Blog articles are published in Spanish and Catalan.

Aprendiendo IA

Qué es un agente persistente

Un agente persistente es un programa de IA que recibe un encargo y sigue trabajando en él cuando quien lo mandó ya ha cerrado el ordenador. OpenAI presentó el martes 29 de septiembre de 2026 su versión de la idea, los dots: cada uno con su propia máquina en la nube, su navegador y acceso a las aplicaciones que el usuario le conecte. Este curso breve lo explica desde cero: qué es, qué necesita para funcionar, qué hace y qué no, dónde está el riesgo y qué cuesta.

Caricatura de un mostrador de conserjería vacío, con un aparato blanco rotulado OpenAI y una onda azul sobre la madera, un cable que baja a una cajita negra, un panel de llaves de coche colgadas detrás y, tras el cristal de la puerta, una mano gigante de traje que señala sobre la ranura por la que asoman dos papeles.
📷 Imagen generada con IA

En resumen

  • Un agente persistente no espera una pregunta: recibe un objetivo, lo parte en pasos y sigue entre una conversación y otra, también cuando nadie lo está mirando.
  • OpenAI presentó el martes 29 de septiembre de 2026, en su DevDay de San Francisco, los dots: agentes de ese tipo que funcionan con GPT-6 Astra y alcanzan más de 4.000 aplicaciones a través de los permisos que el usuario ya tenía dados en ChatGPT.
  • Para funcionar necesita cuatro cosas: una máquina propia donde ejecutar código, un navegador, las credenciales de las cuentas en las que va a entrar y una lista escrita de lo que puede hacer sin preguntar.
  • El riesgo principal lo documenta la propia compañía: una web, un correo o un documento pueden llevar instrucciones escondidas que desvíen al agente. OpenAI afirma que sus defensas reducen ese riesgo, no que lo eliminen.
  • La puerta más barata cuesta 100 dólares al mes, y en el Espacio Económico Europeo, Suiza y el Reino Unido no abre; quien se construya el agente con la Agents API no paga recargo, solo los tokens y las herramientas que gaste.

Un agente persistente es un encargo que sobrevive a la conversación

La idea cabe en una frase: se le da un objetivo en lugar de una pregunta. «Vigila los informes de errores que vayan entrando, prueba los arreglos y déjame los cambios preparados» no es algo que se responda y se cierre; es una responsabilidad que dura semanas. Un agente persistente acepta ese tipo de encargo y vuelve cuando tiene algo.

OpenAI le puso nombre comercial a esa idea el martes 29 de septiembre de 2026, en su conferencia anual para desarrolladores: los dots. Los define como agentes siempre activos que funcionan con GPT-6 Astra —su modelo más capaz y el que mejor respeta los límites que le marcan, según la compañía— y que siguen avanzando entre una conversación y la siguiente.

Lo que cambia ahí no es el tamaño del modelo, es el envoltorio. Al mismo motor que contesta en un chat se le añaden un sitio donde trabajar, unas llaves y permiso para seguir sin supervisión. De esos tres añadidos salen a la vez toda la utilidad y todos los problemas que vienen después.

El chatbot espera la pregunta; el agente se queda con el encargo

Un chat y un agente persistente, lado a lado
Qué se mira Chat al que preguntas Agente persistente
Cuándo trabaja Mientras esperas la respuesta También con la sesión cerrada: sigue entre una conversación y otra
Dónde se ejecuta En los servidores del proveedor, sin un sitio propio donde dejar nada En una máquina propia en la nube, con su navegador, donde crea ficheros y ejecuta código
Quién empieza Siempre la persona, con una pregunta También el agente: busca por su cuenta cómo ayudar y avisa
Qué puede tocar El texto de su respuesta Las aplicaciones y las cuentas que le hayan conectado
Qué retiene La conversación en curso y lo que el producto guarde como memoria Contexto propio que acumula mientras exista, incluido lo que lee de las aplicaciones
Qué pasa si se equivoca Una respuesta mala que se lee y se descarta Una acción ya hecha: un fichero cambiado, un mensaje enviado
La columna de la derecha recoge lo que OpenAI describe en la documentación de los dots; la de en medio, el funcionamiento corriente de un chat.

La diferencia práctica se nota en los errores. Una respuesta mala de un chat se lee, se descarta y no ha pasado nada. Un agente que se equivoca ya ha hecho algo: ha cambiado el fichero equivocado, ha escrito a quien no debía o ha compartido lo que no tocaba.

