Qué es un agente de IA
Un chatbot te contesta. Un agente hace cosas.
Con un asistente de los de siempre escribes una pregunta y lees la respuesta. Lo que pase después depende de ti. Con un agente le das un objetivo: «revisa las facturas pendientes y avisa a quien no haya pagado». Y los pasos los decide él. Abre el correo, busca en las carpetas, redacta el aviso y, si se lo permites, lo envía.
La AEPD, la agencia española de protección de datos, lo define en su guía de IA agéntica como un sistema de inteligencia artificial que usa modelos de lenguaje para cumplir un objetivo. Para conseguirlo divide la tarea en pasos, usa herramientas y accede a servicios, internos y externos. Esa es la diferencia que importa.
| Chatbot | Agente | |
|---|---|---|
| Qué hace | Responde a lo que le preguntas | Ejecuta pasos para cumplir un objetivo |
| A qué accede | Normalmente, a lo que tú le pegas en la conversación | A los archivos, el correo y los programas que le conectes |
| Quién decide cada paso | Tú | El propio agente |
| Si se equivoca | Lees un texto incorrecto | Puede haber enviado, borrado o modificado algo |
Por qué la AEPD ha empezado a hablar de ellos
El 14 de septiembre de 2026, la AEPD publicó en su blog que ha recibido la primera notificación de una brecha de datos personales causada por un agente de IA. Según lo que cuenta, el agente buscó vulnerabilidades en archivos genéricos de una aplicación, hizo un inicio de sesión correcto y, ya dentro, siguió buscando por su cuenta hasta dar con un fallo. Con él modificó datos personales y accedió a facturas.
Dos cautelas, que subraya la propia agencia. La información procede de la notificación de la organización afectada y todavía tiene que analizarse. Y usar un modelo concreto no significa que ese modelo, ni la infraestructura de su proveedor, hayan sido comprometidos. No conviene sacar más conclusiones de las que hay.
Lo que sí cuenta es lo que describe: un sistema que recibe un objetivo, planifica los pasos, usa herramientas, ejecuta código y ajusta lo que hace según lo que encuentra. Eso es un agente. Y el mismo tipo de sistema que sirve para atacar sirve para trabajar en tu negocio. La herramienta no es buena ni mala. Un agente llega hasta donde le dejas llegar.
En febrero de 2026 la agencia ya había publicado una guía de 76 páginas sobre inteligencia artificial agéntica desde la perspectiva de la protección de datos. No es una lista de obligaciones. Es una introducción a las cuestiones que aparecen cuando decides usar agentes con datos personales, y de ahí salen casi todas las ideas de este artículo.
Qué cambia cuando la IA pasa de responder a actuar
La guía enumera muchos riesgos. Estos tres son los que más te tocan si tu negocio es pequeño.
Puede llegar a donde llegas tú
Para trabajar, un agente necesita credenciales: las tuyas, para el correo o la nube, o las de una cuenta técnica. Algunos incluso controlan el ratón y ven la pantalla, con lo que acceden a lo mismo que tú y pueden hacer lo mismo que tú. La AEPD lo dice sin rodeos: los permisos excesivos son un factor crítico, porque un agente con privilegios amplios sirve de puente entre sistemas. Un fallo pequeño acaba en un acceso que nadie había previsto.
Puede recibir órdenes que tú no ves
Si el agente lee correos, PDF o páginas web, cualquiera de ellos puede llevar instrucciones escondidas. Tú no las ves. El modelo las lee como si fueran órdenes legítimas. Se llama inyección indirecta de instrucciones, y la guía la relaciona con fugas de datos y con controles que se saltan sin que nadie lo note. Dicho de otra forma: un agente que lee el correo de un desconocido está leyendo lo que ese desconocido ha escrito para que lo lea.
No siempre hace lo mismo dos veces
Con el mismo dato de entrada, un agente puede seguir caminos distintos cada vez. Basta un retraso en una llamada o una respuesta algo diferente para que el plan entero se desvíe. Y como casi siempre funciona, te acostumbras a no mirarlo. La guía lo llama ilusión de fiabilidad y sesgo de automatización: aceptar lo que hace la máquina sin revisarlo con ojo crítico.
Los límites: hasta dónde dejarle llegar
Piensa en el primer día de alguien nuevo en tu negocio. Le das un ordenador, acceso a la carpeta de lo que va a hacer y una persona a quien preguntar. No le das las llaves de todo ni la contraseña del banco. No es desconfianza. Es orden.
