AI-watermerken en C2PA: wat is nog echt? (2026) | Webnexus
AI & Automatisering

AI-watermerken en C2PA: hoe herken je nog wat echt is?

SynthID, Content Credentials en de nieuwe labelplicht: wat ze wel en niet bewijzen, en wat jij ermee moet.

Boyd Belshof Door Boyd Belshof Peter Dragstra Gereviewd door Peter Dragstra 15 min leestijd
Titelbeeld Webnexus Kennisbank: AI-watermerken en C2PA

AI-beeld is niet meer van echt te onderscheiden. Met het blote oog lukt dat al lang niet meer, dus zoekt de sector het in onzichtbare signalen: watermerken in de pixels, metadata in het bestand en labels op het scherm. Sinds 2 augustus 2026 is een deel daarvan in Europa ook een wettelijke plicht. Het punt: die signalen helpen, maar ze zijn geen bewijs. Voor jouw bedrijf is het belangrijker dat je processen niet op ‘dit ziet er echt uit’ draaien.

Drie manieren om AI-content te markeren

Als mensen het over ‘AI-watermerken’ hebben, gooien ze drie verschillende technieken op één hoop. Het helpt om ze uit elkaar te houden, want ze falen elk op een andere manier.

1. Het zichtbare label

Een tekstje of icoon dat zegt dat iets met AI gemaakt is. Meta zet een ‘AI info’-label bij beelden op Facebook, Instagram en Threads. De EU-gedragscode introduceert daarnaast een gemeenschappelijk EU-icoon voor AI-content. Een label is direct duidelijk voor je publiek, maar je knipt het er net zo makkelijk weer af.

2. Metadata: C2PA en Content Credentials

C2PA is een open standaard van onder meer Adobe, Google, Meta, Microsoft, OpenAI, Sony, TikTok en de BBC. Het bestand krijgt een ondertekend ‘herkomstlabel’ mee: waarmee het gemaakt is en welke bewerkingen het onderging. De standaard zit inmiddels op versie 2.3. LinkedIn toont een klein CR-icoon bij afbeeldingen met Content Credentials, de Google Pixel 10 ondertekent standaard elke foto en camera's van onder meer Leica, Sony, Nikon en Canon kunnen het ook. Het zwakke punt: veel platforms strippen metadata bij het uploaden en hercoderen, en een screenshot haalt alles weg.

3. Het onzichtbare watermerk

Hier zit het signaal ín de content zelf. Google's SynthID verandert pixels, audio of woordkeuzes op een manier die je niet ziet maar een detector wel. Volgens Google zijn sinds 2023 meer dan 20 miljard stukken content met SynthID gemarkeerd (stand november 2025). Een watermerk overleeft bijsnijden en compressie meestal wel, maar alleen de maker kan het betrouwbaar uitlezen.

Drie manieren om AI-content te markerenZichtbaar labelMetadata (C2PA)Onzichtbaar watermerkVoorbeeld"AI info" bij Meta, EU-icoonContent Credentials, CR-icoonSynthID (Google,OpenAI), tekstwatermerkClaudeWie ziet het?IedereenWie de gegevens uitleestAlleen een detectorZwakke plekMakkelijk weg te knippenVerdwijnt bij screenshotof opnieuw opslaanHerschrijven, vertalenof een gerichte aanvalSterk puntDirect duidelijk voor jepubliekLaat de helebewerkingsgeschiedeniszienOverleeft bijsnijden encompressie meestal
De drie technieken naast elkaar. De EU-gedragscode vraagt aanbieders om ze te combineren, omdat elke techniek op zichzelf te omzeilen is.

Wie markeert wat in 2026?

