Actualización 19 de septiembre de 2025: Este artículo ha sido actualizado para presentar la última auditoría de nuestra política de cero registros por Securitum. Se incluyen enlaces a todas nuestras auditorías de política de cero registros.

Nos complace anunciar que Proton VPN ha superado una cuarta auditoría anual consecutiva de terceros de nuestra infraestructura que confirma nuestra estricta política de cero registros. Cuando decimos que somos una VPN sin registros, no es solo una afirmación: ha sido verificada por expertos independientes.

Como una organización fundada por científicos que se conocieron en el CERN, creemos en la revisión por pares y la transparencia. Esta es también la razón por la cual hacemos que todas nuestras aplicaciones sean de código abierto para que cualquiera pueda examinar nuestro código.

Por supuesto, entendemos que no todo el mundo tiene el tiempo o las habilidades para inspeccionar el código por sí mismos. Es por eso que, además de nuestras auditorías internas, sometemos regularmente nuestras aplicaciones a auditorías de seguridad de terceros(nueva ventana) y hacemos públicos los resultados. De esta manera, todos pueden obtener la opinión de un experto independiente sobre la seguridad de nuestras aplicaciones.

En la más reciente auditoría de seguridad de todas las aplicaciones de Proton(nueva ventana), expertos en seguridad de Securitum(nueva ventana), una compañía europea líder en auditoría de seguridad que supervisa más de 300 proyectos de pruebas de seguridad cada año para grandes corporaciones y bancos, no descubrieron problemas de seguridad significativos. Esto muestra que las auditorías internas de Proton y la cultura de desarrollo de software seguro son efectivas. Y debido a que el código de nuestras aplicaciones es completamente de código abierto, nuestra seguridad se ve reforzada por nuestro programa de recompensas por errores(nueva ventana), que reúne a expertos en seguridad de todo el mundo para verificar nuestras aplicaciones.

Sin embargo, con un servicio VPN, también es importante verificar qué está sucediendo del lado del servidor, y no solo del lado de la aplicación.

Por qué es importante verificar la política de cero registros de una VPN

Cuando se conecta a una VPN, efectivamente se convierte en su proveedor de internet, lo que significa que cualquier proveedor de VPN es técnicamente capaz de rastrear y registrar lo que hace en línea. Si bien muchas VPN afirman tener políticas de cero registros, estas políticas no siempre se mantienen cuando se ponen a prueba.

La estricta política de cero registros de Proton VPN fue probada en un caso legal en 2019. Se nos ordenó entregar registros para ayudar a identificar a un usuario, pero no pudimos cumplir porque estos registros no existían. La jurisdicción suiza de Proton VPN también confiere beneficios adicionales para los servicios VPN. Por ejemplo, dentro del marco legal suizo actual, Proton VPN no tiene requisitos de registro. Sin embargo, existe la posibilidad de que una configuración de servidor incorrecta o una arquitectura de sistema defectuosa puedan causar que los registros se almacenen accidentalmente.

Para abordar esto, hemos pedido a Securitum que realice exámenes exhaustivos regulares de nuestra infraestructura y operaciones del lado del servidor. Cada año, los expertos en seguridad de Securitum pasaron varios días en el sitio revisando nuestros archivos de configuración de VPN y configuraciones de servidor, evaluando nuestros procedimientos operativos y entrevistando a nuestro personal. Sus auditorías anuales son extensas y verificaron lo siguiente:

  • ¿Se rastrea o registra la actividad del usuario en los servidores VPN de producción que manejan el tráfico de usuarios?
  • ¿Se registran los metadatos de conexión, como consultas DNS o marcas de tiempo de sesión, en los servidores VPN?
  • ¿Se inspecciona activamente el tráfico de red del usuario, o se registran sus contenidos en los servidores VPN?
  • ¿Se monitorea o registra información sobre los servicios específicos (por ejemplo, sitios web, servidores externos) a los que se conecta un usuario?
  • ¿Se mantienen registros agregados que correlacionan los servicios accedidos (por ejemplo, sitios web, servidores) con el servidor VPN específico utilizado?
  • ¿Se aplica la política de cero registros uniformemente en todos los servidores, en todas las regiones geográficas y a todos los niveles de suscripción de usuario?
  • ¿Existe un proceso automatizado para detectar y generar alertas por cambios de configuración no autorizados que podrían activar el registro (por ejemplo, cambiar un parámetro de “registro” de falso a verdadero)?
  • ¿Se aplica un proceso formal de Gestión de Cambios, que incorpore un principio de control dual (cuatro ojos), para todos los cambios autorizados en las configuraciones relacionadas con el registro?
  • ¿Los archivos de configuración activos para los servicios VPN centrales contienen directivas de registro activadas?
  • ¿Se registra información que asocia a un usuario específico con un servidor VPN específico al que está conectado?

Los informes resultantes confirman que no guardamos ningún registro de metadatos, no registramos su actividad de VPN y no participamos en ninguna práctica que pueda comprometer su privacidad.

Los informes también confirman que a medida que Proton VPN agrega más funciones y funcionalidades a nuestro servicio, esto de ninguna manera afecta nuestra estricta política de cero registros. Como concluye el último informe (2025):

“La evidencia técnica revisada no mostró instancias de registro de actividad de usuario, almacenamiento de metadatos de conexión o inspección de tráfico de red que contradijera la política de cero registros. Además, la auditoría verificó la implementación de controles administrativos y técnicos robustos, incluida la gestión de configuración automatizada y un proceso de cambio de control dual formal, que están diseñados para garantizar la integridad continua del entorno sin registros.

Basado en estos hallazgos, Securitum certifica que el servicio Proton VPN, tal como estaba configurado en el momento de la auditoría, cumple plenamente con los compromisos de privacidad descritos en su política de cero registros”.

Puede leer el último informe completo de Securitum a continuación:

En línea con las recomendaciones de Securitum, esta es ahora la tercera auditoría anual consecutiva de nuestra política de cero registros. También puede leer nuestras auditorías de cero registros pasadas de Securitum:

Confianza a través de la transparencia

En Proton, creemos que todas las afirmaciones deben ser investigadas y verificadas, incluidas las nuestras. De ahora en adelante, continuaremos realizando auditorías de seguridad regulares y publicando los resultados para que pueda leer el informe de un profesional de seguridad independiente antes de confiarnos sus datos.

Si es un investigador de seguridad, también le invitamos a apoyar la seguridad en Proton a través de nuestro programa de recompensas por errores(nueva ventana) que ofrece generosas recompensas a cualquiera que pueda identificar vulnerabilidades en nuestros servicios de código abierto.

Regístrese en Proton VPN(nueva ventana) para obtener una VPN transparente, de código abierto y totalmente auditada sin registros que respeta su privacidad