ChatGPT ernsthaft einsetzen: Anweisungen, Projekte, Speicher, Rechte und die agentischen Modi

Projektanweisungen gelten nur im Projekt und überschreiben die globalen benutzerdefinierten Anweisungen, das erklärt die meisten unerwarteten Antworten. Der Beitrag geht die Ablagen der Reihe nach durch: die 5.000 Zeichen der Anweisungen, Projekte mit ihren Tarifgrenzen, Speicher und Library, die vier Rechtestufen für Apps, geplante und ereignisgesteuerte Aufgaben, den Umstieg von eigenen GPTs auf Plugins bis zum 11. Dezember 2026 und die Stopps der agentischen Modi.

Datum

/

Kategorie

KI & Automatisierung

KI & Automatisierung

/

Autor

Dustin Tatarowicz

Dustin Tatarowicz

„Ich habe ChatGPT den ganzen Tag offen und fange trotzdem jedes Mal bei null an. Jede Antwort klingt, als hätten wir uns nie gesehen." Der Satz stammt von der Marketingleiterin eines Zulieferbetriebs mit sechzig Leuten, die das Fenster seit zwei Jahren täglich benutzt. Falsch macht sie nichts, sie benutzt nur den einzigen Ort, der von sich aus nichts behält.

ChatGPT hat fünf Ablagen, in denen Kontext liegen bleibt: benutzerdefinierte Anweisungen, Projektanweisungen, Speicher, Library und verbundene Apps. Wer keine davon füllt, tippt seine Einleitung jeden Tag neu. Wer zwei davon widersprüchlich füllt, bekommt Antworten, die sich niemand erklären kann.

Dieser Beitrag geht die Ablagen der Reihe nach durch, von den Anweisungen bis zu den agentischen Modi, und nennt bei jeder die Grenze. Kein Grundlagenkurs, wir setzen voraus, dass ihr ChatGPT täglich benutzt. Alle Angaben stammen aus OpenAIs Dokumentation, Abruf 19. September 2026; das Schwesterstück dazu erklärt, wie ihr Claude mit Projekten, Skills und Konnektoren einsetzt.

Kurz gesagt (Stand September 2026)

Eure wichtigste Arbeitsanweisung gehört in die Projektanweisungen, nicht in die globalen benutzerdefinierten Anweisungen. Projektanweisungen gelten nur im jeweiligen Projekt und überschreiben die globalen Anweisungen, so steht es in OpenAIs Hilfeartikel zu Projekten (Abruf 19. September 2026). Das erklärt die meisten unerwarteten Antworten: Im Projekt kommt eure globale Regel nicht an, obwohl sie gespeichert ist. Wer eine Regel überall braucht, schreibt sie an beide Stellen, und wer sich über einen Ton wundert, schaut zuerst in die Projektanweisungen und erst danach in die Einstellungen.

Chat, Projekt oder geplante Aufgabe: was wohin gehört

Sortiert jede Aufgabe vor dem ersten Satz in eine von vier Ablagen. Der Chat trägt eine Frage, die nicht wiederkehrt. Alles, was ihr öfter als dreimal tippt, gehört in ein Projekt, denn dessen Anweisungen und Dateien liegen in jedem Chat darin mit. Die Zahl der Projekte ist unbegrenzt, die Zahl der Dateien je Projekt nicht.

Im Projekt laufen Canvas, Bildgenerierung, Sprachunterhaltungen und Websuche weiter, Agent-Modus und Deep Research setzen dort einen bezahlten Tarif voraus. Study mode und geplante Lernstunden gelten in Projektchats ausdrücklich nicht.

Die dritte Ablage ist die geplante Aufgabe im Bereich Scheduled: Sie läuft zur Uhrzeit oder auf ein Ereignis hin, auch wenn niemand das Fenster offen hat. Die vierte ist der temporäre Chat, der bewusst nichts behält.

Nehmt euch eure letzten zehn Chats vor und markiert, welche davon in ein Projekt gehört hätten. Meist ist es mehr als die Hälfte, und genau diese Hälfte tippt ihr sonst nächste Woche wieder.


Tabelle mit vier Ablagen: der Chat für einmalige Fragen, der von sich aus nichts behält, das Projekt für wiederkehrendes Material mit 5 bis 40 Dateien je Tarif und Projektanweisungen, die die globalen überschreiben, die geplante Aufgabe mit 3 bis 15 aktiven Aufgaben je Tarif und der Fallstrick, dass ein gelöschter Chat sie pausiert, und der temporäre Chat, bei dem die Personalisierung vor der ersten Nachricht feststeht.

Die vier Ablagen mit ihrer jeweiligen Grenze, aus den Hilfeartikeln zu Projekten, Aufgaben und temporären Chats (Abruf 19. September 2026).

