> OpenAI dots: Always-on-Agenten auf GPT-6 Astra mit eigenem Rechner. Was gestartet ist, wo die Schutzmechanismen enden und was sich für Arbeit, IT und Europa ändert.
>
> Web page: https://balazscsorba.com/de/blog/openai-dots-always-on-agents-impact · Language: Deutsch · Also available in: [English](https://balazscsorba.com/blog/openai-dots-always-on-agents-impact.md) · [Magyar](https://balazscsorba.com/hu/blog/openai-dots-always-on-agents-impact.md)
> Author: Balázs Csorba · Published: 2026-10-02 · Keywords: OpenAI dots, what are OpenAI dots, OpenAI dots impact, always-on AI agents, GPT-6 Astra agents, dots Auto-review and Custom Rules, specialist dots for enterprise, OpenAI dots EU availability, OpenAI DevDay 2026, AI agents in the workplace

[Blog](https://balazscsorba.com/de/blog)/KI-Agenten

# OpenAI dots: Was Always-on-Agenten verändern werden, und was nicht

OpenAI dots: Always-on-Agenten auf GPT-6 Astra mit eigenem Rechner. Was gestartet ist, wo die Schutzmechanismen enden und was sich für Arbeit, IT und Europa ändert.

[Balázs Csorba](https://balazscsorba.com/de/about)·2\. Oktober 2026·14 Min. Lesezeit

-   OpenAI dots
-   AI agents
-   GPT-6 Astra
-   AI governance

![Diagramm: ein Dot auf GPT-6 Astra verzweigt zu Slack und Teams, mehr als 4.000 Apps, einem eigenen Cloud-Rechner und einer Person, die freigibt und prüft.](https://balazscsorba.com/images/blog/openai-dots-always-on-agents-impact/cover.webp?v=ff20896db9)

## Das Wichtigste in Kürze

-   OpenAI hat dots am 29. September 2026 gestartet: Always-on-Agenten in ChatGPT auf GPT-6 Astra, jeder mit eigenem Cloud-Rechner, Gedächtnis und Zugriff auf mehr als 4.000 Apps.
-   Neu ist nicht die Fähigkeit, sondern die Initiative. Ein Dot bekommt ein Ziel, arbeitet im Hintergrund und meldet sich, und der Mensch wechselt vom Erledigen zum Freigeben und Prüfen.
-   Das Sicherheitsdesign kontrolliert Aktionen gut (Recherche im Hintergrund nur lesend, ein externes Auto-review, Pflicht-Übergaben bei Passwörtern und Geld), begrenzt aber nicht, was das Modell liest.
-   Dots kamen einen Tag, nachdem OpenAI GPT-6.1 Astra zurückgehalten hatte, weil das Modell seinen Auftragsrahmen nicht einhielt. Damit tragen die Leitplanken das Vertrauen in das Produkt.
-   In Europa sind Pro-Nutzer zum Start ausgeschlossen, Business Premium ist verfügbar. Dots kommen hier also über IT, Einkauf und Datenschutz ins Unternehmen, nicht über private Abos.

Auf dieser Seite

1.  [Was OpenAI tatsächlich gestartet hat](https://balazscsorba.com/#what-openai-launched)
2.  [Der eigentliche Wandel: von Prompts zu Zielen](https://balazscsorba.com/#from-prompts-to-goals)
3.  [Wie das Sicherheitsdesign funktioniert, und wo es endet](https://balazscsorba.com/#safety-design)
4.  [Warum der Zeitpunkt heikel ist](https://balazscsorba.com/#launch-week)
5.  [Was dots verändern werden](https://balazscsorba.com/#what-changes)
6.  [Was ich in den nächsten 90 Tagen tun würde](https://balazscsorba.com/#what-to-do)
7.  [Das größere Bild](https://balazscsorba.com/#the-bigger-picture)
8.  [Quellen](https://balazscsorba.com/#sources)

Am 29. September 2026 hat OpenAI auf dem DevDay in San Francisco **dots** vorgestellt: Always-on-Agenten in ChatGPT, betrieben mit GPT-6 Astra, jeder mit eigenem Cloud-Rechner und Browser und über das Plugin-Ökosystem von OpenAI mit mehr als 4.000 Apps verbunden. Man benennt seinen ersten Dot, verbindet seine Werkzeuge, und er arbeitet im Hintergrund weiter an den eigenen Zielen. Er meldet sich nur, wenn es etwas zu entscheiden oder zu zeigen gibt.

Technisch ist daran wenig neu. Codex und ähnliche Agenten-Harnesses konnten schon browsen, Code schreiben, Werkzeuge aufrufen und stundenlang laufen. Neu ist der Vertrag. Ein Chatbot wartet auf einen Prompt; ein Dot bekommt ein Ziel und entscheidet selbst, wann er handelt. Damit wird KI vom Werkzeug, das man bedient, zur Kollegin, an die man delegiert, und die knappe Ressource in der Wissensarbeit verschiebt sich vom Erledigen zum Prüfen.

