Am 2. Dezember 2026 läuft die letzte Übergangsfrist der Kennzeichnungspflicht des AI-Act ab. Anbieter generativer KI-Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, müssen ab dann Art. 50(2) erfüllen — maschinenlesbare Kennzeichnung synthetischer Outputs — ohne weitere Verlängerung.1 So weit ist das einfach. Alles andere liegt in einer unbequemen Lücke: Das Gesetz verlangt Kennzeichnung, die „wirksam, interoperabel, robust und zuverlässig sind, soweit dies technisch machbar ist“ — während die begutachtete Fachliteratur zeigt, dass jede im Einsatz befindliche Watermarking-Klasse von einem motivierten Angreifer für den Preis eines Abendessens für zwei entfernt oder gefälscht werden kann.
Dieser Leitfaden legt beide Seiten präzise dar: den Gesetzestext und wen er bindet, den tatsächlichen Watermarking-Stand der Technik im September 2026, die veröffentlichten Angriffe mit ihren gemessenen Erfolgsraten — und was ein Mittelständler, eine Behörde oder eine medizinische Einrichtung vor dem 2. Dezember tun sollte. Er ergänzt den allgemeinen Leitfaden zu AI-Act und DSGVO für selbst gehostete LLMs.
1. Was Art. 50 tatsächlich verlangt
| Absatz | Wen er bindet | Was er verlangt | Gilt seit |
|---|---|---|---|
| Art. 50(1) | Anbieter | Nutzer bei erster direkter Interaktion über die KI-Natur informieren, sofern nicht offenkundig | 2.8.2026 |
| Art. 50(2) | Anbieter | Synthetische Audio-, Bild-, Video- und Text-Outputs „in einem maschinenlesbaren Format“ kennzeichnen und als künstlich erzeugt erkennbar machen | 2.8.2026; Bestandssysteme: 2.12.2026 |
| Art. 50(3)–(4) | Betreiber | Betroffene über Emotionserkennung/biometrische Kategorisierung informieren; Deepfakes und synthetischen Öffentlichkeitstext offenlegen | 2.8.2026 |
| Art. 50(7) | Kommission | Verhaltenskodizes der Union zur Erkennung/Kennzeichnung/Labelung anregen und erleichtern; Durchführungsrechtsakt nur, wenn ein Kodex für unzureichend befunden wird | Geändert (nicht eingefügt) durch den Digital Omnibus |
Zwei Grenzen sind für die Lektüre der Tabelle entscheidend.
Anbieter kennzeichnen; Betreiber legen offen. Art. 50(2) ist eine Anbieterpflicht: Wer das generative System in Verkehr bringt, muss sicherstellen, dass seine Outputs die maschinenlesbare Kennzeichnung tragen — Google kennzeichnet die Gemini-Outputs, nicht der Mittelständler, der die API aufruft. Die Betreiber treffen die Offenlegungspflichten: Die Erstinteraktions-Offenlegung aus Art. 50(1) bleibt beim Anbieter; den Betreiber binden Art. 50(3)/(4), und für Deepfakes sowie synthetischen Text zu öffentlichen Angelegenheiten liegt die Pflicht aus Art. 50(4) ausdrücklich beim Betreiber.2 Ein Krankenhaus, das eine mit KI entworfene Patienteninformationsseite veröffentlicht, oder eine Behörde, die ein synthetisches Erklärvideo publiziert, schuldet die Offenlegung — unabhängig davon, was der Modellanbieter tut.
Die Übergangsfrist ist eng gefasst, und sie endet am 2. Dezember 2026. Der Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit dem 27. Juli 2026) hat einen neuen Art. 111(4) eingefügt: Anbieter generativer KI-Systeme, die bereits vor dem 2. August 2026 in Verkehr gebracht wurden, müssen Art. 50(2) bis zum 2. Dezember 2026 erfüllen.1 Der Anwendungsbereich ist präzise zu lesen. Die Übergangsregel deckt nur die maschinenlesbare Kennzeichnungspflicht des Art. 50(2) ab — nicht die Interaktionsoffenlegung des Art. 50(1), nicht die Betreiberpflichten aus Art. 50(3) und (4), die alle seit dem 2. August 2026 gelten. Und sie gilt nur für Systeme, die vor dem Stichtag 2. August 2026 in Verkehr gebracht wurden; alles Neuere brauchte von Tag an eine konforme Kennzeichnung. Eine allgemeine „AI-Act-Schonfrist“, die am 2. Dezember endet, existiert nicht — dieses Datum ist die Grenze für eine Pflicht einer Rolle.