Die benutzerdefinierten Anweisungen richtig füllen

Schreibt dort eine Arbeitsanweisung für eine neue Aushilfe hinein, keinen Stichwortzettel. Im Web und auf dem Desktop liegt das Feld unter Settings > Personalization > Custom Instructions, auf iOS und Android unter Settings > Customize ChatGPT, der Schalter heißt Enable customization. Seit dem 15. Juli 2026 fasst es in Plus, Pro, Business, Enterprise und Edu 5.000 Zeichen, in Free und Go 1.500. Der Hilfeartikel kennt dabei nur ein Feld und keine Rubriken: Rolle, Ton, Format und Verbote kommen in einen Block.

Zwei Ebenen daneben übersehen viele. Unter Settings > Personalization wählt ihr eine Personality, etwa Friendly oder Pragmatic, und unter Profilbild > Personalization > Characteristics stehen vier Regler von mehr bis weniger: Warm, Enthusiastic, Headers & Lists und Emojis. Sie wirken laut OpenAI „alongside your selected personality, custom instructions, and any saved memories", legen sich also über eure Anweisungen, statt sie zu ersetzen. Wer sich über Zwischenüberschriften in jeder zweiten Antwort ärgert, dreht Headers & Lists herunter, statt es im Text zu verbieten.

Unser Fehlschlag dazu hat einen halben Vormittag gekostet. Global steht bei uns „duzen, keine Werbefloskeln, keine erfundenen Zahlen", trotzdem kamen aus einem Kundenprojekt siezende Entwürfe mit Superlativen zurück. Die Projektanweisungen dort enthielten eine eigene Tonangabe und gewannen damit gegen die globale Regel. Seitdem beginnt bei uns jede Projektanweisung mit denselben drei Sätzen.

Bei Privatkonten fließen auch die benutzerdefinierten Anweisungen in die Modellverbesserung, solange ihr das nicht abgewählt habt: Dort gehört eure Arbeitsweise hinein, keine Kundennamen. Nehmt euch heute zwanzig Minuten und ersetzt den Stichwortzettel durch vier Blöcke: Rolle, Ton, Format, Verbote.


Zwei Spalten trennen die Anweisungsebenen: links gehören Rolle, Anrede, Antwortformat, dauerhafte Verbote und die Bitte um Rückfragen in die globalen benutzerdefinierten Anweisungen, rechts gehören Projektauftrag, Fachbegriffe des Kunden, immer gleiche Schritte, projektspezifische Verbote und die Wiederholung wichtiger globaler Regeln in die Projektanweisungen, weil diese die globalen überschreiben.

Welche Regel global gilt und welche ins Projekt gehört, mit dem Zeichenlimit vom 15. Juli 2026 (help.openai.com).

Projekte: Grenzen, Gedächtnis und die Falle beim Teilen

Legt ein Projekt je Kunde oder je wiederkehrendem Auftrag an, nicht eines je Thema. Angelegt wird es in der Seitenleiste über New project, die Anweisungen stehen danach unter ••• > Project settings. Die Grenzen hängen am Tarif und reichen von 5 Dateien und 5 Mitarbeitenden je Projekt in Free bis 40 und 100 in Pro, Business, Enterprise und Edu.

Das Projektgedächtnis hat zwei Zustände. Default memory zieht eure gespeicherten Erinnerungen und die Chats desselben Projekts heran, Project-only memory kapselt das Projekt ab. Seit dem 14. August 2026 lassen sich ungeteilte Projekte ohne Neustart umschalten. Geteilte Projekte laufen dagegen zwingend im Project-only-Modus, lassen sich nicht zurückstellen, und ChatGPT Work arbeitet in ihnen nicht.

Beim Teilen gibt es zwei Stufen: Edit darf Anweisungen ändern, Dateien hoch- und herunterladen und einladen, aber niemanden entfernen, Chat darf sehen und mitschreiben. Wer in einem geteilten Projekt eine Datei löscht, löscht sie für alle.

Unser zweiter Fehlschlag steckt im Kleingedruckten der Google-Drive-Anbindung: Wir haben in einem Projekt einen Drive-Ordner verknüpft und erwartet, dass neue Dateien nachlaufen. Die Drive-App synchronisiert aber nicht, wenn sie innerhalb eines Projekts hinzugefügt wird, und so arbeitete das Projekt wochenlang mit einem veralteten Stand. Aktuelle Dateien bekommt ihr nur über die Library oder einen frischen Upload.

Legt heute ein Projekt für den Kunden an, mit dem ihr am meisten schreibt, und tragt die drei Sätze ein, die ihr sonst jedes Mal vorschickt.


