# Worauf darf der Agent zugreifen?

> Ein Competitor Tracker & Co. Marktbericht darüber, wie SaaS-Anbieter KI-Agentenzugriff zu einer Kaufentscheidung machen: Daten, Aktionen, Berechtigungen und Packaging.


Früher stellte ein Käufer eine einfache Frage: verbindet sich dieses SaaS-Produkt mit den Tools, die wir schon nutzen?

Die Frage wird schärfer.

Jetzt lautet sie: Worauf darf ein KI-Agent sicher zugreifen? Kann Claude das Finanzmodell abfragen? Kann ChatGPT HR-Kontext lesen? Kann Cursor Produktfeedback ziehen? Kann Copilot Fragen aus Rechnungen, Dokumenten oder Analytics-Daten beantworten? Darf der Agent nur lesen, oder darf er auch Datensätze ändern?

Das ist das nützliche Signal in den Daten. MCP ist in vielen Änderungen das sichtbare Protokoll, aber das Protokoll ist nicht die Käufergeschichte. Die Käufergeschichte ist Zugriff: Daten, Aktionen, Berechtigungen und Planlimits.

In den letzten 90 Tagen hat Competitor Tracker 2.828 Wettbewerber beobachtet und 50.693 öffentliche Website-Änderungen gefunden. Nach dem Entfernen kurzfristiger Promo-Signale blieben 45.109 dauerhafte Änderungen. Integrations-, API- und Zugriffsänderungen machten 6.748 Änderungen bei 1.375 Unternehmen aus.

Innerhalb dieser Bewegung fanden wir 1.349 explizite MCP-Einträge bei 436 Unternehmen. Die dauerhaften Änderungen fallen in vier praktische Gruppen:

- **Daten werden für Agenten geöffnet:** Anbieter erklären, welche Geschäftsdaten ein Assistent erreichen kann.
- **Aktionen kommen zum Zugriff hinzu:** Manche Agenten können erstellen, aktualisieren, triagieren, routen oder Arbeit auslösen.
- **Berechtigungen rücken nach vorn:** OAuth, RBAC, geerbte Berechtigungen, Freigaben, Audit Trails und Governance werden Teil der Verkaufsstory.
- **Agentenzugriff wird verpackt:** MCP und Agentenzugriff erscheinen in Preisen, Limits, Credits, Bundles und Navigation.

Das sind unterschiedliche Bewegungen. Sie zeigen in dieselbe Richtung: Integrationen werden zu einer Frage von kontrolliertem Agentenzugriff.

## 1. Daten werden für Agenten geöffnet

Das ist das klarste Signal.

Ein Anbieter sagte früher: “Wir integrieren uns in euren Stack.” Die stärkere Seite sagt jetzt: “Euer Agent kann diese konkreten Geschäftsdaten nutzen.” Das ist für Käufer viel hilfreicher.

| Unternehmen | Kategorie | Änderung | Lesart |
| --- | --- | --- | --- |
| [Pendo Analytics](/companies/pendo/) | Produktanalytics | MCP Server, damit externe KI-Tools Produktdaten abfragen können. | Produktteams sollen externe KI auf Nutzungsdaten ansetzen. |
| Billtrust | Accounts receivable | MCP Server für Live-Zugriff auf Invoice-to-Cash-Daten via Claude und Microsoft Copilot. | Der Finance-Use-Case ist konkret. |
| Planful | Finanzplanung | MCP Server für externe KI-Abfragen mit geerbter Dimensionssicherheit. | Finance bekommt KI-Zugriff ohne bestehende Datengrenzen aufzugeben. |
| [HiBob](/companies/hibob/) | HRIS | MCP als Live-Personenkontext für ChatGPT, Claude, Copilot und Slack. | HR-Daten werden Assistentenkontext, also zählt Kontrolle. |
| Expensify | Ausgabenmanagement | MCP Server für Live-Ausgabendaten in Claude, ChatGPT, Cursor und OpenClaw. | Ausgabendaten wandern in die KI-Arbeitsfläche. |
| Holistics | BI / Analytics | Semantischer MCP Server und API-Connectoren für Claude, ChatGPT und Cursor. | Metriken werden für externe KI direkt abfragbar. |
| Hubstaff | Workforce Analytics | REST API, CLI und MCP Server für Workforce-Daten, BI und automatisiertes Reporting. | Workforce-Daten werden für technische Teams und Agenten verpackt. |
| BillingPlatform | Billing | BillingPlatform AI mit Governance und optionalem MCP Server. | Billing-Systeme verkaufen operativen Datenzugriff mit Kontrolle. |
| Luzmo | Embedded Analytics | Embedded MCP Server, ChatGPT/Claude/Slack/E-Mail-Integrationen und End-to-End-Audit. | KI-Zugriff und Auditierbarkeit werden zusammen verkauft. |
| Box | Content Management | Box MCP Server und Connectoren für Drittanbieter-KI über Box-Inhalte. | Content-Systeme öffnen Unternehmenswissen für externe KI. |

