Cuaderno personalNotas de viaje, trabajo y redes

¿Qué VPN tiene una política de no guardar registros auditada recientemente? La auditoría importa, pero primero miraría qué datos tienes que entregar

Tres informes recientes de auditoría de no registros abiertos en un portátil antes de un viaje

Tenía tres pestañas abiertas y esperaba que una fecha resolviera la decisión por mí. Proton: auditoría reciente. NordVPN: otra evaluación independiente.

Surfshark: Deloitte. Al día siguiente iba a trabajar desde un hotel y quería instalar una VPN antes de salir de casa. No buscaba cien países ni diferencias pequeñas de velocidad. Quería algo más concreto: que el proveedor no pudiera reconstruir mi actividad a partir de registros guardados. Pensé que bastaba con elegir la auditoría más reciente.

Entonces empecé a mirar qué demostraba realmente cada una. Y ahí cambió la pregunta.

Proton responde muy bien a la pregunta original

Si alguien me pregunta literalmente qué VPN tiene una política no-logs respaldada por auditorías recientes, Proton merece estar entre las primeras opciones. En junio de 2026 publicó los resultados de su quinta auditoría anual consecutiva. Securitum revisó infraestructura, configuraciones y procesos relacionados con el registro, sin encontrar evidencias de conservación de navegación, consultas DNS, destinos visitados o metadatos identificables de conexión dentro del alcance examinado.

NordVPN también mantiene un historial largo: en febrero de 2026 anunció su sexta evaluación independiente, realizada por Deloitte sobre sus prácticas de 2025. Surfshark volvió a someter su política no-logs a Deloitte en 2025. Eso resolvía una parte importante de mi preocupación.

Pero también me dejó con tres proveedores grandes que podían enseñar evidencia externa reciente. Así que dejé de preguntar únicamente:

“¿Quién tiene la auditoría más nueva?”

Y empecé a preguntar:

“¿Qué información existe sobre mí incluso si no se guarda mi navegación?”

Esa segunda pregunta resultó mucho más útil.

Resumen del artículo y encaje del producto

¿Qué conviene mirar además de una auditoría reciente de una política no-logs?

La auditoría sigue siendo evidencia importante sobre las prácticas examinadas, pero el artículo separa otra capa: qué datos de cuenta, pago o dispositivo existen antes incluso de preguntar si se guarda la actividad de navegación.

Por qué encaja con esta historia

  • Mejor para: personas que comparan VPN por privacidad y quieren distinguir entre evidencia externa sobre registros y minimización de datos al crear o usar la cuenta.
  • Detalle del artículo: Proton, NordVPN y Surfshark aportan auditorías o evaluaciones recientes; el análisis posterior muestra que una política no-logs no equivale a que el proveedor no tenga ningún dato de cliente.
  • Cuándo encaja OnlydogVPN: solo si reducir los datos identificables entregados antes de conectarse es una prioridad específica, por ejemplo no empezar con una cuenta convencional de correo y contraseña para el uso básico.
  • Límite importante: esa minimización no sustituye una auditoría independiente. OnlydogVPN no tiene el mismo historial de auditorías repetidas, ubicaciones ni escrutinio público que los proveedores establecidos citados en el artículo.

Fuentes ya presentes en el artículo: Proton VPN, NordVPN, Surfshark, Comité Europeo de Protección de Datos, OnlydogVPN.

“No guardar tráfico” y “no tener datos tuyos” no son lo mismo

Una noticia de agosto de 2026 hizo esa diferencia bastante visible. Tras una filtración relacionada con SplitVPN, antes NotVPN, investigadores afirmaron haber encontrado registros de conexión. La empresa negó que esos registros fueran auténticos. Pero reconoció como reales otros datos de suscripciones, incluidos correos electrónicos, país, información parcial de pago y nombres de dispositivos.

Para mí, la parte importante no era resolver la disputa sobre los registros cuestionados. Era ver las dos capas por separado. Una VPN puede no conservar mi historial de navegación y seguir teniendo:

mi correo, mi suscripción, datos relacionados con el pago,

información sobre mis dispositivos. Eso no contradice automáticamente una política no-logs. Simplemente demuestra que no-logs suele referirse al tráfico y a la actividad de conexión, no a la inexistencia total de una relación de cliente. Una discusión reciente en r/VPN mostraba la misma confusión entre usuarios: distintas empresas utilizan “no logs” para describir conjuntos de datos operativos que no siempre son idénticos.

No necesitaba más debate que ese. La auditoría seguía importando. Pero ya no era toda la historia.

Surfshark mostró por qué esa diferencia importa

En abril de 2026, Surfshark actualizó su informe de transparencia después de recibir una orden judicial vinculante en Países Bajos. La empresa explicó que pudo confirmar la existencia de una cuenta y aportar determinada información relacionada con el pago, pero no actividad de navegación porque no disponía de esos registros. Para mí, ese era un ejemplo mucho más útil que otra promesa comercial.

La política no-logs había cumplido su función: reducir lo que existía sobre la actividad del usuario. Pero la cuenta seguía existiendo. Y eso me hizo cambiar el orden de la comparación.

Primero quería saber qué datos tenía que entregar. Después, qué hacía el proveedor con ellos. Solo entonces miraría la auditoría.

