
Kurzfassung
Mein OpenAI-Dots-Test in einer Zeile: heute 3 von 5, mit einem der besten Sicherheitsdesigns der Kategorie der Always-on-Agenten, das von Reibung und einem Einstiegspreis von 100 $ ausgebremst wird. Ein Dot läuft auf GPT-6 Astra mit eigenem Cloud-Computer, einem separaten Auto-review-Prüfer und Hintergrundrecherche, die im Code schreibgeschützt ist. Dieser Teil ist hervorragend.
Der Haken: wie oft er nachfragt. Ein früher Nutzer gab nach zwei Stunden ein B-, weil für eine Shuttle-Buchung drei einzelne Ja nötig waren und der Dot keinen 2FA-Code aus einem Postfach abrufen wollte, das er bereits lesen konnte. Auch zu breite Custom Rules werden von einem Regelprüfer abgelehnt.
Wer einen holen sollte: Pro-Nutzer in einer unterstützten Region mit chaotischer persönlicher Arbeit (Recherche, Reisen, Postfach, Launch-Vorbereitung). Wer warten sollte: Plus-Nutzer, die nur dafür upgraden würden, und alle im EWR, in der Schweiz oder in Großbritannien mit Pro. Wer woanders suchen sollte: Teams mit einer gemeinsamen Queue. Genau diese Aufgabe übernimmt ein fertiger Teammate wie eesel vom ersten Tag an, trainiert auf deinen vergangenen Tickets statt auf den Gewohnheiten einer Person.
Wie ich OpenAI Dots getestet habe
Ich bin Software-Ingenieur bei eesel und baue Integrationen und APIs. Wenn ein Agent also Zugriff auf über 4.000 Apps verlangt, lese ich zuerst die Plugin-Berechtigungen. Außerdem beobachte ich schon lange KI-Agenten in laufenden Support-Queues, und die Lehre daraus ist einfach: Ein selbstsicherer Agent braucht trotzdem eine Prüfung, bevor er handelt. Deshalb wird jeder eesel-Rollout zuerst an historischen Tickets simuliert.
So bin ich bei diesem Test vorgegangen, damit du das Urteil richtig einordnen kannst:
- Alles aus Primärquellen. OpenAIs Launch-Beitrag, der Sicherheitsbericht, die Datenschutz-FAQ, die Einstiegsanleitung und die Preisseite.
- Jeder Kommentar im Launch-Thread. Der Hacker-News-Thread stand bei
727Punkten und614Kommentaren, als ich ihn am 1. Oktober abgerufen habe. - Praxisberichte von Leuten, die einen Dot haben. Dots wurden am 29. September ausgerollt, der Zugang kommt schrittweise, daher sind Erfahrungsberichte aus erster Hand noch dünn. Ich zitiere die ausführlichen und sage, wo Belege fehlen.
Ich habe noch keinen Dot auf meinen eigenen Konten laufen lassen und tue nicht so, als hätte ich es. Wo eine Aussage auf der Praxiserfahrung einer anderen Person beruht, sage ich das.
Wenn du zuerst die komplette Funktionsübersicht willst: Die Erklärung zu OpenAI Dots meines Kollegen deckt jede Funktion, jeden Tarif und jede Region ab. Dieser Beitrag ist das Urteil.
OpenAI-Dots-Test: Bewertungsübersicht
So würde ich es bei den sechs Punkten bewerten, die entscheiden, ob ein Always-on-Agent einen Platz in deiner Woche verdient.
