Feststellen darf sie fast alles, entscheiden fast nichts. Eine prüfende Rolle stellt fest, was ist: Sie liest, vergleicht, meldet und bereitet vor. Entscheiden heißt, zwischen mehreren vertretbaren Möglichkeiten zu wählen und die Folgen zu tragen. Das Erste lässt sich abgeben, das Zweite nicht vollständig. In meinem Betrieb hat sich dafür eine Einteilung in drei Stufen bewährt: Allein darf die Rolle feststellen, also alles, was nachprüfbar richtig oder falsch ist. Nach einem vorher aufgeschriebenen Verfahren darf sie Standardfälle erledigen, bei denen zwei Menschen mit derselben Regel zum selben Ergebnis kämen. Beim Menschen bleibt, was Geld ausgibt, nach außen geht, Verträge oder Zusagen berührt oder eine Abwägung ohne Regel verlangt. Der Grund für die Grenze ist nicht, dass die Rolle schlechter urteilen würde, sondern dass sie für ihr Urteil nicht einstehen kann.
Ich führe mein Geschäft mit einer eigenen KI-Belegschaft, jeder Mitarbeiter mit eigener Rolle, eigener Personalakte und eigenen Grenzen. Wer bei mir welchen Job macht, steht im Organigramm, und wie das gewachsen ist, in Meine KI-Belegschaft. Alle Rollen-Themen sammle ich auf der Seite KI-Mitarbeiter. Dieser Beitrag beantwortet die dritte von drei Fragen: Ob du eine Überblicksrolle brauchst, steht in Braucht mein Betrieb eine KI-Führungsrolle?. Wie du mehrere Agenten praktisch zusammenführst, in Mehrere KI-Agenten orchestrieren. Hier geht es darum, was die Rolle dann tatsächlich darf.
Feststellen ist nicht entscheiden
Aus der Vermischung beider Wörter entstehen zwei Fehler in entgegengesetzte Richtungen: „Die KI darf sowieso nichts bewerten" und „wenn sie schon prüft, kann sie auch gleich freigeben". Beide pressen Fähigkeit und Befugnis in ein Wort.
Eine Prüfrolle kann sehr wohl fachlich urteilen: Kriterien anlegen, Fehler finden, Widersprüche benennen und begründen, warum etwas nicht trägt. Das ist Fähigkeit, und sie ist der ganze Sinn der Rolle. Was sie nicht bekommt, ist die Befugnis, aus dem Urteil eine Tatsache zu machen.
An drei Merkmalen erkennst du, dass du es mit einer Entscheidung zu tun hast und nicht mit einer Feststellung:
- Es gibt mehr als eine vertretbare Möglichkeit. Wenn nur ein Ergebnis richtig sein kann, rechnest du, du entscheidest nicht. „Die Seite ist erreichbar" ist keine Entscheidung. „Wir nehmen die Seite vom Netz" schon.
- Die Wahl schafft Tatsachen. Geld ist weg, die Mail ist raus, der Text steht online, der Termin ist zugesagt. Eine Feststellung schafft nichts, sie beschreibt.
- Jemand steht dafür gerade. Geht es schief, gibt es einen Namen, der es verantwortet. Diese Stelle kann eine Rolle nicht besetzen, egal wie gut ihr Urteil ist.
Eine Feststellung hat keines der drei Merkmale: Sie ist überprüfbar, zurücknehmbar, und war sie falsch, fällt das beim Nachprüfen auf. Deshalb kann man sie abgeben, und deshalb funktioniert die Prüfung überhaupt. Eine Instanz, die prüft und im selben Zug freigibt, prüft ihre eigene Arbeit. Warum Ersteller und Prüfer bei mir nie dieselbe Instanz sind, steht in Claude Code Subagents: Best Practices.
Drei Stufen, die sich aufschreiben lassen
Stufe 1 ist großzügiger, als die meisten sie schneiden. Dateien gegen einen Bericht halten, im Projekt nach einem Satz suchen, zwei Zahlen nebeneinanderlegen und den Widerspruch benennen, einen Entwurf schreiben: alles ohne Rückfrage, weil nichts davon eine Tatsache schafft. Auch das fachliche Urteil gehört hierher, solange es als Befund formuliert ist und nicht als Anweisung.