Tabelle der Projektgrenzen je Tarif: Free fasst 5 Dateien und 5 Mitarbeitende je Projekt, Go und Plus 25 Dateien und 10 Mitarbeitende, Pro 40 Dateien und 100 Mitarbeitende, Business, Enterprise und Edu ebenfalls 40 Dateien und 100 Mitarbeitende, dazu der Hinweis, dass geteilte Projekte zwingend mit Project-only memory laufen.

Was ein Projekt je Tarif fasst, samt der Regel, dass geteilte Projekte zwingend project-only laufen (help.openai.com).

Der Speicher: was er weiß und wie ihr ihn korrigiert

Der Speicher besteht aus zwei Mechanismen, und nur einer lässt sich Eintrag für Eintrag aufräumen. Unter Settings > Personalization > Memory stehen Saved memories, die unabhängig von Chats bestehen und separat gelöscht werden müssen, und Reference chat history, der abgeleitete Kontext aus vergangenen Unterhaltungen. Schaltet ihr die Chathistorie ab, plant OpenAI die daraus gemerkten Informationen binnen 30 Tagen zur Löschung ein.

OpenAI schreibt nüchtern: „Memory does not retain every detail from every conversation." Genau deshalb lohnt der Blick in die Memory-Zusammenfassung: Dort korrigiert ihr einzelne Textstellen, sperrt ein Thema mit Don't mention this again oder beendet alles mit Delete and turn off memory. Abschalten löscht bestehende Chats nicht.

Seit dem 5. Mai 2026 gibt es Memory sources, den nützlichsten Schalter dieses Bereichs. ChatGPT zeigt, welche Chats, Erinnerungen und Dateien eine Antwort beeinflusst haben, und jeder Eintrag lässt sich bearbeiten oder als veraltet markieren. Bei uns hing ein überholtes Preisniveau aus einer alten Kalkulation im Speicher und tauchte in Angebotsentwürfen wieder auf, sichtbar wurde es erst über die Quellenliste. Prüft bei der nächsten seltsamen Antwort zuerst die Quellen und erst dann euren Prompt.

Was nicht hängenbleiben soll, gehört in den temporären Chat: Ihr wählt Temporary und entscheidet vor der ersten Nachricht zwischen personalisiert und unpersonalisiert, danach ist die Wahl fest. Unpersonalisiert heißt keine Erinnerungen, keine benutzerdefinierten Anweisungen, keine Plugins, und laut OpenAI gilt „Temporary chats do not create or update memories, even with personalization on". Kopien behält OpenAI bis zu 30 Tage. Macht den temporären Chat zur Gewohnheit für Bewerbungen, Kündigungen und alles, was eine Personalakte berührt.

Library: Dateien einmal ablegen statt jedes Mal hochladen

Legt eure Dauerdokumente einmal in die Library und fügt sie danach ein, statt sie in jeden Chat neu hochzuladen. Seit dem 7. August 2026 geht das über das Composer-Menü mit Add from library. Die Grenzen sind großzügig: 512 MB je Einzeldatei, 2 Millionen Token für Text- und Dokumentdateien, 20 MB für Bilder. Der Gesamtspeicher reicht von 500 MB in Free bis 100 GB in Pro.

Statt hochzuladen könnt ihr Quellen anbinden: Google Drive, Box, Dropbox und SharePoint, die letzten drei seit dem 10. September 2026. Verbundene Dateien bleiben beim Ursprungsdienst und folgen dessen Berechtigungen. Eine Ausnahme müsst ihr kennen: Aus Google Drive kommen My Drive und direkt geteilte Objekte an, Shared Drives sind ausgenommen.

Der Schalter Settings > Personalization > Advanced > Library search lässt ChatGPT beim Antworten selbst passende Library-Dateien durchsuchen, das Suchfeld der Library filtert von Hand nach Quelle und Dateityp. Die Seitenleisten-Suche mit Strg+K oder Cmd+K findet Chats samt Archiv, Projektnamen, Dateinamen und verbundene Drive-Inhalte, aber laut OpenAI gilt: „Sidebar search finds your existing content. It does not search the web."

Seit dem 9. September 2026 lassen sich einzelne Library-Dateien und ganze Ordner mit Viewer- oder Editor-Rechten freigeben, ein gemeinsames Projekt braucht es dafür nicht mehr. Schaltet heute Library search ein und legt die fünf Dokumente ab, die ihr am häufigsten anhängt.

Apps und Verbindungen: die vier Rechtestufen

Stellt jede App-Verbindung zuerst auf Allow read actions und hebt die Stufe erst an, wenn euch die Rückfragen wirklich aufhalten. Die vier Stufen heißen wörtlich Always ask, Allow read actions, Allow low-risk actions und Allow all actions. Die höchste führt unterstützte Aktionen ohne weitere Freigabe aus und heißt bei OpenAI selbst „elevated risk". Den Standard setzt ihr unter Settings > Plugins > Permissions, je Konto unter Settings > Apps/Plugins > [App] > Connected accounts > Settings.

