Utilizar VPN es algo muy extendido, pero no siempre somos conscientes de qué estamos usando exactamente. Hay muchos programas disponibles, pero no todos ellos van a proteger igual la privacidad y seguridad. En este artículo, queremos hablar de un tema importante: los registros que almacenan o no las VPN. Vamos a explicar en qué consiste y qué deberías tener en cuenta.
Nos hacemos eco de una reflexión que ha hecho Afam Onyimadu, especialista en privacidad en Internet, en un artículo publicado el 21 de septiembre en Make Use Of. Allí menciona la problemática con los registros de las VPN, basándose en un caso concreto ocurrido en 2017, en el que un proveedor, PureVPN, ayudaron al FBI a resolver un caso, pese a que tenían una política de no registro. Desde RedesZone, vamos a completar esta reflexión con algunos aspectos clave a tener en cuenta.
El problema de los registros VPN
El registro de las VPN es la información que pueden almacenar. Por ejemplo, los sitios web que un usuario visita. Es común ver la afirmación de que se trata de una VPN no-log o sin registros. Sin embargo, eso es algo que no siempre entienden los usuarios, ya que tampoco se especifica exactamente qué cubre.
En el caso que mencionan en el artículo de Make Use Of, se trata de una acción de PureVPN, en la que colaboraron con el FBI a resolver un caso de un ciberdelito. Para ello, proporcionaron registros de conexión que vinculaban al sospechoso son esas actividades en línea. PureVPN tenía una política de no registro y, aun así, pudo colaborar con el FBI.
Lo que ocurrió fue que sí guardaba registros de red, resolución de problemas o mantenimiento. Aunque no son registros de navegación, ni revelan nada directamente del usuario, sí que pueden servir para determinar quién está detrás de una conexión. Esos registros contenían marcas de tiempo del usuario, las cuales resultaron cruciales, ya que el FBI comparó esos datos con los de Google y pudieron identificar al autor.
Este es un ejemplo claro de por qué no hay que pensar en «no registro» como un total, como un máximo, sino tener en cuenta que puede haber diferentes interpretaciones.
Diferencias al hablar de “no registro”
La clave de todo, es saber que hay diferencias cuando vemos lo de “no registro”. Por un lado, puede tratarse de que esa VPN no registra los sitios visitados. Pero también podría ser algo más completo, y no registrar tampoco las marcas de tiempo, por ejemplo. Lo que creen la mayoría de usuarios, es que al ser “no registro”, significa que un atacante, el gobierno de un país o anunciantes, por ejemplo, no van a poder acceder a ningún tipo de información.
La realidad es que, como en el caso que hemos comentado de PureVPN, puede depender de la plataforma. Todo depende de la interpretación. Una VPN podría no guardar los sitios visitados, pero sí las marcas de tiempo o el uso del ancho de banda para tareas de mantenimiento. Para esa empresa, estos últimos datos no se consideran registros, pero sí podrían exponer la privacidad de los usuarios.
Podemos decir, por tanto, que no existe un modelo universal de “no registro”, sino que dependerá de la letra pequeña de cada VPN. Entonces, ¿qué hacer para lograr la máxima privacidad? Lo ideal es leer la política de privacidad por completo, ver dónde está la sede de la empresa y a qué jurisdicción nacional pertenece. Si no hay transparencia, no es una opción fiable.
| Nº | Elemento a Verificar | Señal de Alerta (Bandera Roja) | Completado |
|---|---|---|---|
| 1 | Verificar la Jurisdicción | País miembro de la alianza 5/9/14 Eyes. | ☐ |
| 2 | Buscar Auditorías Externas | No hay enlaces a informes completos o son de hace más de 2 años. | ☐ |
| 3 | Analizar la Definición de 'No-Logs' | Lenguaje vago como 'no guardamos registros' sin especificar qué tipos (IP, DNS, timestamps). | ☐ |
| 4 | Revisar Cláusulas de Compartición de Datos | Frases como 'compartimos datos con socios' o 'para cumplir con la ley'. | ☐ |
| 5 | Consultar la Política de 'Warrant Canary' | Ausencia de un 'canary warrant' o no está actualizado recientemente. | ☐ |
La jurisdicción de una VPN no es un detalle menor, ya que determina si el proveedor puede ser obligado legalmente a compartir tus datos con agencias gubernamentales. Las alianzas de inteligencia ‘Eyes’ son acuerdos de compartición de datos de vigilancia entre países. Hay diferentes, como vamos a mostrarte a continuación:
- 5 Eyes (Núcleo): EE.UU., Reino Unido, Canadá, Australia, Nueva Zelanda.
- 9 Eyes (+4): Dinamarca, Francia, Países Bajos, Noruega.
- 14 Eyes (+5): Alemania, Bélgica, Italia, España, Suecia.
Una de las mejores opciones sin registros, es NordVPN. Esta aplicación pasa auditorías de forma frecuente, como fue la última realizada por Deloitte, como publican en su blog corporativo. También Surfshark, la cual pasó otra auditoría donde confirmaban que no tenía registros de ningún tipo. NordVPN tiene su sede corporativa en Panamá, un país que no exige ningún tipo de registro, mientras que Surfshark la tiene en Países Bajos, una nación también favorable para la privacidad.
Si lo que quieres es mejorar tu privacidad y no tener problemas, lo que debes evitar, especialmente, es instalar extensiones para el navegador. Es habitual encontrarnos con estafas de este tipo, a través de complementos que simulan ser una VPN legítima, pero en realidad son un fraude. Incluso otros casos en los que sí que funciona como tal, pero no cumple con los requisitos para poder decir que va a cifrar bien la conexión.