Eine Kante hat Stufe 1 trotzdem, und sie liegt nicht beim Schreibzugriff. Eine Feststellung, auf die jemand ungeprüft baut, wirkt wie eine Entscheidung: eine Sicherheitsbewertung, eine Datenschutz-Einstufung, eine Aussage über Bonität oder Gesundheit. Frag deshalb nicht nur, ob eine Aufgabe einen Zustand ändert, sondern auch, wie weit ihre Antwort trägt und wer merken würde, dass sie falsch ist.
Stufe 2 ist die Stufe, an der es schiefgeht, wenn man schlampt. Der Test steht in der Tabelle. Bei „Rückfragen an einen Kollegen darf sie im internen Postfach selbst stellen" ja, weil dabei nichts das Haus verlässt. Bei „kleinere Sachen darf sie selbst regeln" nein, denn „kleiner" ist die Abwägung, die du gerade abgegeben hast. Meine Hausregel, kein Gesetz: Was ich nicht in fünf Sätzen aufschreiben kann, ist bei mir keine Stufe 2.
Stufe 3 bleibt bei dir, an vier Kanten:
- Geld. Kauf, Abo, Budgeterhöhung, Guthaben. Bei mir ohne Ausnahme, weil keine Stufe-2-Regel eine Rechnung wieder verschwinden lässt.
- Außenwirkung. Was das Haus verlässt: Mail, Angebot, Veröffentlichung, Anzeige, Beitrag, und auch die harmlos wirkende Rückfrage an einen Kunden, Bewerber oder Lieferanten. Einmal draußen ist draußen.
- Verträge und Zusagen. Auch die kleinen: ein zugesagter Termin, eine genannte Frist, ein bestätigter Preis.
- Die einmalige Abwägung. Ein Fall ohne Regel, weil er so noch nicht da war. Du erkennst ihn daran, dass du die Regel nicht aufschreiben kannst, ohne den Fall vorher entschieden zu haben.
Die drei Stufen sind keine Skala von wenig nach viel, sondern eine Rangfolge: Was auf Stufe 3 steht, bleibt dort, auch wenn eine Stufe-2-Regel es zu erfassen scheint. Dieselbe Logik steckt in der technischen Seite. Claude Code kennt für Werkzeugrechte genau diese drei Sorten Regeln und wertet sie laut Dokumentation in der Reihenfolge deny, ask, allow aus, erster Treffer entscheidet, und eine engere allow-Regel schneidet keine Ausnahme aus einem deny heraus (abgerufen am 20.09.2026, Stand der damals aktuellen Fassung). Das Verbot gewinnt gegen die Erlaubnis, nicht die genauere Formulierung.
So schreibst du das für deinen Betrieb auf
Dafür braucht es keine Software und kein Regelwerk mit Paragrafen, nur eine Zeile je Aufgabe in der Datei, aus der die Rolle ohnehin ihren Auftrag liest:
<Aufgabe> | Stufe 1 | 2 | 3 | Regel oder Beleg | wer gibt frei
- Liste Aufgaben, nicht Rollen. Schreib auf, was getan wird, nicht wer es tut. Die Zuordnung kommt danach und ändert nichts an der Stufe.
- Ordne jede Aufgabe einer Stufe zu, im Zweifel der höheren. Von 3 auf 2 zu senken kostet fünf Minuten, sobald du die Regel hast. Der umgekehrte Weg kostet dich den Fall.
- Schreib zu jeder Stufe-2-Aufgabe das Verfahren dazu. Fünf Sätze. Gelingt das nicht, war es Stufe 3.
- Schreib zu jeder Stufe-3-Aufgabe hin, woran man die Freigabe erkennt. Bei mir ist „Mach mal fertig" keine Freigabe, erst ein klares „versende" oder „stell online", notiert mit Wortlaut und Zeitpunkt. Ohne dieses Merkmal wird aus Stufe 3 im Alltag wieder Stufe 2.
- Leg die Liste dorthin, wo die Rolle sie liest. In die Rollendatei, nicht ins Chatfenster: Ein Agent hat kein Gedächtnis über Sitzungen hinweg, dein Dateisystem schon. Wie dieser Rollen-Kontext aussieht, steht in CLAUDE.md: das Gedächtnis von Claude Code.
