[{"data":1,"prerenderedAt":881},["ShallowReactive",2],{"blog-ai-agent-memory-design-de":3},{"slug":4,"published":5,"minutes":6,"category":7,"tags":8,"keywords":13,"about":24,"sources":34,"cover":83,"og":84,"expertise":85,"locales":86,"lang":88,"title":90,"description":91,"coverAlt":92,"metaTitle":93,"takeaways":94,"faq":100,"toc":119,"blocks":153,"others":600},"ai-agent-memory-design","2026-10-02",13,"agents",[9,10,11,12],"AI agent memory","Context engineering","Memory poisoning","GDPR",[14,15,16,17,18,19,20,21,22,23],"AI agent memory design","long-term memory for AI agents","episodic semantic procedural memory LLM","agent memory architecture","ChatGPT memory vs Claude memory","Claude memory tool","AI memory poisoning","LLM context compaction","AI agent memory GDPR","short-term vs long-term memory agents",[25,28,31],{"name":26,"url":27},"Intelligent agent","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FIntelligent_agent",{"name":29,"url":30},"General Data Protection Regulation","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FGeneral_Data_Protection_Regulation",{"name":32,"url":33},"Prompt injection","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FPrompt_injection",[35,38,41,44,47,50,53,56,59,62,65,68,71,74,77,80],{"title":36,"url":37},"Anthropic docs: Memory tool","https:\u002F\u002Fplatform.claude.com\u002Fdocs\u002Fen\u002Fagents-and-tools\u002Ftool-use\u002Fmemory-tool",{"title":39,"url":40},"Anthropic docs: Context editing","https:\u002F\u002Fplatform.claude.com\u002Fdocs\u002Fen\u002Fbuild-with-claude\u002Fcontext-editing",{"title":42,"url":43},"Anthropic Engineering: Effective context engineering for AI agents","https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Feffective-context-engineering-for-ai-agents",{"title":45,"url":46},"Sumers et al.: Cognitive Architectures for Language Agents (CoALA)","https:\u002F\u002Farxiv.org\u002Fabs\u002F2309.02427",{"title":48,"url":49},"Packer et al.: MemGPT, Towards LLMs as Operating Systems","https:\u002F\u002Farxiv.org\u002Fabs\u002F2310.08560",{"title":51,"url":52},"Park et al.: Generative Agents, Interactive Simulacra of Human Behavior","https:\u002F\u002Farxiv.org\u002Fabs\u002F2304.03442",{"title":54,"url":55},"Unit 42: When AI Remembers Too Much, persistent behaviors in agents memory","https:\u002F\u002Funit42.paloaltonetworks.com\u002Findirect-prompt-injection-poisons-ai-longterm-memory\u002F",{"title":57,"url":58},"From Untrusted Input to Trusted Memory: A Systematic Study of Memory Poisoning Attacks in LLM Agents (preprint)","https:\u002F\u002Farxiv.org\u002Fhtml\u002F2606.04329v1",{"title":60,"url":61},"The Hacker News: ChatGPT macOS flaw could have enabled long-term spyware via memory function","https:\u002F\u002Fthehackernews.com\u002F2024\u002F09\u002Fchatgpt-macos-flaw-couldve-enabled-long.html",{"title":63,"url":64},"Vectorize: OWASP ASI06, Memory and Context Poisoning explained","https:\u002F\u002Fvectorize.io\u002Farticles\u002Fowasp-asi06",{"title":66,"url":67},"Claude Help Center: Use chat search and memory to build on previous context","https:\u002F\u002Fsupport.claude.com\u002Fen\u002Farticles\u002F11817273-use-claude-s-chat-search-and-memory-to-build-on-previous-context",{"title":69,"url":70},"OpenAI Help Center: Memory in ChatGPT","https:\u002F\u002Fhelp.openai.com\u002Fen\u002Farticles\u002F8590148-memory-faq",{"title":72,"url":73},"OpenAI Help Center: Dots privacy, security, and safety FAQs","https:\u002F\u002Fhelp.openai.com\u002Fen\u002Farticles\u002F20001529-dots-privacy-security-and-safety-faqs",{"title":75,"url":76},"Flavio Copes: A deep dive into OpenAI dots (quotes the dots documentation on memory)","https:\u002F\u002Fflaviocopes.com\u002Fopenai-dots\u002F",{"title":78,"url":79},"GDPR Article 5: Principles relating to processing of personal data","https:\u002F\u002Fgdpr-info.eu\u002Fart-5-gdpr\u002F",{"title":81,"url":82},"GDPR Article 17: Right to erasure","https:\u002F\u002Fgdpr-info.eu\u002Fart-17-gdpr\u002F","\u002Fimages\u002Fblog\u002Fai-agent-memory-design\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fai-agent-memory-design\u002Fog.jpg","ai-engineer",[87,88,89],"en","de","hu","Memory für KI-Agenten entwerfen: Ebenen, Schreibregeln, Poisoning und DSGVO","So entwirfst du das Gedächtnis von KI-Agenten: Kontext, Session, Langzeit, was du speicherst und nie speicherst, Retrieval, Compaction, Poisoning, DSGVO.","Diagramm: verschachtelte Gedächtnisebenen eines KI-Agenten, vom Arbeitskontext über den Session-Zustand bis zum episodischen und semantischen Langzeitgedächtnis.","Memory-Design für KI-Agenten: Ebenen, Risiken · Balázs Csorba",[95,96,97,98,99],"Behandle Agenten-Memory als drei Ebenen mit unterschiedlicher Lebensdauer: Arbeitskontext (das Kontextfenster), Session-Zustand (eine Aufgabe oder ein Thread) und Langzeitgedächtnis (über Sessions hinweg). Jede Ebene braucht eigene Schreib- und Löschregeln.","Das Schwierige ist der Schreibpfad, nicht der Speicher. Entscheide, was merkenswert ist, aus welchen Quellen, mit Herkunft, Geltungsbereich und Ablaufdatum, und lass nie ungeprüft nicht vertrauenswürdige Inhalte ins Memory schreiben.","Memory ist eine Persistenzschicht für Prompt Injection: Ein vergifteter Eintrag kann jede spätere Session steuern, und auch Zusammenfassung und Compaction sind Schreibkanäle.","Für die DSGVO muss jede Erinnerung einer Person zuordenbar sein und sich samt abgeleiteter Kopien (Zusammenfassungen, Embeddings, Caches) löschen lassen. Ein Speicher, den du nur komplett zurücksetzen kannst, ist ein Compliance-Problem.","Die Produkte unterscheiden sich stark: ChatGPT und Claude lassen Nutzer Erinnerungen ansehen, bearbeiten und löschen, das Claude Memory Tool überlässt dir den Speicher, und bei OpenAI dots kannst du nur den ganzen Dot löschen.",[101,104,107,110,113,116],{"q":102,"a":103},"Was ist Memory bei einem KI-Agenten?","Alles, was ein Agent in einem späteren Schritt oder einer späteren Session nutzen kann und das nicht in den Modellgewichten steckt: das aktuelle Kontextfenster, Zustand für die laufende Aufgabe und ein persistenter Speicher wie Dateien oder eine Datenbank, den der Agent sessionübergreifend liest und schreibt. LLMs sind zustandslos, deshalb ist jede Form von Memory etwas, das dein System in den Prompt schreibt.",{"q":105,"a":106},"Was ist der Unterschied zwischen Kurzzeit- und Langzeitgedächtnis bei KI-Agenten?","Das Kurzzeitgedächtnis ist der Arbeitskontext der aktuellen Unterhaltung oder Aufgabe und verschwindet mit ihr oder wird verdichtet. Das Langzeitgedächtnis liegt außerhalb des Modells, überlebt Sessions und wird bei Bedarf abgerufen. Dazwischen liegt der Session-Zustand, etwa eine Fortschrittsdatei oder eine Thread-Zusammenfassung, der für die Dauer einer Arbeit existiert.",{"q":108,"a":109},"Was sind