OpenAI lo dice con esas palabras en su documento de seguridad: los errores de un agente pueden tener consecuencias más allá de una conversación. No es letra pequeña, es la razón por la que todo el producto está lleno de confirmaciones y de pasos que se devuelven a la persona.

La segunda diferencia es quién empieza. Un chat no hace nada hasta que alguien escribe. Un dot, según la compañía, rastrea por su cuenta cómo puede ayudar mientras nadie le habla y avisa cuando encuentra algo; en ese modo, sus herramientas están limitadas a leer y no pueden enviar mensajes ni cambiar nada.

Lo primero que necesita es una máquina que sea suya

Un agente que solo escribe texto no necesita nada. Uno que ejecuta código, descarga ficheros y navega sí necesita un ordenador, y no puede ser el del usuario. En los dots esa máquina está en la nube, hay una por agente, y corre un sistema Linux y un navegador Chrome que mantiene OpenAI.

La compañía afirma que aísla los entornos de unos usuarios de los de otros y que el código del agente corre separado de los sistemas que coordinan su trabajo y aplican los controles. En su descripción, el agente puede crear ficheros y ejecutar herramientas ahí, pero no usar ese acceso para apagar una comprobación obligatoria.

El ordenador del usuario es otra cosa y empieza desconectado. Conectarlo es opcional y se hace desde la aplicación de escritorio de ese equipo; a partir de ahí el agente llega a los ficheros locales y puede usar el navegador del ordenador cuando el suyo está bloqueado. El acceso se revoca desde el mismo sitio.

La máquina del agente se puede abrir y mirar. OpenAI dice que el usuario puede asomarse a ella en cualquier momento para ver en qué anda y hasta interactuar con lo que hay en pantalla.

Lo segundo son las llaves de las cuentas ajenas

Para hacer algo útil dentro de una cuenta hay que entrar en ella, y ahí aparece el problema de la contraseña. Si se le escribe al agente en la conversación, queda dentro de su contexto, y lo que está en el contexto puede acabar saliendo en una respuesta.

El diseño que describe OpenAI se salta ese paso. En los inicios de sesión admitidos el modelo se detiene mientras la persona rellena un formulario aparte; las credenciales van directas al navegador del agente sin pasar por el contexto del modelo, y el trabajo se reanuda ya dentro de la cuenta. Las contraseñas guardadas viajan por un servicio cifrado que las entrega al navegador sin enseñárselas al modelo.

La propia compañía marca el límite de esa protección: solo cubre esos flujos. Un secreto puesto por separado en un mensaje o un documento legible, escribe, puede seguir siendo visible para el modelo. Y hay pasos que no delega nunca: cambiar una contraseña o mover dinero entre cuentas financieras se los devuelve a la persona para que los termine ella.

El contexto del agente, añade OpenAI, no conserva credenciales, imágenes ni capturas de pantalla. Lo que sí puede hacer es comprar con una tarjeta que ya esté guardada en la web del comercio, y eso necesita aprobación.

Lo tercero son los permisos, y los escribe el usuario

Las cuatro respuestas que puede llevar una regla propia
Opción de la regla Qué significa
Actuar sin preguntar El agente hace ese tipo de acción por su cuenta
Actuar si está aprobado de antemano Vale si el usuario pidió esa acción de forma explícita en su encargo
Preguntar antes de actuar Se detiene y espera el visto bueno cada vez
Devolverlo a la persona No lo ejecuta: ese paso lo termina el usuario
Nombres traducidos de las cuatro opciones del ajuste de reglas propias, según el centro de ayuda de OpenAI. Una regla propia no puede apagar las confirmaciones obligatorias, el sistema de revisión ni las restricciones del rastreo en segundo plano.

Un agente con llaves y sin reglas es una mala idea, así que el producto viene con reglas de serie: unas acciones las hace solo, otras las pide confirmar cada vez y otras las devuelve. Borrar datos de forma permanente, instalar o ejecutar software de origen no reconocido y conceder un acceso nuevo sensible piden visto bueno siempre, según OpenAI.

Sobre esa base, el usuario escribe reglas propias para ajustar qué puede hacer sin preguntar. El ejemplo que pone la compañía es tan simple como «no envíes nunca correos». Esas reglas, dice, siguen aplicándose cuando el agente delega trabajo o trabaja en segundo plano.