Was zählt als konforme Kennzeichnung? Art. 50(2) verlangt, dass die technischen Lösungen der Anbieter „wirksam, interoperabel, robust und zuverlässig sind, soweit dies technisch machbar ist unter Berücksichtigung der Besonderheiten und Einschränkungen verschiedener Arten von Inhalten [und] der Umsetzungskosten“.2 Dieser Vorbehalt — soweit technisch machbar — ist der Ort, an dem die gesamte praktische Auseinandersetzung stattfindet, und Abschnitt 3 erklärt, warum er kein Freibrief ist: Der Stand der Technik ist messbar, und er ist gegen adversariale Angreifer gemessen worden.
Das Enforcement ist national, durch die Marktüberwachungsbehörden der Mitgliedstaaten, und die Bußgeldobergrenze für Art.-50-Verstöße liegt in der mittleren Strafstufe: bis zu 15 Mio. € oder 3 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist (Art. 99(4), der die Art.-50-Transparenzpflichten ausdrücklich nennt). Für KMU und Start-ups kehrt sich die Formel um — je nachdem, welcher Betrag niedriger ist —, sodass ein Unternehmen mit 2 Mio. € Umsatz einer Obergrenze von 60.000 € gegenübersteht, nicht 15 Mio. €; der Digital Omnibus hat denselben Schutz auf kleine Mid-Caps ausgeweitet.3 Es sind Obergrenzen, keine Tarife, und Art. 99(7) verlangt von den Behörden die Abwägung von Vorsatz, Minderung und Kooperation.
2. Die technische Messlatte des Gesetzes
Von der Rechtssprache befreit, verlangt Art. 50(2) ein Signal innerhalb generierter Inhalte, das (a) eine Maschine später lesen kann, (b) die gutwillige Behandlung zwischen Erzeugung und Prüfung übersteht — Zuschnitt, Neukodierung, Upload-Pipelines — und (c) idealerweise auch eine feindlich gesinnte Partei übersteht, die es entfernen will. Das Gesetz sagt nicht, dass die Kennzeichnung einen Angreifer überstehen muss. Aber „wirksam, robust und zuverlässig“ hat bei Größenordnung keine andere vertretbare Lesart, denn im offenen Internet ist eine Kennzeichnung, die jeder Screenshot besiegt, ein Vorschlag, keine Kennzeichnung. Ob der Vorbehalt „soweit dies technisch machbar ist“ formuliert wurde, um diese Lücke einzugestehen oder um sie zu übertünchen, ist eine berechtigte Frage; die Machbarkeitsklippe existiert in jedem Fall.
Drei Technologien werden unter „Kennzeichnung“ regelmäßig vermischt, und die Unterschiede entscheiden über alles:
| Ebene | Was es ist | Beispiel | Entfernt durch |
|---|---|---|---|
| Provenienz-Metadaten | Kryptografisch signiertes Manifest am Datei-Anhang: Werkzeug, Bearbeitungen, KI-Beteiligung | C2PA Content Credentials | Jede Neukodierung, Screenshot oder Metadaten-Strip — trivial |
| Generations-eingebettetes Watermark | Statistisches Signal, das bei der Erzeugung in Pixel, Samples oder Token-Wahlen eingeprägt wird, lesbar durch einen gepaarten Detektor | Google SynthID, Green-List-Textwatermarks | Adversariale Regeneration / Paraphrase — möglich, dokumentiert |
| Post-hoc-Detektor | Klassifikator, der statistische Rückstände generativer Modelle in beliebigen Inhalten sucht | Deepfake-Detektoren | Adversariale Störung — extensiv dokumentiert |
C2PA ist kein Watermark. Der C2PA-Standard (Coalition for Content Provenance and Authenticity, 2021 von Adobe, Arm, BBC, Intel und Microsoft gegründet) definiert ein signiertes Manifest von Assertionen — erzeugendes Werkzeug, Bearbeitungshistorie, ob KI beteiligt war —, kryptografisch an die Bytes der Datei gebunden und mit einer X.509-Zertifikatskette signiert.4 Als manipulationssichere Provenienz ist er ausgezeichnet, und eine wachsende Zahl von Generatoren (OpenAI, Adobe Firefly, Google neben SynthID) hängt standardmäßig Credentials an. Aber ein Manifest ist Metadaten: es reist mit dem Container, nicht mit dem Inhalt. Ein Screenshot, eine neukodierende CDN oder eine Zeile Code entfernen es, ohne ein Pixel zu berühren. Die C2PA-Spezifikation selbst räumt das ein, indem sie durable Credentials definiert, die ein Soft Binding (ein Watermark) mit dem signierten Manifest paaren — ein Zugeständnis, dass die Metadatenebene allein das offene Internet nicht überstehen sollte.4 Für die Dezember-Frist sind C2PA-Metadaten und ein Watermark Ergänzungen, und nur die Watermark-Klasse ist überhaupt ein Kandidat für „robust“.
