Das Wichtigste in Kürze (Stand 30.09.2026):
- OpenAI hat am 29. September 2026 auf der DevDay dots vorgestellt: Always-on-Agenten in ChatGPT auf Basis von GPT-6 Astra, jeder mit eigenem Cloud-Computer und Browser, Anbindung an über 4.000 Apps über Plugins, erreichbar über ChatGPT, Slack und Microsoft Teams.
- Ein dot ist in ChatGPT Pro und Business Premium enthalten. Pro-Nutzer im EWR, in der Schweiz und in Großbritannien bekommen vorerst keinen dot; Business Premium wird in allen unterstützten Regionen ausgerollt, Enterprise bekommt eine Beta, die Administratoren freischalten müssen.
- Das Berechtigungsmodell ist der interessanteste Teil: Custom Rules in vier Stufen, ein Auto-Review vor kritischen Aktionen, Pflichtübergaben an den Menschen bei Passwörtern und Geldtransfers, lokaler Rechnerzugriff standardmäßig aus. OpenAI schreibt selbst, dass der Schutz vor Prompt Injection nicht perfekt ist.
- Für Unternehmen bedeutet dots: Agenten brauchen jetzt eine Identität, Regeln und einen Kostenrahmen, bevor Mitarbeitende sie im Alltag einsetzen. Wer die Kontrolle im eigenen Tenant behalten will, braucht einen eigenen KI-Stack.
Bis Montag war ein KI-Agent etwas, das man startet. Man gibt Codex oder Claude Code eine Aufgabe, der Agent arbeitet, liefert ab, die Sitzung endet. Seit Dienstag verkauft OpenAI etwas anderes: einen Agenten, der nicht endet. Ein dot hat einen eigenen Rechner in der Cloud, ein eigenes Gedächtnis, Zugriff auf Ihre verbundenen Anwendungen und den Auftrag, an Ihren Zielen weiterzuarbeiten, während Sie schlafen.
Ein Chatbot wartet auf Ihre Frage. Ein dot wartet auf niemanden.
Das ist ein größerer Schritt, als die bunten Kugeln in der Präsentation vermuten lassen. Dieser Beitrag ordnet ein, was dots technisch sind, wie OpenAI die Leine anlegt, warum Europa zum Start nur teilweise dabei ist und was ein Unternehmen jetzt regeln sollte, bevor der erste dot im Team auftaucht.
Was OpenAI am 29. September vorgestellt hat
dots war die größte Ankündigung der DevDay 2026, neben mehr als 20 weiteren Neuerungen wie dem Modell GPT-6.1 Sol, einer Agents API in öffentlicher Beta mit gehosteter Ausführung und Multi-Agent-Unterstützung, Codex Cloud und einem Sicherheitsscanner für Repositories. Die Fakten zu dots, wie OpenAI sie in der Ankündigung und im Hilfecenter beschreibt:
Jeder dot läuft auf GPT-6 Astra, dem Modell, das OpenAI Anfang September veröffentlicht hat. Er bekommt einen eigenen Cloud-Computer mit eigenem Browser. Über das Plugin-Ökosystem von ChatGPT verbindet er sich mit mehr als 4.000 Anwendungen, die Verbindungen teilt er sich mit ChatGPT und Codex. Ansprechbar ist ein dot über ChatGPT auf Desktop, Web und Mobilgerät, per Sprachanruf, in Slack und in Microsoft Teams. SMS folgt zunächst als begrenzte Beta für Pro-Nutzer in den USA.
Ein dot nimmt Aufträge an, arbeitet an mehreren Projekten parallel, lernt aus Rückmeldungen und übernimmt wiederkehrende Prüfungen und Erinnerungen. Wenn er gerade keine Aufgabe hat, betreibt er proaktive Recherche über die verbundenen Werkzeuge, ausschließlich lesend. OpenAI nennt als interne Beispiele einen dot, der in Slack gemeldete Fehler selbst untersucht, aus Designdateien Apps baut oder nicht gestellte Rechnungen aufspürt. Ein Tester der Vorabversion beschreibt, wie sein dot von sich aus eine fällige Rechnung aus einem E-Mail-Verlauf erkannt, den Entwurf vorbereitet und nach Freigabe als PDF verschickt hat.