episodisches, semantisches und prozedurales Gedächtnis bei LLM-Agenten?","Das CoALA-Framework übernimmt diese Begriffe aus der Kognitionswissenschaft. Episodisches Gedächtnis speichert konkrete Erlebnisse (was in einer früheren Aufgabe passiert ist), semantisches Gedächtnis allgemeine Fakten (der Kunde bevorzugt E-Mail) und prozedurales Gedächtnis gelernte Fähigkeiten oder Handlungsweisen. Das Arbeitsgedächtnis ist der aktive Kontext darüber.",{"q":111,"a":112},"Was sollte ein KI-Agent nie im Memory speichern?","Geheimnisse und Zugangsdaten, amtliche Ausweisnummern und Kontonummern, besondere Kategorien personenbezogener Daten ohne klare Grundlage und Zweck, rohe Tool-Ausgaben und Webinhalte, die Anweisungen enthalten könnten, und alles, womit der Nutzer nicht rechnet. Claude schließt zum Beispiel standardmäßig amtliche Ausweisnummern, Kontonummern, Vorstrafen und Einwanderungsstatus aus.",{"q":114,"a":115},"Was ist Memory Poisoning bei KI?","Ein Angriff, bei dem feindliche Inhalte ins persistente Memory eines Agenten geschrieben werden und das Verhalten in späteren Sessions beeinflussen. OWASP führt ihn als ASI06, Memory and Context Poisoning, in den Top 10 für Agentic Applications. Anders als normale Prompt Injection endet er nicht mit der Session.",{"q":117,"a":118},"Ist Agenten-Memory mit der DSGVO vereinbar?","Ja, wenn du es dafür entwirfst. Memory mit personenbezogenen Daten muss Zweckbindung, Datenminimierung, Richtigkeit und Speicherbegrenzung (Artikel 5) einhalten, und du musst die Erinnerungen einer Person auf Anfrage finden und löschen können (Artikel 17). Dafür brauchst du Zuordnung pro Nutzer, Herkunftsangaben und ein Löschen, das auch Zusammenfassungen und Embeddings erreicht.",[120,123,126,129,132,135,138,141,144,147,150],{"id":121,"title":122},"memory-tiers","Drei Ebenen: Arbeitskontext, Session, Langzeit",{"id":124,"title":125},"memory-types","Episodisch, semantisch, prozedural: was du wirklich speicherst",{"id":127,"title":128},"write-policy","Was du wann schreibst und was du nie speicherst",{"id":130,"title":131},"retrieval","Erinnerungen abrufen, ohne den Kontext zu fluten",{"id":133,"title":134},"compaction","Compaction und Zusammenfassung: verlustbehaftet by Design",{"id":136,"title":137},"memory-poisoning","Memory Poisoning: die Injection, die bleibt",{"id":139,"title":140},"gdpr","DSGVO: Auskunft, Löschung und das Problem abgeleiteter Daten",{"id":142,"title":143},"products","Wie aktuelle Produkte Memory lösen",{"id":145,"title":146},"checklist","Eine Checkliste für das Memory-Design",{"id":148,"title":149},"recommendation","Meine Empfehlung",{"id":151,"title":152},"sources","Quellen",[154,158,172,175,178,181,190,193,194,197,251,259,260,263,270,273,276,305,306,309,341,349,350,353,356,359,360,363,366,373,379,380,383,414,417,418,421,512,519,520,523,544,545,548,549],{"type":155,"content":156},"paragraph",[157],"Große Sprachmodelle sind zustandslos. Alles, woran sich ein Agent „erinnert\", ist Text, den dein System wieder in den Prompt legt. Die spannenden Engineering-Fragen betreffen deshalb die Schleife um das Modell: was geschrieben wird, wo, von wem, wie es wiedergefunden und wie es entfernt wird. Memory ist auch der Punkt, an dem Agenten aufhören, eine Demo zu sein. Ein Coding-Agent, der dein Repository jeden Morgen neu lernt, oder ein Support-Agent, der zum dritten Mal dieselbe Frage stellt, ist ein Memory-Problem.",{"type":155,"content":159},[160,161,166,167,171],"Memory ist außerdem eine Angriffsfläche und eine Datenschutz-Verpflichtung, was die meisten Tutorials auslassen. In diesem Artikel gehe ich durch die Ebenen, die ich verwende, die drei Gedächtnisarten, eine Schreibrichtlinie mit expliziter „Nie speichern\"-Liste, Retrieval, Compaction, Poisoning und DSGVO, und vergleiche dann, wie ChatGPT, Claude und OpenAI dots es heute lösen. Er baut auf ",{"tag":162,"to":163,"children":164},"link","\u002Fblog\u002Fagent-loop-explained",[165],"der Funktionsweise der Agent-Schleife"," und auf dem Bedrohungsmodell aus ",{"tag":162,"to":168,"children":169},"\u002Fblog\u002Fprompt-injection-lethal-trifecta-patterns",[170],"dem Artikel zur Lethal Trifecta"," auf.",{"type":173,"level":174,"id":121,"text":122},"heading",2,{"type":155,"content":176},[177],"Ich trenne Memory gern nach Lebensdauer, weil sie entscheidet, wer schreiben darf, wie gelöscht wird und was es kostet. Die Forschung sieht das ähnlich. MemGPT hat das Problem wie ein Betriebssystem beschrieben: Es verwaltet verschiedene Gedächtnisebenen, um dem Modell einen erweiterten Kontext zu geben, und verschiebt Informationen zwischen schnellem und langsamem Speicher wie zwischen RAM und Festplatte.",{"type":155,"content":179},[180],"Der Arbeitskontext ist das Fenster selbst. Es ist teuer und es degradiert: Anthropic beschreibt „Context Rot\", also dass mit wachsender Tokenzahl im Kontextfenster die Fähigkeit des Modells sinkt, Informationen daraus genau abzurufen. Der Session-Zustand ist das, was du für eine Aufgabe oder einen Thread aufbewahrst, damit eine Unterbrechung den Fortschritt nicht zerstört, etwa eine Fortschrittsdatei oder eine Zusammenfassung. Das Langzeitgedächtnis überlebt Sessions und ist die einzige Ebene, auf der Datenschutz, Poisoning und Löschung dauerhafte Probleme werden.",{"type":182,"attrs":183,"inner":187,"caption":188},"diagram",{"viewBox":184,"role":185,"aria-labelledby":186},"0 0 720 306","img","d1-mem-t d1-mem-d","\u003Ctitle id=\"d1-mem-t\">Gedächtnisebenen eines Agenten\u003C\u002Ftitle>\u003Cdesc id=\"d1-mem-d\">Drei Kästen von links nach rechts: Arbeitskontext, Session-Zustand und Langzeitgedächtnis. Ein oberer Pfeil zeigt Schreibzugriffe durch ein Gate von links nach rechts, ein unterer Pfeil das Abrufen von rechts nach links. Darunter teilt sich das Langzeitgedächtnis in episodisches, semantisches und prozedurales Gedächtnis.