«Sin registros» debería significar que la VPN no anota qué sitios visitas, tus consultas DNS, el contenido de tu tráfico ni tu IP real junto a esa actividad. Toda VPN guarda algo para funcionar. Lo que importa es qué, de qué forma, durante cuánto tiempo y si alguien independiente lo comprobó.
Casi todas las VPN dicen «sin registros». Lo pone en su sitio, en la ficha de la tienda de apps y en los anuncios. Pero una VPN no funciona con nada: tiene que saber qué dispositivos pueden conectarse y tiene que encaminar tu tráfico. Así que «sin registros» puede significar algo sólido o casi nada. Así se distingue una cosa de la otra.
Un aviso de vocabulario: aquí hablamos de registros de actividad (en inglés, logs), no de «sin registro» en el sentido de no tener que crear una cuenta.
Registros de actividad vs. los datos que una VPN necesita para funcionar
Ayuda separar lo que una VPN podría guardar en cinco tipos:
| Tipo de registro | Ejemplo | ¿Dice lo que haces? |
|---|---|---|
| Registros de actividad | Los sitios que visitas, tus consultas DNS, el contenido de tu tráfico | Sí, directamente |
| Registros de conexión | Tu IP real, la dirección de la VPN que te tocó, cuándo te conectaste | No por sí solos, pero pueden unirte a lo que otros registraron |
| Datos de la cuenta | Correo, datos de pago | Dicen quién eres |
| Datos de funcionamiento | Las claves de tus dispositivos, qué servidor usas, cuántos datos pasan | No, si se guardan poco tiempo y separados del resto |
| Estadísticas | Totales diarios sin identificadores | No |
La segunda fila es la que confunde. Un sitio puede anotar «la dirección de VPN 203.0.113.7 publicó esto a las 14:02». Si la VPN guarda «el cliente con la IP de casa X tenía la 203.0.113.7 a las 14:02», los dos registros juntos señalan a una persona. Una promesa de «sin registros» que guarda registros de conexión es una promesa débil.
Un servicio sin registros de verdad no guarda ningún registro de actividad, ningún registro de conexión que una tu dirección real con tu actividad, los mínimos datos de cuenta posibles, y datos de funcionamiento solo mientras hacen falta.
Cinco formas de comprobarlo en cualquier proveedor
No tienes que confiar en la palabra de nadie, tampoco en la nuestra. Estas cinco pruebas sirven para cualquier VPN:
- Una política con una lista, no con un eslogan. Busca una tabla con qué se guarda, de qué forma y durante cuánto tiempo. «Podemos recopilar información para mejorar nuestros servicios» no es una respuesta.
- Una auditoría independiente. Quién la hizo, cuándo, qué abarcó (los servidores, las apps o solo la política) y si el informe es público. Una auditoría es una foto de un momento, no un sello para siempre.
- Qué pasó cuando alguien pidió datos. Los informes de transparencia que cuentan las solicitudes de las autoridades, y los casos públicos en los que un proveedor no tenía nada que entregar, son lo más parecido a una prueba real.
- El diseño. Hay decisiones que hacen difícil registrar desde el principio: resolutores que responden a las consultas en memoria, identificadores guardados solo como hash, correos cifrados y contraseñas guardadas solo como hash de un solo sentido, plazos de conservación cortos por defecto.
- El modelo de negocio. Mantener servidores cuesta dinero. Si una VPN gratis no dice quién paga, puede que la respuesta seas tú, con anuncios, rastreadores o datos. Privacy Guides, un proyecto comunitario, publica criterios en esta línea.
Señales de alarma
- «Sin registros» sin ninguna lista de lo que sí se guarda.
- Permisos vagos en la política («para analítica», «para socios»).
- SDK de publicidad o de analítica dentro de la app.
- No poder saber qué empresa ofrece el servicio ni desde dónde.
- Expresiones como «imposible de rastrear» o «de grado militar». Lo primero nadie puede prometerlo y lo segundo no significa nada.
Nuestro caso: lo que guarda PryVPN, línea por línea
Sería raro pedirte que apliques estas pruebas a otros y no a nosotros, así que aquí va nuestra lista. Coincide con nuestra política de privacidad, que es la referencia.
Lo que nunca registramos: los sitios y apps que usas, tus consultas DNS (nuestros resolutores las responden en memoria y solo guardan totales que no señalan a nadie), el contenido de tu tráfico, tu IP de origen unida a tu actividad y las horas a las que llegaste a cualquier sitio.
Lo que sí guardamos:
| Qué | De qué forma | Durante cuánto tiempo |
|---|---|---|
| Tu cuenta | Tu dirección de correo, cifrada, y tu contraseña solo como hash de un solo sentido (Argon2id); con Google, un hash con clave del identificador de tu cuenta de Google | Hasta que borres la cuenta |
| Tus dispositivos | La clave pública de WireGuard, la plataforma, la versión de la app y los días en que se agregaron y se usaron por última vez | Se borran tras 90 días sin uso |
| Qué servidor tiene la clave de cada dispositivo | Dispositivo, servidor y día | Se retira tras 24 horas sin uso |
| Tu sesión activa | Servidor, clave pública, hora de inicio redondeada a la hora, bytes enviados y recibidos | Solo mientras estás conectado |
| Eventos de seguridad, como inicios de sesión fallidos | Tipo, hora y un hash de la IP con sal diaria | 24 horas |
| Registros del servicio | Ruta, resultado y tiempos, sin dirección IP (solo un hash corto con sal diaria) | 14 días |
| Copias de seguridad | Una copia diaria completa de la base de datos | 14 días en el servidor; copias cifradas fuera de línea, hasta 30 |
Para frenar el spam y los ataques sin vigilar a nadie, nuestros servidores cuentan comportamientos, como la velocidad a la que un dispositivo abre conexiones nuevas, en la memoria del propio servidor y durante un minuto como máximo. Esos contadores nunca incluyen adónde van las conexiones. El correo solo se usa para tu cuenta, y las estadísticas de la app están desactivadas salvo que las actives.
Lo que significa en la práctica: si alguien pregunta quién usaba una dirección de PryVPN a una hora concreta, no podemos decírselo, porque esa relación no existe. Contamos cada solicitud de este tipo en nuestro informe de transparencia.
Lo que todavía no tenemos
Las pruebas 2 y 3 son las difíciles para un servicio nuevo, así que esto es lo que hay:
- Todavía no hay auditoría independiente. Mientras no la haya, lo que puedes comprobar es lo que publicamos: la tabla completa de la política de privacidad y el informe de transparencia.
- Nuestra política de privacidad es un borrador de la beta. Explica lo que hacemos en lenguaje llano, y la revisarán abogados antes del lanzamiento público de PryVPN.
- Los datos de la empresa se publicarán en el aviso legal antes del lanzamiento.
- PryVPN no te vuelve invisible. Los sitios en los que inicias sesión saben que eres tú, y tu dispositivo puede reconocerse de otras formas.
Creemos que decir esto con claridad es parte de lo que debería significar «sin registros». La misma lista, vista desde el producto, está en nuestra página de VPN sin registros.
Fuentes
¿Viste un error? Escríbenos a support@pryvpn.com; lo corregimos y actualizamos la fecha.