| Bereich | Note | Warum |
|---|---|---|
| Sicherheitsdesign | 4.5/5 | Auto-review liegt außerhalb der Reichweite des Dots, Hintergrundrecherche ist im Code schreibgeschützt, Passwörter und Geld kommen immer zu dir zurück |
| Leistungsumfang | 4/5 | GPT-6 Astra, eigener Linux-Computer mit Chrome, 4.000+ Apps über Plugins, Slack und Teams |
| Reibung im Alltag | 2.5/5 | Wiederholte Bestätigungen bei Routineschritten, kein Abruf von 2FA-Codes, breite Regeln werden abgelehnt |
| Preis-Leistung | 3/5 | In Pro enthalten, Dot-Chats zählen nicht auf deine Limits, aber der Einstieg liegt bei 100 $/Monat und künftige Limits haben keinen Preis |
| Verfügbarkeit | 2/5 | Nicht in Free, Go oder Plus; Pro schließt den EWR, die Schweiz und das Vereinigte Königreich aus; Einrichtung nur am Desktop |
| Eignung für Teamarbeit | 2/5 | Antwortet einer Person; die Team-Version (spezialisierte Dots) ist ein Enterprise-Pilot |
| Gesamt | 3/5 | Starkes Fundament, bewusst vorsichtig, vorerst schmale Zielgruppe |
Noten sind ein grobes Werkzeug, und deine Gewichtung wird nicht meiner entsprechen. Wenn dir Sicherheit wichtiger ist als Reibung, sieht das Bild anders aus. Verschiebe die Gewichte, um deine eigene Note zu sehen:
Was OpenAI Dots richtig macht
Zuerst das Lob, denn davon gibt es viel. OpenAI hat eines der beiden am sorgfältigsten erklärten Sicherheitsmodelle für einen Verbraucher-Agenten geliefert (Metas Sentinel-Design ist das andere), und das Produkt darunter ist leistungsfähig.
Auto-review liegt außerhalb der Reichweite des Dots
Bevor ein Dot eine E-Mail sendet oder eine Datei ändert, prüft ein separates System namens Auto-review den geplanten Schritt anhand deiner Anweisungen, deiner Custom Rules und OpenAIs Sicherheitsanforderungen. Bei einer E-Mail prüft es Empfänger und Nachricht. Die wichtige Designentscheidung: Die Kontrollen von Auto-review liegen außerhalb der Umgebung, die der Dot verändern kann, sodass der Dot seinen eigenen Prüfer nicht überreden kann.

Aus meiner Sicht ist das die richtige Entscheidung. Wenn ich Freigabeschritte in die Integrationen von eesel einbaue, gilt die Regel, dass das Geprüfte die Prüfung nie bearbeiten darf. OpenAI hat das auf einen universellen Agenten angewendet, was schwieriger ist.
Hintergrundrecherche kann nicht handeln
Wenn du nicht mit ihm sprichst, führt ein Dot „proaktive Recherche“ über deine verbundenen Apps aus und speichert private Notizen. OpenAI sagt, es erzwinge die Grenzen „im Code“: Diese Aufgaben können keine Nachrichten senden, keine App-Inhalte ändern und keinen Browser steuern. Alles, was der Dot mit seinen Funden tun will, läuft über die normalen Regeln. Damit entfällt die gruseligste Version eines Always-on-Agenten, der um 3 Uhr nachts beschließt, zu „helfen“, indem er deinem Chef eine E-Mail schreibt.
Eine leistungsfähige Maschine
Jeder Dot bekommt einen eigenen Linux-Computer mit Chrome, den du öffnen kannst, um zuzusehen oder per „Take over“ zu übernehmen. Er verbindet sich über dieselben Plugin-Berechtigungen, die du in ChatGPT und ChatGPT Work nutzt, mit über 4.000 Apps. Er kann außerdem Cloud-Aufgaben in Codex in von dir eingerichteten Umgebungen starten. Er lebt in ChatGPT, Slack und Teams.

Der Praxisbericht, dem ich am meisten traue, vom HN-Nutzer neom, bestätigt die Grundlagen: Der Dot plante eine Reise, bemerkte, dass der Flughafen-Shuttle nicht gebucht war, und „reminded me with the details we'd discussed.“ Das ist der proaktive Teil, der wie beworben funktioniert. Derselbe Bericht sagt, er „deals with it all very well“ bei Logins, die er bearbeiten darf.
Das Nutzungsmodell ist großzügig, vorerst
Laut dem OpenAI-Hilfecenter zählen Gespräche mit deinem Dot nicht auf deine ChatGPT-Nutzungslimits, und das Kontingent des Tarifs für tiefere Arbeit ist im ersten Monat erweitert. Für einen Pro-Nutzer sind die ersten 30 Tage damit fast eine kostenlose Testphase.
