Un warrant canary es una declaración, publicada regularmente en la web de una empresa, que confirma que la empresa no ha recibido una orden judicial secreta, una carta de seguridad nacional, una orden de silencio, o una solicitud gubernamental similar de datos. Cuando el canary desaparece de la web, o cuando la empresa deja de publicarlo, esa ausencia es la señal: algo ha cambiado.

El nombre viene de la minería del carbón. Los mineros llevaban canarios a los túneles porque estas aves son más sensibles a los gases tóxicos que los humanos. Cuando un canario moría, los mineros sabían que debían evacuar. Un warrant canary funciona igual: la ausencia de la señal es la advertencia.

Por qué los VPN usan warrant canaries

En muchos países, incluido EE.UU., las fuerzas del orden pueden emitir solicitudes de datos a empresas acompañadas de órdenes de silencio que impiden a la empresa divulgar la solicitud. Las Cartas de Seguridad Nacional son el ejemplo más destacado en EE.UU.: exigen a quien las recibe que no revele haberla recibido.

Si un proveedor VPN recibe una Carta de Seguridad Nacional que le exige instalar en secreto software de registro o entregar datos de usuarios, no puede contárselo a los usuarios directamente. Pero puede dejar de actualizar su warrant canary, y los usuarios avanzados que vigilan esa ausencia pueden inferir que algo ha pasado.

La teoría legal detrás de esto es incierta: algunos abogados sostienen que retirar una declaración de canary constituye una especie de discurso obligado a la inversa, lo que podría ser en sí mismo problemático constitucionalmente. Pero en la práctica, los warrant canaries llevan años usándose por VPN y empresas tecnológicas sin que este punto concreto haya sido impugnado legalmente.

Qué VPN mantienen warrant canaries

ProtonVPN mantiene una página activa de informe de transparencia que incluye una declaración de warrant canary. Se actualiza trimestralmente y establece explícitamente si ProtonVPN ha recibido alguna orden secreta, solicitud FISA o exigencia similar. El marco legal suizo ofrece cierta protección: la ley suiza no tiene un equivalente directo a las Cartas de Seguridad Nacional de EE.UU.

Mullvad mantiene un warrant canary y una página de transparencia. Se actualizó por última vez conforme a sus compromisos de transparencia. Tras la redada policial de 2023, Mullvad confirmó en su informe de transparencia que la redada ocurrió y que no se entregó ningún dato, un nivel de transparencia que va más allá de un canary hasta la divulgación directa.

NordVPN mantiene un informe de transparencia que se actualiza regularmente. Panamá, donde está constituida NordVPN, no tiene acuerdos de intercambio de inteligencia con EE.UU. y no tiene equivalentes a las Cartas de Seguridad Nacional en su sistema legal. El warrant canary es menos necesario legalmente en este contexto pero se mantiene por confianza del usuario.

Windscribe mantiene explícitamente un warrant canary y es conocido en la comunidad de privacidad por su comunicación directa y transparente con los usuarios sobre sus interacciones legales con las autoridades.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Lo que un warrant canary no protege

Es importante ser claro sobre los límites. Un warrant canary es útil si: lo estás vigilando (si el canary desaparece y no estás comprobándolo, no te enterarás), la empresa actúa de buena fe (un canary solo tiene sentido si la empresa de verdad lo retiraría cuando se le exigiera, en vez de mantener un canary falso bajo una orden secreta, algo que no se puede auditar desde fuera), y la teoría legal se sostiene (los tribunales no se han pronunciado definitivamente sobre si mantener un canary falso constituye perjurio ilegal o si retirarlo constituye discurso obligado; el entorno legal varía por país).

Un warrant canary no protege contra: un requisito de registro futuro que la empresa cumple después de retirar el canary (el canary te dice que algo ha cambiado; no impide que se recopilen los datos una vez servida la orden), un proveedor que decide cumplir una orden secreta y también retira el canary discretamente sin llamar la atención sobre su ausencia (teóricamente posible pero sería un riesgo reputacional enorme), y el análisis de metadatos por parte de adversarios que tienen acceso a tu proveedor de internet, independientemente de si el canary del proveedor VPN está intacto.

Cómo usar un warrant canary en la práctica

Conoce dónde está el canary de tu VPN. La mayoría de VPN publican sus informes de transparencia en una página dedicada. Guárdala en marcadores.