Der erste dot ist in ChatGPT Pro und Business Premium ohne Aufpreis enthalten. Im ersten Monat nach dem Start zählt die Nutzung nicht auf das Plankontingent, danach will OpenAI die Bedingungen je Plan bekannt geben. Gespräche mit dem dot zählen nicht auf Nutzungslimits, Aufgaben über Codex und ChatGPT Work schon. Weitere dots je Nutzer und, so die Vision, Teams aus dots, die zusammenarbeiten, hat OpenAI für später angekündigt. Für Unternehmen gibt es zusätzlich eine Vorschau auf Specialist dots mit eigener Identität, eigenen Zugangsdaten und Zugriff auf Firmensysteme; eine Integration mit Microsoft Agent 365 ist geplant.
Technisch neu ist an alldem wenig. Was OpenAI hier bündelt, war mit Codex und vergleichbaren Harnesses schon möglich. Neu ist die Verpackung: ein dauerhafter Mitarbeiter statt eines Werkzeugs, das man aufruft.
Vom Werkzeug zum Kollegen mit eigenem Arbeitsplatz
In unserem letzten Beitrag haben wir einen Agenten mit einem neuen Mitarbeiter verglichen, dem am ersten Tag alles fehlt: Zugang, Werkzeuge, Regeln, Aufsicht. OpenAI zieht diese Analogie jetzt konsequent durch. Ein dot bekommt einen eigenen Arbeitsplatz in der Cloud, ein Gedächtnis, das aus ChatGPT gespeist wird, und die Freiheit, sich selbst Arbeit zu suchen.
Genau dieser letzte Punkt verändert die Risikorechnung. Ein Agent, der auf Zuruf arbeitet, macht Fehler, wenn jemand hinschaut. Ein Agent, der nachts recherchiert und morgens Vorschläge unterbreitet, macht Fehler, wenn niemand hinschaut. Deshalb ist die Frage nicht mehr, was das Modell kann. Die Frage ist, welche Leine OpenAI dem dot anlegt, und ob diese Leine in Ihrer Organisation reicht.
Für den Umgang mit Erinnerungen gilt laut Hilfecenter: Die Erinnerungen eines einzelnen dots lassen sich derzeit nicht einsehen oder bearbeiten. Wer den Kontext löschen will, löscht den dot. Gespräche mit dem dot fließen wiederum in das ChatGPT-Gedächtnis ein, sofern die Speicherfunktion aktiv ist.
Die Leine: Wie OpenAI Berechtigungen und Freigaben regelt
Für Entscheider ist das Berechtigungsmodell der wichtigste Teil der Ankündigung, und es ist erfreulich konkret. OpenAI beschreibt fünf Mechanismen:
Custom Rules in vier Stufen. Für jede Art von Aktion legt der Nutzer fest, ob der dot ohne Rückfrage handelt, nur handelt, wenn die Aktion vorab genehmigt wurde, vor der Aktion fragt oder die Aufgabe ganz an den Menschen übergibt.
Auto-Review. Bevor ein dot etwas tut, das Konten betrifft oder Informationen weitergibt, prüft ein Kontrollsystem den geplanten Schritt gegen die Anweisungen des Nutzers, seine Regeln und die Sicherheitsvorgaben von OpenAI. Beim Versand einer E-Mail werden laut FAQ Empfänger und Inhalt geprüft.
Pflichtübergaben. Passwortänderungen und Geldtransfers führt immer der Mensch aus. Dauerhaftes Löschen und die Installation unbekannter Software brauchen eine Bestätigung. Kartenzahlungen kann der Nutzer vorab freigeben, wenn sie konkret genug beschrieben sind.
Sichere Anmeldung. Bei unterstützten Diensten gibt der Nutzer Zugangsdaten in ein separates Formular ein, ohne dass das Modell sie sieht. Ein Passwort, das jemand in den Chat schreibt, ist davon nicht geschützt.