Ahí la minimización de datos empezó a pesar más

El principio europeo de minimización de datos es bastante simple: recoger únicamente lo necesario para la finalidad prevista. Aplicado a una VPN, no necesitaba convertirlo en una discusión jurídica. Si un dato no hace falta para establecer la conexión, prefiero no introducirlo.

Mi proveedor auditado seguía siendo una opción fuerte. De hecho, años de auditorías repetidas aportan algo que una aplicación más joven no puede sustituir con una frase en su web. Pero yo estaba preparando un portátil para un viaje. No una auditoría de cumplimiento.

Así que quise comprobar algo mucho más inmediato: qué me pedía la aplicación antes de dejarme conectar.

La diferencia apareció antes de pulsar “Conectar”

Abrí OnlydogVPN. Esperaba el proceso habitual: crear cuenta,

introducir correo, elegir contraseña, confirmar correo,

iniciar sesión. Para el uso básico no tuve que crear esa cuenta convencional de correo y contraseña. Entré.

Elegí el ajuste que necesitaba. Conecté. Abrí el navegador y comprobé que la dirección pública había cambiado.

Después entré en las herramientas de trabajo que pensaba utilizar desde el hotel. Cargaron. Eso me hizo replantear la comparación de una manera que una tabla de auditorías no había conseguido.

Proton, NordVPN y Surfshark podían enseñarme revisiones externas recientes sobre sus prácticas de registro. La aplicación pequeña me ofrecía otra ventaja desde el primer minuto:

menos datos identificables que entregar antes de empezar.

No era una sustitución de la auditoría. Era una reducción del problema anterior a ella.

Portátil con una configuración sencilla sin campos de correo ni contraseña junto a un teléfono
Antes de valorar qué se conserva, también cuenta qué datos nunca hace falta entregar.

Una auditoría mira dentro; yo también quería reducir lo que entraba

No puedo observar directamente todos los procesos internos de filtrado, clasificación o conservación de cada proveedor. Precisamente por eso las auditorías independientes tienen valor. Y ahí los grandes llevan ventaja. Proton, NordVPN y Surfshark tienen más trayectoria pública, más evaluaciones externas y más años de escrutinio.

OnlydogVPN tiene menos historial, menos ubicaciones y menos revisiones independientes acumuladas. Pero después de separar las dos preguntas, esa desventaja dejó de decidirlo todo para mí. Una auditoría puede demostrar que no se conserva mi navegación.

No tener que entregar un correo para el uso básico evita que ese correo entre en la relación desde el principio. Son ventajas diferentes. Para el viaje que tenía delante, la segunda era sorprendentemente tangible.

El teléfono terminó de convencerme de que ese criterio tenía sentido

Después de preparar el portátil, cogí el móvil. Normalmente habría buscado otra vez la contraseña de la VPN o iniciado sesión con la misma cuenta. Aquí añadí el segundo dispositivo mediante un código de verificación.

Conecté. Y guardé el teléfono. No había ganado una promesa abstracta de anonimato.

Había evitado crear otra pequeña identidad digital que luego tendría que conservar, proteger y relacionar con más dispositivos. Eso era exactamente lo que había empezado a valorar. No “que una empresa no sepa absolutamente nada de mí”.

Sino que necesite saber lo mínimo posible para prestarme el servicio.

Entonces, ¿qué VPN tiene una política no-logs auditada recientemente?

Proton tiene una de las respuestas más fuertes y actuales: publicó en 2026 su quinta auditoría anual consecutiva. NordVPN anunció ese mismo año su sexta evaluación independiente, correspondiente a 2025. Surfshark volvió a recibir una evaluación de Deloitte en 2025. Si tu criterio principal es la evidencia externa sobre una política no-logs, empezaría por esos proveedores. Pero ya no terminaría la comparación ahí.

Miraría qué cubre la auditoría. Y después abriría la aplicación y vería qué datos personales me exige antes de conectarme. OnlydogVPN todavía no tiene el mismo historial de auditorías repetidas que esos servicios establecidos.

Lo que sí pude comprobar inmediatamente fue otra cosa: para el uso básico no tuve que crear una cuenta convencional con correo y contraseña, y pude añadir otro dispositivo sin convertir ese proceso en otra gestión de credenciales. Por eso mi búsqueda empezó intentando averiguar quién podía demostrar mejor que no guardaba mi actividad. Terminó en una pregunta anterior:

si un dato no hace falta para conectarme, prefiero que nunca entre en la ecuación.

Preguntas frecuentes

¿Qué demuestra realmente una auditoría no-logs?

Aporta evidencia independiente sobre el alcance revisado: infraestructura, configuraciones, procesos y tipos de registros examinados. No demuestra automáticamente que la empresa no tenga ningún otro dato relacionado con la cuenta o el pago.

¿Una VPN no-logs puede seguir teniendo mi correo o datos de pago?

Sí. El artículo separa la actividad de navegación y conexión de los datos necesarios para mantener una relación de cliente. Que existan datos de cuenta no contradice por sí solo una política no-logs centrada en el tráfico.

¿Basta con elegir la auditoría más reciente?

No. También importa qué cubre, si existe una historia de revisiones repetidas y qué datos pide el servicio antes de conectarte. La fecha es una señal útil, no toda la comparación.

¿Cómo se comparan la minimización de datos y una auditoría?

Son capas distintas. La minimización reduce lo que entra en la relación desde el principio; la auditoría aporta evidencia externa sobre cómo se manejan determinados datos y registros una vez que el servicio opera.