NordVPN acaba de superar su sexta auditoría independiente de no guardar registros. Deloitte Lituania pasó cinco semanas, del 10 de noviembre al 12 de diciembre de 2025, examinando la infraestructura de servidores de la empresa y sus sistemas de gestión de TI, y concluyó que todo coincide con la declaración de no guardar registros de NordVPN.
Es la misma promesa que NordVPN repite desde sus inicios. Lo que convierte esta auditoría en noticia no es el resultado, es el número. Seis veces ya, en ocho años, un auditor externo ha entrado a comprobarlo.
Qué revisó realmente Deloitte
El trabajo se realizó bajo el estándar ISAE 3000 (Revised), la referencia internacional para trabajos de aseguramiento fuera del ámbito financiero, como controles de seguridad, manejo de datos o, en este caso, una afirmación de no guardar registros. Los auditores de Deloitte tuvieron acceso a los sistemas en producción de NordVPN durante toda la ventana de cinco semanas y revisaron los ajustes de configuración relevantes para la privacidad y los procesos de despliegue en todo el parque de servidores estándar, además de las configuraciones especiales: Double VPN, Onion Over VPN y servidores ofuscados.
Los auditores también inspeccionaron directamente registros técnicos y se reunieron con empleados de NordVPN para comprobar que las prácticas internas coinciden con la política escrita. Esa combinación importa. Una revisión de política solo dice que los documentos son coherentes entre sí. Las entrevistas y la inspección de sistemas en vivo dicen si las personas que operan la infraestructura realmente trabajan como afirma la política.
El informe final, publicado el 12 de diciembre de 2025, indica que los sistemas de TI de NordVPN y las operaciones que los respaldan están diseñados e implementados conforme a su declaración de no guardar registros. Esa frase dice menos de lo que parece. Es una evaluación puntual: Deloitte evaluó los sistemas tal como funcionaban durante esa ventana de cinco semanas, no una garantía permanente para cada día posterior.
El historial completo de auditorías
La afirmación de no guardar registros de NordVPN se ha verificado ya seis veces desde 2018:
| Año | Auditor | Resultado |
|---|---|---|
| 2018 | PwC | Cero registros encontrados |
| 2020 | PwC | Cero registros encontrados |
| 2022 | Deloitte | Cero registros encontrados |
| 2023 | Deloitte | Cero registros encontrados |
| 2024 | Deloitte | Cero registros encontrados |
| 2025 | Deloitte Lituania | Cero registros encontrados |
Son dos auditoras Big Four distintas, seis trabajos independientes, repartidos en ocho años, todos con la misma conclusión. Para poner esto en contexto frente a un competidor, cubrimos la tercera auditoría de no guardar registros de PIA y la certificación SOC 2 Tipo II de ProtonVPN antes este año. El patrón en toda la industria es el mismo: los proveedores con una afirmación real siguen invitando a que alguien externo la compruebe.
Por qué repetir la auditoría importa más que superarla una vez
Una sola auditoría limpia dice que la infraestructura estaba en orden el día que alguien la revisó. No dice mucho sobre las ocho semanas anteriores ni las ocho semanas posteriores. Ese es el límite honesto de cualquier evaluación puntual, y por eso un solo informe de auditoría, por limpio que sea, siempre ha sido una señal más débil de lo que la gente asume.
Una sexta auditoría cambia las cuentas. NordVPN se ha sometido ya a este mismo escrutinio en 2018, 2020, 2022, 2023, 2024 y 2025, sin ningún vacío lo bastante largo como para sugerir que esperaba a que pasara una mala racha de noticias o que coordinaba un informe con una ronda de financiación. Ese es el comportamiento que cabría esperar de una empresa sin nada que ocultar, no el de un ejercicio de relaciones públicas puntual.
