KI & Banking
Wenn der Agent einkauft: Sechs Banken, fünf Prinzipien und Amazons geschlossene Tür
Sechs Banken veröffentlichen Prinzipien für Agentic Commerce, Amazon sperrt fremde Einkaufsagenten. Was Haftung, Identität und Mandate für Banken heißen.
•
acceleraid Redaktion
7 Min. Lesezeit

Drei Ereignisse in sechs Wochen beschreiben, wo Agentic Commerce im Herbst 2026 steht. Am 4. August hob ein Berufungsgericht in den USA die einstweilige Verfügung auf, mit der Amazon den Einkaufsagenten von Perplexity ausgesperrt hatte. Am 20. September blockierte Amazon den neuen Agenten Muse von Meta, zwölf Tage nach dessen Start. Am 22. September veröffentlichten sechs Banken aus vier Kontinenten ein gemeinsames Prinzipienpapier mit dem Titel „Building Trust in Agentic Commerce“. Ein Gericht, ein Händler, sechs Banken: Jeder beantwortet dieselbe Frage anders. Wer spricht für den Kunden, wenn eine Software für ihn einkauft, und wer haftet, wenn etwas schiefgeht?
Für Banken ist das keine Randnotiz aus dem Handel. Sie geben die Karte heraus, führen das Konto und sind oft auch Acquirer des Händlers. Jede Agententransaktion läuft durch ihre Systeme, jede Reklamation landet bei ihnen.
Was die sechs Banken vorschlagen
ASB Bank, Bank of America, Capital One, Commonwealth Bank of Australia, ING und NatWest haben ihr Papier ausdrücklich als freiwillig und unverbindlich angelegt. Es schreibt weder Verhalten noch Technik noch Zeitplan vor und empfiehlt keinen Anbieter. Ein Folgepapier zur Umsetzung ist angekündigt, andere Banken und Zahlungsdienstleister sind zur Mitarbeit eingeladen.
Agentic Commerce wird darin definiert als Einsatz von KI-Agenten, die Zahlungen zwischen Verbrauchern und Händlern anbahnen oder ausführen, über Karten, Kontozahlungen oder tokenisiertes Geld, von der begleiteten Nutzung bis zum autonomen Handeln. Fünf Prinzipien ordnen das Feld:

Transparenz: Alle Beteiligten sollen wissen, wann ein Agent beteiligt ist und in wessen Auftrag. Agenten sollen offenlegen, wie sie priorisieren und entscheiden, einschließlich gesponserter Optionen und der Nutzung von Daten.
Sicherheit: Verbraucher kontrollieren die Befugnisse ihres Agenten. Zugangsdaten und Autorisierungen werden sicher und nachvollziehbar erfasst; Authentifizierung steht den Parteien offen, die haften könnten. Streitfälle sollen fair und effizient gelöst werden, und die Haftung soll dort liegen, wo Risiken oder Fehler entstehen.
Datenschutz und Daten: Nachvollziehbare Aufzeichnungen von Auftrag, Authentifizierung, Absicht, Entscheidung und Ergebnis. Zugriff nur auf die Daten, die der Agent für seine Funktion braucht; jede weitere Nutzung setzt Einwilligung voraus.
Wahlfreiheit: Zugang und Auswahl ohne unangemessene Beschränkungen, aber mit dem Recht jedes Anbieters, zu entscheiden, welche Dienste er aus Sicherheits-, Wirtschaftlichkeits- oder Rechtsgründen unterstützt. Die Rolle des Händlers muss klar sein; Verbraucher entscheiden, ob sie ihre Identität teilen.
Interoperabilität: Kompatibilität über Ökosysteme hinweg vom ersten Tag an.
Mark Monaco, Leiter Global Payments Solutions bei Bank of America, nennt in der gemeinsamen Pressemitteilung die offenen Punkte beim Namen: Identität, Autorisierung, Betrugsprävention, Haftungsmanagement und Kundenschutz. Das ist eine ehrliche Liste. Sie beschreibt, was noch fehlt, nicht, was schon gelöst ist.