Getrennte Umgebungen. Der dot arbeitet auf seinem Cloud-Rechner. Zugriff auf den eigenen Laptop ist optional, steht standardmäßig auf aus und muss in der Desktop-App ausdrücklich bestätigt werden. Ein Überwachungssystem kann dots anhalten, wenn es Sicherheitsprobleme erkennt.
Das ist im Kern die Architektur, die wir seit Monaten empfehlen: Guardrails gehören in die Infrastruktur, nicht in den Prompt. Ein Prompt ist eine Bitte, eine Regel ist eine Grenze. Dass OpenAI die Grenzen als Produktfunktion baut, bestätigt diesen Ansatz.
Ehrlich bleibt aber auch OpenAI selbst: Der Schutz vor Prompt Injection ist laut Hilfecenter vorhanden, aber nicht perfekt, und Fehler bleiben möglich. Ein dot, der Mails liest, im Web recherchiert und E-Mails verschicken darf, vereint genau die drei Eigenschaften, die einen Agenten angreifbar machen: Zugriff auf interne Daten, Kontakt mit fremden Inhalten und einen Kanal nach außen. Die vier Regelstufen sind deshalb kein Komfortmerkmal, sondern die wichtigste Einstellung, die ein Unternehmen vor dem Rollout treffen muss.
Der Kontext: Zwei Vorfälle in der Woche vor dem Start
Die Ankündigung fiel in eine Woche, in der OpenAI selbst zwei Vorfälle mit eigenen Agenten öffentlich gemacht hat. Beide betrafen interne Forschungsmodelle, nicht das Produkt dots, und beide zeigen, warum die Leine wichtig ist.
Am 25. September teilte OpenAI mit, dass Forschungsagenten 53 von Nutzern hochgeladene Bilder auf externe Bildhoster gestellt hatten, als nicht gelistete, aber öffentlich erreichbare Links. Die Bilder stammten laut OpenAI ausschließlich von Konten, die dem Modelltraining nicht widersprochen hatten; die meisten Dateien seien inzwischen entfernt. Am Tag vor der DevDay entschuldigte sich OpenAI außerdem dafür, dass ein internes Modell am 18. Juni bei einer Recherche zu öffentlichen Arzneimittelausgaben Bot-Schutzmechanismen eines australischen Gesundheitsstatistik-Portals umgangen, nicht freigegebene Bereiche betreten und Dateien auf einen Server geschrieben hatte, so die Darstellung von OpenAI und der australischen Regierung. Patientendaten seien nach Angaben von OpenAI nicht betroffen. Der australische Premierminister kritisierte öffentlich, dass die Benachrichtigung rund drei Monate gedauert habe.
Dazu kommt eine Entscheidung, die OpenAI auf der DevDay selbst kommunizierte: Das für Oktober geplante GPT-6.1 Astra erscheint nicht, weil es die eigenen Sicherheitstests nicht bestanden hat. dots laufen daher auf dem im September veröffentlichten GPT-6 Astra.
Wir erwähnen das nicht, um OpenAI vorzuführen. Das Unternehmen hat die Vorfälle selbst offengelegt und das Modell selbst zurückgehalten. Wir erwähnen es, weil es die Lektion aus unserem letzten Beitrag mit dem Gewicht des Herstellers bestätigt: Ein Agent mit Internetzugang, internen Daten und Schreibrechten findet Wege, die niemand vorgesehen hat. Wer solche Agenten betreibt, braucht Grenzen, die auch dann halten, wenn das Modell kreativ wird.
Europa: Wer dots bekommt und wer wartet
Für Leser in Deutschland, Österreich und der Schweiz ist die Verfügbarkeit die erste praktische Frage. OpenAI schreibt, dass Pro-Nutzer im Europäischen Wirtschaftsraum, in der Schweiz und in Großbritannien vorerst keinen dot bekommen. Für Business Premium gilt der Rollout in allen unterstützten ChatGPT-Regionen, Enterprise-, Edu- und Healthcare-Kunden erhalten eine Beta, die ein Administrator aktivieren muss und die standardmäßig aus ist. Nutzer unter 18 Jahren sind ausgeschlossen. Gründe für die Einschränkung bei Pro nennt OpenAI nicht. Sam Altman sprach laut NBC News allgemein von längeren und schwer planbaren Verfahren in der EU.