\u003C\u002Fdesc>\u003Ctext x=\"20\" y=\"28\" class=\"d-title\">Gedächtnisebenen eines Agenten\u003C\u002Ftext>\u003Ctext x=\"700\" y=\"28\" text-anchor=\"end\" class=\"d-label\">Lebensdauer wächst nach rechts\u003C\u002Ftext>\u003Crect x=\"20\" y=\"62\" width=\"200\" height=\"84\" rx=\"10\" class=\"d-sky\" \u002F>\u003Ctext x=\"120\" y=\"100\" text-anchor=\"middle\" class=\"d-text\">Arbeitskontext\u003C\u002Ftext>\u003Ctext x=\"120\" y=\"121\" text-anchor=\"middle\" class=\"d-small\">das Kontextfenster\u003C\u002Ftext>\u003Crect x=\"260\" y=\"62\" width=\"200\" height=\"84\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"360\" y=\"100\" text-anchor=\"middle\" class=\"d-text\">Session-Zustand\u003C\u002Ftext>\u003Ctext x=\"360\" y=\"121\" text-anchor=\"middle\" class=\"d-small\">eine Aufgabe, ein Thread\u003C\u002Ftext>\u003Crect x=\"500\" y=\"62\" width=\"200\" height=\"84\" rx=\"10\" class=\"d-accent\" \u002F>\u003Ctext x=\"600\" y=\"100\" text-anchor=\"middle\" class=\"d-text\">Langzeitgedächtnis\u003C\u002Ftext>\u003Ctext x=\"600\" y=\"121\" text-anchor=\"middle\" class=\"d-small\">über Sessions hinweg\u003C\u002Ftext>\u003Cpath d=\"M220 92 H252\" class=\"d-line\" \u002F>\u003Cpath d=\"M260 92 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Cpath d=\"M460 92 H492\" class=\"d-line\" \u002F>\u003Cpath d=\"M500 92 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Cpath d=\"M260 118 H228\" class=\"d-line\" \u002F>\u003Cpath d=\"M220 118 l9 -5 v10 z\" class=\"d-head\" \u002F>\u003Cpath d=\"M500 118 H468\" class=\"d-line\" \u002F>\u003Cpath d=\"M460 118 l9 -5 v10 z\" class=\"d-head\" \u002F>\u003Ctext x=\"20\" y=\"176\" class=\"d-label\">→ Schreiben, durch ein Gate     ← Abrufen bei Bedarf\u003C\u002Ftext>\u003Ctext x=\"20\" y=\"214\" class=\"d-title\">Das Langzeitgedächtnis teilt sich nach Art\u003C\u002Ftext>\u003Crect x=\"20\" y=\"226\" width=\"215\" height=\"58\" rx=\"10\" class=\"d-sky\" \u002F>\u003Ctext x=\"127.5\" y=\"251\" text-anchor=\"middle\" class=\"d-text\">Episodisch\u003C\u002Ftext>\u003Ctext x=\"127.5\" y=\"272\" text-anchor=\"middle\" class=\"d-small\">was passiert ist\u003C\u002Ftext>\u003Crect x=\"252\" y=\"226\" width=\"215\" height=\"58\" rx=\"10\" class=\"d-gold\" \u002F>\u003Ctext x=\"359.5\" y=\"251\" text-anchor=\"middle\" class=\"d-text\">Semantisch\u003C\u002Ftext>\u003Ctext x=\"359.5\" y=\"272\" text-anchor=\"middle\" class=\"d-small\">was gilt\u003C\u002Ftext>\u003Crect x=\"485\" y=\"226\" width=\"215\" height=\"58\" rx=\"10\" class=\"d-mint\" \u002F>\u003Ctext x=\"592.5\" y=\"251\" text-anchor=\"middle\" class=\"d-text\">Prozedural\u003C\u002Ftext>\u003Ctext x=\"592.5\" y=\"272\" text-anchor=\"middle\" class=\"d-small\">wie man handelt\u003C\u002Ftext>",[189],"Die Lebensdauer wächst von links nach rechts, und mit ihr die Kosten eines schlechten Eintrags. Nur das Gate zwischen Session und Langzeitgedächtnis entscheidet, was dauerhaft wird.",{"type":155,"content":191},[192],"Für das Design folgt daraus: Der Arbeitskontext wird bei jedem Aufruf neu aufgebaut und darf so verrauscht sein, wie die Aufgabe es verlangt. Der Session-Zustand sollte klein, strukturiert und vom Harness verwaltet sein. Das Langzeitgedächtnis braucht ein Schreib-Gate, denn alles, was es passiert, behandelt der Agent später als sein eigenes Wissen.",{"type":173,"level":174,"id":124,"text":125},{"type":155,"content":195},[196],"Das CoALA-Paper von Sumers, Yao, Narasimhan und Griffiths ordnet Sprach-Agenten um ein Arbeitsgedächtnis und drei Langzeitarten aus der Kognitionswissenschaft: episodisch, semantisch und prozedural. Die Trennung ist praktisch, weil jede Art einen anderen Schreibauslöser, ein anderes Abrufmuster und einen anderen Fehlermodus hat.",{"type":198,"head":199,"rows":210},"table",[200,202,204,206,208],[201],"Art",[203],"Enthält",[205],"Beispiel",[207],"Typische Form",[209],"Haupt-Fehlermodus",[211,225,238],[212,217,219,221,223],[213],{"tag":214,"children":215},"strong",[216],"Episodisch",[218],"Konkrete frühere Erlebnisse",[220],"Am Dienstag scheiterte der Erstattungsprozess, weil die Bestellung schon versandt war",[222],"Zeitgestempeltes Ereignislog oder kurze Zusammenfassungen",[224],"Rauschen wächst unbegrenzt; alte Episoden führen in die Irre",[226,230,232,234,236],[227],{"tag":214,"children":228},[229],"Semantisch",[231],"Allgemeine Fakten und Präferenzen",[233],"Acme Corp bevorzugt Nachfassen per E-Mail",[235],"Key-Value-Fakten, Profildateien, Notizen",[237],"Veraltete oder falsche Fakten; Widersprüche nach Updates",[239,243,245,247,249],[240],{"tag":214,"children":241},[242],"Prozedural",[244],"Gelernte Handlungsweisen",[246],"In diesem Repo vor den Tests den Linter ausführen",[248],"Regeln, Playbooks, Prompt-Bausteine, Skills",[250],"Eine vergiftete oder veraltete Prozedur wird ausgeführt, nicht nur erinnert",{"type":155,"content":252},[253,254,258],"Das Generative-Agents-Paper von Stanford und Google zeigt, warum episodisches Gedächtnis allein nicht reicht: Die Agenten speichern Erlebnisse in natürlicher Sprache und „synthesize those memories over time into higher-level reflections\", so werden aus Ereignissen semantisches Wissen. Die Idee würde ich übernehmen, den Reflexionsschritt aber nachvollziehbar halten. Prozedurales Gedächtnis verdient das meiste Misstrauen, denn ein Memory, das ändert, wie der Agent handelt, ist näher an Code als an Daten. Wenn Agenten eigene Skills schreiben dürfen, behandle sie wie einen Pull Request (siehe ",{"tag":162,"to":255,"children":256},"\u002Fblog\u002Fcoding-agent-skills-workflow",[257],"Coding-Agent-Skills",").",{"type":173,"level":174,"id":127,"text":128},{"type":155,"content":261},[262],"Die meisten Memory-Systeme scheitern am Schreibpfad. Entweder schreibt der Agent alles (und das Retrieval ertrinkt im Rauschen) oder er schreibt nach Laune (und Wichtiges fehlt). Ich würde eine Schreibrichtlinie explizit definieren, statt sie allein dem Modell zu überlassen. Die Dokumentation des Claude Memory Tools weist in dieselbe Richtung: Du kannst steuern, was Claude schreibt, etwa indem du nur Informationen zu einem bestimmten Thema festhalten lässt, und du kannst eine Validierung ergänzen, die sensible Daten entfernt, bevor dein Handler eine Datei speichert.",{"type":182,"attrs":264,"inner":267,"caption":268},{"viewBox":265,"role":185,"aria-labelledby":266},"0 0 720 250","d2-mem-t d2-mem-d","\u003Ctitle id=\"d2-mem-t\">Ein Schreibpfad mit Gates\u003C\u002Ftitle>\u003Cdesc id=\"d2-mem-d\">Fünf Schritte von links nach rechts: Kandidat, Quellenprüfung, Minimieren und Klassifizieren, Deduplizieren und Zusammenführen, Speichern mit Metadaten. Ein gestrichelter Kasten darunter sagt, dass abgelehnte Kandidaten verworfen oder mit dem Nutzer bestätigt werden.\u003C\u002Fdesc>\u003Ctext x=\"20\" y=\"28\" class=\"d-title\">Ein Schreibpfad mit Gates\u003C\u002Ftext>\u003Ctext x=\"700\" y=\"28\" text-anchor=\"end\" class=\"d-label\">jeder Eintrag durchläuft dieselben Gates\u003C\u002Ftext>\u003Crect x=\"14\" y=\"62\" width=\"124\" height=\"76\" rx=\"10\" class=\"d-sky\" \u002F>\u003Ctext x=\"76\" y=\"96\" text-anchor=\"middle\" class=\"d-text\">Kandidat\u003C\u002Ftext>\u003Ctext x=\"76\" y=\"117\" text-anchor=\"middle\" class=\"d-small\">Nutzer oder Modell\u003C\u002Ftext>\u003Cpath d=\"M138 100 H151\" class=\"d-line\" \u002F>\u003Cpath d=\"M159 100 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Crect x=\"159\" y=\"62\" width=\"124\" height=\"76\" rx=\"10\" class=\"d-accent\" \u002F>\u003Ctext x=\"221\" y=\"96\" text-anchor=\"middle\" class=\"d-text\">Quelle prüfen\u003C\u002Ftext>\u003Ctext x=\"221\" y=\"117\" text-anchor=\"middle\" class=\"d-small\">wer sagt das?