Ein Agent soll einem Kunden den Stand seines Auftrags erklären. Im Projektordner findet er den Liefertermin, interne Nacharbeiten und die Kalkulation. Alles ist für ihn lesbar. In die Antwort an den Kunden gehört trotzdem nur ein Teil davon. Dieses gedachte Beispiel zeigt eine Grenze, die beim Anschluss von KI an Unternehmensdaten leicht unscharf wird: Zugriff und Weitergabe brauchen jeweils eine eigene Entscheidung.
Google Research hat am 5. Oktober 2026 einen Bericht zu offenen Datenschutz- und Sicherheitsfragen agentischer Systeme vorgestellt. Im Mittelpunkt steht, ob eine Handlung im jeweiligen Zusammenhang angemessen ist. Der Beitrag beschreibt Forschungsbedarf, kein fertiges Schutzprodukt. Für Unternehmen ist daran besonders die Frage interessant, welche Informationen ein Agent an welchen Empfänger weiterreichen soll. Google Research: Vorstellung des Berichts.
Eine Berechtigung erklärt noch keinen Auftrag
Ein Postfachzugang beantwortet zunächst eine technische Frage. Er sagt wenig darüber aus, welche Nachricht für einen bestimmten Auftrag gebraucht wird. Im gedachten Projektbüro könnte derselbe Agent eine interne Besprechung vorbereiten oder eine kurze Kundeninformation entwerfen. Die zugänglichen Dateien bleiben gleich, der geeignete Inhalt der Ausgabe ändert sich erheblich.
Der Forschungsansatz heißt Contextual Integrity. Er betrachtet Informationsflüsse anhand ihrer Beteiligten, der Datenarten und der Bedingungen für die Weitergabe. Google diskutiert dafür eine zusätzliche Kontrollinstanz, die geplante Aktionen vor ihrer Ausführung beurteilt. Solche kontextabhängigen Prüfungen sind im Beitrag als Forschungsrichtung beschrieben. Daraus lässt sich keine Zusage ableiten, dass heutige Agenten diese Aufgabe bereits zuverlässig beherrschen. Ansatz und vorgeschlagene Architektur.
Für das Projektbüro wäre die erste Arbeitsfrage deshalb sehr konkret: Welche Angaben werden für die Kundenantwort tatsächlich gebraucht? Ein bestätigter Termin und eine freigegebene Beschreibung der nächsten Schritte könnten ausreichen. Die vollständige Kalkulation hätte in diesem Beispiel keinen Zweck in der Nachricht. Auch eine interne Notiz wird durch ihre Aufnahme in eine Zusammenfassung nicht automatisch zur geeigneten Kundeninformation.
Den Übergang nach außen sichtbar machen
Unsere praktische Einordnung: Ein Unternehmen sollte diesen Übergang als eigenen Arbeitsschritt gestalten. Der Agent sammelt zunächst nur Informationen aus den für den Auftrag vorgesehenen Quellen. Anschließend entsteht ein Antwortentwurf. Vor dem Versand werden Empfänger und Inhalt zusammen geprüft. Das ist ein Vorschlag für einen begrenzten Pilotbetrieb, keine aus dem Bericht abgeleitete Sicherheitsgarantie.
Hilfreich wäre eine Ansicht, die neben dem Entwurf seine Quellen zeigt. Die zuständige Person könnte dann erkennen, dass der Liefertermin aus der aktuellen Auftragsbestätigung stammt und eine ergänzende Bemerkung aus einer internen Besprechungsnotiz. Bei unklarer Herkunft sollte der Entwurf liegen bleiben können. Eine solche Unterbrechung muss im Ablauf vorgesehen sein, sonst wird sie im Alltag schnell als Fehler des Assistenten behandelt.
Die Versandfunktion würde ich für diesen Pilot getrennt vom lesenden Zugriff betrachten. Ein Agent kann einen brauchbaren Entwurf erstellen, ohne selbst E-Mails zu versenden. Erst wenn die Prüfung im kleinen Umfang funktioniert, lohnt sich die Entscheidung über weitere Befugnisse. Diese Reihenfolge lässt sich bereits in der Planung einer KI-Anwendung festlegen.
Auch die Freigabe braucht einen verständlichen Inhalt
Der technische Bericht weist auf ein Problem häufiger Bestätigungsdialoge hin: Bei langen, delegierten Aufgaben kann die Aufmerksamkeit für einzelne Freigaben nachlassen. Seine Zusammenfassung beschreibt außerdem offene Fragen zu variablen Ausführungspfaden und mehrdeutigen Eingaben. Das sind Forschungsprobleme und keine Statistik über konkrete Schäden in deutschen Unternehmen. Technischer Bericht, Executive Summary.
Für unser Beispiel wäre ein bloßes „Fortfahren?“ eine schwache Entscheidungshilfe. Eine sinnvolle Freigabe sollte den tatsächlichen Empfänger, den vollständigen Antworttext und die vorgesehenen Anhänge zeigen. Der Mensch muss erkennen können, was nach dem Klick das Unternehmen verlässt. Eine versteckte Änderung des Anhangs nach dieser Prüfung würde den Zweck der Freigabe unterlaufen.
Solche Anforderungen gehören in die Abnahme einer individuell entwickelten KI-Software. Für einen ersten Test könnte das Team mit erfundenen Aufträgen arbeiten: zwei Kunden mit ähnlichem Namen, eine alte Terminbestätigung und eine ausdrücklich interne Notiz. Danach lässt sich nachvollziehen, ob der Assistent die Quellen verwechselt, Informationen unnötig übernimmt oder bei Widersprüchen anhält. Die Ergebnisse würden diesen konkreten Ablauf bewerten, keine allgemeine Sicherheit des verwendeten Modells beweisen.
Ein Forschungsbericht mit einer brauchbaren Arbeitsfrage
Die Veröffentlichung liefert keinen fertigen Bauplan für einen sicheren Büroagenten. Gerade deshalb sollte ein Betrieb aus ihr keine pauschale Produktbewertung oder rechtliche Freigabe ableiten. Interessant ist der Perspektivwechsel für die eigene Planung: Neben der Frage nach erreichbaren Systemen muss für jeden Ablauf geklärt werden, wohin Informationen gelangen dürfen.
Beim gedachten Auftragsassistenten wäre das Ergebnis ein klar begrenzter Auftrag mit prüfbarem Antwortentwurf. Das Team weiß, welche Quellen vorgesehen sind, wer die Kundenantwort kontrolliert und wann der Prozess stoppt. Damit lässt sich über den nächsten Automatisierungsschritt wesentlich fundierter entscheiden als nach einer Demo, in der eine einzelne Antwort gut klingt.
Quellen
Google Research, 05.10.2026: Open and Emergent Problems in Agentic Privacy and Security
Technischer Workshop-Bericht, insbesondere Executive Summary; Abruf 07.10.2026

:quality(78))
:quality(78))
:quality(78))
:quality(78))