Die nützliche Lesart ist das Datennomen: Produktdaten, Rechnungen, Personenkontext, Ausgaben, Metriken, Billing-Daten, Dokumente.

Wenn ein Agent ein System of Record erreicht, muss die Integrationsseite den Zugriff klar erklären. Sonst bleibt es eine Logowand mit neuem Akronym.

Das ist die nächste Schicht der [Wettbewerber-Integrationsbeobachtung](/de/blog/competitor-integration-pages/). Der alte Audit prüfte Partnerlogos, API-Seiten und App-Listings. Der neue Audit prüft auch die Zugriffsstory rund um den Agenten.

## 2. Aktionen kommen zum Zugriff hinzu

Die zweite Gruppe ist wichtiger als ein reiner Lese-Connector.

Manche Anbieter beschreiben Agenten, die Feedback triagieren, Roadmaps aktualisieren, Changelogs schreiben, Forderungen eintreiben, Workflows konfigurieren, Anfragen routen oder Arbeit auslösen.

Lesezugriff fragt: Was kann der Agent sehen? Schreibzugriff fragt: Was kann er ändern?

| Unternehmen | Kategorie | Änderung | Lesart |
| --- | --- | --- | --- |
| [UserJot](/companies/userjot/) | Produktfeedback | Claude, Cursor und andere Agenten können Feedback triagieren, Roadmaps aktualisieren und Changelogs entwerfen. | Feedback-Produkte verkaufen Handlung, nicht nur Reporting. |
| Ashby | Recruiting | MCP Server ermöglicht Claude und ChatGPT, Recruiting-Daten abzufragen und zu bearbeiten. | Recruiting-Systeme werden agentennutzbare Systems of Record. |
| Chargebee | Billing | MCP Server, eingebaute Agenten, OAuth, natürliche CPQ-Regeln und Receivables-Agenten. | Billing-Daten, Preisregeln und Collections öffnen sich für Agenten mit Kontrolle. |
| Slite | Knowledge Base | 40+ Read-Write-Tools, Human-in-the-Loop-Freigaben und Zero-Trust-Berechtigungen. | Der Agent darf handeln, aber innerhalb erklärter Kontrollen. |
| Cube | Planning / Analytics | Spezialisierte Agenten und Cube MCP Server in Slack, Teams, PowerPoint, Google Slides und KI-Assistenten. | Agentenzugriff wird Teil von Analysten- und Planungsworkflows. |
| Cline | Developer Tools | MCP Marketplace mit AWS, SQLite, Stripe, Slack und 100+ Tools. | Tool-Marktplätze werden Discovery-Flächen für Agentenfähigkeiten. |
| Datadog | Observability | MCP Server, Pup CLI, Agent Directory und mehrere Bits-AI-Produkte. | Operative Produkte verbinden Agentenworkflows mit Dev- und Infrastrukturarbeit. |
| Airbyte | Datenintegration | Context Store, Agent MCP Interface, Agent SDK und Automation Builder. | Data-Anbieter bereiten kontrollierte Wege zu Pipelines und Kontext vor. |

Für Product und GTM ist der Unterschied praktisch. Ein read-only Agent ist leichter zu genehmigen. Ein Agent, der schreibt oder Arbeit auslöst, erzeugt ein anderes Verkaufsgespräch.

