“Sin registros” y “sin recopilación de datos” no son la misma promesa, y los proveedores rara vez se molestan en explicar la diferencia por su cuenta. Una VPN puede estar auditada de forma independiente en su política no-log, lo que significa que no registra lo que navegas ni a qué servidor te conectas y cuándo, mientras su app sigue recopilando telemetría: informes de fallos, uso de funciones, tipo de dispositivo, versión de la app y datos de diagnóstico que nunca entran en el alcance de una auditoría no-log.

Ninguna de las dos prácticas es necesariamente deshonesta. Pero la distinción importa si eliges una VPN específicamente para reducir tu huella de datos, y la mayoría de páginas de marketing no trazan la línea con suficiente claridad como para que sepas a qué te comprometes realmente.

Qué cubre técnicamente “sin registros”

Una política no-log auditada, la que NordVPN, Surfshark y ProtonVPN han pagado a firmas independientes para verificar, responde a una afirmación concreta: el proveedor no registra tu actividad de navegación, la marca temporal de tus conexiones, tu dirección IP de origen ni el ancho de banda usado de una forma que pueda vincularse a ti individualmente. Eso es lo que estas auditorías están diseñadas para comprobar, y es algo real y significativo que un organismo externo lo verifique en vez de darlo por hecho.

Lo que normalmente no cubre es la propia aplicación. Los sistemas de informes de fallos, el análisis de uso de funciones y las señales de diagnóstico para ayudar al soporte a resolver un problema de conexión viven todos en una categoría distinta, y los proveedores han tenido históricamente mucho más margen para decidir qué cuenta como “telemetría” frente a qué cuenta como “registro”.

Por qué existe la telemetría

Los proveedores tienen razones legítimas para recopilar parte de esto. La carga agregada de servidores y las tasas de éxito de conexión les ayudan a decidir dónde añadir capacidad. Los informes de fallos anonimizados ayudan a corregir errores antes de que afecten a miles de usuarios. Nada de esto requiere saber quién eres ni qué has navegado.

El problema es la verificación. Un proveedor que dice “solo recopilamos telemetría agregada y anonimizada” está haciendo una afirmación sobre sus propias prácticas internas de ingeniería, mucho más difícil de confirmar del todo para un auditor externo que una pregunta directa del tipo “¿registráis las conexiones?”. Metadatos supuestamente anonimizados a veces pueden correlacionarse de nuevo con una cuenta individual si son lo bastante detallados, y la mayoría de auditorías no-log no están diseñadas para comprobar ese riesgo concreto.

Lo que la propia política de Windscribe reconoce

Windscribe es un ejemplo útil precisamente porque es inusualmente directo en esto. Sus propias condiciones de servicio reconocen que registra ciertos datos, y no ha encargado una auditoría no-log independiente como sí han hecho NordVPN, Surfshark, Mullvad y ProtonVPN, una diferencia reflejada en su puntuación no-log de 2/5 en nuestros datos comparativos. Windscribe sigue publicando informes de transparencia y su código es abierto, señales reales de confianza, pero no está haciendo la misma promesa de “cero registros, verificado de forma independiente” que sus competidores más grandes, y no finge lo contrario.

Qué proveedores minimizan la telemetría, y cómo lo demuestran

Mullvad marca el estándar más claro aquí. Obtiene 4/5 en nuestros datos no-log con una auditoría independiente de Cure53, no exige una cuenta más allá de un número generado aleatoriamente, y acepta pagos en efectivo por correo precisamente para que los datos de pago nunca toquen tu identidad. Su enfoque publicado de privacidad consiste en recopilar lo mínimo posible por diseño, en vez de recopilar ampliamente y prometer proteger.

NordVPN y Surfshark tienen ambos auditorías repetidas de PwC y Cure53 respectivamente, con 5/5 en nuestros datos no-log, y ambos han pasado a una infraestructura totalmente RAM-only, lo que significa que los datos ni siquiera persisten temporalmente en disco. ProtonVPN, auditado por KPMG y con sede en Suiza, también obtiene 5/5 y publica informes de transparencia regulares que detallan exactamente qué peticiones legales recibe y cómo responde a ellas.

