Surfshark afirma que no guarda registros. Pero, ¿qué significa eso en realidad, y es cierto? La respuesta importa porque un VPN que registra tu actividad anula todo el sentido de usar uno. Investigamos los resultados de las auditorías, los términos de servicio y qué almacena Surfshark de verdad.
Qué afirma la política de no-logs de Surfshark
La política de privacidad de Surfshark dice que no recopila ni almacena: direcciones IP asignadas a tu sesión, historial de navegación, duración o marcas de tiempo de la sesión VPN, datos de ancho de banda, tráfico de red o consultas DNS, ni registros de conexión.
Así es como se ve sobre el papel una política de no-logs genuina. La pregunta es si la auditoría la respalda.
La evidencia de la auditoría
Surfshark ha sido auditada por Cure53, una firma alemana independiente de ciberseguridad, dos veces: en 2018 y 2021. Las auditorías cubrieron las apps (Android, iOS, Windows, macOS, extensiones de navegador), la infraestructura de servidores y los sistemas internos.
La auditoría de 2021 revisó específicamente la infraestructura de no-logs de Surfshark y confirmó que los sistemas no retienen datos de actividad del usuario. No se encontró evidencia contradictoria.
Contexto importante: la última auditoría de Surfshark fue en 2021. Eso son ya cuatro años. NordVPN y ProtonVPN tienen auditorías más recientes (NordVPN con auditorías continuas de PwC, ProtonVPN con una auditoría de KPMG de 2024). La puntuación de no-logs de Surfshark en nuestra base de datos es 5/5, lo que refleja la calidad de la auditoría de 2021, pero una auditoría más reciente reforzaría esta posición.
Qué recopila Surfshark
La política de privacidad de Surfshark reconoce que recopila: correo electrónico (necesario para crear una cuenta), información de pago (procesada por un tercero, no almacenada por Surfshark), datos del dispositivo para la gestión de la cuenta (tipo de dispositivo y versión de la app, no vinculados a la actividad VPN), y datos de rendimiento agregados (estadísticas no identificables para mejorar el servicio).
El correo electrónico es el dato más relevante, ya que vincula tu cuenta a una identidad. Surfshark no ofrece creación de cuenta anónima (a diferencia de Mullvad, que no exige correo). Si un tribunal ordenara a Surfshark identificar a un usuario, podrían aportar el correo usado en el registro.
Esto es práctica habitual entre los VPN convencionales. Es una distinción que conviene entender: “cero registros” significa cero registros de actividad, no anonimato completo.
Jurisdicción: Países Bajos (Nine Eyes)
Surfshark está constituida en los Países Bajos, miembro de la alianza de inteligencia Nine Eyes. La ley holandesa podría obligar a Surfshark a responder a solicitudes legales. La respuesta de Surfshark sería aportar el correo electrónico (si está disponible) y confirmar que no hay registros de actividad que entregar.
En la práctica, no existe ningún caso documentado de que Surfshark haya recibido una solicitud de datos y haya entregado datos de usuarios. La jurisdicción es menos ideal que Panamá (NordVPN) o Suiza (ProtonVPN), pero la infraestructura sin registros de Surfshark hace que el impacto práctico de una solicitud legal sea mínimo.
Servidores solo en RAM
Surfshark opera servidores completamente solo en RAM, lo que significa que ningún dato se escribe en almacenamiento físico. Cuando un servidor se reinicia, todo se borra. Esto hace imposible la recuperación forense de datos de un servidor incautado, la prueba técnica más sólida de una implementación de no-logs.
Los servidores solo en RAM puntúan 5/5 en nuestra base de datos.
Comparativa: Surfshark frente a otras políticas de registros VPN
| VPN | Auditoría de no-logs | Última auditoría | Firma auditora | Servidores RAM | Jurisdicción |
|---|---|---|---|---|---|
| Surfshark | Sí | 2021 | Cure53 | Sí | Países Bajos |
| NordVPN | Sí | Continua | PwC | Sí | Panamá |
| ProtonVPN | Sí | 2024 | KPMG | Parcial | Suiza |
| ExpressVPN | Sí | 2023 | Varias | Sí | Islas Vírgenes Británicas |
| Mullvad | Sí | 2025/2026 | Assured AB | Sí | Suecia |
| CyberGhost | Sí | 2012 | QSCert | Sí | Rumanía |
El historial de auditorías de Surfshark es sólido, aunque no tan reciente como el de NordVPN o Mullvad. La auditoría de CyberGhost de 2012, como contexto, muestra cómo una auditoría desfasada puede volverse irrelevante, por eso la actualidad de la auditoría importa.