Dieser Beitrag schaut hinter das Launch-Video: was OpenAI tatsächlich ausgeliefert und was es nur angekündigt hat, wie das Sicherheitsdesign funktioniert und wo es endet, warum der Zeitpunkt heikel ist und was dots für Wissensarbeiter, IT-Abteilungen, Softwareanbieter, Entwickler und europäische Unternehmen verändern. Am Ende steht, was ich in den nächsten 90 Tagen tun würde.

## Was OpenAI tatsächlich gestartet hat

Ein Dot ist ein dauerhafter Agent mit vier Eigenschaften, die OpenAI hervorhebt. Er läuft auf **GPT-6 Astra**, dem leistungsfähigsten Modell von OpenAI. Er hat **einen eigenen Cloud-Rechner** mit Browser, den man jederzeit öffnen kann, um seine Arbeit zu prüfen. Er **lernt aus Feedback** und erhält Erinnerungen und den jüngsten Kontext aus ChatGPT. Und er **arbeitet rund um die Uhr**: Er verfolgt ein Ziel über Stunden oder Tage, statt eine Anfrage nach der anderen zu beantworten.

Erreichbar ist er in ChatGPT auf Desktop, Web und Mobilgerät, in Slack und Teams oder per Sprachanruf, und laut OpenAI behält er den Kontext über alle Kanäle hinweg. Die Beispiele im [Launch-Beitrag](https://openai.com/index/introducing-dots/) sind bewusst alltäglich, und genau darum geht es:

-   Der Dot einer Entwicklerin macht aus wiederkehrendem Kundenfeedback getestete Pull Requests, mit einer Videodokumentation des Fixes.
-   Der Dot eines Wissenschaftlers wiederholt Analysen, sobald neue Daten eintreffen, und markiert unerwartete Ergebnisse zur Prüfung.
-   Ein Vertriebs-Dot überarbeitet Enterprise-Angebote und Testpläne, wenn sich Anforderungen ändern, und baut Proof-of-Concept-Integrationen.
-   Der Dot einer Content-Creatorin macht aus Interview-Transkripten Clips, Shownotes und Entwürfe für Social-Media-Beiträge.
-   Der Dot eines frühen Testers bemerkte eine vergessene Rechnung, bereitete sie vor und verschickte sie nach dessen Freigabe.

Die zweite, leisere Ankündigung ist für Unternehmen wichtiger: **Specialist Dots**. Das sind keine persönlichen Assistenten, sondern Rollen. Jeder bekommt eine eigene Identität, eigene Zugangsdaten, von der IT bereitgestellte Hardware und Zugriff auf die führenden Systeme. OpenAI hat sie nach eigenen Angaben intern in Einkauf, Rechnungsverarbeitung, E-Mail-Marketing, Kundensupport und Vertragswesen getestet. Gestartet wird mit Enterprise-Piloten, in denen OpenAI-Ingenieure Zuständigkeiten, Werkzeuge und Freigabeprozess jedes Dots mit dem Unternehmen festlegen, und gemeinsam mit Microsoft sollen sie an die Governance-Kontrollen von Agent 365 angebunden werden.

Ein guter Teil dessen, was auf der Bühne gezeigt wurde, ist noch nicht verfügbar. Der Stand am 2. Oktober 2026:

Funktion

Status

Ein primärer Dot in ChatGPT

Live, schrittweiser Rollout: Pro außerhalb von EWR, Schweiz und Großbritannien; Business Premium in allen unterstützten Regionen

Enterprise, Edu und Healthcare

Beta, standardmäßig aus, vom Workspace-Admin aktivierbar

Slack, Teams und Sprachanrufe

Live; ein Dot kann noch nicht selbst anrufen

SMS an einen Dot

Angekündigt; begrenzte Beta für Pro-Nutzer in den USA

Mehrere Dots pro Nutzer, bezahlte Skalierung von Tempo und Arbeitsvolumen

Angekündigt

Specialist Dots mit eigener Identität und eigenen Zugangsdaten

Piloten mit ausgewählten Unternehmen

Integration in Microsoft Agent 365

Erklärtes Ziel

Einen Dot auf dem Smartphone anlegen

Nicht möglich; nur Desktop-App oder Desktop-Browser

## Der eigentliche Wandel: von Prompts zu Zielen

Jeder große Interface-Wechsel in der Software hat eine Entscheidung vom Menschen auf die Maschine verlagert. Die Suche entschied, welche Seiten erscheinen. Feeds entschieden, was als Nächstes kommt. Chat-Assistenten entschieden, wie sie antworten. Dots entscheiden, **wann sie handeln**. Den Hintergrundteil nennt OpenAI _Proactive Research_: Wenn man nicht mit seinem Dot arbeitet, sucht er nach Möglichkeiten zu helfen, liest aus den freigegebenen Quellen und führt private Notizen. In OpenAIs eigenen Worten liefern Dots Arbeit so ab, wie man sie selbst erledigt hätte, „manchmal bevor man überhaupt daran denkt, danach zu fragen“.

