Deepfakes und Identitätsklau: So schützt du deine Personal Brand
Deepfakes sind für eine Personal Brand das Risiko, das mit der Sichtbarkeit wächst: Je mehr Fotos, Videos und Audio von dir öffentlich sind, desto leichter lässt sich dein Gesicht oder deine Stimme kopieren. Schützen kannst du dich trotzdem, mit drei Dingen: einem festen Rückfrageverfahren für alles, was Geld oder Zugang betrifft, einer regelmäßigen Suche nach deinem Namen und Gesicht, und einem Notfallplan, der steht, bevor du ihn brauchst.
Dieser Artikel erklärt, wie Deepfakes entstehen, warum sie sichtbare Menschen besonders treffen, was die Rechtslage in Deutschland und der EU hergibt, und welche Vorsorge wirklich hilft. Wie du mit KI-Bildern von dir selbst umgehst, beschreibt der Artikel KI Profilbild: Chance, Risiko und die Regeln dafür.
Was Deepfakes sind und warum sie jede Personal Brand betreffen
Ein Deepfake ist ein mit KI erzeugtes oder verändertes Bild, Video oder Tonstück, das eine reale Person zeigt, sprechen oder handeln lässt, ohne dass sie das je getan hat. Die Software lernt aus vorhandenen Aufnahmen: Für ein Gesicht genügen heute wenige Fotos, für eine Stimme wenige Sekunden Audio aus einem Podcast, einem Vortrag oder einem Kurzvideo.
Genau das macht Personal Branding zur Angriffsfläche. Wer sichtbar ist, liefert das Trainingsmaterial frei Haus: ein Profilbild aus mehreren Winkeln, Videos mit klarer Tonspur, eine erkennbare Art zu sprechen. Rückzug ist trotzdem keine Antwort. Ein einziger Konferenzmitschnitt reicht aus, und das Vertrauen, das du über Jahre aufgebaut hast, ist für Angreifer gerade deshalb wertvoll, weil Menschen dir glauben.
Die drei typischen Angriffe auf sichtbare Menschen
- Der Chef-Betrug. Eine Stimme oder ein Video von dir fordert Mitarbeitende oder Geschäftspartner zu einer Überweisung, einer Datenfreigabe oder einem Zugang auf.
- Der falsche Berater. Dein Gesicht und dein Name bewerben ein Produkt, eine Geldanlage oder einen Kurs, mit dem du nichts zu tun hast. Opfer sind deine Follower.
- Die Rufschädigung. Ein Video legt dir Aussagen in den Mund, die du nie getroffen hast, oder zeigt dich in Situationen, in denen du nie warst.
Der Fall Arup: Wie ein Deepfake 25 Millionen Dollar kostete
Im Januar 2024 erhielt ein Finanzmitarbeiter des britischen Ingenieurbüros Arup in Hongkong eine Nachricht, die scheinbar vom Finanzvorstand in London stammte: eine dringende, vertrauliche Transaktion. Es folgte eine Videokonferenz. Auf dem Bildschirm waren der Finanzvorstand und mehrere Kollegen zu sehen, die aussahen und klangen wie die echten Führungskräfte. Der Mitarbeiter gab 15 Überweisungen über insgesamt rund 200 Millionen Hongkong-Dollar frei, etwa 25,6 Millionen US-Dollar. Alle anderen Teilnehmer des Gesprächs waren Deepfakes. Die Polizei in Hongkong bestätigte, dass die Täter öffentlich verfügbares Videomaterial genutzt hatten, um die Beteiligten nachzubauen. Der Fall wurde unter anderem von Fortune dokumentiert.
Die Lehre daraus ist nicht, dass die Technik unschlagbar wäre. Die Lehre ist, dass der Angriff an einer einzigen Stelle gescheitert wäre: an einer Rückfrage über einen zweiten Kanal. Ein Anruf auf der bekannten Nummer des Finanzvorstands hätte 25 Millionen Dollar gerettet.