## 3. Berechtigungen rücken nach vorn

Sobald Agenten Geschäftsdaten erreichen oder handeln, geht es schnell um Kontrolle.

Wer gewährt Zugriff? Erbt der Agent Nutzerrechte? Werden Tool Calls geloggt? Können Admins Zugriff widerrufen? Gibt es menschliche Freigabe vor sensiblen Aktionen?

| Unternehmen | Kategorie | Änderung | Lesart |
| --- | --- | --- | --- |
| Tray.ai | Automation | AI Governance Layer mit RBAC, Audit Trails, Security und Compliance für Agenten und MCP. | Die Kontrollschicht um Agenten wird Produkt. |
| Recruit CRM | Recruiting CRM | MCP-Authentifizierung von lokalen API Keys zu OAuth Remote-Server-URLs mit RBAC geändert. | Zugriff bewegt sich in Richtung Enterprise-Erwartung. |
| Planful | Finanzplanung | Externer KI-Datenzugriff mit geerbter Dimensionssicherheit. | Finance bekommt eine Sicherheitsantwort für IT und CFO. |
| Chargebee | Billing | OAuth und scoped AI-Agent-Rollen neben MCP. | Billing-Agentenzugriff wird mit Berechtigungsumfang verbunden. |
| Buddy Punch | Zeiterfassung | Manager Permissions, höhere API- & MCP-Limits, Dedicated Support und Priority Onboarding. | MCP wird Packaging, Permission und Rollout. |
| Nightfall AI | Security | MCP & AI Agent Security mit Prompt-Injection-Verteidigung, Tool-Call-Governance und MCP-Sichtbarkeit. | Agentenzugriff wird als Risikofläche verkauft. |
| CloudBolt | Cloud Operations | AI-Ready Operations mit MCP für kontrollierte Agenteninteraktionen mit Cloud-Infrastruktur. | Infrastrukturzugriff braucht starke Governance-Sprache. |
| Duda | Website Builder | AI Stack mit Copilot, SEO Assistant, MCP Connector, AI Widgets und Client Permissions. | Agentenfunktionen müssen Agentur- und Kundenkontrolle respektieren. |
| Wingspan | Contractor Management | KI-Agenten über permissioned MCP Server. | “Permissioned” zählt, wenn Agenten Worker- oder Contractor-Daten berühren. |
| Freshworks | Support / CRM | MCP über mehrere Produktflächen mit konfigurierbarem Zugriff und Permission Controls. | Governance wird Suite-Story, nicht Einzelconnector. |
| Drata | Compliance | AI Agent Governance und Drata API. | Agentenrisiko rückt in GRC-Sprache. |

Zwei Wettbewerber können beide MCP sagen. Einer hat OAuth, scoped Roles, geerbte Berechtigungen, Audit Trails und Admin-Kontrollen. Der andere hat ein lokales Setup-Dokument. Gleiches Akronym. Andere Verkaufsstory.

## 4. Agentenzugriff wird verpackt und beworben

Die vierte Gruppe zeigt, ob Agentenzugriff kommerziell wird.

Eine Docs-Seite kann ein Experiment sein. Eine Pricing-Zeile, ein Menüpunkt, ein Homepage-Banner oder ein Planlimit ist ein stärkeres Signal.

