
KI-Agent erstellen: fünf Schritte, minimale Rechte
Ein KI-Agent ist ein Sprachmodell, das selbst entscheidet, welches Werkzeug es als Nächstes aufruft, bis eine Aufgabe erledigt ist. Ein Chatbot antwortet, ein Workflow arbeitet eine feste Reihenfolge ab, ein Agent plant seine Schritte selbst. Bauen lässt sich so etwas inzwischen ohne eine Zeile Code, in einer Stunde. Ob das eine gute Idee ist, entscheidet sich nicht beim Bauen, sondern bei der Frage, was der Agent anfassen darf.
Das Werkzeug, mit dem du den Agenten baust, ist zweitrangig; die Rechte, die du ihm gibst, nicht. Welche Abläufe sich überhaupt für den Anfang eignen, steht in Welche Prozesse mit KI automatisieren?, welche Risiken ein laufender Agent mitbringt, in KI-Agenten: Sicherheit und Risiken im Betrieb. Hier geht es um den Weg dazwischen: womit du baust und wie du die Grenzen einziehst.
Womit du einen Agenten baust#
Die Wege unterscheiden sich darin, wie viel du selbst festlegst und wo der Agent läuft. Stand der Anbieterangaben: 4. Oktober 2026.
In ChatGPT. Die bekannten Custom GPTs sind ein Auslaufmodell: OpenAI kündigt an, sie abzulösen, für Enterprise-Arbeitsbereiche ist der 11. Dezember 2026 geplant, und neue GPTs lassen sich in persönlichen Konten (Free, Go, Plus, Pro) nicht mehr anlegen (OpenAI, Creating a GPT). Für Abläufe gibt es in Business und Enterprise die Workspace Agents: Sie verbinden Apps wie Google Drive, Slack oder SharePoint, laufen auf Zeitplan, und schreibende Aktionen stehen dort standardmäßig auf „Always ask“ (OpenAI, Workspace Agents).
In Claude. Ein Projekt mit festen Anweisungen, dazu Skills für wiederkehrende Arbeitsweisen und Connectors zu Diensten wie Google Drive oder Slack (Anthropic, Skills, Connectors). Das ergibt einen Assistenten, der mit deinen Werkzeugen arbeitet, während du dabei bist; einen unbeaufsichtigten Ablauf ersetzt es nicht.
In Microsoft Copilot Studio. Microsoft beschreibt es als „graphical, low-code studio for building and managing AI-powered agents and workflows“ (Microsoft Learn). Der naheliegende Weg, wenn der Betrieb ohnehin auf Microsoft 365 läuft; Agent Flows können ausdrücklich menschliche Prüfschritte enthalten.
In einem Workflow-Werkzeug. In n8n ist der Agent ein eigener Knoten: Sprachmodell anschließen, mindestens ein Werkzeug dazu, und der Agent entscheidet, welches er aufruft (n8n, AI Agent). Der Vorteil: Alles, was vor und nach dem Agenten passiert, ist ein fester, nachvollziehbarer Ablauf. n8n lässt sich außerdem selbst betreiben.
Im eigenen Code. Das OpenAI Agents SDK und das Claude Agent SDK für Python und TypeScript. Damit legst du jede Regel selbst fest, musst den Agenten aber auch selbst betreiben, absichern und überwachen.
Für einen kleinen Betrieb ohne Entwickler ist der Workflow-Weg meist der beste Kompromiss: Der Agent ist nur ein Schritt in einer Kette, die du von außen siehst. Was das an laufenden Kosten bedeutet, steht in KI-Automatisierung: Kosten, die im Angebot nicht stehen.
Das Beispiel: ein Agent für Kontaktanfragen#
Über das Kontaktformular einer Website kommen Anfragen: Angebotswünsche, Supportfragen, Bewerbungen, Werbung. Jemand liest sie, sortiert sie und schreibt eine erste Antwort. Der Agent soll das vorbereiten, mit einer festen Grenze: Er schreibt Entwürfe, er sendet nichts.
Das Beispiel eignet sich, weil das Ergebnis schnell prüfbar ist. Ein Blick auf die Anfrage zeigt, ob die Einordnung stimmt, ein Blick auf den Entwurf, ob er brauchbar ist. Und es zeigt alle fünf Schritte, weil ein Kontaktformular genau die Mischung enthält, die einen Agenten gefährlich macht: personenbezogene Daten und Texte von Fremden.

Die fünf Schritte#
1. Aufgabe eng fassen. Nicht „kümmere dich um das Postfach“, sondern: Jede neue Anfrage einer von fünf Kategorien zuordnen (Angebot, Support, Bewerbung, Werbung, Sonstiges), bei Angebot und Support einen Antwortentwurf anlegen, bei allem anderen nichts tun. Eine Aufgabe, deren Ergebnis du in einem Satz beschreiben kannst, kannst du auch prüfen. Schreib dazu, was als Fehler gilt, etwa: eine Bewerbung in der Kategorie Werbung.
2. Werkzeuge und Rechte minimal halten. Der Agent braucht drei Dinge: neue Anfragen lesen, ein Etikett setzen, einen Entwurf anlegen. Er braucht kein Senden, kein Löschen, keinen Zugriff auf alte Korrespondenz und keine Kundendatenbank. Im Postfach heißt das ein eigener Zugang mit genau diesen Rechten; in n8n heißt es, nur diese drei Werkzeug-Knoten anzuschließen; im Claude Agent SDK lässt sich das mit allowedTools und dem Modus dontAsk festschreiben, der jeden nicht freigegebenen Aufruf ablehnt, statt nachzufragen (Claude Agent SDK, Permissions). Was der Agent nicht als Werkzeug hat, kann er nicht tun, egal was in einer Anfrage steht. Holst du Werkzeuge über MCP dazu, gilt die Prüfliste aus MCP-Server sicher einsetzen.