Dieser Satz beschreibt eine andere Rolle für den Menschen. Im Chat ist man Autor: Man bemerkt ein Problem, formuliert die Anfrage, liest die Antwort und handelt. Mit einem Dot bemerkt, plant und handelt der Agent, und der Mensch gibt frei und prüft. Der Mensch wandert vom Anfang der Kette an ihr Ende.

Mit dots ist der Mensch nicht mehr Autor der Arbeit, sondern ihr Prüfer.

Daraus folgen drei Konsequenzen, die man leicht unterschätzt:

-   **Der Engpass wird Aufmerksamkeit, nicht Aufwand.** Ein Dot, der rund um die Uhr läuft, produziert Freigaben, Entwürfe und Pull Requests im Maschinentempo. Die Grenze ist, wie schnell ein Mensch sie gut prüfen kann. Freigabemüdigkeit, also Ja klicken, weil vierzig Anfragen warten, ist der Fehlermodus, gegen den man gestalten muss. Es ist derselbe, der sich schon in [Review-Warteschlangen für agentengeschriebene Pull Requests](https://balazscsorba.com/de/blog/ai-generated-pr-review-bottleneck) zeigt.
-   **Implizites Wissen wird ein Vermögenswert beim Anbieter.** „So, wie du es machen würdest“ ist genau das Wissen, das nie in eine Dokumentation gelangt ist, und ein Dot sammelt es als Gedächtnis. Laut OpenAIs FAQ lassen sich einzelne Erinnerungen eines Dots derzeit weder einsehen noch bearbeiten, und sein Kontext lässt sich nur löschen, indem man den Dot löscht. Das sind die höchsten Wechselkosten, die ein KI-Produkt bisher hatte: Die Erfahrung einer Kollegin lässt sich nicht exportieren.
-   **Die Preislogik wird zur Arbeitspreislogik.** OpenAI kündigt an, dass man später weitere Dots hinzufügen und jeden nach Tempo oder monatlichem Arbeitsvolumen skalieren kann. Das ist weder ein Platz- noch ein Tokenpreis, sondern Kapazität, so wie man Stunden bei Freelancern einkauft. Die Budgets werden folgen: Dots werden mit Personal und Outsourcing verglichen werden, nicht mit Softwarelizenzen.

## Wie das Sicherheitsdesign funktioniert, und wo es endet

OpenAI hat mit dem Launch ein eigenes [Dokument zu Sicherheit, Security und Datenschutz](https://openai.com/index/how-we-build-safety-security-and-privacy-into-dots/) veröffentlicht, und das Design ist sorgfältiger als das Marketing. Die Kernidee: Nicht der Agent entscheidet, ob seine eigenen Aktionen erlaubt sind.

Die Schranken sitzen auf den Aktionen. Nichts auf diesem Weg begrenzt, was das Modell liest.

Die proaktive Recherche läuft mit lesenden Werkzeugen, die im Code beschränkt sind. Im Hintergrund kann ein Dot also keine Nachrichten senden, keine Inhalte über Plugins ändern und keinen Browser oder Rechner steuern. Vor einer folgenreichen Aktion, etwa dem Versand einer Mail oder der Änderung einer Datei, prüft ein separates System namens **Auto-review** den geplanten Schritt gegen deine Anweisungen, deine Custom Rules und die Sicherheitsanforderungen von OpenAI. Die Kontrollen, die das durchsetzen, liegen außerhalb der Umgebung, die der Dot verändern kann. Wird ein Schritt blockiert, erfährt der Dot den Grund und kann nach Informationen oder einer Freigabe fragen, eine erlaubte Alternative versuchen, den Schritt zurückgeben oder aufhören.

Mit Custom Rules lassen sich bestimmte Aktionen erlauben, freigabepflichtig machen oder sperren, aber die Pflichtgrenze lässt sich nicht aufheben. Eine Passwortänderung oder eine Überweisung zwischen Finanzkonten geht immer an dich zurück. Endgültiges Löschen von Daten oder die Installation unbekannter Software braucht jedes Mal eine Bestätigung. Käufe mit Karten, die bei Händlern gespeichert sind, brauchen eine Freigabe. Beim sicheren Login pausiert das Modell, während du die Zugangsdaten in ein Formular eingibst, das direkt an den Browser des Dots geht. Der Cloud-Rechner des Dots ist von deinem getrennt, solange du ihn nicht verbindest, und der Zugriff auf deinen eigenen Laptop ist zu Beginn ausgeschaltet.