Het afgelopen jaar is er veel verschoven. De stand van nu, op basis van wat de partijen zelf publiceren:

  • Google markeert beeld, video, audio en tekst uit Gemini met SynthID. Sinds november 2025 kun je in de Gemini-app een afbeelding uploaden en vragen of die met Google AI is gemaakt. Beelden uit Nano Banana Pro krijgen daarnaast C2PA-metadata.
  • OpenAI kondigde in mei 2026 aan dat beelden uit ChatGPT, Codex en de API zowel C2PA-metadata als een SynthID-watermerk krijgen. Er kwam ook een publieke controletool bij waar je een afbeelding kunt uploaden.
  • Anthropic maakte op 14 augustus 2026 bekend dat Claude een onzichtbaar watermerk in gegenereerde tekst verwerkt, gebaseerd op de SynthID-Text-methode. Bestanden zoals PNG en JPEG krijgen C2PA-gegevens mee. Oudere modellen volgen uiterlijk 2 december 2026. Anthropic noemt de EU AI Act expliciet als reden en past het wereldwijd toe. Een detectie-API is er voorlopig alleen in besloten preview.
  • Meta leest C2PA- en IPTC-signalen uit van onder meer Google, OpenAI, Microsoft, Adobe en Midjourney en plakt daar een label op. Wie realistische AI-video of -audio plaatst, moet dat zelf aangeven, anders kan Meta sancties opleggen.

Er tekent zich dus een duo af: C2PA voor de herkomst en SynthID als watermerk dat blijft zitten als de metadata wegvalt. Maar dekkend is het nog lang niet. Een analyse van maart 2026 schat dat minder dan 1% van de nieuwsbeelden en -video's wereldwijd C2PA-gegevens bevat.

Wat de wet vraagt: artikel 50 en de gedragscode

Artikel 50 van de EU AI Act regelt de transparantie. In het kort:

  • Aanbieders van generatieve AI (OpenAI, Google, Anthropic, maar ook wie zelf een AI-systeem bouwt en aanbiedt) moeten output machineleesbaar markeren als AI-gemaakt.
  • Chatbots moeten duidelijk maken dat je met AI praat, tenzij dat al overduidelijk is.
  • Gebruikers (in de wet: ‘deployers’, dus ook jouw bedrijf) die een deepfake publiceren, moeten melden dat het nep of bewerkt is. Voor artistieke en satirische content geldt een lichtere variant.
  • Wie AI-tekst publiceert om het publiek te informeren over zaken van publiek belang, moet dat ook melden. Behalve als een mens de tekst heeft beoordeeld en er redactionele verantwoordelijkheid voor neemt.

Heeft de Digital Omnibus dit uitgesteld? Grotendeels niet. De omnibus (Verordening (EU) 2026/1744, in werking sinds 27 juli 2026) schoof vooral de regels voor hoog-risico-AI door naar december 2027 en augustus 2028. Artikel 50 geldt gewoon sinds 2 augustus 2026. De enige uitzondering is de machineleesbare markering: systemen die al vóór 2 augustus op de markt waren, hebben tot 2 december 2026. Dat is een overgangstermijn voor aanbieders, niet voor jou als gebruiker. De boetes voor overtreding van artikel 50 lopen op tot €15 miljoen of 3% van de wereldwijde jaaromzet. Voor mkb'ers geldt het laagste van die twee.

AI Act en AI-labels: de data die ertoe doen2 feb 2025Verboden AI-praktijken van krachtOok de plicht tot AI-geletterdheid (artikel 4) geldt vanaf dan.2 aug 2025Regels voor GPAI-modellenPlichten voor makers van grote modellen zoals GPT, Gemini en Claude.10 jun 2026Gedragscode labelen gepubliceerdVrijwillige EU-code voor het markeren en labelen van AI-content.27 jul 2026Digital Omnibus in werkingVerordening (EU) 2026/1744 schuift hoog-risico op, artikel 50 blijftstaan.2 aug 2026Artikel 50 van toepassingDeepfakes labelen, chatbots herkenbaar, AI-output machineleesbaarmarkeren.2 dec 2026Einde overgangstermijnSystemen die al op de markt waren, moeten dan ook machineleesbaarmarkeren.
De transparantieplicht is niet uitgesteld. Alleen aanbieders met bestaande systemen kregen tot 2 december 2026 voor de machineleesbare markering. Bronnen: EUR-Lex, Europese Commissie.

