Actualización 19 de septiembre de 2025: Este artículo ha sido actualizado para presentar la última auditoría de nuestra política de cero registros realizada por Securitum. Se incluyen enlaces a todas nuestras auditorías de la política de cero registros.

Nos complace anunciar que Proton VPN ha superado una cuarta auditoría externa anual consecutiva de nuestra infraestructura que confirma nuestra estricta política de cero registros. Cuando decimos que somos una VPN sin registros, no es solo una afirmación: ha sido comprobada por expertos independientes.

Como una organización fundada por científicos que se conocieron en el CERN, creemos en la revisión por pares y la transparencia. Esta es también la razón por la que hacemos que todas nuestras aplicaciones sean de código abierto para que cualquiera pueda examinar nuestro código.

Por supuesto, entendemos que no todos tienen el tiempo o las habilidades para inspeccionar el código por sí mismos. Por eso, además de nuestras auditorías internas, sometemos regularmente nuestras aplicaciones a auditorías de seguridad de terceros(nueva ventana) y hacemos públicos los resultados. De esta manera, todos pueden obtener la opinión de un experto independiente sobre la seguridad de nuestras aplicaciones.

En la más reciente auditoría de seguridad de todas las aplicaciones de Proton(nueva ventana), expertos en seguridad de Securitum(nueva ventana), una empresa europea líder en auditoría de seguridad que supervisa más de 300 proyectos de pruebas de seguridad cada año para grandes corporaciones y bancos, no descubrieron problemas de seguridad significativos. Esto muestra que las auditorías internas de Proton y la cultura de desarrollo de software seguro son efectivas. Y debido a que el código de nuestras aplicaciones es totalmente de código abierto, nuestra seguridad se ve reforzada por nuestro programa de recompensas por errores(nueva ventana), que reúne a expertos en seguridad de todo el mundo para verificar nuestras aplicaciones.

Sin embargo, con un servicio VPN, también es importante verificar qué está sucediendo del lado del servidor, y no solo del lado de la aplicación.

Por qué es importante verificar la política de cero registros de una VPN

Cuando se conecta a una VPN, esta se convierte efectivamente en su proveedor de internet, lo que significa que cualquier proveedor de VPN es técnicamente capaz de rastrear y registrar lo que usted hace en línea. Si bien muchas VPN afirman tener políticas de cero registros, estas políticas no siempre se mantienen cuando se ponen a prueba.

La estricta política de cero registros de Proton VPN fue probada en un caso legal en 2019. Se nos ordenó entregar registros para ayudar a identificar a un usuario, pero no pudimos cumplir porque estos registros no existían. La jurisdicción suiza de Proton VPN también confiere beneficios adicionales para los servicios VPN. Por ejemplo, dentro del marco legal suizo actual, Proton VPN no tiene requisitos de registro. Sin embargo, existe la posibilidad de que una configuración incorrecta del servidor o una arquitectura del sistema defectuosa puedan causar que los registros se almacenen accidentalmente.

Para abordar esto, le hemos pedido a Securitum que realice exámenes exhaustivos regulares de nuestra infraestructura y operaciones del lado del servidor. Cada año, los expertos en seguridad de Securitum pasaron varios días en el sitio revisando nuestros archivos de configuración de VPN y configuraciones de servidores, evaluando nuestros procedimientos operativos y entrevistando a nuestro personal. Sus auditorías anuales son extensas y verificaron lo siguiente:

  • ¿Se rastrea o registra la actividad del usuario en los servidores VPN de producción que gestionan el tráfico de usuarios?
  • ¿Se registran los metadatos de conexión, como las consultas DNS o las marcas de tiempo de sesión, en los servidores VPN?
  • ¿Se inspecciona activamente el tráfico de red del usuario o se registran sus contenidos en los servidores VPN?
  • ¿Se monitorea o registra información con respecto a los servicios específicos (por ejemplo, sitios web, servidores externos) a los que se conecta un usuario?
  • ¿Se mantienen registros agregados que correlacionan los servicios accedidos (por ejemplo, sitios web, servidores) con el servidor VPN específico utilizado?
  • ¿Se aplica la política de cero registros de manera uniforme en todos los servidores, en todas las regiones geográficas y a todos los niveles de suscripción de usuarios?
  • ¿Existe un proceso automatizado para detectar y generar alertas sobre cambios de configuración no autorizados que podrían activar el registro (por ejemplo, cambiar un parámetro “log” de falso a verdadero)?
  • ¿Se aplica un proceso formal de gestión de cambios, incorporando un principio de control dual (cuatro ojos), para todos los cambios autorizados en las configuraciones relacionadas con el registro?
  • ¿Contienen los archivos de configuración activos para los servicios centrales de VPN alguna directiva de registro activada?
  • ¿Se registra información que asocia a un usuario específico con un servidor VPN específico al que está conectado?

Los informes resultantes confirman que no guardamos registros de metadatos, no registramos su actividad de VPN y no participamos en ninguna práctica que pueda comprometer su privacidad.

Los informes también confirman que a medida que Proton VPN agrega más funciones y funcionalidades a nuestro servicio, esto de ninguna manera afecta nuestra estricta política de cero registros. Como concluye el último informe (2025):

“La evidencia técnica revisada no mostró instancias de registro de actividad del usuario, almacenamiento de metadatos de conexión o inspección de tráfico de red que contradijeran la política de cero registros. Además, la auditoría verificó la implementación de controles administrativos y técnicos robustos, incluida la gestión de configuración automatizada y un proceso formal de cambio de control dual, diseñados para garantizar la integridad continua del entorno sin registros.

Basado en estos hallazgos, Securitum certifica que el servicio Proton VPN, tal como estaba configurado en el momento de la auditoría, cumple plenamente con los compromisos de privacidad descritos en su política de cero registros”.

Puede leer el último informe completo de Securitum a continuación:

En línea con las recomendaciones de Securitum, esta es ahora la tercera auditoría anual consecutiva de nuestra política de cero registros. También puede leer nuestras auditorías de cero registros anteriores de Securitum:

Confianza a través de la transparencia

En Proton, creemos que todas las afirmaciones deben ser investigadas y verificadas, incluidas las nuestras. En el futuro, continuaremos realizando auditorías de seguridad periódicas y publicando los resultados para que usted pueda leer el informe de un profesional de seguridad independiente antes de confiarnos sus datos.

Si usted es un investigador de seguridad, también lo invitamos a apoyar la seguridad en Proton a través de nuestro programa de recompensas por errores(nueva ventana) que ofrece recompensas generosas a cualquiera que pueda identificar vulnerabilidades en nuestros servicios de código abierto.

Regístrese en Proton VPN(nueva ventana) para obtener una VPN sin registros transparente, de código abierto y totalmente auditada que respeta su privacidad