Transparency

SingLinkVPN supera la auditoría independiente de no registros de 2026

By SingLinkVPN Editorial Team2026-07-3040 min de lectura
SingLinkVPN supera la auditoría independiente de no registros de 2026
Contents

Informe de verificación independiente de la política de no registros

Elemento Datos de la auditoría
Servicio revisado SingLinkVPN
Organización auditora VPNTestor Platform
Equipo auditor Openscore VPN
Auditor principal James Robert Smith
Naturaleza de la auditoría Verificación técnica independiente de terceros de la política de no registros
Método de auditoría Inspección de solo lectura del entorno de producción
Fecha de referencia de la auditoría 29 de julio de 2026
Versión del informe 1.0
Estado de la firma James Robert Smith firmó los hashes del informe final con una clave Ed25519
Conclusión general Superada

Actualización de la política (7 de octubre de 2026)

SingLinkVPN no guarda registros de actividad, así que no hay datos de actividad que conservar; los totales diarios de tráfico no se guardan como historial y el estado de la cuota se borra cuando se restablece. Los informes de errores pasan por una plataforma de terceros dedicada a la notificación de errores, se usan solo para diagnosticar errores y fallos, y se eliminan en cuanto se localiza el problema, en un plazo máximo de 7 días; además, el sistema los borra automáticamente. El informe de auditoría que sigue refleja el estado de julio de 2026 verificado por VPNTestor, incluidos los plazos de conservación que registró en ese momento. Las normas vigentes están en nuestra Política de privacidad.

1. Resumen ejecutivo

VPNTestor Platform y Openscore VPN, en calidad de tercero independiente, realizaron una inspección técnica de solo lectura del entorno de producción de SingLinkVPN, de las estructuras de datos del backend central, de las interfaces de notificación de datos, de la configuración de los nodos y de los protocolos, y de las reglas de conservación relacionadas, con fecha de 29 de julio de 2026.

Durante esta auditoría:

  • No se modificó ningún dato de producción;
  • No se exportó ninguna dirección de nodo;
  • No se exportó ninguna clave de servidor;
  • No se copió ningún dato de cuentas de usuario;
  • No se exportó ninguna base de datos de producción;
  • No se divulgó ninguna interfaz interna, token ni configuración de seguridad.

El esquema central de contabilidad de tráfico, protegido en su integridad, no contiene campos que registren de forma persistente la siguiente actividad de destino:

  • Sitios web visitados por los usuarios;
  • Dominios de destino;
  • URL completas;
  • Registros de consultas DNS;
  • Contenido de navegación;
  • Contenido de las comunicaciones de red;
  • Direcciones IP de conexión originales;
  • El nodo VPN concreto que usa cada usuario;
  • La hora de inicio y fin de cada conexión individual;
  • Registros de sesión capaces de asociar una cuenta de usuario con una actividad de red concreta.

SingLinkVPN trata una cantidad limitada de datos de cuenta y de medición necesarios para prestar el servicio. Esto incluye valores de tráfico acumulado, totales diarios de tráfico, el estado temporal de los dispositivos conectados, direcciones de correo virtuales, números de pedido, información de atención al cliente y datos de diagnóstico remoto que los usuarios envían voluntariamente.

Estos datos no contienen los sitios web, dominios, URL, consultas DNS ni el contenido de las comunicaciones de los usuarios. La auditoría tampoco encontró indicios de que se usen para crear historiales de navegación ni perfiles de actividad en la red.

A partir de la inspección de solo lectura en producción, de los papeles de trabajo confidenciales de la auditoría y de los materiales públicos de integridad, el equipo auditor concluye:

Dentro del alcance y de la fecha de referencia indicados en este informe, el diseño del sistema implementado por SingLinkVPN es coherente con su estricta política de no registrar actividad. No se encontró ningún indicio de que SingLinkVPN registre, conserve o facilite la actividad de red concreta de sus usuarios.

Paquete público de pruebas y verificación de integridad

El 29 de julio de 2026, la parte auditada presentó por separado la versión 1.0 de un paquete público de pruebas criptográficas. VPNTestor verificó la integridad de los archivos presentados. Sin embargo, «los archivos no han cambiado desde su firma» debe mantenerse separado de «un tercero ha reproducido de forma independiente los hechos subyacentes».

Elemento de integridad Resultado de la verificación de VPNTestor
SHA-256 del ZIP cec6229913b967728e993cac7be4727377af6549ea9d9e0be7aa8251ea0838ba, coincide con el valor presentado
Manifiesto interno Comprobaciones SHA-256 superadas en los 9 archivos públicos
Firma externa del ZIP Verificación Ed25519 superada
Firma del manifiesto interno Verificación Ed25519 superada
Huella de la clave de firma SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0, coincide con el valor presentado

La clave de firma es la clave de firma de pruebas de la parte auditada, no una clave de firma de auditoría de VPNTestor ni de Openscore VPN. Una firma válida solo demuestra que los archivos no han cambiado desde que se firmaron; no establece por sí sola la veracidad de las declaraciones del operador.

El paquete respalda públicamente cuatro tipos de material: la minimización de campos en las tablas centrales de contabilidad de tráfico, el plazo de conservación configurado de dos meses y el intervalo de fechas observado de los agregados de tráfico, los TTL breves a nivel de aplicación para el estado de conexión y un inventario agregado y anonimizado de nodos. Los hashes del código fuente solo tienen valor probatorio cuando un auditor obtiene de forma privada los archivos fuente correspondientes y vuelve a calcular los hashes.

El paquete público respalda la minimización de los campos centrales de tráfico, la configuración de conservación de agregados de dos meses y el intervalo de fechas observado, los TTL breves en la capa de aplicación para el estado de conexión y un inventario agregado y anonimizado de nodos. Por separado, el equipo auditor revisó en un entorno restringido de solo lectura el código fuente privado, las consultas en producción, la configuración de los nodos y de la infraestructura, las copias de seguridad, los controles de soporte y los mecanismos de limpieza de diagnósticos. Esos papeles de trabajo sensibles no son públicos porque contienen configuración de seguridad, estructura interna e información restringida de producción, pero sí forman parte de esta conclusión de auditoría independiente.

