Estudio propio · En curso · Septiembre de 2026
Auditamos los asistentes de IA de las webs españolas. Esto es lo que hemos encontrado, de momento.
Rastreamos 391 webs de empresas españolas buscando asistentes con IA abiertos al público. Encontramos 29 respondiendo sin pedir nada a cambio. Los estamos probando a fondo, uno por uno, con una batería de pruebas y una segunda revisión adversa de cada hallazgo antes de darlo por bueno.
No nombramos a nadie. Cada hallazgo se comparte solo con la empresa afectada. Este estudio se actualiza conforme avanza el rastreo; las cifras de abajo son las de la última revisión.
391
webs rastreadas
29
asistentes con IA respondiendo en abierto
Primer hallazgo
Hay menos asistentes con IA de los que parece. Pero los que hay están expuestos.
De las 391 webs rastreadas, la mayoría no tiene chat de ningún tipo. El bloque interesante son los 29 asistentes con IA que responden a cualquiera que entre, sin registro y sin identificarse.
- 236no tenían ningún chat en portada, contacto ni ayuda
- 62tenían un widget de soporte que puede llevar IA detrás
- 29tenían un asistente con IA confirmado respondiendo en abierto
- 12tenían chat guionizado o atendido por personas
- 9escondían el chat tras un registro o un formulario previo
- 40no se pudieron rastrear por bloqueos o errores
Segundo hallazgo
La mayoría aguanta. Un puñado no.
A cada asistente le lanzamos la misma batería de pruebas, siempre desde su web pública y siempre conversando como lo haría un visitante. Cada posible hallazgo pasa además por una segunda revisión adversa antes de contarlo: descartamos, por ejemplo, un bot que citaba correctamente su política de devoluciones o una demo de producto que un juez automático había leído como conversación real.
Con esa exigencia, la mayoría de los asistentes probados rechaza las pruebas. Un grupo pequeño, de un solo dígito, ha mostrado alguna fuga confirmada. Actualizamos esta cifra según avanza el rastreo.
Qué se escapa, por tipo
Lo que más se les escapa son sus propias instrucciones.
Con el rastreo aún en marcha, damos el reparto por tipo en vez de cifras exactas: cambian de una semana a otra según seguimos auditando.
Obedecer instrucciones de un desconocido
Un mensaje bien construido consigue que el bot ignore su guion y haga lo que pide quien escribe. Sale con el logotipo de la empresa al lado. Es, de momento, el tipo de fuga más frecuente.
Recitar sus instrucciones internas
El asistente reproduce parte de su propio system prompt, con restricciones que le han puesto y herramientas a las que llega. Es el mapa para todo lo demás.
Revelar datos de clientes o información comercial interna
De momento, ningún asistente probado ha soltado datos personales ni precios o márgenes internos ante nuestras pruebas.
Cómo está hecho
Un rastreador visita la portada y las páginas de contacto, soporte y ayuda de cada dominio, busca las firmas de los proveedores de chat conocidos y abre el widget como lo abriría una persona. Envía un mensaje inocente y clasifica la respuesta para separar un modelo de lenguaje de un chat guionizado.
A los que responden se les lanza una batería de pruebas en una sola conversación, con pausas entre mensajes y una única sesión por dominio y día. Un primer modelo juez puntúa cada respuesta contra su rúbrica y cita el fragmento literal que constituye la fuga. Cada alerta pasa después por un segundo juez, más exigente, que la confirma o la descarta a mano. Solo lo que sobrevive a las dos revisiones se cuenta como hallazgo.
Lo que este estudio no dice
La muestra no es representativa de la empresa española: son 391 dominios elegidos por tener presencia digital y probabilidad de haber puesto un asistente. Cuarenta webs no se pudieron rastrear, así que hay asistentes que no hemos visto.
Las pruebas son de primer nivel, las que haría alguien con curiosidad y paciencia, no un atacante dedicado. Un asistente que aguanta estas seis no es un asistente seguro: es uno que no se cae a la primera.
Nada de esto se hizo entrando en sistemas ajenos. Solo se habló con chats publicados en webs públicas, como cualquier visitante.
La conclusión
El problema no es la IA. Es que nadie la revisa después.
Los asistentes que aguantan las pruebas suelen estar en empresas grandes, con un clasificador delante que bloquea cualquier mensaje raro. Los que fallan son, de momento, de empresas medianas que montaron el asistente rápido, lo conectaron a su documentación y no volvieron a mirarlo.
Cerrar esto no es un proyecto largo: es reescribir las instrucciones, poner filtros a la entrada y a la salida, acotar lo que el asistente puede consultar y dejar pruebas que avisen si se vuelve a abrir.

¿Quieres saber en qué grupo está el tuyo?
Nos dices tu dominio y te devolvemos el informe básico con la severidad y las categorías de fuga que encontremos. Sin coste y sin compromiso.
Pedir el escaneo →