| Unternehmen | Kategorie | Änderung | Lesart |
| --- | --- | --- | --- |
| Barley | Compensation | Standalone Manager Agent Add-on für 99 $/Manager/Monat beendet; MCP in Pro gebündelt. | Agentenzugriff wandert von Add-on-Ökonomie in Kernpackaging. |
| Product Fruits | Product Adoption | MCP Integration erschien in der Pricing-Tabelle. | Agentenzugriff ist dort sichtbar, wo Käufer Pläne vergleichen. |
| Fibery | Work Management | Monatliche AI Credits pro Paid Seat; Remote MCP auf alle Pläne erweitert. | Interne KI und externer Agentenzugriff werden getrennt verpackt. |
| Figma / FigJam | Design Collaboration | MCP in Extensibility konsolidiert, mit Rate Limits und Connectoren. | MCP wird Extensibility mit Nutzungsgrenzen. |
| [Otterly](/companies/otterly/) | AI Visibility | Enterprise mit individuellen API-, MCP- und Agent-Analytics-Limits. | MCP-Limits stehen neben Enterprise-Kaufbedingungen. |
| Sumo Logic | Observability | MCP Server in Dojo-AI-Pricing mit API-, Concurrency- und Timeout-Limits. | MCP wird mit vergleichbaren operativen Limits bepreist. |
| beehiiv | Newsletter | Gestufter read/write MCP- und Copilot-Zugriff über Pläne. | Read/write wird sichtbares Packaging-Detail. |
| [Apollo.io](/companies/apollo-io/) | Sales Intelligence | Apollo MCP im Produktmenü und Footer. | MCP wird benannte Produktfläche. |
| Lattice | Performance Management | Lattice MCP in Hauptnavigation und Footer. | MCP rückt in die Käufer-Taxonomie. |
| HelpDocs | Knowledge Base | Banner: “Connect your favourite AI assistant over MCP.” | Assistant Connectivity wird Lead Announcement. |
| Clay | GTM Workflows | Homepage- und Navigationspromotion wechselte von Audiences zu Clay MCP. | MCP bekommt Top-Messaging-Fläche. |
| Mixpanel | Product Analytics | Mixpanel MCP und AI Data Governance in KI-Produktnavigation. | Data Governance hängt direkt an KI-Zugriff. |
| Proofpoint DLP | Security | AI Security für Menschen, Agenten und MCP-Nutzung in Produktnavigation. | Security-Anbieter lehren Käufer, MCP als kontrollierte Zugriffsfläche zu sehen. |

Die Monitoring-Regel: Wo platziert der Anbieter den Zugriff? Nur Docs, Integrationsseite, Pricing, Navigation, Security oder Homepage. Dieselbe Funktion erzählt je nach Platzierung eine andere Geschichte.

Für die Competitor-Tracker-Version dieser Frage siehe die [Agenten-Demo](/de/demo/agent/) und die [MCP-Dokumentation](/docs/mcp/). Das sind die Produktbelege, nach denen Käufer laut diesem Bericht suchen werden: was der Agent abfragen kann, wie er sich verbindet und welche Akte er ziehen kann.

## 5. Repackaging zeigt, was Anbieter lernen

Mehrere Unternehmen haben MCP-bezogene Funktionen verschoben, umbenannt, entfernt, konsolidiert oder neu gebündelt. Diese Bewegung zählt.

| Unternehmen | Kategorie | Änderung | Lesart |
| --- | --- | --- | --- |
| Figma / FigJam | Design Collaboration | MCP in Extensibility konsolidiert; Support aus mehreren Bereichen entfernt. | Die Fähigkeit sucht ein formelleres Produkthaus. |
| Barley | Compensation | Agent Add-on eingestellt und MCP in Pro gebündelt. | Das kommerzielle Zuhause des Agentenzugriffs ändert sich. |
| Teams by Stack Overflow | Knowledge Management | Ingest/Connect durch Capture/Deliver ersetzt; MCP Server Write-back entfernt. | Write-back über MCP kann sensibel genug sein, um entfernt zu werden. |
| Read | Meeting Intelligence | Digital Twin durch Claude Connector, ChatGPT App und MCP Server ersetzt. | Assistant Connectoren wurden der stärkere öffentliche Hook. |
| Workato | Automation | Wechsel von MCP-Vergleichen zu Control Plane / Execution Plane. | Die Story wird: Agenten kontrollieren, dann Workflows ausführen. |
| Crazy Egg | Web Analytics | MCP, AI Data Connectors und Compliance Audit Log aus Enterprise-Listen entfernt. | Auch Rückzug ist Packaging-Signal. |
| Finout | Cloud Cost | MCP Server Integration und AI Governance entfernt. | Abstand von Agent/Governance-Sprache zählt ebenfalls. |

Ein Launch sagt: Wir haben etwas hinzugefügt. Repackaging sagt: Wir haben gelernt, wohin es gehört. Ein Entfernen kann bedeuten, dass der alte Claim Verwirrung, Risiko oder schwache Nachfrage erzeugte.