Eine Entscheidung hat OpenAI euch abgenommen: Allow all actions gibt es bewusst nicht als konto- oder workspaceweite Voreinstellung, sondern nur je App oder je Verbindung. Dazu kommt ein Satz, der Diskussionen im Team beendet: „App permissions do not grant an app new access." Eine Verbindung kann also nur das, was euer Konto im Quellsystem ohnehin darf.

Es bestehen laut OpenAI „prompt-injection and unauthorized-access risks", und Testen, Monitoring und Zugriffskontrollen „do not eliminate third-party or prompt-injection risk". Für selbst gebaute Apps gilt ausdrücklich „Custom apps are not verified by OpenAI". Behandelt fremde Apps deshalb wie fremden Code und nicht wie eine Einstellung.

In Enterprise und Edu sind neue Plugins standardmäßig aus, in Business sind Apps standardmäßig an. Trennen unter Settings > Apps/Plugins > [App] > ••• > Disconnect löscht weder Chats noch Dateien, Memory-Zusammenfassung oder gespeicherte Erinnerungen. Geht heute eure verbundenen Apps durch und senkt jede, die schreiben darf, auf die Stufe, die ihr wirklich braucht.


Tabelle der vier Rechtestufen für App-Verbindungen im Wortlaut der Dokumentation: Always ask fragt vor jedem Lesen und jeder Änderung, Allow read actions liest ohne Rückfrage und fragt vor Änderungen, Allow low-risk actions genehmigt risikoarme Aktionen automatisch und Allow all actions führt unterstützte Aktionen ohne weitere Freigabe aus, was OpenAI selbst als elevated risk bezeichnet.

Die vier Rechtestufen im Wortlaut der Dokumentation, mit dem Einsatzzweck, den wir empfehlen (help.openai.com).

Automatik: was zur Uhrzeit läuft und was auf ein Ereignis wartet

Beschreibt eine wiederkehrende Aufgabe im Chat, legt Zeitplan und Benachrichtigung fest und lasst diesen Chat danach in Ruhe. Die Aufgaben sammeln sich seit dem 10. Juni 2026 auf einer eigenen Seite im Bereich Scheduled, aus einem Chat heraus über ••• > See scheduled tasks. Wie viele gleichzeitig laufen dürfen, hängt am Tarif und reicht von 3 in Free und Go bis 15 in Pro und Enterprise.

Neben festen Uhrzeiten gibt es Zeitfenster wie morgens, mittags und abends, und Überwachungsaufgaben melden sich nur bei Änderungen. Wer es genauer braucht, gibt ein Muster als RRULE nach RFC 5545 an, etwa RRULE:FREQ=MONTHLY;BYMONTHDAY=1;BYHOUR=9;BYMINUTE=0 für den Ersten im Monat um neun Uhr.

Seit dem 17. Juni 2026 warten Aufgaben auch auf ein Ereignis statt auf eine Uhrzeit. Auslöser sind neue Gmail-Nachrichten, filterbar nach Absender und Betreff, Slack-Kanalnachrichten mit @ChatGPT-Erwähnung und Pull-Request-Aktivität in autorisierten GitHub-Repositorys. Das gibt es in Plus, Pro, Business, Enterprise und Edu, nicht in Free und Go.

Die Falle hat uns eine Woche Berichte gekostet. Wir hatten den Chat aufgeräumt, in dem eine wöchentliche Auswertung entstanden war, und die Aufgabe meldete sich nicht mehr. OpenAI schreibt dazu klar: „Deleting a chat associated with a scheduled task pauses the task." Seitdem archivieren wir solche Chats, statt sie zu löschen.

Weitergeben lässt sich eine Aufgabe über das Aufgabenmenü: Der Link enthält Titel, Anweisung und Zeitplan, aber weder Chatverlauf noch Zugangsdaten. Richtet als Erstes die Aufgabe ein, die ihr montags ohnehin von Hand macht.


Vier Schritte-Karten zeigen, wie sich eine Aufgabe auslösen lässt: zur festen Uhrzeit oder im Zeitfenster, nach einem RRULE-Muster nach RFC 5545, nur bei Änderungen durch eine Überwachungsaufgabe oder ereignisgesteuert durch Gmail, Slack und GitHub, jeweils mit der Zahl gleichzeitig aktiver Aufgaben je Tarif.

Vier Wege, eine Aufgabe auslösen zu lassen, je Karte mit der Tarifgrenze aus dem Hilfeartikel zu geplanten Aufgaben.

