KI-Agenten für Schweizer KMU: Anbieter, Autonomie und sicherer Betrieb

KI-Agenten für Schweizer KMU: Anbieter und Betriebswege im Vergleich. Mit Systemgrafiken, Agent Harness, Memory, Autonomiestufen und rechtlichen Anforderungen für einen kontrollierten Einstieg.
Aldo Gnocchi, M.A. HSG
10.10.2026
•
43'
Lesezeit
KI-Agenten für Schweizer KMU: Ein Mensch orchestriert verbundene Agentensysteme – Gnocchi & Friends.
Aldo Gnocchi, M.A. HSG

Strategie. Umsetzung. Enablement.

Aldo Gnocchi berät Geschäftsleitungen und Marketing-Verantwortliche an der Schnittstelle von künstlicher Intelligenz und Marketing. Sein Ansatz verbindet strategische Klarheit mit operativer Umsetzungskompetenz – von der ersten Analyse bis zur nachhaltigen Verankerung im Unternehmen.

Thought Leader an der Schnittstelle von KI & Marketing

Als Dozent und Programmleiter an der FHNW Hochschule für Wirtschaft verantwortet er drei CAS-Programme: das CAS AI Powered Digital Marketing, das CAS Content Marketing Strategy & Transformation und das CAS Digital Content Creation. Bereits 2014 lancierte er den ersten Content-Marketing-Lehrgang der Schweiz an der Klubschule Migros – ein Meilenstein, der seine Pionierrolle in der digitalen Weiterbildung unterstreicht.

Als Mitglied des Organisationskomitees des Swiss Digital Leadership Forum verantwortet er das Sponsoring und moderiert den Track AI Powered Digital Marketing. Seine Expertise bringt er zudem als gefragter Keynote-Speaker auf nationalen und internationalen Bühnen ein, darunter bei der SCORE! und der AI in Marketing Konferenz. Als Co-Autor des Praxisleitfadens KI 4 KMU und gelisteter KI-Experte bei SwissAI gehört er zu den anerkannten Stimmen im Schweizer KI-Ökosystem. Seine akademische Laufbahn (M.A. HSG) und seine langjährige Praxiserfahrung machen ihn zu einem Brückenbauer zwischen Wissenschaft und Wirtschaft.

In den Medien

Aldo Gnocchi ist ein gefragter Experte in Schweizer Leitmedien. Die NZZ zitiert ihn zum Thema Influencer-Marketing, SRF DOK widmete ihm gemeinsam mit Xenia Tchoumitcheva eine Dokumentation über die Mechanismen des digitalen Marketings, und SRF News befragte ihn zur Social-Media-Strategie des Bundesrats. Auch Blick und die Berner Zeitung greifen regelmässig auf seine Einschätzungen zurück.

In Podcasts und Video-Formaten teilt er sein Wissen vertieft: Im AGI Podcast analysiert er das KI-ROI-Paradoxon, bei der Google Summer Academy 2025 präsentiert er sein AI-First B2B-Marketingstrategie-Framework, und im Podcast von Nicolas Jäggi erklärt er, wie Schweizer KMU den Einstieg in KI schaffen. Weitere Auftritte umfassen den Techbeats Podcast, ein Experteninterview bei SOMEXCLOUD sowie einen Vlog von Cédric Bollag, der ihn als «The Content Marketing Guru» porträtiert.

Gnocchi & Friends

Das von ihm gegründete Kollektiv vereint über 30 Senior-Experten aus den Bereichen KI, Digital Marketing, Strategie und Technologie. Je nach Aufgabenstellung wird das passende Team zusammengestellt – schlank, erfahren und auf den konkreten Bedarf zugeschnitten. Seit 2010 hat das Netzwerk über 500 Projekte für 280+ Organisationen aus 21 Branchen umgesetzt. Eine Auswahl an Fallstudien gibt Einblick in die Arbeit.

Leistungsspektrum

Analyse & Audit: Standortbestimmung der digitalen und KI-Reife, Content-Audits, Wettbewerbsanalysen und Identifikation konkreter Handlungsfelder mit Wirkungspotenzial.

Strategie & Beratung: Entwicklung von KI-Marketing-Strategien, Positionierung und Roadmaps. C-Level-Sparring für CMOs und Geschäftsleitungen, die fundierte Entscheidungsgrundlagen benötigen.

Umsetzung & Implementierung: Aufbau von KI-gestützten Workflows entlang des gesamten Marketing-Funnels – von Research und Content-Produktion über Distribution bis Performance und Reporting.

Training & Enablement: Massgeschneiderte KI-Kurse und Workshops für Marketing-Teams. Praxisorientierte Trainings, die Mitarbeitende befähigen, KI-Tools eigenständig und wirksam einzusetzen.

Weiterbildung & Lehre: CAS- und Weiterbildungsprogramme an der FHNW Hochschule für Wirtschaft. Keynotes und Fachreferate zu KI im Marketing.

Management-Offsites & Workshops: Moderierte Strategietage für Führungsteams – mit klarem Fokus auf Entscheidungsfindung, Priorisierung und umsetzbare Ergebnisse.

Publikationen

Als Co-Autor von Studien wie Digitales Content Marketing und Branding, der Studie Social Commerce Schweiz und dem Praxisleitfaden KI 4 KMU trägt er aktiv zum Wissens-Transfer bei. Seine Analysen und Meinungen sind im Blog sowie in diversen Fachmedien zu finden.

Referenzen

Zu seinen Referenzen zählen Ricola, Coop, McDonald's, SBB, Swisscom, Toyota, Volvo, UBS, AXA, Vontobel, Roche, Ypsomed, Visana, WIR Bank, Bundesamt für Kultur, Schweizerisches Landesmuseum, Pro Helvetia, FHNW, Universität Basel, Universität St. Gallen, Rochester-Bern und KPMG.

Vernetze dich mit Aldo auf LinkedIn.

Autor: Aldo Gnocchi · Gnocchi & Friends · Recherchestand: 10. Oktober 2026

KI-Agenten können heute mehr als Fragen beantworten. Sie recherchieren, bearbeiten Dateien, nutzen angeschlossene Anwendungen und führen mehrstufige Aufgaben aus. Ein Teil dieser Funktionen steckt bereits in ChatGPT, Claude, Gemini und Microsoft Copilot. Andere erfordern eine zusätzliche Plattform oder eigene Infrastruktur. Für Schweizer KMU ist deshalb nicht entscheidend, welches Tool am meisten verspricht. Entscheidend ist, welcher Prozess damit einfacher wird – und ob Ergebnisse, Datenflüsse und Aktionen kontrollierbar bleiben.

Dieser Fachartikel vergleicht die dokumentierten Funktionen der wichtigsten Angebote. Er unterscheidet fertige Abonnement-Produkte, Entwicklerplattformen und selbst betriebene Agentensysteme. Er zeigt auch, weshalb mehr Autonomie nicht automatisch mehr Nutzen bedeutet.

Key Facts: KI-Agenten auf einen Blick

  • Ein Chatbot ist nicht automatisch ein Agent. Bei einem Workflow sind die Schritte vorgegeben. Ein Agent bestimmt Teile seines Vorgehens und seiner Werkzeugnutzung selbst. Für gut definierte Aufgaben ist der feste Workflow oft die bessere Wahl. (Schluntz & Zhang, 2024)
  • Ein Software-Abo ist nicht dasselbe wie eine Entwickler-API. Beispielsweise enthält ChatGPT Business keine API-Nutzung. Eine eigene Agentenanwendung benötigt einen separat geregelten technischen Zugang. (OpenAI, o. D.-b)
  • Persistenz hat zwei unterschiedliche Bedeutungen: Ein System kann Informationen speichern, ohne laufend zu arbeiten. Für Hintergrundaufgaben braucht es zusätzlich eine verfügbare Laufzeit, Auslöser und Fehlerbehandlung. (LangChain, o. D.-b)
  • Self-Learning bedeutet häufig das Aktualisieren von Memory oder Skills, nicht das Trainieren des Modells. Hermes dokumentiert solche gespeicherten Abläufe; daraus folgt keine garantierte Qualitätssteigerung. (Nous Research, o. D.-c)
  • Schweizer Hosting und Open Source sind keine Konformitätsgarantie. Zweck, Personendaten, Zugriffe, Aufbewahrung und Empfänger bleiben zu prüfen. (Schweizerische Eidgenossenschaft, 2020)
  • Für Meta Muse ist eine Schweizer Verfügbarkeit nicht belegt. Die geprüfte KMU-Ankündigung nennt USA und Kanada. Ein angekündigtes Produkt gehört deshalb nicht ungeprüft auf die Schweizer Beschaffungsliste. (Meta, 2026b)

Inhaltsverzeichnis

Vom Chatbot zur Agentic AI

Definition: Ein KI-Agent ist ein System, das mit einem KI-Modell ein vorgegebenes Ziel verfolgt, dafür Werkzeuge nutzt und sein Vorgehen anhand von Zwischenergebnissen anpasst. Agentic AI bezeichnet die Gestaltung solcher zielorientierten Systeme; sie kann einzelne Agenten, feste Workflows oder koordinierte Agentenverbünde umfassen. (Schluntz & Zhang, 2024)

Die Unterscheidung lässt sich an einer alltäglichen Aufgabe erklären. Ein Chatbot formuliert eine Antwort auf eine Kundenanfrage. Ein KI-Workflow liest die Anfrage, ordnet sie einer Kategorie zu und erstellt nach festen Regeln einen Antwortentwurf. Ein Agent kann zusätzlich entscheiden, ob er eine Bestellinformation nachschlagen muss, welches freigegebene Werkzeug dafür geeignet ist und wann er eine Person um Hilfe bittet.

Drei Dinge werden in der Produktkommunikation häufig vermischt:

  • Assistenz: Eine Person startet die Aufgabe und übernimmt das Ergebnis. Beispiele sind Texte überarbeiten, Dateien auswerten und Besprechungen zusammenfassen.
  • Automation: Ein Ereignis oder Zeitplan startet einen definierten Ablauf. KI kann einzelne Schritte übernehmen, während Bedingungen und Freigaben fest programmiert bleiben.
  • Agentische Ausführung: Das Modell wählt Schritte und Werkzeuge innerhalb vorgegebener Grenzen. Das ist flexibler, aber schwerer vollständig vorherzusagen.

Ein eigener GPT, ein Gem oder ein Gesprächsbot mit Firmenwissen kann bereits nützlich sein. Eigene Anweisungen allein machen ihn jedoch noch nicht zu einem autonom handelnden System. Ebenso ist eine lange Antwort kein Nachweis für Agentik.

Die Anbieter und ihre Funktionen

Stand und Methode: Die folgende Übersicht beruht auf einer breiten Recherche zu 17 Anbieter- und Fachthemen. Für Produktfunktionen wurden offizielle Dokumentationen und Ankündigungen verwendet, für Recht Behörden- und Gesetzesquellen. Die Übersicht ist kein unabhängiger Leistungstest. Sie erfasst die dokumentierten, für KMU relevanten Funktionen – nicht jede Experimentalfunktion oder jede Tarifkombination. Plan, Region, Sprache, Administrationsrechte und Rollout müssen vor einer Beschaffung im konkreten Konto geprüft werden.

Anbieter-Vergleich: Wo liegt der praktische Schwerpunkt?

Diese Tabelle ist eine Orientierung, keine Rangliste. «Agentenfunktion» meint den dokumentierten Produktumfang; Tarife, Rollouts und erforderliche Freigaben bleiben zu prüfen. Die Belege stehen in den jeweiligen Anbieterprofilen.

Anbieter Naheliegender KMU-Einsatz Agenten und Automationen Wichtige Grenze
OpenAI Recherche, Dokumente, Datenanalyse Work für Aufgaben; Codex für Code; SDK/API für eigene Systeme Business-Abo und API sind getrennt
Anthropic Dokumentarbeit, Entwicklung Cowork, Claude Code, Subagents, Agent SDK Eigener Runner bedeutet nicht lokale Inferenz
Google Wissensarbeit in Workspace Workspace Studio; ADK und Cloud-Agentenplattform Persönliches AI-Abo ist kein Workspace-Vertrag
Microsoft Microsoft-365-Prozesse Copilot Studio und Power Automate Bestehende Datenrechte werden übernommen
Manus Recherche und fertige Arbeitsdateien Aufgabenagent, Wide Research, Automations Temporäre Sandbox ist kein Dauerbetrieb
xAI Web-/X-Recherche, begrenzte Aufgaben Grok Bot mit Tools und Routines, Beta Bots können Computer und Sitzungen teilen
Meta Marktbeobachtung Muse mit Hintergrundarbeit angekündigt Schweizer KMU-Zugang nicht belegt
Mistral Wissensarbeit und private Betriebswege Vibe, Agents, Workflows Mehrere Bausteine sind Public Preview
botts.ai Website-Service, Teamwissen, Telefon MCP-/API-Tools, Memory, persönliche Zeitpläne Native WhatsApp-/E-Mail-Kanäle noch angekündigt

Schnelle Auswahl: Prüfe zuerst die bereits eingesetzte Suite. Suchst du einen Kundenkanal statt eines allgemeinen Arbeitsassistenten, vergleiche gezielt botts.ai oder eine Supportplattform. Eigenbetrieb ist eine separate Architekturentscheidung.