Die Zahlen hinter der Zurückhaltung
Der Abstand zwischen Vorbereitung und Nutzung ist groß. Nach einer Auswertung von Yahoo Finance bereiten sich 89 Prozent der Händler auf Agentic Commerce vor, während etwa 3 Prozent der Transaktionen einen KI-Agenten beteiligen; das Vertrauen der Verbraucher liegt demnach bei 24 Prozent. Andere Erhebungen zeichnen ein noch vorsichtigeres Bild: Laut dem Zahlungsdienstleister NMI würden, wie Business Model Analyst zusammenträgt, nur 3 Prozent der US-Erwachsenen einem Agenten zutrauen, einen Kauf abzuschließen, und laut der Agentur VML würde ein Drittel der aktiven KI-Nutzer einen Agenten niemals kaufen oder nachbestellen lassen. Amazon-Chef Andy Jassy verweist darauf, dass Agenten Preise und Produktdetails noch falsch verstehen.
Kennzahl | Wert | Quelle |
|---|---|---|
Händler, die sich auf Agentic Commerce vorbereiten | 89 % | Yahoo Finance, 28.09.2026 |
Transaktionen mit Beteiligung eines KI-Agenten | ca. 3 % | Yahoo Finance, 28.09.2026 |
Vertrauen der Verbraucher in Einkaufsagenten | 24 % | Yahoo Finance, 28.09.2026 |
US-Erwachsene, die einem Agenten den Kaufabschluss zutrauen | 3 % | NMI, via Business Model Analyst |
Aktive KI-Nutzer, die nie einen Agenten kaufen lassen würden | ein Drittel | VML, via Business Model Analyst |
Hinzu kommt ein technisches Problem, das die Prinzipien benennen, aber nicht lösen: Agenten haben keine standardisierte Identität. Innerhalb von fünf Wochen erschienen fünf verschiedene Identitätsprodukte für Agenten, keines davon kompatibel mit den anderen. Ein NIST-Profil zur Interoperabilität von KI-Agenten wird für das vierte Quartal 2026 erwartet. Bis dahin bleibt „Der Agent soll sich zu erkennen geben“ eine Absicht ohne Protokoll.
Amazons geschlossene Tür
Während die Banken Regeln für ein offenes Ökosystem formulieren, entscheidet der größte Händler der westlichen Welt anders. Amazon sperrt Einkaufsagenten von OpenAI, Google, Anthropic und Perplexity und seit dem 20. September auch Metas Muse. Die Begründung: Muse habe sich beim Einkaufen nicht als automatisiertes System zu erkennen gegeben und könne Zugangsdaten von Kunden erfassen. Meta hält dagegen, Muse habe keinen Einblick in Passwörter oder Zahlungsmittel. Drei Tage nach der Sperre öffneten Walmart, Best Buy, Gap und Sephora ihre Shops für Muse; Shopify schaltete den Agenten für seine Händler frei.
Der Konflikt hat eine wirtschaftliche Seite, die niemand übersehen kann. Amazons Werbegeschäft erlöste 2025 nach Unternehmensangaben 68,6 Milliarden US-Dollar und soll 2026 auf rund 84 Milliarden wachsen, großteils aus bezahlten Platzierungen in Suchergebnissen. Ein Agent, der im Auftrag des Kunden vergleicht, sieht diese Platzierungen nicht. Aber auch Händler ohne Werbegeschäft zögern: Tapestry, der Mutterkonzern von Coach und Kate Spade, erlaubt Agenten das Stöbern, nicht den Kauf, und verweist auf Betrug und auf Bots, die Warenkörbe füllen, ohne zu bezahlen. eBay hat Kaufagenten und automatisierte Bestellungen ohne menschliche Prüfung seit dem 20. Februar in seinen Nutzungsbedingungen untersagt. Kohl's blockiert, Gap entscheidet von Fall zu Fall.
Die Gerichte haben eine erste Linie gezogen. Der Ninth Circuit entschied am 4. August einstimmig, dass derjenige, der einem KI-Werkzeug Anweisungen gibt, selbst auf Amazons Systeme zugreift, nicht der Hersteller des Werkzeugs. Ein Verstoß gegen das Anti-Hacking-Gesetz CFAA liege damit wahrscheinlich nicht vor. Eigene Nutzungsbedingungen darf Amazon weiter durchsetzen; das Hauptverfahren läuft. Für Banken zählt die Richtung: Rechtlich handelt der Kunde, auch wenn der Agent klickt.