Die Stimme ist dabei der leichteste Einstieg. In einer Umfrage von McAfee aus dem Jahr 2023 gab jeder vierte Erwachsene an, selbst oder im Bekanntenkreis einen Betrugsversuch mit einer KI-Stimme erlebt zu haben, jeder zehnte war persönlich betroffen. Und eine Untersuchung von Sophie Nightingale und Hany Farid (PNAS, 2022) zeigte, dass Menschen synthetische Gesichter nicht mehr zuverlässig von echten unterscheiden können. Das Auge ist als Schutz ausgefallen. Was bleibt, ist das Verfahren.
Die Rechtslage in Deutschland und der EU
Es gibt kein einzelnes „Deepfake-Gesetz“, aber ein Netz aus Regeln, das enger wird.
Die KI-Verordnung der EU seit August 2026
Artikel 50 der KI-Verordnung gilt seit dem 2. August 2026. Anbieter von KI-Systemen müssen erzeugte Bilder, Videos, Audio und Texte maschinenlesbar markieren, soweit technisch machbar. Wer ein Deepfake veröffentlicht, muss offenlegen, dass der Inhalt künstlich erzeugt oder manipuliert wurde. Ausnahmen gelten unter anderem für erkennbar künstlerische oder satirische Werke. Für dich bedeutet das: Ehrliche Nutzer und Plattformen bekommen klare Pflichten. Kriminelle halten sich nicht daran, aber die Markierung erleichtert Plattformen das Erkennen und Löschen.
Das Recht am eigenen Bild und das Persönlichkeitsrecht
In Deutschland gilt seit über hundert Jahren das Recht am eigenen Bild: Nach § 22 Kunsturhebergesetz dürfen Bildnisse nur mit Einwilligung der abgebildeten Person verbreitet werden. Ein Deepfake, das dich zeigt, ist ein Bildnis ohne Einwilligung. Wer es verbreitet, macht sich nach § 33 KUG strafbar, mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe; die Tat wird auf Antrag verfolgt, du musst also selbst aktiv werden. Daneben greifen das allgemeine Persönlichkeitsrecht mit Ansprüchen auf Unterlassung, Löschung und Schadensersatz, § 201a StGB bei intimen Aufnahmen sowie die Tatbestände der Beleidigung, üblen Nachrede und Verleumdung.
Ein eigener Straftatbestand ist unterwegs
Auf Initiative Bayerns hat der Bundesrat einen Gesetzentwurf für einen neuen § 201b StGB in den Bundestag eingebracht (Drucksache 20/12605). Er soll die Verbreitung wirklichkeitsgetreu wirkender, KI-manipulierter Bild- und Tonaufnahmen unter Strafe stellen, wenn sie das Persönlichkeitsrecht der dargestellten Person verletzen: bis zu zwei Jahre Freiheitsstrafe, in schweren Fällen bis zu fünf. Der Entwurf liegt seit August 2025 im Rechtsausschuss; die Bundesregierung und die Bundesrechtsanwaltskammer haben Bedenken wegen der Unbestimmtheit geäußert. Parallel hat das Bundesjustizministerium 2026 einen Entwurf für ein Gesetz gegen digitale Gewalt vorgelegt. Ob und wann daraus Gesetze werden, ist offen.
Dänemark geht einen anderen Weg
Dänemark kündigte im Juni 2025 an, jedem Menschen ein urheberrechtsähnliches Recht an Gesicht, Körper und Stimme zu geben, mit Löschanspruch gegen Plattformen und Schadensersatz, Parodie und Satire ausgenommen. Das Vorhaben wird in der EU aufmerksam verfolgt und könnte zum Vorbild werden.
Vorsorge: Sieben Maßnahmen, die wirklich schützen
Die Technik kannst du nicht aufhalten. Aber du kannst dafür sorgen, dass sie bei dir ins Leere läuft.
- Verabrede ein Rückfrageverfahren. Mit Team, Familie, Steuerberatung und Bank: Kein Geld, kein Passwort, kein Zugang auf Zuruf per Anruf, Video oder Nachricht. Immer Rückruf auf eine bekannte Nummer, nie auf die, aus der der Anruf kam. Das ist die Maßnahme, die den Fall Arup verhindert hätte.
- Nutze ein Codewort. Ein Wort, das nur deine engsten Menschen kennen und das in dringenden Situationen abgefragt wird. Simpel, altmodisch, wirksam.
