---
title: "Meta AI entregó el número privado de un desconocido como «atención al cliente» (y cambió tres veces de versión)"
description: "Meta AI dio en WhatsApp el número privado de un hombre a 270 km como atención al cliente de una ferroviaria, y luego cambió tres veces su explicación."
slug: "meta-ai-whatsapp-numero-privado-desconocido"
url: "https://catalizadora.ai/blog/meta-ai-whatsapp-numero-privado-desconocido"
cluster: "casos-ia"
author: "Pablo Estrada"
published_at: "2026-08-26T08:03:55.093+00:00"
updated_at: "2026-08-26T18:44:30.25599+00:00"
read_minutes: "7"
lang: "es"
---
# Meta AI entregó el número privado de un desconocido como «atención al cliente» (y cambió tres veces de versión)

> Meta AI dio en WhatsApp el número privado de un hombre a 270 km como atención al cliente de una ferroviaria, y luego cambió tres veces su explicación.

## La cronología

**Día 0.** Durante 2025 Meta terminó de repartir su asistente dentro de WhatsApp en el Reino Unido y buena parte de Europa: un círculo de colores fijo en la lista de chats, disponible para cualquiera que ya usaba la aplicación para hablar con su familia, con su trabajo y con su banco. No fue un producto que el usuario saliera a buscar: apareció en la misma pantalla donde ya conversaba con todo el mundo. Ese detalle importa, porque el asistente heredó sin pedirlo la confianza que la gente le tiene a WhatsApp.

**Día 1.** Un hombre esperaba un tren en el Reino Unido y necesitaba comunicarse con la ferroviaria TransPennine Express. Hizo lo natural: le preguntó al asistente que tenía enfrente cuál era el número de atención al cliente. Meta AI le devolvió un número de móvil. El número existía, estaba activo y no era de la ferroviaria: era el WhatsApp personal de un hombre que vivía a 270 kilómetros de distancia y que no tenía nada que ver con la conversación.

**Horas después.** Cuando el usuario le reclamó al asistente de dónde había salido ese número, el bot no dijo que no sabía. Dijo que lo había generado «por patrones». Luego dijo que el número era ficticio y que no correspondía a nadie. Luego dijo que quizá lo había tomado de una base de datos. Tres explicaciones distintas para el mismo hecho, las tres ofrecidas con el mismo tono de seguridad. Meta, consultada por la prensa, respondió que su asistente puede devolver resultados inexactos y que no se entrena con los números de teléfono con los que la gente registra WhatsApp.

> El error fue entregar un dato falso; el problema de diseño fue que el sistema nunca tuvo la opción de decir «no lo sé».

## Qué pasó, en detalle

La pregunta era de las más simples que puede recibir un asistente. No pedía una opinión, ni un resumen, ni una recomendación creativa. Pedía un dato que existe, que es público y que está publicado en el sitio de la empresa: un número de atención al cliente. El asistente respondió con una cadena de dígitos con la forma exacta de un móvil británico y con el aplomo de quien acaba de leerla en una ficha oficial. Del otro lado de ese número había una persona real, con su teléfono personal y su vida privada, a 270 kilómetros del andén donde se hizo la pregunta.

La parte que conviene mirar con calma es la que vino después. El usuario, que ya sospechaba del resultado, le preguntó al bot de dónde había obtenido el número. Ahí se abrió el abanico: primero la respuesta técnica —lo armó a partir de patrones—, después la negación —era un número ficticio, no era de nadie—, después la hipótesis contraria —quizá salió de alguna base de datos—. Ninguna de las tres era una confesión de ignorancia, que era la única respuesta disponible que habría sido cierta.

Meta indicó públicamente que su asistente puede producir resultados imprecisos, que se entrena con datos con licencia y datos disponibles públicamente, y no con los números con los que las personas se registran en WhatsApp. También señaló que el número entregado era un dato público y que sus primeros dígitos coincidían con los del número real de la ferroviaria. Esa coincidencia, lejos de cerrar el caso, lo explica: el sistema no buscó un número, lo completó.

[Cobertura en The Guardian](https://www.theguardian.com/technology/2025/jun/18/whatsapp-ai-helper-mistakenly-shares-users-number).

