Se lee a menudo que hay que desconfiar de las VPN implantadas en un país de los «5 Eyes». ¿Por qué, entonces, hay servicios que se instalan ahí a pesar de todo? ¿Su política de privacidad es realmente diferente de la de los proveedores con sede fuera de esa zona? La respuesta exige separar la fantasía de la realidad jurídica.

¿Qué es una VPN 5 Eyes?

Five Eyes (FVEY) es la alianza de inteligencia que reúne a Australia, Canadá, Nueva Zelanda, Reino Unido y Estados Unidos alrededor de los acuerdos UKUSA y de mecanismos de cooperación. La expresión «VPN 5 Eyes» suele designar un servicio operado por una entidad establecida en uno de esos países. No describe una tecnología particular ni una ley única aplicada de manera idéntica en los cinco Estados.

Algunas VPN con sede en zona 5 Eyes

Varios servicios conocidos entran en esta categoría, entre ellos Private Internet Access en Estados Unidos, además de TunnelBear y Windscribe en Canadá. Son ejemplos de jurisdicción, no una recomendación automática. Sus declaraciones «sin registros», auditorías y categorías de datos deben revisarse en su versión vigente: datos de cuenta, pagos, soporte, diagnósticos, conexiones y plazos de conservación.

Al día: AtlasVPN, con sede en Estados Unidos, fue dado de baja en abril de 2024 por su empresa matriz (Nord Security). Ya no está disponible, aunque siga apareciendo en antiguos comparativos.

¿Qué impacto real sobre la privacidad?

El impacto no puede calificarse como bajo o alto de forma general. Depende del derecho aplicable a la entidad, de la naturaleza de una solicitud, de los datos ya conservados y de lo que el proveedor pueda recopilar técnicamente en el futuro en un caso dirigido. Una política sin registros de actividad limita cierta información disponible, pero no elimina necesariamente los datos de cuenta, pago o soporte. Las auditorías aportan evidencia solo para su fecha, alcance e infraestructura examinada. Por eso conviene cruzar jurisdicción, política, arquitectura e historial, como se explica en cómo leer una política de privacidad.

El punto sobre los datos de navegación

Los servicios no funcionan todos del mismo modo. Para comprobar una promesa «sin registros», hay que buscar por separado la dirección IP de origen, los servidores usados, las marcas de tiempo, las consultas DNS, el volumen transferido, el estado de sesión, la telemetría y los diagnósticos. Un dato descrito como agregado o anonimizado también necesita una definición precisa y un plazo de conservación. Que una información sea necesaria para operar no indica cuánto tiempo se guarda ni si puede vincularse con una cuenta.

Qué cambia en América del Sur

Para una persona en América del Sur hay que distinguir tres lugares: su país de residencia, el país de la entidad que presta la VPN y el país del servidor elegido. Conectarse a un servidor local en Brasil, Argentina, Chile u otro país no traslada la sede jurídica del proveedor. Del mismo modo, una sede fuera de Five Eyes no neutraliza la ley local del usuario ni los datos que conservan los proveedores de pagos o soporte.

En resumen

Una VPN establecida en un país de Five Eyes no es segura ni peligrosa por su dirección solamente. Lo útil es identificar la entidad contratante, leer los datos realmente conservados, comprobar el alcance de las pruebas disponibles y revisar el historial del servicio. Consulta también la selección explicada de VPN sin registros.