Con un agente pasa lo mismo, con una diferencia: trabaja mucho más rápido, y un error también se repite más deprisa.
Una regla sencilla: nunca las tres a la vez
La guía recoge la llamada Regla de 2. Un agente puede tener, como mucho, dos de estas tres cosas, y aun así con garantías añadidas:
Leer contenido de fuera
Correos, archivos o páginas de personas que no controlas.
Acceder a información sensible
Historiales, facturas o datos de clientes, sin restricciones.
Actuar por su cuenta
Enviar, modificar o borrar sin que nadie lo apruebe.
Si tiene las tres, la guía es clara: esa configuración no debería permitirse. Un ejemplo típico es un agente que contesta correos solo, lee los que le llegan de cualquiera y puede abrir todo el archivo de clientes. Con dos de las tres, hay que añadir protección. Si lee contenido de fuera y ve datos sensibles, que no actúe sin que una persona lo apruebe.
Lo que sí y lo que no
- Dale acceso solo a las carpetas y programas que necesita para esa tarea, no a todo el equipo.
- Fija una lista cerrada de herramientas. Si para consultar normativa tienes una recopilación guardada en tu equipo, no necesita salir a internet.
- Exige tu aprobación antes de enviar comunicaciones, borrar datos o tocar información sensible.
- Guarda un registro de lo que hace y comprueba que puedes deshacerlo.
- Darle tu usuario y tu contraseña personales para que «lo haga todo».
- Dejar que envíe correos o borre archivos sin que nadie lo apruebe.
- Un único agente con acceso a todo y para todo, aunque sea lo más cómodo.
- Dar por hecho que, como lo supervisas tú, ya está cubierto.
El último punto merece una línea más. La guía advierte de la tentación de cargar toda la responsabilidad en la persona que supervisa, en lugar de arreglar lo que hizo posible el fallo. Si tu plan es «yo lo reviso todo», no es un plan. Es una esperanza.
Antes de preguntar qué IA elegir, pregunta qué le vas a dejar tocar. Esa decisión es tuya y no depende del modelo. Un agente llega hasta donde le dejas llegar.
Y si el agente corre en tu propio equipo
Es la pregunta razonable si has leído qué es una IA local y en qué se diferencia de la nube. Y la respuesta tiene dos partes.
La primera: ponerlo en tu equipo no elimina nada de lo anterior. La AEPD lo deja escrito: sea un servicio totalmente en local, totalmente remoto o algo intermedio, forma parte de la infraestructura de la organización y hay que analizarlo igual. Los permisos siguen siendo permisos. Un correo con instrucciones ocultas sigue siendo un correo con instrucciones ocultas.
La segunda: cambia de quién dependes. Si el agente está en tu equipo, el registro de lo que hizo está en tu equipo. Puedes cortarle el acceso tú, sin abrirle una incidencia a nadie. Y lo que lee no sale de tu red para que un tercero lo procese, siempre que el agente no llame además a servicios de internet: la guía avisa de que eso también puede comunicar datos a terceros. Con un servicio en la nube, el registro, la infraestructura y lo que se conserva los gestiona un proveedor. Los serios lo hacen bien y lo cuentan en sus contratos, pero hay que leerlos.
Es la pregunta de siempre: si mañana hay un problema, ¿de quién depende que sepas qué pasó y que puedas pararlo?
Y una cosa más, para ser justos: un agente local también se equivoca. Lo que cambia es que el error se queda en tu casa, donde puedes verlo.
Cómo empezar sin complicarte
No hace falta un proyecto grande. Hace falta ir de menos a más.
Elige una sola tarea, pequeña y repetitiva. Dale acceso solo a lo que necesita. Aprueba tú cada envío. Revisa el registro durante una semana. Y solo entonces amplía.
Si tratas datos personales de clientes, cuéntalo antes a quien te asesore en protección de datos. La guía recomienda contar con esa figura cuando se incorporan agentes, porque hay decisiones que no son solo técnicas.
No hay una única respuesta correcta. Depende de cuántos seáis, de qué manejáis y de cuánto os cueste equivocaros. La guía tampoco la da: plantea las preguntas, no fija las obligaciones de tu caso. Lo que sí puedes hacer es tener claras las tuyas antes de conectar nada.
Un agente llega hasta donde le dejas llegar. Decide tú dónde está esa línea, y decídelo antes de encenderlo.
Puedes ver también cómo enfocamos la seguridad en una instalación de Vitia o repasar las preguntas frecuentes.