Papeles de trabajo completos de la auditoría y estado de la firma

Posteriormente, la parte auditada presentó un archivo reempaquetado v1.0 con los papeles de trabajo de la auditoría. VPNTestor verificó el ZIP, el manifiesto que cubre 52 archivos, la firma del archivo externo de sumas de verificación y la firma del manifiesto interno. Ambas firmas se crearon con la clave de firma de pruebas de la parte auditada y solo acreditan la integridad.

Elemento de integridad de los papeles de trabajo Resultado de la verificación
SHA-256 del ZIP 9e3f92e301199e216006a3e276581cd90b0df93746b469d094581c814286132f, coincide con el valor presentado
Manifiesto interno SHA-256 superado en los 52 archivos
Firma del archivo de sumas de verificación del ZIP Verificación Ed25519 superada
Firma del manifiesto interno Verificación Ed25519 superada
Huella de la clave de firma SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0

Los papeles de trabajo publicados son materiales anonimizados preparados para una revisión externa de integridad. Excluyen direcciones de nodos, claves de servidor, interfaces internas, tokens de acceso, capturas de pantalla del backend, datos de usuarios y cualquier configuración que pudiera afectar a la seguridad de producción. Las pruebas restringidas que no se publican en el sitio web las revisó el equipo auditor en el entorno de solo lectura; «no público» no significa «no verificado».

El 29 de julio de 2026, James Robert Smith usó una clave de firma Ed25519 para firmar el manifiesto SHA-256 de ambos informes finales. La huella de la clave pública es SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU, lo que permite comprobar públicamente que los archivos del informe no han cambiado desde su firma.

2. Declaración de independencia de la auditoría

VPNTestor Platform elaboró este informe de forma independiente. El equipo de Openscore VPN realizó las pruebas técnicas y la auditoría, y VPNTestor Platform volvió a confirmar el resultado de manera independiente.

Los auditores no forman parte de los equipos internos de producto, desarrollo, operaciones ni dirección de SingLinkVPN. No participan en el funcionamiento diario del sistema auditado, el tratamiento de datos, el mantenimiento de los nodos ni la elaboración de la política de privacidad.

Para esta inspección, los auditores recibieron únicamente el acceso restringido de solo lectura necesario para completar la auditoría y siguieron estos principios:

  • No modificar datos de producción;
  • No obtener claves de producción;
  • No exportar direcciones de nodos;
  • No copiar la base de datos de usuarios;
  • No acceder al contenido de las comunicaciones de los usuarios;
  • No realizar pruebas destructivas contra el servicio de producción;
  • No publicar configuraciones que pudieran afectar a la seguridad de los nodos.

Este es un informe de verificación técnica independiente de terceros. No es un informe SOC 2, una certificación ISO, un informe de aseguramiento financiero ni una certificación de cumplimiento gubernamental.

El método de auditoría tomó como referencia los principios generales de ISO/IEC 27701:2025 para la gestión de la información de privacidad y de NIST SP 800-92 para la generación, protección, revisión y conservación de registros. Tomar estos marcos como referencia no significa que SingLinkVPN ni la organización auditora estén certificadas conforme a ellos.

3. Definición de «no registros» en la auditoría

En este informe, «no registros» significa:

SingLinkVPN no registra, almacena ni conserva de forma persistente datos que revelen los sitios web visitados por un usuario, los dominios de destino, las URL completas, las consultas DNS, el contenido de navegación, el contenido de las comunicaciones de red, las direcciones IP originales ni la actividad de conexión concreta.

«No registros» no significa que un servicio VPN no trate ningún dato en absoluto.

El sistema puede tratar datos de servicio limitados para gestionar suscripciones, medir el tráfico, limitar el número de dispositivos, consultar pedidos, ofrecer atención al cliente y realizar los diagnósticos remotos que solicite el usuario.

Este informe divide los datos en tres categorías.

3.1 Datos de actividad del usuario que no deben registrarse

La política de no registros de SingLinkVPN prohíbe el almacenamiento persistente de:

  • Sitios web visitados;
  • Dominios de destino;
  • URL completas;
  • Rutas de páginas web;
  • Consultas DNS;
  • Contenido de navegación;
  • Contenido de las comunicaciones;
  • Contenido de red de las aplicaciones;
  • Direcciones IP originales;
  • Correspondencias a largo plazo entre las direcciones IP asignadas por la VPN y las cuentas;
  • Nodos concretos utilizados;
  • Horas de inicio y fin de cada conexión;
  • Historial de duración de las conexiones;
  • Correspondencias de sesión que identifiquen la actividad del usuario.

3.2 Datos de servicio limitados

Para prestar el servicio con normalidad, el sistema trata:

  • El tráfico de subida acumulado del usuario;
  • El tráfico de descarga acumulado del usuario;
  • El tráfico diario de subida y de descarga;
  • El estado de último uso;
  • El estado temporal de los dispositivos conectados;
  • Las direcciones de correo virtuales usadas para el registro;
  • Los números de pedido;
  • Los tickets de atención al cliente;
  • Las conversaciones de SingChat;
  • La información de diagnóstico remoto que los usuarios envían voluntariamente.

Estos datos no incluyen los destinos concretos ni el contenido de navegación del usuario.

3.3 Estado de transporte temporal

Mientras reenvían datos en tiempo real, los nodos VPN tratan temporalmente en memoria lo siguiente:

  • El estado de la conexión actual;
  • Las sesiones temporales necesarias para reenviar los datos;
  • Los búferes de red temporales;
  • El estado de enrutamiento en tiempo real;
  • El estado del handshake del protocolo.

Estos estados se usan solo para completar la conexión y la transmisión en curso. No se escriben en registros de actividad persistentes y se liberan automáticamente al desconectarse.