Wo OpenAI Dots nervt
Über diesen Teil des Tests sprechen frühe Nutzer am meisten, und alles hat dieselbe Wurzel: Ein Dot ist darauf gebaut, Dinge an dich zurückzugeben.
Die Bestätigungsschleife
Hier ist neoms Shuttle-Buchung, der konkreteste Praxisbericht, den ich gefunden habe:
"I said yes please book it, it went back to the website, checked all the details we'd just agreed and asked me to confirm the details, fine I confirm it, please book, it tells me it will book it, it goes on it's little cloud computer and completes the booking form then comes back and asks me if it should book it...so annoying."

Derselbe Nutzer stieß bei Zwei-Faktor-Codes an eine Wand. Der Uber-Login schickt einen 2FA-Code per E-Mail, und selbst mit Postfachzugriff wollte der Dot ihn nicht lesen und eingeben. Das passt zu OpenAIs eigenem Design: Bei unterstützten Anmeldungen pausiert der Dot, während du Zugangsdaten in einem sicheren Formular eingibst. Das ist sicherer. Es heißt aber auch, dass ein Ablauf wie „buche meinen Flug, dann mein Uber“ dich weiter an der Tastatur braucht.
Custom Rules wehren breite Regeln ab
Mit Custom Rules kannst du unterstützte Aktionen zwischen vier Verhaltensweisen verschieben, von „ohne Nachfrage handeln“ bis „an dich übergeben“. In der Praxis berichtet neom von einem Regelprüfer in der Berechtigungsoberfläche, der erklärt, warum er eine Regel für zu breit hält, und dass nach „trying many“ nur 2 Regeln akzeptiert wurden. Eine abgelehnte Regel war die vernünftig klingende Bitte, bei „routine, reversible, low risk actions“ einfach fortzufahren und bei allem mit Geld oder externem Versand nachzufragen. Eine andere sollte den Dot in Slack namentlich genannten Kolleginnen und Kollegen zu Terminabsprachen antworten lassen.

OpenAIs Dokumentation passt dazu. Dots können beim Schreiben von Custom Rules helfen, brauchen aber deine Zustimmung für Änderungen, und Regeln „cannot remove mandatory confirmations, handoffs, or core safety requirements.“ neoms eigenes Fazit war fair: „maybe it's best this way while they roll out“, aber „if you're looking for an openclaw like agent, this isn't it at all.“ Wenn du OpenClaw mit lockeren Berechtigungen betrieben hast, rechne mit einem langsameren Tempo. Das Gleiche gilt für Hermes Agent.
Schnell ist er nicht
Ein anderer Kommentator, der die Demos gesehen hat, sagte „the speed is so slow it's shocking“ (jdw64, Hacker News). Ich würde das als Beobachtungspunkt sehen, nicht als Urteil. OpenAI sagt, du könntest die Geschwindigkeit jedes Dots „in the future“ skalieren, was mir zeigt, dass Tempo ein bezahlter Hebel ist, den man kennt, und kein gelöstes Problem.
Erinnerungen, die du nicht einsehen kannst
Laut Datenschutz-FAQ kannst du einzelne Dot-Erinnerungen derzeit weder ansehen, bearbeiten noch löschen. Der einzige Reset ist, den ganzen Dot zu löschen, und das Trennen einer App entfernt nicht, was der Dot daraus schon gelernt hat. Für einen persönlichen Assistenten ist das tragbar. Bei allem mit Kundendaten ist es die erste Frage deines Sicherheitsteams, und es gibt noch keine gute Antwort.
Lohnt sich OpenAI Dots finanziell?
Die kurze Antwort: lohnt sich, wenn du schon Pro hast, schwer zu rechtfertigen als Grund fürs Upgrade.