OpenAI: ChatGPT, Work und Codex

Chat und Wissensarbeit: ChatGPT unterstützt dialogische Arbeit, Websuche, Dateien und je nach Oberfläche Bilder und Sprache. Deep Research bearbeitet mehrstufige Recherchefragen mit einem überprüfbaren Plan und Quellenlinks. Projects bündeln Dateien, Chats und Anweisungen. Memory kann wiederkehrenden Kontext ergänzen, ist aber kein vollständiges Firmenarchiv. (OpenAI, o. D.-i) (OpenAI, o. D.-f) (OpenAI, o. D.-h)

Weitere Funktionen: Bildgenerierung und -bearbeitung, Audio-Uploads und Transkription sowie codegestützte Datenanalyse ergänzen den Chat. Canvas bietet einen gemeinsamen Bearbeitungsbereich für Text und Code. Eigene GPTs verbinden Anweisungen, Wissen und ausgewählte Tools; sie sind kein frei betreibbarer Daueragent. Die aktuelle Funktionsübersicht weist zudem darauf hin, dass persönliche Memory nicht in Custom GPTs verfügbar ist. (OpenAI, o. D.-c)

Agenten und Automationen: OpenAI unterscheidet inzwischen Chat, Work und Codex. Work ist für längere fachliche Aufgaben und fertige Ergebnisse vorgesehen, etwa Dokumente, Tabellen und Berichte. Es kann mit geeigneten Apps wiederkehrende oder ereignisgesteuerte Aufgaben ausführen. Web- und Mobile-Aufgaben laufen in der Cloud. Lokaler Dateizugriff erfolgt über die Desktop-Anwendung und eine entsprechende Berechtigung; trotzdem können Nachrichten und Aufgabenkontext in der Cloud gespeichert werden. Die frühere Bezeichnung «ChatGPT agent» darf deshalb nicht als unverändertes separates Produkt behandelt werden. (OpenAI, o. D.-d)

Professionellere Setups: Codex bearbeitet Code, Repositories, Tests und Änderungen lokal oder in einer Cloud-Ausführungsumgebung. Auf Entwicklerseite unterscheiden sich Agents API, Agents SDK und Responses API: verwaltete Agenten-Infrastruktur, ein eigener Agentenprozess oder eine selbst orchestrierte Modell- und Werkzeugschleife. Eigene Tools, Übergaben und Multi-Agenten-Strukturen gehören auf diese Ebene. Sie sind nicht automatisch frei konfigurierbarer Bestandteil eines ChatGPT-Abos. (OpenAI, o. D.-a)

KMU-Fit und Grenzen: ChatGPT Business kann ein Einstieg für gemeinsame Wissensarbeit sein. Apps, Berechtigungen und mögliche Schreibaktionen sind je App und Workspace zu prüfen; Aktionen mit Aussenwirkung können eine Bestätigung erfordern. Business-Inhalte werden laut OpenAI standardmässig nicht zum Modelltraining verwendet; das ersetzt weder die Vertrags- noch die Datenflussprüfung. Rechercheergebnisse, Formeln und Aktionen können falsch sein. (OpenAI, o. D.-b) (OpenAI, o. D.-e)

Anthropic: Claude, Cowork, Claude Code und Agent SDK

Chat und Wissensarbeit: Claude unterstützt Texte, Dateien, Bilder, Recherche, Projects und verbundene Dienste. Projekte halten Anweisungen und Wissen zusammen; bei grösseren Wissensbeständen kann Retrieval hinzukommen. Geteilte Projekte und Organisationskontrollen unterscheiden Team- und Enterprise-Nutzung von einem privaten Konto. (Anthropic, o. D.-f)

Arbeitsflächen: Artifacts können Dokumente, Präsentationen, Designs und kleine interaktive Tools enthalten. Dashboard- und Motion-Vorlagen sind in der geprüften Hilfe als Beta ausgewiesen. Je nach Plan lassen sich Apps anbinden und Textdaten über Sitzungen speichern. Freigaben sowie persönliche und geteilte Speicherung sind dabei getrennt zu betrachten. Ein interaktives Artifact ist nicht automatisch ein autonomer Geschäftsprozess. (Anthropic, o. D.-e)

Agentische Arbeit: Cowork, nicht «Cowerk», bezeichnet die agentische Arbeitsform für Dokumente, Recherche und andere Wissensaufgaben. Sie kann in freigegebenen Ordnern arbeiten, Dateien erstellen oder verändern und Werkzeuge über mehrere Schritte einsetzen. Anthropic führt die Bezeichnung im aktuellen Rollout teilweise wieder unter Claude zusammen. Desktop-, Web- und Mobile-Verfügbarkeit sind deshalb getrennt zu prüfen. Ein lokaler Arbeitsordner ist keine Zusage für vollständig lokale KI-Verarbeitung. (Anthropic, o. D.-b)

Code und Agentenverbünde: Claude Code ist für Softwareentwicklung ausgelegt. Subagents können spezialisierte Aufgaben mit eigenem Kontext und Werkzeugumfang übernehmen. Agent Teams und Hintergrund-Subagents sind unterschiedliche Koordinationsformen. Das Agent SDK bringt die Agentenschleife, Werkzeuge und Kontextverwaltung in einen eigenen Python- oder TypeScript-Prozess; die Modellinferenz ist damit nicht automatisch selbst gehostet. (Anthropic, o. D.-c) (Anthropic, o. D.-a)

KMU-Fit und Grenzen: Claude eignet sich für überprüfbare Dokument- und Analysearbeit. Connectoren können lesen und – soweit unterstützt – handeln. Ihre Rechte und die Reichweite der verbundenen Identität sind entscheidend. Cloudbasierte Custom-MCP-Connectoren erreichen einen rein internen Server nicht automatisch. (Anthropic, o. D.-d) Claude-Code-Subagents beanspruchen weiterhin die Nutzungsgrenzen der Hauptsitzung. Mehrere Agenten können ausserdem dieselben falschen Annahmen übernehmen; Parallelisierung allein ersetzt keine Prüfung. (Anthropic, o. D.-c) (Schluntz & Zhang, 2024)

Google: Gemini, Workspace Studio und die Agentenplattform

Chat und Wissensarbeit: Gemini bietet multimodale Assistenz, Dateikontext, Deep Research und personalisierte Gems. In Google Workspace unterstützt Gemini unter anderem Gmail, Docs, Sheets, Slides, Drive und Chat. Persönliche Google-AI-Abos sind nicht mit Unternehmens-Workspace-Lizenzen gleichzusetzen. Memory und geplante Aktionen hängen von Konto, Einstellungen und Verfügbarkeit ab. (Google, o. D.-a) (Google, o. D.-e) (Google, o. D.-d)

Kreative Arbeit und Coding: Die aktuelle AI-Planübersicht nennt auch Bildgenerierung und -bearbeitung, Video- und Musikgenerierung, Gemini Live sowie höhere Zugänge zu Coding-Agenten wie Jules und Google Antigravity. Nicht jede Funktion ist in jedem Land erhältlich. (Google, o. D.-c) Das früher als NotebookLM bekannte Notebook-Angebot erscheint aktuell als Gemini Notebook: Es unterstützt quellenbezogene Recherche und Audio-Überblicke. Es ist eine Wissensarbeitsfläche, kein allgemeiner Agenten-Runner. (Google, o. D.-b)

Automationen: Workspace Studio verbindet Auslöser, KI-Schritte und Aktionen innerhalb und rund um Workspace. Ein überschaubarer Anwendungsfall ist das Klassifizieren eingehender E-Mails, das Extrahieren von Informationen und eine interne Benachrichtigung. Eigene Schritte und weitere Dienste erweitern den Ablauf. Das ist näher an einer Prozessplattform als ein einzelner Gem. (Karmali, 2025)

Entwicklung und Betrieb: Google AI Studio dient dem Prototyping und API-Zugang. Die dort dokumentierten Managed Agents sind Public Preview und arbeiten in einer temporären Sandbox. Die Gemini Enterprise Agent Platform ist die anspruchsvollere Cloud-Schicht für Entwicklung, Laufzeit, Memory, Governance und Evaluation. Agent Studio ist Low-Code; ADK ermöglicht codebasierte und auch modellagnostische Agenten. Die Wahl eines Frameworks allein legt den Hostingort nicht fest. (Google, 2026) (Google Cloud, 2026)

KMU-Fit und Grenzen: Für einen Google-Workspace-Betrieb ist die bestehende Suite oft der einfachste Einstieg. Für stabile externe Prozesse braucht es definierte Identitäten, Fehlerpfade und Freigaben. Eine geplante Gemini-Antwort ist kein allgemeiner Dauerbetrieb für beliebige Serverprozesse. Edition, Sprache, Region, API-Quoten und Preview-Status begrenzen den tatsächlichen Umfang.

Microsoft: Copilot, Copilot Studio und Power Automate

Chat und Arbeitskontext: Consumer Copilot, Copilot Chat und Microsoft 365 Copilot sind unterschiedliche Angebote. Weborientierte Varianten nutzen nicht automatisch alle Unternehmensdaten. Die höher integrierte Microsoft-365-Variante bezieht berechtigten Arbeitskontext über Microsoft Graph und Work IQ ein. Das hilft in Outlook, Teams und weiteren Anwendungen, legt aber auch schlecht gepflegte SharePoint-Berechtigungen offen: Copilot übernimmt die vorhandenen Rechte, statt sie zu korrigieren. (Microsoft, 2026f) (Microsoft, 2026d)

Agenten: Agent Builder eignet sich für einfache deklarative Wissensagenten. Die geprüfte Dokumentation grenzt eigene externe Aktionen ausdrücklich ab. Dafür ist Copilot Studio relevant: ein Low-Code-System für Agenten, Tools, Wissensquellen, Workflows, Freigaben und Veröffentlichung in verschiedenen Kanälen. Ereignis-Trigger können Agenten ohne aktiven Nutzerprompt starten. Besonders wichtig ist die Identität des ausführenden Kontos; die dokumentierten Event Triggers verwenden Maker-Credentials. (Microsoft, 2026a) (Microsoft, 2026c) (Microsoft, 2026e)

KI in Automationen: Power Automate verbindet feste Prozesslogik mit Connectoren und KI. Copilot unterstützt beim Erstellen und Analysieren von Flows. AI Builder ergänzt beispielsweise Dokumentverarbeitung, OCR, Klassifikation und Prompts. Die erzeugte Automation muss dennoch geprüft werden; zusätzlich können Lizenz-, Premium-Connector- und Verbrauchsanforderungen gelten. (Microsoft, 2026b) (Microsoft, 2026g)

KMU-Fit und Grenzen: Der Stack ist besonders naheliegend, wenn Microsoft 365 und Power Platform bereits bestehen. Rollen, DLP, Aufbewahrung und Auditierung sind nützliche Bausteine, aber keine fertige Prozessfreigabe. Microsoft dokumentiert keine pauschale Schweiz-Exklusivresidenz aller Copilot-Anfragen. Ein Entra-ID-gestützter Unternehmensdienst ist datenschutzseitig nicht mit der Consumer-App austauschbar. (Microsoft, 2026d)

Manus: Aufgabenagent, Studio, Wide Research und Automations

Wissensarbeit und Ergebnisse: Manus verbindet Recherche mit der Bearbeitung von Dokumenten, Tabellen, Präsentationen, Websites und Code. Projects bündeln Instruktionen, Quellen, Skills und Connectoren. Dieser Projektkontext ist kein Beleg dafür, dass jede frühere Unterhaltung automatisch vollständig erinnert wird. Wide Research teilt vergleichbare Rechercheeinheiten auf mehrere Agenten auf und führt sie zusammen. Die Qualität hängt weiterhin von Quellenprüfung und Synthese ab. (Manus AI, o. D.-a) (Manus AI, 2026b)

Arbeitsumgebung und Automationen: Manus Studio ist der gemeinsame Desktop-Arbeitsbereich mit autorisiertem Zugriff auf lokale Dateien und Werkzeuge. Automations umfassen Zeitpläne und ereignisgesteuerte Aufgaben; Advanced Automation ist in der geprüften Hilfe als Beta markiert. (Manus Help Center, o. D.) API-Aufgaben können asynchron ausgeführt und über Webhooks weiterverarbeitet werden. (Manus AI, 2026a) (Manus AI, o. D.-b)

