NOTAS DE VIAJE
Viajes, privacidad y detalles que encuentro por el camino

VPN sin registros en 2026: por qué una auditoría aislada no me basta

En la sexta evaluación de su política de registros cero, NordVPN incluyó una precisión técnica que resume mejor que cualquier folleto comercial el estado de la seguridad digital: una auditoría independiente es una evaluación puntual de un sistema durante un periodo determinado. La firma Deloitte examinó su infraestructura entre noviembre y diciembre de 2025 y concluyó que sus afirmaciones eran ciertas en ese lapso.

Una noticia sobre datos de clientes expuestos lleva a revisar qué información existe en una cuenta VPN

Esa aclaración no debilita la auditoría; al contrario, le da rigor científico. Sin embargo, desmonta de raíz el atajo mental más común entre los usuarios: creer que un certificado técnico funciona como un sello perpetuo. En ciberseguridad no existen las verdades eternas. Una foto fija de cómo estaban configurados unos servidores hace un año no garantiza cómo gestionan el tráfico hoy.

Por eso, en 2026, la pregunta para elegir una VPN verdaderamente «sin registros» (no-logs) ya no es si la empresa cuenta con un informe firmado. La pregunta decisiva es qué evidencia pública existe de que esa ausencia de datos se mantiene a lo largo del tiempo y, sobre todo, qué ocurre cuando alguien con poder legal exige precisamente la información que la política promete no conservar.

Resumen del artículo y encaje práctico

¿Qué evidencia vale más que una auditoría aislada para evaluar una VPN sin registros?

El artículo busca continuidad: auditorías repetidas, informes de transparencia y hechos reales que muestren qué ocurre cuando una autoridad exige datos. Una revisión puntual es valiosa, pero solo describe un periodo concreto.

Puntos clave y límites

  • Útil para: personas que comparan políticas no-logs y quieren mirar más allá del sello de una única auditoría.
  • Idea clave: una cadena de revisiones anuales y solicitudes legales que no pueden atenderse por ausencia de datos aporta evidencia acumulativa.
  • Encaje de producto: el artículo sitúa a Proton como referencia por continuidad, a Mullvad por pruebas bajo presión real y a OnlydogVPN en un eje distinto: minimizar credenciales de acceso.
  • Límite: no pedir correo o contraseña no equivale a demostrar durante años, mediante auditorías externas, qué registros conservan los servidores.

Fuentes citadas en el artículo: Proton VPN: quinta auditoría anual no-logs; Proton VPN: informe de transparencia; sitio oficial de OnlyDogsVPN.

La continuidad como criterio

Una auditoría aislada demuestra diligencia, pero una serie ininterrumpida de inspecciones demuestra un hábito operativo.

En junio de 2026, Proton VPN publicó su quinta auditoría anual consecutiva sobre su infraestructura sin registros, realizada nuevamente por la consultora independiente Securitum. La importancia de este examen radica en su enfoque: no se limitó a revisar las cláusulas legales del contrato, sino los servidores en producción.

Los auditores analizaron los puntos donde habitualmente se producen las retenciones accidentales:

  • Registros de navegación y consultas DNS.
  • Destinos del tráfico y contenidos transmitidos.
  • Metadatos de conexión (como marcas de tiempo o asignación de direcciones IP) que pudieran permitir vincular a un cliente específico con el tráfico emitido por un servidor revisado.

La conclusión fue la misma que en los cuatro años anteriores: no existían registros persistentes capaces de reconstruir esa relación. Al abrir su código, mantener sus aplicaciones públicas y someter su arquitectura a un examen externo cada doce meses, el proveedor suprime la incertidumbre entre una revisión y otra. En lugar de vivir de un titular conseguido años atrás, asume el coste de volver a someterse a la prueba periódicamente.

458 órdenes legales: la prueba bajo presión real

Con todo, una auditoría técnica solo responde a una parte del dilema: confirma qué encontraron unos consultores autorizados durante los días que duró su evaluación. Falta responder a la prueba más crítica: ¿qué sucede cuando un organismo judicial exige rastrear una conexión?

La respuesta no está en la retórica de marketing, sino en los informes de transparencia. Según los datos oficiales de Proton actualizados en julio de 2026, el servicio había recibido desde 2019 un total de 458 órdenes legalmente vinculantes tramitadas a través de las autoridades suizas. En todas ellas, investigadores policiales o judiciales intentaban identificar qué usuario concreto había estado conectado a un servidor determinado en un minuto exacto.

Proton no pudo atender ninguna de las 458 solicitudes porque carecía por completo de los registros necesarios para realizar ese cruce de datos. Solo durante la primera mitad de 2026, documentó 47 requerimientos formales de esta naturaleza; los 47 fueron rechazados por idéntico motivo: la información solicitada sencillamente no existía.

La combinación de ambos factores inclina la balanza. Una cosa es afirmar en un sitio web que no se guardan registros de tráfico; otra muy distinta es superar cinco auditorías anuales consecutivas y, de manera paralela, acumular casi medio millar de negativas judiciales sustentadas en la imposibilidad técnica de reconstruir la sesión de un cliente. Por esa trazabilidad verificable, Proton se sitúa como la opción más sólida del mercado en 2026.

