Private Internet Access acaba de superar su tercera auditoría independiente de no guardar registros. Deloitte Audit Romania, una de las Big Four de auditoría a nivel mundial, examinó la infraestructura de servidores de PIA y sus sistemas de gestión de TI bajo el estándar ISAE 3000 (Revised) y confirmó cero registros durante el periodo investigado.
Ese resultado coincide con lo que la política de privacidad de PIA lleva afirmando desde siempre. Lo que hace noticia aquí no es el resultado en sí, sino que esta sea la tercera vez que PIA se somete al proceso.
Qué revisó realmente la auditoría de Deloitte
La revisión de Deloitte Audit Romania cubrió la infraestructura de servidores VPN de PIA en producción y los sistemas de gestión de TI que hay detrás, examinados bajo ISAE 3000 (Revised), el estándar internacional para trabajos de aseguramiento fuera del ámbito financiero. Los auditores buscaron registros de conexión, historiales de actividad o cualquier dato identificable que contradijera la política de no guardar registros de PIA.
No encontraron nada que entregar, porque no había nada registrado. Eso coincide con la configuración que PIA ya utiliza: servidores “NextGen” que funcionan enteramente en RAM y se borran en cada reinicio, y aplicaciones cliente completamente de código abierto en GitHub, así que cualquiera puede comprobar lo que hace realmente el software en lugar de fiarse de una página de marketing.
Por qué una tercera auditoría importa más que la primera
Una sola auditoría de no guardar registros te dice que la infraestructura estaba limpia el día que alguien la revisó. Una auditoría repetida te dice algo distinto: que el proveedor sigue invitando a un escrutinio externo en lugar de señalar un informe antiguo de hace varios años.
El historial de auditorías de PIA ahora suma 2022, 2024 y esta última, reportada en 2026. Tres trabajos independientes, tres resultados limpios, sin ningún vacío lo bastante largo como para sugerir que la empresa se demora en repetir el proceso. Ese ritmo es lo que merece atención. Una auditoría puntual puede ser un ejercicio de relaciones públicas coordinado con una ronda de financiación o una mala racha de noticias. Un proveedor que sigue encargando la misma prueba incómoda, cuando ya no tiene nada que ocultar, se está comportando exactamente como cabría esperar de un VPN centrado en la privacidad.
| Año | Auditor | Estándar | Resultado |
|---|---|---|---|
| 2022 | Deloitte | Revisión de infraestructura no-logs | Coherente con la política |
| 2024 | Deloitte | Revisión de infraestructura no-logs | Coherente con la política |
| 2026 | Deloitte Audit Romania | ISAE 3000 (Revised) | Cero registros encontrados |
Para un análisis más completo de cómo esto encaja con el historial judicial de PIA, nuestro artículo sobre si PIA guarda registros repasa las dos citaciones del FBI en las que la empresa no tuvo nada que entregar.
Qué significa realmente ISAE 3000
ISAE 3000 (Revised) es el estándar internacional que usan los auditores para trabajos de aseguramiento que no son estados financieros, cosas como controles de seguridad, manejo de datos o, en este caso, una afirmación de no guardar registros. Pertenece a la misma familia de estándares que sustenta los informes SOC 2, aunque no son idénticos. Lo que importa en una auditoría de VPN es que ISAE 3000 exige que el auditor reúna evidencia directamente de los sistemas en cuestión, no que se limite a revisar documentos de política y fiarse de la palabra de la empresa.
Esa distinción marca la diferencia entre una auditoría de papel y una auditoría en vivo. Una auditoría de papel comprueba si la política de privacidad es coherente consigo misma. Una auditoría en vivo, que es lo que hizo Deloitte aquí, revisa los servidores de producción reales y los sistemas de gestión frente a esa política. Si los ingenieros de PIA hubieran empezado a registrar datos de conexión en algún sitio sin avisar, este es el tipo de trabajo que lo habría detectado.
Cómo encaja esto con el historial judicial
El historial de auditorías de PIA no es la única prueba disponible. La afirmación de no guardar registros de la empresa ya se puso a prueba dos veces ante tribunales federales de Estados Unidos, en 2016 y 2018, cuando citaciones del FBI pidieron a PIA entregar datos identificativos relacionados con investigaciones concretas. Las dos veces, PIA no tuvo nada que entregar. Una citación es un tipo de prueba distinto a una auditoría: es adversarial, sin previo aviso, y conlleva consecuencias legales reales si se falsea la respuesta. Una auditoría, en cambio, está programada y la paga la propia empresa auditada, por eso el ritmo y la independencia del auditor importan tanto.
Juntando ambas cosas se obtiene una imagen más completa que cualquiera de las dos por separado. El historial judicial demuestra que la arquitectura sin registros aguantó cuando nadie en PIA tenía aviso previo. Las auditorías de Deloitte demuestran que esa misma arquitectura se ha mantenido consistente a lo largo de cuatro años de revisiones programadas. Para el desglose completo de los casos judiciales, nuestro análisis completo sobre si PIA guarda registros cubre ambas citaciones en detalle.