## Por qué pasó

Un modelo de lenguaje es una máquina extraordinaria para continuar texto y una máquina pésima para recordar datos puntuales. «El teléfono de atención de X es…» es una frase que el modelo ha visto millones de veces, y sabe perfectamente qué forma tiene lo que sigue: una secuencia de dígitos con el prefijo correcto del país y de la región. Si nadie conectó ese asistente a la ficha real de la empresa, el modelo hace lo único que sabe hacer: produce algo con la forma correcta. El resultado se parece tanto a un número de teléfono que es un número de teléfono, solo que de otra persona.

Esa es la falla de proceso número uno: se le hizo una pregunta de consulta a un sistema que solo sabe generar. Un número de contacto es un dato que vive en un registro —el sitio de la empresa, una tabla, un directorio—, y la única manera correcta de responderlo es ir a leerlo. Cuando no hay de dónde leer, la respuesta honesta es que no hay respuesta.

La falla número dos explica las tres versiones. Al preguntarle al bot de dónde sacó el número, se le pidió que hiciera algo que ningún modelo puede hacer: auditarse a sí mismo. El sistema no guardó de dónde vino el dato, porque el dato no vino de ningún lado. Así que hizo otra vez lo mismo que la primera vez: generó una explicación con forma de explicación. Tres preguntas, tres textos plausibles. No es mala fe; es la misma mecánica funcionando dos veces sobre la misma ausencia de fuente.

Y la falla número tres es la más barata de arreglar: nada en el camino de salida revisaba lo que el asistente estaba a punto de enviar. Un dato con forma de teléfono personal que no proviene de ninguna fuente declarada no debería salir nunca de un sistema, sin importar qué tan seguro suene el texto que lo acompaña.

![Cifras del caso Meta AI y el número privado entregado como atención al cliente](/img/casos/meta-ai-whatsapp-numero-privado-desconocido-datos.jpg)

*270 kilómetros de distancia, un número privado real y tres explicaciones distintas para el mismo hecho.*

## Dónde te puede pasar a ti

Este caso no es un problema de gigantes tecnológicos. Es el problema más común de cualquier empresa mediana que puso un asistente a conversar con sus clientes sin decidir antes qué tiene derecho a contestar.

- **En el bot de atención.** Un cliente pregunta el horario de la sucursal de Xela, el número de la agencia nueva o la dirección de la bodega, y el bot contesta con datos que suenan perfectos porque tienen la forma de un horario, de un número y de una dirección. Nadie los revisó nunca contra el sistema.
- **En las cotizaciones.** El asistente arma un precio, aplica un descuento por volumen que no existe o promete un plazo de entrega de cinco días porque «cinco días» es lo que suele seguir en ese tipo de frase. Ese texto llega al cliente con el logo de la empresa y funciona como una oferta.
- **En la cobranza y los pagos.** Un bot que responde «deposite a la cuenta…» y completa un número de cuenta bancaria genera exactamente el mismo tipo de dato que Meta AI entregó: una cadena con la forma correcta y el contenido equivocado. Aquí el daño ya no es reputacional.
- **En el contenido y en la contratación.** Un generador de descripciones inventa una certificación que la empresa no tiene; un filtro de currículums descarta a alguien por un criterio que nadie escribió en ninguna parte y que el sistema tampoco puede explicar después.

La pregunta incómoda para hoy es simple: si le preguntas a tu bot un dato que no está en ninguna de tus tablas, ¿qué contesta? Si nunca hiciste esa prueba, la respuesta ya existe y solo la conocen tus clientes.

## Cómo se evita

**1. Separa consultar de redactar.** Todo dato duro —precios, teléfonos, direcciones, horarios, saldos, plazos— sale de una tabla o de una API del negocio, nunca de la memoria del modelo. El modelo redacta la frase alrededor del dato; no lo produce. Si la consulta no devuelve fila, no hay frase.

**2. Diseña el «no sé» como respuesta de primera clase.** Debe existir una salida explícita: «No tengo ese dato, te comunico con una persona» o un enlace a la fuente oficial. Y medila: si la tasa de «no sé» de tu bot es de cero por ciento, no es que sepa todo, es que el «no sé» no está implementado.

