Agenten-Bibliothek · Schnittstellen
Wie ein Agent an Postfach, Kalender und Dateien kommt: Werkzeuge und Schnittstellen
Ein Agent kann nur bearbeiten, worauf er Zugriff hat. Dieser Zugriff läuft über Werkzeuge — und immer häufiger über einen offenen Anschlussstandard, das Model Context Protocol. Diese Seite erklärt, was dabei technisch passiert, wer einen Aufruf freigibt, welche Daten den Betrieb verlassen und was die Hersteller dazu dokumentieren.
Stand: 11. Oktober 2026. Alle Angaben nach Herstellerdokumentation und der Spezifikation des Model Context Protocol; keine Rechtsberatung, keine Empfehlung.
Der Werkzeugaufruf in einem Satz
Ein Sprachmodell führt nichts aus. Es erzeugt eine Anfrage — „rufe die Funktion E-Mails suchen mit dem Suchwort Rechnung auf“ — und jemand anderes führt sie aus: die Anwendung, die der Betrieb oder sein Dienstleister gebaut hat, oder die Plattform des Herstellers. Das Ergebnis geht als Text zurück an das Modell, das damit weiterarbeitet.
Alle fünf hier gelesenen Hersteller beschreiben es so. Google schreibt wörtlich: „The model doesn’t execute the function itself.“ Mistral: „Execution happens locally“ — die Funktion läuft in der Umgebung des Betreibers. OpenAI nennt es „Function calling (also known as tool calling)“, Anthropic „Tool use (also called function calling)“ — zwei Namen für denselben Vorgang.
Für den Betreiber heißt das: Die Grenze, was ein Agent darf, zieht nicht das Modell, sondern die Stelle, die den Aufruf ausführt. Wer dem Agenten nur ein Werkzeug „E-Mails lesen“ gibt und keines „E-Mail senden“, hat das Senden technisch ausgeschlossen — unabhängig davon, was das Modell vorschlägt.
Zwei Ausführungsorte sind zu unterscheiden. Werkzeuge der eigenen Anwendung laufen beim Betreiber („Your code executes the operation“, Anthropic). Werkzeuge des Herstellers — Websuche, Code-Ausführung, Dateisuche — laufen auf dessen Infrastruktur („run on Anthropic’s infrastructure“; bei Mistral „executed server-side“). Welche Art ein Werkzeug ist, steht in der Dokumentation; es entscheidet darüber, wo Daten verarbeitet werden.
Quellen: developers.openai.com/api/docs/guides/function-calling, platform.claude.com/docs/en/agents-and-tools/tool-use/overview, ai.google.dev/gemini-api/docs/function-calling (Stand 23.09.2026), docs.mistral.ai/studio/agents/agent-tools, docs.mistral.ai/capabilities/function_calling, learn.microsoft.com/en-us/azure/foundry/agents/how-to/tools/function-calling — abgerufen 11.10.2026.
Was ein MCP-Server ist
Damit nicht jeder Betrieb für jedes Programm eigene Werkzeuge bauen muss, gibt es seit 2024 einen Anschlussstandard: das Model Context Protocol (MCP). Die Einführungsseite nennt es „an open-source standard for connecting AI applications to external systems“. Entwickelt wurde es bei Anthropic; seit Dezember 2025 liegt es laut MCP-Blog bei der Agentic AI Foundation unter dem Dach der Linux Foundation, mit dem erklärten Ziel „vendor-neutral governance“. Die aktuelle Spezifikation trägt die Revision 2026-07-28.
Das Bild ist einfach: Ein MCP-Server ist ein Programm, das einem Agenten etwas anbietet — die Spezifikation nennt drei Arten von Angeboten:
- Tools — „Functions for the AI model to execute“: Dinge, die der Agent tun kann (eine Datei lesen, einen Termin anlegen).
- Resources — „Context and data, for the user or the AI model to use“: Daten, die der Agent als Hintergrund bekommt.
- Prompts — „Templated messages and workflows for users“: vorgefertigte Arbeitsabläufe.