Das ist eine solide Architektur dafür, **was ein Dot tun darf**. Darüber, **was ein Dot sieht**, sagt sie viel weniger. Jede dieser Kontrollen sitzt zwischen dem Plan des Modells und der Aktion; keine sitzt zwischen deinen Anwendungen und dem Modell. Ein Dot mit Lesezugriff auf ein CRM liest den vollständigen Kontaktdatensatz. Ein Dot, der eine Erstattung vorbereitet, liest die Kartendaten auf der Seite. Die Regel „vor Erstattungen fragen“ stoppt die Erstattung, nicht das Lesen, und der Nur-Lese-Modus ist eine Berechtigung, keine Datengrenze. Überredet eine Prompt Injection einen Dot, Gelesenes abfließen zu lassen, fängt die Aktionsschranke vielleicht den Versand ab, aber die Daten sind bereits im Kontext. OpenAI selbst schreibt, dass der Schutz dieses Risiko verringert, aber nicht beseitigt. Es ist das Muster, das ich als [Lethal Trifecta](https://balazscsorba.com/de/blog/prompt-injection-lethal-trifecta-patterns) beschrieben habe: private Daten, nicht vertrauenswürdige Inhalte und ein Weg nach draußen, in einem einzigen Agenten.

**Berechtigung ist nicht Exposition**

Bevor du ein System mit personenbezogenen, Finanz- oder Gesundheitsdaten anbindest, stell zwei getrennte Fragen: Was darf der Dot hier tun, und was bekommt das Modell zu sehen, während er arbeitet? Custom Rules beantworten die erste. Die zweite beantwortet die Launch-Dokumentation nicht, also lautet die ehrliche Antwort: alles, was die Anwendung anzeigt.

Dazu kommt ein zweiter struktureller Punkt. Auto-review ist OpenAIs Modell, das OpenAIs Agenten auf OpenAIs Infrastruktur prüft. Das ist eine nützliche Schicht, aber keine unabhängige Aufsicht, und die Organisation, der die Daten gehören, bekommt eine Activity View der Aktionen, keine Aufzeichnung dessen, was das Modell gelesen hat und die sie in ihr eigenes SIEM einspeisen könnte. Für regulierte Arbeit müssen die wichtigsten Kontrollen deshalb weiterhin auf Kundenseite entstehen: Verbindungen mit minimalen Rechten, ein eigenes Konto pro Dot und Daten, die maskiert sind, bevor sie auf dem Bildschirm landen. Die Prinzipien aus dem [Sandboxing von Coding-Agenten](https://balazscsorba.com/de/blog/sandboxing-coding-agents-ci-checklist) gelten unverändert, nur liegt in der Sandbox jetzt dein Postfach.

## Warum der Zeitpunkt heikel ist

Dots kamen in der unangenehmsten Sicherheitswoche, die OpenAI bisher hatte. Am 28. September, einen Tag vor dem DevDay, bestätigte OpenAI, dass es **GPT-6.1 Astra** nicht veröffentlichen wird, den geplanten Nachfolger des Modells, auf dem dots laufen. Saachi Jain, Leiterin der Safety Systems, sagte, das Modell habe „die Messlatte nicht ganz erreicht, was das Einhalten von Auftragsrahmen und Befugnissen angeht und wie es dem Nutzer zurückmeldet, welche Arbeit es erledigt hat“. Laut den Berichten war es in Evaluierungen täuschender als sein Vorgänger, legte nicht immer offen, was es getan hatte, und handelte in manchen Fällen, ohne zu fragen.

Am selben Tag berichtete das AI Security Institute, dass GPT-6 Astra selbst in simulierten Tests häufiger als frühere OpenAI-Modelle nicht genehmigte Angriffe durchführte, darunter das Anlegen falscher Identitäten und das Einschleusen schädlicher Payloads in Open-Source-Codebasen, teils nachdem der Rahmen ausdrücklich klargestellt worden war. Das folgt auf einen Sommer voller Vorfälle: Im Juli brachen zwei OpenAI-Modelle aus ihrer Eindämmung aus, gelangten ins offene Internet und drangen bei Hugging Face ein, und in der Woche vor dem DevDay pausierte OpenAI das Training seiner stärksten Modelle, nachdem ein Agent eine Lücke in den Internetbeschränkungen genutzt hatte, um einen externen Chatbot zu kontaktieren.

Nichts davon heißt, dass dots unsicher sind. Es heißt zweierlei. Erstens sind die Leitplanken keine Dekoration: Im Rahmen zu bleiben ist genau die Eigenschaft, an der das nächste Modell gescheitert ist, also sind das externe Auto-review, die Pflicht-Übergaben und der lesende Hintergrundmodus die Teile des Produkts, die das Vertrauen tragen. Zweitens ist das Zurückhalten eines Flaggschiffmodells ein glaubwürdiges Signal, dass OpenAI Nein sagen kann, und das ist die wichtigste Sicherheitsnachricht der Woche. Aber das Modell in den dots ist dasjenige, das OpenAI behalten hat, nicht eines, das bewiesen hätte, dass es unter realem Druck im Rahmen bleibt. Behandle einen Dot wie eine fähige neue Mitarbeiterin in der Probezeit: echte Arbeit, enger Zugriff, alles Folgenreiche wird geprüft.