Wie generations-eingebettete Watermarks tatsächlich funktionieren. Für Bilder und Video ist das Watermark eine trainierte Störung: Der Output des Generators wird unmerklich in Richtung eines Musters verschoben, das ein gepaartes Detektornetzwerk erkennt (Googles SynthID prägt sich so in die Pixel jedes generierten Videoframes ein).5 Für Text lebt das Watermark im Sampling-Prozess: Zur Erzeugungszeit wird die Token-Wahrscheinlichkeitsverteilung des Modells moduliert — SynthID-Text, in Gemini eingesetzt und 2024 quelloffen veröffentlicht, nutzt ein „Tournament Sampling“-Verfahren; die akademische Green-List-Familie lenkt die Erzeugung auf eine schlüsselbasiert gewählte Teilmenge von Tokens. Die Erkennung stellt dann eine statistische Frage: „Trägt dieser Text/dieses Bild das erwartete Muster?“ — mit angehängtem p-Wert.5 Beide Familien sind probabilistische Detektoren, keine kryptografischen Beweise. Googles eigene Dokumentation benennt die Schwächen klipp und klar: SynthID für Text funktioniert am besten bei langen, vielfältigen Outputs, hält Mild-Paraphrasen stand und verliert das meiste Vertrauen, „wenn ein KI-generierter Text gründlich umgeschrieben oder in eine andere Sprache übersetzt wird“.5
Verschlüsselt gegen unverschlüsselt. Ein Detektor, der statistische Rückstände ohne Geheimnis klassifiziert (Post-hoc-Deepfake-Detektoren, unverschlüsselte Watermarks), kann von jedem besiegt werden, der nur den angegriffenen Inhalt besitzt. Ein verschlüsseltes Schema — das Watermark hängt an einer geheimen Green-Liste oder einem unveröffentlichten Detektor — zwingt den Angreifer, den Schlüssel zuerst zu lernen. Das ist eine echte Hürde und das Design hinter jedem ernsthaften Produktionsvorschlag. Der nächste Abschnitt zeigt, was diese Hürde in der Praxis wert war.
3. Die adversariale Realität: Was veröffentlichte Angriffe tatsächlich erreichen
Zuerst die Kopfzeilen-Zahlen, dann der Mechanismus.
Text: Watermarks lassen sich für unter $50 stehlen und dann mit über 80 % Erfolg scrubben oder spoofen. Das SRI Lab der ETH Zürich (Jovanović, Staab, Vechev) zeigte in Watermark Stealing in Large Language Models (ICML 2024), dass ein Angreifer mit alleiniger Black-Box-API-Zugriff eine angenäherte Kopie der geheimen Watermark-Regeln eines Modells für einmalige Kosten von unter $50 im API-Preismodell rekonstruieren kann. Mit dieser Approximation kann der Angreifer spoofen — das Watermark auf menschlich geschriebenen Text fälschen, sodass er als KI-generiert detektiert wird, mit über 80 % Erfolg gegen das damals führende KGW2-SelfHash-Schema, das als sicher galt — und scrubben: Mit dem gestohlenen Schlüssel als Leitfaden für einen Paraphraser stieg die Scrubbing-Erfolgsrate bei demselben Schema in langen Texten von fast 0 % auf über 80 %, während keine Vergleichsmethode 25 % erreichte.6 Das Fazit der Autoren ist unbeschönigt: Spoofing im großen Maßstab „nullifiziert den Wert des Watermarks".