Op 10 juni 2026 publiceerde de Europese Commissie de definitieve gedragscode voor het markeren en labelen van AI-content. Die is vrijwillig, maar wordt het referentiepunt voor wat ‘voldoen’ betekent. Deel 1 is voor aanbieders: combineer meerdere lagen (metadata, watermerk, fingerprinting of logging) en test of het robuust is. Deel 2 is voor gebruikers en gaat over hoe en waar je een label toont, bijvoorbeeld met het EU-icoon, in varianten voor ‘volledig AI’ en ‘gedeeltelijk met AI aangepast’. Meer over de hele wet lees je in wat de AI Act in 2026 voor het mkb betekent.

Hoe robuust zijn watermerken echt?

Minder dan de marketing doet vermoeden. Drie bevindingen uit onderzoek en uit de documentatie van de makers zelf:

  • Beeldwatermerken zijn te verwijderen. Onderzoekers van de Universiteit van Waterloo presenteerden in 2025 UnMarker. Die tool verwijderde watermerken in meer dan de helft van de gevallen, zonder te weten welk watermerksysteem was gebruikt. Getest werd onder meer op Google's SynthID en Meta's Stable Signature.
  • Tekstwatermerken overleven geen herschrijving. Google schrijft zelf dat de zekerheid van de detector ‘sterk afneemt’ als tekst grondig herschreven of vertaald wordt. Bij feitelijke antwoorden werkt het minder goed, omdat er weinig ruimte is in de woordkeuze. Anthropic zegt het nog directer: licht redigeren haalt het watermerk er waarschijnlijk niet uit, volledig herschrijven wel. Korte teksten zijn sowieso lastig.
  • Verwijderen laat wel sporen na. Een studie uit mei 2026 laat zien dat forensische detectoren beelden waaruit een watermerk is verwijderd, in meer dan 98% van de gevallen van schone beelden kunnen onderscheiden. Knoeien valt dus op, als iemand er echt naar kijkt.

De conclusie die alle makers zelf ook trekken: een gevonden watermerk zegt veel, een ontbrekend watermerk zegt bijna niets. Anthropic schrijft letterlijk dat content zonder markering nog steeds met AI gemaakt kan zijn. Wil je weten waarom AI-detectietools voor tekst nog minder betrouwbaar zijn, lees dan AI-detectie en AI-slop: wat werkt wel.

Waar het echt pijn doet: deepfakes, CEO-fraude en nep-facturen

Het bekendste voorbeeld blijft Arup. Begin 2024 maakte een medewerker van het ingenieursbureau in Hongkong ongeveer 25 miljoen dollar over na een videogesprek met de ‘financieel directeur’ en een paar ‘collega's’. Allemaal deepfakes. Het begon met een mail die hij wantrouwde. Het videogesprek nam die twijfel weg.

In Nederland is de schaal kleiner, maar de trend is dezelfde. De Fraudehelpdesk kreeg in 2025 in totaal 101.734 meldingen, 60% meer dan in 2024. Bij bedrijven steeg CEO-fraude van 247 naar 327 meldingen, met €121.000 aan gemelde schade. Spookfacturen (acquisitiefraude) blijven de grootste categorie. De Fraudehelpdesk benadrukt dat de werkelijke schade veel hoger ligt, omdat lang niet iedereen meldt.

Meest gemelde fraude bij bedrijven in 2025Acquisitiefraude(spookfacturen)1.146Misbruik bedrijfsgegevens530CEO-fraude327 (2024: 247)Bron: Fraudehelpdesk, Terugblik 2025 (februari 2026). Aantal meldingen.
Zakelijke fraudemeldingen bij de Fraudehelpdesk in 2025. De meldingen zeggen niet hoeveel daarvan met AI of deepfakes werden gepleegd; dat houdt de Fraudehelpdesk niet apart bij.