- Sichere deine Konten. Zwei-Faktor-Anmeldung überall, eigene Passwörter je Dienst, Wiederherstellungsadressen prüfen. Ein gekapertes Konto macht jedes Deepfake glaubwürdiger, weil es dann von deinem Profil aus verbreitet wird.
- Suche regelmäßig nach dir. Richte eine Benachrichtigung für deinen Namen ein und nutze einmal im Monat die Bildersuche mit deinem Profilbild. Wie du den Blick auf deinen Namen behältst, erklärt der Artikel Online-Reputation: Was Google über dich zeigt.
- Sag deinem Publikum, was du nie tust. „Ich bewerbe keine Geldanlagen. Ich schreibe nie per Direktnachricht, um Geld zu bitten.“ Ein Satz im Profil und gelegentlich im Beitrag immunisiert deine Follower gegen den falschen Berater.
- Nutze Herkunftsnachweise. LinkedIn zeigt seit Mai 2024 ein Symbol nach dem C2PA-Standard, wenn ein Bild eine Herkunftsmarkierung trägt. Kameras und Bearbeitungsprogramme unterstützen den Standard zunehmend. Je mehr deiner echten Inhalte eine Herkunft tragen, desto auffälliger werden die ohne.
- Halte den Notfallplan bereit. Wer meldet an wen, welche Anwältin ist erreichbar, welcher Text geht an Kunden. Ein Plan, der steht, spart im Ernstfall Tage.
Notfall: Was du tust, wenn ein Deepfake von dir kursiert
| Schritt | Was du tust | Warum |
|---|---|---|
| 1. Beweise sichern | Screenshots, Bildschirmaufnahme, Adresse, Datum, Uhrzeit, Konto des Verbreiters | Plattformen löschen schnell, Gerichte brauchen Belege |
| 2. Melden | Bei der Plattform als Identitätsmissbrauch; in der EU über das Meldeverfahren nach dem Digital Services Act | Plattformen sind zur Prüfung verpflichtet |
| 3. Umfeld informieren | Team, Kunden, Partner, wichtige Kontakte aktiv anschreiben | Verhindert Folgeschäden und Überweisungen |
| 4. Öffentlich klarstellen | Ein sachlicher Beitrag auf deinen Kanälen: Das bin nicht ich, so erkennst du es | Nimmt dem Fake die Reichweite |
| 5. Anzeige und Unterlassung | Strafanzeige (§ 33 KUG ist Antragsdelikt), anwaltliche Abmahnung, bei Bedarf einstweilige Verfügung | Stoppt die Verbreitung rechtlich |
| 6. Nachsorge | Suchergebnisse beobachten, Löschungen nachhalten, Vorfall dokumentieren | Fakes tauchen an anderer Stelle wieder auf |
Wie du kommunizierst, wenn der Druck öffentlich wird, beschreibt der Artikel Kritik, Hate und Shitstorm. Für Führungskräfte gelten dabei besondere Regeln, siehe Krisenkommunikation für Führungskräfte.
Was sich durch KI ändert: Vertrauen wird zum Verfahren
Jahrzehntelang galt: Was ich mit eigenen Augen sehe und mit eigenen Ohren höre, ist echt. Diese Regel ist gefallen. Ein Video beweist nichts mehr, eine Stimme auch nicht. Was bleibt, ist der Mensch dahinter und die Art, wie er sich erreichen lässt.
Das klingt bedrohlich, hat aber eine Kehrseite, die für deine Marke spricht. Wenn Bilder und Stimmen beliebig erzeugbar sind, steigt der Wert von allem, was nachprüfbar ist: der persönliche Kontakt, das Treffen, die über Jahre gleichbleibende Art zu kommunizieren, die Menschen, die für dich bürgen. Eine Personal Brand, die über Jahre konsistent war, ist schwerer zu fälschen als ein Profil, das es seit drei Monaten gibt, weil jede Abweichung auffällt. Konsistenz im Auftritt ist damit auch Sicherheit; wie du sie aufbaust, zeigt der Artikel Visuelle Identität für Personen.
