Si has investigado algo sobre VPN, habrás visto estos términos: Five Eyes, Nine Eyes, 14 Eyes. Las webs de reseñas los usan constantemente, normalmente como motivo para evitar VPN con sede en ciertos países. La mayoría de explicaciones se quedan en listar los países miembros. Esta va más allá.
Esto es lo que son realmente estas alianzas, lo que pueden (y no pueden) obligar a hacer a un proveedor VPN, y cuánto deberían influir en tu elección de VPN.
Qué es la alianza Five Eyes
Five Eyes (FVEY) es un acuerdo de intercambio de inteligencia entre cinco países de habla inglesa: Estados Unidos, Reino Unido, Canadá, Australia y Nueva Zelanda.
Nació del Acuerdo UKUSA firmado tras la Segunda Guerra Mundial, centrado originalmente en inteligencia de señales (SIGINT), la interceptación de comunicaciones entre gobiernos extranjeros. Con las décadas se convirtió en un marco integral de intercambio de inteligencia que cubre señales, inteligencia humana y recopilación masiva de datos.
Lo relevante de Five Eyes para la privacidad es que sus miembros acuerdan compartir datos de vigilancia entre ellos. En la práctica, esto significa que un país puede pedir a otro que recopile datos en su nombre, y luego recibir esos datos, esquivando potencialmente las restricciones legales domésticas sobre recopilar inteligencia de sus propios ciudadanos.
El programa PRISM de la NSA (revelado por Edward Snowden en 2013) mostró la escala de lo que supone la recopilación de Five Eyes en la práctica. La alianza no es una preocupación teórica, y tampoco lo es el antiguo sistema ECHELON, una red global de estaciones de interceptación construida para captar tráfico telefónico, de fax y satelital. Washington nunca ha confirmado oficialmente su existencia, pero documentos desclasificados e investigaciones independientes lo han descrito con detalle durante décadas.
También existe un organismo de supervisión menos conocido, el FIORC (Five Eyes Intelligence Oversight and Review Council), que reúne a los inspectores generales y órganos de control de los cinco países miembros. Su función es sobre todo comparar prácticas de supervisión entre países, no limitar lo que la alianza recopila.
Miembros de Five Eyes: Estados Unidos, Reino Unido, Canadá, Australia, Nueva Zelanda
Nine Eyes añade cuatro países más
Nine Eyes amplía el marco de Five Eyes para incluir a Dinamarca, Francia, los Países Bajos y Noruega. Los cuatro países adicionales participan en el intercambio de inteligencia pero con acceso más limitado que los cinco principales.
En términos de privacidad, Nine Eyes importa porque amplía el grupo de países que pueden pedir datos en nombre de otro. Una orden judicial francesa exigiendo datos a una empresa holandesa, por ejemplo, pesa más cuando ambos países participan en el mismo marco de inteligencia.
Nine Eyes añade: Dinamarca, Francia, Países Bajos, Noruega
14 Eyes se extiende más por Europa
14 Eyes añade Alemania, Bélgica, Italia, España y Suecia al marco de Nine Eyes. A este grupo a veces se le llama SSEUR (SIGINT Seniors Europe) en círculos de inteligencia.
Llegados a este punto, la alianza cubre la mayor parte de Europa occidental más EE.UU., Reino Unido, Canadá, Australia y Nueva Zelanda. Para los usuarios de VPN, esto significa que un proveedor constituido en Alemania está técnicamente dentro de un país de 14 Eyes, aunque las leyes de privacidad domésticas alemanas estén entre las más estrictas de Europa.
14 Eyes añade: Alemania, Bélgica, Italia, España, Suecia
Hay más de tres alianzas
Five, Nine y 14 Eyes acaparan toda la atención, pero no son los únicos clubes de intercambio de inteligencia.
SIGINT Seniors Pacific (SSPAC) es el equivalente en Asia-Pacífico del SSEUR, creado en 2005. Reúne a los países de Five Eyes más Corea del Sur, Singapur, Tailandia, Francia e India.
Club de Berna es una red informal más antigua de servicios de seguridad e inteligencia europeos (no solo SIGINT) que existe de una forma u otra desde 1971. Rara vez se menciona en el marketing de VPN, pero forma parte del mismo panorama de cooperación entre agencias europeas.
Un posible “Six Eyes” aparece de forma periódica desde 2020, cuando el entonces ministro de Defensa de Japón planteó una cooperación más estrecha con Five Eyes en una entrevista con Nikkei. Nada formal ha salido de ahí, y Japón no pertenece a ninguna de las tres alianzas de este artículo, pero es un recordatorio de que la lista de países miembros no está escrita en piedra.