Las cifras del informe de transparencia
PIA también publicó su último informe de transparencia trimestral junto con la noticia de la auditoría. En los últimos tres meses de 2025, la empresa registró 30 solicitudes distintas de autoridades: citaciones, órdenes judiciales, otras solicitudes gubernamentales y solicitudes extranjeras o informales. En los 30 casos, PIA reporta el mismo resultado: las autoridades se marcharon con las manos vacías porque no existía información registrada que entregar.
Esa cifra importa porque no es un supuesto hipotético. Son solicitudes reales, de procesos legales reales, puestas a prueba contra la misma infraestructura que la auditoría de Deloitte acaba de examinar. El informe de transparencia y la auditoría son dos tipos de evidencia distintos que apuntan a la misma conclusión.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
El contexto de propiedad de Kape, brevemente
PIA pertenece a Kape Technologies, la misma matriz que posee ExpressVPN, CyberGhost y ZenMate. La consolidación de la propiedad en la industria de VPN merece seguimiento en general, porque determina quién controla en última instancia las decisiones de infraestructura de varias marcas a la vez. En el caso concreto de PIA, lo que importa para una evaluación de no guardar registros son las auditorías repetidas y las aplicaciones de código abierto. Nada en los hallazgos de Deloitte sugiere que la propiedad de Kape haya cambiado la configuración de los servidores de PIA.
Servidores solo en RAM y apps de código abierto, la otra mitad del caso
Una auditoría solo confirma lo que los auditores encontraron los días en que miraron. El diseño de la infraestructura es lo que hace probable un resultado limpio el resto de los días. Los servidores “NextGen” de PIA funcionan enteramente en RAM en lugar de escribir en disco, así que cada reinicio borra el servidor por completo. No hay ningún archivo de registro persistente esperando a ser incautado, citado o dejado encendido por accidente durante una mala configuración. Sumado a aplicaciones cliente completamente de código abierto en GitHub, no solo los auditores pagados pueden comprobar lo que el software realmente envía y almacena, también pueden hacerlo investigadores independientes.
Nada de esto es nuevo para la auditoría de PIA de 2026 en particular. Pero es el contexto que explica por qué tres trabajos independientes de Deloitte, con cuatro años de diferencia entre sí, llegan siempre al mismo resultado. Cuando la arquitectura de base no retiene datos desde el principio, no hay nada nuevo que una nueva auditoría pueda descubrir.
Qué significa esto si eliges un VPN por privacidad
Si tu principal motivo para usar un VPN es evitar que tu proveedor de internet, tu administrador de red o los anunciantes te rastreen, el expediente de pruebas de PIA ahora cubre tres tipos de evidencia distintos: un historial judicial, una auditoría externa repetida y un informe de transparencia trimestral que llega una y otra vez a la misma conclusión de “nada que entregar”. Pocos VPN económicos pueden presentar los tres a la vez.
La salvedad honesta tiene que ver con la jurisdicción. PIA es una empresa estadounidense, dentro de la alianza Five Eyes, un hecho estructural que ninguna auditoría cambia. Si tu modelo de amenaza incluye a un adversario estatal que te tiene específicamente en el punto de mira, eso sigue siendo algo a valorar frente a proveedores con sede en Suiza o Panamá. Para la mayoría de usos, frente al espionaje habitual de un ISP o los riesgos del wifi público, las cifras de la auditoría y del informe de transparencia son más que suficientes.
Cómo encaja esto con la posición general de PIA
PIA obtiene actualmente 3,7/5 en nuestra tabla comparativa, por detrás de líderes de categoría como NordVPN (4,6/5) y ProtonVPN (4,3/5) en funciones generales y streaming, pero su expediente de privacidad se sostiene bien para el precio. A unos 3,33 $/mes en el plan de 1 año, PIA sigue siendo una de las formas más baratas de conseguir un VPN con una afirmación de no guardar registros auditada repetidamente y conexiones de dispositivos ilimitadas.
Si estás dudando entre PIA y una opción generalista mejor puntuada, NordVPN sigue ganando en streaming y velocidad, pero el historial de auditorías de PIA ahora compite de forma creíble con proveedores que cuestan dos o tres veces más.
Nuestro veredicto
Tres auditorías del mismo tipo de auditor, a lo largo de cuatro años, con un informe de transparencia que confirma la misma historia entre medias, es una señal más fuerte que cualquier informe limpio aislado. Esto no cambia la puntuación general de PIA en nuestra tabla, ya que los fundamentos de privacidad ya estaban reflejados ahí, pero elimina cualquier duda pendiente para quienes esperaban una segunda o tercera opinión antes de confiar en la afirmación de no guardar registros.
La tercera auditoría consecutiva de no guardar registros de PIA, esta vez de Deloitte Audit Romania bajo ISAE 3000, confirma lo que su historial judicial y sus informes de transparencia ya mostraban: no hay nada que registrar porque no se registra nada. La repetición es la verdadera noticia aquí, no el resultado en sí. Combinado con servidores solo en RAM y aplicaciones de código abierto, el expediente de privacidad de PIA es tan verificable como el de cualquier VPN económico del mercado.
Fuentes: TechRadar y la entrada del blog de PIA sobre la auditoría de privacidad.
Sigue leyendo: Private Internet Access, nuestro análisis 2026 y ProtonVPN pasa la auditoría SOC 2 Tipo II y su cuarta auditoría de no guardar registros en 2026.