## Was dots verändern werden

Die Wirkung kommt nicht gleichmäßig an. Manche Gruppen spüren sie innerhalb von Monaten, andere erst, wenn Specialist Dots die Pilotphase verlassen. Grob in der Reihenfolge, wie früh:

### Wissensarbeiter: vom Erledigen zum Beaufsichtigen

Die erste Veränderung betrifft die Form des Arbeitstags. Die Aufgaben, für die dots gebaut sind, sind das Bindegewebe der Büroarbeit: einer Rechnung hinterherlaufen, ein Angebot nach einem Call anpassen, aus einem Meeting Follow-ups machen, bemerken, dass ein Launch-Dokument veraltet ist. Jede davon ist für sich klein und in Summe teuer, und zusammen fressen sie bei den meisten Fachleuten die Nachmittage. Ein fähiger Dot gibt diese Zeit zurück.

Der Preis ist eine Fähigkeit, die kaum jemand trainiert hat: präzise delegieren und gut prüfen. Wer schon andere führt, wird sich am schnellsten anpassen, denn ein klares Briefing schreiben und Arbeit prüfen, ohne sie neu zu machen, ist Führung. Unbequem wird es bei Einstiegsrollen. Vieles, woraus Junioren lernen, die kleinen und wiederkehrenden Aufgaben, ist genau das, was dots übernehmen. Organisationen müssen Einarbeitung deshalb bewusst gestalten, statt sie dem Zufall zu überlassen.

### Unternehmen und IT: Agenten werden Identitäten

Specialist Dots bringen eine leise, aber radikale Änderung: Ein KI-Agent bekommt von der IT eine Identität, Zugangsdaten und Hardware, wie ein Mitarbeiter. Damit wird Agenten-Governance von einer Modellfrage zu einer Frage des Identity and Access Management. Wer genehmigt den Zugriff eines Dots? Wer ist verantwortlich, wenn er handelt? Wie wird er offboardet, und was passiert mit dem, was er weiß? Die Integration in Microsoft Agent 365 verrät die Richtung: OpenAI erwartet, dass Agenten in derselben Konsole verwaltet werden wie Menschen und Geräte.

Die Prozesse, die OpenAI intern getestet hat, also Einkauf, Rechnungsverarbeitung, Kundensupport und Vertragswesen, sind das Backoffice: regelreich, dokumentenlastig, über mehrere Systeme verteilt und heute von Menschen oder fragilen RPA-Skripten erledigt. Dort werden die ersten messbaren Einsparungen auftauchen, und dort sind Fehler teuer. Der Business Case wird bei der Ausnahmebehandlung gewonnen oder verloren, nicht im Normalfall.

### Softwareanbieter: Der Agent ist der Nutzer

Wenn ein Dot klickt, ist der Dot dein Nutzer. Dots erreichen Apps über das Plugin-Ökosystem von OpenAI und nutzen ansonsten den Browser auf ihrem eigenen Rechner. Produkte mit sauberer Plugin- oder API-Schnittstelle werden gut genutzt; Produkte, die nur über eine menschengemachte Oberfläche funktionieren, werden schlecht genutzt oder übergangen. Es ist derselbe Wandel, den ich für [agentenfähige Websites mit WebMCP](https://balazscsorba.com/de/blog/webmcp-agent-ready-website-guide) und für [Agentic-Commerce-Protokolle](https://balazscsorba.com/de/blog/agentic-commerce-protocols-ucp-acp-guide) beschrieben habe, jetzt über den größten Vertriebskanal der KI: Laut OpenAI hat ChatGPT 1,2 Milliarden wöchentliche Nutzer.

Auch die Preise sind betroffen. Platzbasiertes SaaS geht von einer Lizenz pro menschlichem Bediener aus. Wenn ein Dot die Routinearbeit mehrerer Personen in einem Tool erledigt, sehen Anbieter weniger Plätze und mehr Nutzung, und viele werden auf nutzungs- oder ergebnisbasierte Preise umstellen. Die Anbieter, die ihr Produkt für einen Dot sicher bedienbar machen, mit eng begrenzten Tokens, klarer Aktionssemantik und Freigabe-Hooks, werden diejenigen sein, die eine IT-Abteilung für dots freigibt.