Es gibt keinen eigenen Dots-Preis. Dein erster Dot gehört zu ChatGPT Pro (Pro 100, 200 oder 500) und Business Premium. Free, Go und Plus bekommen keinen.
| Tarif | Monatspreis | Dot inklusive? |
|---|---|---|
| Free | 0 $ | Nein |
| Go | 8 $ | Nein |
| Plus | 20 $ | Nein |
| Pro 100 | 100 $ | Ja, erster Dot (nicht EWR, Schweiz, Vereinigtes Königreich) |
| Pro 200 | 200 $ | Ja, erster Dot (nicht EWR, Schweiz, Vereinigtes Königreich) |
| Pro 500 | 500 $ | Ja, erster Dot (nicht EWR, Schweiz, Vereinigtes Königreich) |
| ChatGPT Business, Premium-Platz | 100 $/Platz bei jährlicher Abrechnung, 125 $ monatlich, Minimum 2 Plätze | Ja, alle unterstützten Regionen |
| Enterprise, Edu, Healthcare | Vertrieb kontaktieren | Beta, aus, bis ein Admin es aktiviert |
Die Tarifpreise stammen von OpenAIs Preisseite und seinem Artikel zu den Pro-Stufen. Der Preis für den Premium-Platz steht auf der Business-Preisseite, und er ist der einzige Dot-Weg im EWR, in der Schweiz und im Vereinigten Königreich.
Die Aufschlüsselung zu ChatGPT-Preisen geht tiefer darauf ein, was jede Stufe bringt, und der Beitrag zu den GPT-6-Astra-Preisen behandelt das Modell darunter.
Der Vergleich, der im Launch-Thread immer wieder auftaucht, ist der Einstiegspreis gegenüber den Konkurrenten. Metas Muse-Agent hat einen kostenlosen Tarif mit Nutzungslimits und einen Power-Plan für 20 $/Monat. Für deinen ersten Dot ist der günstigste Weg 100 $/Monat.

"$100 is a pretty tough sell when the competition starts at free (Meta Muse)."
Zwei weitere Kostendetails sind wichtig. Erstens: Wenn dein Dot Aufgaben in Codex oder ChatGPT Work startet oder verwaltet, zählen diese auf deine normalen Limits. Ein Dot, der viel delegiert, zehrt also vom selben Budget, das du nutzt. Der Beitrag zu den Codex-Preisen behandelt diesen Zähler, die Work-Seite steht im Ratgeber zu den ChatGPT-Work-Preisen. Zweitens: Die großzügigen Limits gelten ausdrücklich nur im ersten Monat. Wie ein Kommentator es formulierte: „actual limits will be disclosed later“ (thimabi, Hacker News). Ich würde so planen, als würde Monat zwei enger.
Ist OpenAI Dots sicher genug für Arbeitskonten?
Auf dem Papier sicherer als Grok Bot, auf Augenhöhe mit Meta Muse, und trotzdem kein System, dem ich am ersten Tag Schreibzugriff auf Kundendaten geben würde.
Die veröffentlichten Schutzmaßnahmen sind echt: Passwörter und Geldüberweisungen kommen immer zu dir zurück, das Löschen von Daten oder Installieren von Software kann jedes Mal eine Freigabe verlangen, und das Teilen sensibler Daten braucht einen benannten Empfänger. Vergleiche das mit Grok Bot, wo laut xAIs eigener Dokumentation alle Bots eines Kontos einen Computer teilen und nicht als Sicherheitsgrenze gelten sollten.
OpenAI ist aber auch bei den Grenzen offen. Die Abwehr gegen Prompt Injection „help reduce the risk... but they do not eliminate it.“ Und das Berechtigungsproblem ist älter als Dots. Das ist der Kommentar aus dem Launch-Thread, den ich jeder IT-Leitung zeigen würde:
"I minted what I thought was a minimal-permission Github token for a single action, and the agent I gave it to discovered it had more permissions than I thought, and made use of those permissions."
Das ist eine Integrationslektion, die ich jedes Quartal neu lerne: Berechtigungen sind immer breiter als das Etikett darauf. Lukasz Bulik fasste zusammen, wo das Unternehmen zurücklässt:
"For your company, a specialist Dot is basically a new hire that never logs off. OpenAI ships rules for when a Dot acts alone and when it asks, and password changes always stay with a human. Everything in between is your policy to write, and most companies haven't written it yet."