Wer steuert, ist in der Spezifikation festgelegt: Tools sind „model-controlled“ — das Modell entscheidet, wann es sie aufruft. Resources sind „application-driven“, Prompts „user-controlled“. Diese Unterscheidung ist für den Betreiber die wichtigste: Bei Tools entscheidet das Modell über den Aufruf, nicht der Mensch — sofern die Anwendung keine Freigabe davorschaltet.
Auf der anderen Seite steht der MCP-Host, die KI-Anwendung, und in ihr ein MCP-Client, der die Verbindung zu genau einem Server hält. Ein Server kann lokal auf dem eigenen Rechner laufen (Transport „stdio“) oder entfernt als Dienst im Netz („Streamable HTTP“). Die Spezifikation betont: „MCP server refers to the program that serves context data, regardless of where it runs.“ Der Begriff sagt also nichts darüber, wo Daten verarbeitet werden.
Für die Anbindung entfernter Server sieht die Spezifikation eine Anmeldung über OAuth vor — der Agent bekommt einen Zugriffsschlüssel mit begrenztem Umfang, nicht das Passwort des Nutzers.
Was MCP nicht ist: eine Sicherheitsprüfung. Die Spezifikation sagt selbst: „While MCP itself cannot enforce these security principles at the protocol level“ — und verlangt von den Anwendungen, dass sie Einwilligung und Freigabe einbauen. Dass ein Dienst „MCP-Server“ heißt, sagt nichts über seine Vertrauenswürdigkeit. OpenAI schreibt zu entfernten Servern, sie seien „not been verified by OpenAI“; Microsoft: „Microsoft doesn’t test or verify these servers.“
Quellen: modelcontextprotocol.io/docs/getting-started/intro, modelcontextprotocol.io/specification/2026-07-28 (Übersicht, Architektur, Server Tools/Resources/Prompts, Transports, Changelog), blog.modelcontextprotocol.io (09.12.2025), developers.openai.com/api/docs/guides/tools-connectors-mcp, learn.microsoft.com/en-us/azure/foundry/agents/how-to/tools/model-context-protocol — abgerufen 11.10.2026.
Welche Hersteller MCP dokumentieren
Alle fünf gelesenen Hersteller dokumentieren eine MCP-Anbindung — mit unterschiedlichem Status und unterschiedlichen Grenzen. Keine Bewertung, nur der Stand der Dokumentation:
OpenAI (Responses API): entfernte MCP-Server „can be any server on the public Internet“; für lokale oder private Server ein „Secure MCP Tunnel“. Die älteren festen Anbindungen (connector_id) sind für Modelle, die nach dem 1. September 2026 erschienen sind, abgekündigt.
Anthropic (Messages API, MCP-Connector, Beta): Verbindung zu entfernten Servern „without a separate MCP client“; „only tool calls are currently supported“; lokale Server „cannot be connected directly“.
Google (Gemini API): Die Function-Calling-Dokumentation (Stand 23.09.2026) nennt Remote-MCP für die Interactions API („Remote MCP only works with Streamable HTTP servers“); die jüngere Interactions-Seite (Stand 09.10.2026) schränkt ein, dass Gemini 3 Remote-MCP noch nicht unterstützt. Daneben bietet Google Workspace eigene entfernte MCP-Server für Gmail, Kalender und Drive — Voraussetzung ist die Mitgliedschaft im Developer Preview Program.
Microsoft (Foundry Agent Service): „The Agent Service runtime only accepts a remote MCP server endpoint“ — der Endpunkt darf auch privat im eigenen Netz liegen (Standard Agent Setup); lang laufende Vorgänge als Preview.
Mistral (Studio, Connectors, Public Preview): „Connectors are registered MCP servers that you can use as tools in conversations and Agents“ — die Ausführung liegt beim Hersteller.
