Content Credentials sind ein signiertes Herkunftsprotokoll nach dem offenen Standard C2PA. KI-Anbieter wie OpenAI oder Adobe schreiben darin, dass ein Bild mit KI erzeugt wurde. Der Viewer liest das Manifest in Ihrem Browser und zeigt Generator, Zertifikat, Quelltyp und Aktionen. Die Signatur selbst prüft er nicht.
Was in einem C2PA-Manifest steht
- Claim Generator: das Programm oder der Dienst, der das Manifest geschrieben hat.
- Zertifikat: die Organisation, die signiert hat. Google zeigt KI-Angaben aus C2PA in „Über dieses Bild“ nur, wenn das Zertifikat auf der C2PA-Vertrauensliste steht.
- Aktionen: etwa
c2pa.created,c2pa.edited,c2pa.opened. - digitalSourceType: derselbe IPTC-Begriff wie im XMP, etwa
trainedAlgorithmicMedia.
C2PA und der EU AI Act
Art. 50 Abs. 2 KI-VO verpflichtet Anbieter generativer KI, ihre Ausgaben maschinenlesbar zu markieren; C2PA ist eine der Techniken, die der Code of Practice dafür nennt. Für Händler, die solche Bilder einsetzen, ersetzt die Markierung nicht das sichtbare Label (Leitlinien Rn. 117). Wichtig: Ein Manifest ist an die Datei gebunden. Wer das Bild verändert, etwa ein Label einbrennt, bricht die Signatur. Deshalb setzt unser Kennzeichnungs-Werkzeug bei solchen Dateien kein Label ins Bild.
Grenzen
Viele Plattformen, Shops und CDNs entfernen C2PA-Daten beim Hochladen. Ein fehlendes Manifest sagt deshalb nichts über die Herkunft. Mehr zur Technik: C2PA, IPTC und Wasserzeichen.
Häufige Fragen
Was sind Content Credentials?
Content Credentials sind die Verbrauchermarke für Herkunftsangaben nach dem C2PA-Standard. Ein Manifest beschreibt, wer eine Datei erzeugt oder bearbeitet hat, und ist kryptografisch an die Datei gebunden.
Prüft der Viewer, ob die Signatur gültig ist?
Nein. Er liest die Angaben aus dem Manifest. Die Vertrauensprüfung gegen die C2PA-Liste braucht die offizielle Bibliothek; dafür gibt es contentcredentials.org/verify.
Warum hat mein KI-Bild keine Content Credentials?
Nicht alle Generatoren schreiben C2PA, und viele Wege entfernen es: Screenshots, Bearbeitung, Upload in Shops und soziale Netzwerke. Bestandssysteme dürfen bis zum 2. Dezember 2026 noch ohne Markierung ausliefern (Art. 111 Abs. 4 KI-VO).
Muss ich ein Bild mit Content Credentials trotzdem kennzeichnen?
Ja, wenn es ein Deepfake ist und Sie es einsetzen. Die maschinenlesbare Markierung des Anbieters ersetzt nicht die sichtbare Offenlegung durch den Betreiber (Leitlinien Rn. 117).
Quellen
Alle Quellen selbst gelesen. Randnummern (Rn.) beziehen sich auf die Leitlinien der EU-Kommission zu Art. 50, C(2026) 5054.
- C2PA Technical Specification 2.2Coalition for Content Provenance and Authenticity · Standard · 01.05.2025
- Google Search Central: Bildmetadaten (IPTC, C2PA)Google · Plattform · 10.12.2025
- Code of Practice on Transparency of AI-Generated Content (finale Fassung)Europäische Kommission · Verhaltenskodex · 10.06.2026
- Leitlinien der Kommission zu den Transparenzpflichten nach Art. 50 KI-VO, C(2026) 5054 finalEuropäische Kommission · Kommission · 20.07.2026
- Verordnung (EU) 2026/1744 (Digital-Omnibus KI)EUR-Lex · Gesetz · 24.07.2026
Keine Rechtsberatung. Die Inhalte erklären die Rechtslage auf Grundlage der Primärquellen, sie ersetzen keine Prüfung im Einzelfall.