\u003C\u002Ftext>\u003Cpath d=\"M283 100 H296\" class=\"d-line\" \u002F>\u003Cpath d=\"M304 100 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Crect x=\"304\" y=\"62\" width=\"124\" height=\"76\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"366\" y=\"96\" text-anchor=\"middle\" class=\"d-text\">Minimieren\u003C\u002Ftext>\u003Ctext x=\"366\" y=\"117\" text-anchor=\"middle\" class=\"d-small\">PII, Secrets raus\u003C\u002Ftext>\u003Cpath d=\"M428 100 H441\" class=\"d-line\" \u002F>\u003Cpath d=\"M449 100 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Crect x=\"449\" y=\"62\" width=\"124\" height=\"76\" rx=\"10\" class=\"d-box\" \u002F>\u003Ctext x=\"511\" y=\"96\" text-anchor=\"middle\" class=\"d-text\">Zusammenführen\u003C\u002Ftext>\u003Ctext x=\"511\" y=\"117\" text-anchor=\"middle\" class=\"d-small\">Duplikate, Konflikt\u003C\u002Ftext>\u003Cpath d=\"M573 100 H586\" class=\"d-line\" \u002F>\u003Cpath d=\"M594 100 l-9 -5 v10 z\" class=\"d-head\" \u002F>\u003Crect x=\"594\" y=\"62\" width=\"124\" height=\"76\" rx=\"10\" class=\"d-mint\" \u002F>\u003Ctext x=\"656\" y=\"96\" text-anchor=\"middle\" class=\"d-text\">Speichern\u003C\u002Ftext>\u003Ctext x=\"656\" y=\"117\" text-anchor=\"middle\" class=\"d-small\">Owner, Quelle, TTL\u003C\u002Ftext>\u003Cpath d=\"M221 138 V176\" class=\"d-line d-dash\" \u002F>\u003Cpath d=\"M221 184 l-5 -9 h10 z\" class=\"d-head\" \u002F>\u003Crect x=\"14\" y=\"184\" width=\"692\" height=\"46\" rx=\"10\" class=\"d-box d-dash\" \u002F>\u003Ctext x=\"360\" y=\"212\" text-anchor=\"middle\" class=\"d-small\">Abgelehnt: verwerfen oder den Nutzer bestätigen lassen\u003C\u002Ftext>",[269],"Die Quellenprüfung ist das Sicherheits-Gate: Inhalte aus dem Web, aus Dokumenten oder Tool-Ergebnissen sind Indizien, nie eine Anweisung, sich etwas zu merken.",{"type":155,"content":271},[272],"Schreibe zu wenigen klar definierten Zeitpunkten statt kontinuierlich: wenn der Nutzer eine stabile Präferenz oder Korrektur nennt, am Ende einer Aufgabe (Ergebnis, Entscheidungen, offene Fragen) und kurz bevor Kontext gelöscht oder verdichtet wird. Die Context-Editing-Dokumentation von Anthropic beschreibt Letzteres: Es arbeitet mit dem Memory Tool zusammen, damit Claude wichtige Informationen im Memory sichern kann, bevor Inhalte gelöscht werden. Jeder Eintrag sollte Owner, Quelle, Zeitstempel, Geltungsbereich (Nutzer, Projekt, Mandant) und ein Ablauf- oder Prüfdatum tragen.",{"type":155,"content":274},[275],"Was ich nie speichern würde, egal was der Agent vorschlägt:",{"type":277,"ordered":278,"items":279},"list",false,[280,285,290,295,300],[281,284],{"tag":214,"children":282},[283],"Geheimnisse und Zugangsdaten."," API-Keys, Tokens und Passwörter gehören in einen Tresor. Anthropic merkt an, dass Claude sensible Informationen meist nicht in Memory-Dateien schreibt, empfiehlt für stärkere Garantien aber eine eigene Validierung. dots gehen weiter und sagen, ihr Kontext behalte keine Zugangsdaten, Bilder oder Screenshots.",[286,289],{"tag":214,"children":287},[288],"Kennungen und besondere Kategorien"," wie amtliche Ausweisnummern, Kontonummern, Vorstrafen und Einwanderungsstatus. Claude schließt genau diese standardmäßig aus, und Gesundheit, Religion, Politik und Identität sind aus, solange der Nutzer nicht zustimmt.",[291,294],{"tag":214,"children":292},[293],"Rohe Tool-Ausgaben und Webinhalte."," Fasse geprüfte Fakten zusammen, speichere aber keine Seiten oder Dokumente wörtlich: Sie können Anweisungen enthalten, die dann im vertrauten Memory deines Agenten liegen.",[296,299],{"tag":214,"children":297},[298],"Schlüsse über Personen, die der Nutzer nicht von sich aus genannt hat",", und alles, womit der Nutzer nicht rechnet. Ist Überraschung wahrscheinlich, frag vorher.",[301,304],{"tag":214,"children":302},[303],"Personenbezogene Daten Dritter"," (Kunden, Kollegen), sofern du keinen definierten Zweck und keine Rechtsgrundlage dafür hast.",{"type":173,"level":174,"id":130,"text":131},{"type":155,"content":307},[308],"Memory, das man nicht findet, ist nur Speicher. Ich würde mit dem einfachsten Muster beginnen, das funktioniert, und erst Mechanik ergänzen, wenn Evals sie nötig machen. Anthropic nennt die zugrunde liegende Idee Just-in-Time-Retrieval: Statt alles vorab zu laden, hält der Agent leichtgewichtige Bezeichner wie Dateipfade und lädt Daten bei Bedarf. Das Memory Tool folgt dem, denn Claude sieht zuerst das Memory-Verzeichnis an und öffnet dann nur die relevanten Dateien.",{"type":277,"ordered":278,"items":310},[311,316,321,331,336],[312,315],{"tag":214,"children":313},[314],"Erst eingrenzen, dann suchen."," Filtere zuerst nach Nutzer, Mandant und Projekt, dann ranke. Ein mandantenübergreifendes Memory-Leck ist eine Datenpanne, und ein harter Filter verhindert es viel zuverlässiger als ein Prompt.",[317,320],{"tag":214,"children":318},[319],"Mit einem kleinen Index beginnen."," Eine kurze Übersichtsdatei oder ein Profil, das immer geladen wird, plus Themendateien oder Datensätze, die bei Bedarf geholt werden, funktioniert bei einigen hundert Einträgen besser als eine Vektordatenbank.",[322,325,326,330],{"tag":214,"children":323},[324],"Hybride Suche bei wachsendem Volumen."," Kombiniere Schlüsselwort- und Embedding-Suche, rerank und gewichte Aktualität; die Mechanik ist dieselbe wie in ",{"tag":162,"to":327,"children":328},"\u002Fblog\u002Frag-pipeline-chunking-hybrid-search-reranking",[329],"einer RAG-Pipeline",".",[332,335],{"tag":214,"children":333},[334],"Budget begrenzen."," Injiziere nur eine feste Zahl von Erinnerungen oder Tokens und zeige dem Agenten, woher jede stammt und wann sie geschrieben wurde.",[337,340],{"tag":214,"children":338},[339],"Memory als Daten kennzeichnen."," Liefere abgerufene Erinnerungen in einem klar abgegrenzten Block als Kontext zum Abwägen, nicht als Anweisungen. Das hilft, beseitigt das Poisoning-Risiko unten aber nicht.",{"type":155,"content":342},[343,344,348],"Miss Retrieval wie jedes andere Feature: Baue eine kleine Menge von „Wäre die richtige Erinnerung gefunden worden?