“No-logs” es la promesa de marketing más repetida del sector VPN. La dice todo el mundo. Los que la cumplen tienen los informes de auditoría para demostrarlo.

Este artículo solo cubre VPN que han pasado al menos una auditoría independiente creíble de sus políticas no-logs. No clasificamos proveedores por lo que dice su política de privacidad. Los clasificamos por lo que los auditores independientes encontraron de verdad al mirar sus sistemas de producción en marcha.

Por qué importan las auditorías no-logs

Un proveedor de VPN que no recoge datos de usuario no tiene nada que entregar a la policía, a intermediarios de datos ni a hackers. Pero una promesa en una web no cuesta nada. Las auditorías cuestan dinero de verdad, implican riesgo reputacional si aparecen problemas, y generan documentación que se puede examinar.

La diferencia entre una promesa no-logs auditada y otra sin auditar es la diferencia entre una palabra dada y un contrato. Ambos se pueden romper, pero solo uno lleva la rendición de cuentas integrada.

Nivel 1: los más auditados

NordVPN (4,6/5), 7 auditorías independientes

NordVPN tiene el récord de auditorías de seguridad independientes entre los proveedores de VPN de consumo. Su historial incluye verificaciones no-logs de Deloitte (2025), Versprite (2023) y PricewaterhouseCoopers (varios años), además de un test de penetración de infraestructura por Cure53 y una certificación ISO 27001.

La auditoría más reciente de Deloitte probó específicamente los servidores de producción en busca de retención de registros, metadatos de conexión y marcas de tiempo. Los auditores no encontraron nada. NordVPN publica los informes completos, no solo resúmenes, lo que permite revisar de forma independiente la metodología y los hallazgos.

La jurisdicción panameña hace que NordVPN quede fuera de las directivas de retención de datos de la UE y de las cartas de seguridad nacional de EE.UU.

Consigue NordVPN

ProtonVPN (4,3/5), 4 auditorías no-logs + SOC 2 Tipo II

ProtonVPN ha completado cuatro auditorías no-logs consecutivas de Securitum, cada una probando la infraestructura en marcha, no solo la documentación. En 2026 añadió una certificación SOC 2 Tipo II, que audita los controles de seguridad a nivel de negocio durante un periodo sostenido de tiempo, no solo una foto puntual.

La jurisdicción suiza da protección legal frente a solicitudes secretas de datos por parte de gobiernos. Suiza está fuera de las principales alianzas de intercambio de inteligencia y tiene una de las leyes de protección de datos más estrictas del mundo.

Consigue ProtonVPN

Nivel 2: bien auditados, con menos revisiones

Mullvad (4,2/5), 4 auditorías de Cure53

Mullvad ha hecho cuatro auditorías de infraestructura y aplicaciones con Cure53, una de las firmas de auditoría de seguridad más respetadas para software de privacidad. Las auditorías de Cure53 a Mullvad han cubierto las apps cliente, la extensión de navegador y la infraestructura de servidores.

Mullvad también pasó una prueba real de sus afirmaciones no-logs en 2023, cuando la policía sueca confiscó servidores. Los investigadores se fueron con las manos vacías: no había registros que recuperar. Es la prueba más creíble posible de que una política no-logs funciona, porque ocurrió bajo condiciones reales de investigación policial, no en una auditoría controlada.

ProveedorPuntuaciónAuditoríasAuditorJurisdicción
NordVPN4,6/57Deloitte, Cure53, PwCPanamá
ProtonVPN4,3/54 + SOC 2SecuritumSuiza
Mullvad4,2/54Cure53Suecia
Surfshark4,1/52Cure53Países Bajos
ExpressVPN3,7/52KPMGIslas Vírgenes Británicas
IPVanish3,6/51LeviathanEE.UU.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Surfshark (4,1/5), 2 auditorías de Cure53

Surfshark ha completado dos auditorías de infraestructura con Cure53. La más reciente, en 2023, cubrió infraestructura de servidores y aplicaciones cliente. También tiene certificación ISO 27001, igual que NordVPN.

La menor frecuencia de auditorías respecto a los proveedores del Nivel 1 es su principal limitación. El compromiso no-logs de Surfshark es creíble pero está menos probado que el de NordVPN o ProtonVPN.

ExpressVPN (3,7/5), 2 auditorías de KPMG

ExpressVPN tiene dos auditorías no-logs de KPMG. Son auditorías genuinas (KPMG es una de las cuatro grandes auditoras con una práctica de seguridad creíble) pero menos frecuentes que las de sus competidores. La propiedad de Kape Technologies sigue siendo un punto a vigilar para quien busque empresas de privacidad simples y centradas en un solo propósito.

Proveedores que no podemos recomendar en este criterio

Varios proveedores de VPN importantes afirman ser no-logs sin auditorías independientes que lo respalden. CyberGhost publica informes de transparencia trimestrales, útiles pero no un sustituto de una prueba independiente. PIA publica el código de su cliente en abierto, lo que permite inspeccionarlo, pero no cubre la infraestructura de servidores.

Es posible que estos proveedores mantengan políticas no-logs reales en la práctica, pero no podemos verificarlo de forma independiente. Para quien busque específicamente promesas de privacidad auditadas, no cumplen el requisito.

Cómo leer un informe de auditoría sin perderte

La mayoría de la gente nunca abre el informe completo, y se lo pierde: la primera página suele ser la más reveladora. Busca tres cosas. Primero, el alcance: ¿probaron servidores de producción en marcha o solo revisaron documentos y políticas internas? La segunda opción vale mucho menos. Segundo, la fecha y la frecuencia: una auditoría de 2021 nunca repetida dice menos sobre 2026 que una serie de evaluaciones anuales consecutivas. Tercero, si el informe es público en su totalidad o solo un resumen de marketing con el logo del auditor pegado encima. NordVPN y ProtonVPN publican los informes completos; varios competidores solo publican un comunicado de prensa citando al auditor, lo que dificulta comprobar la metodología.

Lo que una auditoría no te dice

Una auditoría no-logs certifica que, en el momento de la prueba, el proveedor no almacenaba los datos que dice no almacenar. No certifica que la empresa vaya a seguir así para siempre, ni que su infraestructura sea inmune a un ataque futuro, ni que la jurisdicción donde opera no vaya a cambiar sus leyes. Por eso la frecuencia importa tanto como el resultado: un proveedor que se audita cada año da una señal de compromiso continuo que una auditoría única, por buena que sea, no puede igualar.

Tampoco sustituye al sentido común del usuario. Un VPN con la mejor auditoría del mercado sigue viendo tu tráfico en el momento de procesarlo, antes de descartarlo; la auditoría confirma que lo descarta, no que nunca lo toque. Para la inmensa mayoría de usos (banca, streaming, wifi de cafetería) esta distinción no cambia nada en la práctica. Para periodistas, activistas o cualquiera bajo amenaza real, conviene combinar un proveedor auditado con hábitos adicionales: Tor sobre VPN, dispositivos dedicados, y nunca dar por sentado que una auditoría equivale a invisibilidad total.

Nuestro veredicto

NordVPN y ProtonVPN son la opción más clara para quien prioriza políticas no-logs verificadas de forma independiente por encima de todo. La prueba policial real de Mullvad vale más que cualquier cantidad de auditorías en papel. Surfshark y ExpressVPN son creíbles pero están menos probados. Cualquier proveedor sin al menos una auditoría independiente no debería llevar tráfico sensible.

Sigue leyendo: Mejor VPN en 2026: nuestra clasificación completa y Mejor VPN barato en 2026.