Hay un detalle fino que conviene entender antes de autorizar nada: una aprobación vale para lo que se aprobó y no se estira. Aprobar un mensaje no da permiso permanente para escribir a gente, y cuanto más sensible es el dato, más concreto tiene que ser el destinatario: un historial médico exige un nombre y un apellido; un número de teléfono admite una clase de destinatarios, como «cualquier aerolínea».

Con eso hace lo que haría alguien sentado a tu ordenador

Por esa vía los dots alcanzan más de 4.000 aplicaciones y heredan las conexiones que el usuario ya tenía dadas. Se les habla desde ChatGPT en escritorio, web y móvil, y también desde Slack y Teams, por escrito o por voz.

Los ejemplos que publica OpenAI son de oficina y de programación: sacar una aplicación de una API antigua antes de que se apague, rastrear qué se rompe al cambiarla, escribir el código, pasar las pruebas y dejar los cambios listos para que alguien los revise. En la presentación del DevDay, la compañía dijo que sus ingenieros tienen a sus dots arreglando docenas de errores al día por ese camino.

También cuenta casos pequeños, que explican mejor la idea que los grandes: el dot de una persona que lo probaba antes del lanzamiento se dio cuenta de que su dueño no había facturado a una publicación, preparó la factura y la envió en cuanto él la aprobó. Nadie se lo había pedido.

Y una advertencia que la propia compañía repite en el anuncio, en el centro de ayuda y en el documento de seguridad: los agentes se equivocan, así que el trabajo con consecuencias hay que revisarlo. Algunas acciones se pueden deshacer, como una edición en un documento; otras no.

Lo que todavía no puede hacer, en su propia lista

No se crea desde el móvil: hay que hacerlo en la aplicación de escritorio o en ChatGPT desde el navegador de un ordenador, y en la web para móviles no funciona. Tampoco está disponible para menores de 18 años.

No tiene correo propio: se le puede conectar la cuenta personal del usuario, pero en el lanzamiento no se le da una dirección suya. Y no llama por iniciativa propia, aunque se le pueda llamar y hablar con él.

Los mensajes de texto al teléfono son una beta limitada que corre sobre un proveedor externo, solo para abonados Pro de Estados Unidos, no para todos, y excluida de los espacios de empresa. En Enterprise, Edu y Healthcare el producto entero está en beta y apagado por defecto hasta que lo enciende el administrador del espacio de trabajo.

El reparto, además, es gradual: tener el plan no significa tener el agente ese mismo día. OpenAI avisa de que puede tardar varios días en llegar a una cuenta.

El riesgo principal no es que falle: es que le mientan

Un agente que lee la web lee lo que otros escriben, y lo que otros escriben puede ir dirigido a él. OpenAI lo describe así en su centro de ayuda: una web, un correo o un documento pueden contener instrucciones que intenten engañar al agente para que haga algo que su dueño no ha pedido, por ejemplo compartir información privada.

Las defensas que enumera son cuatro, y ninguna de ellas es el modelo a solas: restricciones sobre lo que las herramientas pueden hacer, comprobaciones automáticas antes de ciertas acciones, aprobaciones obligatorias y vigilancia mientras el agente trabaja. Si esa vigilancia detecta algo, puede pausar el trabajo y enseñar un aviso.

La frase que importa viene detrás: estas protecciones ayudan a reducir el riesgo de que unas instrucciones maliciosas provoquen una acción no deseada, pero no lo eliminan. Lo escribe así, en su propio centro de ayuda, la compañía que vende el producto.

En la documentación para desarrolladores el aviso es más seco todavía. El contenido de una web se trata como no fiable y no puede conceder permisos ni sobrescribir las instrucciones del usuario; y aprobar un dominio no obliga a pedir confirmación para cada acción dentro de él. Quien necesite esa garantía, dice OpenAI, tiene que limitar el navegador a sitios donde no se pueda comprar ni destruir nada.

Lo que aprende de ti se borra con él, no sin él

Un dot recibe la memoria de ChatGPT, crea la suya y se queda con lo que va leyendo de las aplicaciones conectadas, incluso sin que nadie le haya preguntado por ello. Apagar la memoria en ChatGPT corta el trasvase, pero no borra lo que ya cruzó.

Desconectar una aplicación tampoco borra nada: según OpenAI, detiene el acceso nuevo y deja en el contexto del agente lo que ya había aprendido de ella. Los recuerdos no se pueden ver, corregir ni eliminar de uno en uno; para vaciar ese contexto hay que borrar el agente, y con él se van sus conversaciones, sus recuerdos y sus tareas programadas.