Mein praktischer Rat: Verbinde zuerst schreibgeschützte Plugins, lass bei allem, was sendet, „vor Aktionen fragen“ aktiv und erweitere eine App nach der anderen. Der Ratgeber zur KI-Übergabe enthält ein Muster dafür, das bei jedem Agenten funktioniert.
Wo ein Dot passt und wo nicht
Fügt man Pro und Contra zusammen, ergibt sich ein klares Bild. Ein Dot ist stark bei persönlicher Arbeit, die vor allem liest und entwirft, langsamer, wenn er bei anderen Menschen handelt, und nicht gebaut für Arbeit, die einem Team gehört.

OpenAI kennt die Teamlücke, weshalb es spezialisierte Dots mit eigener Identität, eigenen Zugangsdaten und von der IT bereitgestellter Hardware angekündigt hat. Intern getestet wurden sie laut OpenAI bei Beschaffung, Rechnungsverarbeitung, E-Mail-Marketing, Kundensupport und Handelsverträgen. Sie starten aber als „focused enterprise pilots“, die mit OpenAIs Ingenieuren abgesteckt werden, und die Verwaltung über Microsoft Agent 365 ist noch geplant. Ein 20-köpfiges Support-Team kann das diese Woche nicht einschalten.
Die Bestätigungsschleife ist auch der Punkt, an dem ein persönlicher Agent und eine Support-Queue kollidieren. In einem eesel-Vertriebsgespräch sagte mir ein Freshdesk-Team mit 50 bis 70 Tickets am Tag, ein binärer Schritt aus Freigeben oder Ablehnen reiche nicht: Sie müssten einen Entwurf vor dem Senden bearbeiten und die Anweisungen des Agenten direkt im Helpdesk anpassen können. Multipliziere neoms drei Ja mit 60 Tickets, und du siehst das Problem. Eine Queue braucht Freigaben, die dort leben, wo die Mitarbeitenden ohnehin arbeiten, bei den Aktionen, auf die es ankommt, und sonst nirgends.
Dieses Muster sehe ich bei Support-Rollouts immer wieder: Teams beginnen damit, dass KI Antworten entwirft, und steigen auf volle Automatisierung um, sobald Vertrauen verdient ist. Die Voreinstellungen eines Dots sind für die erste Stufe gebaut und arbeiten in der zweiten gegen dich. Ein speziell gebauter Teammate ist für den ganzen Weg gebaut.
Wie Dots im Vergleich zu anderen Always-on-Agenten abschneidet
Dots ist der dritte große Launch eines persönlichen Agenten in etwa sieben Wochen, nach xAIs Grok Bot am 11. August und Metas Muse am 8. September. So würde ich sie für Berufstätige auseinanderhalten:
| OpenAI Dots | Meta Muse | Grok Bot | |
|---|---|---|---|
| Günstigster Einstieg | ChatGPT Pro, 100 $/Monat | Kostenloser Tarif mit Limits | Nur kostenpflichtige Tarife |
| Wo er lebt | ChatGPT, Slack, Teams | Muse-App, WhatsApp (nur USA) | Grok-Apps |
| Computermodell | Ein Cloud-Computer pro Dot | Eigene Secure VM pro Nutzer | Ein gemeinsamer Computer für alle Bots |
| Veröffentlichte Sicherheitsdetails | Sehr hoch | Sehr hoch | Mittel |
| Arbeits-Apps | Slack, Teams, 4.000+ Plugins | Verbraucher-Apps (Gmail, Calendar, OpenTable) | Team-Tarife |
Meine Rangfolge für einen Pro-Nutzer mit Wissensarbeit: Dots zuerst, weil es Slack, Teams und Arbeits-Plugins erreicht, die Muse nicht hat. Für alle, die einen Always-on-Agenten ausprobieren wollen, ohne Geld auszugeben, Muse. Für Bastler, die lockere Berechtigungen und Kontrolle wollen, eine selbst gehostete Option aus der Liste der Open-Source-KI-Agenten.