Quellen: developers.openai.com/api/docs/guides/tools-connectors-mcp, platform.claude.com/docs/en/agents-and-tools/mcp-connector, ai.google.dev/gemini-api/docs/function-calling, ai.google.dev/gemini-api/docs/interactions, developers.google.com/workspace/guides/configure-mcp-servers, learn.microsoft.com/en-us/azure/foundry/agents/how-to/tools/model-context-protocol, docs.mistral.ai/studio/connectors — abgerufen 11.10.2026.
Wer einen Aufruf freigibt — und wer nicht
„Freigabe“ meint in den Herstellerdokumenten drei verschiedene Dinge. Wer sie verwechselt, hält etwas für abgesichert, das es nicht ist.
1. Die Freigabe, die der Entwickler einbaut. In den Programmierschnittstellen ist die Rückfrage ein Parameter. OpenAI: Standardmäßig „OpenAI will request your approval before any data is shared with a connector or remote MCP server“ — require_approval kann auf „always“, „never“ oder eine Liste einzelner Werkzeuge gesetzt werden; „Each approval applies to one tool call“. Microsoft: require_approval mit Standardwert „always“ („A developer needs to provide approval for every call“). Mistral: requires_confirmation je Werkzeug. Anthropic bietet für den MCP-Connector eine Erlaubnis- und Sperrliste je Werkzeug und empfiehlt, Schreib- und Löschwerkzeuge zu sperren, „when you want a human confirmation step before state changes“; eine eingebaute Rückfrage für MCP-Aufrufe: bei der Prüfung nicht ermittelt. Wer diesen Parameter auf „never“ stellt, hat die Rückfrage abgeschaltet.
2. Die Freigabe, die der Nutzer in der Anwendung gibt. In den Endnutzerprodukten fragt die Anwendung vor Aktionen mit Außenwirkung. ChatGPT kennt vier Stufen — „Always ask“, „Allow read actions“ („reads without asking but asks before making changes“), „Allow low-risk actions“ und „Allow all actions“. Claude: „By default, Claude asks for your approval before each of these actions“ — Senden, Antworten, Weiterleiten, Teilen, Verschieben, in den Papierkorb verschieben. Mistral Work: „it stops and asks for your approval“ vor allem, was „creates, modifies, sends, posts, or deletes“, mit den Optionen Continue, Always allow, Decline. „Always allow“ schaltet die Rückfrage dauerhaft ab — ChatGPT bietet diese Option Mitgliedern verwalteter Arbeitsbereiche nicht an.
3. Die Freigabe, die der Administrator erteilt. Ob eine Anbindung im Betrieb überhaupt verfügbar ist, entscheidet bei allen drei Produkten der Administrator: ChatGPT („Business administrators can control whether an app is enabled for the workspace“), Claude (Owner entscheiden, ob Mitglieder Aktionen ohne Rückfrage zulassen dürfen; der Microsoft-365-Connector braucht eine einmalige Zustimmung eines Entra-Globaladministrators), Microsoft 365 Copilot („users only access content for which they have appropriate permissions“).
Dazu die Berechtigungen am Dienst selbst: Was ein Agent im Postfach darf, bestimmt der Umfang des Zugriffsschlüssels („Scope“). OpenAI: „The available tools depend on which scopes your OAuth token has available to it.“ Beispiele aus den Herstellerseiten: drive.readonly erlaubt Lesen in Google Drive, gmail.compose bei Mistral das Anlegen von Entwürfen („Drafts are never sent automatically“), Mail.Read das Lesen in Outlook. Vorsicht beim Lesen der Namen: OpenAI führt für das Lese-Werkzeug search_emails den Scope gmail.modify — der Name eines Scopes sagt nicht, was das Werkzeug tut.
Die MCP-Spezifikation formuliert als Grundsatz, dass Hosts vor jedem Werkzeugaufruf die Zustimmung des Nutzers einholen („must“, dort nicht als normatives Schlüsselwort gesetzt), und auf der Tools-Seite: Es „SHOULD always be a human in the loop with the ability to deny tool invocations“; Clients sollen sensible Vorgänge bestätigen lassen und „Log tool usage for audit purposes“. Beides sind Vorgaben an die Anwendung, keine Garantie des Protokolls.