Persistenz und Produktnamen: Der Cloud Computer ist eine separate persistente Umgebung für laufende Anwendungen, Bots und Skripte. Er ist nicht mit der temporären Sandbox oder einem verbundenen Desktop gleichzusetzen. Für «Manus Q» wurde kein belastbarer offizieller Produktbeleg gefunden. Offiziell dokumentiert ist Cue, eine getrennte Early-Access-App. Eine Gleichsetzung von Q und Cue wäre ungesichert. (Manus Help Center, 2026) (Manus AI, 2026a)

KMU-Fit und Grenzen: Manus passt zu klar beschriebenen Aufgaben mit sichtbaren Ergebnissen und mehreren Werkzeugen. Ein selbst installierbarer vollständiger Manus-Server ist in den geprüften Quellen nicht als Standardangebot dokumentiert. Lokale Zugriffe benötigen Autorisierung; Integrationen, Produktzugänge und einzelne Automationen müssen konkret geprüft werden.

xAI: Grok und Grok Bot – nicht Groq

Chat und Recherche: Grok ist das Konversationsprodukt mit Web- und X-Suche, Text- und Sprachdialog, Dokumentanalyse sowie je nach Zugang Bild-, Video- und Coding-Funktionen. Consumer-Nutzung, Unternehmens-API und Grok Bot haben unterschiedliche Zugänge und Datenbedingungen. (SpaceXAI, 2025)

Agentische Arbeit: Grok Bot ist als Beta dokumentiert. Bots können auf einem persistenten Cloud-Computer mit Dateien, Browser, Terminal, Memory, Skills und Routines arbeiten. Mehrere Bots können Aufgaben aufteilen. Die geprüfte Dokumentation beschreibt Zugänge über geeignete Cursor-Pläne oder verknüpfte SuperGrok-Abos; Team- und Enterprise-Kontrollen sind rolloutabhängig. Bots derselben Person teilen sich den Computer und dessen Sitzungen. Mehrere Bots sind deshalb keine getrennten Sicherheitszonen. (SpaceXAI, 2026)

KMU-Fit und Grenzen: Öffentliche Recherche und begrenzte interne Vorbereitung lassen sich prüfen. Für Kundendaten und produktive Aktionen sind Vertragspartner, Speicherort, Freigaben und Identitäten zuerst zu klären. Groq ist dagegen ein anderer Anbieter für Modellinferenz und API-Zugang. «Groqbot.dot» konnte nicht als offizieller Produktname verifiziert werden und wird hier keinem Anbieter zugerechnet. (Groq, o. D.)

Meta: Meta AI, Muse Spark und Muse

Drei unterschiedliche Ebenen: Meta AI ist die Chat- und Assistenzoberfläche. Muse Spark bezeichnet die Modellschicht. Muse ist das persönliche Agentenprodukt mit virtueller Maschine, Browser, verbundenen Diensten, Memory und Hintergrundarbeit. Die Namen sind nicht austauschbar. (Meta, 2026a)

Business-Funktionen: Muse for Small Business nennt Integrationen etwa für Dateien, Zusammenarbeit, Shop- und Marketinganwendungen sowie Genehmigungen vor Senden, Publizieren und Ausgaben. Die geprüfte Ankündigung nennt USA und Kanada. Sie belegt keinen Schweizer Zugang und kein vollständiges Schweizer Enterprise-Governance-Angebot. (Meta, 2026b)

KMU-Fit und Grenzen: Meta gehört in die Marktbeobachtung. Für eine konkrete Schweizer Einführung ist die dokumentierte Verfügbarkeit zu dünn, um Muse als sichere Standardempfehlung zu behandeln. Ein Modell-API-Zugang in Preview bedeutet zudem weder selbst hostbare Gewichte noch dieselben Funktionen wie das Endnutzerprodukt.

Souveräne KI und Schweizer Datenhaltung

Definition: Souveräne KI bedeutet hier, dass eine Organisation wesentliche Entscheidungen über Datenhaltung, Modellzugang, Betrieb und Abhängigkeiten kontrollieren kann. Der Begriff ist in diesem Artikel ein Beschaffungskriterium, kein Gütesiegel und keine Rechtsgarantie.

Mistral: Le Chat, Vibe, Agents und Workflows

Mistral bietet eine europäische Alternative, muss aber ebenfalls nach Produkt und Betriebsform betrachtet werden. Die früheren Le-Chat- und Work-Erfahrungen werden im aktuellen Rollout unter Vibe zusammengeführt. Wiederverwendbare Anweisungen werden als Skills angeboten; Deep Research ist als Skill dokumentiert. Die neue Knowledge Base ist Public Preview. Vibe kann Dateien und Tabellen bearbeiten, suchen und mit Connectoren arbeiten. (Mistral AI, o. D.-a)

Auf Entwicklerseite unterstützen Agents und Conversations unter anderem persistente Gesprächszustände, Dokumentbibliotheken, Websuche, Codeausführung, Function Tools und Übergaben zwischen Agenten. Mistral Workflows ist Public Preview und dokumentiert wiederaufnehmbare Ausführung, Retries, Zeitplanung und menschliche Eingaben. Der Standardbetrieb ist hybrid: Orchestrierung bei Mistral, Worker im eigenen Umfeld. Managed Deployments in der Mistral Cloud sind ebenfalls Public Preview. (Mistral AI, o. D.-c) (Mistral AI, o. D.-d) (Mistral AI, o. D.-a)

Die besondere Option sind lokal betreibbare Modelle und private Deployments, sofern Modelllizenz, Produkt und Vertrag dies erlauben. Für lokale Inferenz kommen beispielsweise vLLM, llama.cpp, Ollama oder LM Studio infrage. Das bedeutet nicht, dass die gesamte SaaS-Oberfläche oder jeder Connector lokal läuft. Ein offline gedachtes Setup muss auch Telemetrie, Netzwerkaufrufe und externe Tools berücksichtigen. (Mistral AI, o. D.-b)

Einordnung für KMU: Mistral ist interessant, wenn Modellwahl, europäische Anbieterbeziehung oder ein privater Betriebsweg wichtig sind. Es bleibt notwendig, Le-Chat-/Vibe-Abos, API, Workflow-Orchestrator und Modellserver getrennt zu prüfen. Europäische Herkunft allein sagt nichts über sämtliche Empfänger der Unternehmensdaten aus.

Infomaniak: Schweizer Managed-KI statt fertiger Universalagent

Infomaniak stellt mit Euria Assistenz und mit AI Services eine Web-App sowie OpenAI-kompatible Modell-APIs bereit. Der Anbieter beschreibt die Verarbeitung auf eigener Schweizer Infrastruktur und keine Verwendung von Eingaben zum Modelltraining. Euria unterstützt unter anderem Schreiben, Übersetzen, Zusammenfassen und dokumentgestützte Fragen. Projekte können Anweisungen und eine Knowledge Base bündeln. (Infomaniak, o. D.-b) (Infomaniak, o. D.-a)

Die wichtige Grenze: Ein in der Schweiz gehosteter Assistent ist nicht automatisch ein autonomer Agent. Function Calling ermöglicht die Anbindung eigener Werkzeuge, doch die Anwendung muss die Aktionen validieren und ausführen. Dauerhafte autonome Hintergrundjobs und ein umfassendes Langzeit-Memory sind in den geprüften Quellen nicht belegt. Euria versendet laut Anleitung keine E-Mails automatisch. (Infomaniak, o. D.-b) (Infomaniak, o. D.-a)

Für ein KMU kann das ein sinnvoller Weg sein: Schweizer Managed-Inferenz plus eng begrenzter eigener Workflow, statt sofort eine komplette Agentenplattform zu betreiben. Die eingesetzten Modelle stammen dabei von unterschiedlichen Modellanbietern; Hosting und eigenes Grundmodell sind nicht dasselbe.

Out-of-the-Box, Best of Breed oder Eigenentwicklung

Es gibt nicht nur die Wahl zwischen einem Chat-Abo und einem selbst gebauten System. Dazwischen liegt ein grosser Bereich aus integrierten Agentenbaukästen und betreuten Workflow-Plattformen.

Out-of-the-Box: schneller Start, aber kein fertiger Geschäftsprozess

MindPal bietet einen visuellen SaaS-Arbeitsbereich für spezialisierte Agenten und Multi-Agent-Workflows. Wissensquellen, API-Tools, Router, Schleifen, Orchestrator-Worker und Human-Input-Knoten lassen sich kombinieren. Background- und Bulk-Runs sind dokumentiert; Supervised-Ausführung erlaubt die Prüfung einzelner Schritte. (MindPal, o. D.-b)

Die Grenzen sind konkret: Die Sicherheitsseite beschreibt US-Datenhaltung. Agenten eines Workspaces verwenden laut Sharing-Dokumentation dieselben API-Schlüssel. Für unterschiedliche Kunden oder Sicherheitsbereiche reicht deshalb nicht einfach ein weiterer Agent im selben Workspace. Hintergrundausführung ist ausserdem kein Nachweis für garantierte Wiederaufnahme oder eine bestimmte Zustellsemantik. (MindPal, o. D.-a) (MindPal, o. D.-c)

Botpress ist eine weitere klar identifizierbare Plattform für Supportagenten und angeschlossene Serviceprozesse. Auch dort gilt: Ein visuell gebauter Bot braucht saubere Wissensquellen, Eskalationsregeln und begrenzte Aktionen. Die Beschaffung sollte vom konkreten Supportfall ausgehen, nicht vom Etikett «AI Agent». (Botpress, o. D.)

botts.ai: Schweizer SaaS für Kunden- und Teamagenten

botts.ai ist eine Schweizer Plattform für KI-Chat und konfigurierbare Agenten. Die geprüfte Dokumentation nennt drei verfügbare Kanäle: Website, interner Chat und Telefon. WhatsApp, Telegram und E-Mail sind als native Kanäle noch mit «Demnächst» markiert. Externe Deployments setzen mindestens den Business-Plan voraus. Das ist von einer E-Mail-Aktion über eine externe Integration zu unterscheiden. (botts.ai, o. D.-a)

Wissen und Aktionen: Dokumente und Webseiten liefern die Wissensbasis. Über MCP oder HTTP-APIs lassen sich Kalender, CRM und weitere Systeme anbinden; Tools werden gezielt pro Agent aktiviert. Daraus können nützliche Abläufe entstehen: eine Produktfrage beantworten, eine Bestellinformation nachschlagen oder einen Termin vorbereiten. Verbindliche Aktionen und die Rechte ihrer Verbindungen müssen dennoch im konkreten Prozess abgesichert werden. (botts.ai, o. D.-b)

Memory und Automationen: Optionales Benutzergedächtnis speichert Fakten und Zusammenfassungen pro Person und Agent. Es ist standardmässig ausgeschaltet. Einträge lassen sich prüfen, korrigieren und löschen. Identitäten bleiben kanalgebunden; derselbe Mensch wird nicht automatisch über Website und Telefon zusammengeführt. Persönliche geplante Aufgaben können Berichte oder Prüfungen wiederkehrend ausführen. Eine gemeinsame Admin-Übersicht über alle persönlichen Zeitpläne fehlt laut Dokumentation; dies ist bei vielen Hintergrundaufgaben eine organisatorische Grenze. (botts.ai, 2026b) (botts.ai, 2026a)

Tests und Kontrolle: Gespeicherte Gespräche mit definierten Erwartungen lassen sich als Regressionstests erneut ausführen. Ihre Bewertung erfolgt überwiegend durch KI. Die Tests verwenden weder das Benutzergedächtnis noch persönliche Verbindungen. Aktivierte Aktions-Tools können echte Änderungen ausführen, ohne automatische Rückabwicklung. Deshalb in einer Testumgebung oder mit strikt begrenzten Testzugängen prüfen. (botts.ai, 2026d)

Schweizer Hosting richtig lesen: botts.ai beschreibt Schweizer Speicherung, Verschlüsselung, 2FA und eine Nutzung ohne Modelltraining. Das sind Anbieterangaben, keine Freigabe für jeden Kundeneinsatz. Internationale Modelle und Zusatzdienste können Daten ausserhalb der Schweiz verarbeiten. Die aktuelle Deployment-Dokumentation nennt bei den Modellstandorten «Global» als Standard, während die Datenschutzerklärung «Switzerland First» beschreibt. Ein KMU sollte deshalb die tatsächliche Einstellung, Haupt- und Ausweichmodelle sowie Telefonie, Websuche und Terminbuchung ausdrücklich prüfen. (botts.ai, o. D.-c) (botts.ai, 2026c) (botts.ai, o. D.-a)

KMU-Fit und Grenzen: botts.ai ist prüfenswert für einen überschaubaren Website-Service oder internen Wissensagenten ohne eigenes Serverteam. Eine frei konfigurierbare Multi-Agenten-Serverplattform ist damit nicht belegt. Beim Memory sind Zweck, Aufbewahrung und Löschprozess besonders wichtig: Ausschalten oder Löschen des Gedächtnisses entfernt nicht automatisch Gespräche, Formulare und Anrufaufzeichnungen; eine zuverlässige Schwärzung sensibler Angaben ist nicht garantiert. (botts.ai, 2026b)

