La Comisión Europea prepara una propuesta de retención de datos que incluye directamente a los proveedores de VPN. Si se aprueba en una forma cercana a la actual, el modelo de VPN sin registros podría dejar de ser legal dentro de la UE.

Esa frase suena alarmista. No lo es. Esto es lo que dicen realmente los documentos.

Qué propone la UE

Durante años, las normas de retención de datos de la UE han sido un lío legal. El Tribunal de Justicia de la UE tumbó la antigua Directiva de Retención de Datos en 2014, y los estados miembros han ido improvisando desde entonces. Las agencias de aplicación de la ley se han quejado todo este tiempo de que carecen de una forma consistente de exigir registros de conexión a los servicios online.

La respuesta de la Comisión es un nuevo marco de retención de datos, con una propuesta legislativa prevista para mediados de 2026 tras una evaluación de impacto que se desarrolló a principios de 2026. Heise informó sobre el calendario, y la propia convocatoria de aportaciones de la Comisión confirma el alcance: retención de datos por parte de proveedores de servicios para procedimientos penales.

La lista de servicios que se están debatiendo va mucho más allá de los operadores de telecomunicaciones. Según el análisis de TechRadar, los objetivos incluyen apps de mensajería, proveedores de alojamiento, servicios de intercambio de archivos, almacenamiento en la nube y empresas de VPN.

Qué quieren los estados miembros que registren las VPN

El detalle importante es el tipo de datos sobre la mesa. Los estados miembros han dejado claro en documentos de trabajo que saber quién es el titular de una cuenta no les basta. Quieren metadatos: cuándo estuvo un usuario conectado, desde qué dirección IP y durante cuánto tiempo.

Para un proveedor de VPN, eso significa registros de conexión. Marcas de tiempo, IP de origen, IP asignada, duración de la sesión. Exactamente los registros que los proveedores de VPN serios llevan una década negándose a guardar, y exactamente los registros que las auditorías independientes verifican que no existen.

Un mandato de retención no pediría a los proveedores que empiecen a espiar el contenido de la navegación. No hace falta. Los metadatos de conexión bastan para vincular a una persona real con una identidad online, que es justo lo que una VPN centrada en la privacidad existe para impedir. Si quieres entender qué cubre realmente una política sin registros, escribimos una guía completa sobre cómo verificar las afirmaciones de no guardar registros de una VPN.

Por qué esto rompe el modelo sin registros

Una VPN sin registros no es una promesa de boquilla. Es una arquitectura. Proveedores como Mullvad y NordVPN diseñan sus sistemas para que el dato nunca se escriba en ningún sitio: servidores solo en RAM, sin identificadores persistentes, auditorías que lo confirman.

El argumento de seguridad de este diseño es sencillo. Un dato que no existe no se puede robar, ni citar judicialmente, ni filtrar. Cada auditoría importante sin registros, cada caso judicial en el que un proveedor no tenía nada que entregar, descansa sobre esa base.

Una ley de retención invierte la lógica. Obligaría a los proveedores a crear y almacenar exactamente los registros sobre los que se construye su modelo de seguridad, precisamente al no tenerlos. NordVPN dijo a TechRadar que la retención forzosa de direcciones IP, tráfico y datos de ubicación anularía la función principal del producto y crearía un objetivo de alto valor para atacantes. También advirtieron sobre el resultado previsible: los proveedores legítimos se retiran del mercado de la UE, y los usuarios migran hacia servicios extraterritoriales que no responden ante nadie.

Ese segundo punto merece más atención de la que recibe. La UE en realidad no impediría a nadie usar una VPN sin registros. Simplemente garantizaría que los proveedores que sirven a usuarios de la UE desde dentro de la UE sean los que no puedes confiar, mientras que los fiables operan desde Suiza, Panamá o las Islas Vírgenes Británicas. La jurisdicción ya importa a la hora de elegir una VPN. Empezaría a importar mucho más.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Dónde encaja esto en la pelea más grande por la privacidad en la UE

Esta propuesta no ocurre de forma aislada. Es uno de los seis pilares de la estrategia de seguridad interna ProtectEU de la Comisión, junto con la interceptación legal, el descifrado y la informática forense digital. La misma estrategia que produjo Chat Control ahora produce esto.