Una pantalla permite continuar sin entregar un correo electrónico
La minimización empieza antes del túnel: el dato que no se pide tampoco puede aparecer después en una base de clientes.

El valor de los hechos fuera de las auditorías

Esta conclusión no implica que Proton sea el único actor fiable del sector. De hecho, su liderazgo cobra más valor precisamente porque compite contra alternativas que también han demostrado su solvencia bajo presión extrema.

El ejemplo más claro es Mullvad. En abril de 2023, la policía sueca se personó en sus oficinas centrales con una orden de registro judicial para incautar servidores y equipos con información de clientes. Tras inspeccionar los sistemas y comprobar que la infraestructura no retenía datos identificativos ni historiales de navegación, los agentes abandonaron las instalaciones sin intervenir ningún ordenador. A esa prueba de fuego en el mundo real, Mullvad ha sumado auditorías continuadas de componentes críticos, incluida una evaluación de su pasarela de pagos y gestión de cuentas publicada por X41 D-Sec a comienzos de 2026.

Otros proveedores de peso mantienen igualmente esfuerzos considerables: NordVPN alcanzó en 2026 su sexta evaluación independiente de sistemas sin registros, mientras que Private Internet Access (PIA) completó su tercera revisión con Deloitte, respaldada además por casos históricos en tribunales estadounidenses donde demostró no tener datos que entregar.

La diferencia que sitúa a Proton un paso por delante de Mullvad en esta categoría estricta no es la integridad, sino la predictibilidad de su marco: una cadencia anual fija específicamente dedicada a auditar la política no-logs, respaldada por un recuento semestral detallado de requerimientos legales desestimados.

Lo que «sin registros» no puede solucionar

Llegados a este punto, conviene evitar falsas expectativas. Una política estricta de no registros resuelve qué ocurre con tu tráfico dentro del túnel cifrado, pero no hace magia fuera de él:

  • No impide que una plataforma web te identifique si inicias sesión con tu usuario habitual de Google o de tu banco.
  • No elimina automáticamente los rastros de pago si utilizas una tarjeta de crédito convencional vinculada a tu nombre real.
  • No sustituye la necesidad de utilizar contraseñas seguras y software actualizado.

Para algunos usuarios, la mayor inquietud no reside en los servidores del proveedor, sino en la relación inicial con el servicio: el deseo de no entregar siquiera una dirección de correo para empezar a navegar.

En ese terreno de la minimización de credenciales, OnlydogVPN↗ adopta un enfoque práctico diferente. Su diseño prescinde del registro tradicional de usuario y contraseña para el acceso básico, buscando reducir la fricción de identidad en la propia aplicación.

Ahora bien, conviene trazar la frontera con precisión editorial: simplificar el alta y no exigir credenciales de acceso es una decisión de diseño orientada a proteger la identidad del usuario frente al propio software, pero no equivale técnicamente a disponer de un lustro de auditorías externas continuadas sobre servidores ni a un registro público de órdenes judiciales rechazadas. Cada herramienta resuelve una necesidad distinta.

Con qué me quedo al mirar la evidencia

Elegir una VPN por sus credenciales de privacidad exige mirar más allá del eslogan de portada:

Si tu prioridad innegociable es la cadena de evidencia más contrastada de que tu actividad no se registra en los servidores: elige Proton VPN, respaldada por cinco auditorías anuales consecutivas y cientos de órdenes judiciales desestimadas por ausencia de datos.

Si buscas una infraestructura que ha demostrado su resistencia ante redadas policiales físicas directas y un modelo de cuenta anónimo: opta por Mullvad.

Si tu preocupación principal no es auditar los servidores centrales sino entregar el mínimo rastro posible de credenciales personales al abrir la app: alternativas ligeras como OnlydogVPN abordan esa reducción de identidad en el acceso diario.

En 2026, una auditoría aislada ya no basta para zanjar el debate. La verdadera privacidad no se promete en una campaña de publicidad; se demuestra demostrando, año tras año, que cuando alguien exige tus datos, la única respuesta posible sigue siendo el vacío técnico absoluto.

Preguntas frecuentes

¿Por qué una sola auditoría no basta para demostrar una política no-logs para siempre?

Porque una auditoría examina un sistema durante un periodo definido. La configuración, el software y la operación pueden cambiar después, por lo que el artículo valora la repetición periódica.

¿Qué aporta una cadena de auditorías anuales?

Muestra que el proveedor vuelve a someter su infraestructura a revisión y reduce el tiempo de incertidumbre entre una comprobación y la siguiente.

¿Qué añade un informe de transparencia a una auditoría técnica?

Aporta evidencia de cómo responde el proveedor cuando recibe solicitudes legales de identificación, complementando lo que un auditor observó durante su evaluación.

¿Una política no-logs impide que otros servicios me identifiquen?

No. El artículo recuerda que una web puede reconocerte si inicias sesión con tu cuenta habitual y que los pagos, contraseñas o software desactualizado quedan fuera de lo que resuelve la política de registros de una VPN.