- Trag zusätzlich ein, was dein Werkzeug technisch erzwingt. Papier beschreibt die Absicht, die Rechteregel setzt sie durch.
- Lies die Liste nach vier Wochen zurück. Welche Stufe-3-Aufgabe hast du viermal gleich entschieden? Die ist reif für eine Regel. Welche Stufe-2-Regel hat dich überrascht? Die geht zurück auf 3.
Punkt 7 hält die Liste am Leben, sonst beschreibt sie nach einem Quartal den Betrieb von damals. Das Schneiden der Stufen ist die eigentliche Arbeit, und niemand muss sie allein machen: Wer unsicher ist, legt seine Liste in der Community daneben, denn die Grenzfälle wiederholen sich von Betrieb zu Betrieb.
Wenn über Menschen entschieden wird
Ein Bereich hat eigene Regeln, unabhängig davon, wie du deine Stufen schneidest. Die Datenschutz-Grundverordnung räumt in Artikel 22 Absatz 1 jeder betroffenen Person das Recht ein, „nicht einer ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt". Erwägungsgrund 71 nennt als Beispiele die automatische Ablehnung eines Online-Kreditantrags und ein Online-Einstellungsverfahren ohne jegliches menschliche Eingreifen.
Das klingt schärfer, als es für den Alltag ist. Beide Bedingungen müssen zugleich vorliegen, ausschließlich automatisiert und mit rechtlicher oder ähnlich erheblicher Wirkung, und es geht um Entscheidungen über Menschen, nicht darum, ob dein Agent eine Datei umbenennen darf.
Absatz 2 nennt Ausnahmen, etwa wenn die Entscheidung für einen Vertrag erforderlich ist oder mit ausdrücklicher Einwilligung erfolgt. Eine Freifahrt ist das nicht. Für genau diese beiden Fälle, Buchstaben a und c, verlangt Absatz 3 angemessene Maßnahmen, und er nennt sie beim Namen: das Recht auf Eingreifen einer Person, auf Darlegung des eigenen Standpunkts und auf Anfechtung der Entscheidung. Absatz 4 schränkt besondere Datenkategorien nach Artikel 9 zusätzlich ein.
Neben der DSGVO steht die KI-Verordnung: Anhang III stuft Personalmanagement (Nummer 4) und die Bonitätsprüfung natürlicher Personen (Nummer 5 Buchstabe b) als Hochrisiko ein, woran eigene Pflichten hängen.
Der Satz, an dem die drei Stufen und die Verordnung sich treffen, ist das Wort „ausschließlich". Wer den Vorschlag der Rolle liest, prüft und dann selbst entscheidet, trifft keine ausschließlich automatisierte Entscheidung. Wer die Freigabe zur Formsache macht und ohne Hinsehen klickt, verlässt sich darauf, dass sein Häkchen als menschliches Eingreifen zählt. Ich würde mich darauf nicht verlassen, und das ist meine Einschätzung, keine Auslegung mit Gerichtsurteil dahinter. Das hier ist ohnehin keine Rechtsberatung: Wenn bei dir Bewerbungen, Kreditwürdigkeit, Kündigungen oder Preise gegenüber einzelnen Personen im Spiel sind, lass es von jemandem prüfen, der dafür haftet.
Wie das bei mir aussieht
Bei mir heißt die Stelle, die den Überblick behält, Kai. Er liest, was die anderen ohnehin hinterlassen: Git-Historie, Berichte und Protokolle im gemeinsamen Ordner, Postfach. Nach einer Sitzung hält er die Behauptungen eines Mitarbeiters gegen das, was im Dateisystem und auf der Live-Website liegt, und schreibt daraus einen kurzen Bericht mit dem, worüber ich entscheiden muss. Das ist Stufe 1, vollständig. Auf Stufe 2 steht genau eine Sache: Rückfragen und Hinweise darf er selbständig per internem Postfach an einen Mitarbeiter senden. Alles andere ist Stufe 3. Er entscheidet nichts Fachliches, gibt nichts frei, committet nichts und ändert keine Arbeitsergebnisse anderer. Fachliche Aufträge erteilt er nur auf meine ausdrückliche Anweisung.
