“Tenemos una estricta política de cero registros” aparece en el marketing de prácticamente todos los VPN. Es la afirmación más común y menos significativa del sector. Escribir una declaración de no-logs no cuesta nada. Verificarla es otra historia.

Así puedes valorar si la afirmación de no-logs de un VPN vale algo.

Paso 1: lee la política de privacidad con atención

El lenguaje específico de una política de privacidad revela mucho sobre lo que un VPN registra realmente.

Fíjate en frases matizadoras como “no registramos actividad de navegación” (excluye metadatos de conexión), “podemos recopilar datos de diagnóstico anonimizados” (puede ser des-anonimizable), o “no almacenamos información personalmente identificable” (los metadatos se pueden seguir almacenando, solo que sin vincularlos a una identidad).

Una política de no-logs creíble enumera explícitamente cada categoría de datos y confirma que ninguna se almacena: ninguna dirección IP, ninguna marca de tiempo de conexión, ninguna consulta DNS, ningún dato de ancho de banda por sesión, ninguna duración de sesión.

El lenguaje vago (“respetamos tu privacidad”, “estamos comprometidos con proteger tus datos”) no es una política de no-logs. Es marketing.

Paso 2: busca una auditoría independiente

Una auditoría independiente es cuando una firma de seguridad externa examina la infraestructura y las configuraciones reales de servidor del proveedor VPN para verificar que las afirmaciones de no-logs están implementadas técnicamente.

Qué hace creíble a una auditoría:

  • Realizada por una firma de seguridad reconocida (Deloitte, PwC, KPMG, Cure53, SEC Consult)
  • El informe de auditoría está disponible públicamente, al menos en forma resumida
  • La auditoría cubrió la infraestructura de servidores, no solo el texto de la política de privacidad
  • La auditoría fue reciente (dentro de los últimos 18 meses)

Qué no cuenta:

  • Una “auditoría de seguridad” que solo revisó las apps, no los servidores
  • Una auditoría de una firma desconocida sin metodología publicada
  • Una auditoría de hace años sin seguimiento

Estado actual de auditorías de los grandes proveedores: NordVPN ha sido auditada seis veces (PwC, luego Deloitte), ProtonVPN por KPMG, Surfshark por Cure53, Mullvad por Cure53, ExpressVPN por PwC. Private Internet Access no tiene auditoría formal reciente pero tiene un historial probado en tribunales.

Paso 3: comprueba si ha habido pruebas legales reales

Una auditoría es una evaluación controlada. Un desafío legal es la prueba real. ¿Ha recibido el proveedor una orden judicial o una solicitud de las fuerzas del orden? ¿Tenían datos que entregar?

Pruebas reales conocidas: Mullvad (2023), la policía sueca registró la oficina con una orden judicial. Se fueron sin nada. No existían datos. Private Internet Access (varias veces), citada por tribunales de EE.UU. dos veces. No se entregó nada. NordVPN (2018), la brecha de un servidor reveló que no se almacenaban datos de usuarios. Confirmó lo que decía la auditoría. ExpressVPN, un empleado se vio implicado en un caso de hackeo de EAU en 2021. No se accedió a datos de usuarios, aunque el incidente planteó dudas sobre el riesgo interno.

Un historial legal limpio es más convincente que cualquier auditoría. Un proveedor que ha sobrevivido a una solicitud real sin nada que entregar ha demostrado que la política funciona.

Paso 4: entiende la infraestructura técnica

Los servidores solo en RAM son la implementación técnica más sólida de una política de no-logs. No almacenan nada en disco: todos los datos viven en memoria y se borran por completo al reiniciarse. Si un servidor es incautado, no hay nada que recuperar.

Proveedores que han completado migraciones completas a solo RAM: NordVPN, ExpressVPN, Surfshark, ProtonVPN (Secure Core). Mullvad usa una mezcla según el tipo de servidor.

La ausencia de servidores solo en RAM no significa automáticamente que un proveedor esté registrando datos, pero sí significa que incluso una política de no-logs genuina no tiene el respaldo técnico que impide la recuperación de datos de un disco incautado.

Paso 5: investiga la propiedad

Quién es dueño del VPN importa para la verificación de no-logs. Una pequeña empresa independiente tiene menos exposición organizativa compleja que una gran holding con múltiples filiales y obligaciones ante su junta directiva.

