ihn lesen, er kostet kein Zertifikat und keine Infrastruktur. Nachteil: Er ist nicht signiert. Wer die Datei bearbeitet, kann ihn setzen, ändern oder entfernen. Als Nachweis der eigenen Sorgfalt ist er trotzdem der Ausgangspunkt, und für die Pflicht aus Abs. 2 ist er das anerkannte Minimum.

Wie du diesen Eintrag selbst setzt, steht in Maschinenlesbare KI-Kennzeichnung mit C2PA, IPTC und Wasserzeichen.

Spur 2: C2PA und Content Credentials

C2PA ist der Versuch, aus der Notiz einen Beweis zu machen. Statt eines schlichten Feldes hängt an der Datei ein signiertes Manifest: wer sie erzeugt hat, mit welchem Werkzeug, welche Bearbeitungsschritte folgten. Unterschrieben wird mit einem Zertifikat, deshalb lässt sich das Manifest nicht unbemerkt verändern.

Die Initiative ist erwachsen geworden. Anfang 2026 zählte sie über 6.000 Mitglieder und Partner, darunter Google, Meta, OpenAI, Sony, Nikon und Leica. Content Credentials entstehen heute unter anderem in DALL·E 3, Sora, Adobe Firefly, Microsoft Copilot, bei Meta AI und in Kameras. Instagram zeigt vorhandene Credentials an und erkennt Aufnahmen, die nativ auf Pixel-Geräten entstanden sind.

Zwei Einschränkungen bleiben. Erstens ist C2PA an ein Zertifikat gebunden: Wer selbst signieren will, braucht eine eigene, vertrauenswürdige Signatur, ein Selbstsigniertes lehnen die Prüfwerkzeuge ab. Zweitens ist das Manifest nur so haltbar wie die Datei, an der es hängt. Damit sind wir beim Kern des Problems.

Spur 3: unsichtbare Wasserzeichen und SynthID

Ein unsichtbares Wasserzeichen legt die Information nicht neben die Pixel, sondern in sie hinein: als winzige, für das Auge unmerkliche Muster in der Bildstruktur. Der Vorteil liegt auf der Hand, es überlebt das Entfernen von Metadaten, weil es keine Metadaten sind.

SynthID von Google DeepMind ist das bekannteste dieser Verfahren. Google gibt an, damit bereits über 100 Milliarden Bilder und Videos markiert zu haben. Drei Dinge solltest du dazu wissen:

  • SynthID steckt nur in Inhalten aus Googles eigenen Modellen. Ein Bild aus Midjourney, DALL·E oder Firefly trägt kein SynthID, und das Fehlen von SynthID sagt daher nichts darüber aus, ob ein Bild KI-generiert ist.
  • Es ist nicht unangreifbar. Im April 2026 wurde ein öffentlich verfügbares Werkzeug bekannt, das SynthID aus Bildern entfernt.
  • Google setzt selbst nicht mehr allein darauf. Seit Mai 2026 kombinieren Google und OpenAI Wasserzeichen mit C2PA-Metadaten zu einem zweischichtigen Modell, ausdrücklich weil Metadaten allein nicht durchhalten.

Unser Werkzeug bringt ein eigenes unsichtbares Wasserzeichen mit (DCT/QIM), das ebenfalls das Entfernen von Metadaten übersteht. Auch dafür gilt die ehrliche Grenze: Skalieren oder Beschneiden überlebt es nicht, weil ihm die Synchronisationsmuster fehlen, die kommerzielle Systeme dafür einsetzen. Es ist eine Zusatzebene, kein Ersatz für das sichtbare Label.

Warum die Spuren verschwinden

Der häufigste Grund, warum eine Prüfung nichts findet, ist nicht Böswilligkeit, sondern der ganz normale Weg einer Datei durch das Internet:

  • Plattform-Upload. Soziale Netzwerke rechnen Bilder neu und werfen dabei Metadaten routinemäßig weg.
  • Screenshot. Ein Bildschirmfoto erzeugt eine neue Datei ohne jede Historie. Das ist der sicherste Weg, jede Markierung zu verlieren.
  • Neuskalierung und Neukomprimierung. Ein Thumbnail, ein WhatsApp-Versand, ein Formatwechsel von PNG zu JPEG: Jeder dieser Schritte kann Metadaten und schwache Wasserzeichen kosten.
  • Bearbeitung. Zuschnitt, Filter, Collage. Jede Veränderung, die das Bild neu schreibt, kann die Kette unterbrechen.

Schätzungen zum Anteil der verteilten Bilder, bei denen die Herkunftsinformation den Weg übersteht, liegen bei etwa 30 bis 50 Prozent. Das ist keine Randnotiz, sondern der Grund, warum eine einzelne Technik nicht reicht.