Vom eigenen GPT zum Plugin: der Fahrplan

Jeder eigene GPT braucht bis zum 11. Dezember 2026 eine Entscheidung, danach ist er weg. OpenAI hat den Zeitplan am 11. September 2026 angekündigt: Ab dem 26. Oktober entstehen keine neuen Custom GPTs mehr, am 11. Dezember werden die bestehenden abgeschaltet. Nachfolger sind Plugins, die laut OpenAI „reusable instructions, reference files, and connected apps" zusammenbringen.

Der Weg führt über My GPTs und Migrate to plugin, danach prüft ihr die Details und testet. Übernommen werden die Anweisungen als Plugin-Skill, die Wissensdateien als Reference Files und die verbundenen Apps als Plugin-Apps. Nicht übernommen werden Modellwahl, Custom Actions, bestehende Unterhaltungen und Freigabeeinstellungen, und das neue Plugin startet privat. Das Original bleibt bis zur Abschaltung nutzbar, wird aber schreibgeschützt.

Wer nur einen wiederkehrenden Ablauf braucht, nimmt statt eines ganzen Plugins einen Skill. Skills sind laut OpenAI „reusable, shareable workflows" und liegen unter Plugins > Plugin Directory > Skills tab. Hochgeladene Skills werden automatisch gescannt, und was als Needs Review markiert ist, braucht eine Freigabe. Verfügbar sind sie in Business, Enterprise, Healthcare und Edu.

Eine Beruhigung zum Schluss: „Installing a plugin does not bypass an app's authorization requirements or workspace permissions", ein Plugin verschafft sich also keine Rechte, die die dahinterliegende App nicht hat. Listet diese Woche eure GPTs auf und entscheidet je Eintrag: migrieren, als Skill neu bauen oder streichen.

Agent und ChatGPT Work: was sie dürfen und wo sie anhalten

Der Agent hält an drei Stellen an, und diese Stopps sind der Grund, warum ihr ihn überhaupt laufen lassen könnt. Er arbeitet die Aufgabe in einem virtuellen Browser ab und „will pause for clarification or confirmation when needed". Beim Login schaltet er in den Takeover-Modus, in dem ihr selbst tippt und laut OpenAI keine Screenshots aufgezeichnet werden. Auf bestimmten Seiten verlangt der Watch-Modus, dass ihr zuschaut, und vor Aktionen mit großer Wirkung fragt er nach.

Die Kontingente sind knapp und deshalb der eigentliche Planungsfaktor: Plus 40 Agent-Nachrichten im Monat, Pro 400, Business und Enterprise 40. Verbundene Apps darf der Agent als Datenquelle heranziehen, an synchronisierte App-Daten wie den Google-Drive-Index kommt er aber nicht, während Drive im Chat und in Deep Research weiter funktioniert.

ChatGPT Work ist seit dem 9. Juli 2026 der Modus für „longer, multi-step work and finished deliverables", und die Desktop-Variante darf dabei „use local files and desktop apps with your permission", Web und Mobil nicht. Der wichtigste Satz für alle mit Datenschutzpflichten steht im selben Artikel: „Messages and task context may be stored in the cloud, even when work runs locally."

Der Cloud-Browser darin liest Seiten, klickt, füllt Formulare und arbeitet im Hintergrund weiter, auch wenn die App geschlossen ist. Vor schwer umkehrbaren Schritten fragt er nach, ausdrücklich genannt sind Buchungsbestätigung und Zahlung, und Anmeldedaten laufen über ein gesichertes Formular, das das Modell nicht sieht.

Startet den ersten Agentenlauf an einer Aufgabe, deren Ergebnis ihr sofort prüfen könnt, etwa einer Recherche mit Quellenliste, und nicht an einer Buchung.


Vier Schritte-Karten zeigen den Ablauf einer agentischen Aufgabe und ihre Stopps: Auftrag und Start im virtuellen Browser, der Takeover-Modus beim Login ohne Screenshot-Aufzeichnung, der Watch-Modus mit Beaufsichtigungspflicht und die Bestätigung vor schwer umkehrbaren Schritten wie Buchung und Zahlung, dazu die Monatskontingente von 40 Nachrichten in Plus und 400 in Pro.

Der Ablauf einer agentischen Aufgabe mit den drei Freigabepunkten und den Monatskontingenten (help.openai.com).

Codex im Terminal, kurz gefasst

Codex ist derselbe Agent mit direktem Zugriff auf eure Dateien und Befehle, deshalb sind die Freigabeschalter die eigentliche Sicherheitsgrenze. OpenAI beschreibt das Werkzeug als Weg, „inspect code, make changes, run commands, and automate repeatable work without leaving your terminal". Installiert wird unter macOS und Linux mit curl -fsSL https://chatgpt.com/codex/install.sh | sh, im Betrieb tragen vier Befehle: /permissions, /init für eine AGENTS.md, /model und /memories.