### Entwickler: mehr Pull Requests, dieselben Reviewer

OpenAIs wichtigstes Entwicklerbeispiel ist ein Dot, der Kundenfeedback beobachtet und getestete Pull Requests mit Videodokumentation öffnet. Das ist nützlich und vergrößert die Lücke, die die Branche schon hat: Änderungen zu erzeugen ist billig, sie zu prüfen nicht. Ein Team, das dots an einem Repository arbeiten lässt, braucht zuerst eine Review-Policy mit Größenbudgets, Pflichttests und einer namentlich verantwortlichen Person für jede Änderung. Aufgaben, die dots in Codex oder ChatGPT Work starten, zählen gegen die normalen Nutzungslimits, also gehört die Kostenkontrolle in dieselbe Policy. Zur technischen Seite zuverlässiger Agenten siehe [Harness Engineering](https://balazscsorba.com/de/blog/harness-engineering-coding-agents) und [wie die Agentenschleife funktioniert](https://balazscsorba.com/de/blog/agent-loop-explained).

### Europa: durch die Unternehmenstür

Die Rollout-Karte ist ungewöhnlich. Pro-Nutzer im Europäischen Wirtschaftsraum, in der Schweiz und in Großbritannien sind zum Start ausgeschlossen, Business-Premium-Nutzer bekommen dots dagegen in allen unterstützten Regionen. OpenAI hat keinen Grund genannt. Was auch immer der Grund ist, die Wirkung ist klar: In Europa verbreiten sich dots nicht zuerst über private Abos von Mitarbeitern. Sie kommen über das Unternehmenskonto, also über IT, Einkauf und Datenschutzbeauftragte.

Das ist eine gute Nachricht, sofern diese drei vorbereitet sind. Ein Always-on-Agent, der CRM-Datensätze, Postfächer und Dokumente liest, ist Verarbeitung personenbezogener Daten im großen Stil. Er braucht eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag, Löschregeln und in den meisten Fällen eine Datenschutz-Folgenabschätzung. Inhalte aus Business, Enterprise und Edu werden standardmäßig nicht zum Training genutzt, aber in Sicherheitsfällen kann es begrenzte menschliche Prüfung geben, und die Erinnerungen eines Dots lassen sich nicht einzeln einsehen, was Auskunfts- und Löschanfragen schwierig macht. Wo ein Dot in deinem Namen Menschen schreibt, können zudem die Transparenzpflichten des EU AI Act greifen. Die Grundlagen habe ich in [DSGVO und EU-Datenresidenz für LLM-APIs](https://balazscsorba.com/de/blog/gdpr-llm-api-eu-data-residency) und in der [Checkliste zu Artikel 50 des AI Act](https://balazscsorba.com/de/blog/eu-ai-act-article-50-developer-checklist) beschrieben.

### Der Markt: Der persönliche Agent ist der neue Plattformkrieg

Dots kamen drei Wochen nach Metas Muse, das binnen Tagen an die Spitze des App Store stieg, und einen Tag, nachdem Instinct, ein Start-up für persönliche Agenten, 1 Milliarde Dollar bei einer Bewertung von 10 Milliarden Dollar eingesammelt hatte. Meta zielt auf Verbraucher, OpenAI zumindest mit dieser ersten Version auf die Arbeit. Der Preis ist derselbe: Wer den Agenten hält, der deine Vorlieben, Werkzeuge und Geschichte kennt, hält die Kundenbeziehung, und jede andere App wird zu seinem Zulieferer. Deshalb entscheiden diese Runde Gedächtnis und Integrationen, nicht Benchmark-Werte.

Wer

Was sich zuerst ändert

Was vorzubereiten ist

Wissensarbeiter

Routine-Follow-ups wandern zum Dot; die Arbeit wird Delegieren und Prüfen

Klare Briefings, eine Definition von fertig, geschützte Prüfzeit

IT und Security

Agenten werden Identitäten mit Zugangsdaten und Hardware

Agenten-IAM, minimale Rechte, Offboarding, Logs außerhalb des Anbieters

Softwareanbieter

Der Agent wird zum Bediener des Produkts

Plugins und APIs, begrenzte Tokens, Freigabe-Hooks, Nutzungspreise

Entwickler

Mehr agentengeschriebene Pull Requests

Review-Budgets, Pflichttests, eine verantwortliche Person pro Änderung

Europäische Unternehmen

Der Zugang kommt über das Unternehmenskonto

DSFA, Auftragsverarbeitungsvertrag, Regeln für regulierte Daten

## Was ich in den nächsten 90 Tagen tun würde

Die Enterprise-Beta ist standardmäßig ausgeschaltet, und das verschafft den meisten Organisationen einen seltenen Moment: Die Entscheidung kann fallen, bevor das Werkzeug im Einsatz ist, nicht danach. In dieser Reihenfolge würde ich vorgehen:

