TunnelBear construyó su reputación con una imagen simpática y fácil para principiantes, ositos animados y explicaciones en lenguaje sencillo. Ese branding a veces tapa la pregunta que la gente busca de verdad: ¿TunnelBear guarda registros? Leímos su política de privacidad actual, revisamos la jurisdicción y miramos qué cubría en realidad su única auditoría independiente.

Lo que promete TunnelBear

La política de privacidad de TunnelBear afirma que no registra:

  • La actividad de navegación ni los sitios visitados
  • La dirección IP una vez terminada la sesión VPN
  • Las consultas DNS
  • El contenido del tráfico

Lo que sí recopila: el volumen de datos usado al mes (relevante solo para cuentas gratuitas con límite), el número de conexiones agregado, y la versión de la app junto con el sistema operativo. Nada de eso se puede vincular a la actividad de navegación.

Ese seguimiento del uso de datos merece mención aparte. TunnelBear necesita saber cuántos datos ha consumido una cuenta gratuita para aplicar su límite mensual, una razón operativa legítima, pero significa que TunnelBear guarda más metadatos vinculados a la cuenta que un servicio estrictamente ciego a las conexiones como Mullvad.

La auditoría de Cure53 en 2018: qué cubría y qué no

TunnelBear es de los pocos VPN que se sometió pronto a una auditoría independiente, en 2017 y 2018, realizada por Cure53, una firma de seguridad alemana muy respetada. La auditoría examinó las extensiones de navegador, la infraestructura y algunos sistemas backend de TunnelBear en busca de vulnerabilidades.

Aquí va la matización importante: esa auditoría fue una evaluación de seguridad, no una verificación de la política sin registros. Buscaba bugs explotables y debilidades de infraestructura, no si los servidores de TunnelBear estaban configurados para evitar guardar registros de conexión, como hicieron después las auditorías específicas de NordVPN o Surfshark. Cure53 encontró y TunnelBear corrigió varios problemas, buena señal de la capacidad de respuesta del equipo de seguridad, pero la auditoría no demuestra directamente la promesa de cero registros como sí lo haría una evaluación dedicada.

TunnelBear no ha repetido esa auditoría desde 2018. Son ocho años sin una revisión independiente nueva, en una industria donde la infraestructura, la propiedad y las prácticas internas pueden cambiar considerablemente.

Jurisdicción: Canadá y el problema de los Five Eyes

TunnelBear tiene su sede en Canadá, miembro de la alianza de inteligencia Five Eyes junto a Estados Unidos, Reino Unido, Australia y Nueva Zelanda. Las autoridades canadienses pueden ser obligadas por tribunales nacionales a solicitar datos de usuarios a empresas que operan allí, y esos datos pueden compartirse legalmente con el resto de miembros de Five Eyes.

En la práctica, esto importa sobre todo si TunnelBear tuviera realmente registros significativos que entregar. Como su política declarada excluye conservar datos de navegación o de IP, una solicitud de Five Eyes tendría poco que agarrar, siempre que la política se cumpla de verdad. Pero sin una auditoría reciente que verifique específicamente esa promesa, los usuarios dependen de la palabra de TunnelBear en lugar de una confirmación de terceros, en una jurisdicción más expuesta que Panamá o Suiza.

Quién es dueño de TunnelBear

TunnelBear pertenece a McAfee desde 2018. McAfee es una gran empresa estadounidense de seguridad que cotiza en bolsa, lo que aporta recursos y estabilidad, pero también mete las obligaciones de cumplimiento de una marca estadounidense conocida en la cadena de propiedad. McAfee afirma operar TunnelBear de forma independiente y no haber exigido nunca cambios en sus prácticas de privacidad, pero esa estructura de propiedad merece conocerse si la independencia jurídica y corporativa importa en tu modelo de amenazas.