Praktisch heißt das: Investiere nicht in Angst, sondern in Beziehungen. Je mehr Menschen dich wirklich kennen, online wie offline, desto weniger glauben sie einer Kopie; warum beides zusammengehört, erklärt der Artikel Online und offline authentisch sein. Und je klarer dein Umfeld weiß, was du nie per Nachricht verlangst, desto ins Leere läuft jeder Versuch, dich zu imitieren.
Das Wichtigste zum Mitnehmen
- Deepfakes brauchen nur wenige Fotos oder Sekunden Audio. Sichtbare Menschen liefern dieses Material zwangsläufig, Rückzug hilft nicht.
- Der Fall Arup (Januar 2024, rund 25,6 Millionen US-Dollar) zeigt: Nicht die Technik entscheidet, sondern ob es ein Rückfrageverfahren über einen zweiten Kanal gibt.
- Seit dem 2. August 2026 müssen Deepfakes in der EU gekennzeichnet werden (Artikel 50 KI-Verordnung). In Deutschland greifen heute § 22 und § 33 KUG, das Persönlichkeitsrecht und § 201a StGB; ein eigener § 201b StGB ist im Bundestag anhängig.
- Vorsorge in sieben Schritten: Rückfrageverfahren, Codewort, Kontosicherheit, regelmäßige Suche, öffentliche Klarstellung, Herkunftsnachweise, Notfallplan.
- Im Ernstfall: Beweise sichern, melden, Umfeld informieren, öffentlich klarstellen, Anzeige und Unterlassung, nachhalten.
- In der KI-Zeit wird Vertrauen zum Verfahren. Der Mensch hinter der Marke und seine echten Beziehungen sind das Einzige, was sich nicht kopieren lässt.
Häufige Fragen
Was ist ein Deepfake?
Ein Deepfake ist ein mit KI erzeugtes oder verändertes Bild, Video oder Tonstück, das eine reale Person zeigt oder sprechen lässt, obwohl sie das nie getan hat. Die Technik lernt aus vorhandenen Aufnahmen und braucht dafür heute nur noch wenige Fotos oder Sekunden Audio.
Sind Deepfakes in Deutschland strafbar?
Einen eigenen Straftatbestand gibt es noch nicht. Ein Gesetzentwurf des Bundesrats für einen § 201b StGB liegt seit 2025 im Bundestag. Schon heute greifen aber das Recht am eigenen Bild (§ 22 KUG, Strafe nach § 33 KUG), § 201a StGB bei intimen Aufnahmen, Beleidigung und Verleumdung sowie zivilrechtliche Ansprüche auf Unterlassung und Schadensersatz aus dem allgemeinen Persönlichkeitsrecht.
Wie erkenne ich ein Deepfake?
Zuverlässig mit bloßem Auge kaum noch. Hinweise sind unnatürliche Übergänge an Haaransatz und Kinn, starre oder zu gleichmäßige Augenbewegungen, Ton, der nicht zur Lippenbewegung passt, und Situationen, die Druck aufbauen. Verlass dich nicht auf dein Auge, sondern auf Rückfragen über einen zweiten Kanal.
Was tue ich, wenn ein Deepfake von mir kursiert?
Sichere Beweise mit Screenshots, Adresse und Zeitpunkt. Melde den Inhalt bei der Plattform als Identitätsmissbrauch, in der EU gibt es dafür nach dem Digital Services Act ein Meldeverfahren. Informiere dein Umfeld und deine Kunden aktiv, erstatte Anzeige und lass bei Bedarf eine Anwältin Unterlassung durchsetzen.
Muss ich als sichtbare Person weniger Fotos und Videos veröffentlichen?
Nein. Rückzug schützt nicht, denn ein paar Sekunden Material reichen ohnehin. Besser ist das Gegenteil: ein konsistenter, gut dokumentierter Auftritt, bei dem dein Umfeld weiß, wie du kommunizierst und was du nie per Nachricht verlangst.
Hilft die KI-Verordnung der EU gegen Deepfakes?
Teilweise. Seit dem 2. August 2026 müssen Anbieter KI-Inhalte maschinenlesbar markieren und wer Deepfakes veröffentlicht, muss das kennzeichnen. Das hilft bei Plattformen und ehrlichen Nutzern. Kriminelle halten sich nicht daran, deshalb bleibt die eigene Vorsorge entscheidend.