4. Alcance de la auditoría

Alcance de red y de nodos

A fecha de 29 de julio de 2026, la inspección identificó:

Elemento Cantidad
Total de registros lógicos 206
Configuraciones lógicas visibles 105
Configuraciones lógicas ocultas 101
Alias de host distintos 33
Endpoints IP únicos tras la resolución DNS 28
Alias de host sin resolver 0
Registros lógicos de SingLink 119, incluidos 105 registros visibles

Estas cifras proceden de una instantánea agregada y anonimizada que la parte auditada generó y firmó el 2026-07-29T05:06:41Z. VPNTestor verificó la integridad del archivo y volvió a ejecutar las consultas agregadas en una sesión restringida de solo lectura, con resultados coincidentes. Los alias de host, las direcciones de los endpoints y los resultados de las consultas en producción no se divulgan públicamente.

Los registros lógicos, las configuraciones visibles, los alias de host y los endpoints resueltos son dimensiones estadísticas distintas y no deben sumarse como un recuento total de nodos. El valor 105 significa «configuraciones lógicas visibles». No debe describirse como 105 servidores físicos ni como 105 direcciones IP únicas.

Este inventario agregado no acredita el comportamiento de registro local de los nodos. El informe tampoco ofrece ninguna garantía financiera ni jurídica sobre la titularidad de los centros de datos, la propiedad legal de los servidores ni la titularidad registral de las direcciones IP.

Alcance de sistemas

El alcance de la auditoría incluyó:

  • La administración central de cuentas;
  • Las interfaces de notificación de datos de los usuarios;
  • Los sistemas de configuración de nodos;
  • Los sistemas de configuración de protocolos;
  • Los sistemas de medición del tráfico de los usuarios;
  • Los sistemas de límite de dispositivos conectados;
  • Los sistemas de consulta de pedidos y posventa;
  • El sistema de atención al cliente SingChat;

— Los sistemas de registro de diagnóstico remoto;

— Las políticas de registro local de los nodos VPN;

— El procesamiento de las consultas DNS;

— Las configuraciones de registro de los servicios en la nube y de la CDN;

— Las capacidades de consulta y exportación de datos;

— Las reglas de limpieza y destrucción automáticas.

5. Metodología de la auditoría

El equipo auditor utilizó principalmente los siguientes métodos técnicos no destructivos.

Inspección de las estructuras de datos

El equipo inspeccionó los campos del sistema central de administración y de las bases de datos relacionadas para determinar si contenían:

— Campos de dominio;

— Campos de URL;

— Campos de consultas DNS;

— Campos de IP original;

— Campos de historial de uso de nodos;

— Campos de historial de horas de conexión;

— Campos de contenido de las comunicaciones;

— Campos de historial de navegación.

Inspección de las interfaces de notificación

El equipo inspeccionó los tipos de datos que los clientes y los nodos envían al sistema central de administración para determinar si las interfaces de notificación incluían:

— Destinos de los usuarios;

— Consultas DNS;

— Direcciones IP originales;

— URL;

— Contenido de red;

— Historial de acceso a nodos.

Inspección de la configuración

El equipo inspeccionó:

— Las configuraciones de registro de los nodos;

— Las configuraciones de registro de las aplicaciones;

— Las configuraciones de registro de DNS;

— Las configuraciones de registro de los servicios en la nube;

— Las configuraciones de registros de acceso de la CDN;

— Las configuraciones de conservación de datos;

— Las tareas de limpieza automática;

— Las funciones de exportación administrativa.

Muestreo de datos

Sin exportar la base de datos de producción, el equipo realizó un muestreo de solo lectura de los datos existentes para confirmar que los datos que el sistema almacena realmente coinciden con los campos de su base de datos y con las políticas documentadas.

Inspección de las reglas de eliminación

El equipo examinó las reglas de eliminación y limpieza automáticas de las distintas categorías de datos de servicio limitados, entre ellas:

— Registros diarios de tráfico;

— Conversaciones de atención al cliente;

— Datos de diagnóstico remoto;

— Registros de correo virtual y de pedidos;

— Estado temporal de los dispositivos;

— Estado de transporte temporal de los nodos.

6. Resultados generales de la auditoría

Sitios web, dominios de destino, URL y contenido de navegación: superado. No se encontraron campos correspondientes en el backend central, en las interfaces de notificación ni en las estructuras de datos inspeccionadas.

Registros de consultas DNS: superado. No se encontró ninguna consulta DNS escrita en registros persistentes ni asociada a cuentas de usuario.

Registros de IP original: superado. No se encontró almacenamiento persistente de las direcciones IP originales de los usuarios en el backend central ni en los sistemas de los nodos.

Registros de uso de nodos: superado. No se encontró ningún historial por usuario del uso de nodos concretos.

Inicio, fin y duración de las conexiones: superado. No se encontró ningún historial por conexión.

Tráfico total del usuario: superado. Solo se almacenan los valores acumulados de subida y descarga y el estado de último uso; no se incluye ningún dato de destino.

Estadísticas diarias de tráfico: superado. Solo se almacenan los totales diarios de subida y descarga, que se eliminan automáticamente al cabo de unos dos meses.

Dispositivos conectados: superado. Este estado se usa solo para aplicar el límite de dispositivos y se mantiene de forma temporal.

Direcciones de correo virtuales y números de pedido: superado. Se usan solo para suscripciones y consultas posventa, y se limpian en un ciclo de tres meses.

Tickets de atención al cliente y SingChat: superado. Se eliminan automáticamente del sistema activo cuando termina la conversación.

Registros de diagnóstico remoto: superado. Solo se crean a petición del usuario y se eliminan automáticamente al cabo de 14 días.

Registros locales de los nodos VPN: superado. No se encontraron registros persistentes de acceso, conexión, DNS ni comunicaciones.

Registros del proveedor de nube y de la CDN: superado. No se encontraron registros persistentes de la nube ni de la CDN que recojan la actividad VPN de los usuarios.

Copias de seguridad de las bases de datos: superado. No se encontraron copias de seguridad con registros de la actividad de red de los usuarios.

Consulta y exportación por parte de administradores: superado. El backend no tiene ninguna función para consultar ni exportar registros de la actividad de red de los usuarios.

Estas conclusiones se basan tanto en los materiales públicos anonimizados como en las pruebas restringidas de producción que el equipo auditor revisó de forma privada. Los papeles de trabajo sensibles no se publican para no exponer nodos, claves, interfaces internas, controles de acceso ni la configuración de seguridad de producción.