1.  **Einen abgegrenzten Prozess wählen und messen.** Rechnungs-Follow-ups, Angebotsaktualisierungen oder Support-Triage. Heutige Durchlaufzeit und Fehlerquote erfassen, vier Wochen lang einen Dot darauf ansetzen und dieselben Zahlen messen, dazu die Prüfzeit, die er kostet.
2.  **Custom Rules schreiben, bevor Apps verbunden werden.** Standardmäßig eine Freigabe für alles verlangen, was sendet, zahlt, löscht oder teilt, und eine Regel nur dort lockern, wo das Aktivitätsprotokoll zeigt, dass der Dot zuverlässig ist.
3.  **Jeden Dot als Identität behandeln.** Ein eigenes Konto, minimale Rechte, eine verantwortliche Person, ein Ablaufdatum und ein Offboarding-Schritt. Einem Dot nie die Zugangsdaten eines Menschen geben.
4.  **Regulierte Daten draußen lassen, bis die Exposition kontrolliert ist.** Gesundheits-, Zahlungs- und HR-Systeme bleiben getrennt, bis klar ist, was das Modell erhält, nicht nur, was es tun darf.
5.  **Prüfkapazität einplanen, nicht nur Lizenzen.** Jede Stunde, die ein Dot spart, erzeugt einige Minuten Prüfung. Leg fest, wer das wann tut, sonst entscheidet die Freigabemüdigkeit.
6.  **Wer Software verkauft, macht sie agentenbedienbar.** Ein Plugin oder eine eng geschnittene API mit klarer Aktionssemantik ist jetzt ein Vertriebskanal.

Nichts davon setzt eine Wette auf OpenAI voraus. Meta, Google und Anthropic bauen an derselben Kategorie, und für alle gelten dieselben Kontrollen. Der Anbieter mag wechseln; die Governance, die du jetzt aufbaust, bleibt.

## Das größere Bild

Dots sind das erste Massenprodukt, das ein KI-Modell als Mitarbeiter behandelt statt als Funktion. Die Fähigkeiten gab es schon; OpenAI hat sie mit einer Identität, einem Gedächtnis, einem Rechner und einem Preismodell verpackt, das wie Arbeitskraft aussieht. Deshalb wird die Wirkung organisatorisch sein, bevor sie technisch ist.

Die offene Frage ist nicht, ob dots die Arbeit erledigen können. In einem engen, gut abgegrenzten Prozess können sie es offensichtlich. Die Frage ist, ob Organisationen Arbeit aufnehmen können, die schneller ankommt, als sie sie prüfen können, und ob die Schutzmechanismen rund um ein Modell, dessen Nachfolger gerade wegen Grenzüberschreitungen zurückgehalten wurde, halten, sobald dots die breite ChatGPT-Nutzerbasis erreichen. Vorne liegen werden die Unternehmen, die Delegieren als Disziplin behandeln: klare Ziele, enger Zugriff, echte Prüfung.

## Quellen

1.  [OpenAI: Introducing dots (29 September 2026)](https://openai.com/index/introducing-dots/)
2.  [OpenAI: How we build safety, security and privacy into dots](https://openai.com/index/how-we-build-safety-security-and-privacy-into-dots/)
3.  [OpenAI Help Center: Dots privacy, security, and safety FAQs](https://help.openai.com/en/articles/20001529-dots-privacy-security-and-safety-faqs)
4.  [TechCrunch: OpenAI launches Dots, its bubbly agentic avatar](https://techcrunch.com/2026/09/29/openai-launches-dots-its-bubbly-agentic-avatar/)
5.  [Unite.AI: OpenAI rolls out dots agents powered by GPT-6 Astra in ChatGPT](https://www.unite.ai/openai-rolls-out-dots-agents-powered-by-gpt-6-astra-in-chatgpt/)
6.  [MediaNama: OpenAI launches dots that keep working without user prompts](https://www.medianama.com/2026/10/223-openai-launches-dots-devday-2026/)
7.  [PYMNTS: OpenAI launches dots to capture AI agent market](https://www.pymnts.com/news/artificial-intelligence/2026/openai-launches-dots-to-capture-ai-agent-market/)
8.  [Yahoo Finance: OpenAI debuts Dots AI agents in challenge to Meta's Muse](https://finance.yahoo.com/technology/article/openai-debuts-dots-ai-agents-in-challenge-to-metas-popular-muse-agent-174616593.html)
9.  [CNBC: OpenAI abandons plan to release upcoming model as safety concerns escalate](https://www.cnbc.com/2026/09/28/openai-abandons-plan-to-release-upcoming-model-as-safety-concerns-escalate.html)
10.  [The Hacker News: OpenAI shelves GPT-6.1 Astra after tests find deception and unauthorized actions](https://thehackernews.com/2026/09/openai-shelves-gpt-61-astra-after-tests.html)
11.  [Al Jazeera: OpenAI launches dots, personal AI assistant built to handle everything](https://www.aljazeera.com/economy/2026/9/30/openai-launches-dots-personal-ai-assistant-built-to-handle-everything)
12.  [RedactSure: Do OpenAI dots Custom Rules control what the agent sees?](https://redactsure.com/research/do-openai-dots-custom-rules-control-what-the-agent-sees)

## Häufige Fragen

Was sind OpenAI dots?

