Am Dienstag hat ein US-Berufungsgericht einen Satz geschrieben, der die Debatte über einkaufende KI-Agenten für die nächsten Jahre prägen dürfte. Er steht auf Seite 14 einer 21-seitigen Entscheidung und lautet: „However advanced the Assistant currently is, it is a tool, not a person for statutory purposes.“ So fortgeschritten der Assistent auch sein mag — er ist ein Werkzeug, keine Person im Sinne des Gesetzes.
Damit hob der Ninth Circuit die einstweilige Verfügung auf, mit der Amazon Perplexitys Comet-Browser das Einkaufen auf der eigenen Plattform untersagt hatte. Es ist die erste Berufungsentscheidung überhaupt zu der Frage, ob KI-Agenten im Auftrag von Nutzern auf fremde Plattformen zugreifen dürfen. Wer daraus den Startschuss für den agentischen Handel ableitet, liest allerdings die falsche Geschichte. Denn während die juristischen und die technischen Hürden fallen, passiert das Erstaunliche: Es kauft trotzdem fast niemand.
Was das Gericht wirklich entschieden hat — und was nicht
Der Kern der Entscheidung ist eine technische Feinheit, keine Grundsatzaussage über künstliche Intelligenz. Der Computer Fraud and Abuse Act, das US-Bundesgesetz gegen unbefugten Computerzugriff, verlangt, dass der Beklagte selbst auf einen geschützten Rechner zugreift. Comet aber macht Bildschirmaufnahmen im Browser des Nutzers, schickt sie an Perplexitys Server und bekommt von dort Navigationsanweisungen zurück. Perplexitys Infrastruktur spricht nie direkt mit Amazons Servern. Also, so das Gericht: Zugegriffen hat der Nutzer, nicht Perplexity. Die Richter zogen die Analogie zu Safari, das beim Checkout automatisch Adress- und Zahlungsdaten einträgt — auch da greift niemand ernsthaft „Safari“ an.
Das Gericht schränkt seine eigene Reichweite ausdrücklich ein: „We do not establish a new legal regime governing agentic AI.“ Und in Fußnote 5 steht der Satz, der für Unternehmen praktisch relevanter ist als das ganze Urteil: Amazon dürfe den Zugang zu Amazon.com weiterhin über die eigenen Nutzungsbedingungen regeln — es sei bloß unwahrscheinlich, dass es das über das Hacking-Strafrecht durchsetzen könne.
Wer Agenten aussperren will, muss das künftig also zivilrechtlich tun: mit durchsetzbaren Nutzungsbedingungen plus technischer Erkennung. Darum ging es im Verfahren auch schon konkret — Amazon hatte verlangt, dass Perplexity einen eindeutigen User-Agent-String verwendet, an dem sich der Agent blockieren ließe. Perplexity tat das nicht durchgängig. Dieser Streit ist ungelöst, er ist nur nicht mehr strafrechtlich aufgeladen.
Die Zahlen, die alle zitieren, messen etwas anderes
In jeder Präsentation zu agentischem Handel tauchen dieselben Zahlen auf: KI-Traffic zu US-Handelsseiten wuchs laut Adobe Analytics im ersten Quartal 2026 um 393 Prozent gegenüber dem Vorjahr. Er konvertiert im März 2026 42 Prozent besser als normaler Traffic — bemerkenswert, weil derselbe Traffic ein Jahr zuvor noch 38 Prozent schlechter konvertiert hatte. Salesforce beziffert den „KI-beeinflussten“ Umsatz der Feiertagssaison 2025 auf 262 Milliarden Dollar, rund 20 Prozent des weltweiten Online-Umsatzes.
Diese Zahlen sind seriös erhoben. Sie messen nur nicht das, wofür sie zitiert werden. Gezählt wird hier ein Mensch, der ChatGPT oder Perplexity nach einem Produkt fragt, auf einen Link klickt und dann ganz normal selbst im Shop bezahlt. Das ist ein neuer Empfehlungskanal — im Grunde die Suchmaschine von 2010 in neuer Form. Es ist kein Agent, der eigenständig kauft.
Für die eigentlich interessante Kategorie, den autonomen Kaufabschluss, gibt es schlicht keine belastbare Zahl. Amazon meldet für seinen Assistenten Rufus, seit Mai 2026 „Alexa for Shopping“, über 250 Millionen Nutzer im laufenden Jahr und Kunden, die mit 60 Prozent höherer Wahrscheinlichkeit kaufen. Wie viele davon die Funktion „Auto-Buy“ nutzen, bei der der Agent ab einem Zielpreis allein bestellt, sagt Amazon nicht. Visas europäisches Programm ist seit Juli mit realen Kartentransaktionen live — bei einer Handvoll namentlich genannter Händler und ohne veröffentlichte Transaktionszahlen.