7. Auditoría de la actividad de acceso de los usuarios

El equipo auditor inspeccionó las interfaces de notificación de datos de la administración central y las estructuras de datos relacionadas.

Dentro del alcance inspeccionado, no se encontraron los siguientes campos:

— Dominios visitados;

— Sitios web de destino;

  • URL completas;
  • Rutas de páginas web;
  • Contenido de las solicitudes HTTP;
  • Contenido de navegación;
  • Cuerpo de las comunicaciones;
  • Contenido de red de las aplicaciones;
  • Contenido de las búsquedas.

El equipo auditor tampoco encontró ninguna estructura de datos capaz de establecer esta relación:

Cuenta de usuario
→ un momento determinado
→ un nodo determinado
→ un dominio o sitio web determinado

Por tanto, los datos existentes de la administración central no pueden usarse para reconstruir a qué sitios web o servicios de red accedió un usuario concreto.

Resultado de la auditoría: superada. El paquete público muestra la estructura anonimizada y los materiales de integridad. El equipo auditor reprodujo las consultas en producción y revisó las estructuras de datos pertinentes en un entorno restringido de solo lectura. Los resultados de las consultas sensibles no son públicos.

8. Auditoría de la IP original y de los registros de conexión

La auditoría no encontró ningún indicio de que la administración central de SingLinkVPN almacene de forma persistente la dirección IP original que usa un usuario antes de conectarse a la VPN.

Tampoco encontró ningún historial por conexión que contenga:

  • La dirección IP original;
  • La dirección IP asignada por la VPN;
  • El nodo utilizado;
  • La hora de inicio de la conexión;
  • La hora de fin de la conexión;
  • La duración de la conexión;
  • El ID de sesión;
  • El puerto de origen;
  • El puerto de destino;
  • La correspondencia entre una dirección IP original y una cuenta.

El sistema contiene un campo de estado de «último uso», pero se usa para gestionar la cuenta y el estado del servicio. No incluye el destino, el nodo, la dirección IP original ni los detalles de la conexión correspondientes.

Este campo, por sí solo, no permite reconstruir la actividad de navegación de un usuario.

Resultado de la auditoría: superada. El equipo auditor revisó el plano de control central, los subsistemas pertinentes y la configuración de los nodos en un entorno restringido de solo lectura, y no encontró ningún historial persistente de IP de origen de los usuarios. El paquete público solo contiene un resumen anonimizado; las configuraciones sensibles y los resultados de las consultas no son públicos.

9. Auditoría de los registros de consultas DNS

La inspección no encontró ningún indicio de que SingLinkVPN escriba las consultas DNS de los usuarios en el sistema central de administración ni en ningún otro registro de actividad persistente.

No se encontró ningún indicio de que se almacenen:

  • Los dominios consultados por los usuarios;
  • El historial de horas de las solicitudes DNS;
  • Correspondencias entre resultados DNS y cuentas;
  • Correspondencias entre consultas DNS y direcciones IP originales;
  • Correspondencias entre consultas DNS y nodos concretos.

La resolución DNS se usa solo para completar conexiones de red en tiempo real y no crea ninguna base de datos con el historial DNS de los usuarios.

Resultado de la auditoría: superada. El equipo auditor revisó el plano de control central, el tratamiento de DNS y la configuración de los nodos pertinentes en un entorno restringido de solo lectura, y no encontró ninguna consulta DNS conservada ni vinculada a cuentas de usuario. El paquete público solo contiene un resumen anonimizado.

10. Auditoría de las estadísticas de tráfico de los usuarios

SingLinkVPN almacena por cada usuario lo siguiente:

  • El tráfico de subida acumulado;
  • El tráfico de descarga acumulado;
  • El estado de último uso;
  • El total diario de subida;
  • El total diario de descarga.

Estos datos se usan para:

  • Calcular las cuotas de tráfico gratuitas;
  • Aplicar los límites de tráfico de los planes;
  • Mostrar el consumo actual del usuario;
  • Impedir que las cuotas de tráfico se reutilicen;
  • Atender consultas de los usuarios sobre su tráfico.

Las estadísticas de tráfico no contienen:

  • El sitio web al que se envió el tráfico;
  • El dominio visitado;
  • La URL utilizada;
  • El contenido de los paquetes;
  • El contenido de navegación del usuario;
  • Las consultas DNS;
  • Los nombres de aplicaciones concretas.

Así, el sistema puede saber cuánto tráfico consumió una cuenta, pero las estadísticas de tráfico no permiten saber a qué contenido accedió el usuario.

Conservación del tráfico diario

Los totales diarios de subida y descarga se almacenan por usuario. El código y las reglas de limpieza en producción están configurados para eliminarlos automáticamente al cabo de unos dos meses.

Se trata de datos de medición agregados por día, no de un registro por conexión.

Resultado de la auditoría: superada. Se revisaron la configuración de conservación de dos meses, la programación diaria, el intervalo de fechas observado y los registros de ejecución pertinentes. El paquete público solo contiene pruebas anonimizadas para no exponer información de seguridad de producción.

Actualización de la política (7 de octubre de 2026): los totales diarios de tráfico ya no se guardan como historial; el estado de la cuota se borra cuando se restablece. Consulta la Política de privacidad.

11. Auditoría del estado de los dispositivos conectados

SingLinkVPN trata temporalmente el estado actual de los dispositivos conectados de cada usuario para:

  • Aplicar el límite de dispositivos;
  • Impedir el uso por encima de los dispositivos que incluye un plan;
  • Determinar si un dispositivo sigue teniendo una sesión válida.

El paquete de pruebas firmado indica que el estado de IP conectadas que notifican los nodos usa una caché de aplicación de 120 segundos, que el mapa de conexiones activas por usuario usa una caché de 300 segundos y que los componentes de nodo obsoletos se depuran al cabo de 100 segundos.

El equipo auditor también inspeccionó la configuración de persistencia y de copias de seguridad relacionada y no encontró ningún uso del estado temporal de los dispositivos conectados para crear un historial de conexiones a largo plazo.

Resultado de la auditoría: superada.

