Un agente de IA que compra en tu tienda: las cuatro cosas que la documentación todavía no dice

Cinco compañías han publicado su forma de que un programa compre en tu tienda sin nadie delante. Cuatro preguntas para hacerle a quien te lo ofrezca.

Cinco losas azules verticales en fila, cada una atravesada de lado a lado por un hueco de forma distinta —dos rectángulos, dos círculos y uno redondeado—, con el canto del hueco en naranja.

Visa, Mastercard, PayPal, Stripe y Google han publicado cada uno por su lado cómo quieren que un programa de inteligencia artificial compre en tu tienda. Sin que el dueño de ese programa esté delante de la pantalla. Se llama comercio agéntico.

La pregunta que llega detrás es siempre la misma: ¿tengo que preparar mi tienda para esto? Antes de contestarla conviene mirar qué han publicado exactamente, porque ahí está lo que decide si hay algo que preparar.

Qué cambia de verdad respecto a comprar hablando

La comparación fácil es con la compra por voz, la de hablarle a un altavoz para pedir algo. Un análisis de Search Engine Journal, del que sale casi todo lo que hay aquí, rechaza esa comparación, y el argumento es bueno: cuando comprabas hablando seguías estando ahí. Decidías, confirmabas y estabas presente en la operación. Hablar en vez de teclear cambia el teclado, no la forma de comprar.

Aquí la compra ocurre sin la persona delante, y eso es un cambio de estructura. El sector lo trata como tal: la FIDO Alliance, un organismo de estándares de autenticación, lo llama «Human Not Present», persona no presente. Es una categoría de operación distinta de las que había. Su objetivo es tenerla armonizada para finales de 2026, así que hoy es un plan y no algo que esté funcionando.

También hay procesos de normalización en marcha. El W3C define los estándares de la web y GS1 los de los códigos de barras. Los dos organismos celebraron un taller conjunto sobre esto en Zúrich, los pasados 8 y 9 de septiembre.

Lo que se ha publicado

Cada compañía ha sacado lo suyo, con nombre propio y por separado. Visa va con dos, Intelligent Commerce y Trusted Agent Protocol. Mastercard tiene Agent Pay. Stripe, los Shared Payment Tokens. Google, AP2. PayPal también publicó el suyo. Y fuera del mundo de los pagos, Shopify tiene su UCP.

Ninguno de ellos es todavía un estándar acordado entre todos. Conviene tenerlo claro antes de que nadie escriba una línea de código en tu tienda: si mañana te integras con uno, te estás integrando con uno.

Ya hay un ejemplo de lo que eso cuesta. OpenAI tenía el suyo, Instant Checkout, y según ese mismo análisis llegó a tener alrededor de treinta comercios de Shopify conectados en seis meses antes de que lo retiraran. Si el dato es exacto, esos treinta habían programado una integración para algo que ya no existe.

Las cuatro cosas que la documentación no dice

El hallazgo del análisis es de método. Su autor, Slobodan Manic, leyó las páginas oficiales de cada uno el 14 de septiembre de 2026, buscando cuatro datos que cualquiera esperaría encontrar. Esto es lo que dice que encontró:

  1. Qué versión es. Los dos productos de Visa no llevan número de versión ni fecha. El de Mastercard, tampoco. El de PayPal, tampoco. De las compañías de pago, la única que publica una versión fechada es Stripe. Shopify también fecha su UCP dentro del propio nombre de la versión.
  2. En qué estado está. Una de las páginas de producto de Visa dice que está en proceso de desarrollo e implantación, y que lo que se muestra son representaciones de posibles funcionalidades. Eso no es un producto terminado, y lo escriben ellos. Stripe marca el suyo como versión preliminar. Los demás no dicen nada.
  3. Quién lo usa ya. Visa, Mastercard, PayPal y Stripe no nombran ni un solo comercio funcionando con esto.
  4. Quién paga cuando sale mal. Es la petición central del Merchant Advisory Group, una asociación de comerciantes, y según ese análisis ninguno de los protocolos sobre la mesa la responde.

Tres de esas cuatro cosas no cuestan nada de poner, y es lo que hace que el silencio se lea como una elección. Un número de versión es una línea de texto. Un estado es una palabra.

Esa lectura es de hace ocho días, así que he vuelto a mirar hoy. El 22 de septiembre de 2026 abrí la página de especificaciones del Trusted Agent Protocol de Visa, que es una página distinta de la que trae ese descargo. Sigue sin número de versión, sin fecha de actualización, sin un estado declarado y sin un comercio nombrado. Las demás documentaciones no las he comprobado yo.