OpenAIs eigene Empfehlung lautet sandbox_mode = "workspace-write" zusammen mit approval_policy = "on-request", als Aufruf codex --sandbox workspace-write --ask-for-approval on-request. Strenger geht es mit --sandbox read-only, während --sandbox danger-full-access samt Alias --yolo Sandbox und Rückfragen aufhebt und auf einem Rechner mit Kundendaten nichts zu suchen hat. Der frühere Wert untrusted für approval_policy ist zurückgezogen und muss aus alten Konfigurationen heraus.

Die Konfiguration liegt in ~/.codex/config.toml, im Projekt in .codex/config.toml oder systemweit in /etc/codex/config.toml. Erinnerungen speichert Codex lokal unter ~/.codex/memories/, und OpenAI rät „Don't store secrets in memories" sowie dazu, verbindliche Regeln in die AGENTS.md zu schreiben. Wer noch nie mit der Kommandozeile gearbeitet hat, liest vorher unseren Ratgeber zur Kommandozeile für Nicht-Entwickler.

Grenzen, Credits und was beim Limit passiert

Wenn ein Limit greift, bleibt die Funktion sichtbar und ist nur deaktiviert. OpenAIs Rat dazu ist unspektakulär: „If it says you reached a limit or shows a reset time, wait until that time and try again, or choose another available option." Seit dem 14. September 2026 schaltet ChatGPT außerdem nicht mehr selbst von Instant auf Thinking um, wer eine gründliche Antwort will, wählt das Modell selbst.

In den Privattarifen laufen einige Funktionen nach dem enthaltenen Kontingent über Credits weiter, laut OpenAI „usage draws from your credit balance". Betroffen sind Codex, ChatGPT Work und die Add-ins für Word, Excel, Google Sheets und PowerPoint, den Stand seht ihr unter Settings > Usage. Wichtig für die Buchhaltung: Credits verfallen 12 Monate nach dem Kauf, kauft also nach und nicht auf Vorrat.

Je 1 Million Input-Token kosten GPT-5.6 Luna 5 Credits, GPT-5.6 Sol 100 und GPT-6 Astra 250, eine Excel-Nachricht liegt typisch bei 5 bis 20 Credits, eine PowerPoint-Nachricht bei 10 bis 50.

Die härteste Grenze ist keine Zahl. OpenAI erklärt in „Why language models hallucinate", dass „standard training and evaluation procedures reward guessing over acknowledging uncertainty". Im Test auf SimpleQA hatte das Modell mit der niedrigeren Trefferquote von 22 statt 24 Prozent die deutlich niedrigere Fehlerquote, 26 statt 75 Prozent, weil es in 52 Prozent der Fälle gar nicht erst antwortete. Ein Assistent, der selten „weiß ich nicht" sagt, ist also nicht gut, sondern selbstsicher trainiert: Prüft Zahlen, Namen und Zitate selbst.

Datenschutz: Privatkonto gegen Geschäftskonto

Im Privatkonto müsst ihr das Training abwählen, im Geschäftskonto ist es standardmäßig aus. Der Schalter im Privatkonto sitzt unter Settings > Data Controls > Improve the model for everyone und gilt auch für Codex-Aufgaben. Für Geschäftskonten schreibt OpenAI: „We do not train our models on your data by default."

Bei der Aufbewahrung trennen sich die Wege. Privat bleiben Inhalte bis zur Löschung, Gelöschtes verschwindet binnen 30 Tagen, in Enterprise, Edu und Healthcare gilt „You control how long your data is retained", in Business bestimmt das der Admin. Daraus entsteht das Spannungsfeld im Team: Business-Admins können Nutzerkonversationen „view, access, export, and delete", erhalten laut OpenAI aber nicht automatisch Zugriff auf gewöhnliche private Chats. Wer das nicht vorher ausspricht, führt die Debatte später unter schlechteren Vorzeichen.

Technisch liegen die Daten AES-256-verschlüsselt, dazu kommen SOC 2 Type 2 und ein Auftragsverarbeitungsvertrag für die DSGVO. Vorsicht ist dort geboten, wo Menschen teilen: Links aus Privatkonten kann jeder öffnen, der sie hat, und sie sind Momentaufnahmen. Workspace-Links bleiben im Workspace, nehmen dafür aber nachträgliche Nachrichten automatisch mit auf. Widerrufen könnt ihr beides unter Settings > Data controls > Manage, bereits gespeicherte Kopien bleiben bestehen.

Vor einer heiklen Sitzung hilft der Lockdown Mode, der seit dem 4. Juni 2026 für alle verfügbar ist und Browsing, Deep Research und den Agent-Modus mit einem Schalter abschaltet. Die Kennzeichnungspflichten aus der EU-Verordnung kommen daneben dazu, die haben wir in einem eigenen Beitrag einfach erklärt. Klärt vor dem ersten Kundendatensatz zwei Fragen: In welchem Konto arbeitet ihr, und wer darf dort hineinsehen?