Best of Breed: gezielt kombinieren

Best of Breed bedeutet, für verschiedene Aufgaben passende Komponenten zu wählen: ein Modell, eine Workflow-Schicht, vorhandene Fachsysteme und bei Bedarf eine Wissens- oder Memory-Schicht. Das kann Abhängigkeiten reduzieren, schafft aber mehr Integrationsverantwortung.

n8n ist ein Beispiel. Es verbindet feste Prozessschritte mit Modellaufrufen und Tool-Calling. RAG, externe Memory-Speicher, Human Review vor sensiblen Werkzeugen und Evaluationen sind dokumentiert. Cloud oder Eigenbetrieb sind möglich. Eine sichtbare Workflow-Oberfläche macht einen Ablauf besser nachvollziehbar; sie macht ihn nicht automatisch korrekt. (n8n, o. D.-d) (n8n, o. D.-c)

Für kleine Anwendungen genügt häufig ein einzelner Workflow. Queue-Betrieb mit Worker-Prozessen, Redis und geeigneter Datenbank wird erst nötig, wenn Parallelität und Betriebsanforderungen dies rechtfertigen. Bei Self-Hosting gehören Updates, Secrets, Backups und Überwachung zur eigenen Verantwortung. n8n ist zudem source-available unter einer Sustainable Use License; interne Nutzung und das Anbieten einer Plattform für Dritte sind lizenzrechtlich nicht dasselbe. (n8n, o. D.-a) (n8n, o. D.-b)

SaaS und Eigenentwicklung im Vergleich

Betriebsweg Wer betreibt was? Eigener Aufwand Wann näher prüfen?
Fertiges SaaS-Abo Anbieter betreibt Oberfläche, Modellzugang und Laufzeit Geringe Infrastrukturarbeit; Datenrechte und Qualität bleiben intern Assistenz und klar delegierte Aufgaben
SaaS-Agentenbaukasten Anbieter betreibt Plattform; KMU konfiguriert Wissen, Tools und Ablauf Prozesslogik, Zugänge, Tests und Aufsicht Ein überschaubarer integrierter Serviceprozess
Eigene Anwendung + Modell-API Eigenes Team betreibt Anwendung; Modellanbieter die Inferenz Softwarepflege, State, Toolschutz, Evals, Monitoring Besondere Schnittstellen oder Nachweise
Self-Managed + lokale Modelle Eigenes Team oder Betriebspartner verantwortet auch Inferenz und Infrastruktur Zusätzlich Hardware, Modellbetrieb, Performance und Updates Begründete Anforderungen an Kontrolle oder Offline-Betrieb

Einordnung: SaaS spart Serverarbeit, nicht die Verantwortung für den Prozess. Eigenbetrieb ermöglicht mehr Kontrolle, erzeugt sie aber nicht automatisch.

Ein Hybrid kann sinnvoll sein. Er ist aber nur dann übersichtlich, wenn klar ist, welche Komponente welche Daten erhält und wer sie betreibt. Eigenentwicklung und Eigenbetrieb sind zwei verschiedene Entscheidungen.

OpenClaw und Hermes im Eigenbetrieb

OpenClaw: Gateway, Werkzeuge, Memory und Zeitpläne

OpenClaw ist selbst betriebene Agentensoftware, keine fertige SaaS-Suite. Ein Gateway verbindet Chatkanäle, Sitzungen, Modellanbieter, Tools, Skills, Memory und Automationen. Dateien, Browser, Shell und Nachrichtenkanäle können einbezogen werden. Modelle lassen sich über Cloudanbieter oder lokale Modellserver anbinden. (OpenClaw Foundation, o. D.-b)

Memory liegt unter anderem als Markdown vor; Suchmechanismen und zusätzliche Engines können es ergänzen. Cron-Jobs und weitere Auslöser ermöglichen wiederkehrende Aufgaben. Der Server muss dafür verfügbar bleiben und Zustand speichern. (OpenClaw Foundation, o. D.-a)

Die Sicherheitsdokumentation definiert ein Gateway als eine Vertrauensgrenze für einen Betreiber oder ein gegenseitig vertrauendes Team. Getrennte Agenten oder Sitzungen sind kein ausreichender Schutz zwischen fremden Kunden. Für solche Bereiche braucht es getrennte Instanzen beziehungsweise stärkere Isolation. Das separat dokumentierte OpenClaw Enterprise ist noch vor Version 1.0 und für interne Piloten gedacht; seine Entwicklungsziele dürfen nicht als bereits bewiesene Unternehmensreife ausgegeben werden. (OpenClaw Foundation, o. D.-c) (Lin, 2026)

Hermes Agent: Memory und gelernte Arbeitsweisen

Hermes Agent von Nous Research ist ein quelloffener Runner mit Terminal-, Datei-, Browser- und Messaging-Werkzeugen. Er kann gehostete oder lokale Modelle verwenden, Subagents einsetzen und Aufgaben planen. Seine Besonderheit ist die Kombination aus kleinen persistenten Memory-Dateien und wiederverwendbaren Skills. (Nous Research, o. D.-a)

Ein Skill hält einen Ablauf oder eine Fehlerbehebung fest. Hermes kann solche Skills nach Aufgaben erstellen oder verbessern. Das ist Anwendungslernen, kein Training der Modellgewichte. Neue Memory- und Skill-Einträge sollten insbesondere bei Personendaten oder sicherheitsrelevanten Regeln eine Freigabe erhalten. Die Dokumentation bietet dafür konfigurierbare Schreibfreigaben. (Nous Research, o. D.-b) (Nous Research, o. D.-c)

Wie einfach ist der Betrieb wirklich? Eine erste Installation kann für technisch erfahrene Personen unkompliziert sein. Ein verlässlicher Unternehmensbetrieb ist eine andere Aufgabe: Modell- und Toolzugänge, Serverpflege, Isolation, Monitoring, Wiederherstellung und die Kontrolle gelernter Regeln bleiben nötig. «Lokal gespeichert» bedeutet bei Nutzung einer Cloud-API nicht, dass die Inhalte nur lokal verarbeitet werden.

Voraussetzungen für persistente Agenten

Kernaussage: Ein autonom persistent arbeitender Agent braucht mehr als ein grosses Kontextfenster. Er braucht eine dauerhafte Laufzeit, gespeicherten Zustand, verlässliche Auslöser und eine kontrollierte Grenze zu den Systemen, in denen er handeln darf.

Referenzarchitektur für einen persistenten KI-Agenten mit Laufzeit, gespeicherten Zuständen, kontrollierten Tools und menschlicher Freigabe
Grafik in voller Grösse öffnen

Abbildung 1. Eine vereinfachte Referenzarchitektur: Das Modell arbeitet innerhalb eines Harness; Zustände und Fachsysteme bleiben getrennt. Eigene Darstellung von Gnocchi & Friends nach OWASP und LangGraph. (OWASP Foundation, o. D.) (LangChain, o. D.-b)

Für einen eigenen produktiven Betrieb sollten mindestens diese Bausteine vorhanden sein:

  1. Verfügbare Laufzeit: ein betreuter Server, eine persistente VM oder ein Managed-Worker-Dienst. Ein schlafender Laptop ist ohne Wiederanlaufkonzept kein verlässlicher Dauerbetrieb. Bei lokaler Modellinferenz kommen modellabhängige RAM- und GPU-Anforderungen hinzu; bei API-Inferenz häufig nicht.
  2. Persistenter Zustand: Aufgabenstatus, Checkpoints, Konfiguration und ausgewählte Erinnerungen liegen ausserhalb des flüchtigen Prozesses. Nach einem Neustart muss der Agent wissen, was erledigt wurde und worauf er wartet. (LangChain, o. D.-b)
  3. Scheduler oder Ereignissteuerung: Zeitpläne, Webhooks oder Warteschlangen starten Aufgaben. Zeitzonen, doppelte Ereignisse, Retries und verpasste Zustellungen müssen behandelt werden.
  4. Klare Schnittstellen und Identitäten: APIs mit verständlichen Parametern sind meist stabiler kontrollierbar als eine frei bediente Browseroberfläche. Ein Agentenkonto erhält nur die benötigten Rechte, nicht den vollständigen Zugang einer Geschäftsleitung.
  5. Betriebsnachweise: Logs und Traces zeigen Werkzeugaufrufe, Resultate, Freigaben und Fehler. Zugangsdaten gehören in einen Secret Store, nicht in Prompts oder Wiki-Seiten. (OWASP Foundation, o. D.)
  6. Grenzen und Wiederherstellung: Laufzeit-, Iterations- und Verbrauchsbudgets, Stop-Funktion, Backups und getestete Rückabwicklung begrenzen Auswirkungen. Wiederholte Schreibaktionen müssen gegen doppelte Ausführung abgesichert sein.
  7. Verantwortlicher Betrieb: Eine benannte Person oder ein Dienstleister pflegt Software, reagiert auf Vorfälle und prüft Veränderungen. Ein Agent ersetzt diese Verantwortung nicht.

Das ist eine Architektur-Checkliste, keine Aufforderung, alle Komponenten sofort selbst zu bauen. Für einen kleinen Ablauf kann ein betreuter Workflow-Dienst ausreichen. Eine eigene Serverlandschaft wird sinnvoll, wenn Anforderungen an Integration, Datenkontrolle oder Nachweise den zusätzlichen Aufwand tatsächlich rechtfertigen.

Memory, Second Brain und kontrolliertes Lernen

Kontext, Memory und Wissensbasis unterscheiden

Kontext ist die Information, die das Modell im aktuellen Aufruf sieht. Persistentes Memory speichert ausgewählte Informationen über Sitzungen hinweg. RAG sucht passende externe Quellen und legt sie in diesen Kontext. Wiki oder Knowledge Graph sind mögliche Wissensquellen beziehungsweise Datenmodelle. Keines davon ist für sich schon ein Agent. (LangChain, o. D.-a)

Ein gutes Gedächtnis speichert nicht einfach alles. Es unterscheidet:

  • Fakten und Begriffe: bestätigte Informationen mit Quelle und Gültigkeit.
  • Erfahrungen: frühere Aufgaben, Resultate und Fehler mit Zeitbezug.
  • Arbeitsweisen: freigegebene Regeln, Skills und Vorgehensbeschreibungen.

Ein CRM bleibt die führende Quelle für Kundendaten. Das Agenten-Memory sollte eine dort korrigierte Information nicht als veraltete Schattenkopie weiterverwenden.

Obsidian und weitere Second-Brain-Bausteine

Obsidian speichert Notizen als lokale Markdown-Dateien. Das erleichtert Export und gezielte Anbindung, bietet aber nicht automatisch ein organisationsweites Rechte- oder Auditmodell. Plugins und Synchronisation sind zusätzliche Entscheidungen. Logseq unterstützt verknüpfte Seiten, Blöcke und Journals. Notion eignet sich als kollaborativer SaaS-Wissensraum mit API-Anbindung; freigegebene Seiten und Berechtigungen müssen dabei explizit begrenzt werden. (Obsidian, o. D.) (Logseq, o. D.) (Notion, o. D.)

Für technischen Retrieval-Betrieb kommen beispielsweise PostgreSQL mit pgvector oder Qdrant infrage. Neo4j kann Entitäten und Beziehungen in einem Knowledge Graph abbilden. Ein solcher Graph hilft bei Beziehungsfragen, etwa welche Richtlinie zu welchem Prozess gehört. Er ist kein automatisch besseres Gedächtnis: fehlerhafte Extraktion und veraltete Beziehungen bleiben möglich. (pgvector, o. D.) (Qdrant, o. D.) (Neo4j, o. D.-a)

Mem0 ergänzt die Anwendung um selektive Faktenextraktion und Abruf. Letta ist auf zustandsbehaftete Agenten mit Memory-Blöcken und gespeicherten Interaktionen ausgerichtet. LangGraph trennt threadbezogene Checkpoints von längerfristigen Stores. Diese Bausteine lösen unterschiedliche Probleme und müssen nicht alle gleichzeitig eingesetzt werden. (Mem0, o. D.) (Letta, o. D.) (LangChain, o. D.-b)

Second Brain: Welcher Baustein löst welches Problem?