Een watermerk gaat je hier niet redden. Criminelen gebruiken geen tools die netjes markeren, of halen de markering er zelf af. Een stemkloon aan de telefoon heeft geen metadata. Je verdediging zit in je proces, niet in detectie.

Wat betekent dit voor jouw bedrijf

Boyd en Peter van Webnexus in gesprek aan tafel tijdens een sessie
De afspraken over betalingen en het labelen van content zijn keuzes die je één keer goed maakt, met de mensen die het werk doen.

Jouw eigen content

  • Gewone marketing (een blog, een productfoto die je met AI hebt opgepoetst, een social post) hoef je niet wettelijk te labelen, zolang het geen deepfake is en geen tekst van publiek belang zonder menselijke controle. Lees wel altijd na wat je publiceert.
  • Deepfakes, dus realistisch beeld, audio of video van bestaande mensen, plekken of gebeurtenissen die echt lijken: altijd labelen. Ook in advertenties. Denk aan een AI-video van een ‘klant’ die nooit bestond.
  • Chatbot op je site: zorg dat bezoekers zien dat ze met AI praten. Heb je hem zelf gebouwd, dan kun je als aanbieder gelden.
  • Haal de metadata er niet af. Veel beeldtools strippen bij export de Content Credentials. Laat ze staan waar het kan. Het kost niks en het laat zien dat je transparant bent.

Deepfakes en fraude buiten de deur houden

  • Terugbelregel: elke betaalopdracht of IBAN-wijziging die per mail, app, telefoon of video binnenkomt, verifieer je via een nummer dat je al had. Nooit via het nummer of de link in het bericht.
  • Vier ogen boven een bedrag: spreek af vanaf welk bedrag twee mensen akkoord geven. Ook als ‘de directeur’ zegt dat het geheim en dringend is. Juist dan.
  • Een codewoord voor spoedverzoeken binnen het team. Werkt verrassend goed tegen stemklonen.
  • Facturen matchen met een inkooporder of afspraak. Geen order, geen betaling. Dat vangt de meeste spookfacturen af.
  • Salesgesprekken: krijg je een verdacht goede deal via een videocall met een onbekende partij, check dan het KvK-nummer, het domein en of je de persoon via een ander kanaal kunt bereiken.

Twijfel je aan een beeld? Upload het in de Gemini-app of de controletool van OpenAI. Vind je een watermerk, dan weet je genoeg. Vind je niks, dan weet je niks.

Dit soort afspraken zijn geen IT-project. Het zijn een paar regels die je één keer vastlegt en uitlegt. In een Cut The Crap-sessie nemen we dat soort processen standaard mee, maar je kunt het prima zelf opzetten.

Conclusie

Watermerken en C2PA worden standaard: Google, OpenAI, Anthropic en Meta doen mee en de EU maakt het sinds augustus 2026 verplicht. Dat helpt om eerlijke content herkenbaar te maken. Maar het is geen echtheidscertificaat. Metadata verdwijnt bij een screenshot, watermerken zijn met moeite te verwijderen en fraudeurs gebruiken ze gewoon niet. Label je eigen deepfakes, laat je chatbot zich voorstellen en richt je betaalproces zo in dat een overtuigende video of stem nooit genoeg is om geld over te maken.

