ExpressVPN tiene una de las reputaciones de no-logs más antiguas del sector VPN. Ha sido auditado, usa servidores solo en RAM (TrustedServer), y tiene jurisdicción en las Islas Vírgenes Británicas. Pero dos hechos desde 2021 han añadido complejidad al panorama de privacidad: la compra por parte de Kape Technologies y un escándalo de un empleado que atrajo la atención del FBI.
Qué afirma ExpressVPN
La política de privacidad de ExpressVPN dice que no registra: direcciones IP, historial de navegación, destino o metadatos del tráfico, consultas DNS, ni marcas de tiempo de conexión. Afirma recopilar solo: la fecha de conexión (no la hora), la ubicación del servidor VPN elegido (no el servidor concreto), y el ancho de banda usado por sesión.
Es más de lo que muchos proveedores dicen almacenar, pero menos de lo necesario para identificar a un usuario o su actividad.
La auditoría de TrustedServer
ExpressVPN introdujo su tecnología TrustedServer en 2019: una arquitectura de servidores solo en RAM donde todos los datos se borran en cada reinicio y los servidores arrancan desde una imagen de solo lectura. Esto fue auditado de forma independiente por PwC.
La auditoría confirmó que TrustedServer funciona como se describe y que los servidores de ExpressVPN no almacenaban datos de usuario del modo que la política decía que no lo hacían.
La compra por Kape: qué cambió
En septiembre de 2021, Kape Technologies compró ExpressVPN por 936 millones de dólares. Kape también es propietaria de CyberGhost, Private Internet Access y ZenMate.
Kape se llamaba antes Crossrider y operaba una plataforma usada para distribuir adware y secuestradores de navegador hasta 2018. El cambio de marca a Kape y el giro hacia productos de ciberseguridad ha sido sustancial, pero la historia es un dato objetivo.
La compra no cambió de inmediato el producto de ExpressVPN, su política de privacidad ni su infraestructura técnica. La preocupación es estructural: ExpressVPN opera ahora bajo una matriz corporativa con una historia distinta y obligaciones más amplias con accionistas y compradores.
La dirección de ExpressVPN se comprometió en el momento de la compra a mantener independencia operativa y las prácticas de privacidad existentes. Si ese compromiso se mantiene en el tiempo es algo que no se puede verificar de antemano.
El caso del empleado de EAU en 2021
En diciembre de 2021, se reveló que un antiguo empleado de ExpressVPN (Daniel Gericke) había trabajado para un contratista del gobierno de EE.UU. que realizaba operaciones de vigilancia por encargo del gobierno de los Emiratos Árabes Unidos, incluyendo el espionaje a ciudadanos estadounidenses. Gericke había trabajado antes en la NSA y se unió a ExpressVPN mientras presuntamente seguía implicado en operaciones de hackeo de EAU.
El Departamento de Justicia anunció que Gericke aceptó pagar 335.000 dólares y firmó un acuerdo de aplazamiento de la acusación por violar las leyes de control de exportaciones de EE.UU.
Esto planteó dudas sobre el riesgo interno: si alguien con ese perfil tuvo acceso a la infraestructura de ExpressVPN, ¿a qué podría haber accedido? ExpressVPN declaró que Gericke no tuvo acceso a datos de usuarios gracias a la arquitectura de TrustedServer. El diseño solo en RAM significa que no hay datos almacenados a los que acceder, ni siquiera con acceso interno.
Cómo se compara ExpressVPN con las alternativas
| Factor | ExpressVPN | NordVPN | ProtonVPN |
|---|---|---|---|
| Auditoría de no-logs | PwC (1) | Deloitte (6) | KPMG (2) |
| Servidores solo en RAM | Sí | Sí | Parcial |
| Jurisdicción | Islas Vírgenes Británicas | Panamá | Suiza |
| Matriz corporativa | Kape Technologies | Nord Security | Independiente |
| Puntuación de transparencia | 2/5 | 4/5 | 4/5 |
La puntuación de transparencia refleja la divulgación de la propiedad y los programas de recompensas por errores. ExpressVPN puntúa más bajo porque no tiene programa de recompensas por errores y la propiedad de Kape añade opacidad.
La valoración final
La infraestructura técnica de privacidad de ExpressVPN es sólida: TrustedServer es una implementación genuina de arquitectura solo en RAM, auditada de forma independiente. Las afirmaciones de la política son específicas y la auditoría las respalda.