La prueba real: ¿ha entregado Surfshark alguna vez datos a las autoridades?
No existe ningún caso documentado de que Surfshark haya proporcionado datos de actividad de usuarios a las fuerzas del orden. Es una señal positiva, aunque refleja tanto su política de no-logs como el hecho de que aún no se han enfrentado a un caso legal de alto perfil.
Como comparación: Mullvad fue registrada por la policía sueca en 2023 y no encontraron nada porque no existían datos. NordVPN sufrió la incautación de un servidor en Finlandia en 2018 y tampoco encontraron nada. Son pruebas reales más contundentes que la simple ausencia de solicitudes documentadas.
¿Deberías confiar en la política de no-logs de Surfshark?
Para el usuario habitual, sí. La combinación de una auditoría creíble de Cure53, servidores solo en RAM y ninguna entrega documentada de datos hace de Surfshark una opción de no-logs fiable.
Para usuarios con requisitos de privacidad serios (activistas, periodistas, usuarios en países autoritarios), un VPN con auditorías más recientes y un historial de jurisdicción más sólido ofrece más garantías. NordVPN o ProtonVPN son mejores opciones para esos casos de uso.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Nuestro veredicto: la política de no-logs de Surfshark es creíble y está respaldada por una auditoría de Cure53 y una infraestructura de servidores solo en RAM. Las principales salvedades son que la auditoría más reciente es de 2021 (le toca renovación), la jurisdicción de los Países Bajos está dentro de Nine Eyes, y se recopila correo electrónico en el registro (lo que elimina la opción de uso totalmente anónimo). Para la inmensa mayoría de usuarios, la política de registros de Surfshark es fiable. Para las necesidades de privacidad más exigentes, ProtonVPN o Mullvad ofrecen garantías más sólidas.
FAQ
¿Vende Surfshark los datos de los usuarios? No. La política de privacidad de Surfshark prohíbe explícitamente vender datos de usuarios a terceros. Generan ingresos por suscripciones, no por datos.
¿Sabe Surfshark qué webs visito? No. Según los resultados de la auditoría y la infraestructura sin registros, Surfshark no registra ni retiene información sobre qué webs o servicios visitas mientras estás conectado.
¿Está verificada por una auditoría independiente la política de no-logs de Surfshark? Sí, por Cure53 en 2021. No se ha publicado una auditoría más reciente a mediados de 2026, lo cual es una brecha frente a competidores que auditan anualmente.
¿Qué pasa con mis datos si Surfshark cierra o es comprada? Tu correo electrónico pasaría a cualquier comprador. Los registros de actividad no existen para transferirse. Es un riesgo estándar para cualquier servicio que exige registro por correo.
El expediente de confianza, sopesado frente al mercado
Situando a Surfshark en la jerarquía de evidencias de nuestra guía de verificación: una afirmación de no-logs auditada por Cure53 más un encargo de aseguramiento de Deloitte, flota solo en RAM en toda la red, ningún incidente de registro en la historia de la empresa, y una bandera de Países Bajos que solo le resta puntos en la capa de jurisdicción. Ese conjunto se sitúa un peldaño por debajo del dúo de auditoría anual (Proton, Nord) y del caso único probado en tribunales (PIA), y cómodamente por encima de la masa no auditada del mercado.
Para la pregunta práctica del comprador (¿es seguro confiarle a Surfshark mis datos de navegación?), el expediente respalda un sí claro para los modelos de amenaza habituales, con la honestidad estructural de siempre: el no-logs es siempre probabilístico visto desde fuera, y la probabilidad de Surfshark se compra con auditorías, arquitectura y años de funcionamiento sin incidentes, no con adjetivos de marketing.
La respuesta rápida a la pregunta del título: sin registros que importen, auditada dos veces, solo en RAM en toda la red, sin incidentes, con la bandera de los Países Bajos como única salvedad estructural para modelos de amenaza sensibles a alianzas. Para el resto, la política se sostiene y el precio la convierte en una de las suscripciones auditadas sin registros más baratas disponibles.
Sigue leyendo: Cómo verificar la política de no-logs de un VPN: qué cuenta realmente como prueba y Análisis de Surfshark 2026.