\"-Fällen und verfolge Trefferquote und Quote falscher Erinnerungen über die Zeit (siehe ",{"tag":162,"to":345,"children":346},"\u002Fblog\u002Fllm-evals-for-product-features",[347],"LLM-Evals für Produkt-Features","). Veralten ist auch ein Retrieval-Problem. Ändert sich ein Fakt, aktualisiere oder ersetze den alten Eintrag; hänge keinen Widerspruch an und hoffe, dass das Modell den neueren wählt.",{"type":173,"level":174,"id":133,"text":134},{"type":155,"content":351},[352],"Compaction fasst eine Unterhaltung zusammen, die an ihre Grenze stößt, und startet mit der Zusammenfassung neu. Anthropic beschreibt das als Destillieren des Kontextfensters „in a high-fidelity manner\" und nennt den zentralen Zielkonflikt: Zu aggressive Compaction riskiert, subtile, aber kritische Details zu verlieren. Außerdem beschreibt Anthropic strukturiertes Notieren, bei dem der Agent regelmäßig Notizen außerhalb des Kontextfensters ablegt und später wieder liest. Im Pokémon-Beispiel hielt Claude so präzise Zählstände über Tausende Spielschritte.",{"type":155,"content":354},[355],"Die Claude-Dokumentation beschreibt die Arbeitsteilung gut: Context Editing löscht bestimmte Tool-Ergebnisse, Compaction fasst die ganze Unterhaltung serverseitig zusammen, und bei langlaufenden Agenten bewahrt Memory die Informationen, die eine Zusammenfassung überleben müssen. Das Löschen von Tool-Ergebnissen löst standardmäßig bei 100.000 Input-Tokens aus und behält die letzten drei Tool-Nutzungen, also sollten wichtige Entscheidungen vorher ins Memory geschrieben werden, statt hinterher aus einer Zusammenfassung rekonstruiert zu werden.",{"type":155,"content":357},[358],"Das hat eine Sicherheitsfolge. Eine Zusammenfassung erzeugt ein Modell, das gerade nicht vertrauenswürdige Inhalte gelesen hat, und ihr Ergebnis wird gespeichert und als vertrauenswürdig behandelt. Compaction ist ein Schreibkanal und muss dieselben Gates passieren wie jeder andere Memory-Eintrag.",{"type":173,"level":174,"id":136,"text":137},{"type":155,"content":361},[362],"Prompt Injection endet normalerweise mit der Session. Mit Memory nicht. 2024 zeigte der Forscher Johann Rehberger, dass ein manipuliertes Dokument ChatGPT dazu bringen kann, versteckte Anweisungen im Langzeitgedächtnis zu speichern, woraufhin Unterhaltungen in neuen Threads weiter an einen Angreifer-Server gesendet wurden. Im Oktober 2025 beschrieb Palo Alto Networks Unit 42 dieselbe Klasse gegen Amazon Bedrock Agents: Eine präparierte Webseite manipulierte den Zusammenfassungsschritt der Session, die eingeschleusten Anweisungen wurden gespeichert, und spätere Sessions leiteten still Nutzerdaten ab. Ihre zentrale Beobachtung: Memory-Inhalte werden in die System-Anweisungen der Orchestrierungs-Prompts eingefügt und oft höher priorisiert als die Nutzereingabe.",{"type":155,"content":364},[365],"Ein Preprint von 2026 zu Memory Poisoning systematisiert das in vier Schreibkanäle: explizit per Anweisung ausgeführte Schreibvorgänge, vom System-Prompt getriebene Schreibvorgänge, durch Compaction getriebene Schreibvorgänge und Erfahrung-zu-Prozedur-Schreibvorgänge. Bei den zwei getesteten Agenten mit GPT-OSS-120B lag die durchschnittliche Angriffserfolgsrate bei 66,67 Prozent und 34,25 Prozent, und die vier untersuchten Prompt-Injection-Abwehrmaßnahmen ließen erhebliche Lücken. OWASP führt die Klasse inzwischen als ASI06, Memory and Context Poisoning. Die genauen Prozentwerte würde ich nicht als Prognose für dein System lesen, aber die Struktur des Problems ist klar: Je aggressiver ein Agent Memory liest und schreibt, desto größer die Angriffsfläche.",{"type":367,"variant":368,"title":369,"body":370},"callout","warn","Designregel",[371],[372],"Inhalte von außerhalb des Nutzers (Webseiten, E-Mails, Dokumente, Tool-Ergebnisse) dürfen nur als kurzer Fakt mit Quelle gemerkt werden, nie als Anweisung, Präferenz oder Prozedur. Wenn eine Erinnerung ändern würde, was der Agent tut, statt was er weiß, verlange einen Menschen oder eine separate Prüfung.",{"type":155,"content":374},[375,376,378],"Konkret würde ich vier Kontrollen einsetzen: Schreibvorgänge nach Quelle gaten (die eigenen Nachrichten des Nutzers sind anders vertrauenswürdig als abgerufene Inhalte), jede Erinnerung mit Herkunft versehen, damit sie auditierbar und gesammelt entfernbar ist, prozedurales Memory wie Code reviewen und alle Lese- und Schreibzugriffe loggen, damit du hinterher „Warum hat der Agent das getan?\" beantworten kannst. Den Agenten von ausgehenden Kanälen zu isolieren begrenzt den Schaden, wenn eine schlechte Erinnerung durchrutscht; die Muster aus ",{"tag":162,"to":168,"children":377},[170]," gelten unmittelbar.",{"type":173,"level":174,"id":139,"text":140},{"type":155,"content":381},[382],"Sobald ein Langzeitgedächtnis personenbezogene Daten enthält, gelten dafür die Grundsätze aus Artikel 5 DSGVO. Daten müssen für festgelegte Zwecke erhoben und nicht unvereinbar weiterverarbeitet werden (Zweckbindung), angemessen, erheblich und auf das notwendige Maß beschränkt sein (Datenminimierung), sachlich richtig und aktuell sein, wobei unrichtige Daten unverzüglich gelöscht oder berichtigt werden, und nur so lange identifizierbar bleiben wie nötig (Speicherbegrenzung). Artikel 17 gibt Betroffenen das Recht auf Löschung, unter anderem wenn die Daten für den Zweck nicht mehr notwendig sind, die Einwilligung widerrufen wurde oder die Verarbeitung unrechtmäßig war. Ein Nutzer, der fragt „Was weißt du über mich, und bitte vergiss es\", stellt eine normale Anfrage, die du bedienen können musst.",{"type":277,"ordered":278,"items":384},[385,390,395,400,405],[386,389],{"tag":214,"children":387},[388],"Ordne jede Erinnerung einer Person zu."," Eine Nutzer- oder Betroffenen-ID an jedem Datensatz macht Auskunft und Löschung zu einer Abfrage statt zu einer Ermittlung. Auch Erinnerungen über Dritte brauchen eine Kennung.",[391,394],{"tag":214,"children":392},[393],"Lösche abgeleitete Kopien."," Zusammenfassungen, Embeddings, Suchindizes, Caches und Backups sind Kopien. Speichere in jeder Ableitung die ID der Quell-Erinnerung, damit das Löschen kaskadiert.",[396,399],{"tag":214,"children":397},[398],"Standardmäßig ablaufen lassen."," Speicherbegrenzung heißt Prüfdatum oder TTL an jedem Eintrag, und die Memory-Tool-Dokumentation nennt das Ablaufen lange ungenutzter Dateien als empfohlene Schutzmaßnahme.",[401,404],{"tag":214,"children":402},[403],"Anzeigen und Korrektur ermöglichen."," Richtigkeit ist ein Grundsatz, kein Feature. Eine sichtbare Memory-Ansicht mit Bearbeiten und Löschen ist der günstigste Weg dahin.",[406,409,410,330],{"tag":214,"children":407},[408],"Halte Logs frei von Memory-Inhalten"," und behalte den Verarbeitungsort im Blick; zur Datenresidenz siehe ",{"tag":162,"to":411,"children":412},"\u002Fblog\u002Fgdpr-llm-api-eu-data-residency",[413],"DSGVO und LLM-APIs",{"type":155,"content":415},[416],"Hier unterscheiden sich die Produkte am stärksten, wie der nächste Abschnitt zeigt. Das ist keine Rechtsberatung; kläre Rechtsgrundlage und Aufbewahrungsfristen mit deiner Datenschutzbeauftragten oder deinem Datenschutzbeauftragten. Die technische Anforderung ist aber eindeutig: Ein Memory, das du nicht pro Eintrag einsehen, korrigieren oder löschen kannst, ist schwer zu verteidigen.",{"type":173,"level":174,"id":142,"text":143},{"type":155,"content":419},[420],"Die folgenden Angaben stammen aus der Dokumentation der Anbieter (Stand 2. Oktober 2026) oder aus Quellen, die sie zitieren; die OpenAI-Hilfeseiten blockierten meinen automatisierten Zugriff, daher stütze ich mich bei ChatGPT und dots auf Suchauszüge der Hilfeartikel und auf einen