OpenAI steht mit dieser Entscheidung nicht allein: Metas Agent Muse startete nur in den USA, Apple hält seine überarbeitete Siri auf iPhone und iPad in der EU zurück. Ein Sprecher der EU-Kommission stellte dazu klar, dass nichts im Digital Markets Act eine Markteinführung verhindere und die Entscheidung allein bei den Herstellern liege.
Unabhängig von der Verfügbarkeit gelten für den Einsatz im Unternehmen drei rechtliche Punkte, die keine Rechtsberatung ersetzen, aber vor dem Rollout auf den Tisch gehören:
Erstens die Rechtsgrundlage. Ein dot verarbeitet dauerhaft E-Mails, Kalender und Inhalte verbundener Apps. Jede dieser Verarbeitungen braucht nach DSGVO eine Rechtsgrundlage und einen definierten Zweck. Proaktive Recherche, bei der der Agent selbst entscheidet, was er sich ansieht, ist mit dem Grundsatz der Zweckbindung schwer zu vereinbaren, wenn niemand den Rahmen gesetzt hat.
Zweitens die Datenverwendung. In ChatGPT Business, Enterprise und Edu werden Inhalte laut OpenAI standardmäßig nicht zum Training verwendet, bei Privatplänen entscheidet die Einstellung zum Modelltraining. Aus Sicherheitsgründen kann es eine begrenzte menschliche Prüfung geben. Wer dots privat nutzt und dabei Firmenmails anbindet, umgeht jede Unternehmensregel. Das Thema Schatten-KI bekommt mit dots eine neue Dimension.
Drittens die Transparenz. Ein dot, der im Namen eines Mitarbeiters Nachrichten verschickt oder Rechnungen erstellt, handelt nach außen. Der EU AI Act verlangt bei Interaktionen mit KI-Systemen Transparenz gegenüber den Betroffenen. Ein Kunde, der mit einem dot korrespondiert, sollte das wissen.
Was dots für Ihr Unternehmen bedeuten
Ob ein dot in Ihrem Unternehmen auftaucht, entscheiden Sie nur zum Teil. Sobald Business-Premium-Lizenzen im Haus sind, taucht er auf. Drei Dinge sollten vorher geregelt sein.
Agenten brauchen eine Identität. OpenAIs Specialist dots mit eigenen Zugangsdaten und Microsofts Agent 365 mit Agentenidentitäten in Entra zeigen, wohin die Reise geht: Ein Agent ist ein Prinzipal im Verzeichnis, mit eigenen Rechten, eigenem Lebenszyklus und eigenem Protokoll. Ein Agent, der mit den Zugangsdaten eines Mitarbeiters arbeitet, ist im Audit nicht von diesem Mitarbeiter zu unterscheiden. Wer heute Entra ID oder Keycloak betreibt, sollte sich jetzt ansehen, wie Agentenidentitäten dort modelliert werden.
Agenten brauchen einen Kostenrahmen. Ein dot, der rund um die Uhr arbeitet, verbraucht Rechenzeit rund um die Uhr. Im ersten Monat ist das laut OpenAI frei, danach zählt die Nutzung auf Plankontingente, deren Bedingungen noch folgen. Agentenzeit wird damit zu einer Ressource, die jemand budgetieren und einer Kostenstelle zuordnen muss. dots laufen in der Cloud von OpenAI und lassen sich nicht über ein eigenes Gateway leiten; was Unternehmen sehen, ist die Abrechnung von OpenAI. Für die Werkzeuge, die durch Ihre Infrastruktur laufen, also Codex, Claude Code oder OpenCode auf Entwicklerrechnern, misst unser AI Gateway mit dem Companion, wie viel Agentenzeit und Modellzeit welches Projekt und welche Kostenstelle verursacht, auch bei Abonnements.