Baustein Beispiele Hilft bei Löst nicht automatisch
Gepflegtes Wissen Obsidian, Logseq, Notion, Firmenwiki Begriffe, Quellen und Arbeitsanleitungen auffinden Dauerbetrieb, verlässliche Faktenprüfung oder einheitliche Rechte
Retrieval-Index pgvector, Qdrant Relevante Textstellen für den Modellkontext suchen Aktualität, Quellberechtigungen und korrekte Antwort
Knowledge Graph Neo4j Beziehungen zwischen Personen, Produkten, Regeln und Prozessen abfragen Fehlerfreie Entitätsextraktion oder automatische Pflege
Selektives Memory Mem0, Letta, Memory-Dateien Ausgewählten Kontext über Sitzungen abrufen Vollständiges Archiv oder garantierte Lernqualität
Ausführungszustand LangGraph-Checkpoints, Datenbank Eine Aufgabe nach Pause oder Neustart fortsetzen Fachwissen oder inhaltliche Qualität
Arbeitsweisen Versionierte Skills Wiederverwendbare Abläufe und Regeln bereitstellen Modelltraining oder sichere Ausführung ungeprüfter Skripte

Die Werkzeuge sind nicht austauschbar. Die zugehörigen Primärquellen stehen direkt oberhalb dieser Tabelle; ein einfaches Wiki benötigt nicht automatisch alle weiteren Komponenten.

Für ein KMU ist ein gepflegtes Wiki mit Quellen, Verantwortlichen und Gültigkeitsdatum häufig der sinnvollere erste Schritt als ein umfangreicher Knowledge Graph.

Ein kontrollierter Self-Learning-Loop

Ein bodenständiger Verbesserungsprozess besteht aus: Ergebnis protokollieren → Feedback prüfen → Änderung vorschlagen → testen → freigeben → versioniert übernehmen.

Der Agent kann dabei feststellen, dass eine Anleitung fehlt oder eine wiederkehrende Korrektur sinnvoll wäre. Er sollte nicht allein aus einer fremden Website eine neue verbindliche Regel ableiten. Veränderungen an Skills, Prompts und Memory brauchen nachvollziehbare Unterschiede und eine Rückkehr zur vorherigen Version. Ein Lern-Loop kann sonst auch Fehler verstärken. (LangChain, o. D.-a) (Nous Research, o. D.-c)

Kontrollierter Lernkreislauf: Ergebnis protokollieren, Feedback prüfen, Änderung vorschlagen, testen, freigeben und versioniert übernehmen
Grafik in voller Grösse öffnen

Abbildung 2. Ein Lern-Loop mit Freigabe und Rückkehr zur vorherigen Version. Eigene Darstellung; keine automatische Verbesserungsgarantie.

Video zur technischen Vertiefung: Neo4j erklärt in The AI Agent Memory Landscape, wie Entitäten, Beziehungen und verschiedene Memory-Arten zusammenspielen. Wer ein Wiki durch einen Graphen ergänzen will, sieht hier auch den Implementierungsaufwand. Das ist eine technische Vertiefung, keine Mindestanforderung für ein KMU. (Neo4j, o. D.-b)

Direkt auf YouTube ansehen · Anbieter-/Fachvideo; kein eigener Leistungstest.

OWASP nennt Memory Poisoning als Risiko: manipulierte Inhalte werden gespeichert und beeinflussen spätere Aufgaben. Deshalb müssen Daten und Instruktionen getrennt bleiben. Eine E-Mail oder ein Wiki-Treffer darf nicht die Toolrechte des Agenten verändern. Quellen, Nutzer- und Mandantengrenzen, Ablaufregeln und Löschung sind Bestandteil der Memory-Architektur. Auch Kopien in Logs, Indizes und Backups gehören ins Aufbewahrungs- und Löschkonzept. (OWASP Foundation, o. D.)

Autonomie, Harnesses und menschliche Aufsicht

Eine praktische Skala für KMU

Die folgende Skala ist eine betriebliche Orientierung, keine gesetzliche oder allgemein normierte Klassifikation:

Fünf praktische Autonomiestufen für KMU: Assistenz, geführter Workflow, delegierte Aufgabe, begrenzter autonomer Betrieb und weitreichende Autonomie
Grafik in voller Grösse öffnen

Abbildung 3. Betriebliche Orientierung von Gnocchi & Friends, kein gesetzlicher Standard. Der empfohlene Einstieg liegt bei Assistenz und geführten Aufgaben; mehr Autonomie benötigt belastbare Kontrollen.

Stufe Was wird delegiert? Beispiel Kontrolle
0 – Assistenz Analyse oder Formulierung Offertentext entwerfen Mensch übernimmt und handelt
1 – Geführter Workflow Feste Schritte mit begrenzter KI-Entscheidung Anfrage kategorisieren und intern zuordnen Ergebnis- und Fehlerregeln
2 – Delegierte Aufgabe Schritte innerhalb eines Auftrags Quellen recherchieren, Bericht vorbereiten Freigabe vor folgenreichen Aktionen
3 – Begrenzter autonomer Betrieb Definierte risikoarme, reversible Aktionen Wiederherstellbare interne Ablage aktualisieren Rechte, Evals, Logs, Ausnahmen, Stop und Rollback
4 – Weitreichende Autonomie Offene Ziele mit grosser Handlungsfreiheit Über mehrere Systeme frei disponieren Hohe Aufsichts- und Sicherheitsanforderungen; kein KMU-Startpunkt

Autonomie sollte pro Aktion festgelegt werden, nicht pauschal pro Agent. Ein Agent darf einen Bericht selbst erstellen, aber deswegen noch keine Vertragsänderung versenden.

Was ein Harness und Evals leisten

Mehr Autonomie wird vertretbarer, wenn enge Toolrechte, Eingabevalidierung, Isolation und tatsächliche Ergebnisprüfungen zusammenspielen. Diese Kontrollen werden in einer Laufzeitschicht, dem Agent Harness, gebündelt. Evals testen wiederholt, ob das Gesamtsystem die festgelegten Erwartungen erfüllt. Wie die Bausteine zusammenarbeiten und welche Fragen du dem Anbieter stellen solltest, zeigt der Harness-Systemüberblick. Ein weiteres Bewertungsmodell ersetzt weder technische Rechteprüfungen noch menschliche Verantwortung. (Schluntz & Zhang, 2024) (Anthropic, 2026) (OpenAI, o. D.-g)

Video zur Prozessautomation: Die offizielle Copilot-Studio-Demo von Microsoft Power Platform zeigt, wie ein Agent Unternehmensdaten und weitere Quellen zusammenführt, Dokumente vorbereitet und Teams informiert. Besonders relevant ist das Kapitel zur Evaluation ab 5:42. Die Demo ersetzt keine Prüfung von Lizenz, Tenant und Rollout. (Microsoft Power Platform, 2026)

Direkt auf YouTube ansehen · Anbieter-/Fachvideo; kein eigener Leistungstest.

Wann mehrere Agenten sinnvoll sind

Mehrere Agenten helfen, wenn Aufgaben tatsächlich getrennt bearbeitbar sind. Bei einer breiten Recherche können einzelne Agenten je eine Quelle oder einen Anbieter prüfen; ein Orchestrator führt die Belege zusammen. Bei Softwareentwicklung können spezialisierte Agenten in getrennten Arbeitskopien Code ändern oder Tests ausführen. Gemeinsame Dateien, Geheimnisse und gleichzeitige Änderungen brauchen dabei klare Zuständigkeiten. (Schluntz & Zhang, 2024) (Anthropic, o. D.-c)

Ein eigener Server ist dafür nicht grundsätzlich nötig: Einige SaaS-Angebote koordinieren Agenten bereits. Eigene Runtime, SDK und Infrastruktur werden relevant, wenn du Zustandsverwaltung, Werkzeuge, Isolation und Tests selbst steuern musst. Ein professionelles Setup bemisst sich nicht an der Zahl der Agenten, sondern an nachvollziehbaren Ergebnissen und einem beherrschbaren Betrieb.

Der Mensch als Orchestrator – ohne Freigabe-Überlastung

Augmentation bedeutet, die Arbeit und Entscheidungsfähigkeit von Menschen zu verbessern. Der Mensch definiert Zweck, Grenzen und Qualitätsmassstab. Der Agent übernimmt klar delegierte Vorarbeit und gegebenenfalls begrenzte Ausführung.

Bei vielen persistenten Tasks entsteht ein neues Problem: Die KI kann mehr produzieren, als das Team sinnvoll prüfen kann. Ein Stapel ungelesener Reports ist kein Nutzen. Hunderte routinemässig weggeklickte Freigaben sind keine wirksame Aufsicht. Die Forschung zu Automation Bias zeigt, dass Arbeitslast, Zeitdruck und schwierige Verifikation das Übervertrauen in automatische Vorschläge begünstigen können. Diese Befunde stammen nicht aus identischen heutigen Agentenprodukten, sind aber ein relevantes Warnsignal für die Organisation der Kontrolle. (Goddard et al., 2012) (Lyell & Coiera, 2017)

Praktisch hilft eine risikobasierte Aufsicht:

  • Selbstständig innerhalb enger Grenzen: Entwürfe, Klassifikation, interne Recherche und wiederherstellbare Änderungen, soweit Datenzugriff und Folgen vertretbar sind. Automatische Prüfungen und Stichproben ergänzen den Betrieb.
  • Menschliche Freigabe vor Wirkung: verbindliche externe Kommunikation, erhebliche Zahlungen, Verträge, sensible Personalentscheide, produktive Rechteänderungen und irreversible Löschungen.
  • Sicher stoppen: unklare Zuständigkeit, fehlende Evidenz, ungewöhnliche Vorgänge, widersprüchliche Regeln oder nicht erreichbare Kontrolle. Ein Freigabe-Timeout ist keine Zustimmung.

Eine reversible Aktion kann trotzdem Daten offenlegen oder Personen benachteiligen. Reversibilität ist daher ein wichtiges, aber nicht das einzige Kriterium. Auch Vertraulichkeit, Umfang und betroffene Personen zählen. Der NIST AI Risk Management Framework bietet dafür mit Govern, Map, Measure und Manage eine hilfreiche Struktur – keine Zertifizierung oder Rechtsfreigabe. (National Institute of Standards and Technology, 2023)

Agent Harness: das Betriebssystem rund um den Agenten

Definition: Ein Agent Harness bezeichnet die Laufzeit- und Orchestrierungsschicht rund um einen KI-Agenten. Je nach Umsetzung organisiert sie Modellaufrufe, Kontext, Werkzeuge, Aufgabenstatus und Fehlerbehandlung. Für einen belastbaren Unternehmensbetrieb sollte sie auch Rechte, Aktionsprüfungen, Freigaben und Protokollierung technisch durchsetzen. Das Modell schlägt dann Schritte vor; die Ausführung bleibt an die festgelegten Grenzen gebunden. (Young, 2025) (OWASP Foundation, o. D.)

Der Begriff ist kein einheitlicher Produktstandard. Anbieter bündeln unterschiedliche Funktionen darunter. Ein Framework kann eine Agentenschleife liefern, ohne bereits einen sicheren Unternehmensbetrieb abzudecken. Auch ein «Guardrail» – eine einzelne Prüfung oder Schutzregel – ist noch kein vollständiger Harness.

So greifen die Komponenten zusammen

Agent Harness als System: Auftrag und Auslöser, Agentenschleife mit KI-Modell, technisch erzwungene Aktionsprüfung, begrenzte Tools und Ergebnisprüfung; ergänzt durch Kontext, State, Identitäten, Evals, Monitoring und Recovery
Systemgrafik in voller Grösse öffnen · Mobilgrafik öffnen

Abbildung 4. Typische Komponenten eines Agent Harness. Eigene vereinfachte Darstellung von Gnocchi & Friends nach Young, Lopopolo, LangChain und OWASP. Die Aktionsprüfung steht vor jedem Toolaufruf; fehlende Rechte oder eine fehlende erforderliche Freigabe führen zum Stopp. Nicht jede Aufgabe braucht jede Komponente in gleicher Ausprägung. (Young, 2025) (Lopopolo, 2026) (LangChain, o. D.-c) (OWASP Foundation, o. D.)