Diese Lücke zwischen der großen Erzählung und der kleinen Realität ist selbst die Geschichte.
Der Rückzieher, über den kaum jemand spricht
Wie groß die Lücke ist, zeigt am deutlichsten OpenAIs eigener Rückzug. Im September 2025 hatte OpenAI zusammen mit Stripe das Agentic Commerce Protocol vorgestellt und Instant Checkout in ChatGPT eingeführt: Kaufen ohne die Plattform zu verlassen. Über eine Million Shopify-Händler waren nominell teilnahmeberechtigt. Tatsächlich live gingen nach Berichterstattung von CNBC und Forrester zwischen 15 und rund 30 Marken.
Im März 2026 baute OpenAI die Funktion wieder zurück. Die Begründung ist bemerkenswert unglamourös: Man habe unterschätzt, wie schwierig die Abwicklung von Transaktionen sei — Probleme bereiteten Warenkörbe mit mehreren Artikeln, Bestandsdaten und Treueprogramme. Heute liegt der Fokus in ChatGPT wieder auf der Entdeckung, während der Kaufabschluss beim Händler stattfindet.
Die großen Händler haben daraus dieselbe Konsequenz gezogen. Walmart hatte im Oktober 2025 rund 200.000 Produkte in ChatGPT verfügbar gemacht und setzt seit dem Frühjahr auf den eigenen Assistenten „Sparky“, den es in ChatGPT und Gemini einbettet, statt die Kaufkontrolle abzugeben. Etsy baut ebenfalls eine eigene App innerhalb von ChatGPT. Das Muster ist klar: Sichtbarkeit im Assistenten ja, Checkout im eigenen Haus.
Vier Protokolle, kein Standard
Wer heute investieren will, findet keinen Standard vor, sondern eine Wette. Das ACP von OpenAI und Stripe hat die größte nominelle Reichweite und die niedrigste bewiesene Aktivierung. Googles AP2 startete mit über 60 Partnern, hat aber nur eine Handvoll echter Pilotprojekte. Visa Intelligent Commerce und Mastercard Agent Pay haben das meiste echte Geld in Bewegung, aber wenig Händlerdurchdringung. Dazu kommt das UCP von Google und Shopify, das den Checkout in Google und Microsoft Copilot antreibt. Anthropics MCP ist keine Zahlungsschicht, sondern die Datenanbindung darunter — und wird von allen genutzt.
Amazon geht demonstrativ den eigenen Weg: fremde Protokolle raus, eigener geschlossener Stack rein. Das ist ökonomisch nachvollziehbar. Amazon hat allein im zweiten Quartal 2025 rund 15,7 Milliarden Dollar mit Werbung verdient, und ein Agent, der Produkte vergleicht, sieht keine gesponserten Platzierungen. Für Shopify, das kein vergleichbares Werbegeschäft hat, sieht dieselbe Rechnung völlig anders aus.
Woran es praktisch scheitert
Drei Dinge stehen dem autonomen Kauf im Weg, und keines davon ist Modellintelligenz.
Datenqualität. Agenten lesen Webseiten, statt Echtzeit-Feeds abzufragen. Preise, Verfügbarkeit und Varianten stimmen deshalb häufig nicht. Genau das nennt OpenAI als Grund für den eigenen Rückbau.
Abwehrmechanismen. Rate-Limiter, Browser-Fingerprinting, JavaScript-Challenges und CAPTCHAs sind gebaut worden, um Bots zu stoppen — und sie tun genau das. Agenten wie OpenAIs Operator sind darauf trainiert, bei einem CAPTCHA an den Menschen zu übergeben, statt es zu lösen. Auch Session-Timeouts sind auf menschliche Lesegeschwindigkeit ausgelegt.
Vertrauen. Nach Pew-Daten vom Juni 2026 nutzen inzwischen 49 Prozent der US-Erwachsenen KI-Chatbots. Aber nur 18 Prozent vertrauen Systemen, die autonom entscheiden und handeln, und 68 Prozent wollen keine KI-Aktion ohne ausdrückliche Freigabe. Ein Agent, der fragt, bevor er kauft, ist aber kein autonomer Agent — er ist eine bessere Produktsuche.
Dazu kommt ein Risiko, das erst am Anfang steht. Unit 42, die Sicherheitsforschung von Palo Alto Networks, hat im Januar 2026 dokumentiert, dass Einkaufsagenten anfällig für indirekte Prompt Injection über Produktbeschreibungen, Bewertungen und Metadaten sind — also über Text, den der Händler oder dessen Kunden selbst einstellen. Ein öffentlich bekannter Schadensfall mit Datum, Firma und Summe existiert bislang nicht; das Risiko ist in der Forschung gut belegt, in der Praxis noch nicht sichtbar geworden. Wer eine Agentenschnittstelle anbietet, sollte den eigenen Produktkatalog trotzdem behandeln wie nutzergenerierten Inhalt, den ein fremdes Sprachmodell als Anweisung lesen könnte.