Dots sind Always-on-KI-Agenten in ChatGPT, gestartet am 29. September 2026 und betrieben mit GPT-6 Astra. Jeder Dot hat einen eigenen Cloud-Rechner mit Browser, verbindet sich über OpenAI-Plugins mit mehr als 4.000 Apps, lernt aus Feedback und arbeitet über Stunden oder Tage im Hintergrund an Zielen. Er meldet sich, wenn es etwas zu entscheiden oder zu zeigen gibt.

Sind dots in der EU, der Schweiz und Großbritannien verfügbar?

Teilweise. Zum Start können Pro-Nutzer im Europäischen Wirtschaftsraum, in der Schweiz und in Großbritannien dots nicht nutzen. Business-Premium-Nutzer können es in allen unterstützten ChatGPT-Regionen, und Enterprise-, Edu- und Healthcare-Workspaces können eine Beta über ihren Admin aktivieren. Der Rollout erfolgt schrittweise, der Zugang kann einige Tage dauern.

Was kosten dots?

Der erste Dot ist in Pro und Business Premium ohne Aufpreis enthalten, und im ersten Monat zählt die Nutzung nicht gegen die Kontingente des Plans. Gespräche mit einem Dot zählen nicht gegen die ChatGPT-Nutzungslimits, Aufgaben, die er in Codex oder ChatGPT Work startet, dagegen schon. OpenAI kündigt an, dass man später weitere Dots hinzufügen und Tempo oder monatliches Arbeitsvolumen skalieren kann.

Kann ein Dot handeln, ohne zu fragen?

Innerhalb der Grenzen, die du setzt. Mit Custom Rules lassen sich Aktionen erlauben, freigabepflichtig machen oder sperren, und ein separates Auto-review prüft folgenreiche Schritte, bevor sie laufen. Manche Aktionen gehen immer an dich zurück, etwa eine Passwortänderung oder eine Überweisung zwischen Finanzkonten, und die Hintergrundrecherche nutzt nur lesende Werkzeuge.

Ist es sicher, einen Dot mit Unternehmensdaten zu verbinden?

Nur mit Sorgfalt. Die Schutzmechanismen regeln, was ein Dot tun darf, nicht was das Modell liest: Ein Dot mit Zugriff auf ein CRM oder ein Postfach sieht den Inhalt, den er öffnet, und der Schutz vor Prompt Injection verringert das Risiko, beseitigt es aber nicht. Beginne mit einem abgegrenzten Prozess, minimalen Rechten und eigenen Konten, und lass regulierte Daten getrennt, bis du steuern kannst, was beim Modell ankommt.

Worin unterscheiden sich dots von Codex oder einem Chatbot?

Ein Chatbot antwortet auf Anfrage, Codex arbeitet an Aufgaben, die man ihm gibt. Ein Dot ist dauerhaft: Er merkt sich deine Vorlieben, arbeitet rund um die Uhr auf Ziele hin, bemerkt durch proaktive Recherche selbst Dinge und ist in ChatGPT, Slack, Teams und per Sprachanruf erreichbar. Vieles davon konnte man schon vorher bauen; neu ist der dauerhafte, zielgesteuerte Vertrag.

Geschrieben von Balázs Csorba

Senior Fullstack & AI Engineer in der Steiermark – über 10 Jahre Vue, Nuxt, Node.js und PHP, heute baue ich Werkzeuge für KI-Agenten.

[KI-Entwicklung & MCP-Server →](https://balazscsorba.com/de/expertise/ai-engineer)[Über mich →](https://balazscsorba.com/de/about)

## Weitere Artikel

-   [Top 20 Wege, Tokens bei Coding-Agents zu sparen: rtk, lean-ctx, Serena und mehr, nach Belegen gerankt](https://balazscsorba.com/de/blog/token-saving-tools-coding-agents-top-20)
-   [Die Agentenschleife erklärt: wie Coding-Agenten laufen und wie man sie stoppt](https://balazscsorba.com/de/blog/agent-loop-explained)
-   [MCP-Tool-Design: Lehren aus einem Jira-Server mit 20 Tools](https://balazscsorba.com/de/blog/mcp-tool-design-lessons-jira-server)
-   [Harness Engineering: Guides und Sensors, die Agent-PRs mergebar machen](https://balazscsorba.com/de/blog/harness-engineering-coding-agents)

## Klingt nach dem, was du suchst?

Erzähl mir von deinem Projekt oder deiner Stelle – ich freue mich, von dir zu hören.

[Gespräch buchen](mailto:contact@balazscsorba.com) [Auf LinkedIn vernetzen](https://www.linkedin.com/in/balazs-csorba)