**3. Declara las capacidades de forma cerrada.** Escribí la lista de lo que el asistente puede responder y trata todo lo demás como fuera de alcance. Lo que no está declarado no existe. Un bot de agendamiento no tiene por qué opinar sobre facturación ni entregar contactos de terceros.

**4. Pon un filtro en la salida, no solo en la entrada.** Antes de enviar, revisa el texto: si contiene algo con forma de teléfono, cuenta bancaria, correo, número de identificación o dirección, y ese valor no coincide con un registro propio, se bloquea y escala. Son unas cuantas expresiones regulares y evitan la categoría exacta de daño de este caso.

**5. Registra el origen de cada respuesta, no se lo preguntes al bot.** Cada mensaje debe quedar guardado con qué fuente lo alimentó: qué fila, qué documento, qué versión del prompt. Cuando alguien pregunte de dónde salió un dato, la respuesta se busca en el registro, no en el asistente, porque el asistente va a generar una explicación igual que generó el dato. Suma a esto un ejercicio semanal de veinte preguntas sobre información que no existe y mira qué contesta.

## Cómo lo hacemos en Catalizadora

En **Cortex**, nuestro motor de conversación, los datos duros nunca viven en la memoria del modelo: precios y condiciones se leen de las tablas del cliente y pasan por el *price-guard*, y las capacidades del bot están declaradas de forma explícita, así que lo no declarado no existe y dispara escalada a una persona. Un pedido de contacto de un tercero, en ese diseño, no tiene ruta de respuesta posible.

En **Atlas** queda el registro completo e inalterable de cada conversación: qué se preguntó, qué se respondió y con qué dato. Cuando el cliente pregunta «¿de dónde salió esto?», la pregunta se le hace al registro, nunca al bot. Y en **Faro** la tasa de intervención humana está a la vista, porque un asistente que nunca escala no es un asistente confiable: es uno que todavía no fue auditado.

La regla, en una línea: si el dato no está en una tabla del cliente, el bot no lo dice, lo escala.

---

*Este es uno de los casos documentados en nuestra hemeroteca de fallas de IA. Todos con su fuente enlazada, y todos con la misma conclusión: el problema casi nunca es el modelo.*
## Preguntas frecuentes

### ¿Qué pasó después del incidente?

Meta respondió públicamente que su asistente puede devolver resultados inexactos, que se entrena con datos con licencia y datos disponibles públicamente, y que no usa los números con los que la gente registra WhatsApp. También indicó que el número entregado era público y que sus primeros dígitos coincidían con los del número real de la ferroviaria. El caso se publicó en junio de 2025 y dejó abierto el punto de fondo: el número pertenecía a una persona real que nunca participó en la conversación.

### ¿Por qué un asistente de IA inventa un número de teléfono en lugar de admitir que no lo tiene?

Porque un modelo de lenguaje completa texto: sabe qué forma tiene lo que sigue después de «el teléfono de atención es…» y produce dígitos con el prefijo correcto. Si nadie lo conectó a un registro real de donde leer el dato, no hay nada que consultar, y sin una respuesta de «no sé» implementada en el sistema, generar es su única opción.

### ¿Se puede evitar sin cambiar de modelo de IA?

Sí, y de hecho cambiar de modelo casi nunca resuelve esto. La solución es de proceso: que los datos duros salgan de tablas o APIs del negocio, que exista una salida explícita de «no tengo ese dato» con escalada a un humano, y que un filtro revise la respuesta antes de enviarla. Un modelo mejor sigue inventando si no tiene de dónde leer.

### ¿Cómo pruebo hoy si mi bot hace esto?

Hazle veinte preguntas sobre datos que no existen en tus sistemas: el teléfono de una sucursal que nunca abriste, el precio de un producto descontinuado, el horario de un feriado que no definiste. Cuenta cuántas veces responde con algo que parece correcto y cuántas dice que no sabe. Esa proporción es tu nivel de riesgo real.


---

Source: https://catalizadora.ai/blog/meta-ai-whatsapp-numero-privado-desconocido
Author: Pablo Estrada — AI Catalysts, LLC (catalizadora.ai)