Compárese con un proveedor que hizo una sola auditoría hace años y todavía se apoya en ella en cada anuncio. Una auditoría antigua dice muy poco sobre la infraestructura actual. Las configuraciones de servidores cambian, los equipos de ingeniería rotan, y un registro puede reactivarse discretamente en algún sitio para depuración y no volver a desactivarse nunca. Las auditorías repetidas y recientes son la única forma de detectar ese tipo de desviación antes de que se convierta en un problema real de privacidad.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Por qué importa la cobertura de los servidores especiales
Deloitte revisó específicamente Double VPN, Onion Over VPN y los servidores ofuscados, no solo el parque estándar de NordVPN, y ese detalle importa más de lo que parece. Estos modos especiales existen precisamente para usuarios con un modelo de amenaza más alto: periodistas, activistas, personas en jurisdicciones restrictivas. Si un fallo de no guardar registros fuera a esconderse en algún sitio, un tipo de servidor de nicho, con menos uso y menos atención de ingeniería, sería el lugar más probable.
Auditar solo el parque estándar habría dejado un vacío evidente. Extender el mismo nivel de escrutinio a cada categoría de servidor que ofrece NordVPN es la diferencia entre una auditoría cómoda para el marketing y una que realmente cierra la pregunta.
Cómo encaja esto con la posición general de NordVPN
NordVPN obtiene 4,63/5 en nuestra tabla comparativa, con un 5/5 perfecto en no guardar registros auditado, la puntuación más alta de esa categoría entre todos los proveedores que seguimos. La empresa opera desde Panamá, fuera de las alianzas de intercambio de inteligencia Five Eyes, Nine Eyes y Fourteen Eyes, una ventaja jurisdiccional distinta del historial de auditorías, pero que lo complementa.
Ninguno de los dos puntos hace redundante al otro. La jurisdicción determina qué puede exigir legalmente un gobierno a NordVPN. Las auditorías repetidas confirman que no hay nada en los servidores que entregar, independientemente de la jurisdicción. Juntos forman un caso más sólido que cualquiera de los dos por separado, la misma lógica que ya explicamos al cubrir el historial judicial de PIA junto a sus propias auditorías.
Si quieres el desglose completo de las funciones, velocidades y precios de NordVPN, nuestro análisis de NordVPN muestra dónde se sitúa frente al resto del mercado. Y si te preguntas cómo juzgar la afirmación de no guardar registros de cualquier proveedor sin fiarte solo de nuestra palabra, nuestra guía para verificar la política de no guardar registros de un VPN explica qué distingue una auditoría real de un simple sello de conformidad.
Qué significa esto si eliges un VPN por privacidad
Si la privacidad es tu principal motivo para querer un VPN, en lugar del streaming o los juegos, un historial de auditorías como este es la mejor prueba que puedes conseguir de forma realista sin inspeccionar tú mismo un centro de datos. El precio de NordVPN es de 12,99 $/mes en el plan mensual, o 4,99 $/mes de forma efectiva en el plan de un año (59,88 $/año), con una prueba gratuita de 30 días y una garantía de devolución de 60 días, así que probar el servicio no cuesta nada si decides que no es para ti.
Ninguna auditoría sustituye a una citación judicial que ponga a prueba la afirmación en el mundo real, y el marketing de una sola empresa nunca debería tomarse al pie de la letra. Pero seis trabajos independientes, de dos auditoras Big Four distintas, a lo largo de ocho años, cubriendo cada tipo de servidor que opera NordVPN, es lo más parecido a una prueba que existe en esta industria.
La sexta auditoría de no guardar registros de NordVPN no es noticia por lo que encontró Deloitte. Es noticia por cuántas veces NordVPN ha pedido ya que la revisen. Un solo informe limpio es una foto puntual. Seis de ellos, de dos auditoras Big Four distintas a lo largo de ocho años, cubriendo cada tipo de servidor incluidas las configuraciones de nicho, es una práctica sostenida. Combinado con una puntuación de 5/5 en no guardar registros auditado y jurisdicción en Panamá fuera de las grandes alianzas de inteligencia, el expediente de privacidad de NordVPN es tan verificable como el de cualquier VPN de consumo en el mercado.
Fuentes: Tom’s Guide, la entrada oficial del blog de NordVPN sobre el trabajo de aseguramiento, y TechRadar.
Sigue leyendo: Análisis de NordVPN 2026 y Cómo verificar la política de no-logs de un VPN: qué cuenta realmente como prueba.