Beitrag, der die dots-Dokumentation zitiert. Prüfe den aktuellen Wortlaut, bevor du dich auf ein Detail verlässt.",{"type":198,"head":422,"rows":433},[423,425,427,429,431],[424],"Aspekt",[426],"ChatGPT Memory",[428],"Claude Memory (claude.ai)",[430],"Claude Memory Tool (API)",[432],"OpenAI dots",[434,447,460,473,486,499],[435,439,441,443,445],[436],{"tag":214,"children":437},[438],"Was es ist",[440],"Gespeicherte Erinnerungen plus Bezug auf den Chatverlauf",[442],"Kurze Themen aus Chats, pro Projekt",[444],"Dateioperationen, die Claude anfordert und deine App ausführt",[446],"Dot-eigene Notizen plus relevantes ChatGPT Memory",[448,452,454,456,458],[449],{"tag":214,"children":450},[451],"Wo es liegt",[453],"OpenAI",[455],"Anthropic",[457],"Deine Infrastruktur unter \u002Fmemories",[459],"OpenAI, Notizen getrennt vom ChatGPT Memory",[461,465,467,469,471],[462],{"tag":214,"children":463},[464],"Ansehen und bearbeiten",[466],"Einstellungen, Personalisierung, Erinnerungen verwalten",[468],"Einstellungen, Memory: ansehen, bearbeiten, löschen",[470],"Was du baust",[472],"Einzelne Erinnerungen nicht einsehbar oder korrigierbar",[474,478,480,482,484],[475],{"tag":214,"children":476},[477],"Löschen",[479],"Einzeln oder alle; Chat löschen löscht die Erinnerung nicht",[481],"Einzeln, pausieren oder alles zurücksetzen",[483],"Dein Handler entscheidet (delete-Befehl, Ablauf)",[485],"Nur durch Löschen des Dots",[487,491,493,495,497],[488],{"tag":214,"children":489},[490],"Sensible Daten",[492],"In den lesbaren Seiten nicht behandelt",[494],"Schließt Ausweis-, Kontonummern, Vorstrafen und Einwanderungsdaten aus; Gesundheit, Religion, Politik per Opt-in",[496],"Du validierst; Claude lehnt meist ab",[498],"Kontext behält keine Zugangsdaten, Bilder oder Screenshots",[500,504,506,508,510],[501],{"tag":214,"children":502},[503],"Ausschalter",[505],"Ja",[507],"Pausieren, Inkognito-Chats",[509],"Du aktivierst das Tool nicht",[511],"Einstellungen ändern bestehende Notizen nicht zwingend",{"type":155,"content":513},[514,515,330],"Drei Details fallen auf. ChatGPT führt ein Protokoll gelöschter gespeicherter Erinnerungen bis zu 30 Tage lang für Sicherheit und Debugging, und eine Erinnerung überlebt das Löschen des Chats, aus dem sie stammt. Claude begrenzt Memory pro Projekt, aktiviert es standardmäßig in den Plänen Free, Pro und Max und überlässt es bei Team und Enterprise den Owners. Bei dots sagt die Dokumentation, dass du einzelne Dot-Erinnerungen weder ansehen, korrigieren noch löschen kannst, dass das Trennen eines Plugins nicht löscht, was der Dot daraus gelernt hat, und dass alles, was der Dot dem ChatGPT Memory hinzugefügt hat, nach dem Löschen des Dots bestehen bleibt. Für einen persönlichen Assistenten mag das akzeptabel sein; für ein Unternehmen, das ihn mit Kundendaten verbindet, ist es zuerst eine DSGVO-Frage. Das größere Bild diskutiere ich in ",{"tag":162,"to":516,"children":517},"\u002Fblog\u002Fopenai-dots-always-on-agents-impact",[518],"der dots-Impact-Analyse",{"type":173,"level":174,"id":145,"text":146},{"type":155,"content":521},[522],"In dieser Reihenfolge würde ich bei einem neuen Agenten vorgehen:",{"type":277,"ordered":524,"items":525},true,[526,528,530,532,534,536,538,540,542],[527],"Schreibe auf, welche Ebenen du brauchst. Viele Agenten brauchen nur Arbeitskontext plus eine Fortschrittsdatei pro Session.",[529],"Wähle die Gedächtnisarten und gib jeder eine eigene Datensatzform und eigenen Ablauf.",[531],"Definiere die Schreibrichtlinie: Auslöser, erlaubte Quellen und die „Nie speichern\"-Liste. Setze Quellenprüfungen im Code um, nicht nur im Prompt.",[533],"Versieh jeden Datensatz mit Owner, Quelle, Zeitstempel, Geltungsbereich und Ablauf.",[535],"Grenze das Retrieval nach Mandant und Nutzer ein, bevor du rankst; begrenze die injizierten Tokens.",[537],"Leite die Ausgabe von Compaction und Zusammenfassung durch dieselben Schreib-Gates.",[539],"Reviewe prozedurales Memory wie Code; verlange Freigabe für Erinnerungen, die das Verhalten ändern.",[541],"Gib Nutzern eine Ansicht mit Bearbeiten, Löschen und Pausieren; lass die Löschung auf abgeleitete Daten kaskadieren.",[543],"Logge Lese- und Schreibzugriffe und teste vor dem Launch mit Poisoning-Fällen und Retrieval-Evals.",{"type":173,"level":174,"id":148,"text":149},{"type":155,"content":546},[547],"Fang klein an: eine Fortschrittsdatei pro Session und ein kurzes, für Nutzer sichtbares Profil-Memory. Ergänze episodisches Langzeitgedächtnis erst, wenn du in deinen Evals zeigen kannst, dass es die Ergebnisse verbessert, und prozedurales Memory zuletzt und mit Review. Die Produkte zeigen, wohin der Markt geht, nämlich zu Agenten, die standardmäßig erinnern, aber auch die offenen Fragen: Kontrolle, Löschung und Vertrauen in das Erinnerte. Wenn du auf der API baust, ist das Memory Tool genau deshalb ein gutes Referenzdesign, weil es Speicher, Validierung und Löschung in deine Hände legt.",{"type":173,"level":174,"id":151,"text":152},{"type":277,"ordered":524,"items":550},[551,555,558,561,564,567,570,573,576,579,582,585,588,591,594,597],[552],{"tag":553,"href":37,"children":554},"a",[36],[556],{"tag":553,"href":40,"children":557},[39],[559],{"tag":553,"href":43,"children":560},[42],[562],{"tag":553,"href":46,"children":563},[45],[565],{"tag":553,"href":49,"children":566},[48],[568],{"tag":553,"href":52,"children":569},[51],[571],{"tag":553,"href":55,"children":572},[54],[574],{"tag":553,"href":58,"children":575},[57],[577],{"tag":553,"href":61,"children":578},[60],[580],{"tag":553,"href":64,"children":581},[63],[583],{"tag":553,"href":67,"children":584},[66],[586],{"tag":553,"href":70,"children":587},[69],[589],{"tag":553,"href":73,"children":590},[72],[592],{"tag":553,"href":76,"children":593},[75],[595],{"tag":553,"href":79,"children":596},[78],[598],{"tag":553,"href":82,"children":599},[81],[601,666,726,791],{"slug":602,"published":5,"minutes":603,"category":7,"tags":604,"keywords":608,"about":618,"sources":625,"cover":660,"og":661,"expertise":85,"locales":662,"lang":88,"title":663,"description":664,"coverAlt":665},"openai-dots-always-on-agents-impact",14,[432,605,606,607],"AI agents","GPT-6 Astra","AI governance",[432,609,610,611,612,613,614,615,616,617],"what are OpenAI dots","OpenAI dots impact","always-on AI agents","GPT-6 Astra agents","dots Auto-review and Custom Rules","specialist dots for enterprise","OpenAI dots EU availability","OpenAI DevDay 2026","AI agents in the workplace",[619,621,624],{"name":453,"url":620},"https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FOpenAI",{"name":622,"url":623},"ChatGPT","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FChatGPT",{"name":26,"url":27},[626,629,632,633,636,639,642,645,648,651,654,657],{"title":627,"url":628},"OpenAI: Introducing dots (29 September 