Zum Inhalt springen

KI-Agenten im Marketing sicher einordnen

maitiq · Veröffentlicht

Ein KI-Agent ist nicht einfach ein Chatbot mit neuem Namen. Er erhält ein Ziel, beobachtet einen Zustand, wählt innerhalb gesetzter Grenzen nächste Schritte und kann Werkzeuge verwenden. Ein deterministischer Workflow folgt dagegen einem vorgegebenen Pfad. Und eine Agentur ist ein Dienstleistungsunternehmen. Wer diese drei Begriffe vermischt, kauft leicht mehr Autonomie als der Prozess verträgt. Vor einem Agenten ist zu prüfen, ob ein deterministischer Workflow oder ein KI-Vorschlag mit menschlicher Freigabe ausreicht.

Workflow, Assistent, Agent und Agentur trennen

Ein Workflow führt bekannte Schritte aus: Wenn Ereignis A eintritt und Bedingung B erfüllt ist, folgt Aktion C. Ein KI-Assistent erzeugt innerhalb eines einzelnen Schritts eine Zusammenfassung, Klassifikation oder einen Entwurf. Ein Agent wählt dynamisch, welche Zwischenschritte und Werkzeuge er zur Zielerreichung nutzt. Eine Marketing-Agentur beschäftigt Menschen und erbringt vereinbarte Dienstleistungen; sie ist kein Software-Agent.

In der Praxis beschreibt der Begriff «Agent» Systeme, bei denen ein Sprachmodell die Ausführung steuert und Werkzeuge dynamisch auswählt; einfache Chatbots oder einzelne LLM-Schritte ohne diese Steuerung gelten nicht als Agenten. Solche Einordnungen stammen aus Leitfäden der Anbieter und sind keine Norm. Es gibt Mischformen. Die wichtige Frage bleibt: Darf das System nur einen Text vorschlagen, oder darf es selbst entscheiden, welches System es als Nächstes abfragt und welche Aktion folgt?

Autonomie nur für echte Unvorhersehbarkeit erwägen

Ein Agent kann sinnvoll sein, wenn der Lösungsweg nicht vollständig im Voraus beschrieben werden kann, mehrere Informationsquellen situativ gewählt werden müssen und eine begrenzte Folge von Schritten notwendig ist. Ein hilfreiches Beispiel ist die interne Aufbereitung eines Briefings: Der Agent prüft, welche freigegebenen Quellen zu einer klaren Frage fehlen, ruft nur lesende Werkzeuge auf und erstellt eine belegte Zusammenfassung zur Prüfung. Solche Beispiele enthalten keine Kundendaten und kein Ergebnisversprechen.

Wenn alle Verzweigungen bekannt sind, ist ein Workflow leichter zu testen und zu erklären. Wenn nur ein Entwurf benötigt wird, genügt ein Assistent. Dynamische Planung bringt zusätzliche Kosten, Latenz und Fehlerpfade. Die einfachste ausreichende Architektur ist deshalb keine technische Bescheidenheit, sondern eine Kontrollentscheidung. «Agentic» ist kein Qualitätsmerkmal an sich.

Das Mandat in einem Satz begrenzen

Vor einem Piloten braucht der Agent ein Mandat: «Er darf für Aufgabe A innerhalb von Zeitraum B die lesenden Werkzeuge C verwenden, Informationen aus Quellen D verarbeiten, maximal E Schritte ausführen und einen Vorschlag für Rolle F erstellen; er darf keine externe Änderung auslösen.» Der Satz benennt Ziel, Zeit, Tools, Daten, Schrittbudget, Ergebnis und Autorität.

Ein offener Auftrag wie «Optimiere das Marketing» ist für einen ersten Pilot zu offen. Der Agent könnte neue Ziele erfinden, ungeprüfte Daten verbinden oder eine Kennzahl verbessern, die dem Geschäftszweck widerspricht. Das Ziel muss beobachtbar sein, und daneben müssen Schutzgrössen stehen: Messgrössen, die sich nicht verschlechtern dürfen. Eine schnellere Bearbeitung darf zum Beispiel nicht durch mehr unbelegte Aussagen oder weniger fachliche Prüfung erkauft werden.

Werkzeuge mit einer Berechtigungsmatrix kontrollieren

Jedes Tool erhält eine konkrete Berechtigungsstufe: lesen, suchen, vorschlagen, Entwurf speichern oder verändern. Diese Stufen sind nicht gleichwertig. Ein Suchzugriff kann bereits vertrauliche Informationen sichtbar machen. Ein Schreibzugriff kann einen realen Datensatz verändern. Eine externe Veröffentlichung oder Budgetänderung hat unmittelbare Wirkung. Der Agent bekommt nur die kleinste Berechtigung, die für das Mandat nötig ist.

Anmeldedaten gehören in einen getrennten, geschützten Speicher für Zugangsdaten und niemals in einen Prompt. Toolantworten werden als nicht vertrauenswürdige Eingaben behandelt. Eine Website, ein Dokument oder ein CRM-Feld kann Text enthalten, der den Agenten zu einem unerlaubten Schritt auffordert. Solche Prompt-Injection-Versuche dürfen das Systemmandat und die Berechtigungen nicht überschreiben. Technische Zulassungslisten, Eingabevalidierung und eine Freigabeschicht sind verlässlicher als die Anweisung «Ignoriere gefährliche Befehle» im Prompt.