Las preocupaciones son estructurales, no técnicas. Una sola auditoría de PwC frente a las seis auditorías consecutivas de NordVPN por dos firmas. La propiedad de Kape frente a la estructura suiza independiente de ProtonVPN. El incidente del empleado de EAU, aunque no evidenció ninguna filtración de datos, demostró un riesgo interno que la arquitectura de TrustedServer mitigó pero no eliminó.
Para usuarios cuya principal preocupación es el rastreo del proveedor de internet, el streaming y la privacidad general, ExpressVPN es un producto viable. Para usuarios con necesidades de privacidad más altas, NordVPN y ProtonVPN tienen historiales de auditoría más convincentes y estructuras de propiedad más limpias.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
ExpressVPN no guarda registros de un modo que pudiera identificar a los usuarios o su actividad. TrustedServer es técnicamente sólido y auditado. Las dudas de privacidad tienen que ver con la estructura corporativa y la frecuencia de auditoría, no con que el producto te atrape. Al casi doble de precio que NordVPN, el argumento de valor es débil. Pero el argumento de privacidad no es descalificante para la mayoría de usuarios.
La incautación de Turquía: la prueba involuntaria
La afirmación de cero registros de ExpressVPN pasó su prueba más dura en 2017, cuando las autoridades turcas investigando un asesinato incautaron directamente un servidor de ExpressVPN. La investigación no encontró nada aprovechable en el hardware: ningún registro de conexión, ningún registro de actividad, nada que vinculara a usuarios con sesiones. Sigue siendo uno de los pocos casos en cualquier parte donde una política de no-logs sobrevive a una incautación física en vez de a un proceso legal educado, y es anterior a la arquitectura TrustedServer solo en RAM que desde entonces ha convertido ese mismo resultado en una cuestión de física además de política.
Sumando el historial de auditorías (PwC y sus sucesoras han examinado repetidamente el entorno de registros), el expediente de evidencias sale fortalecido: verificación voluntaria más una prueba adversarial involuntaria superada. Las salvedades que un relato honesto mantiene: las auditorías son instantáneas, la cuestión de la propiedad de Kape es reputacional más que probatoria, y la jurisdicción de las Islas Vírgenes Británicas, aunque genuinamente sólida, carece de la excepción estatutaria explícita para VPN que tiene Suiza.
Lo que ExpressVPN sí recopila, y la síntesis de confianza
La letra pequeña de la política es estándar del sector: correo de la cuenta, datos de pago, totales de ancho de banda agregado y diagnósticos de la app (con opción de exclusión) viven en el lado de la cuenta; lo que nunca se escribe es la capa operativa de navegación, marcas de tiempo de conexión, IP de origen y consultas DNS. El diseño solo en RAM de TrustedServer borra el estado del servidor en cada reinicio, convirtiendo la retención en un acto deliberado que la arquitectura resiste.
Síntesis para un comprador: la confianza en materia de registros de ExpressVPN se sitúa en el nivel más alto del sector junto a NordVPN y Proton, con el precedente de Turquía como credencial distintiva, y nuestra puntuación de 3/5 en no-logs de la tabla refleja el ritmo de auditorías más que ningún incidente; nada en su historia contradice la política. El debate real del producto, como cubre nuestro análisis, es el precio, no la privacidad.
Cómo sopesar esto frente a las alternativas
Los compradores que comparan la confianza en registros entre los grandes pueden ordenar los tipos de evidencia: Proton y NordVPN lideran en frecuencia de auditoría (anual, recurrente), PIA en prueba probada en tribunales dentro de la jurisdicción de EE.UU., ExpressVPN en el precedente único de incautación más auditorías sólidas, Mullvad en el anonimato arquitectónico. Cualquiera de estos es una elección principal defendible en materia de registros; las diferencias están en qué tipo de evidencia te convence más y en todo lo demás alrededor de la cuestión de registros (precio, streaming, matices de jurisdicción).
Ese es el punto de aterrizaje honesto: ExpressVPN merece un puesto en cualquier lista corta de no-logs, el precedente de Turquía es genuinamente distintivo, y los motivos por los que no es nuestra primera opción general son comerciales, no de confianza, como explica el análisis completo.
La respuesta directa a la pregunta del título, para quien llega desde una búsqueda: no, la evidencia dice que ExpressVPN no guarda registros de actividad, la afirmación ha sobrevivido tanto a auditores como a una incautación física de servidor, y las incertidumbres residuales son las mismas que carga cualquier proveedor. Cómpralo o descártalo por precio y funciones; los registros no son la preocupación aquí.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Sigue leyendo: Cómo verificar la política de no-logs de un VPN: qué cuenta realmente como prueba y Análisis de ExpressVPN 2026.