Was das für Banken bedeutet
Aus den drei Ereignissen lassen sich drei Konsequenzen ableiten, die nicht auf den Handel beschränkt sind.
Erstens wird die Agentenbeteiligung zu einem Datenfeld, das Banken selbst führen müssen. Wenn die Haftung dort liegen soll, wo der Fehler entstand, muss im Streitfall rekonstruierbar sein, ob ein Mensch oder ein Agent die Zahlung ausgelöst hat, mit welchem Auftrag und innerhalb welcher Grenzen. Die Prinzipien verlangen genau diese Aufzeichnung von Absicht, Entscheidung und Ergebnis. Heute liefern weder Kartennetze noch Händler diese Information verlässlich; die Bank wird sie in ihren eigenen Daten anlegen müssen.
Zweitens ändert sich der Adressat der Kundenansprache. Wenn ein Agent im Auftrag der Kundin Angebote vergleicht, erreicht die Bank mit ihrem Angebot nicht mehr die Kundin, sondern deren Software. Das Transparenzprinzip verlangt, dass gesponserte Optionen offengelegt werden; ein Agent, der das ernst nimmt, bewertet ein Angebot nach dessen Wert für die Kundin, nicht nach seiner Verpackung. Angebote, die nur durch Aufmerksamkeit funktionieren, verlieren an Wirkung. Angebote, die zur Situation passen, gewinnen.
Drittens entsteht eine neue Lebenszyklusaufgabe. Das Sicherheitsprinzip verlangt, dass Verbraucher die Befugnisse ihres Agenten kontrollieren können. Irgendwo müssen Limits, zugelassene Händler, Laufzeit und Widerruf eines solchen Mandats verwaltet werden. Die Bank ist dafür ein naheliegender Ort, weil sie das Konto führt und die Zahlung ohnehin autorisiert. Ein Agentenmandat hätte dann einen eigenen Lebenszyklus: Einrichtung, erste Nutzung, laufende Überwachung, Anpassung bei auffälligem Verhalten, Beendigung. Dieselbe Logik gilt heute für Karten, Daueraufträge und Vollmachten.
Nichts davon setzt schnelles Wachstum voraus; die Zahlen sprechen für einen langsamen Anlauf. Aber die Prinzipien beschreiben, wie das Feld aussehen soll, wenn es wächst, und Amazons Sperre zeigt, wie es aussieht, wenn jeder seine eigene Tür baut. Wer Daten, Angebotslogik und Mandatsverwaltung jetzt vorbereitet, muss später nicht nachrüsten.
Fünf Punkte zum Mitnehmen
Sechs Banken haben am 22. September 2026 fünf freiwillige Prinzipien für Agentic Commerce veröffentlicht: Transparenz, Sicherheit, Datenschutz, Wahlfreiheit, Interoperabilität. Ein Umsetzungspapier folgt.
Der zentrale Satz lautet: Haftung soll dort liegen, wo Risiken oder Fehler entstehen. Das setzt voraus, dass Banken Agentenbeteiligung, Auftrag und Entscheidung selbst dokumentieren.
89 Prozent der Händler bereiten sich vor, etwa 3 Prozent der Transaktionen beteiligen Agenten, und nur 3 bis 24 Prozent der Verbraucher vertrauen ihnen je nach Erhebung. Der Anlauf wird langsam.
Amazon sperrt fremde Agenten, Walmart, Best Buy und Shopify öffnen sich. Das Berufungsgericht sieht den Nutzer als Handelnden, nicht den Agentenhersteller; Nutzungsbedingungen bleiben durchsetzbar.
Für Banken entstehen drei Aufgaben: Agentenbeteiligung als Datenfeld, Angebote, die vor einem Agenten bestehen, und ein Lebenszyklus für Agentenmandate mit Limits, Überwachung und Widerruf.
Illustration: KI-generiert. KI-gestützte Inhalte: Bei der Erstellung unserer Beiträge setzen wir KI-Technologien und automatisierte Agenten ein, unter anderem von Microsoft, Google, OpenAI, Anthropic und weiteren Anbietern. Themen, fachliche Ausrichtung und finale Freigabe liegen bei unserem Team.