Veelgestelde vragen

Moet ik mijn AI-gemaakte blogs en afbeeldingen labelen?
Niet altijd. Artikel 50 van de AI Act verplicht je als gebruiker vooral om deepfakes te labelen en AI-tekst over zaken van publiek belang die niet door een mens is gecontroleerd. Een door AI geholpen blog die je zelf nakijkt, of een opgepoetste productfoto, valt daar normaal niet onder. Een realistische AI-video van een bestaand persoon wel.
Is de labelplicht uitgesteld door de Digital Omnibus?
Nee. De Digital Omnibus (Verordening (EU) 2026/1744) stelde vooral de hoog-risicoregels uit. Artikel 50 geldt sinds 2 augustus 2026. Alleen aanbieders van AI-systemen die al op de markt waren, kregen tot 2 december 2026 de tijd voor de machineleesbare markering.
Kan ik met een SynthID- of C2PA-check bewijzen dat iets echt is?
Nee. Een gevonden watermerk of C2PA-label is een sterke aanwijzing dat iets met AI is gemaakt of bewerkt. Maar als je niets vindt, bewijst dat niet dat het echt is: metadata verdwijnt bij een screenshot, watermerken zijn te verwijderen en veel tools markeren niets.
Wat is de beste bescherming tegen deepfake-CEO-fraude?
Een vaste procesregel: betaalverzoeken en IBAN-wijzigingen altijd verifiëren via een nummer dat je al had, vier ogen boven een afgesproken bedrag, en een codewoord voor spoedverzoeken. Detectie van deepfakes is te onbetrouwbaar om op te leunen.
Watermerkt Claude of ChatGPT ook tekst?
Anthropic kondigde in augustus 2026 aan dat Claude een onzichtbaar tekstwatermerk gebruikt, gebaseerd op SynthID-Text. Google doet dat al met Gemini. Volgens de makers overleeft zo’n watermerk licht redigeren, maar niet grondig herschrijven of vertalen.

Bronnen

  1. Commission publishes Code of Practice on marking and labelling AI-generated content — Europese Commissie,
  2. Regulation (EU) 2026/1744 (Digital Omnibus on AI) — EUR-Lex,
  3. Article 50: Transparency Obligations for Providers and Deployers of Certain AI Systems — Future of Life Institute (AI Act Explorer),
  4. Article 50 transparency obligations: the AI Act deadline of 2 August 2026 that has not been postponed — Praxikon (AI Act Blog),
  5. EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes — Gibson Dunn,
  6. EU AI Act: Code of Practice on marking and labelling AI-generated content — Addleshaw Goddard,
  7. SynthID — Google DeepMind,
  8. How we’re bringing AI image verification to the Gemini app — Google,
  9. SynthID: Tools for watermarking and detecting LLM-generated text — Google AI for Developers,
  10. OpenAI Gets Serious About Detecting Fake Images — PetaPixel,
  11. How Claude’s text watermarking works — Anthropic,
  12. How Claude marks AI-generated content — Anthropic (Claude Help Center),
  13. Anthropic Reveals What The Watermark Is And How It Can Be Defeated — Search Engine Journal,
  14. Labeling AI-Generated Images on Facebook, Instagram and Threads — Meta,
  15. C2PA – Coalition for Content Provenance and Authenticity — C2PA,
  16. C2PA Adoption in 2026: Hardware, Platforms and Verification Reality — SoftwareSeni,
  17. Watermarks offer no defense against deepfakes, study suggests — TechXplore / University of Waterloo,
  18. Removing the Watermark Is Not Enough: Forensic Stealth in Generative-AI Watermark Removal — arXiv,
  19. Incident 634: Alleged Deepfake CFO Scam Reportedly Costs Multinational Engineering Firm Arup $25 Million — AI Incident Database,
  20. Een terugblik op 2025 — Fraudehelpdesk,
Delen: LinkedIn Mail
Boyd Belshof

Geschreven door

Boyd Belshof

Co-founder Webnexus

Boyd zit al ruim tien jaar in online marketing en runt Webnexus sinds 2015 samen met Peter Dragstra. Tegenwoordig vooral met AI en automatisering bezig: niet in theorie, maar in de Cut The Crap-sessies en in ons eigen bedrijf. Wat hij schrijft heeft hij zelf gebouwd, getest of weggegooid.

Peter Dragstra Gereviewd door Peter Dragstra, Co-founder Webnexus ·
Cut The Crap-sessie

Wil je weten wat dit voor jouw bedrijf betekent?

In één ochtend lichten we je bedrijf door: marketing, processen, tools, kosten en AI-kansen. Binnen een week heb je een rapport met concrete besparingen en een plan voor twaalf maanden. Verdien je geen €2.000 terug? Dan betaal je niks.

3 uur op locatie · €1.500 · terugverdiengarantie