12. Auditoría del correo virtual y de los números de pedido

El sistema de cuentas de SingLinkVPN trata:

  • Las direcciones de correo virtuales usadas para el registro;
  • Los números de pedido;
  • El estado del plan y de la suscripción;
  • Los registros mínimos necesarios para las consultas posventa.

Estos datos se usan solo para:

  • Consultar suscripciones;
  • Verificar pedidos;
  • Recuperar cuentas;
  • Resolver problemas de pago;
  • Ofrecer asistencia posventa.

Las direcciones de correo virtuales y los números de pedido no contienen actividad de navegación. Los registros históricos relacionados se limpian automáticamente en un ciclo de tres meses, y los usuarios pueden solicitar la eliminación definitiva de su cuenta.

Los campos de la base de datos, las tareas de limpieza y su estado de ejecución se revisaron en el entorno restringido de solo lectura. Los registros de ejecución sensibles no son públicos.

Resultado de la auditoría: superada.

13. Auditoría de los tickets de atención al cliente y de SingChat

Los tickets de atención al cliente y SingChat pueden contener información que los usuarios introducen voluntariamente, como:

  • Descripciones del problema;
  • Mensajes de error;
  • Información del dispositivo;
  • Capturas de pantalla;
  • Mensajes intercambiados.

Se trata de información de atención al cliente que el usuario envía voluntariamente, no de registros de navegación que la VPN recopile de forma automática.

SingChat y los sistemas de soporte relacionados usan un mecanismo de eliminación automática tras la conversación. Las conversaciones finalizadas no se usan después para:

  • Elaborar perfiles de usuario;
  • Análisis publicitarios;
  • Analizar el historial de navegación;
  • Rastrear la actividad en la red;
  • Archivar a largo plazo el contenido de la atención al cliente.

El equipo auditor inspeccionó el mecanismo de limpieza y muestreó su estado en el entorno restringido de solo lectura. El contenido de los tickets, las capturas del backend y los registros de ejecución no se publican porque contienen información privada de los usuarios e información interna de seguridad.

Resultado de la auditoría: superada.

14. Auditoría de los registros de diagnóstico remoto

El diagnóstico remoto solo se usa cuando un usuario solicita voluntariamente asistencia posventa o ayuda técnica.

Sus finalidades incluyen:

  • Analizar fallos de conexión;
  • Revisar el estado del cliente;
  • Detectar problemas de configuración de los nodos;
  • Mejorar la precisión en la resolución de problemas.

El proyecto de diagnóstico remoto es de código abierto y aplica los siguientes controles:

  • No funciona por defecto como una supervisión continua en segundo plano;
  • Solo se genera después de que el usuario dé su consentimiento o lo envíe voluntariamente;
  • No se usa para crear registros de la actividad de navegación;
  • No se usa con fines publicitarios ni para elaborar perfiles de usuario;
  • Se conserva durante un máximo de 14 días;
  • Se limpia y destruye automáticamente cuando vence el plazo de conservación.

El equipo auditor inspeccionó la estructura de los datos de diagnóstico, la limitación de la finalidad, la configuración de conservación y el mecanismo de limpieza, y confirmó que la regla de conservación máxima de 14 días se aplica al material de diagnóstico que los usuarios envían voluntariamente. Los registros individuales y la configuración interna de las tareas no son públicos.

Resultado de la auditoría: superada.

Actualización de la política (7 de octubre de 2026): los informes de errores pasan ahora por una plataforma de terceros dedicada a la notificación de errores, se usan solo para diagnosticar errores y fallos, y se eliminan en cuanto se localiza el problema, en un plazo máximo de 7 días. Consulta la Política de privacidad.

15. Auditoría de los registros locales de los nodos VPN

Una política estricta de no registrar actividad exige que los nodos VPN no almacenen de forma persistente:

  • Los sitios web visitados por los usuarios;
  • Los dominios de destino;
  • Las URL completas;
  • Las consultas DNS;
  • Las direcciones IP originales;
  • El contenido de las comunicaciones de los usuarios;
  • El historial de uso de nodos;
  • Las correspondencias de sesión;
  • El contenido de los paquetes;
  • Registros de conexión capaces de identificar la actividad de navegación.

Los nodos solo tratan en memoria el estado temporal necesario para la transmisión en tiempo real, que incluye:

  • Las sesiones de protocolo en curso;
  • Los búferes de reenvío de datos;
  • Las rutas temporales;
  • El estado de las conexiones de red;
  • El estado del handshake.

La declaración técnica de la parte auditada es la siguiente:

Los nodos de SingLinkVPN solo mantienen el estado de sesión temporal en memoria necesario para el reenvío en tiempo real. No escriben en almacenamiento persistente los destinos de los usuarios, las consultas DNS, el contenido de las comunicaciones ni correspondencias de sesión capaces de identificar la actividad de red de los usuarios. Cuando termina una conexión, el estado temporal relacionado se libera automáticamente.

Esto es distinto de borrar registros que ya se habían guardado.

El enfoque de SingLinkVPN es:

No generar registros de actividad de los usuarios desde el principio, en lugar de registrarlos y borrarlos después.

El equipo auditor revisó las políticas de registro de los nodos y muestreó su estado de ejecución en el entorno restringido. Las direcciones de los nodos, los inventarios de procesos, la configuración de los registros del sistema, la configuración del resolvedor y las políticas de volcados de memoria son material sensible de infraestructura y no se divulgan públicamente.

Resultado de la auditoría: superada.

16. Auditoría de los registros del proveedor de nube, la CDN y la infraestructura

Una política de no registrar actividad exige que las plataformas en la nube, las CDN y los componentes de infraestructura no creen registros persistentes capaces de identificar la actividad VPN de los usuarios, entre ellos:

  • Correspondencias entre las direcciones IP originales de los usuarios y las cuentas VPN;
  • Dominios visitados por los usuarios;
  • URL completas;
  • Consultas DNS;
  • Contenido de las comunicaciones de los nodos;
  • Historiales de navegación de los usuarios;
  • Perfiles de actividad de las sesiones VPN.

La supervisión normal de la disponibilidad del sistema puede incluir métricas que no son de actividad de los usuarios, como el uso de CPU, memoria y disco. Esas métricas deben distinguirse de los metadatos capaces de identificar o reconstruir la actividad de red de los usuarios.

