ProtonVPN publicó en 2026 los resultados de dos auditorías independientes de peso. La primera es su cuarta auditoría consecutiva de no guardar registros, realizada por la firma de seguridad polaca Securitum. La segunda es su primera auditoría SOC 2 Tipo II, que verificó las prácticas de seguridad del negocio en su conjunto, no solo su política de privacidad.

Juntos, estos resultados afianzan la posición de ProtonVPN como una de las VPN centradas en privacidad más auditadas del mercado.

Qué encontró la auditoría de no guardar registros de Securitum

La cuarta auditoría de Securitum a ProtonVPN sigue la misma metodología que las tres anteriores: los auditores intentan acceder a registros de conexión, metadatos e identificadores de usuario a través de la infraestructura de producción en vivo, sin que haya registros que mostrarles. La auditoría de 2026 confirmó que los servidores de producción de ProtonVPN no conservan marcas de tiempo de conexión, direcciones IP, datos de duración de sesión ni ninguna otra información que pudiera usarse para identificar o rastrear usuarios.

Este tipo de auditoría, a veces llamada “auditoría en vivo”, tiene más peso que una simple revisión de políticas porque examina la infraestructura real, no solo la documentación. Si los auditores encuentran registros que una política de privacidad dice que no existen, el proveedor suspende.

ProtonVPN ha pasado ya cuatro auditorías consecutivas de Securitum sin fallos. Eso lo sitúa por detrás de NordVPN (siete auditorías importantes, incluida una verificación de no guardar registros por Deloitte) pero por delante de Mullvad (cuatro auditorías de Cure53) y Surfshark (dos auditorías) en historial acumulado de auditorías.

Qué significa realmente SOC 2 Tipo II

SOC 2 es un estándar de auditoría pensado para organizaciones de servicios que gestionan datos de clientes. El Tipo II significa específicamente que la auditoría cubrió un periodo de tiempo (normalmente entre seis y doce meses) en lugar de un único momento puntual, comprobando si los controles de seguridad funcionaron de forma consistente durante ese periodo.

Para los usuarios de VPN, una certificación SOC 2 Tipo II indica que los procesos de negocio de ProtonVPN, los controles de acceso de empleados, los procedimientos de respuesta a incidentes y las prácticas de gestión de datos cumplen un estándar de seguridad empresarial reconocido. Esto es distinto y complementario a una auditoría de no guardar registros.

Una auditoría de no guardar registros confirma que los servidores de la VPN no conservan datos de usuario. Una auditoría SOC 2 confirma que la empresa que gestiona esos servidores tiene controles operativos sólidos sobre quién puede acceder a los sistemas, cómo se registran y gestionan los incidentes, y si las políticas de seguridad se cumplen de verdad en lugar de quedarse solo escritas.

ProtonVPN es uno de los primeros proveedores de VPN de consumo en lograr la certificación SOC 2 Tipo II. NordVPN tiene una certificación ISO 27001 (un estándar relacionado pero distinto) además de sus auditorías de infraestructura. Mullvad, por ahora, no tiene certificación SOC 2.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Cómo afecta esto a la puntuación de ProtonVPN

Nuestras puntuaciones proceden de la base de datos en Excel y se actualizan periódicamente. ProtonVPN puntúa actualmente 4,3/5 en general, en segundo lugar tras el 4,6/5 de NordVPN. Los resultados de la auditoría refuerzan pero no cambian por sí solos esta clasificación, ya que la infraestructura de privacidad de ProtonVPN ya era de las más sólidas de nuestros datos.

La certificación SOC 2 Tipo II tiene más peso para usuarios empresariales y de negocio que para el consumidor individual. Las organizaciones que evalúan ProtonVPN para cuentas de equipo o despliegues VPN corporativos cuentan ahora con un documento de cumplimiento reconocido que pueden presentar a sus equipos de seguridad informática.

La ventaja de la jurisdicción suiza

Ambas auditorías se produjeron en el contexto de la sede suiza de ProtonVPN, que sigue siendo una de sus ventajas estructurales. Suiza no forma parte de ninguna alianza de intercambio de inteligencia (ni Five Eyes, ni Nine Eyes, ni Fourteen Eyes) y cuenta con algunas de las leyes de protección de datos más estrictas del mundo.

Cuando los auditores de Securitum confirman que no existen registros, esa confirmación tiene un peso extra porque la ley suiza no obliga a ProtonVPN a conservar registros en secreto para fines de las fuerzas del orden, a diferencia de proveedores con sede en Estados Unidos, el Reino Unido o la UE.

La combinación de jurisdicción suiza, cuatro auditorías de no guardar registros y ahora la certificación SOC 2 Tipo II hace que el conjunto de privacidad de ProtonVPN sea realmente completo.

Qué deben sacar de esto los usuarios centrados en privacidad

Si tu motivo principal para usar una VPN es la privacidad y no el streaming o la velocidad, los resultados de la auditoría refuerzan el argumento a favor de ProtonVPN. La distancia entre ProtonVPN y NordVPN en los criterios específicos de privacidad se ha reducido, aunque NordVPN mantiene su liderazgo general gracias a un rendimiento de streaming superior y velocidades ligeramente más rápidas.

Para quienes dudaban antes sobre ProtonVPN porque sus prácticas de seguridad empresarial estaban menos documentadas, la certificación SOC 2 Tipo II elimina una preocupación legítima.

Por qué dos auditorías distintas cuentan más que una sola

Vale la pena detenerse en por qué ProtonVPN eligió someterse a dos procesos de auditoría separados en el mismo año, en lugar de conformarse con uno. Una auditoría de no guardar registros responde a la pregunta “¿qué datos técnicos existen en tus servidores?”. Una auditoría SOC 2 responde a una pregunta distinta: “¿quién dentro de la empresa puede tocar esos sistemas, y qué pasa cuando algo sale mal?”. Un proveedor puede tener servidores impecables y aun así fallar en el segundo punto, por ejemplo si un empleado con acceso excesivo comete un error o si no existe un protocolo claro de respuesta ante un incidente de seguridad.

Pocos proveedores de VPN de consumo se molestan en cubrir ambos frentes con auditores externos con nombre propio. Es más barato y más rápido quedarse solo con la auditoría de no guardar registros, que es la que más titulares genera. Que ProtonVPN haya añadido la capa SOC 2 sugiere que está apuntando también al mercado empresarial, donde este tipo de certificación es un requisito habitual antes de firmar un contrato, y no solo a los usuarios particulares que ya confiaban en la marca.

Nuestra opinión

Las auditorías de 2026 de ProtonVPN refuerzan su posición como la mejor opción para usuarios que priorizan una privacidad verificable por encima de cualquier otro criterio. El resultado SOC 2 Tipo II es el logro más novedoso, ya que valida prácticas de seguridad a nivel empresarial que ninguna otra VPN de consumo ha verificado de forma independiente con este estándar.

Sigue leyendo: Análisis de Proton VPN 2026 y Cómo verificar que una VPN no guarda registros.