El patrón es consistente: cada iniciativa suena por separado técnica y limitada, y juntas describen un internet en el que cada intermediario guarda registros de sus usuarios y los entrega bajo petición. Cubrimos el lado del cifrado de esta pelea en nuestro artículo sobre la iniciativa Going Dark de la UE.

Vale la pena decirlo con claridad: hay investigaciones reales que se estancan porque no se retuvieron datos. Las agencias policiales no se están inventando el problema. Pero la respuesta a la que siguen recurriendo, registrar por defecto a todo el mundo, ya fue rechazada por el propio tribunal supremo de la UE. Dos veces. El TJUE ha resuelto de forma consistente que la retención de datos general e indiscriminada viola derechos fundamentales. Cualquier marco nuevo terminará frente al mismo tribunal.

Cómo hemos llegado aquí: tres derrotas judiciales en una década

Algo de historia explica por qué los abogados de privacidad están tranquilos y la gente de políticas públicas está nerviosa.

En 2014, el TJUE anuló la Directiva de Retención de Datos original en el caso Digital Rights Ireland, dictaminando que almacenar por defecto los metadatos de comunicaciones de todo el mundo era una injerencia desproporcionada en la vida privada. En 2016, la sentencia Tele2/Watson fue más allá y bloqueó a los estados miembros de mantener leyes nacionales equivalentes. En 2020, La Quadrature du Net confirmó de nuevo la línea, permitiendo solo una retención específica y limitada para amenazas genuinas a la seguridad nacional.

Tres sentencias, un principio consistente: no se puede registrar a todo el mundo por si acaso algunos resultan ser delincuentes.

Entonces, por qué intentarlo por cuarta vez. Porque la demanda política nunca desapareció, y porque cada sentencia dejó pequeñas rendijas: retención específica, retención de direcciones IP para delitos graves, excepciones de seguridad nacional. El nuevo marco lo redactará gente que ha leído cada una de esas sentencias y apuntará cada cláusula a esas rendijas. Si el tribunal acepta el resultado es la pregunta de varios miles de millones de euros, y la respuesta está a años vista.

Esa incertidumbre legal juega en ambas direcciones. Significa que las VPN sin registros no van a desaparecer de Europa de la noche a la mañana. También significa que la industria pasará los próximos años construyendo productos bajo una espada que puede caer o no.

Qué pasa ahora

La secuencia esperada: la Comisión publica su propuesta legislativa alrededor de mediados de 2026, luego el Parlamento Europeo y el Consejo fijan cada uno su posición, y después empiezan las negociaciones de trílogo. Ese proceso suele llevar años, y las propuestas de retención de datos atraen una oposición fuerte de la sociedad civil, de la comunidad de privacidad y de algunos estados miembros.

Nada cambia hoy para los usuarios de VPN. Las VPN sin registros siguen siendo legales en toda la UE, y los proveedores auditados siguen operando exactamente igual que antes.

Lo que puedes hacer ahora tiene que ver sobre todo con posicionarte. Si te preocupa la retención de datos de la UE, prefiere proveedores con sede fuera de la UE con políticas sin registros auditadas e infraestructura solo en RAM. Proton VPN opera desde Suiza, que no es miembro de la UE y ha rechazado obligaciones de retención generalizada para VPN. NordVPN tiene sede en Panamá y ha superado varias auditorías independientes sin registros.

Nuestro veredicto

Esta es la amenaza legislativa más seria hasta ahora para las VPN sin registros en Europa, y merece más atención que cualquier titular de filtración de este año. También está lejos de ser ley. La propuesta llega a mediados de 2026, el proceso legislativo de la UE es lento y el TJUE ya ha tumbado dos veces la retención generalizada. Vigila dónde está constituido tu proveedor, no solo lo que dice su marketing. La jurisdicción está a punto de convertirse en la línea más importante de cualquier comparativa de VPN.

Sigue leyendo: Chat Control ha muerto. Going Dark es el siguiente intento de la UE. y Cómo verificar que una VPN no guarda registros.

Fuentes: TechRadar sobre los planes de retención de datos de la UE | Heise: propuesta para mediados de 2026 | Convocatoria de aportaciones de la Comisión Europea | TechNadu sobre la ampliación de la retención