“Cero registros” es una de las frases más gastadas del marketing de VPN. Todos los proveedores la usan. Lo que separa a los creíbles del resto es la verificación independiente. NordVPN se ha sometido a seis auditorías consecutivas de no-logs desde 2018. Leímos los informes y explicamos qué confirman de verdad.
Qué afirma NordVPN
La política de privacidad de NordVPN dice que no registra: direcciones IP del usuario, historial de navegación o consultas DNS, tráfico o contenido de las sesiones, marcas de tiempo de conexión, uso de ancho de banda por sesión, ni duración de la sesión.
Lo que sí recopila: analítica agregada sobre la carga de conexión en sus clústeres de servidores (sin vincularla a usuarios individuales), y datos a nivel de cuenta como el correo electrónico y los datos de pago necesarios para gestionar la suscripción.
La distinción importa. Muchos VPN que afirman “cero registros” siguen recogiendo metadatos como marcas de tiempo de conexión o ancho de banda total. La política de NordVPN excluye explícitamente todo eso.
Seis auditorías independientes: qué cubrió cada una
NordVPN ha encargado auditorías independientes de no-logs a intervalos regulares desde 2018. Las firmas auditoras han variado: PwC Luxemburgo realizó las cuatro primeras evaluaciones; Deloitte Lituania realizó la quinta y la sexta.
La sexta auditoría, completada el 12 de diciembre de 2025, es la más reciente. El equipo de Deloitte revisó la infraestructura de servidores de NordVPN, los archivos de configuración, los procesos de despliegue y los ajustes relevantes para la privacidad en servidores estándar, servidores Double VPN, servidores Onion Over VPN y servidores ofuscados. Las entrevistas con el personal de NordVPN también formaron parte de la metodología.
La conclusión de Deloitte: los sistemas informáticos de NordVPN y las operaciones que los sostienen están diseñados e implementados conforme a su declaración de no-logs.
Esto no es un aval general de NordVPN como empresa. Las auditorías evalúan un conjunto específico de sistemas durante una ventana de tiempo concreta. Lo que sí confirman es que, en el momento de la evaluación, la infraestructura técnica no almacenaba los datos que NordVPN dice que no almacena.
La brecha del servidor de 2018: qué pasó realmente
En 2018, una parte no autorizada accedió a un servidor de NordVPN en Finlandia. La brecha se hizo pública en 2019, y NordVPN recibió críticas por no divulgarla de inmediato.
La brecha afectó a un único servidor alquilado a un centro de datos externo. El atacante explotó un sistema de gestión remota inseguro que el proveedor del centro de datos había dejado activo, no un fallo del software de NordVPN.
Lo expuesto: los archivos de configuración del servidor y las claves privadas de certificados TLS caducados. Ningún dato de usuario, ningún registro de tráfico, ningún registro de conexión. Como NordVPN no guarda esos datos, no había nada que sustraer.
El incidente merece conocerse porque planteó dudas reales sobre la supervisión que NordVPN ejercía sobre infraestructura de terceros. Como respuesta, NordVPN pasó a servidores colocados de su propiedad y bajo su control. Su infraestructura actual usa servidores solo en RAM, que borran todos los datos al reiniciarse e impiden el almacenamiento físico de registros incluso si un servidor es incautado.
Servidores solo en RAM: qué significan en la práctica
NordVPN ha completado una migración total a servidores solo en RAM en toda su red. Los servidores VPN tradicionales escriben datos en discos duros, lo que significa que aunque un proveedor diga que no registra, la incautación de un servidor podría recuperar datos residuales.
Los servidores solo en RAM no almacenan nada en disco. Todos los datos operativos viven en memoria y se borran por completo cuando el servidor se reinicia. Si un servidor es incautado físicamente por las autoridades, no hay nada que recuperar. Esta es la implementación técnica de una política de no-logs, no solo una declaración de intenciones.
Mullvad fue pionera en este enfoque. NordVPN, ExpressVPN y ProtonVPN lo han adoptado desde entonces. Representa un cambio importante en cómo se hace cumplir la promesa de “cero registros”.