Nada de esto cambia el consejo básico. Solo significa que estar “fuera de 14 Eyes” no equivale automáticamente a estar fuera de cualquier acuerdo de intercambio de inteligencia que exista.
¿La jurisdicción importa de verdad para los usuarios de VPN?
Aquí va la respuesta matizada que la mayoría de reseñas se saltan: la jurisdicción importa, pero no es lo único que importa, y a menudo se le da más peso del debido por gente que no ha pensado bien su modelo de amenaza real.
Cuándo importa mucho la jurisdicción: si eres periodista, activista, o alguien viviendo bajo un gobierno que podría presionar a un proveedor VPN por vías legales, la jurisdicción es importante. Un VPN con sede en EE.UU. puede recibir una Carta de Seguridad Nacional, una orden secreta que prohíbe al receptor divulgarla. Un VPN en Panamá no puede recibir eso.
Cuándo la jurisdicción importa menos de lo que la gente cree: para la inmensa mayoría de usuarios de VPN (quienes quieren evitar el rastreo del proveedor de internet, acceder a contenido con restricción geográfica, o usar wifi público con seguridad), lo que importa más es si el VPN de verdad no guarda registros. Un VPN sin registros en un país de Five Eyes, con esa afirmación auditada de forma independiente y probada en tribunales, ofrece mejor protección práctica que un VPN en una jurisdicción “segura” que sí guarda registros pero no ha sido verificada.
El motivo: si un VPN no guarda registros, no hay nada que entregar. La jurisdicción solo se vuelve relevante si existen datos.
NordVPN (Panamá) y Mullvad (Suecia) lo ilustran bien. Panamá está fuera de Five Eyes, lo cual es una ventaja de privacidad. Pero Mullvad, constituida en Suecia (un país de 14 Eyes), ha tenido sus servidores incautados físicamente por la policía y no se encontró nada, porque de verdad no guarda registros. Ambos son opciones creíbles por motivos distintos.
Casos reales: lo que la jurisdicción ya ha obligado a hacer a un VPN
La teoría es una cosa. Esto es lo que ha pasado en la práctica, en países de Five Eyes en concreto:
- IPVanish (EE.UU., 2016) entregó registros de conexión al FBI como parte de una investigación criminal, pese a promocionarse entonces como un VPN sin registros. La empresa ha cambiado de propietario desde entonces y ha revisado sus prácticas, pero el caso sigue siendo el ejemplo más claro de una promesa “sin registros” que cede bajo presión legal estadounidense.
- HideMyAss (Reino Unido, 2011) recibió una orden judicial británica para entregar datos de usuario relacionados con una investigación de hacking. HMA no informó a sus usuarios hasta que el caso se hizo público.
- Lavabit (EE.UU., 2013) recibió una orden secreta exigiendo las claves de cifrado del correo de sus usuarios, como parte de la investigación sobre Edward Snowden. En vez de cumplir, su fundador Ladar Levison cerró el servicio.
- Riseup (EE.UU.), un colectivo de correo y VPN centrado en privacidad, fue obligado a registrar datos concretos de usuarios bajo una orden de silencio que también le impedía actualizar su warrant canary.
- TorGuard (EE.UU.) fue obligado a bloquear el tráfico BitTorrent en sus servidores estadounidenses como parte de un acuerdo por infracción de derechos de autor. Prueba de que el riesgo de jurisdicción en Five Eyes no se limita a la vigilancia gubernamental: los litigios privados también cuentan.
Ninguno de estos VPN acabó por accidente en una jurisdicción “mala”. Todos estaban constituidos en países de Five Eyes, donde tribunales y agencias tienen herramientas legales reales para exigir cooperación, a veces con una orden de silencio que impide que la empresa siquiera lo revele.
Países fuera de las tres alianzas
Si la jurisdicción es una prioridad para ti, estos países no tienen leyes de retención obligatoria de datos y están fuera de Five Eyes, Nine Eyes y 14 Eyes: Panamá (jurisdicción de NordVPN), Suiza (ProtonVPN, la ley suiza exige una investigación criminal antes de poder exigir datos), Islandia (leyes de privacidad fuertes, fuera de las directivas de retención obligatoria de la UE), Islas Vírgenes Británicas (donde se constituyó ExpressVPN, aunque ahora es propiedad de Kape Technologies, Reino Unido), Rumanía (donde está constituida la matriz de CyberGhost), y Malasia (Hide.me).
Suiza merece una mención especial. La ley suiza no solo la sitúa fuera de las alianzas de inteligencia. Exige activamente una investigación criminal formal abierta por las autoridades suizas antes de que se pueda exigir cualquier dato. Incluso entonces, el proceso es lento y transparente. Por eso Proton (ProtonMail, ProtonVPN) eligió Ginebra como su base.