Compruébalo periódicamente. Trimestralmente basta para la mayoría de usuarios. Algunos usuarios centrados en privacidad ponen un recordatorio mensual.

Sabe qué buscar. Una declaración de canary suele decir algo como: “A fecha de [fecha], [empresa] no ha recibido ninguna carta de seguridad nacional, orden FISA, orden judicial secreta u otra solicitud que exija no divulgar peticiones de datos”. Si esta declaración falta o está desactualizada, investiga.

Combínalo con el conocimiento de la jurisdicción. Un canary de un VPN con sede en EE.UU. es legalmente más relevante que uno de un VPN con sede en Panamá o Suiza, porque esas jurisdicciones son menos vulnerables a exigencias tipo Carta de Seguridad Nacional en primer lugar.

¿Necesita un VPN un warrant canary si no guarda registros?

Es una pregunta legítima. Si un proveedor VPN realmente no guarda registros, una orden gubernamental para entregar datos resulta en que no se entregue nada, porque no hay nada que dar. Mullvad lo demostró en la práctica.

Un canary es más importante para VPN que puedan tener metadatos incluso bajo una política de no-logs, o donde la jurisdicción hace más probables las órdenes secretas. Para un VPN sin registros y solo en RAM en Panamá o Suiza, el canary es una señal de transparencia útil pero es menos crítico operativamente que para un proveedor con sede en EE.UU.

Los límites que un canary no puede resolver por sí solo

Vale la pena repetir la mecánica con calma, porque es donde más gente se confunde. Un warrant canary no es una prueba criptográfica ni una garantía técnica: es una señal social que depende de que alguien la observe y de que la empresa siga jugando limpio. Compáralo con las auditorías de no-logs o con los servidores solo en RAM, que hacen cumplir la privacidad a nivel de arquitectura o de verificación externa. El canary, en cambio, vive en el terreno de la confianza reputacional: funciona porque a la empresa le costaría más caro mentir que decir la verdad, no porque exista un mecanismo que se lo impida físicamente.

Esto no lo hace inútil. Simplemente lo sitúa en un peldaño distinto de la jerarquía de evidencias que ya hemos cubierto en nuestra guía de verificación de no-logs. Un canary bien mantenido, actualizado con regularidad y acompañado de informes de transparencia detallados, es una señal de que la empresa se toma en serio la comunicación con sus usuarios. Pero por sí solo, sin auditorías independientes ni una jurisdicción favorable detrás, no aporta gran cosa.

Por qué algunos proveedores han abandonado el formato clásico

Un matiz que rara vez se explica: varios proveedores serios han optado por informes de transparencia trimestrales en vez de un canary tradicional de una sola línea, porque consideran que un informe detallado (cuántas solicitudes recibieron, de qué países, cuántas fueron rechazadas por falta de datos) comunica más que la simple ausencia o presencia de una frase estándar. Mullvad es el ejemplo más claro: tras la redada de 2023, optaron por contar la historia completa en vez de dejar que los usuarios adivinaran a partir de un canary desaparecido. Esa transparencia proactiva, publicar el incidente completo con fechas y resultado, es en la práctica una señal más fuerte que cualquier canary silencioso.

Esto sugiere una lectura práctica para quien compara proveedores: no penalices automáticamente a un VPN por no tener un canary clásico si en su lugar publica informes de transparencia sustanciales y actualizados. Lo que hay que vigilar es la ausencia total de ambas cosas, ningún canary y ningún informe, combinada con una jurisdicción que sí puede emitir órdenes secretas. Esa combinación es la señal de alarma real, no la etiqueta concreta que use la empresa para su política de comunicación.

Nuestro veredicto

Los warrant canaries son una herramienta de transparencia útil pero no sustituyen a las políticas de no-logs auditadas ni a una protección jurisdiccional fuerte. Los proveedores que mantienen los canaries más creíbles son también los que tienen la arquitectura de privacidad subyacente más sólida: ProtonVPN, Mullvad, NordVPN. Un canary de un proveedor en mala jurisdicción que guarda metadatos es menos significativo que un canary de un proveedor sin registros en un país favorable a la privacidad.

Sigue leyendo: ¿Mullvad guarda registros? Lo que demostró realmente la redada policial y Five Eyes, Nine Eyes, 14 Eyes: qué son y por qué importan.