VigilantBear y GhostBear: qué protegen realmente

TunnelBear bautiza sus funciones con nombres de osos, algo simpático pero que a veces oscurece su función real. VigilantBear es el kill switch de TunnelBear: si la conexión VPN se cae de forma inesperada, bloquea todo el tráfico de internet hasta que se restablece la conexión, evitando que tu IP real se filtre durante ese hueco. Es una función de seguridad concreta, y funcionó como se anuncia en nuestras pruebas, sin fugas detectadas al interrumpir la conexión manualmente.

GhostBear es el modo de ofuscación de TunnelBear, diseñado para disfrazar el tráfico VPN y que resulte más difícil de detectar y bloquear para redes o gobiernos. Útil en entornos de red restrictivos, filtrado en el trabajo, redes escolares, países que bloquean VPN, aunque no es tan robusto como los protocolos stealth dedicados que NordVPN o ProtonVPN han construido específicamente para regiones con censura fuerte.

Cómo verificar una promesa de cero registros por tu cuenta

No se pueden auditar los servidores de un VPN por cuenta propia, pero sí hay comprobaciones prácticas posibles antes de confiar en cualquier proveedor, TunnelBear incluido. Comprueba si la política de privacidad enumera con precisión qué se recopila y qué no, en lugar de usar un lenguaje vago como “datos mínimos”. Busca un historial documentado, o su ausencia, de casos judiciales donde la empresa no tuviera nada que entregar o, al contrario, se demostrara que guardaba registros que negaba tener. Y valora lo reciente y concreto que fue realmente cualquier auditoría frente a lo que en verdad comprobó.

Para TunnelBear, ese balance da una política de privacidad clara y detallada, una auditoría correcta pero antigua y de alcance limitado, y ningún historial conocido de escándalo de registros. Un balance razonable, sin ser excepcional. Claramente por detrás del puñado de proveedores que han convertido la verificación sin registros en una práctica repetida en lugar de un hecho puntual.

Cómo se compara TunnelBear con otros VPN auditados

VPNTipo de auditoríaÚltima auditoríaJurisdicción
TunnelBearSeguridad (Cure53)2018Canadá (Five Eyes)
NordVPNSin registros (PwC, Deloitte)2025Panamá
MullvadSin registros (Cure53)ContinuaSuecia
ProtonVPNSin registros (KPMG)2025Suiza
CyberGhostSin registros (QSCert)2012Rumanía

La posición de TunnelBear aquí es mediocre. Tiene una auditoría, lo que lo pone por delante de proveedores sin ninguna revisión externa, pero esa auditoría es antigua, de alcance limitado, y nunca se repitió. Comparado con las seis auditorías específicas sobre registros de NordVPN desde 2018, la diferencia en profundidad de verificación es notable.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Lo que TunnelBear hace bien pese a las carencias

Nada de esto significa que TunnelBear no sea de fiar. Nunca se ha visto implicado en una filtración de datos ni en un caso documentado de entrega de registros a autoridades, y su transparencia sobre los datos limitados que sí recopila es más honesta que la de muchos competidores. TunnelBear también publica un informe de transparencia anual con las solicitudes de datos de gobiernos, una práctica que merece reconocimiento aunque no haya una auditoría reciente sin registros detrás.

Para un uso casual de bajo riesgo, navegar en WiFi público, mantener al margen el rastreo del proveedor de internet, el nivel de privacidad de TunnelBear es adecuado. Para quien tenga un motivo real para temer vigilancia gubernamental o legal, la combinación de una auditoría desactualizada y la jurisdicción Five Eyes lo convierte en una opción más débil que Mullvad o ProtonVPN.

Consigue NordVPN

En resumen

La política de cero registros que declara TunnelBear no ha sido contradicha por ninguna filtración conocida, pero su única auditoría es una revisión de seguridad limitada y de siete años de antigüedad, no una verificación dedicada sin registros. Combinado con la jurisdicción Five Eyes, eso hace de TunnelBear una opción correcta para necesidades de privacidad ocasionales, pero no la más sólida ante un riesgo legal o gubernamental real. Para ese nivel de protección, conviene mirar mejor a Mullvad o ProtonVPN.

Sigue leyendo: Análisis de TunnelBear 2026 y Mejor VPN para la privacidad en 2026.