Quellen: developers.openai.com/api/docs/guides/tools-connectors-mcp, help.openai.com (Managing app permissions; Outlook apps; Synced connectors), platform.claude.com/docs/en/agents-and-tools/mcp-connector, …/tool-use/define-tools, support.claude.com (Google Workspace connectors; Microsoft 365 connector security guide), learn.microsoft.com (MCP tool; Function calling; Copilot connectors overview), docs.mistral.ai/studio/connectors/confirmation, docs.mistral.ai/vibe/work/safety-and-approvals, docs.mistral.ai/studio/connectors/providers/google, modelcontextprotocol.io/specification/2026-07-28/server/tools — abgerufen 11.10.2026.
Welche Daten den Betrieb verlassen
Drei Dinge wandern, sobald ein Agent ein Werkzeug nutzt — und jedes davon an eine andere Stelle.
Das Ergebnis geht ins Modell. Was ein Werkzeug zurückgibt — die gefundenen E-Mails, der Inhalt einer Datei — wird Teil des Kontexts, mit dem das Modell weiterarbeitet. OpenAI: Die Schnittstelle wird das Ergebnis „put its output into the model’s context“; bei Anthropic zählen Werkzeugergebnisse als Eingabe-Token; Google: „Send the result back to the model“. Wer einem Agenten ein Postfach öffnet, gibt dessen Inhalte an den Modellhersteller — in dem Umfang, in dem das Werkzeug sie liefert.
Bei entfernten Servern geht der Aufruf über den Hersteller. OpenAI dokumentiert ausdrücklich: „the API will make a request to the remote MCP server to call the tool“ — der Aufruf kommt also vom Server des Herstellers, nicht vom Rechner des Betriebs. Mistral: Connectors werden „executed server-side“. Anthropic: Laut MCP-Connector-Seite fragt die Schnittstelle den Server nach seinen Werkzeugen („the API asks an MCP server for its tools“); im Claude-Produkt gilt „Every later request is made by Claude’s servers.“ Microsoft: aus dem Aufbau (Remote-Endpunkt Pflicht). Google: bei der Prüfung nicht ermittelt. Zwei Folgen: Der Hersteller sieht, was der Server zurückgibt — und der Server-Betreiber sieht, was der Hersteller ihm schickt. OpenAI warnt: „A malicious server can exfiltrate sensitive data from anything that enters the model’s context.“ Und: Eine beim Hersteller gewählte Datenregion (etwa Europa) gilt laut OpenAI nur „up until the point communication or data is sent to the MCP server“; was der Server speichert, richtet sich nach dessen Regeln. Microsoft: „Be aware of non-Microsoft practices for retention and location of data.“
Was der Hersteller speichert, ist je Hersteller verschieden — und für Werkzeugdaten oft anders als für Chats. Anthropic: „The MCP connector is not covered by ZDR arrangements“; Daten aus MCP-Aufrufen folgen der Standard-Aufbewahrung (Löschung innerhalb von 30 Tagen laut Datenschutzcenter). Werkzeuge, die in der eigenen Umgebung laufen (Computerbedienung, Code), sind davon nicht betroffen, weil Bildschirmfotos und Eingaben „stored in your environment, not by Anthropic“ bleiben. OpenAI: API-Daten werden nicht zum Training genutzt; die Missbrauchsüberwachung behält Daten bis zu 30 Tage, Ausnahmen (Zero Data Retention) nur nach Freigabe. Google (bezahlte Dienste): „Google logs prompts and responses for a limited period of time“ zur Missbrauchsabwehr; die Interactions API speichert Vorgänge standardmäßig, abschaltbar per store=false. Mistral: Zero Data Retention gilt für zustandslose Endpunkte, „ZDR does not apply to stateful APIs or products“; im Produkt Work werden Connector-Daten laut Hersteller live geholt und „We don’t store it on our servers“, die Gespräche selbst folgen dem Tarif. Microsoft (Copilot-Connectoren): „Synced“ indexiert Daten in Microsoft Graph, „Federated“ lässt sie in der Quelle — „data remains in the source system“.