Bilder: Diffusion-Purification entfernt Watermarks mit kleinem Störungsbudget bei minimaler sichtbarer Änderung. Saberi et al. (University of Maryland), Robustness of AI-Image Detectors: Fundamental Limits and Practical Attacks (ICLR 2024), zeigten theoretisch und empirisch, dass ein Diffusion-Purification-Angriff — Rauschen auf ein gewatermarktes Bild addieren und es mit einem Diffusionsmodell aus dem Regal rekonstruieren — Watermarks mit kleinem Störungsbudget wirksam entfernt und das Bild dabei kaum verändert; Watermarks mit großem Störungsbudget wie TreeRing fallen stattdessen einer modellsubstituierenden adversarialen Attacke zum Opfer (Detektor-AUROC fällt auf 0,14), StegaStamp ist teilweise gegen beide anfällig. Eine Attacke erfolgreich ist. Unbequem ist die Theorie: ein fundamentaler Trade-off zwischen der False-Negative-Rate (gewatermarkte Bilder, die der Detektor übersieht) und der False-Positive-Rate (saubere Bilder, die er fälschlich markiert) unter Purification — beide lassen sich nicht gleichzeitig auf null drücken.7 Ein Preprint vom Juli 2025 treibt es weiter: Entfernung von Stable-Diffusion-Watermarks ohne jeden Zugriff auf den Watermark-Detektor („No-Box"-Setting), mit Blur- und Fine-Tuning-Angriffen auf eine Erkennungsgenauigkeit von rund Münzwurf-Niveau bei etwa 47,92 %; diese konkrete Zahl ist als preprint-gemeldet, nicht peer-reviewt, zu behandeln.8
Warum sich das nicht vollständig verhindern lässt — das strukturelle Argument. Diese Paper sind keine Einzelfehler; sie drücken die Geometrie des Problems aus. Ein Watermark muss eingeprägt werden, bevor bekannt ist, welche Transformationen der Inhalt durchlaufen wird, und es muss unsichtbar sein — ein kleiner statistischer Hinweis in einem hochdimensionalen Raum. Aber „rekonstruiere etwas visuell Ununterscheidbares von diesem Bild" und „erhalte ein unsichtbares statistisches Muster in diesem Bild" sind konkurrierende Ziele, wann immer das Rekonstruktionsmodell nicht das Muster-prägende ist: ein gewatermarktes Bild durch ein fremdes Diffusionsmodell zu schicken, ist exakt eine kleine, unbekannte Transformation, die die Pixel aus dem Inhalt allein regeneriert. Robustheit gegen gutwillige Bearbeitungen und Robustheit gegen adversariale Regeneration sind dieselbe Eigenschaft, nur mit feindlicher Wahl der Transformation. Verschlüsselte Szenarien erhöhen die Latte: Der Angreifer braucht zuerst den Schlüssel. Aber der Schlüssel ist keine Physik — er ist Information, und jede API-Antwort leckt etwas davon; das ist das ETH-Resultat. Schlüssel, die über eine öffentliche API nutzbar sein müssen, lassen sich mit moderatem Abfragebudget approximieren, und Quelloffenveröffentlichungen des Detektors beenden die verschlüsselte Sicherheit dieses Modells trivialerweise. Nichts davon sagt, dass Watermarking nutzlos ist — Abschnitt 5 ist das Plädoyer dafür —, aber „robust" in Art. 50(2) lässt sich ehrlich nicht als „von einem Angreifer nicht entfernbar" lesen. Der Gesetzeswortlaut und der gemessene Stand der Technik decken sich nur in dem eigenen Vorbehalt des Gesetzes: soweit dies technisch machbar ist.