Was KI-Detektoren können und was nicht

Es gibt Dienste, die ein hochgeladenes Bild analysieren und eine Wahrscheinlichkeit ausgeben, ob es KI-generiert sei. Sie suchen nach statistischen Auffälligkeiten in Rauschen, Kanten und Frequenzen. Für frische Modellgenerationen funktioniert das eine Weile, dann nicht mehr, weil die Modelle besser werden und die Trainingsdaten der Detektoren altern.

Nimm solche Ergebnisse als Indiz, nie als Beweis. Ein Detektor, der ein echtes Foto als KI markiert, richtet realen Schaden an, und die Fehlerquote in beide Richtungen ist erheblich. Für eine rechtliche Auseinandersetzung taugt eine Wahrscheinlichkeitsangabe ohne hinterlegte Markierung nicht.

Unser Prüfen-Modus macht deshalb ausdrücklich etwas anderes: Er liest aus, was in der Datei steht. Er beurteilt nicht, ob ein Inhalt wirklich aus einer KI stammt, und er behauptet es auch nicht.

Eine Datei in zwei Minuten prüfen

  1. Originaldatei besorgen. Nicht den Screenshot, nicht das Vorschaubild aus dem Chat. Nur die Originaldatei kann eine Markierung tragen.
  2. Datei prüfen. Lade sie im Modus Datei prüfen hoch. Du bekommst zurück, ob eine maschinenlesbare Markierung vorhanden ist, welcher digitalSourceType eingetragen ist und ob ein Wasserzeichen gefunden wurde.
  3. Ergebnis einordnen. Eine gefundene Markierung ist ein positiver Nachweis. Keine gefundene Markierung ist kein Nachweis für das Gegenteil, sie kann auf dem Weg verloren gegangen sein.
  4. Bei fremden Inhalten: Frag die Quelle. Bei eigenen Inhalten stellt sich die Frage nicht, weil du beim Erzeugen kennzeichnest.

Häufige Fragen

Ersetzt SynthID die Kennzeichnung nach EU AI Act?

Nein. SynthID kann allenfalls die maschinenlesbare Anbieter-Markierung aus Art. 50 Abs. 2 abdecken, und das auch nur für Inhalte aus Googles Modellen. Die sichtbare Kennzeichnung, die du als Verbreiter nach Abs. 4 schuldest, ersetzt es nicht. Wer Bilder aus anderen Generatoren veröffentlicht, hat ohnehin kein SynthID in der Datei.

Kann ich SynthID selbst auslesen?

Für Text und für Inhalte aus dem eigenen Ökosystem bietet Google Prüfmöglichkeiten an, etwa in Gemini. Eine offene, allgemein verfügbare Prüfschnittstelle für beliebige Bilder gibt es nicht. Verlass dich für deine eigene Compliance daher nicht darauf, sondern auf Markierungen, die du selbst setzt und selbst prüfen kannst.

Ein Bild hat keine Markierung. Darf ich es als echt behandeln?

Nein. Fehlende Markierung heißt nur: keine Information. Sie kann nie gesetzt worden oder unterwegs verloren gegangen sein. Wenn die Herkunft für dich rechtlich zählt, hol sie dir von der Quelle, nicht aus der Datei.

Was ist der Unterschied zwischen C2PA und einem Wasserzeichen?

C2PA ist eine signierte Herkunftskette neben den Pixeln, sie beweist viel, hält aber nur so lange, wie die Metadaten überleben. Ein Wasserzeichen sitzt in den Pixeln, überlebt den Metadatenverlust, trägt aber weniger Information und lässt sich durch starke Bearbeitung zerstören. Deshalb kombinieren die großen Anbieter seit 2026 beides.

Was bringt mir das sichtbare EU-Icon, wenn Metadaten verloren gehen?

Genau das ist sein Vorteil. Das sichtbare Label ist ins Bild gerendert und übersteht Screenshot, Re-Upload und Formatwechsel, weil es Teil der Pixel ist. Für die Pflicht als Verbreiter ist es ohnehin der entscheidende Teil, und es ist die einzige Ebene, die auch dann noch da ist, wenn alles andere weggeschnitten wurde.

Und jetzt?

Prüfen ist die eine Hälfte, Kennzeichnen die andere und die wichtigere. Setz auf deine eigenen KI-Inhalte das sichtbare EU-Icon und die maschinenlesbare Markierung, dann bist du unabhängig davon, welcher Generator was mitliefert. Beides in einem Schritt geht direkt im Werkzeug, kostenlos, ohne Konto, und deine Dateien werden nicht gespeichert.

Weiterlesen: Der große Ratgeber zur KI-Kennzeichnungspflicht · Maschinenlesbare Kennzeichnung im Detail · Bilder aus Midjourney und DALL·E kennzeichnen

Weiterlesen