Jurisdicción en Panamá: qué significa legalmente
NordVPN está constituida en Panamá. Panamá no tiene leyes de retención obligatoria de datos y no forma parte de ninguna alianza de intercambio de inteligencia (ni Five Eyes, ni Nine Eyes, ni 14 Eyes).
Esto significa que aunque un gobierno quisiera obligar a NordVPN a empezar a registrar datos de usuarios, tendría que pasar por los tribunales panameños. Panamá no tiene requisitos de retención de datos que aplicar, ni ningún acuerdo internacional que la obligue a cooperar con solicitudes extranjeras de vigilancia.
En la práctica, la jurisdicción importa sobre todo en dos escenarios: un gobierno intentando conseguir registros históricos (no hay nada que conseguir, dada la política de no-logs y los servidores RAM), o un gobierno intentando forzar un registro futuro. El entorno legal panameño hace el segundo escenario mucho más difícil de lo que sería para un proveedor con base en EE.UU. o la UE.
Lo que las auditorías no cubren
Las auditorías tienen límites. Una evaluación de Deloitte realizada durante una ventana de cinco semanas te dice cómo eran los sistemas de NordVPN durante ese periodo. No te dice qué pasa entre auditorías, si la propiedad de NordVPN (Nord Security, con sede en Lituania) podría verse obligada a cambiar sus prácticas bajo jurisdicción de la UE, ni si el alcance de la auditoría cubre todos los servidores de todos los países.
Estas no son preocupaciones hipotéticas. La empresa matriz de NordVPN, Nord Security, es lituana. Lituania es un estado miembro de la UE. Si las autoridades europeas presionaran directamente a Nord Security en lugar de a la entidad panameña de NordVPN, el panorama legal se volvería menos claro.
Esto no es motivo para desconfiar de NordVPN. Es motivo para entender qué prueban realmente las auditorías y qué no.
Cómo se compara NordVPN con otros proveedores auditados
| VPN | Auditor | Auditorías completadas | Jurisdicción |
|---|---|---|---|
| NordVPN | PwC, Deloitte | 6 | Panamá |
| ProtonVPN | SEC Consult | 2 | Suiza |
| Surfshark | Cure53 | 2 | Países Bajos |
| Mullvad | Cure53 | 2 | Suecia |
| ExpressVPN | KPMG | 1 | Islas Vírgenes Británicas |
La frecuencia de auditoría de NordVPN es la más alta del sector. Más auditorías significa más oportunidades para que una firma externa detecte una discrepancia entre la política y la práctica. Seis evaluaciones limpias consecutivas de dos firmas distintas es un historial que pesa.
Nuestra valoración
La afirmación de cero registros de NordVPN está entre las más verificadas del sector VPN. Seis auditorías, dos firmas auditoras, infraestructura solo en RAM, y una jurisdicción panameña sin requisitos de retención obligatoria. La brecha de 2018 reveló un problema de infraestructura de terceros, no un problema de registros, y la migración de servidores posterior atajó la causa raíz.
La salvedad honesta: ninguna auditoría es perfecta, y la matriz lituana de Nord Security crea un riesgo teórico de jurisdicción europea que la constitución en Panamá no elimina del todo. Para la inmensa mayoría de usuarios, la infraestructura de privacidad de NordVPN es más que suficiente.
Para usuarios en situaciones de riesgo genuinamente alto que necesiten el máximo posible de garantías de privacidad, Mullvad sigue siendo la opción más fuerte: sin correo de cuenta, pago en efectivo, política de no-logs probada ante tribunales.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
NordVPN no guarda registros en ningún sentido relevante. Seis auditorías independientes, servidores solo en RAM y jurisdicción panameña lo respaldan. La brecha de 2018 merece conocerse pero no implicó datos de usuarios. Para la mayoría, la postura de privacidad de NordVPN es sólida. Si necesitas el máximo anonimato posible, Mullvad está un escalón por encima.
Sigue leyendo: Cómo verificar la política de no-logs de un VPN: qué cuenta realmente como prueba y Análisis de NordVPN 2026.