KI-Beratung
Vom Antworten zum Handeln: Warum Computer-Use die Haftungsfrage verschiebt
Synthetische Stimme · KI-generiert (Text-to-Speech).
Der 19. August 2026 war der dichteste Tag dieses Sommers, jedenfalls für jeden, der Agenten betreibt. Anthropic nahm das Computer-Use-Werkzeug aus der Beta und führte ein eigenes Browser-Werkzeug ein, das einen gehosteten Browser treibt; am selben Tag verließ die Skills-API den Beta-Status. Auffällig leise für so einen Schritt.
Interessanter als die Werkzeuge ist, was sie mit Ihrer Fehlerklasse machen. Bisher war der schlimmste Fall einer KI-Anwendung eine falsche Antwort — teuer im Einzelfall, aber korrigierbar, bevor sie wirkt. Ein Agent, der Maus und Tastatur bewegt und Formulare bei Dritten abschickt, produziert eine andere Sorte Fehler: eine falsche Handlung. Die ist nicht mehr zu korrigieren, nur noch rückabzuwickeln. Der Unterschied ist juristisch größer als technisch.
Auf einen Blick
- Was gilt: Seit dem 19.08.2026 sind Computer-Use (
computer_toolset_20260801) und ein neues Browser-Werkzeug (browser_toolset_20260801) regulär verfügbar — produktionsfähig, nicht mehr Beta.- Was folgt: Das Risiko wandert von „falsche Antwort” zu „falsche Handlung”. Die OWASP-Liste für LLM-Anwendungen 2026 zieht Excessive Agency von Platz 6 auf Platz 3 — erstmals auf Grundlage realer Vorfalldaten.
- Der Haken: Das einzige deutsche Urteil, das die Zurechnung klar ausspricht, betrifft Aussagen, nicht Handlungen — und es ist nicht rechtskräftig.
Was am 19. August verfügbar wurde
Die Neuerungen betreffen bei beiden großen Anbietern nicht die Modell-Intelligenz, sondern den Agenten-Betrieb.
| Werkzeug (Datum) | Was es technisch tut | Was ein Fehler bedeutet |
|---|---|---|
| Computer use, aus der Beta (19.08.) | steuert einen Rechner über Bildschirmbilder, Maus und Tastatur; neu: Sammelaktionen, Zoom an | eine Eingabe in fremder Oberfläche, die niemand gelesen hat |
| Browser use, neu (19.08.) | treibt einen gehosteten Browser — Navigation, Klicks, Formulare | ein abgeschickter Vorgang bei einem Dritten |
| Skills-API, aus der Beta (19.08.) | wiederverwendbare Arbeitsanweisungen, aus einem Repository ladbar | ein Fehler, der sich in jedem Lauf wiederholt |
| Session-Budgets (07.08.) | harte Kostenobergrenze je Sitzung, Abbruch mit budget_reached | ohne Budget: ein Lauf, der still weiterläuft |
Dazu kamen Domain-Listen (allowed_domains / blocked_domains) für Web-Suche und Abruf, Compliance-Transkripte auch für lokale Sitzungen (11.08.) und am 14. August der weitgehend selbstständige Modus als Voreinstellung.
Am 3. August 2026 erschien die OWASP-Liste „Top 10 for LLM Applications 2026”, erstmals mit realen Vorfalldaten im Ranking: Excessive Agency — zu weit gefasste Handlungsvollmacht — steigt von Platz 6 auf Platz 3. Dass ein Ranking, das Pflichtenhefte gegenüber Dienstleistern prägt, diese Kategorie hochzieht, ist für die Beschaffung wichtiger als jede Benchmark-Tabelle. Seit dem 27. Juli 2026 kennt auch das europäische Verordnungsrecht „Agentic AI” als eigene Technologiekategorie (Anhang XIV KI-VO, Code AIH 0401).
Die juristische Fußnote: ein Urteil über Worte
Eine Entscheidung zu handelnden Agenten gibt es nicht. Es gibt eine zu sprechenden — deutlich genug, um die Richtung zu zeigen.
Das OLG Hamm entschied am 12. Mai 2026 (4 UKl 3/25) über den Chatbot eines Anbieters von Schönheitsbehandlungen. Der Bot behauptete, die als Ärzte tätigen Geschäftsführer seien Fachärzte für plastische und ästhetische Chirurgie. Die Qualifikation fehlte; zwei der Bezeichnungen existieren als Facharzttitel nicht einmal.
Entscheidend ist die Begründung. Das Gericht rechnet die Antworten des Bots dem Betreiber als eigenes Verhalten zu — als Täter, nicht als Störer und nicht bloß als Überwachungspflichtigen. Tragend: Der Unternehmer schafft den betrieblichen Rahmen und hat hinreichende Kontrolle. Der Beleg ist unangenehm einfach — er hatte den Bot nach der Beanstandung ohne Schwierigkeiten umprogrammiert. Das Argument, ein Sprachmodell sei eine unkontrollierbare Black Box, verwirft das Gericht ausdrücklich und zieht die Parallele zu softwarebasierten Dokumentengeneratoren, für die der BGH die Zurechnung längst bejaht. Und der Kernsatz: Generische Hinweise wie „KI kann Fehler machen” schützen nicht zuverlässig.