Eine Aufgabe kommt über einen Menschen, einen Zeitplan oder ein Ereignis ins System. Der Harness stellt die passenden Informationen bereit und startet die Agentenschleife. Das Modell schlägt eine Antwort oder einen Werkzeugaufruf vor. Bevor ein Tool handelt, prüft eine separate Ausführungskomponente die Aktion. Erlaubte Schritte laufen mit begrenzter Identität; freigabepflichtige Schritte warten. Anschliessend werden Resultat und tatsächlicher Zustand geprüft. Das Ergebnis fliesst in den nächsten Schritt zurück oder beendet den Auftrag. (OWASP Foundation, o. D.) (Anthropic, 2026)

Komponente Aufgabe im System Konkrete Prüffrage fürs KMU
Auftrag und Orchestrierung Ziel, nächste Schritte, Auslöser und Abbruchbedingungen verwalten Wann startet und endet die Aufgabe; wer ist verantwortlich?
Kontext und Wissen Nur passende, berechtigte Quellen und versionierte Anweisungen bereitstellen Bleiben fremde Inhalte Daten, statt neue verbindliche Regeln zu werden?
State und Memory Checkpoints speichern den Zustand eines Laufs; Memory hält ausgewählte Informationen über Interaktionen hinweg Ist der Checkpoint neustartfest gespeichert; wie werden falsche Erinnerungen korrigiert?
Identitäten und Secrets Zugänge mit minimalen Rechten und getrennten Vertrauensbereichen nutzen Welche Daten und Aktionen erreicht dieses Agentenkonto tatsächlich?
Aktionsprüfung und Isolation Parameter, Zielsystem, Rechte und erforderliche Freigabe vor Ausführung prüfen Kann ein Modell eine verbotene Aktion technisch trotzdem auslösen?
Tooladapter und Recovery Klare Schnittstellen, begrenzte Wiederholungen und sichere Wiederaufnahme anbieten Führt ein doppeltes Ereignis zu einer doppelten Änderung?
Traces und Monitoring Toolaufrufe, Freigaben, Fehler und Verbrauch nachvollziehbar machen Kann eine Person einen problematischen Lauf erkennen und stoppen?
Evals und Ergebnisprüfung Reale Erfolgs- und Fehlerfälle wiederholt gegen das Gesamtsystem testen Wurde der richtige Zustand erreicht – oder behauptet der Agent nur «erledigt»?

Die Tabelle ist eine eigene Architekturorientierung, keine Zertifizierung. State und Checkpoints folgen der dokumentierten Persistenzlogik; Rechte, Isolation, Memory-Schutz und Freigaben den OWASP-Empfehlungen. (LangChain, o. D.-c) (OWASP Foundation, o. D.)

Ein Prompt ist keine Berechtigungsschranke

«Versende nichts ohne Freigabe» ist eine sinnvolle Anweisung, aber keine ausreichend belastbare technische Grenze. Ein robuster Harness erzwingt diese Regel ausserhalb des Modellkontexts. Die Freigabe muss zur konkreten Aktion, ihren Parametern und der berechtigten Person gehören. Ändert sich beispielsweise Empfänger oder Inhalt, gilt die alte Freigabe nicht automatisch weiter. Eine pauschale Variable «freigegeben = ja» reicht nicht. OWASP empfiehlt zudem, Freigaben unmittelbar vor der Ausführung auf Gültigkeit zu prüfen und gegen Wiederverwendung abzusichern. (OWASP Foundation, o. D.)

Dasselbe gilt für Memory und externe Dokumente: Eine gefundene Webseite oder E-Mail darf weder Toolrechte erhöhen noch Freigaberegeln ändern. Eine Sandbox begrenzt Dateien und Prozesse, verhindert aber nicht automatisch eine Datenweitergabe über erlaubte Netzwerkzugänge. Auch erlaubte Werkzeuge brauchen begrenzte Ziele und validierte Parameter.

Evals prüfen Verhalten, nicht Selbsteinschätzung

Evals sind wiederholbare Prüfungen mit vorab festgelegten Erwartungen. Für Agenten müssen sie Werkzeugwahl, Übergaben, Regelverletzungen und den tatsächlichen Zielzustand erfassen. Ein Trace dokumentiert den Ablauf; er beweist für sich noch nicht dessen Qualität. OpenAI unterscheidet deshalb die Untersuchung einzelner Traces von Datensätzen und wiederholbaren Eval-Läufen. (Anthropic, 2026)

Ein KMU kann klein beginnen: ein normaler Fall, fehlende Information, eine manipulierte Anweisung, eine verbotene Schreibaktion, eine ausbleibende Freigabe und ein Wiederanlauf nach Unterbrechung. Bei einem vorbereiteten Offertentwurf wäre beispielsweise zu prüfen, ob die richtigen Produktinformationen verwendet wurden und keine Nachricht versendet wurde. «Entwurf erstellt» genügt nicht, wenn gleichzeitig eine unerlaubte Aktion stattgefunden hat.

Wo möglich sollten feste Regeln den Zustand prüfen: korrekter Datensatz, zulässiger Empfänger, vorhandene Quelle oder keine doppelte Änderung. Ein Bewertungsmodell kann zusätzliche qualitative Hinweise geben. Es ersetzt diese Kontrollen nicht und muss an menschlich geprüften Fällen kalibriert werden. Anthropic beschreibt getrennte Erzeuger- und Bewertungsagenten, weist aber ausdrücklich auf deren verbleibende Fehler und zusätzlichen Aufwand hin. (Rajasekaran, 2026)

Was lang laufende Agenten zusätzlich brauchen

Anthropics früher Harness-Versuch zeigt ein konkretes Problem: Ein Agent verliert über mehrere Sitzungen den Arbeitsstand oder erklärt eine unvollständige Aufgabe zu früh für erledigt. Strukturierte Aufgabenlisten, Fortschrittsnotizen, versionierte Änderungen und tatsächliche Ende-zu-Ende-Tests halfen im untersuchten Coding-Setup. Das ist ein nützliches Muster, kein Beweis für fehlerfreien Betrieb in jedem KMU-Prozess. (Young, 2025)

OpenAIs Harness-Engineering-Bericht betont ebenfalls gepflegtes, auffindbares Wissen, maschinell prüfbare Grenzen und Feedback aus echten Ergebnissen. Die dort erreichte Autonomie hängt von einer speziell aufgebauten Entwicklungsumgebung ab. Sie lässt sich nicht allein durch Übernehmen eines Prompts auf einen Kunden- oder Personalprozess übertragen. (Lopopolo, 2026)

Wiederaufnahme ist nicht dasselbe wie Rückabwicklung. Ein persistent gespeicherter Checkpoint kann die kontrollierte Fortsetzung eines Auftrags ermöglichen; eine bereits versendete Nachricht lässt sich dadurch nicht zurückholen. Schreibaktionen brauchen Schutz vor doppelter Ausführung. Wo echte Rückabwicklung fehlt, sind eine kontrollierte Korrektur oder menschliche Intervention erforderlich. Laufzeit-, Schritt- und Verbrauchslimits verhindern, dass eine fehlerhafte Schleife unbegrenzt weiterarbeitet.

Einen passenden Harness wählen statt alles selbst bauen

In einem SaaS-Angebot betreibt der Anbieter einen Teil dieser Schicht. Das KMU muss trotzdem prüfen, welche Rechte, Freigaben, Logs, Tests, Datenwege und Stop-Möglichkeiten wirklich verfügbar sind. Ein SDK oder Self-Managed-Runner liefert mehr Gestaltungsspielraum; fehlende Kontrollen werden dadurch aber zur eigenen Entwicklungs- und Betriebsaufgabe.

Empfehlung: Starte mit einem begrenzten Prozess und wenigen erlaubten Werkzeugen. Erhöhe die Autonomie erst, wenn reale Tests, Fehlernachweise und die verfügbare Review-Kapazität dafür sprechen. Eine einzelne freigabepflichtige Aktion sollte der prüfenden Person Ziel, Änderung, Grundlage und mögliche Folgen übersichtlich zeigen. Ist niemand erreichbar oder bleibt die Freigabe aus, wird nicht gehandelt. Ein guter Harness reduziert unnötige Prüfung, ohne Verantwortung unsichtbar zu machen.

Rechtliche Anforderungen für Schweizer KMU

Dieser Abschnitt ist eine allgemeine Orientierung, keine individuelle Rechtsberatung. Rechtliche Eignung entsteht aus dem konkreten Einsatz, nicht aus dem Produktnamen. Ein SaaS-Anbieter, ein Schweizer Rechenzentrum oder ein eigener Server kann die Verantwortung des Unternehmens nicht übernehmen.

Schweizer DSG und Arbeitsrecht

Sobald Personendaten in Prompts, Dateien, Memory, Logs oder Toolaufrufen bearbeitet werden, ist das DSG zu berücksichtigen. Zu prüfen sind insbesondere Zweck und Verhältnismässigkeit, Sicherheit, Information der Betroffenen, Auftragsbearbeitung, Aufbewahrung und Auslandbekanntgaben. Nicht zum Training verwendet bedeutet nicht nicht gespeichert, nicht übertragen oder nur in der Schweiz verarbeitet. (Schweizerische Eidgenossenschaft, 2020)

Eine Datenschutz-Folgenabschätzung ist vorab erforderlich, wenn die Bearbeitung ein hohes Risiko für Persönlichkeit oder Grundrechte mit sich bringen kann. Ein Agent löst das nicht automatisch aus; umfangreiche sensible Daten, Profilbildung und der Einsatzkontext können relevant sein. Art. 21 DSG regelt ausschliesslich automatisierte Einzelentscheidungen mit Rechtsfolge oder erheblicher Beeinträchtigung. Dazu gehören Informations- und grundsätzlich menschliche Überprüfungsrechte, unter den gesetzlichen Ausnahmen. Eine rein formale Freigabe darf nicht mit einer echten Entscheidung verwechselt werden. (Schweizerische Eidgenossenschaft, 2020)

Im Arbeitsverhältnis ergänzt Art. 328b OR das DSG. Mitarbeitendendaten dürfen nicht beliebig für Leistungsprofile oder Agentengedächtnisse gesammelt werden. Wegen des Abhängigkeitsverhältnisses ist Einwilligung keine bequeme Universallösung. HR-, Gesundheits- und Beurteilungsdaten verdienen eine besonders sorgfältige Prüfung. (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter, o. D.)

DSGVO und BDSG richtig einordnen

Die DSGVO kann bei Schweizer Unternehmen greifen, beispielsweise durch eine EU-Niederlassung, gezielte Angebote an Personen in der EU oder die Beobachtung ihres Verhaltens. Eine zufällige EU-Erreichbarkeit der Website genügt nicht automatisch. Relevant sind dann unter anderem Rechtsgrundlage, Auftragsverarbeitung, Datenschutz-Folgenabschätzung, Drittlandtransfers und Art. 22 zu erheblich wirkenden ausschliesslich automatisierten Entscheidungen. (Europäisches Parlament und Rat der Europäischen Union, 2016)

Das BDSG ist deutsches Recht, nicht das Schweizer Datenschutzgesetz. Es ergänzt die DSGVO, unter anderem beim Beschäftigtendatenschutz. Es ist bei entsprechendem deutschen Anknüpfungspunkt zu prüfen; es gilt nicht allein deshalb, weil ein Schweizer Unternehmen einen deutschen Toolanbieter verwendet. (Bundesbeauftragter für den Datenschutz und die Informationsfreiheit, o. D.)

EU AI Act: Zweck, Rolle und aktuelle Fristen

Ein gewöhnlicher Recherche- oder Dokumentenagent ist nicht allein wegen seiner Autonomie ein Hochrisiko-System. Entscheidend sind Verwendungszweck und gesetzliche Kategorie. Bestimmte Recruiting- und Beschäftigungsanwendungen oder Entscheidungen über wesentliche Leistungen können deutlich andere Pflichten auslösen. Schweizer Anbieter und Betreiber können bei entsprechender EU-Markt- oder Output-Nutzung in den Geltungsbereich fallen. (Europäisches Parlament und Rat der Europäischen Union, 2024)

Fristenstand 10. Oktober 2026: Verbote und KI-Kompetenzregelungen gelten bereits; Transparenzpflichten gelten grundsätzlich seit 2. August 2026. Der am 27. Juli 2026 in Kraft getretene AI Omnibus hat die Hochrisiko-Fristen verändert: für einschlägige Anhang-III-Systeme auf 2. Dezember 2027, für bestimmte in regulierte Produkte eingebettete Hochrisiko-KI auf 2. August 2028. Art. 4 zur KI-Kompetenz wurde vereinfacht, nicht ersatzlos abgeschafft. Für einen konkreten Einsatz sind Rolle, Kategorie und Übergangsvorschriften anhand des geltenden Rechts zu prüfen. (Europäisches Parlament und Rat der Europäischen Union, 2024) (Europäische Kommission, 2026)

Bei Kundenchatbots ist die Transparenz über KI-Interaktion relevant. Datenschutz, Vertragsrecht, Urheberrecht, Geschäftsgeheimnisse und branchenspezifische Anforderungen gelten daneben weiter. Auch das Einspielen fremder Dokumente oder die Wiederverwendung generierter Inhalte braucht eine Rechteprüfung.

Was vor produktivem Einsatz geklärt sein sollte

  • Datenfluss: welche Daten, welche Modelle, Tools, Empfänger, Länder und Supportzugriffe?
  • Vertrag und Rollen: wer ist verantwortlich, wer Auftragsbearbeiter, welche Unterauftragnehmer und Garantien bestehen?
  • Identität und Rechte: wer darf lesen, schreiben, exportieren, freigeben und administrieren?
  • Nachweis: welche Quellen, Toolaufrufe, Freigaben und tatsächlichen Resultate sind protokolliert?
  • Aufbewahrung und Betroffenenrechte: wie werden Daten in Memory, Quellsystemen, Logs und Ableitungen korrigiert oder gelöscht?
  • Risikoprüfung: Datenschutz-Folgenabschätzung, AI-Act-Kategorie, Arbeitsrecht und allfällige Branchenvorgaben?
  • Vorfall und Exit: wer stoppt das System, informiert Betroffene soweit erforderlich und führt Daten zurück?