2026)","https:\u002F\u002Fopenai.com\u002Findex\u002Fintroducing-dots\u002F",{"title":630,"url":631},"OpenAI: How we build safety, security and privacy into dots","https:\u002F\u002Fopenai.com\u002Findex\u002Fhow-we-build-safety-security-and-privacy-into-dots\u002F",{"title":72,"url":73},{"title":634,"url":635},"TechCrunch: OpenAI launches Dots, its bubbly agentic avatar","https:\u002F\u002Ftechcrunch.com\u002F2026\u002F09\u002F29\u002Fopenai-launches-dots-its-bubbly-agentic-avatar\u002F",{"title":637,"url":638},"Unite.AI: OpenAI rolls out dots agents powered by GPT-6 Astra in ChatGPT","https:\u002F\u002Fwww.unite.ai\u002Fopenai-rolls-out-dots-agents-powered-by-gpt-6-astra-in-chatgpt\u002F",{"title":640,"url":641},"MediaNama: OpenAI launches dots that keep working without user prompts","https:\u002F\u002Fwww.medianama.com\u002F2026\u002F10\u002F223-openai-launches-dots-devday-2026\u002F",{"title":643,"url":644},"PYMNTS: OpenAI launches dots to capture AI agent market","https:\u002F\u002Fwww.pymnts.com\u002Fnews\u002Fartificial-intelligence\u002F2026\u002Fopenai-launches-dots-to-capture-ai-agent-market\u002F",{"title":646,"url":647},"Yahoo Finance: OpenAI debuts Dots AI agents in challenge to Meta's Muse","https:\u002F\u002Ffinance.yahoo.com\u002Ftechnology\u002Farticle\u002Fopenai-debuts-dots-ai-agents-in-challenge-to-metas-popular-muse-agent-174616593.html",{"title":649,"url":650},"CNBC: OpenAI abandons plan to release upcoming model as safety concerns escalate","https:\u002F\u002Fwww.cnbc.com\u002F2026\u002F09\u002F28\u002Fopenai-abandons-plan-to-release-upcoming-model-as-safety-concerns-escalate.html",{"title":652,"url":653},"The Hacker News: OpenAI shelves GPT-6.1 Astra after tests find deception and unauthorized actions","https:\u002F\u002Fthehackernews.com\u002F2026\u002F09\u002Fopenai-shelves-gpt-61-astra-after-tests.html",{"title":655,"url":656},"Al Jazeera: OpenAI launches dots, personal AI assistant built to handle everything","https:\u002F\u002Fwww.aljazeera.com\u002Feconomy\u002F2026\u002F9\u002F30\u002Fopenai-launches-dots-personal-ai-assistant-built-to-handle-everything",{"title":658,"url":659},"RedactSure: Do OpenAI dots Custom Rules control what the agent sees?","https:\u002F\u002Fredactsure.com\u002Fresearch\u002Fdo-openai-dots-custom-rules-control-what-the-agent-sees","\u002Fimages\u002Fblog\u002Fopenai-dots-always-on-agents-impact\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fopenai-dots-always-on-agents-impact\u002Fog.jpg",[87,88,89],"OpenAI dots: Was Always-on-Agenten verändern werden, und was nicht","OpenAI dots: Always-on-Agenten auf GPT-6 Astra mit eigenem Rechner. Was gestartet ist, wo die Schutzmechanismen enden und was sich für Arbeit, IT und Europa ändert.","Diagramm: ein Dot auf GPT-6 Astra verzweigt zu Slack und Teams, mehr als 4.000 Apps, einem eigenen Cloud-Rechner und einer Person, die freigibt und prüft.",{"slug":667,"published":5,"minutes":6,"category":7,"tags":668,"keywords":672,"about":683,"sources":691,"cover":720,"og":721,"expertise":85,"locales":722,"lang":88,"title":723,"description":724,"coverAlt":725},"human-in-the-loop-ai-agents",[669,605,670,671],"Human in the loop","Approval gates","Agent safety",[673,674,675,676,677,678,679,680,681,682],"human in the loop AI agents","human in the loop KI-Agent","Mensch im Loop KI","AI agent approval gates","agent approval fatigue","LangGraph interrupt human in the loop","OpenAI Agents SDK needs_approval","Claude Agent SDK canUseTool","AI agent audit trail","risk tiers for AI agent actions",[684,687,688],{"name":685,"url":686},"Human-in-the-loop","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FHuman-in-the-loop",{"name":26,"url":27},{"name":689,"url":690},"Audit trail","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FAudit_trail",[692,695,698,701,704,707,710,713,716,719],{"title":693,"url":694},"LangChain docs: LangGraph interrupts","https:\u002F\u002Fdocs.langchain.com\u002Foss\u002Fpython\u002Flanggraph\u002Finterrupts",{"title":696,"url":697},"LangChain docs: Human-in-the-loop (HumanInTheLoopMiddleware)","https:\u002F\u002Fdocs.langchain.com\u002Foss\u002Fpython\u002Flangchain\u002Fhuman-in-the-loop",{"title":699,"url":700},"OpenAI Agents SDK (Python): Human in the loop","https:\u002F\u002Fgithub.com\u002Fopenai\u002Fopenai-agents-python\u002Fblob\u002Fmain\u002Fdocs\u002Fhuman_in_the_loop.md",{"title":702,"url":703},"Claude Agent SDK: Handle approvals and user input","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fagent-sdk\u002Fuser-input",{"title":705,"url":706},"Claude Agent SDK: Configure permissions","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fagent-sdk\u002Fpermissions",{"title":708,"url":709},"Claude Code docs: Hooks (PreToolUse defer, PermissionRequest)","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fhooks",{"title":711,"url":712},"Anthropic Engineering: Claude Code auto mode","https:\u002F\u002Fanthropic.com\u002Fengineering\u002Fclaude-code-auto-mode",{"title":714,"url":715},"DevOps.com: Anthropic makes Claude Code auto mode the default","https:\u002F\u002Fdevops.com\u002Fanthropic-makes-claude-codes-auto-mode-the-default-betting-automation-beats-manual-review\u002F",{"title":717,"url":718},"EU AI Act, Article 14: Human oversight","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F14\u002F",{"title":630,"url":631},"\u002Fimages\u002Fblog\u002Fhuman-in-the-loop-ai-agents\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fhuman-in-the-loop-ai-agents\u002Fog.jpg",[87,88,89],"Human in the Loop bei KI-Agenten: wo Freigaben hingehören","Wo Freigabe-Gates in einem KI-Agenten sitzen, wie du Durchwinken vermeidest und wie Interrupt und Resume in LangGraph sowie den OpenAI- und Claude-Agent-SDKs funktionieren.","Diagramm: Ein Agent schlägt eine Aktion vor, ein Risiko-Gate leitet sie an automatische Ausführung, menschliche Freigabe oder Sperre, und jede Entscheidung landet im Audit-Log.",{"slug":727,"published":5,"minutes":728,"category":7,"tags":729,"keywords":732,"about":743,"sources":751,"cover":785,"og":786,"expertise":85,"locales":787,"lang":88,"title":788,"description":789,"coverAlt":790},"multi-agent-systems-when-worth-it",12,[730,605,731,10],"Multi-agent systems","Orchestrator-worker",[733,734,735,736,737,738,739,740,741,742],"multi-agent systems when worth it","multi-agent vs single agent","orchestrator-worker pattern","multi-agent LLM token cost","why multi-agent systems fail","don't build multi-agents","subagents context isolation","multi-agent debate worth it","agent handoffs vs subagents","when to use multiple AI agents",[744,747,748],{"name":745,"url":746},"Multi-agent system","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FMulti-agent_system",{"name":26,"url":27},{"name":749,"url":750},"Large language