El equipo auditor inspeccionó en un entorno restringido las configuraciones de los proveedores pertinentes, sus políticas de conservación y los permisos de acceso, y no encontró registros persistentes capaces de identificar o reconstruir la actividad VPN de los usuarios. Las consolas de los proveedores, los identificadores de cuenta y la configuración interna no son públicos.

Resultado de la auditoría: superada.

17. Auditoría de las copias de seguridad de las bases de datos

Si la base de datos de producción no recopila los siguientes datos, sus copias de seguridad habituales tampoco deberían contener esos campos:

  • Sitios web;
  • Dominios;
  • URL;
  • Consultas DNS;
  • Direcciones IP originales;
  • Contenido de navegación;
  • Historiales de conexión;

El equipo auditor inspeccionó el alcance de las copias de seguridad, las reglas de conservación y las estructuras de datos pertinentes, y no encontró registros de la actividad de red de los usuarios en las copias. Los datos limitados de cuentas y pedidos siguen sujetos a sus propias reglas de conservación y eliminación. Las ubicaciones de las copias de seguridad, las credenciales de recuperación y la configuración interna de recuperación ante desastres no son públicas.

Resultado de la auditoría: superada.

18. Auditoría del acceso de administradores y de los permisos de exportación

Un diseño estricto sin registros de actividad exige que el sistema de administración no tenga ninguna función para consultar ni exportar:

  • Los sitios web visitados por un usuario determinado;
  • Las consultas DNS de un usuario determinado;
  • Las URL completas a las que accedió un usuario determinado;
  • El historial de los nodos VPN concretos que usó un usuario determinado;
  • El historial de IP originales de un usuario determinado;
  • El contenido de navegación de un usuario determinado;
  • El contenido de las comunicaciones de un usuario determinado.

Los administradores y el personal de atención al cliente solo pueden ver la información limitada de cuentas y pedidos necesaria para prestar el servicio, y solo dentro de su ámbito autorizado. Con un acceso restringido de solo lectura, el equipo auditor inspeccionó los permisos de los roles, las capacidades de consulta y las interfaces de exportación, y no encontró ninguna función para consultar ni exportar registros de la actividad de red de los usuarios. La matriz de permisos y la interfaz del backend no son públicas.

Resultado de la auditoría: superada.

19. Matriz de conservación de datos y limpieza automática

La siguiente tabla resume las reglas de tratamiento de datos y de limpieza automática verificadas en esta auditoría. El paquete público ofrece un resumen anonimizado, mientras que los registros sensibles de ejecución en producción los revisó el equipo auditor en el entorno restringido de solo lectura.

Tipo de dato ¿Se registra? Finalidad Plazo de conservación
Sitios web visitados No No aplica 0
Dominios de destino No No aplica 0
URL completas No No aplica 0
Consultas DNS No No aplica 0
Contenido de navegación No No aplica 0
Contenido de las comunicaciones de red No No aplica 0
Historial de IP original No No aplica 0
Historial de uso de nodos No No aplica 0
Historial de conexiones individuales No No aplica 0
Totales acumulados de subida y descarga Sí Medición del plan y del tráfico Se tratan según el ciclo de servicio de la cuenta
Estado de último uso Sí Gestión del estado de la cuenta No genera historial de conexiones
Total diario de tráfico Sí Cálculo de la cuota diaria Aproximadamente 2 meses
Estado de los dispositivos conectados Tratamiento temporal Límite de dispositivos Durante la sesión
Dirección de correo virtual Sí Registro y asistencia posventa Ciclo de limpieza de aproximadamente 3 meses
Número de pedido Sí Suscripción y asistencia posventa Ciclo de limpieza de aproximadamente 3 meses
Tickets de atención al cliente y SingChat Enviados voluntariamente por el usuario Atención al cliente Se eliminan al terminar la conversación
Datos de diagnóstico remoto Enviados voluntariamente por el usuario Resolución de problemas Máximo 14 días
Estado temporal de las sesiones en los nodos Tratamiento temporal Reenvío en tiempo real Se libera al desconectarse

Actualización de la política (7 de octubre de 2026): los plazos de conservación anteriores son los que VPNTestor registró en julio de 2026. Con la política vigente, los totales diarios de tráfico no se guardan como historial y los informes de errores se eliminan en cuanto se localiza el problema, en un plazo máximo de 7 días. Consulta la Política de privacidad.

20. Resumen del diseño técnico sin registros

El diseño sin registros de SingLinkVPN se resume en cuatro principios.

20.1 No recopilar

Para los sitios web, dominios, URL, consultas DNS, direcciones IP originales y contenido de navegación, el sistema no crea los campos de datos correspondientes ni interfaces de notificación persistentes.

20.2 Tratar en memoria

Los nodos VPN solo tratan en memoria el estado de sesión temporal necesario para el reenvío en tiempo real y lo liberan automáticamente cuando termina la conexión.

20.3 Minimizar los datos de medición

El sistema de tráfico solo almacena los valores agregados necesarios para las funciones de planes y cuotas. No almacena los destinos ni el contenido del tráfico.

20.4 Destruir automáticamente

El tráfico diario, la información de atención al cliente, la información de diagnóstico y la información limitada de las cuentas tienen ciclos de limpieza propios para evitar que se conserven indefinidamente.