Der Rechtsstatus ist zwingend mitzulesen: Das Urteil ist nicht rechtskräftig. Das OLG hat die Revision zum BGH wegen grundsätzlicher Bedeutung zugelassen. Wer das als geklärte Rechtslage verkauft, verkauft etwas, das der BGH noch kassieren kann. Ein Risikosignal, nicht der Endstand. Ohne Vorbehalt gilt daneben Art. 50 Abs. 1 der KI-Verordnung: Ein Chatbot muss sich seit dem 2. August 2026 als KI erkennbar machen, ohne Schonfrist. Beides zusammen habe ich in KI im Kundenservice rechtssicher einsetzen ausgeführt.
Wo das Argument trägt und wo es endet
Die naheliegende Folgerung lautet: Wenn schon eine Aussage haftet, haftet eine Handlung erst recht. Ich halte den Schluss für richtig — er verdient aber drei Einwände.
Erstens: Es ist ein Argument, kein Urteil. Das OLG Hamm entschied lauterkeitsrechtlich — Unterlassungsklagengesetz, wettbewerbsrechtliche Verkehrspflicht — und sprach einen Unterlassungsanspruch zu, nicht Schadensersatz für eine Fehlbuchung. Die Zurechnungslogik aus betrieblichem Rahmen plus hinreichender Kontrolle ist übertragbar; die Anspruchsgrundlage ist es nicht. Wie sich Haftung zwischen Anbieter, Betreiber und Nutzer verteilt, steht im Leitfaden zu KI-Agenten im Unternehmen.
Zweitens: Beherrschbarkeit ist die Bedingung des Einsatzes, nicht seine Entschuldigung. Man könnte meinen, ein Agent mit gehostetem Browser sei weniger kontrollierbar als ein Chatbot mit Themen-Whitelist. Eher umgekehrt: Wer freiwillig mehr Autonomie einkauft, hat die Menge möglicher Handlungen selbst erweitert.
Drittens: Die Lücke sitzt in der Zuständigkeit, nicht in der Technik. Eine multinationale Behördenleitlinie vom 1. Mai 2026 — CISA und NSA mit den Cyberbehörden Australiens, Kanadas, Neuseelands und des Vereinigten Königreichs — benennt fünf Risikokategorien für agentische Dienste, und eine heißt ausdrücklich Verantwortlichkeitslücken. Gefordert werden kurzlebige, kryptografisch verankerte Identitäten für Agenten. Bindend ist das hier nicht, aber die beste vorhandene Blaupause. Nach dem IBM-Bericht vom 29. Juli 2026 hatten 21 Prozent der befragten Organisationen einen Sicherheitsvorfall mit ihren eigenen KI-Modellen — im Vorjahr 13 Prozent.

Die Schwelle zwischen Antworten und Handeln ist durchstoßen. Die Markierung sitzt dort, wo aus einem korrigierbaren Satz ein Vorgang wird.
Was das für Ihr Unternehmen heißt
Was ein Agent darf, ist keine technische Frage. Es ist eine Governance-Entscheidung, die anschließend technisch durchgesetzt wird — in dieser Reihenfolge.
Setzen Sie Kosten- und Reichweitengrenzen in die Technik, nicht in die Richtlinie. Eine Richtlinie, die sagt „Agenten dürfen keine Bestellungen auslösen”, hält keinen Lauf an. Ein Session-Budget hält ihn an. Dasselbe gilt für die Reichweite — Domain-Listen schneiden die Angriffsfläche auf das, was der Vorgang wirklich braucht. Beides gibt es jetzt als Produktmerkmal, nicht mehr nur als Eigenbau.
Schneiden Sie Freigaben nach Wirkung, nicht nach Werkzeug. Die Frage ist nicht, ob der Agent einen Browser bedienen darf, sondern ob eine Handlung den Zustand außerhalb Ihres Hauses verändert. Lesen, Recherchieren, Zusammenfassen: frei. Senden, Buchen, Bestellen, Löschen, Bezahlen: Freigabe, mit Namen und Zeitstempel. Wie so eine Schwelle gebaut wird, steht in Halluzinationen absichern — eine Kontrollschicht designen.
Protokollieren Sie die Handlung, nicht nur den Text — und trennen Sie die Rollen. Ein Gesprächsprotokoll beantwortet im Streitfall die falsche Frage. Gebraucht wird, welcher Werkzeugaufruf mit welchen Parametern gegen welches System ging, unter welcher Identität und mit welcher Freigabe. Diese Identität sollte dem Agenten gehören: Läuft er unter den Rechten eines Menschen, erbt er dessen gesamte Reichweite.
