Actualización 19 de septiembre de 2025: Este artículo ha sido actualizado para incluir la última auditoría de nuestra política de cero registros por Securitum. Se incluyen enlaces a todas nuestras auditorías de política de cero registros.
Nos complace anunciar que Proton VPN ha superado una cuarta auditoría anual consecutiva de terceros de nuestra infraestructura que confirma nuestra estricta política de cero registros. Cuando decimos que somos una VPN sin registros, no es solo una afirmación: ha sido comprobada dos veces por expertos independientes.
Como organización fundada por científicos que se conocieron en el CERN, creemos en la revisión por pares y la transparencia. Por eso también hacemos que todas nuestras aplicaciones sean de código abierto para que cualquiera pueda examinar nuestro código.
Por supuesto, entendemos que no todo el mundo tiene el tiempo o las habilidades para inspeccionar el código por sí mismo. Por eso, además de nuestras auditorías internas, enviamos regularmente nuestras aplicaciones a auditorías de seguridad de terceros(ventana nueva) y hacemos públicos los resultados. De esta manera, todos pueden obtener la opinión de un experto independiente sobre la seguridad de nuestras aplicaciones.
En la auditoría de seguridad de todas las aplicaciones de Proton(ventana nueva) más reciente, expertos en seguridad de Securitum(ventana nueva), una empresa europea líder en auditoría de seguridad que supervisa más de 300 proyectos de pruebas de seguridad cada año para grandes corporaciones y bancos, no descubrieron problemas de seguridad significativos. Esto muestra que las auditorías internas de Proton y la cultura de desarrollo de software seguro son efectivas. Y debido a que el código de nuestras aplicaciones es totalmente de código abierto, nuestra seguridad se ve reforzada por nuestro programa de recompensas por errores(ventana nueva), que reúne a expertos en seguridad de todo el mundo para comprobar nuestras aplicaciones.
Sin embargo, con un servicio VPN, también es importante verificar lo que está sucediendo en el lado del servidor, y no solo en el lado de la aplicación.
Por qué es importante verificar la política de cero registros de una VPN
Cuando te conectas a una VPN, efectivamente se convierte en tu proveedor de internet, lo que significa que cualquier proveedor de VPN es técnicamente capaz de rastrear y registrar lo que haces online. Aunque muchas VPN afirman tener políticas de no registros, estas políticas no siempre se mantienen cuando se ponen a prueba.
La estricta política de cero registros de Proton VPN fue puesta a prueba en un caso legal en 2019. Se nos ordenó entregar registros para ayudar a identificar a un usuario, pero no pudimos cumplir porque estos registros no existían. La jurisdicción suiza de Proton VPN también confiere beneficios adicionales para los servicios VPN. Por ejemplo, dentro del marco legal suizo actual, Proton VPN no tiene ningún requisito de registro. Sin embargo, sigue existiendo la posibilidad de que una configuración incorrecta del servidor o una arquitectura de sistema defectuosa puedan causar que los registros se almacenen accidentalmente.
Para abordar esto, hemos pedido a Securitum que realice exámenes exhaustivos regulares de nuestra infraestructura y operaciones del lado del servidor. Cada año, los expertos en seguridad de Securitum pasan varios días in situ revisando nuestros archivos de configuración de VPN y configuraciones de servidor, evaluando nuestros procedimientos operativos y entrevistando a nuestro personal. Sus auditorías anuales son extensas y comprobaron lo siguiente:
- ¿Se rastrea o registra la actividad del usuario en los servidores VPN de producción que gestionan el tráfico de usuarios?
- ¿Se registran los metadatos de conexión, como consultas DNS o marcas de tiempo de sesión, en los servidores VPN?
- ¿Se inspecciona activamente el tráfico de red del usuario o se registran sus contenidos en los servidores VPN?
- ¿Se monitoriza o registra información sobre los servicios específicos (por ejemplo, sitios web, servidores externos) a los que se conecta un usuario?
- ¿Se mantienen registros agregados que correlacionan servicios accedidos (por ejemplo, sitios web, servidores) con el servidor VPN específico utilizado?
- ¿Se aplica la política de cero registros uniformemente en todos los servidores, en todas las regiones geográficas y a todos los niveles de suscripción de usuarios?
- ¿Existe un proceso automatizado para detectar y generar alertas para cambios de configuración no autorizados que podrían habilitar el registro (por ejemplo, cambiar un parámetro “log” de false a true)?
- ¿Se aplica un proceso formal de Gestión de Cambios, incorporando un principio de control dual (cuatro ojos), para todos los cambios autorizados a configuraciones relacionadas con el registro?
- ¿Contienen los archivos de configuración activos para los servicios VPN principales alguna directiva de registro habilitada?
- ¿Se registra información que asocie a un usuario específico con un servidor VPN específico al que está conectado?
Los informes resultantes confirman que no guardamos ningún registro de metadatos, no registramos tu actividad VPN y no participamos en ninguna práctica que pueda comprometer tu privacidad.
Los informes también confirman que a medida que Proton VPN añade más funciones y funcionalidad a nuestro servicio, esto de ninguna manera impacta nuestra estricta política de cero registros. Como concluye el último informe (2025):
“La evidencia técnica revisada no mostró instancias de registro de actividad de usuario, almacenamiento de metadatos de conexión o inspección de tráfico de red que contradijeran la política de cero registros. Además, la auditoría verificó la implementación de controles administrativos y técnicos robustos, incluida la gestión de configuración automatizada y un proceso formal de cambio de control dual, que están diseñados para asegurar la integridad continua del entorno de no registro.
Basándose en estos hallazgos, Securitum certifica que el servicio Proton VPN, tal como estaba configurado en el momento de la auditoría, cumple plenamente con los compromisos de privacidad descritos en su política de cero registros”.
Puedes leer el último informe completo de Securitum a continuación:
En línea con las recomendaciones de Securitum, esta es ahora la tercera auditoría anual consecutiva de nuestra política de no registros. También puedes leer nuestras auditorías pasadas de no registros de Securitum:
- Auditoría de seguridad de cero registros de Proton VPN 2024(ventana nueva)
- Auditoría de seguridad de cero registros de Proton VPN 2023(ventana nueva)
- Auditoría de seguridad de cero registros de Proton VPN 2022(ventana nueva)
Confianza mediante la transparencia
En Proton, creemos que todas las afirmaciones deben ser investigadas y verificadas, incluidas las nuestras. En el futuro, continuaremos realizando auditorías de seguridad regulares y publicando los resultados para que puedas leer el informe de un profesional de seguridad independiente antes de confiarnos tus datos.
Si eres un investigador de seguridad, también te invitamos a apoyar la seguridad en Proton a través de nuestro programa de recompensas por errores(ventana nueva) que ofrece generosas recompensas a cualquiera que pueda identificar vulnerabilidades en nuestros servicios de código abierto.
Regístrate en Proton VPN(ventana nueva) para obtener una VPN sin registros transparente, de código abierto y totalmente auditada que respeta tu privacidad