Dos grandes consolidaciones que conviene conocer: Kape Technologies es dueña de ExpressVPN, CyberGhost, PIA y ZenMate. Kape estuvo antes en el negocio del adware. Nord Security es dueña de NordVPN, Surfshark y Atlas VPN. La matriz es lituana, dentro de la UE, aunque NordVPN en sí está constituida en Panamá.

Esto no significa que sus productos sean inseguros, pero la estructura de propiedad afecta al panorama completo de quién podría acceder a los datos o verse obligado a entregarlos.

La lista de señales de alarma

Evita cualquier VPN que cumpla varias de estas condiciones: sin auditoría independiente (o una auditoría de más de dos años), política de privacidad con lenguaje vago sin enumerar categorías de datos específicas, sede en un país con leyes de retención obligatoria de datos (Australia, Reino Unido, la mayoría de la UE tiene alguna forma de esto), propiedad desconocida u opaca, ninguna respuesta pública a solicitudes legales ni informes de transparencia.

La lista de señales positivas

Indicadores fuertes de confianza: múltiples auditorías independientes de firmas reconocidas y nombradas, política que enumera explícitamente cada tipo de dato excluido, infraestructura de servidores solo en RAM, informe de transparencia publicado, historial probado en tribunales, propiedad independiente (no parte de una gran holding).

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

En resumen

Una política de no-logs vale lo que valga la evidencia detrás de ella. Lee el lenguaje de la política, comprueba si hay auditorías de firmas creíbles, investiga la estructura de propiedad, y busca pruebas legales reales. Mullvad y ProtonVPN tienen la combinación más limpia de los cuatro factores. NordVPN tiene el historial de auditorías más sólido. Cualquier VPN que no pueda señalar al menos una auditoría independiente te está pidiendo que confíes solo en su palabra.

La jerarquía de evidencias, explicada

Ordena lo que ofrecen los proveedores y la verificación se hace prácticamente sola. En la cima: pruebas adversariales e involuntarias, es decir, citaciones judiciales respondidas sin nada (PIA, dos veces) y servidores incautados que no arrojan nada (el incidente de Turquía de ExpressVPN). Justo debajo: auditorías independientes recurrentes con acceso a servidores en vivo (el ritmo anual de Securitum de Proton, la serie de PwC y Deloitte de NordVPN), donde la cadencia importa porque los hábitos superan a las instantáneas. Luego: auditorías únicas que envejecen en silencio, informes de transparencia, clientes de código abierto y avisos tipo warrant canary, cada uno una señal real pero más ligera. Al fondo: la prosa de la política y las páginas de marketing, que no verifican nada pero al menos exponen la afirmación que vas a comprobar.

La puntuación de confianza de un proveedor es más o menos el peldaño más alto que ocupa, ponderado por la actualidad, que es exactamente cómo se construye la columna de no-logs en nuestra comparativa. El poder del método está en lo que filtra: el noventa por ciento del marketing de “cero registros de grado militar” se evapora ante la primera petición de evidencia por encima del peldaño más bajo.

Ejemplo práctico: la comprobación en quince minutos

Toma cualquier proveedor candidato y recorre el proceso. Busca el nombre más “auditoría”: anota la firma, el alcance (específicamente no-logs, no solo seguridad de la app) y la fecha; una auditoría de más de dos o tres años es un recuerdo, no una credencial. Busca el nombre más “citación”, “tribunal” e “incautado”: el historial de incidentes es donde las afirmaciones se enfrentan a la intemperie. Compara la lista de datos recopilados de la política de privacidad con la afirmación de marketing, fijándote en las marcas de tiempo de conexión y el ancho de banda por usuario, las contradicciones silenciosas. Confirma la jurisdicción en las páginas legales y sopésala según nuestra guía de jurisdicción. Quince minutos, cuatro búsquedas, y sabes más que la mayoría de webs de reseñas publican.

Los proveedores que superan el recorrido completo son escasos por diseño; esa escasez es la respuesta a por qué la tabla de este sitio sigue recomendando la misma lista corta.

Sigue leyendo: ¿NordVPN guarda registros? Lo que dicen realmente las auditorías y Servidores VPN solo en RAM explicados: por qué importa para la privacidad.