Mein Instinct-Test behandelt den Rivalen, der auf Textnachrichten setzt. Auf der Enterprise-Seite ist Anthropics Claude Cowork die engste Entsprechung, und Microsofts Copilot Autopilot ist der, den man im Auge behalten sollte.
Mein Fazit zu OpenAI Dots
Hol dir einen, wenn du schon Pro in einer unterstützten Region hast und deine Arbeit persönlich und leselastig ist: Recherche, Reiseplanung, Postfach-Sortierung, Launch-Vorbereitung. Der erste Monat ist praktisch eine kostenlose Testphase. Starte mit schreibgeschützten Plugins und strengen Regeln.
Warte, wenn du nur dafür von Plus upgraden würdest, Pro im EWR, in der Schweiz oder im Vereinigten Königreich hast oder einen Agenten brauchst, der schnell handelt, ohne nachzufragen. Die Limits nach dem Launch und die Preise für Tempo sind noch nicht öffentlich.
Schau dich anderswo um, wenn die Aufgabe einem Team gehört, etwa eine Support-Queue, ein Content-Kalender oder alles mit Kundendaten und gemeinsamem Prüfpfad. Dafür sind spezialisierte Dots gedacht, und das sind Piloten. Ein fertiger KI-Teammate ist der schnellere Weg, und die Erklärung zum KI-Mitarbeiter zeigt, wie man die Kategorien unterscheidet.
eesel, für die Aufgaben, die kein Dot übernimmt
Wenn dich dieser Test denken ließ: „Ich will die Auto-review-Idee, aber für unsere Support-Queue“, genau diese Lücke füllt eesel. eesel ist eine Plattform für KI-Teammates: Du stellst einen fertigen Teammate für eine Aufgabe ein. Für den Support tritt der KI-Helpdesk-Teammate Zendesk, Freshdesk, Gorgias oder Front als neues Mitglied der Queue bei und lernt aus deinen vergangenen Tickets, deinem Help Center und deinen Makros, bevor er startet.
Der Unterschied zu einem Dot liegt darin, wo geprüft wird. Statt jeden Schritt in einem Chat zu bestätigen, lässt du den Teammate in einer Simulation gegen Hunderte deiner historischen Tickets laufen und siehst seine Antworten, bevor ein Kunde sie sieht. Sobald er live ist, warten Aktionen außerhalb seiner Regeln auf eine menschliche Freigabe, und jeder Durchlauf landet in einem gemeinsamen Aktivitätsprotokoll, das das ganze Team lesen kann.

Wenn dir gefiel, dass sich ein Dot aus Slack oder Codex steuern lässt: Das eesel CLI macht dasselbe für deinen Teammate. eesel approvals list zeigt, was auf einen Menschen wartet, eesel activity listet jeden Durchlauf, und jeder Workspace funktioniert als MCP-Server, mit dem sich Claude Code oder Codex verbinden können. Der Ratgeber zum AI agent CLI erklärt, warum das für skriptgesteuerte Freigaben wichtig ist.
Die Preise sind öffentlich: ein kostenloser Tarif mit 100 Credits, danach Teammate-Tarife ab 299 $/Monat für 500 Credits, wobei ein Ticket oder Chat einen Credit kostet. Sieh dir die Preisseite an oder probiere eesel aus und sieh zu, wie ein Helpdesk-Teammate noch am selben Nachmittag deine echten vergangenen Tickets beantwortet.
Häufig gestellte Fragen
Lohnt sich OpenAI Dots?
Wie bewertet dieser OpenAI-Dots-Test das Produkt?
Was kostet OpenAI Dots?
Warum bittet mein Dot ständig um Bestätigungen?
Sind OpenAI Dots sicher genug für Arbeitskonten?
Wie schneidet OpenAI Dots gegen Meta Muse und Grok Bot ab?
Kann OpenAI Dots den Kundensupport übernehmen?

Article by
Rama Adi
Rama is a software engineer at eesel AI with two years of experience writing about B2B SaaS, AI tools, and customer support technology. Based in Bali, Indonesia, he brings a developer's perspective to product comparisons — cutting through marketing copy to what the integrations and APIs actually do.