Borrarlo no se lleva por delante los ficheros ni las conversaciones que creó, que se guardan aparte. En los espacios Business, Enterprise y Edu, la compañía dice no entrenar con el contenido del cliente por defecto; en los planes personales eso depende de un ajuste. Y aun con el ajuste apagado, admite que puede haber revisión humana en casos limitados, como los de seguridad.

El precio de entrada son 100 dólares al mes

Las vías para tener un agente persistente de OpenAI y lo que cuesta cada una
Vía Precio publicado al mes Qué trae Qué se mide aparte
ChatGPT Pro, plan personal 100, 200 o 500 dólares según el escalón El primer agente incluido sin coste adicional, salvo en el Espacio Económico Europeo, Suiza y el Reino Unido, donde no se reparte Hablar con él no gasta cuota de ChatGPT; lo que se le encargue en Codex o en ChatGPT Work, sí
ChatGPT Business, asiento premium 100 dólares con pago anual; 125 pagando mes a mes El primer agente incluido, en todas las regiones donde ChatGPT está disponible Igual que en Pro: la conversación no cuenta, las tareas en Codex y ChatGPT Work sí
ChatGPT Business, asiento estándar 20 dólares con pago anual; 25 pagando mes a mes No incluye agente No aplica
Enterprise, Edu y Healthcare Sin tarifa pública: se negocia con el equipo de ventas Beta apagada por defecto hasta que la enciende el administrador Sin cuota publicada
Un segundo agente, o más velocidad para el primero OpenAI no ha publicado tarifa Anunciado para el futuro, sin fecha No aplica
Construirse uno con la Agents API Sin recargo por usar la interfaz La misma infraestructura con la que OpenAI mueve Codex; sigue en beta pública Los tokens y las herramientas que gaste el agente
Tarifas publicadas por OpenAI y consultadas el 1 de octubre de 2026. La compañía añade que el primer mes tras el lanzamiento los límites de uso del agente van ampliados.

La puerta más barata para un particular son los 100 dólares al mes del escalón bajo del plan Pro de ChatGPT, con una salvedad grande para quien lea esto desde España: en el Espacio Económico Europeo, Suiza y el Reino Unido, Pro no reparte dots. Por aquí la única vía es un asiento premium de ChatGPT Business, que cuesta 100 dólares al mes con pago anual y 125 pagando mes a mes, y que sí los da en todas las regiones admitidas.

Lo que va dentro es un agente, el primero, sin coste adicional. Hablar con él no consume la cuota de ChatGPT; las tareas que se le manden en Codex o en ChatGPT Work se descuentan como siempre. El plan trae además una cuota para el trabajo en profundidad, con límites ampliados durante el primer mes tras el lanzamiento.

Lo que no tiene precio es casi todo lo demás. OpenAI anuncia que más adelante se podrán añadir más agentes y subirle a uno la velocidad o la cantidad de trabajo que acepta al mes, pero no ha publicado tarifa para ninguna de las dos cosas ni fecha para ellas. Enterprise, Edu y Healthcare pasan por el equipo de ventas, con precio a convenir.

Queda la vía del que programa: montarse el agente persistente con la Agents API, que es la misma maquinaria con la que OpenAI mueve Codex. Usarla no lleva recargo; se pagan los tokens y las herramientas que el agente consuma. Y ahí el coste ya no es una cuota mensual, sino un contador que corre mientras el agente trabaja.

Conclusión

Un agente persistente no es un chat más listo: es un chat con una máquina, unas llaves y permiso para seguir sin ti. Eso es justo lo que lo hace útil y lo que hace que sus errores lleguen ya cometidos. Antes de darle las llaves de algo, merece la pena leer dos cosas en la documentación de quien lo vende: qué pasos devuelve siempre a la persona y qué dice sobre las instrucciones escondidas. La segunda respuesta, hoy, es que el riesgo se reduce y no se elimina.

Fuentes primarias

Comentarios

Sé respetuoso. Los comentarios se moderan.

    La continuación natural

    Aprende IA a tu ritmo con nuestros cursos gratuitos.

    En nuestra plataforma de aprendizaje TAKU podrás acceder a este y muchos otros cursos de manera totalmente gratuita.

    APRENDER CON TAKU

    ← Volver al blog