Wer das für den eigenen Betrieb klären will, braucht drei Fragen — und sie stehen am Ende dieser Seite.
Lesen ist nicht harmlos. Mehrere Hersteller warnen vor demselben Risiko: Inhalte, die ein Agent liest — eine E-Mail, ein Dokument —, können Anweisungen enthalten, die er befolgt. Anthropic: „In some circumstances, Claude will follow commands found in content even when they conflict with your instructions.“ Google Workspace: Inhalte aus unbestätigten Quellen „may contain hidden instructions that can hijack your session“. Microsoft: „Treat tool arguments and tool outputs as untrusted input.“ Ein Agent mit Lesezugriff auf das Postfach und Schreibzugriff auf irgendetwas anderes ist deshalb eine Kombination, die eine Freigabe braucht.
Quellen: developers.openai.com/api/docs/guides/tools-connectors-mcp, …/guides/your-data, …/guides/function-calling, platform.claude.com/docs/en/agents-and-tools/mcp-connector, …/manage-claude/api-and-data-retention, …/tool-use/computer-use-tool, ai.google.dev/gemini-api/terms (wirksam 23.03.2026), ai.google.dev/gemini-api/docs/interactions, developers.google.com/workspace/guides/configure-mcp-servers, privacy.claude.com (Datenaufbewahrung, Artikel 7996866), learn.microsoft.com (MCP tool; Function calling; Copilot connectors), docs.mistral.ai/admin/monitor-comply/zero-data-retention, docs.mistral.ai/vibe/work/connectors — abgerufen 11.10.2026.
Was die Hersteller für Postfach, Kalender und Dateien dokumentieren
Nur, was die gelesenen Herstellerseiten nennen — keine Bewertung, keine Vollständigkeit. Eine Lücke heißt: auf der gelesenen Seite nicht genannt.
OpenAI. Responses API: feste Anbindungen für Gmail, Outlook-Mail, Google-Kalender, Outlook-Kalender, Google Drive, SharePoint, Dropbox, Teams (connector_id, für Modelle nach dem 01.09.2026 abgekündigt) sowie beliebige entfernte MCP-Server. ChatGPT: Outlook-Mail und -Kalender als Apps; Google Drive und SharePoint als administratorverwalteter Sync; Gmail als verbindbare App laut Hilfeartikel „Google app data controls FAQ“.
Anthropic. Claude: Google-Workspace-Connectors für Gmail, Google-Kalender, Google Drive; Microsoft-365-Connector für Outlook-Mail, Outlook-Kalender (Suche, Verfügbarkeit; Anlegen, Ändern, Löschen von Terminen nach Freigabe durch den Administrator), SharePoint, OneDrive, Teams — Suche und Abruf dort „read-only“, Senden und Entwürfe ebenfalls nur nach Administratorfreigabe, Schreibwerkzeuge für Teams standardmäßig aus. API: MCP-Connector (Beta) für beliebige entfernte Server.
Google. Workspace-MCP-Server für Gmail, Kalender, Drive, Docs, Sheets, Slides, Chat, People (Developer Preview Program); die Server „Inherit the same permissions and data governance controls as the user“ — lesen („Search emails, retrieve files, and list calendar events“) und handeln („Create draft emails, upload files, and schedule meetings“). Gemini API: entfernte MCP-Server über die Interactions API.
Microsoft. Foundry Agent Service: beliebige entfernte MCP-Server, SharePoint als Plattformwerkzeug. Microsoft 365 Copilot: vorgefertigte Connectoren u. a. für Box, Dropbox, Google Drive, Netzwerkfreigaben; „Federated“ bislang lesend, Schreibaktionen laut Seite „available starting early October 2026“ — Stand am Prüftag: bei der Prüfung nicht ermittelt.