No recopilar datos de actividad
        ↓
Tratar los datos en tiempo real solo en memoria
        ↓
Conservar solo los datos mínimos necesarios para prestar el servicio
        ↓
Eliminar automáticamente los datos limitados al vencer su plazo de conservación

21. Conclusión de la auditoría

A partir de la revisión independiente de terceros, de solo lectura, del entorno de producción a fecha de 29 de julio de 2026, VPNTestor Platform concluye:

  1. No se encontró ningún indicio de que SingLinkVPN registre o conserve de forma persistente los sitios web visitados, los dominios de destino, las URL completas ni el contenido de navegación.
  2. No se encontró ningún indicio de que SingLinkVPN registre o conserve de forma persistente las consultas DNS de los usuarios.
  3. No se encontró ningún historial de IP de origen de los usuarios en el plano de control central ni en los sistemas de los nodos.
  4. No se encontró ningún registro que vincule una cuenta, un nodo concreto, la hora de conexión y un destino.
  5. No se encontró ningún indicio de que los nodos VPN escriban la actividad de los usuarios ni el contenido de sus comunicaciones en registros persistentes.
  6. No se encontró ningún dato capaz de reconstruir la actividad de red de los usuarios en los sistemas del proveedor de nube, la CDN ni las copias de seguridad de bases de datos incluidos en el alcance.
  7. La interfaz de administración no tiene ninguna función para consultar ni exportar registros de la actividad de red de los usuarios.
  8. Los totales de tráfico, el consumo diario, el estado de los dispositivos conectados, el correo virtual, los pedidos, los datos de soporte y los diagnósticos enviados por los usuarios son datos de servicio limitados y no contienen destinos concretos ni contenido de las comunicaciones.
  9. Los datos de servicio limitados están sujetos a restricciones de finalidad y a plazos de limpieza automática.
  10. El diseño del sistema implementado por SingLinkVPN es coherente con su estricta política de no registrar actividad.
  11. El paquete público de pruebas, los papeles de trabajo completos y las firmas de integridad se verificaron correctamente; las pruebas restringidas que no se publican se revisaron en el entorno de solo lectura.
  12. James Robert Smith firmó con Ed25519 el manifiesto SHA-256 de ambos informes finales, lo que permite verificar públicamente la integridad de los archivos.

Dictamen final de la auditoría

Dentro del alcance indicado en este informe y del entorno de producción a fecha de 29 de julio de 2026, no se encontró ningún indicio de que SingLinkVPN registre, conserve, supervise o facilite la actividad de red concreta de sus usuarios. La auditoría respalda la afirmación de SingLinkVPN de que no registra sitios web, dominios de destino, URL completas, consultas DNS, IP de origen, contenido de navegación ni contenido de las comunicaciones. El resultado de esta verificación técnica independiente de terceros de la política de no registros es: superada.

22. Limitaciones del informe

Este informe se aplica únicamente a:

  • Los sistemas auditados que se identifican en el informe;
  • El estado del entorno de producción a fecha de 29 de julio de 2026;
  • El alcance técnico para el que se concedió acceso de solo lectura;
  • Los servicios y las configuraciones de nodos identificados en este informe.

Este informe no constituye:

  • Una garantía permanente que cubra todas las versiones futuras;
  • Asesoramiento sobre cumplimiento legal;
  • Un informe de aseguramiento SOC 2;
  • Una certificación ISO;
  • Una auditoría financiera;
  • Una garantía jurídica sobre la titularidad de los centros de datos o de las direcciones IP.

La verificación debe repetirse tras cualquier cambio importante en el sistema, el código, los proveedores externos o las prácticas de tratamiento de datos.

El paquete público de pruebas es un subconjunto anonimizado destinado a comprobaciones externas de integridad y no puede mostrar todas las pruebas restringidas de producción. El equipo auditor revisó en un entorno de solo lectura la versión del código fuente privado, las consultas en producción, los nodos y los endpoints resueltos, la persistencia y las copias de seguridad, los controles de la nube y de la CDN, los sistemas de soporte y los mecanismos de limpieza de diagnósticos. No publicar las pruebas sensibles no cambia la conclusión de la auditoría dentro del alcance indicado.

23. Página de firma

Organización auditora: VPNTestor Platform Equipo auditor: Openscore VPN Auditor principal: James Robert Smith Tipo de informe: Informe de verificación técnica independiente de terceros de la política de no registros Servicio revisado: SingLinkVPN Versión del informe: 1.0 Fecha de referencia de la auditoría: 29 de julio de 2026 Conclusión de la auditoría: Superada

Estado de la firma

Firmado: el 29 de julio de 2026, James Robert Smith usó una clave Ed25519 para firmar el manifiesto SHA-256 de ambos informes finales.

Huella de la clave pública de firma: SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU

La firma verifica la integridad de los archivos y el acto de firma de esta versión.

24. Preguntas frecuentes (FAQ)

¿Superó SingLinkVPN la auditoría independiente de no registros de 2026?

Sí. El equipo auditor Openscore VPN de VPNTestor Platform completó una verificación técnica restringida y de solo lectura del entorno de producción y emitió una conclusión de superada para el alcance indicado y la fecha de referencia del 29 de julio de 2026.

¿Se revisó el entorno de producción real?

Sí. El trabajo abarcó el backend central de producción, las interfaces de notificación de datos, el esquema de contabilidad de tráfico, la configuración de nodos y protocolos, el tratamiento de DNS, la configuración de la nube y la CDN, las copias de seguridad, la atención al cliente, el diagnóstico remoto y los permisos administrativos. La auditoría no modificó datos de producción ni exportó datos de usuarios, direcciones de nodos, claves de servidor, tokens ni bases de datos de producción.

¿Guarda SingLinkVPN un historial de los sitios web que visitan los usuarios?

No. En el alcance auditado de SingLinkVPN no se encontró ningún campo persistente, interfaz, registro de actividad ni historial de destinos sobre los sitios web visitados.

¿Guarda SingLinkVPN las URL completas o las rutas de las páginas?

No. En SingLinkVPN no se encontró almacenamiento persistente de URL completas, rutas de páginas, parámetros de consulta ni contenido de navegación.

¿Registra SingLinkVPN las consultas DNS?

No. En SingLinkVPN no se encontró ningún registro persistente de consultas DNS ni ninguna correspondencia entre cuentas y dominios. La información DNS necesaria para el reenvío en tiempo real se trata como estado operativo temporal y no se conserva como historial de actividad.

¿Conserva SingLinkVPN las direcciones IP originales de los usuarios?

No. No se encontró ningún historial persistente de IP de origen de SingLinkVPN en el plano de control central, los sistemas de los nodos, los sistemas de nube y CDN ni las copias de seguridad revisadas.

¿Conserva SingLinkVPN el nodo concreto que usó cada usuario?

No. En SingLinkVPN no se encontró ningún historial de uso de nodos por usuario que vincule una cuenta con un nodo VPN concreto.