Acht Handgriffe für Fortgeschrittene, die im Alltag wirklich Zeit sparen

Diese acht Handgriffe stehen alle in OpenAIs Dokumentation und trotzdem in keiner Einführung. Aufgenommen haben wir nur, was in einem Hilfeartikel oder in den Entwicklerseiten belegt ist, im Alltag eine Wiederholung erspart und nicht ohnehin jeder kennt. Jeder Punkt spart entweder etwas, das ihr sonst jede Woche neu macht, oder verhindert einen Verlust, den ihr erst Wochen später bemerkt. Abruf wie im Rest des Beitrags: 19. September 2026.

Fangt heikle Sitzungen im temporären Chat an und entscheidet erst am Ende, ob etwas davon bleibt. Seit dem 27. August 2026 lässt sich ein temporärer Chat nachträglich in den Verlauf speichern, die Wahl fällt also nicht mehr vorher und nicht mehr ins Blaue. Eine Grenze bleibt: Dateien aus temporären Chats landen nicht in der Library, wer ein Ergebnis behalten will, lädt es vor dem Schließen herunter.

Große Dauerdokumente gehören in die Library, weil deren Speicher nicht gegen euer Tagesbudget läuft. Der Library-Speicher ist laut OpenAI getrennt von den täglichen Chat- und Anhanglimits. Eine eigene Grenze solltet ihr dabei kennen: CSV und Tabellen fassen etwa 50 MB, deutlich weniger als andere Einzeldateien. Dort liegen übrigens auch die von ChatGPT erzeugten Dokumente, Tabellen und Präsentationen, nicht nur eure Uploads.

Zieht Inhalte aus Gmail und Drive über die Verbindung herein, statt sie in den Chat zu kopieren. OpenAI schreibt: „We do not train our generalized models on data directly from connected Google apps", und zwar auch dann, wenn Improve the model for everyone eingeschaltet ist. Ausdrücklich ausgenommen sind manuell hineinkopierte Inhalte und als Feedback eingereichte Konversationen. Derselbe Absatz steht über die Verbindung also anders da als über Strg+V.

Lasst den fertigen Entwurf direkt aus dem Chat verschicken, statt ihn ins Postfach zu kopieren. Seit dem 8. Juni 2026 geht das mit Gmail und Outlook, ab Plus. Für Absagen, Terminbestätigungen und Nachfassmails entfällt damit der Wechsel ins Postfach. Das ist der seltene Fall, in dem sich eine schreibende Rechtestufe lohnt, allerdings nur für diese eine Verbindung.


Zweispaltige Tabelle mit acht fortgeschrittenen Handgriffen für ChatGPT und ihrem Nutzen: temporär anfangen und am Ende speichern, Dauerdokumente in die Library legen, deren Speicher getrennt von den täglichen Anhanglimits zählt, Gmail und Drive verbinden statt Inhalte hineinzukopieren, weil verbundene Google-Daten die generalisierten Modelle nicht trainieren, E-Mails seit dem 8. Juni 2026 direkt aus dem Chat senden, einen Slack-Kanal als Link ins Projekt legen, die Rückfragen des Agenten beantworten, weil nur die selbst gestartete Anfrage gegen das Kontingent zählt, die Bot-Abwehr der Zielseite über das Cloudflare-Bot-Tag chatgpt-agent prüfen und in Codex das ab Werk abgeschaltete Netzwerk der Sandbox über einzelne Hosts freigeben.

Acht Handgriffe aus Hilfeartikeln, Release Notes und Entwicklerdokumentation, je Zeile mit dem, was sie sparen (help.openai.com, developers.openai.com und learn.chatgpt.com, Abruf 19. September 2026).

Legt einen Slack-Kanal als Link ins Projekt, statt Gesprächsverläufe herauszukopieren. Projekte nehmen neben Uploads auch Links entgegen, aus Google Drive Dateien und Ordner, aus Slack ganze Kanäle. Für alles, was ohnehin im Kanal verhandelt wird, spart das den Umweg über ein Sammeldokument, das niemand pflegt.

Beantwortet die Rückfragen des Agenten, statt einen Lauf abzubrechen und neu zu starten. Gegen das Monatskontingent zählt laut OpenAI nur die von euch gestartete Anfrage, Rückfragen und Authentifizierungsschritte zählen nicht. Ein Neustart kostet also eine der 40 Agent-Nachrichten in Plus, drei Klarstellungen mitten im Lauf kosten nichts. Wer denselben Lauf regelmäßig braucht, lässt ihn täglich, wöchentlich oder monatlich wiederholen, statt ihn jedes Mal neu zu beauftragen.