La cuarta pregunta es la que decide. Un programa puede comprar en tu tienda con los datos de pago de un cliente que no ha encargado nada, o pedir tres veces lo que el cliente quería. Ninguno de esos protocolos dice quién asume el cargo cuando eso pasa, según ese mismo análisis. Que ellos callen no significa que el riesgo no tenga dueño. El primero de esos dos casos, la compra que el cliente no autorizó, ya lo reparte una ley española: el Real Decreto-ley 19/2018 de servicios de pago. No habla solo de tarjetas, sino de operaciones de pago con cualquier medio, así que alcanza también al cobro por Bizum o por transferencia. Si la compra no la autorizó el cliente, por regla general su banco tiene que devolverle el dinero. Y si al pagar no se acepta la autenticación reforzada del cliente, esa comprobación en dos pasos que pide el banco, el perjuicio lo reembolsa quien no la aceptó. Y se lo reembolsa al banco del cliente: la ley pone ahí al comercio y a su proveedor de pagos (artículos 45 y 46).

El reparto de la autenticación reforzada es el que hace la ley cuando nadie ha pactado otra cosa. El artículo 34.1 permite que en el contrato con tu banco o con tu pasarela de pago se acuerde no aplicarlo, salvo que el día de firmarlo fueras una microempresa. Para la ley lo eres si ocupas a menos de diez personas y tu facturación anual o tu balance anual no pasa de dos millones de euros. Basta con que una de las dos cifras no pase de ese tope. La definición vale igual para un autónomo que para una sociedad. Lo que nadie ha escrito todavía es cómo encaja ahí una compra hecha por un agente. Por eso la pregunta se hace antes, y no cuando llegue el cargo.

Google es la excepción, y conviene mirar por qué

De los cinco, Google es el único que nombra comercios concretos que ya lo están usando: Wayfair, Chewy, Quince y una parte de los comercios de Shopify. No es su protocolo AP2 lo que está detrás de esos nombres, sino su propio proceso de compra dentro del buscador, que cobra con Google Pay.

Y el análisis le concede algo más, que conviene no recortar: su diseño pide permiso antes de comprar, y su autor dice que así es como hay que hacerlo. Lo que se puede comprobar es justamente lo que falta en los otros. A un comercio con nombre se le puede llamar por teléfono y preguntarle qué tal le va. A una promesa no.

Las cuatro preguntas, para usarlas tú

Si alguien llega este otoño ofreciéndote adaptar tu tienda para que compren los agentes de IA, estas cuatro caben en un correo y se contestan en dos líneas cada una:

  1. ¿Qué versión del protocolo vas a implantar y qué fecha tiene?
  2. ¿Está terminado o en desarrollo? Y si está en desarrollo, ¿qué pasa con lo que me programes cuando cambie?
  3. ¿Qué tienda de un tamaño parecido a la mía lo tiene funcionando hoy?
  4. Si un agente hace una compra fraudulenta o equivocada, ¿quién asume el cargo, por escrito?

Compruébalas tú el día que te lo ofrezcan, no el día que leas esto: son páginas de producto en desarrollo y cambian solas. Si las cuatro tienen respuesta, la conversación empieza. Si no la tienen, lo que te están vendiendo es tiempo de programación contra un documento que todavía se está escribiendo.

Antes de añadirle un canal nuevo a la tienda conviene saber qué deja cada pedido de los que ya entran. Ese cálculo casi nunca sale donde uno cree. Lo contamos en el panel decía once veces lo invertido. Y si todavía no vendes por internet, lo que conviene tener conectado antes de subir el primer producto está en qué arregla vender por internet y qué no.

En Galianet programamos tiendas online a medida, con los pagos integrados, y conectamos la web con el TPV o con la gestoría que ya usas. Por eso escribimos esto y no una guía para adaptarse: lo que hoy decide es contra qué documento se programa, y ese documento todavía se está escribiendo.

¿Te lo han ofrecido ya? Cuéntanos qué te han contado. Te respondemos en menos de 24 horas laborables, con claridad y sin compromiso. Hablas directamente con quien va a diseñar y programar tu proyecto.

Fuentes

El recuento de lo que falta en cada documentación es de ese análisis y está fechado por su autor el 14 de septiembre de 2026. De los cinco documentos que él leyó yo he vuelto a abrir uno, el de Visa enlazado arriba, el 22 de septiembre de 2026. Las páginas de producto de los otros cuatro no las he abierto, así que sobre ellas esto cita y no comprueba.

Seguir leyendo

Otras entradas relacionadas

¿Hablamos?

¿Quieres esto mismo en tu negocio?

Cuéntanos cómo trabajas hoy y te decimos qué se puede automatizar y qué no. Te respondemos en menos de 24 horas laborables, con claridad y sin compromiso.