Ein gut begrenzter Assistenzfall kann mit überschaubarem Aufwand abgesichert werden. Ein autonomer Prozess mit Personal- oder Kundendaten über mehrere Dienste ist wesentlich anspruchsvoller. Open Source kann Kontrollen ermöglichen; sie müssen aber tatsächlich implementiert und betrieben werden.

Strategisch vorgehen und übersichtlich starten

Anthropics häufig zitierter Leitfaden Building effective agents empfiehlt, mit der einfachsten ausreichenden Lösung zu beginnen. Seine Muster – Prompt Chaining, Routing, Parallelisierung, Orchestrator-Workers und Evaluator-Optimizer – sind keine Pflichtliste. Sie helfen, nur so viel Struktur hinzuzufügen, wie die Aufgabe benötigt. (Schluntz & Zhang, 2024)

Video zum einfachen Agentenbau: Anthropic erläutert, weshalb einfache Architekturen oft genügen und wann Subagents sinnvoll werden. Die Kapitel ab 8:30 und 14:15 behandeln einfache Architektur und häufige Fehler. Das Video ergänzt den Leitfaden; es ist kein Versprechen für fehlerfreien autonomen Betrieb. (Anthropic, 2025)

Direkt auf YouTube ansehen · Anbieter-/Fachvideo; kein eigener Leistungstest.

Für Schweizer KMU ergibt sich daraus ein pragmatisches Vorgehen:

  1. Eine überschaubare Aufgabe wählen. Sie kommt wiederholt vor, hat einen klaren Verantwortlichen und ein leicht prüfbares Ergebnis. Beispiele: Supportanfragen vorsortieren, interne Dokumente auffinden oder einen Offertentwurf vorbereiten. Keine offenen Ziele wie «optimiere das Unternehmen».
  2. Die vorhandene Suite zuerst prüfen. Microsoft-365-Betriebe beginnen häufig mit Copilot und bestehenden Datenrechten, Google-Workspace-Betriebe mit Gemini. ChatGPT, Claude oder Manus können spezialisierte Wissensarbeit ergänzen. Ein zusätzlicher Anbieter braucht einen klaren Grund.
  3. Daten und Handlungsgrenzen vor der Automation festlegen. Zuerst Lesen und Entwürfe, danach allenfalls einzelne geprüfte Schreibaktionen. Ein eigener Server ist keine Voraussetzung für den ersten sinnvollen Nutzen.
  4. Am echten Prozess testen. Mit repräsentativen, zulässig verwendeten Fällen prüfen: korrekte Ergebnisse, Fehlerfälle, unerlaubte Aktionen, Quellen, Bearbeitungszeit und Prüfaufwand. Die eingesparte Ausführungszeit ist nur ein Teil der Rechnung.
  5. Autonomie nur mit Nachweisen erhöhen. Ein weiterer Agent, Memory oder Knowledge Graph kommt erst hinzu, wenn er ein nachgewiesenes Problem löst. Neue Modelle, Skills oder Tools müssen bewährte Tests erneut bestehen.
  6. Das Portfolio klein halten. Wiederkehrende Aufgaben besitzen Owner, Zweck, Review-Rhythmus und Stop-Kriterium. Was niemand nutzt oder prüft, wird vereinfacht oder abgeschaltet.

Empfehlung von Gnocchi & Friends: Starte mit Augmentation statt mit einem frei handelnden Universalagenten. Ein kleiner, kontrollierter Workflow ist oft wertvoller als viele persistent laufende Tasks. Mehr Autonomie ist dort sinnvoll, wo Risiko, überprüfbarer Nutzen und betriebliche Kontrollen zusammenpassen.

Aus der Praxis: Aldo Gnocchi betonte bereits im Interview der Schweizerischen Post zu KI-Agenten im E-Commerce, dass klare Ziele, Schnittstellen und menschliche Verantwortung entscheidend sind. Der vorliegende Artikel aktualisiert diese Einordnung anhand neuer Produktdokumentationen; er behauptet keine zusätzlichen Kundenergebnisse. (Küffer, 2025)

Arbeitsmittel und nächster Schritt

Für die strategische Vorbereitung stehen bei Gnocchi & Friends passende Ergänzungen bereit:

Für Unternehmen mit einem konkreten Prozess: Wenn du beurteilen möchtest, ob eine bestehende Subscription reicht, eine Low-Code-Automation sinnvoll ist oder ein eigener Agentenbetrieb nötig wird, unterstützt Aldo Gnocchi mit dem Team von Gnocchi & Friends bei Strategie, Umsetzung und Enablement. Hilfreich für ein Erstgespräch sind der konkrete Ablauf, die heutige Software, verwendete Daten und die Frage, wer Ergebnisse prüfen soll. So lässt sich eine Lösung beurteilen, ohne zuerst eine umfangreiche Agentenlandschaft aufzubauen.

Häufige Fragen

Was ist ein Agent Harness und braucht ein KMU dafür einen eigenen Server?

Ein Agent Harness organisiert die Ausführung rund um das KI-Modell: Kontext, Werkzeuge, Aufgabenstatus, Rechte, Freigaben und Prüfungen. Er kann Teil eines SaaS-Angebots oder einer eigenen Anwendung sein; ein eigener Server ist nicht grundsätzlich nötig. Entscheidend sind die tatsächlich verfügbaren Kontrollen und überprüfbare Ergebnisse, nicht das Etikett «Harness». (Young, 2025) (OWASP Foundation, o. D.)

Reicht ein ChatGPT-, Claude-, Gemini- oder Copilot-Abo für KI-Agenten im KMU?

Für Assistenz und bestimmte delegierte Aufgaben kann ein geeignetes Abo reichen. Eigene Fachsysteme, wiederaufnehmbare Hintergrundprozesse, frei gestaltete Agentenverbünde oder besondere Nachweispflichten können zusätzliche Plattformen oder API-Entwicklung erfordern. Funktionsumfang und Unternehmensbedingungen müssen im konkreten Plan geprüft werden.

Was ist der Unterschied zwischen persistentem Memory und einem persistent laufenden Agenten?

Memory speichert Informationen über Sitzungen hinweg. Ein persistent arbeitendes System braucht zusätzlich verfügbare Laufzeit und Auslöser. Es muss nicht ständig das Modell aufrufen: Oft ist ein gezielt gestarteter Job sinnvoller als eine dauernd aktive Schleife.

Lernt ein Agent mit Memory automatisch selbst dazu?

Nicht im Sinne eines automatischen Trainings der Modellgewichte. Häufig werden Fakten, Beispiele oder Skills gespeichert und später abgerufen. Ob das die Qualität verbessert, muss getestet werden; falsche gespeicherte Regeln können Fehler wiederholen.

Sind OpenClaw oder Hermes einfacher als eine Eigenentwicklung?

Sie liefern viele Agentenbausteine bereits mit und können die erste Umsetzung erleichtern. Produktionsbetrieb, Rechte, Datenflüsse, Backups und Sicherheitsprüfung bleiben trotzdem Aufgaben des Betreibers. Ein passender Managed-Workflow kann für ein KMU ohne Betriebsteam einfacher sein.

Sind Schweizer Hosting und lokale Modelle automatisch DSG-konform?

Nein. Sie können Datenflüsse besser kontrollierbar machen. Zweck, Information, Auftragsbearbeitung, Zugriffe und Löschung müssen dennoch stimmen. Externe Chatkanäle oder Tools können auch bei lokalem Modellbetrieb Daten an andere Dienste übertragen.

Wie viel Autonomie ist für Schweizer KMU sinnvoll?

So viel, wie Nutzen, Folgen und Kontrollen rechtfertigen. Für Entwürfe oder eng begrenzte reversible Aufgaben kann selektive Autonomie sinnvoll sein. Folgenreiche oder irreversible Aktionen brauchen stärkere Prüfung; sensible Einzelentscheidungen unterliegen zusätzlichen rechtlichen Anforderungen.

Braucht jeder Agent einen Knowledge Graph?

Nein. Eine gepflegte Wissensbasis und gezieltes Retrieval reichen häufig. Ein Knowledge Graph lohnt sich, wenn Beziehungen zwischen Entitäten für die Aufgaben wichtig sind und das Unternehmen Extraktion, Aktualisierung und Berechtigungen zuverlässig pflegen kann.

Gelten DSGVO und EU AI Act automatisch für jedes Schweizer KMU?

Nein. Die Geltungsbereiche müssen getrennt geprüft werden, etwa EU-Niederlassung, EU-Angebote, Verhaltensbeobachtung oder die einschlägige EU-Nutzung eines KI-Systems. Das Schweizer DSG kann unabhängig davon gelten. Das BDSG ist deutsches Ergänzungsrecht, nicht Schweizer Recht.

Quellen und Recherchegrundlage

Die Angaben wurden am 10. Oktober 2026 recherchiert. Produktseiten können sich ändern; «dokumentiert» ist kein unabhängiger Funktionstest. Unklare Namen wurden nicht zu vermeintlich bekannten Produkten umgedeutet. Anbieterangaben zu Datenschutz und Sicherheit sind als solche einzuordnen. Die rechtlichen Hinweise stützen sich auf Primärquellen und ersetzen keine Einzelfallberatung.

Das Literaturverzeichnis folgt dem Autor-Jahr-System nach APA 7. Dynamische Quellen ohne verlässliches Publikationsdatum verwenden «o. D.» und das Abrufdatum. Die strategischen Auswahl-, Autonomie- und Betriebsempfehlungen sind eine redaktionelle Synthese von Gnocchi & Friends, keine universelle Rangliste der Anbieter.

Anthropic (2025, 17. Oktober). Building more effective AI agents [Video]. YouTube. https://www.youtube.com/watch?v=uhJJgc-0iTQ

Anthropic (2026, 9. Januar). Demystifying evals for AI agents. https://www.anthropic.com/engineering/demystifying-evals-for-ai-agents

Anthropic (o. D.-a). Agent SDK overview. Abgerufen am 10. Oktober 2026, von https://docs.anthropic.com/en/docs/claude-code/sdk

Anthropic (o. D.-b). Claude Cowork. Abgerufen am 10. Oktober 2026, von https://www.anthropic.com/product/claude-cowork

Anthropic (o. D.-c). Create custom subagents. Abgerufen am 10. Oktober 2026, von https://docs.anthropic.com/en/docs/claude-code/sub-agents

Anthropic (o. D.-d). Use connectors to extend Claude’s capabilities. Abgerufen am 10. Oktober 2026, von https://support.anthropic.com/en/articles/11176164-pre-built-web-connectors-using-remote-mcp

Anthropic (o. D.-e). What are artifacts and how do I use them?. Abgerufen am 10. Oktober 2026, von https://support.claude.com/en/articles/17153992-what-are-artifacts-and-how-do-i-use-them

Anthropic (o. D.-f). What are projects?. Abgerufen am 10. Oktober 2026, von https://support.anthropic.com/en/articles/9517075-what-are-projects

Botpress (o. D.). The AI-native customer support platform. Abgerufen am 10. Oktober 2026, von https://botpress.com/

botts.ai (2026a, 10. Oktober). Geplante Aufgaben. https://botts.ai/docs/de/scheduled-tasks

botts.ai (2026b, 10. Oktober). Personen & Gedächtnis. https://botts.ai/docs/de/people-and-memory

botts.ai (2026c, August). Privacy Policy. https://botts.ai/de/privacy

botts.ai (2026d, 10. Oktober). Tests. https://botts.ai/docs/de/testing

botts.ai (o. D.-a). Deployments. Abgerufen am 10. Oktober 2026, von https://botts.ai/docs/de/deployments

botts.ai (o. D.-b). Integrationen und Aktionen. Abgerufen am 10. Oktober 2026, von https://botts.ai/de/actions

botts.ai (o. D.-c). Sicherheit. Abgerufen am 10. Oktober 2026, von https://botts.ai/de/security

Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (o. D.). FAQ Beschäftigtendatenschutz. Abgerufen am 10. Oktober 2026, von https://www.bfdi.bund.de/DE/Buerger/Inhalte/Arbeit-Besch%C3%A4ftigung/Besch%C3%A4ftigtendatenschutz/FAQ_Besch%C3%A4ftigtendatenschutz.html

Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (o. D.). Datenbearbeitung durch den Arbeitgeber. Abgerufen am 10. Oktober 2026, von https://www.edoeb.admin.ch/de/datenbearbeitung-durch-den-arbeitgeber

Europäische Kommission (2026, 27. Juli). AI Omnibus enters into force. https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force