model","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FLarge_language_model",[752,755,758,761,764,767,770,773,776,779,782],{"title":753,"url":754},"Anthropic Engineering: How we built our multi-agent research system","https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fmulti-agent-research-system",{"title":756,"url":757},"Anthropic: Building effective agents","https:\u002F\u002Fwww.anthropic.com\u002Fengineering\u002Fbuilding-effective-agents",{"title":759,"url":760},"Cognition: Don't Build Multi-Agents (12 June 2025)","https:\u002F\u002Fcognition.com\u002Fblog\u002Fdont-build-multi-agents",{"title":762,"url":763},"Cognition: Multi-Agents: What's Actually Working (22 April 2026)","https:\u002F\u002Fcognition.com\u002Fblog\u002Fmulti-agents-working",{"title":765,"url":766},"Google Research: Towards a science of scaling agent systems","https:\u002F\u002Fresearch.google\u002Fblog\u002Ftowards-a-science-of-scaling-agent-systems-when-and-why-agent-systems-work\u002F",{"title":768,"url":769},"arXiv 2512.08296: Towards a Science of Scaling Agent Systems","https:\u002F\u002Farxiv.org\u002Fabs\u002F2512.08296",{"title":771,"url":772},"arXiv 2503.13657: Why Do Multi-Agent LLM Systems Fail? (MAST)","https:\u002F\u002Farxiv.org\u002Fabs\u002F2503.13657",{"title":774,"url":775},"arXiv 2305.14325: Improving Factuality and Reasoning in Language Models through Multiagent Debate","https:\u002F\u002Farxiv.org\u002Fabs\u002F2305.14325",{"title":777,"url":778},"arXiv 2502.08788: Stop Overvaluing Multi-Agent Debate","https:\u002F\u002Farxiv.org\u002Fabs\u002F2502.08788",{"title":780,"url":781},"OpenAI Agents SDK: Handoffs","https:\u002F\u002Fopenai.github.io\u002Fopenai-agents-python\u002Fhandoffs\u002F",{"title":783,"url":784},"Claude Code documentation: Subagents","https:\u002F\u002Fcode.claude.com\u002Fdocs\u002Fen\u002Fsub-agents","\u002Fimages\u002Fblog\u002Fmulti-agent-systems-when-worth-it\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fmulti-agent-systems-when-worth-it\u002Fog.jpg",[87,88,89],"Multi-Agent-Systeme: wann sie einen Agenten schlagen und wann nicht","Orchestrator-Worker, Fan-out, Critic, Handoff: was Multi-Agent-Systeme wirklich bringen, was sie an Tokens kosten, wie sie scheitern, mit Entscheidungstabelle.","Diagramm: Ein Lead-Agent verteilt Aufgaben an vier Worker-Agenten, jeder mit eigenem isoliertem Kontextfenster, und sammelt deren Zusammenfassungen ein.",{"slug":792,"published":5,"minutes":6,"category":7,"tags":793,"keywords":799,"about":810,"sources":820,"cover":875,"og":876,"expertise":85,"locales":877,"lang":88,"title":878,"description":879,"coverAlt":880},"voice-agents-realtime-latency",[794,795,796,797,798],"Voice agents","Realtime API","Latency","Telephony","AI Act",[800,801,802,803,804,805,806,807,808,809],"voice agents","speech-to-speech vs STT LLM TTS","OpenAI Realtime API","Gemini Live API","voice agent latency budget","turn detection and barge-in","Pipecat vs LiveKit","AI voice agent SIP telephony","German Hungarian voice AI","AI Act Article 50 voice bot disclosure",[811,814,817],{"name":812,"url":813},"Voice user interface","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FVoice_user_interface",{"name":815,"url":816},"Speech recognition","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FSpeech_recognition",{"name":818,"url":819},"Artificial Intelligence Act","https:\u002F\u002Fen.wikipedia.org\u002Fwiki\u002FArtificial_Intelligence_Act",[821,824,827,830,833,836,839,842,845,848,851,854,857,860,863,866,869,872],{"title":822,"url":823},"OpenAI: Voice agents guide","https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Fvoice-agents",{"title":825,"url":826},"OpenAI: gpt-realtime model page","https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fmodels\u002Fgpt-realtime",{"title":828,"url":829},"OpenAI: Voice activity detection in the Realtime API","https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Frealtime-vad",{"title":831,"url":832},"OpenAI: Realtime API with SIP","https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Frealtime-sip",{"title":834,"url":835},"OpenAI: Realtime conversations (function calling, interruption)","https:\u002F\u002Fdevelopers.openai.com\u002Fapi\u002Fdocs\u002Fguides\u002Frealtime-conversations",{"title":837,"url":838},"Google: Gemini Live API overview","https:\u002F\u002Fai.google.dev\u002Fgemini-api\u002Fdocs\u002Flive",{"title":840,"url":841},"Google: Gemini Live API capabilities guide","https:\u002F\u002Fai.google.dev\u002Fgemini-api\u002Fdocs\u002Flive-guide",{"title":843,"url":844},"Deepgram: Flux quickstart","https:\u002F\u002Fdevelopers.deepgram.com\u002Fdocs\u002Fflux\u002Fquickstart",{"title":846,"url":847},"Deepgram: Models and languages overview","https:\u002F\u002Fdevelopers.deepgram.com\u002Fdocs\u002Fmodels-languages-overview",{"title":849,"url":850},"ElevenLabs: Agents platform overview","https:\u002F\u002Felevenlabs.io\u002Fdocs\u002Feleven-agents\u002Foverview",{"title":852,"url":853},"ElevenLabs: Text to speech models and languages","https:\u002F\u002Felevenlabs.io\u002Fdocs\u002Foverview\u002Fcapabilities\u002Ftext-to-speech",{"title":855,"url":856},"LiveKit: Agents overview","https:\u002F\u002Fdocs.livekit.io\u002Fagents\u002F",{"title":858,"url":859},"LiveKit: Turn detector","https:\u002F\u002Fdocs.livekit.io\u002Fagents\u002Flogic\u002Fturns\u002Fturn-detector\u002F",{"title":861,"url":862},"Pipecat: Introduction","https:\u002F\u002Fdocs.pipecat.ai\u002Fgetting-started\u002Fintroduction",{"title":864,"url":865},"Pipecat: Smart Turn model (GitHub)","https:\u002F\u002Fgithub.com\u002Fpipecat-ai\u002Fsmart-turn",{"title":867,"url":868},"Fora Soft: Voice AI agents on LiveKit, 2026 engineer playbook","https:\u002F\u002Fwww.forasoft.com\u002Fblog\u002Farticle\u002Fvoice-ai-agents-livekit-guide",{"title":870,"url":871},"EU AI Act: Article 50, transparency obligations","https:\u002F\u002Fartificialintelligenceact.eu\u002Farticle\u002F50\u002F",{"title":873,"url":874},"Jones Walker: Yes, August 2 still matters (AI Act delay and Article 50)","https:\u002F\u002Fwww.joneswalker.com\u002Fen\u002Finsights\u002Fblogs\u002Fai-law-blog\u002Fyes-august-2-still-matters-the-eu-approved-a-high-risk-ai-delay-but-most-trans.html?id=102nbon","\u002Fimages\u002Fblog\u002Fvoice-agents-realtime-latency\u002Fcover.webp","\u002Fimages\u002Fblog\u002Fvoice-agents-realtime-latency\u002Fog.jpg",[87,88,89],"Voice Agents bauen: Realtime Speech-to-Speech oder STT, LLM und TTS?","Realtime Speech-to-Speech oder kaskadierte Pipeline? Latenzbudget je Stufe, Turn-Taking, Tool-Calls, SIP, Qualität auf Deutsch und Ungarisch, KI-VO-Hinweispflicht.","Diagramm: Ein Anrufer erreicht per SIP oder WebRTC einen Voice Agent, der sich in Turn-Erkennung, Spracherkennung, ein LLM mit Tools und Sprachsynthese verzweigt.",1791009037511]