Fazit
Die Werkzeuge sind erwachsen geworden, die Zurechnung ist es noch nicht. Was am 19. August verfügbar wurde, ist betrieblich eine Verschiebung: vom Prüfen von Ausgaben zum Begrenzen von Handlungen. Die passende juristische Orientierung ist ein nicht rechtskräftiges Urteil über Chatbot-Aussagen — eine dünnere Grundlage, als der Anlass verdient.
Die vernünftige Haltung liegt in der Mitte: nicht auf den BGH warten — die Entscheidung kommt später als Ihre Agenten —, aber auch nicht so tun, als wäre die Rechtslage geklärt. Wer heute Budgets, Freigaben, Protokolle und Identitäten sauber aufsetzt, steht in beiden Ausgängen richtig.
Wenn Sie prüfen wollen, welche Handlungen Ihr Agent ausführen darf und wo die Freigabe sitzen sollte, sprechen wir darüber. Ich lese solche Fragen als Wirtschaftsjurist und baue die Schranken, um die es geht, selbst.
FAQ
Was ist an Computer-Use und Browser-Use neu?
Am 19. August 2026 hat Anthropic das Computer-Use-Werkzeug aus der Beta genommen und ein eigenes Browser-Werkzeug eingeführt, das einen gehosteten Browser treibt. Computer-Use führt seither Sammelaktionen in einem Zug aus, Zoom ist standardmäßig aktiv. Am selben Tag verließen Agent Skills und die Skills-API die Beta. Neu ist nicht die Fähigkeit, sondern ihr Status: produktionsfähig statt Versuchsstadium.
Haftet mein Unternehmen für die Handlungen eines KI-Agenten?
Für Aussagen hat das OLG Hamm am 12. Mai 2026 genau das entschieden (4 UKl 3/25): Die Antworten eines Chatbots sind dem Betreiber als eigenes Verhalten zuzurechnen, als Täter, nicht bloß als Störer. Für Handlungen gibt es diese Entscheidung noch nicht — der Schluss von der Aussage auf die Handlung ist ein Argument, kein Urteil. Und das Urteil ist nicht rechtskräftig: Die Revision zum BGH wurde zugelassen. Lesen Sie es als Risikosignal, nicht als geklärte Rechtslage.
Schützt ein Hinweis wie ‚KI kann Fehler machen’ vor Haftung?
Nach dem OLG Hamm nicht zuverlässig. Das Gericht verwirft auch das Argument, ein Chatbot sei eine unkontrollierbare Black Box, und zieht die Parallele zu softwarebasierten Dokumentengeneratoren. Tragend war, dass der Unternehmer den betrieblichen Rahmen schafft und hinreichende Kontrolle hat — belegt dadurch, dass er den Bot nach der Beanstandung ohne Schwierigkeiten umprogrammierte. Unabhängig davon muss ein Chatbot seit dem 2. August 2026 nach Art. 50 Abs. 1 KI-VO als KI erkennbar sein.
Welche betrieblichen Schranken braucht ein Agent, der handeln darf?
Vier, und alle vier lassen sich technisch durchsetzen. Erstens eine harte Kostenobergrenze je Sitzung — dafür gibt es seit dem 7. August 2026 Session-Budgets mit dem Abbruchgrund budget_reached. Zweitens Freigaben, die nach Wirkung schneiden statt nach Werkzeug: Lesen frei, Zustandsänderungen nach außen nur mit Freigabe. Drittens Protokollierung der Handlung, nicht nur des Gesprächs. Viertens eine eigene Agenten-Identität statt eines geteilten Mitarbeiterkontos.
Quellen — Stand 22.08.2026
- Anthropic, Release Notes der Claude-API — https://platform.claude.com/docs/en/release-notes/api.md
- Anthropic, Neuerungen in Claude Code — https://code.claude.com/docs/en/whats-new.md
- OWASP GenAI, Top 10 for LLM Applications 2026 — https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
- CISA, NSA u. a., Careful Adoption of Agentic AI Services — https://media.defense.gov/2026/Apr/30/2003922823/-1/-1/0/CAREFUL%20ADOPTION%20OF%20AGENTIC%20AI%20SERVICES_FINAL.PDF
- Wettbewerbszentrale zum OLG Hamm, Volltext — https://www.wettbewerbszentrale.de/olg-hamm-laesst-unternehmen-fuer-aussagen-seines-chatbots-haften-volltext-verfuegbar/
- IBM, Cost of a Data Breach Report 2026 — https://newsroom.ibm.com/2026-07-29-ibm-study-one-in-four-malicious-breaches-are-ai-enabled,-costing-companies-6-million-on-average
- Verordnung (EU) 2026/1744 (Anhang XIV, Code AIH 0401) — https://publications.europa.eu/resource/celex/32026R1744
Dieser Beitrag ist allgemeine Information und keine Rechtsberatung im Einzelfall. Stand 22. August 2026; das Urteil des OLG Hamm ist nicht rechtskräftig — bitte prüfen Sie vor Entscheidungen den Verfahrensstand.