## Was das über den Markt sagt

“Alle fügen MCP hinzu” ist zu grob.

Die bessere Lesart: KI-Agentenzugriff wird zu einer neuen Integrationsschicht, und der Markt sortiert, wie man sie verkauft, kontrolliert und berechnet.

Wenn Wettbewerber Geschäftsdaten für Agenten öffnen, fragen Käufer bald, ob euer Produkt aus ihren bestehenden KI-Tools abfragbar ist.

Wenn Wettbewerber Aktionen hinzufügen, vergleichen Käufer das Sicherheitsmodell.

Wenn Wettbewerber OAuth, RBAC, Audit Trails und Approvals nach vorn ziehen, sind Procurement-Fragen schon da.

Wenn MCP in Preise, Limits und Credits kommt, wird Agentenzugriff Packaging.

Wenn Wettbewerber MCP-Claims verschieben oder entfernen, lernt die Kategorie noch, wo Käufer den Wert verstehen.

Das ist keine Protokollnachricht. Es ist eine Käuferzugriffs-Nachricht.

## Wie man eine Agentenzugriffsänderung liest

| Signal | Mögliche Lesart | Team-Move |
| --- | --- | --- |
| MCP nur in Docs | Developer Enablement oder frühes Experiment. | Prüfen, ob echte Workflow-Beweise existieren. |
| Geschäftsdaten genannt | Anbieter macht Wert konkret. | Vergleichen, welche Datenobjekte eure Seiten sichtbar machen. |
| Agent kann schreiben/handeln | Produkt geht über read-only Antworten hinaus. | Berechtigungen, Freigaben und Audit prüfen, bevor ihr den Claim spiegelt. |
| OAuth / RBAC / geerbte Rechte | Enterprise-Einwände tauchen auf. | Sales und Security eine klare Zugriffskontrollantwort geben. |
| MCP im Pricing | Agentenzugriff wird Packaging. | Pläne, Credits, API-Limits und Upgrade-Logik prüfen. |
| MCP in Navigation | Anbieter will, dass Käufer es finden. | Entscheiden, ob Agentenzugriff auf Integrations-, Produkt- oder Developer-Seiten gehört. |
| MCP entfernt oder neu gebündelt | Erstes Packaging war vielleicht falsch. | Nach Ersatzstory suchen: Governance, Extensibility, Credits, API oder Control Plane. |

## Was als Nächstes zu beobachten ist

Achtet auf Integrationsseiten mit konkreten Datenobjekten, OAuth-Setups, MCP/API/Agent/Credit-Zeilen in Pricing-Tabellen, Security-Seiten mit Tool-Call-Logs, Produktseiten mit Agentenaktionen, Homepage-Banner, alte Agent-Add-ons in Kernplänen und entfernte MCP-Claims.

“AI-ready” sagt wenig. “Claude kann Invoice-to-Cash-Daten mit geerbten Berechtigungen abfragen” sagt viel mehr.

## Die Lesart

Die Integrationsseite hat einen neuen Job.

Sie muss weiterhin zeigen, welche Tools verbunden werden. Jetzt muss sie auch beantworten, worauf ein KI-Agent sicher zugreifen darf.

Manche Unternehmen öffnen Geschäftsdaten. Manche lassen Agenten handeln. Manche ziehen Permissions und Audit nach vorn. Manche packen Agentenzugriff ins Pricing. Manche verschieben oder entfernen den Claim, während sie lernen, wo Käufer den Wert verstehen.

Das ist das Signal.

Competitor Tracker beobachtet die Websites, die eure Wettbewerber ständig ändern: Preise, Plan-Tabellen, Feature-Listen, Vergleichsseiten, Integrationsseiten und Positionierung. Eine Münze verfolgt einen Wettbewerber einen Monat lang; die ersten 25 gehen aufs Haus.

Sieh dir ein [Beispiel-Dossier](/de/demo/) an, teste die [Agentenansicht](/de/demo/agent/) oder [starte einen Fall](/de/#engage).

*— C. T. Lucky*


---

Source: https://competitortracker.io/de/blog/what-can-the-agent-access/
Updated: 2026-08-18