3. Bestätigung vor jeder wirksamen Aktion. Wenn der Agent doch einmal senden soll, dann nur nach Freigabe. Die Werkzeuge haben das eingebaut: n8n kann einzelne Werkzeuge an eine menschliche Prüfung hängen, der Ablauf hält an und zeigt, welches Werkzeug mit welchen Eingaben laufen soll; „Approve“ führt aus, „Deny“ bricht ab (n8n, Human-in-the-loop). Im OpenAI Agents SDK heißt der Schalter needs_approval: Der Lauf pausiert, bis jemand zustimmt oder ablehnt (OpenAI Agents SDK). Im Beispiel ist die Freigabe der Entwurf selbst: Ein Mensch liest ihn und drückt auf Senden.
4. Mit Testdaten anfangen. Die ersten Läufe nicht auf das echte Postfach, sondern auf zwanzig erfundene Anfragen, darunter absichtlich schwierige: eine Bewerbung, die wie Werbung klingt, eine Supportfrage in schlechtem Deutsch, und eine Anfrage, die den Agenten im Text auffordert, alle bisherigen Anfragen an eine fremde Adresse zu schicken. Die letzte ist kein Gedankenspiel. Ein Kontaktformular ist ein offener Eingang für Text von Fremden, und genau so funktioniert Prompt Injection. Besteht der Agent diesen Test nur, weil er nicht senden kann, ist Schritt 2 richtig gemacht.
5. Protokoll und Abbruchkriterium. Jeder Lauf schreibt mit: Zeitpunkt, Anfrage, gewählte Kategorie, angelegter Entwurf. Dazu eine Zahl, ab der du aufhörst, bevor du anfängst: etwa mehr als zwei falsch eingeordnete Bewerbungen in einer Woche, oder ein Entwurf, der eine Zusage macht, die niemand geben wollte. Ohne vorher festgelegte Schwelle wird jeder Fehler zur Ausnahme erklärt.
Datenschutz: Anfragen sind personenbezogen#
Name, E-Mail-Adresse, oft eine Telefonnummer und ein Anliegen: Eine Kontaktanfrage ist ein Datensatz über eine Person. Läuft der Agent über einen KI-Dienst, landet dieser Datensatz bei dessen Anbieter. Dafür braucht es einen Geschäftstarif, auf die Firma gebucht, mit Auftragsverarbeitungsvertrag; ein privates Konto mit abgeschaltetem Training genügt nicht. Wie die Anbieter das regeln, steht in Auftragsverarbeitungsvertrag mit KI-Anbietern, was die Tarife mit Eingaben machen, in ChatGPT, Claude, Copilot: Datenschutz im Vergleich.
Dazu gehört ein Satz in der Datenschutzerklärung, dass Anfragen mit Unterstützung eines KI-Dienstes vorsortiert werden, und ein Eintrag im Verarbeitungsverzeichnis. Bewerbungen sind ein Sonderfall: Sie gehören nicht in eine automatische Vorauswahl, sondern sofort zu einem Menschen. Im Beispiel sortiert der Agent sie deshalb nur in ihre Kategorie und schreibt keinen Entwurf.
Was nicht hilft#
Grenzen im Prompt. „Sende niemals selbst E-Mails“ ist eine Bitte an ein Modell, das gerade eine Anfrage mit der gegenteiligen Anweisung gelesen hat. Ein Agent ohne Sendewerkzeug sendet nicht; ein Agent mit Sendewerkzeug und Verbot im Prompt sendet irgendwann.
Ein Agent für alles. Postfach, Kalender, Buchhaltung und Website in einem Agenten heißt: alle Rechte in einem Zugang und keine Möglichkeit, einen Fehler einem Teil zuzuordnen. Drei kleine Agenten mit je einer Aufgabe sind leichter zu prüfen und einzeln abzuschalten.
Vorlagen aus einem Verzeichnis ungeprüft übernehmen. Eine fertige Agenten-Vorlage bringt ihre Werkzeuge und deren Rechte mit. Was sie anbindet, siehst du erst, wenn du nachsiehst.
Nach zwei guten Wochen alle Freigaben abschalten. Die Freigabe ist die Stelle, an der ein Mensch den Fehler sieht, bevor er wirkt. Sie wird lästig, wenn sie bei Harmlosem nachfragt; dann gehört sie verschoben, nicht entfernt. Lesen und Entwürfe ohne Rückfrage, Senden, Löschen und Bezahlen mit.
Der ehrliche Schluss#
Der Agent in diesem Beispiel spart vielleicht eine halbe Stunde am Tag. Er spart sie zuverlässig, weil er wenig darf: Er kann falsch sortieren und einen schlechten Entwurf schreiben, beides fällt beim Lesen auf. Wer ihm mehr gibt, bekommt mehr Ersparnis und eine Fehlerklasse, die erst auffällt, wenn eine Mail schon draußen ist. Fang mit dem kleinen Agenten an und erweitere seine Rechte erst, wenn das Protokoll zeigt, dass er die engen zuverlässig nutzt.
Stand 04.10.2026. Anbieterangaben am selben Tag an den verlinkten Seiten ausgelesen; die Hilfeseiten von OpenAI beantworten automatisierte Abrufe mit 403 und wurden über einen Lesedienst abgerufen.
Weiterlesen
Kommentare
Gespeichert werden nur dein Name und dein Text — keine E-Mail-Adresse, keine IP-Adresse, kein Cookie. Jeder Kommentar wird vor der Veröffentlichung gelesen; das dauert meist einen Tag. Näheres in der Datenschutzerklärung.