Dass das keine Frage seiner Fähigkeit ist, zeigt seine Sichtung vom 05.09.2026. Er prüfte die Arbeit von zwei Mitarbeitern und fand drei Dinge: einen unvollständigen Korrekturlauf, nach dem sich eine Website an fünf Stellen selbst widersprach; einen Mitarbeiter, der dauerhaft auf einer Berechtigungsstufe ohne Rückfragen stand; und eine geänderte Wissensdatei ohne Protokoll darüber, wer sie geändert hatte. Umgekehrt bestätigte dieselbe Sichtung einen abgeschlossenen Rollout über sechs live geprüfte Kernrouten.
Das sind fachliche Urteile, und sie sind besser als das, was ich beim Überfliegen gesehen hätte. Trotzdem endet jedes einzelne als Befund, nicht als Handlung. Er darf hinschreiben, dass sich die Seite an fünf Stellen widerspricht. Er darf nicht entscheiden, dass sie deshalb vom Netz geht. Wo ihm ein Beleg fehlt, schreibt er „nicht belegt" hin, statt die Lücke zu glätten: allein in dieser Sichtung dreimal. Seine Werkzeuge und Grenzen stehen auf Kai, der den Überblick behält.
Kai setzt mehrere laufende Rollen voraus. Wer dort hinwill, fängt tiefer an: Claude lernen: der Weg in fünf Stufen ist der Einstieg, der Ablauf steht in KI-Mitarbeiter einstellen.
Häufige Fragen
Darf ein KI-Agent überhaupt selbst entscheiden?
Innerhalb eines vorher aufgeschriebenen Verfahrens ja, sonst nein. Kämen zwei Menschen mit derselben Regel zum selben Ergebnis, ist es kein Entscheiden mehr, sondern Anwenden. Sobald die Regel eine Abwägung enthält, die du nicht aufgeschrieben hast, hast du die Abwägung abgegeben und nicht die Aufgabe.
Was ist der Unterschied zwischen prüfen und entscheiden?
Prüfen stellt fest, was ist, und das Ergebnis ist nachprüfbar richtig oder falsch. Entscheiden wählt zwischen mehreren vertretbaren Möglichkeiten und schafft dabei Tatsachen. Eine Prüfrolle darf fachlich urteilen und Fehler begründen, nur die abschließende Freigabe gehört ihr nicht.
Darf eine KI über Bewerbungen oder Kreditanträge entscheiden?
Für ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung gegenüber einer Person gilt Artikel 22 DSGVO, und Erwägungsgrund 71 nennt genau diese beiden Fälle als Beispiele. Die KI-Verordnung führt beide zusätzlich in Anhang III als Hochrisiko. Das ist keine Rechtsberatung: Kommen solche Fälle bei dir vor, lass die Ausgestaltung fachlich prüfen.
Muss ich dafür ein Regelwerk schreiben?
Nein, eine Zeile je Aufgabe reicht: Aufgabe, Stufe, Regel oder Beleg, wer freigibt. Entscheidend ist nicht der Umfang, sondern der Ort: die Datei, aus der die Rolle ihren Auftrag liest, nicht ein Gespräch, das mit der Sitzung endet.
Was mache ich, wenn die Rolle doch etwas entschieden hat?
Du findest es am Beleg, dafür ist die Prüfspur da. Danach kommt keine Ermahnung, sondern eine Zeile: Die Aufgabe geht eine Stufe hoch, und kennt dein Werkzeug Rechteregeln, wird sie zusätzlich dort gesperrt. Verbote gewinnen gegen Erlaubnisse, im Text wie in der Konfiguration.
Wie du weitermachst
Nimm die letzten drei Dinge, die deine KI-Rolle getan hat, und schreib zu jedem eine Zeile: Aufgabe, Stufe, und bei Stufe 3 den Namen dessen, der freigibt. Kommst du bei einer ins Grübeln, hast du deinen ersten echten Grenzfall. Der gehört auf Stufe 3, bis du das Verfahren in fünf Sätzen aufschreiben kannst. Mehr braucht es nicht, um aus „die KI macht das halt" eine nachvollziehbare Befugnis zu machen.
Den Weg dorthin, von der ersten Sitzung bis zur eigenen Belegschaft mit klaren Grenzen, gehen wir Schritt für Schritt in meiner Community durch, mit den fertigen Rollen-Paketen als Startpunkt.