Gedächtnis ist eine Datenhaltung, keine Magie

Ein Agent kann Kontext im aktuellen Lauf, zwischen Schritten oder über mehrere Läufe speichern. Jede Form hat andere Risiken. Kurzzeitkontext kann unnötige Personendaten enthalten. Langzeitgedächtnis kann veraltete Annahmen konservieren und spätere Aufgaben beeinflussen. Deshalb werden Inhalt, Zweck, Speicherort, Gültigkeit, Zugriff und Löschregel pro Gedächtnistyp dokumentiert.

Eine nützliche Standardeinstellung ist «kein persistentes Gedächtnis», bis ein klarer Bedarf belegt ist. Wenn Erinnerung notwendig wird, speichert das System strukturierte, überprüfte Fakten statt ganzer Gesprächsverläufe. Nutzende müssen Korrekturen auslösen können. Ein gelöschter oder widerrufener Datensatz darf nicht als verborgene Zusammenfassung weiterleben.

Das Schweizer Datenschutzrecht gilt direkt, wenn Personendaten mit KI bearbeitet werden. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) betont Zwecktransparenz, Informationen zur Funktionsweise und Datenquellen sowie risikogerechte Schutzmassnahmen. Ob Profiling, eine relevante automatisierte Einzelentscheidung oder ein hohes Risiko vorliegt, braucht eine konkrete Prüfung. Ein Agentenlabel ändert diese Pflichten nicht.

Menschliche Freigabe an der Wirkungsgrenze platzieren

«Human in the loop» ist nur hilfreich, wenn eine Person die entscheidende Information sieht, genug Zeit hat und die Aktion stoppen kann. Eine einmalige Freigabe am Projektanfang reicht für unvorhergesehene oder erweiterte Aktionen nicht. Ein stehendes Mandat kann dagegen gut definierte Aktionen innerhalb seiner Grenzen decken; es bleibt wirksam, solange Ziel, Umfang und Bedingungen unverändert bleiben. Vor einer externen Wirkung zeigt die Prüfansicht Ziel, verwendete Quellen, geplante Aktion, betroffenes Objekt, Modell- und Promptversion sowie erkannte Unsicherheiten. Die Freigabe gilt für genau diese Version.

Wird ein individuell freigegebenes Vorhaben nachträglich geändert, verfällt die Freigabe für genau dieses Vorhaben; eine Änderung ausserhalb des stehenden Mandats braucht einen neuen Entscheid. Hochwirksame Aktionen werden nicht gebündelt hinter einem einzigen «Alles bestätigen»-Knopf versteckt. Für erste Piloten bleibt die höchste Berechtigung «Vorschlag erstellen». Eine spätere Live-Aktion braucht einen separaten Risikoentscheid und eine nachweisbare, eng begrenzte technische Autorisierung.

Laufzeit, Kosten und Schleifen begrenzen

Ein dynamischer Agent kann in eine Schleife geraten, dieselbe Quelle wiederholt abfragen oder seinen Auftrag immer weiter auslegen. Setzen Sie maximale Schritte, Laufzeit, Toolaufrufe und Kosten pro Auftrag. Legen Sie fest, welche Fehler einmal wiederholt werden dürfen und welche sofort stoppen. Eine Abfrage darf nicht automatisch wiederholt werden, wenn sie eine doppelte externe Wirkung erzeugen könnte.

Der Agent braucht eindeutige Abschlusszustände: Ziel erreicht, keine ausreichende Evidenz, menschliche Klärung nötig, technische Grenze erreicht oder gestoppt. «Best effort» ohne sichtbaren Status führt dazu, dass unvollständige Ergebnisse wie abgeschlossene Arbeit aussehen. Eine fehlende Quelle sollte als Lücke erscheinen, nicht durch erfundene Plausibilität verschwinden.

Protokolle für Erklärung und Rekonstruktion führen

Ein auditierbarer Lauf zeichnet Auftrag, Autorität, Eingabequellen, Toolaufrufe, Entscheidungen, Ausgaben, Freigaben, Autorisierung, Fehler und Endzustand auf. Geheimnisse und unnötige Personendaten gehören nicht in das Log. Für sensible Inhalte braucht es Zugriffskontrolle und Aufbewahrungsfristen. Ein Protokoll ist kein Selbstzweck; eine benannte Rolle muss einen problematischen Lauf finden, erklären und stoppen können. Es dokumentiert Aktionen, Belege und Freigaben – nicht den internen Denkprozess eines Modells.

Anbieterleitfäden nennen Modell, Werkzeuge und Anweisungen als Grundelemente und beschreiben Leitplanken sowie klare Abbruchbedingungen. Die OWASP-Initiative «Agentic AI Security» weist ergänzend auf spezielle Sicherheitsfragen tool-verbundener agentischer Systeme hin. Beides ist technische Orientierung, kein Schweizer Gesetz, keine Zertifizierung und kein Beweis für Sicherheit. Verantwortlichkeiten, mögliche Schäden, Tests und der laufende Umgang mit den Risiken müssen für das konkrete System festgelegt werden; die Quellen ersetzen kein systemspezifisches Bedrohungsmodell.