Private Internet Access es el caso peculiar que merece mención: su afirmación no-log se ha puesto a prueba realmente en un tribunal, donde se demostró en un proceso judicial que no tenía registros que entregar, una prueba práctica más sólida que la mayoría de auditorías, aunque PIA en sí no ha publicado tantas auditorías formales de terceros como los demás.

Los servidores solo RAM, y por qué importan para esta pregunta concreta

Un servidor RAM-only borra su contenido en cada reinicio, ya que no se escribe nada en un disco persistente desde el principio. NordVPN, Surfshark, Mullvad, ProtonVPN, CyberGhost y Private Internet Access han pasado todos a una infraestructura completamente RAM-only en nuestros datos, cada uno con una puntuación de 5/5. Esto importa directamente para la cuestión de la telemetría: incluso si un servidor registra temporalmente datos de diagnóstico para solucionar problemas, una infraestructura RAM-only hace que esos datos no puedan acumularse indefinidamente ni sobrevivir a una incautación de servidor como podrían hacerlo unos registros guardados en disco.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Un ejemplo real de hasta qué punto esto puede ir mal

El riesgo no es hipotético. Investigadores de seguridad rastrearon en su día un grupo de apps gratuitas de VPN y bloqueo de anuncios, incluidas algunas anunciadas como herramientas de privacidad, hasta una sola empresa de analítica cuyo negocio real consistía en recopilar datos de uso de apps para vender estimaciones de tendencias a otras empresas, un caso recogido entre otros por AOL. Esas apps no mentían necesariamente sobre “sin registros de navegación” en un sentido técnico estricto; la recopilación se hacía mediante analítica de app y datos de dispositivo más amplios que una simple promesa no-log nunca cubrió desde el principio. Es el ejemplo más claro de por qué el titular de marketing y la práctica real de recopilación de datos pueden diferir tanto, siendo ambos, en sentido estricto, ciertos.

Cómo comprobarlo antes de darte de alta

Lee específicamente la sección de recopilación de datos de la política de privacidad, no solo el titular “sin registros” de la página de marketing; la mayoría de proveedores separan ambas cosas, y es en la sección de recopilación de datos donde se revela la telemetría, los SDK de analítica y las herramientas de informes de fallos, si es que se revelan. Busca el nombre del proveedor junto a “recopilación de datos” o “telemetría” en vez de “sin registros”, ya que esa formulación tiene más probabilidades de sacar a la luz informes independientes sobre lo que una app envía realmente.

Comprueba si el proveedor ha sido auditado de forma independiente, y qué cubría exactamente el alcance de la auditoría. Una auditoría que revisó los registros del servidor pero no la telemetría de la app no responde a la pregunta de este artículo, aunque siga siendo realmente tranquilizadora en el punto concreto que sí comprobó. Nuestra guía para verificar una política no-log explica qué cuenta realmente como prueba frente al lenguaje de marketing.

Mira si la empresa publica un warrant canary o informes de transparencia regulares, ya que las empresas dispuestas a divulgar cuántas peticiones legales han recibido y cómo han respondido tienden también a ser más transparentes con sus prácticas de telemetría. Nuestra explicación de los warrant canaries cubre cómo leer uno y qué puede o no decirte.

El panorama general: una VPN nunca iba a detener toda la recopilación de datos

Incluso una VPN con telemetría realmente nula no impide que tu sistema operativo, tu navegador o las apps que usas dentro del túnel recopilen sus propios datos sobre ti. Una VPN protege tu tráfico en tránsito y oculta tu dirección IP a tu operador de red y a los sitios que visitas; nunca se diseñó como respuesta completa a toda forma de recopilación de datos que ocurre en tu dispositivo. Tratar una “VPN ligera en telemetría” como una pieza más de una configuración de privacidad más amplia, en vez de como una solución única para todo, es la forma más realista de plantearlo.

Nuestro veredicto

Una auditoría "sin registros" y una app realmente ligera en telemetría son afirmaciones relacionadas pero distintas, y la mayoría del marketing las mezcla. Mullvad, NordVPN, Surfshark y ProtonVPN respaldan ambos lados de esa afirmación con auditorías reales e infraestructura RAM-only. Si la política de privacidad de un proveedor no separa con claridad los registros de conexión de la telemetría de la app, esa ambigüedad ya es en sí misma información útil, no un detalle que pasar por alto.

Sigue leyendo: Cómo verificar la política de no-logs de un VPN y Warrant canaries de VPN explicados.