Bleibt der Agent auf einer Seite hängen, prüft zuerst deren Bot-Abwehr und erst danach euren Auftrag. Websites dürfen Agenten blockieren, und OpenAI signiert die Anfragen des Cloud-Browsers nach RFC 9421 (Web Bot Auth), erkennbar zum Beispiel am Cloudflare-Bot-Tag chatgpt-agent, den ihr für eure eigenen Seiten freigeben könnt. Bei uns hat ein Lauf zweimal an der Staging-Seite eines Kunden aufgehört; wir haben den Auftrag umformuliert und zwei Nachrichten aus dem Monatskontingent verbrannt, bis im Log der Seite der geblockte Bot stand.

In Codex ist das Netzwerk in der Sandbox ab Werk aus, und genau dort sucht kaum jemand den Fehler. permissions.<name>.network.enabled steht standardmäßig auf false, einzelne Hosts gebt ihr unter [permissions.<name>.network.domains] frei, wobei deny gegen allow gewinnt; auch allow_local_binding ist standardmäßig aus. Zwei Beruhigungen dazu: <writable_root>/.git, /.agents und /.codex bleiben auch in schreibbaren Sandboxes schreibgeschützt, und sandbox_mode komponiert nicht mit den Permission-Profilen, mischt beide Modelle also nicht in einer Konfiguration.

Nehmt euch von diesen acht den einen vor, der euren häufigsten Ablauf betrifft, und schaltet ihn heute um; die übrigen sieben stehen in der Tabelle und laufen euch nicht weg.

Fazit: was heute, was diese Woche, was später

Heute reichen zwanzig Minuten für zwei Handgriffe. Öffnet das Projekt, in dem ihr am meisten arbeitet, und tragt die drei Regeln ein, die ihr sonst jedes Mal vorschickt, auch wenn sie global schon stehen. Danach geht ihr die verbundenen Apps durch und stellt jede auf Allow read actions, die nicht zwingend schreiben muss.

Diese Woche kommen die Ablagen dran: Dateien in die Library, Library search einschalten und die eine geplante Aufgabe einrichten, die ihr montags ohnehin von Hand erledigt. Wer eigene GPTs hat, entscheidet zusätzlich je GPT über Migration oder Abschied.

Später folgt der Rest in dieser Reihenfolge: den Speicher über Memory sources aufräumen, ereignisgesteuerte Aufgaben einrichten, den ersten Agentenlauf an einer prüfbaren Aufgabe starten, zuletzt Codex mit workspace-write und on-request. Wer das nicht selbst sortieren will: Wir nehmen einen Prozess, schreiben die Anweisungen, legen Projekt und Library an und setzen die Rechte, in einem halben Tag.

Was sich geändert hat und was das für euch heißt

Sechs Änderungen der letzten Monate betreffen eure Arbeitsweise, nicht nur die Funktionsliste. Die Daten stammen aus OpenAIs Release Notes und Hilfeartikeln, Abruf 19. September 2026.

11. September 2026: OpenAI hat die Abschaltung der Custom GPTs angekündigt. Folge: Jeder eigene GPT braucht bis zum 11. Dezember 2026 eine Entscheidung.

15. Juli 2026: Das Limit der benutzerdefinierten Anweisungen stieg von 1.500 auf 5.000 Zeichen. Folge: Eine echte Arbeitsanweisung passt hinein, nicht nur ein Stichwortzettel.

9. Juli 2026: Aus dem App Directory wurde das Plugin Directory, ChatGPT Work kam dazu, Skills wurden allgemein verfügbar. Folge: Wiederverwendbare Abläufe baut ihr als Plugin oder Skill.

18. Juni 2026: Die App-Rechte sind granular geworden. Folge: Lesen erlauben und Schreiben sperren ist seitdem möglich, statt alles oder nichts zu vergeben.

17. Juni 2026: Aufgaben lassen sich von Gmail, Slack und GitHub auslösen. Folge: Die Automatik wird reaktiv statt nur terminiert.

5. Mai 2026: Memory sources zeigen, welche Chats, Erinnerungen und Dateien eine Antwort beeinflusst haben. Folge: Eine falsche Annahme müsst ihr nicht mehr erraten, ihr korrigiert sie an der Quelle.

Diesen Beitrag halten wir aktuell. Stand dieser Fassung: 21. September 2026. Was sich seitdem ändert, tragen wir hier nach.

Welcher dieser Handgriffe lohnt sich bei euch zuerst?

Schreibt uns in drei Sätzen, welchen Ablauf ihr jede Woche gleich wiederholt und mit welchen Programmen ihr arbeitet. Wir sagen euch, ob das in die Projektanweisungen, in die Library, in eine geplante Aufgabe oder hinter eine Verbindung gehört und welche Rechtestufe dafür reicht. Nutzt dafür das Kontaktformular. Wir antworten innerhalb von 24 Stunden, persönlich und ohne Vertriebsgespräch.