Más allá de las alianzas en sí, esto forma parte de un panorama regulatorio que sigue moviéndose en 2026. Las propuestas “going dark” de la UE y el debate sobre chat control plantean constantemente qué pueden obligar a hacer los gobiernos a los proveedores, VPN incluidos, en materia de registro o escaneo. La jurisdicción sobre el papel no está congelada, se mueve con la ley. Vale la pena leer: lo que la votación sobre chat control de la UE significa para los VPN y la propuesta “Going Dark” de la UE explicada.
Cómo puntuamos la jurisdicción en VPN Picker
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Nuestra página de comparativa incluye la jurisdicción como uno de 18 criterios puntuados. Los VPN en Panamá, Suiza, Islandia y jurisdicciones similares puntúan más alto. Los VPN en EE.UU., Reino Unido y Australia puntúan más bajo debido a las herramientas legales disponibles para esos gobiernos (Cartas de Seguridad Nacional, RIPA, etc.). Los VPN en países de Nine o 14 Eyes puntúan en un término medio.
La puntuación de jurisdicción es un dato de entrada, no el único. Un VPN con buena puntuación de jurisdicción pero sin auditoría independiente de no-logs sigue puntuando mal en conjunto. Puedes ver el desglose completo de cualquier VPN en nuestra página de comparativa.
En resumen
Las alianzas Five Eyes, Nine Eyes y 14 Eyes son reales y relevantes. Representan un riesgo legal genuino para los VPN que recopilan datos, y los casos de IPVanish y HideMyAss muestran cómo se ve ese riesgo cuando se materializa. Pero no son una simple lista donde “fuera = seguro”.
El marco honesto: empieza con la jurisdicción, es un filtro significativo, luego verifica la afirmación de no-logs con auditorías independientes o un historial probado en tribunales, después comprueba la propiedad. Un “VPN panameño” propiedad de una holding del Reino Unido tiene menos protección de la que sugiere el titular. Los tres juntos dan una imagen más clara que cualquiera por separado.
Referencia rápida
Five Eyes: EE.UU., Reino Unido, Canadá, Australia, Nueva Zelanda
Nine Eyes añade: Dinamarca, Francia, Países Bajos, Noruega
14 Eyes añade: Alemania, Bélgica, Italia, España, Suecia
Mejores jurisdicciones para la privacidad: Panamá, Suiza, Islandia, Islas Vírgenes Británicas
La jurisdicción importa, pero la verificación de no-logs importa más para la mayoría de usuarios.
FAQ
¿Un VPN en un país de Five Eyes es automáticamente inseguro? No. Un VPN sin registros verificado en un país de Five Eyes ofrece una protección práctica fuerte porque no hay datos que entregar. La jurisdicción se convierte en el factor decisivo solo cuando existen datos y un gobierno los quiere.
¿Pueden los gobiernos de Five Eyes obligar a un VPN a instalar software de vigilancia? En teoría, sí. EE.UU. y Reino Unido tienen mecanismos legales para exigir cooperación e imponer órdenes de silencio. En la práctica, es un riesgo para objetivos de alto valor, no para el usuario típico de VPN. Los VPN con clientes de código abierto y auditorías regulares son más difíciles de comprometer sin que se detecte.
¿14 Eyes se aplica a todos los países de la UE? No. Solo Bélgica, Francia, Alemania, Italia, Países Bajos, España y Suecia son miembros de 14 Eyes. Otros países de la UE (o Suiza, que en realidad no es de la UE, o Rumanía) no forman parte de ninguna de las tres alianzas.
¿Existen alianzas de inteligencia más allá de Five, Nine y 14 Eyes? Sí. El SIGINT Seniors Pacific (SSPAC) conecta a los países de Five Eyes con Corea del Sur, Singapur, Tailandia, Francia e India. El Club de Berna es una red europea informal más antigua. Japón ha planteado un acercamiento a Five Eyes desde 2020 sin llegar a formalizar nada. Ninguna de estas alianzas recibe la misma atención que 14 Eyes en el marketing de VPN, pero forman parte del mismo panorama.
¿Qué pasa con China, Rusia y otros países autoritarios? Las alianzas Five, Nine y 14 Eyes son distintas de los estados de vigilancia autoritarios. Un VPN constituido en China opera bajo un control gubernamental completamente distinto (y más directo). La mayoría de VPN serios centrados en privacidad se constituyen deliberadamente fuera tanto de las alianzas de inteligencia occidentales como de las jurisdicciones autoritarias.
Sigue leyendo: ¿NordVPN guarda registros? Lo que dicen realmente las auditorías y Cómo verificar la política de no-logs de un VPN: qué cuenta realmente como prueba.