4. Was Sie vor dem 2. Dezember 2026 konkret tun sollten
Als Betreiber — nicht Anbieter des generativen Modells — ist Ihre Art.-50(2)-Exposition indirekt: Sie können keine Watermark-Einbettung versäumen, die Sie nie schuldeten. Ihre Pflichten sind die Offenlegungspflichten plus Beschaffungssorgfalt gegenüber Anbietern, deren Outputs Sie veröffentlichen. Konkret, vor dem 2. Dezember 2026:
| ✓ | Maßnahme | Rechtsanker |
|---|---|---|
| ☐ | Bestand aller KI-Systeme erfassen, deren Outputs natürliche Personen oder die Öffentlichkeit erreichen — Chatbots, generierte Bilder, synthetisches Video, KI-entworfener Öffentlichkeitstext | Art. 50(1), (4) |
| ☐ | Erstinteraktions-KI-Hinweis für jedes interaktive System umsetzen und testen, wo nicht offenkundig | Art. 50(1) |
| ☐ | Offenlegung für veröffentlichte Deepfakes und Öffentlichkeitstext im Artefakt selbst anbringen, nicht nur auf der Kanalseite | Art. 50(4) |
| ☐ | Anbieter mit sichtbarer plus unsichtbarer Kennzeichnung bevorzugen (SynthID-Klasse, C2PA standardmäßig); im Lieferantendokument festhalten, auf welche Ebene Sie sich stützen | Art. 50(2) — Anbieterpflicht, Ihr Beschaffungsnachweis |
| ☐ | Wer ein selbst gehostetes oder gefeintuntes Modell als eigenes System weiterveröffentlicht, kann selbst Anbieter geworden sein — dann ist Art. 50(2) Ihre Pflicht; übernehmen Sie ein veröffentlichtes Schema, bauen Sie keins | Art. 25(1), Art. 50(2) |
| ☐ | Dem Verhaltenskodex des AI Office für Transparenz KI-generierter Inhalte folgen (Metadaten, Watermarking, Generationslog) | Art.-50(6)-Kontext2 |
| ☐ | Anbieter schriftlich fragen, was sich vor dem 2.12. ändert, wenn deren System vor dem 2.8.2026 in Verkehr gebracht wurde | Art. 111(4) |
| ☐ | Alles mit Datum und Entscheidung dokumentieren; nach Art. 99(7) trennt dokumentierte Minderung ein Verwarnschreiben von einem Bußgeld | Art. 99(7) |
Zwei Dinge nicht tun. Erstens: kein eigenes Watermark bauen. Detektor-Kalibrierung, die Kontrolle falsch-positiver Ergebnisse auf menschlichem Text und das Schlüsselmanagement sind exakt die Punkte, auf die veröffentlichte Szenarien ihre Forschungsarbeit verwandt haben; ein hausgemachtes Schema liefert Compliance-Theater plus ein trügerisches Sicherheitsgefühl. Zweitens: nicht annehmen, C2PA-Metadaten in den Exporten Ihres Anbieters erfüllen Art. 50(2) allein — eine Kennzeichnung, die ein Screenshot entfernt, ist ein schwacher Beleg für „robust", auch wenn sie ein starker Anfang ist.
Der ehrliche Risiko-Rahmen: Die Obergrenze liegt bei 3 % des weltweiten Umsatzes oder 15 Mio. €, je nachdem, was höher ist (für KMU und, seit dem Omnibus, kleine Mid-Caps das niedrigere von beiden).3 Für einen 50-Mio.-€-Mittelständler liegt die gesetzliche Obergrenze bei 15 Mio. € — das Höhere aus 3 % des Umsatzes (1,5 Mio. €) und der 15-Mio.-€-Schwelle — bevor die Art.-99(7)-Faktoren die realistische Zahl für einen kooperierenden, dokumentierten Ersttäter weit nach unten ziehen. Die rationale Reaktion ist proportioniert: eine zwei- bis vierwöchige Dokumentations- und Offenlegungsübung, keine Compliance-Panik.
5. Die kritische Sicht — und das Plädoyer für den EU-Ansatz trotzdem
Art. 50 ist ein gesetzliches Mandat für eine Technologie, deren Forschungsstand der Gesetzestext selbst einräumt: „robust und zuverlässig, soweit dies technisch machbar ist“ ist, gegen die Angriffsliteratur gelesen, ein Geständnis, dass die Machbarkeitsgrenze von einem Wettrüsten gesetzt wird, das der Regulator nicht kontrolliert. Ein entschlossener Angreifer mit API-Zugriff und kleinem Budget scrubbt den aktuellen Text-SOTA meistens; ein Diffusionsmodell auf einer Gaming-GPU radiert Bildwatermarks unsichtbar aus. Kein ehrlicher Techniker liest den 2. Dezember 2026 als „synthetische Inhalte sind jetzt erkennbar". Sind sie nicht.