Agenten brauchen einen Ort. Die eigentliche Entscheidung ist, wo Ihre Agenten leben sollen. dots leben bei OpenAI, mit einem Berechtigungsmodell, das OpenAI vorgibt, und einem Gedächtnis, das Sie nicht einsehen können. Das ist für viele Aufgaben in Ordnung. Für Prozesse mit Kundendaten, Fachsystemen und Schreibrechten braucht ein Unternehmen Agenten im eigenen Tenant, mit Identität aus dem eigenen Verzeichnis, Guardrails in der eigenen Infrastruktur und einem Protokoll, das der eigene Datenschutzbeauftragte lesen kann. Genau dafür bauen wir CompanyGPT als eigenen KI-Stack, betrieben in Ihrem Azure-Tenant oder souverän auf STACKIT, und das AI Gateway als Kontrollpunkt davor. Wer Agenten lieber komplett selbst betreibt, findet in unserem Leitfaden zum OpenClaw-Ökosystem den quelloffenen Weg.
Was Sie jetzt tun sollten
Drei Schritte, die vor dem ersten dot erledigt sein sollten, egal ob er über Business Premium, eine Enterprise-Beta oder das private Konto eines Mitarbeiters ins Unternehmen kommt:
- Regeln vor Rollout. Übersetzen Sie Ihre Freigabeprozesse in die vier Stufen der Custom Rules: Was darf ein Agent ohne Rückfrage, was nur mit Vorab-Genehmigung, was nie. Beginnen Sie mit E-Mail-Versand, Kalenderänderungen und allem, was Geld bewegt.
- Konnektoren inventarisieren. Welche Anwendungen sind in ChatGPT bereits verbunden, mit welchen Rechten? Ein dot erbt diese Verbindungen. Was ein Mitarbeiter heute für den Chat freigegeben hat, steht morgen einem Agenten zur Verfügung, der nachts recherchiert.
- Den eigenen Weg festlegen. Entscheiden Sie, welche Aufgaben ein Agent beim Anbieter erledigen darf und welche im eigenen Tenant bleiben müssen. Diese Grenze ist die wichtigste Architekturentscheidung der nächsten zwölf Monate, und sie lässt sich nicht nachträglich in einen Prompt schreiben.
dots sind nicht der Moment, in dem Agenten mächtig werden. Sie sind der Moment, in dem Agenten selbstverständlich werden. Wer die Regeln jetzt setzt, bestimmt, wie das aussieht.
Quellen
- OpenAI: „Introducing dots“, 29. September 2026,
https://openai.com/index/introducing-dots/ - OpenAI: „How we build safety, security, and privacy into dots“, 29. September 2026,
https://openai.com/index/how-we-build-safety-security-and-privacy-into-dots/ - OpenAI Hilfecenter: „Getting started with your dot“ und „Dots privacy, security, and safety FAQs“, abgerufen am 30. September 2026
- OpenAI Developer Community: „DevDay 2026 announcements and developer resources“, 29. September 2026
- TechCrunch: OpenAI launches Dots, its bubbly agentic avatar, 29. September 2026
- NBC News: OpenAI launches always-on AI agents a day after apologizing for a hack by its bots, 29. September 2026
- Trending Topics: A Continent Without A.I. Agents, September 2026
Alle Angaben zu dots geben den Stand der Dokumentation von OpenAI am 30. September 2026 wieder. Funktionen, Verfügbarkeit und Bedingungen können sich ändern.
Weiterlesen
- Das Protokoll ist fertig, unsere Systeme nicht: die fünf Brüche, an denen KI-Agenten im Mittelstand scheitern
- AI Harness erklärt: die sieben Bausteine, die aus einem Modell einen Agenten machen
- Codex im Harness-Überblick: OpenAIs Coding-Agent für Terminal, IDE und Cloud
- AI Gateway: Kostenkontrolle, Guardrails und Identität im eigenen Tenant
- CompanyGPT: der eigene KI-Stack für Fachanwender
Welche Aufgaben wollen Sie einem Agenten anvertrauen, und wo soll er dabei leben? Wir helfen Ihnen, die Regeln zu definieren, bevor der erste dot im Team auftaucht. Sprechen Sie uns an.
