Nota · la web agéntica

¿Qué cambia el 15 de septiembre de 2026 con Cloudflare y los bots de IA?

Los dominios nuevos que entren en Cloudflare a partir de esa fecha reciben unos valores por defecto distintos: los bots de categoría Agent y Training quedan bloqueados en las páginas que muestran publicidad, mientras que los de búsqueda siguen pasando. No afecta automáticamente a quien ya estaba, y se puede desactivar.

Publicado el 13 de agosto de 2026 · Kaizenial

Estos días vas a leer que «Cloudflare bloquea a los agentes de IA en septiembre». Es un titular que se queda a medio camino, y la parte que falta cambia bastante lo que tienes que hacer — que en muchos casos es nada.

Lo que dice la fuente, no el titular

Cloudflare clasifica el tráfico automatizado de IA en tres cajones, y el cambio se aplica por cajón:

CategoríaQué esQué pasa el 15-sep
Search Rastreadores que indexan tu contenido para poder responder sobre él más adelante. Siguen permitidos.
Agent Actividad en tiempo real por encargo de una persona: un asistente que abre tu página porque alguien está preguntando. Bloqueados solo en páginas con publicidad.
Training Rastreadores que recogen contenido para entrenar o afinar modelos. Bloqueados solo en páginas con publicidad.

Hay una cuarta regla, y es la que de verdad tiene enjundia: los rastreadores mixtos que no declaran a qué vienen quedan bloqueados del todo en esas páginas. La presión real del cambio no va contra los dueños de webs: va contra las empresas de IA, para obligarlas a separar sus bots por función y decir para qué piden cada página.

Tres precisiones que casi nadie está haciendo

Esto no es normativa

Es el cambio de configuración por defecto de un proveedor privado. No es una ley, no hay sanción y no hay que «cumplirlo». Existe regulación real sobre inteligencia artificial —el Reglamento Europeo de IA, el Reglamento de Servicios Digitales— y no tiene absolutamente nada que ver con esto. Si alguien te vende una auditoría para «cumplir la normativa de septiembre», te está vendiendo algo que no existe.

¿Te afecta a ti?

Solo si se cumplen las dos condiciones a la vez: estar detrás de Cloudflare y servir publicidad en tus páginas. Si tienes una web de empresa sin anuncios —el caso de casi todo el B2B— ese día no pasa nada.

Lo cual no significa que el asunto no vaya contigo. Significa que tu problema es otro, y probablemente más urgente.

El error que sí te está costando dinero hoy

En un robots.txt conviven dos familias de bots de IA que se parecen en el nombre y no tienen nada que ver:

BotPara qué vieneSi lo bloqueas
GPTBot
ClaudeBot
CCBot
Google-Extended
Recoger tu contenido para entrenar modelos. No pasa nada malo. Es una decisión de negocio legítima: no alimentas modelos gratis.
ChatGPT-User
Claude-User
OAI-SearchBot
PerplexityBot
Abrir tu página en el momento en que una persona está preguntando, para citarte en la respuesta. Desapareces de las respuestas que ve tu cliente potencial.

Es un error fácil de cometer. Alguien lee que «hay que bloquear a los bots de IA», mete una regla amplia, y sin saberlo se borra del sitio donde sus clientes están preguntando. Y no se entera, porque no hay ningún aviso: simplemente deja de aparecer.

Cómo queda un robots.txt que distingue las dos cosas

# Entrenamiento: bloqueado
User-agent: GPTBot
Disallow: /

User-agent: ClaudeBot
Disallow: /

User-agent: CCBot
Disallow: /

User-agent: Google-Extended
Disallow: /

# Asistentes que te citan: permitidos a propósito
User-agent: ChatGPT-User
Allow: /

User-agent: OAI-SearchBot
Allow: /

User-agent: Claude-User
Allow: /

User-agent: PerplexityBot
Allow: /

User-agent: *
Allow: /

Esa es la configuración habitual para una empresa que vende: no regalas tu contenido para entrenamiento, pero sigues estando disponible cuando alguien pregunta por lo que haces.

No es la única opción válida. Un sitio que busca ser una fuente de referencia puede querer justo lo contrario: dejar entrar también al entrenamiento, para estar dentro de los modelos dentro de dos años. Lo importante no es cuál eliges, sino haberlo elegido. Lo que no tiene defensa es cerrarle la puerta a quien viene a citarte sin darte cuenta.

Y sobre llms.txt, ya que va a salir

Te van a decir que necesitas un archivo llms.txt. Conviene saber que su adopción no está demostrada: John Mueller, de Google, lo comparó públicamente con la etiqueta de palabras clave —es decir, irrelevante—, y los análisis de registros de servidor muestran que casi ningún modelo lo descarga.

Ponerlo no hace daño y cuesta cinco minutos. Pero si alguien te lo vende como la pieza crítica de tu visibilidad, desconfía del resto de lo que te está contando.

Qué hacer esta semana

  1. Mira tu robots.txt y comprueba si estás bloqueando a los asistentes que citan. Es lo único urgente de esta lista.
  2. Comprueba que tu web se lee sin JavaScript. Si tu contenido se dibuja en el navegador, un asistente recibe una página vacía. No es que no le gustes: es que no hay nada que leer.
  3. Declara quién eres en datos estructurados: qué vendes, dónde estás, cómo contactarte.
  4. Si estás detrás de Cloudflare, entra en el panel de control de rastreo de IA y deja la decisión tomada a mano, en vez de heredar la que venga por defecto.

¿Quieres saber cómo estás? Hemos construido un escáner que comprueba estas diez cosas sobre cualquier dominio. Mándanos el tuyo a alvaroglezm19@gmail.com y te devolvemos la nota y los fallos, sin coste.

Fuentes