Die verteidigungsfähige Antwort: Das war nie das Problem der ehrlichen Mehrheit. Die erdrückende Mehrheit synthetischer Inhalte wird von Menschen erzeugt und weiterverbreitet, die weder Motiv noch Können haben, Diffusion-Purification zu fahren oder Green-List-Schlüssel zu stehlen. Ein Schutz-in-Tiefe-Stapel — C2PA-Manifeste für Provenienz auf kontrollierten Pipelines, generations-eingebettete Watermarks für Dauerhaftigkeit im Feld, plattformseitige Detektoren für den Rückstand — kennzeichnet die ehrliche Mehrheit nahezu vollständig. Und die Kennzeichnung unabhängig von adversarialer Robustheit erzeugt Rechenschafts-Asymmetrie: Ein Angreifer, der ein Watermark von Inhalten, die er veröffentlicht, bewusst entfernt, handelt nachweisbar in bösem Willen — das weist eine unmarkierte Datei nie nach —, und Intentionsfragen, mit denen Gerichte gut umgehen, werden entscheidbare. Die Wette der EU ist, dass einen unvollkommenen Mechanismus zu fordern besser ist als keinen zu empfehlen, und dass Verhaltenskodizes der Union zur Kennzeichnung (Erleichterung durch den Omnibus an die Kommission übertragen) den Markt schneller auf ein gemeinsames Signal ziehen als die freiwillige Adoption es bei E-Mail-Authentifizierung tat — die zwei Jahrzehnte brauchte und noch immer versagt. Das Mandat ist sperrig; die Alternative war das Nichts.
Die Frist steht unabhängig von den Grundsatzfragen. Der 2. Dezember 2026 ist ein festes Kalenderdatum in verabschiedetem Recht, ein neuer Art. 111(4), und er bindet Anbieter von Bestandssystemen. Alles, wofür ein Betreiber unter Art. 50 belangt werden kann, bindet jetzt. Erledigen Sie die Offenlegungsarbeit, halten Sie die Bewertung schriftlich fest und fragen Sie Ihren Anbieter, was sich bei ihm ändert — dann haben Sie das Gesetz auf dem Niveau erfüllt, auf dem es im September 2026 tatsächlich erfüllbar ist, und das ist die einzige ehrliche Definition von Compliance.
Dieser Beitrag ist eine allgemeine Information zum Rechts- und Technikstand vom 24. September 2026 und keine Rechtsberatung. Die verbindliche Einordnung Ihres konkreten Systems erfordert eine individuelle Prüfung. Für den breiteren Rahmen — Risikostufen, Rollenverteilung beim Selbsthosten, DSGVO-Wechselwirkungen — siehe den Selbsthoster-Leitfaden.
Footnotes
-
Verordnung (EU) 2026/1744 (Digital Omnibus on AI), ABl. L, 24.7.2026, in Kraft seit 27.7.2026; fügt Art. 111(4) ein — https://eur-lex.europa.eu/eli/reg/2026/1744/oj (CELEX 32026R1744) ↩ ↩2
-
Verordnung (EU) 2024/1689 (AI-Act), Art. 50; konsolidierte Fassung mit den Omnibus-Änderungen: CELEX 32024R1689 — https://eur-lex.europa.eu/eli/reg/2024/1689/oj ↩ ↩2 ↩3
-
Verordnung (EU) 2024/1689, Art. 99(4) und (6) (Bußgelder; KMU-Niedrigere-von-beiden-Regel); Art. 50 in Art. 99(4) ausdrücklich genannt — https://eur-lex.europa.eu/eli/reg/2024/1689/oj ↩ ↩2
-
C2PA, Technical Specification (Content Credentials; signierte Provenienz-Manifeste, Durable Credentials mit Soft Bindings) — https://spec.c2pa.org/specifications/specifications/2.4/specs/C2PA_Specification.html ↩ ↩2
-
Google DeepMind, „Watermarking AI-generated text and video with SynthID" (offizielle DeepMind-Dokumentation, einschließlich der genannten Grenzen bei Umschreiben und Übersetzung) — https://deepmind.google/technologies/synthid/ ↩ ↩2 ↩3
-
Jovanović, Staab, Vechev: Watermark Stealing in Large Language Models, ICML 2024, PMLR 235 — https://proceedings.mlr.press/v235/jovanovic24a.html (arXiv: 2402.19361) ↩
-
Saberi, Sadasivan, Rezaei, Kumar, Chegini, Wang, Feizi: Robustness of AI-Image Detectors: Fundamental Limits and Practical Attacks, ICLR 2024 — https://arxiv.org/abs/2310.00076 ↩
-
When There Is No Decoder: Removing Watermarks from Stable Diffusion Models in a No-box Setting (arXiv-Preprint, Juli 2025; die genannte 47,92-%-Zahl ist preprint-gemeldet, nicht peer-reviewed) — https://arxiv.org/abs/2507.03646 ↩