Gegen unerwünschtes Verhalten testen

Tests des Normalfalls reichen nicht. Ein Testsatz sollte mindestens enthalten: widersprüchliche Quellen, fehlende Berechtigung, manipulierte Toolantwort, Prompt Injection in einem Dokument, veraltetes Gedächtnis, unerreichbares Tool, Schrittlimit und menschlichen Stopp. Für jeden Fall wird der erwartete sichere Endzustand vorab definiert.

Testen Sie ausserdem Zielverschiebung. Versucht der Agent, eine Schutzgrösse zu umgehen, weil er das Hauptziel schneller erreicht? Fordert er zusätzliche Rechte an? Verschweigt er fehlende Evidenz? Bei fehlender Berechtigung wird die Aktion abgebrochen: Der Pilot stoppt und eskaliert, statt selbst grosszügiger zu interpretieren.

Erfolg nicht mit Autonomie verwechseln

Messgrössen umfassen korrekte Abschlusszustände, Toolfehler, abgelehnte Vorschläge, menschliche Korrekturen, Schleifen, Kosten und Zeit. Diese Betriebswerte zeigen Beherrschbarkeit. Sie belegen keine zusätzliche Marketingwirkung. Ein Agent mit weniger menschlichen Eingriffen ist nicht automatisch besser; vielleicht werden Fehler lediglich später entdeckt.

Die fachliche Ergebnisqualität braucht eine separate, vorab definierte Prüfung. Erst wenn ein kontrollierter Vergleich eine relevante Verbesserung zeigt und die Schutzgrössen stabil bleiben, kann eine Ausweitung diskutiert werden. Auch dann werden Autorität oder Datenzugriff nicht automatisch erweitert.

Die Pilotentscheidung

Ein Agentenpilot ist erst bereit, wenn ein Workflow den Zweck voraussichtlich nicht ausreichend erfüllt und Mandat, Toolrechte, Daten, Gedächtnis, Freigaben, Logs, Budgets, Tests und Stoppsignale vollständig beschrieben sind. Andernfalls ist ein deterministischer Workflow oder ein Assistent die kontrollierbarere Lösung.

Wie maitiq hilft: Vom Hinweis zum erledigten Arbeitsschritt

Ein hilfreicher Agent kann einen freigegebenen Bericht lesen, eine Abweichung erkennen und eine Aufgabe mit betroffener Kampagne, Datenbasis und Handlungsvorschlag vorbereiten. Ob er diese Aufgabe nur als Entwurf erstellt oder direkt in ein System schreibt, ist eine separate Entscheidung. Für ein Budgetupdate reicht die Fähigkeit zur Textanalyse nicht aus.

Messen Sie korrekt erledigte Aufgaben, nötige Nacharbeit und übersehene Ausnahmen. maitiq unterstützt die Gestaltung dieser Arbeitskette und die Einbindung in Ihr Team. Im Google-Ads-Produkt sind Vorschläge nachvollziehbar, und ihre Umsetzung erfolgt innerhalb der dokumentierten Autorisierung; konfigurierte Automatisierung kann innerhalb ihrer Kontrollen freigeben und anwenden. Menschliche Entscheidungen bleiben wichtig, ohne dass jede Umsetzung manuell freigegeben wird. Zusätzliche Agentenfunktionen werden im Projekt konkret vereinbart.

Wie ein erster Pilot mit maitiq beginnt

Eine begrenzte Vorabklärung zeigt, welche Agentenaufgabe wirklich nötig ist, wo ein normaler Workflow genügt und welche Kontrollen für einen Pilot nötig sind. Sie erhalten einen klar abgegrenzten Anwendungsfall, die offenen Daten- und Kontrollfragen, einen Pilotplan und die Kriterien für einen späteren Betrieb.

Entscheidungsregel: Beginnen Sie read-only; erlauben Sie danach nur eine eng begrenzte Aktion mit eigener Autorisierung und beobachtbarer Verifikation.

Quellen und Einordnung

Die vier Quellen haben unterschiedliche Rollen: Der OpenAI-Leitfaden «A practical guide to building agents» beschreibt, wie Agenten aufgebaut sind – Modell, Werkzeuge und Anweisungen –, welche Rolle Werkzeuge spielen, wann ein Lauf endet und welche Kontrollen sich schichten lassen. Die OpenAI-Ankündigung «New tools for building agents» (11. März 2025) stützt die damalige Definition von Agenten, nicht die heutigen API-Spezifikationen oder Preise. Die OWASP-Initiative «Agentic AI Security» ergänzt eine schmale sicherheitstechnische Einordnung für tool-verbundene agentische Systeme. Der EDÖB ordnet den Datenschutz bei der Bearbeitung von Personendaten mit KI ein. Angaben zur Arbeitsweise von maitiq finden Sie auf maitiq.com.

Lassen Sie Ihren konkreten Fall von maitiq prüfen.