Europäisches Parlament und Rat der Europäischen Union (2016, 27. April). Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), konsolidierter Text. Abgerufen am 10. Oktober 2026, von https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504

Europäisches Parlament und Rat der Europäischen Union (2024, 13. Juni). Verordnung (EU) 2024/1689 (Verordnung über künstliche Intelligenz), konsolidierte Fassung vom 27. Juli 2026. Abgerufen am 10. Oktober 2026, von https://eur-lex.europa.eu/legal-content/EN/AUTO/?uri=CELEX:02024R1689-20260727

Goddard, K., Roudsari, A. & Wyatt, J. C. (2012). Automation bias: A systematic review of frequency, effect mediators, and mitigators. Journal of the American Medical Informatics Association, 19(1), 121–127. https://doi.org/10.1136/amiajnl-2011-000089

Google (2026, 18. August). Agents in AI Studio playground. https://ai.google.dev/gemini-api/docs/aistudio-agents

Google Cloud (2026, 7. Oktober). Agent Platform overview. https://docs.cloud.google.com/gemini-enterprise-agent-platform/overview

Google (o. D.-a). Gemini Apps limits & upgrades for Google AI subscribers. Abgerufen am 10. Oktober 2026, von https://support.google.com/gemini/answer/16275805?hl=en

Google (o. D.-b). Gemini Notebook Plans. Abgerufen am 10. Oktober 2026, von https://notebooklm.google/plans

Google (o. D.-c). Google AI plans. Abgerufen am 10. Oktober 2026, von https://one.google.com/intl/en_us/about/google-ai-plans/

Google (o. D.-d). Schedule actions in Gemini Apps. Abgerufen am 10. Oktober 2026, von https://support.google.com/gemini/answer/16316416?hl=en

Google (o. D.-e). Using Google Workspace with Gemini. Abgerufen am 10. Oktober 2026, von https://support.google.com/a/users/answer/15146419?hl=en

Groq (o. D.). Groq: Premier neocloud for fast inference. Abgerufen am 10. Oktober 2026, von https://groq.com/

Infomaniak (o. D.-a). Getting started guide: AI Services (sovereign AI services). Abgerufen am 10. Oktober 2026, von https://www.infomaniak.com/en/support/faq/2845/getting-started-guide-ai-services-sovereign-ai-services

Infomaniak (o. D.-b). Getting started guide: Euria, the sovereign and free AI assistant. Abgerufen am 10. Oktober 2026, von https://www.infomaniak.com/en/support/faq/1369/getting-started-guide-euria-the-sovereign-and-free-ai-assistant

Karmali, F. (2025, 3. Dezember). Introducing Google Workspace Studio: Automate everyday work with AI agents. https://workspace.google.com/blog/product-announcements/introducing-google-workspace-studio-agents-for-everyday-work

Küffer, Y. (2025, 30. September). Interview mit Aldo Gnocchi: KI-Agenten im E-Commerce. https://digital-commerce.post.ch/de/pages/blog/2025/interview-mit-aldo-gnocchi-ki-agenten-im-e-commerce

LangChain (o. D.-a). Memory overview. Abgerufen am 10. Oktober 2026, von https://docs.langchain.com/oss/python/concepts/memory

LangChain (o. D.-b). Persistence. Abgerufen am 10. Oktober 2026, von https://docs.langchain.com/oss/python/langgraph/persistence

LangChain (o. D.-c). Persistence. Abgerufen am 10. Oktober 2026, von https://docs.langchain.com/oss/python/langgraph/durable-execution

Letta (o. D.). Introduction to stateful agents. Abgerufen am 10. Oktober 2026, von https://docs.letta.com/guides/agents/memory/

Lin, K. (2026, 29. September). OpenClaw Enterprise – The Open Agent Platform. https://openclaw.ai/blog/openclaw-enterprise

Logseq (o. D.). Logseq Docs. Abgerufen am 10. Oktober 2026, von https://docs.logseq.com/

Lopopolo, R. (2026, 11. Februar). Harness engineering: Leveraging Codex in an agent-first world. https://openai.com/index/harness-engineering/

Lyell, D. & Coiera, E. (2017). Automation bias and verification complexity: A systematic review. Journal of the American Medical Informatics Association, 24(2), 423–431. https://doi.org/10.1093/jamia/ocw105

Manus AI (2026a, 28. September). Introducing Manus 2.0. https://manus.im/blog/introducing-manus-2-0

Manus AI (2026b, 11. August). Wide Research: Beyond Context Window. https://manus.im/features/wide-research

Manus AI (o. D.-a). Give every project its own AI workspace. Abgerufen am 10. Oktober 2026, von https://manus.im/features/projects

Manus AI (o. D.-b). Introduction: Integrate Manus AI agents into your workflows with the Manus API. Abgerufen am 10. Oktober 2026, von https://open.manus.ai/docs/v2/introduction

Manus Help Center (2026, 5. Juni). What is the Cloud Computer?. https://help.manus.im/en/articles/15392111-what-is-the-cloud-computer

Manus Help Center (o. D.). What is new in Manus 2.0?. Abgerufen am 10. Oktober 2026, von https://help.manus.im/en/articles/17190150-what-is-new-in-manus-2-0

Mem0 (o. D.). How Mem0 works. Abgerufen am 10. Oktober 2026, von https://docs.mem0.ai/core-concepts/how-it-works

Meta (2026a, 8. September). Introducing Muse: The world’s first personal AI agent built for everyone. https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/

Meta (2026b, 29. September). The future is for everyone: Muse for Small Business. https://about.fb.com/news/2026/09/introducing-muse-small-business/

Microsoft (2026a, 30. September). Agent Builder overview. https://learn.microsoft.com/en-us/microsoft-365/copilot/extensibility/agent-builder

Microsoft (2026b, 17. August). Copilot in Power Automate. https://learn.microsoft.com/en-us/power-automate/copilot-overview

Microsoft (2026c, 25. September). Copilot Studio overview. https://learn.microsoft.com/en-us/microsoft-copilot-studio/fundamentals-what-is-copilot-studio

Microsoft (2026d, 18. August). Data, privacy, and security for Microsoft Copilot. https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-privacy

Microsoft (2026e, 9. September). Event trigger overview. https://learn.microsoft.com/en-us/microsoft-copilot-studio/authoring-triggers-about

Microsoft (2026f, 1. Oktober). Microsoft Copilot overview. https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-overview

Microsoft (2026g, 8. September). Overview of licensing. https://learn.microsoft.com/en-us/ai-builder/administer-licensing

Microsoft Power Platform (2026, 15. April). Microsoft Copilot Studio | 2026 Release Wave 1 [Video]. YouTube. https://www.youtube.com/watch?v=es3ozt12dqs

MindPal (o. D.-a). Data security at MindPal. Abgerufen am 10. Oktober 2026, von https://mindpal.space/data-security

MindPal (o. D.-b). Introduction to multi-agent workflows. Abgerufen am 10. Oktober 2026, von https://docs.mindpal.io/workflow

MindPal (o. D.-c). Sharing agents & workflows. Abgerufen am 10. Oktober 2026, von https://docs.mindpal.io/guides/sharing

Mistral AI (o. D.-a). Release notes. Abgerufen am 10. Oktober 2026, von https://docs.mistral.ai/resources/release-notes

Mistral AI (o. D.-b). Using offline models. Abgerufen am 10. Oktober 2026, von https://docs.mistral.ai/vibe/code/cli/offline-models

Mistral AI (o. D.-c). What are AI agents?. Abgerufen am 10. Oktober 2026, von https://docs.mistral.ai/studio/agents/introduction

Mistral AI (o. D.-d). What is Mistral Workflows?. Abgerufen am 10. Oktober 2026, von https://docs.mistral.ai/studio/workflows/getting-started/overview

n8n (o. D.-a). Enable queue mode. Abgerufen am 10. Oktober 2026, von https://docs.n8n.io/deploy/host-n8n/configure-n8n/scaling/enable-queue-mode

n8n (o. D.-b). License FAQ. Abgerufen am 10. Oktober 2026, von https://docs.n8n.io/n8n-community-license/community-license/license-faq

n8n (o. D.-c). Run quick evaluations. Abgerufen am 10. Oktober 2026, von https://docs.n8n.io/build/integrate-ai/test-and-improve-ai-workflows/run-quick-evaluations

n8n (o. D.-d). Tools Agent. Abgerufen am 10. Oktober 2026, von https://docs.n8n.io/integrations/builtin/cluster-nodes/root-nodes/n8n-nodes-langchain.agent/tools-agent

National Institute of Standards and Technology (2023, 26. Januar). AI risk management framework. https://www.nist.gov/itl/ai-risk-management-framework

Neo4j (o. D.-a). GraphRAG for Python. Abgerufen am 10. Oktober 2026, von https://neo4j.com/docs/neo4j-graphrag-python/current/

Neo4j (o. D.-b). NODES AI 2026 – The AI Agent Memory Landscape [Video]. YouTube. Abgerufen am 10. Oktober 2026, von https://www.youtube.com/watch?v=F1Ihel8Dgqs

Notion (o. D.). Overview: Using the Notion API. Abgerufen am 10. Oktober 2026, von https://developers.notion.com/guides/get-started/overview

Nous Research (o. D.-a). NousResearch/hermes-agent: The agent that grows with you [Software-Repository]. Abgerufen am 10. Oktober 2026, von https://github.com/NousResearch/hermes-agent

Nous Research (o. D.-b). Persistent Memory. Abgerufen am 10. Oktober 2026, von https://hermes-agent.nousresearch.com/docs/user-guide/features/memory

Nous Research (o. D.-c). Skills. Abgerufen am 10. Oktober 2026, von https://hermes-agent.nousresearch.com/docs/user-guide/features/skills

Obsidian (o. D.). How Obsidian stores data. Abgerufen am 10. Oktober 2026, von https://obsidian.md/help/data-storage

OpenAI (o. D.-a). Agents. Abgerufen am 10. Oktober 2026, von https://platform.openai.com/docs/guides/agents-sdk

OpenAI (o. D.-b). ChatGPT Business – Overview. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/8792828-chatgpt-business-overview

OpenAI (o. D.-c). ChatGPT capabilities overview. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/9260256-chatgpt-capabilities-overview

OpenAI (o. D.-d). ChatGPT Work and Codex. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/20001275-chatgpt-work-and-codex

OpenAI (o. D.-e). Connected apps in ChatGPT. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/11487775-connected-apps-in-chatgpt

OpenAI (o. D.-f). Deep research in ChatGPT. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/10500283-deep-research-in-chatgpt

OpenAI (o. D.-g). Guardrails and human review. Abgerufen am 10. Oktober 2026, von https://developers.openai.com/api/docs/guides/agents/guardrails-approvals

OpenAI (o. D.-h). Projects in ChatGPT. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/10169521-projects-in-chatgpt

OpenAI (o. D.-i). Searching the web with ChatGPT. Abgerufen am 10. Oktober 2026, von https://help.openai.com/en/articles/9237897-chatgpt-search

OpenClaw Foundation (o. D.-a). Memory overview. Abgerufen am 10. Oktober 2026, von https://docs.openclaw.ai/concepts/memory

OpenClaw Foundation (o. D.-b). OpenClaw. Abgerufen am 10. Oktober 2026, von https://docs.openclaw.ai/

OpenClaw Foundation (o. D.-c). Security; Security trust model. Abgerufen am 10. Oktober 2026, von https://docs.openclaw.ai/gateway/security

OWASP Foundation (o. D.). AI Agent Security Cheat Sheet. Abgerufen am 10. Oktober 2026, von https://cheatsheetseries.owasp.org/cheatsheets/AI_Agent_Security_Cheat_Sheet.html

pgvector (o. D.). pgvector: Open-source vector similarity search for Postgres [Software-Repository]. Abgerufen am 10. Oktober 2026, von https://github.com/pgvector/pgvector

Qdrant (o. D.). Qdrant documentation. Abgerufen am 10. Oktober 2026, von https://qdrant.tech/documentation/

Rajasekaran, P. (2026, 24. März). Harness design for long-running application development. https://www.anthropic.com/engineering/harness-design-long-running-apps

Schluntz, E. & Zhang, B. (2024, 19. Dezember). Building effective agents. https://www.anthropic.com/engineering/building-effective-agents

Schweizerische Eidgenossenschaft (2020, 25. September). Bundesgesetz über den Datenschutz (Datenschutzgesetz, DSG; SR 235.1). Abgerufen am 10. Oktober 2026, von https://www.fedlex.admin.ch/eli/cc/2022/491/de

SpaceXAI (2025, 12. Mai). SpaceXAI Consumer FAQs. https://x.ai/legal/faq

SpaceXAI (2026, 7. Oktober). Grok Bot: Overview. https://docs.x.ai/grok-bot/overview

Young, J. (2025, 26. November). Effective harnesses for long-running agents. https://www.anthropic.com/engineering/effective-harnesses-for-long-running-agents