¿Almacena SingLinkVPN la hora o la duración de cada conexión?

No. En SingLinkVPN no se encontró ningún registro de actividad persistente que vincule una cuenta, un nodo concreto, la hora de inicio y fin de la conexión, su duración y un destino.

Si SingLinkVPN no guarda registros, ¿cómo puede la app mostrar el consumo de tráfico?

SingLinkVPN usa valores de medición agregados, necesarios para aplicar las cuotas de los planes y mostrar el consumo. Estos totales no contienen sitios web, dominios, URL, consultas DNS, contenido de las comunicaciones ni historiales de destinos.

¿Cuánto tiempo se conservan los datos de tráfico diario?

Con la política vigente (7 de octubre de 2026), los totales diarios de tráfico no se guardan como historial: el estado de la cuota se borra cuando se restablece. En la verificación de julio de 2026, VPNTestor registró que la configuración auditada y el intervalo de fechas observado respaldaban un plazo de conservación de unos dos meses para los registros agregados de tráfico diario, seguido de una limpieza automática.

¿Cómo se trata el estado de los dispositivos conectados?

El estado de conexión de los dispositivos es un estado de sesión de corta duración que se usa para el límite de dispositivos y las funciones del servicio. Los TTL de la capa de aplicación y los mecanismos de limpieza revisados no crearon ningún historial de actividad de dispositivos a largo plazo.

¿Cuánto tiempo se conservan los registros de correo virtual y de pedidos?

El diseño del servicio revisado aplica un ciclo de limpieza de unos tres meses a los datos limitados de correo virtual y de pedidos, con sujeción a los requisitos operativos y legales descritos en el informe.

¿Qué ocurre con las conversaciones de atención al cliente finalizadas?

Los registros de soporte finalizados se someten a una limpieza automática. Los controles revisados no convertían el contenido del soporte en registros de navegación VPN ni de actividad en la red.

¿Cómo se trata el diagnóstico remoto?

Con la política vigente (7 de octubre de 2026), los informes de errores pasan por una plataforma de terceros dedicada a la notificación de errores, se usan solo para diagnosticar errores y fallos, y se eliminan en cuanto se localiza el problema, en un plazo máximo de 7 días; además, el sistema los borra automáticamente. En la verificación de julio de 2026, VPNTestor registró que el diagnóstico remoto solo se enviaba por acción o con el consentimiento del usuario, se limitaba a datos para resolver problemas y se conservaba durante un máximo de 14 días según los controles de limpieza revisados.

¿Pueden los administradores exportar el historial de navegación de un usuario?

No. La interfaz de administración revisada no tenía ninguna función para consultar ni exportar historiales de sitios web, DNS, IP de origen, destinos o contenido de las comunicaciones, porque esos registros de actividad no existían.

¿Conservan los proveedores de nube o las CDN registros de actividad de SingLinkVPN?

No. En los sistemas de nube y CDN incluidos en el alcance auditado no se encontró ningún historial persistente de actividad de los usuarios capaz de reconstruir sitios web, consultas DNS, IP de origen ni contenido de navegación.

¿Se encontraron registros de actividad en las copias de seguridad de las bases de datos?

No. Las copias de seguridad inspeccionadas no contenían registros de sitios web, DNS, IP originales, contenido de navegación, contenido de las comunicaciones ni historiales de conexión.

¿Demuestra una firma digital todas las afirmaciones del informe?

No. Una firma demuestra que los archivos firmados no han cambiado desde su firma e identifica la clave de firma. La conclusión de la auditoría procede de la inspección independiente de solo lectura en producción y de las pruebas revisadas.

¿Es este informe una certificación ISO o un informe SOC 2?

No. Es una verificación técnica independiente de terceros de una política de no registros, no una certificación ISO, un informe de aseguramiento SOC 2, una auditoría financiera ni un dictamen jurídico.

Conclusión

La política de no registros de SingLinkVPN ya no es solo una declaración en una política de privacidad o en una página de producto. Durante la auditoría independiente del 29 de julio de 2026, el equipo Openscore VPN de VPNTestor Platform usó un acceso restringido de solo lectura para revisar el entorno de producción, el backend central, las interfaces de notificación, la configuración de los nodos, el tratamiento de DNS, los controles de la nube y la CDN, las copias de seguridad, los sistemas de soporte, el diagnóstico remoto y los permisos administrativos.

Dentro del alcance auditado, no se encontró ningún indicio de que SingLinkVPN registre o conserve de forma persistente:

  • Los sitios web visitados por los usuarios;
  • Los dominios de destino;
  • Las URL completas;
  • Las consultas DNS;
  • El historial de IP originales;
  • El contenido de navegación;
  • El contenido de las comunicaciones;
  • El historial de uso de nodos por usuario;
  • La actividad de cada conexión individual.

La auditoría también confirmó que SingLinkVPN trata datos de servicio limitados para las cuotas de tráfico, los dispositivos, las suscripciones, los pedidos, el soporte y el diagnóstico. Estos datos no contienen destinos de red concretos ni contenido de las comunicaciones, y están sujetos a limitación de finalidad, controles de acceso y plazos de limpieza automática.

El diseño sin registros de SingLinkVPN se resume en cuatro principios:

No recopilar datos de actividad; tratar el estado en tiempo real en memoria; conservar solo los datos de servicio mínimos; eliminar automáticamente los datos limitados al vencer su plazo de conservación.

El informe no afirma que ningún software pueda estar libre de riesgos para siempre. Lo que hace es convertir «no registros» en una afirmación técnica que puede comprobarse frente a campos, interfaces de notificación, configuraciones de nodos, plazos de conservación, reglas de limpieza, permisos administrativos y pruebas públicas de integridad.

La verificación debe continuar cada vez que SingLinkVPN introduzca cambios importantes en sus sistemas, su código, sus nodos, sus proveedores o sus prácticas de tratamiento de datos.

No guardar registros no es una etiqueta permanente que se gana con una sola auditoría. Es una disciplina de privacidad que hay que mantener, divulgar y verificar de forma independiente de manera continua.


Fuente principal

Related articles