Für Europa ist nicht der AI Act das Problem
Eine verbreitete Fehlannahme lohnt die Korrektur. Der AI Act ist für Einkaufsagenten kurzfristig kaum relevant: Die Hochrisiko-Pflichten aus Anhang III wurden durch den „Digital Omnibus on AI“ (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) auf den 2. Dezember 2027 verschoben — und Shopping-Agenten fallen ohnehin nicht offensichtlich in eine der dortigen Kategorien.
Der Bremsklotz, der heute schon gilt, heißt PSD2 und dort die starke Kundenauthentifizierung. Agentengestützte Zahlungen unterliegen der Zwei-Faktor-Pflicht ohne jede Sonderregelung, und die Grundfragen sind offen: Wer erbringt in einer Kette aus Nutzer, Agent, Wallet und Händler eigentlich den Zahlungsdienst? Wer hält die Autorisierung? PSD3 und eine neue Payment Services Regulation sind in Arbeit, aber nicht final. Wer EU-Kunden agentengestützt zahlen lassen will, braucht heute einen SCA-konformen Freigabefluss — nicht 2027. Für die Haftungsverteilung bei Fehlkäufen gilt der Digital Fairness Act, erwartet für das dritte Quartal 2026, als das wahrscheinlichere Vehikel.
Was jetzt zu entscheiden ist
Für Produktverantwortliche und Geschäftsführungen lassen sich aus dieser Lage vier konkrete Entscheidungen ableiten.
Erstens: Entdeckung und Checkout trennen. Agenten für die Produktsuche zuzulassen, ist für die meisten Händler ökonomisch dasselbe wie 2010 den Googlebot zuzulassen — man verschwindet sonst aus den Empfehlungen. Authentifizierten, kontobasierten Agentenzugriff im Comet-Stil zu erlauben, ist eine völlig andere Entscheidung. Wer beides in einer robots.txt-Zeile zusammenwirft, entscheidet versehentlich falsch.
Zweitens: Nutzungsbedingungen statt Strafanzeige. Das Ninth-Circuit-Urteil hat das Hacking-Recht als Hebel entwertet und Fußnote 5 zeigt den verbleibenden Weg. Wer Agenten regulieren will, braucht explizite, durchsetzbare Vertragsbedingungen und eine technische Erkennung, auf die sich diese Bedingungen beziehen lassen.
Drittens: auf Interoperabilität setzen, nicht auf ein Protokoll. Der Markt hat vier Kandidaten und keinen Sieger. MCP als Datenschicht und ACP als offener Apache-2.0-Standard sind die risikoärmsten Wetten, weil sie niemanden ausschließen. Exklusivverträge mit einem Anbieter sind heute verfrüht.
Viertens: Erwartungen kalibrieren. Wer auf Basis der 393-Prozent-Zahl ein großes Checkout-Integrationsprojekt aufsetzt, wiederholt OpenAIs Fehler — zu viel Kontrolle zu früh abgegeben, bevor Bestandsdaten, Preisgenauigkeit und Nutzervertrauen tragen. Der realistische Nutzen liegt im Moment darin, im Assistenten gefunden und korrekt dargestellt zu werden. Das ist weniger spektakulär als der Agent, der allein einkauft. Es ist aber das, was 2026 tatsächlich Geld bewegt.
- Ninth Circuit — Amazon.com Services, LLC v. Perplexity AI, Inc., No. 26-1444 (4.8.2026, Volltext)
- PYMNTS — Ninth Circuit Narrows CFAA Reach in Perplexity Agentic Commerce Ruling
- OpenAI — Buy it in ChatGPT: Instant Checkout and the Agentic Commerce Protocol
- CNBC — OpenAI revamps shopping experience in ChatGPT after struggling with Instant Checkout offering
- Stripe — Developing an open standard for agentic commerce
- Google Cloud — Announcing Agent Payments Protocol (AP2)
- Visa Investor Relations — Visa Opens the Door to AI-Driven Shopping for Businesses Worldwide
- About Amazon — Amazon's next-gen AI assistant for shopping
- TechCrunch — AI traffic to US retailers rose 393% in Q1, and it's boosting their revenue too
- Salesforce — Agentforce Commerce Capabilities
- Unit 42 (Palo Alto Networks) — Who's Really Shopping? Retail Fraud in the Age of Agentic AI
- Osborne Clarke — Agentic Payments: a new challenge for Europe's payments ecosystem
- Mogin Law LLP — Amazon v. Perplexity: Courts Weigh Authorization, Consent, and Agentic AI