Mistral. Work: Gmail (erzeugt Entwürfe), Outlook (lesen und senden), Google-Kalender, Outlook-Kalender, Google Drive (laut Google-Anbindungsseite), SharePoint, Box. Studio/API: beliebige registrierte MCP-Server (Public Preview).
Quellen: siehe Abschnitte oben; dazu help.openai.com/en/collections/12923329-connected-apps, help.openai.com/en/articles/10408842 (Google app data controls FAQ), support.claude.com/en/articles/10166901, support.claude.com/en/articles/12684923, learn.microsoft.com/en-us/microsoft-365/copilot/connectors/overview, docs.mistral.ai/vibe/work/connectors — abgerufen 11.10.2026.
Fünf Fragen vor der Anbindung
Sie ersetzen keine Prüfung, aber sie zeigen, wo die Antworten stehen müssen.
- Wer führt den Aufruf aus — unsere Anwendung oder die Plattform des Herstellers? Steht in der Werkzeugdokumentation („client“ oder „server tool“).
- Welche Freigabe ist eingestellt — und auf welcher der drei Ebenen? Entwicklerparameter, Nutzerabfrage, Administratorfreigabe. Ein „never“ oder „Always allow“ an einer Stelle hebt die anderen nicht auf, schaltet aber die Rückfrage an dieser Stelle ab.
- Welchen Umfang hat der Zugriffsschlüssel? Nur lesen, Entwürfe, senden, löschen — nach dem Scope, nicht nach dem Namen des Werkzeugs.
- Wohin geht der Aufruf, und was bleibt dort? Bei entfernten Servern: über den Hersteller zum Server-Betreiber; die Datenregion des Herstellers endet am Server. Aufbewahrung je Hersteller und je Werkzeugart verschieden.
- Was liest der Agent, und was darf er daneben schreiben? Lesezugriff auf fremde Inhalte plus Schreibzugriff irgendwo ist die Kombination, vor der die Hersteller selbst warnen.
Wer eine Aufgabe für einen Agenten beschreibt, findet die passenden Felder dafür in den Aufgabenvorlagen — „Eingaben“ und „Grenzen“ sind genau diese Fragen. Was der Betreiber rechtlich beachten muss, steht auf Was ein Agent kann und was er darf und KI und Datenschutz. Wer die Anbindung nicht selbst bauen will, findet Dienstleister im Anbieterverzeichnis, etwa auf n8n Agentur oder KI-Agenten für Unternehmen.
Stand 11. Oktober 2026. Alle Angaben nach der Spezifikation des Model Context Protocol (Revision 2026-07-28) und der Dokumentation der genannten Hersteller, abgerufen am 11.10.2026; Status-Angaben (Beta, Preview) wie dort genannt. Hilfeseiten ohne absolutes Datum sind mit dem Abrufdatum geführt. Keine Rechtsberatung. Diese Seite ist redaktionell und unbezahlt; es gibt hier keine Anzeigen und keine Anbieterplatzierungen.
Frage stellen
Sie haben eine Frage zu dieser Seite oder zum Einsatz von Agenten in Ihrem Unternehmen? Stellen Sie sie hier. Wir sehen sie uns an und antworten Ihnen per E-Mail; ausgewählte Fragen fließen anonymisiert in die Seiten der Agenten-Bibliothek ein. Das ist keine Rechtsberatung – für eine verbindliche Einschätzung zu Ihrem Fall wenden Sie sich an eine Kanzlei oder die zuständige Datenschutzaufsicht.
Vielen Dank für deine Antwort. ✨
Wer einen Dienstleister für die Einführung sucht, findet ihn im Anbieterverzeichnis. Wie wir mit Ihren Daten umgehen, steht in unserer Datenschutzerklärung.
Weitere Seiten der Bibliothek: Agenten-Bibliothek · Aufgabenvorlagen · Was ein Agent kann und was er darf · Regeln auf einen Blick · Modelle im Überblick · n8n Agentur (Verzeichnis) · KI-Agenten für Unternehmen (Verzeichnis)