Retención de datos VPN en India 2026: qué significa para ti

Qué se está comunicando
Las autoridades indias habrían introducido nuevas reglas para las VPN que entrarían en vigor en septiembre de 2026. Según lo comunicado, las reglas obligarían a los proveedores de VPN a retener datos de usuario y direcciones IP durante al menos cinco años, incluso después de que un cliente deje de usar el servicio. El objetivo declarado es mejorar la ciberseguridad. Como las reglas son recientes y los detalles de su implementación todavía se están perfilando, todo lo que sigue describe lo comunicado, no una práctica consolidada.
Las empresas de VPN han mostrado su rechazo, argumentando que el requisito es susceptible de abuso y pone en riesgo los datos de los usuarios. Algunos proveedores habrían salido de India y otros estarían planteándoselo. Esa reacción es informativa en sí misma: te dice qué proveedores consideran aceptable la retención a largo plazo de los datos de conexión y cuáles no.
Qué se guardaría realmente
Dos categorías son las más importantes en las reglas comunicadas: los datos de usuario a nivel de cuenta y las direcciones IP asociadas a una conexión. Los informes sitúan el periodo mínimo de retención en cinco años y describen la obligación como vigente más allá del fin de la relación con el cliente, así que cancelar una suscripción no borraría, según las reglas comunicadas, lo que ya se hubiera recopilado.
Ese último punto es el que más han rechazado los proveedores. Un reloj de retención que empieza en el registro y sigue corriendo años después de la cancelación significa que los registros de alguien que usó un servicio brevemente podrían sobrevivir a ese uso con un margen amplio.
“Registramos para cumplir la ley” es un producto distinto de “sin registros”
Muchos proveedores ya guardan algunos registros por facturación, prevención de fraude o legislación fiscal, y uno con buena reputación publica exactamente qué guarda y por qué. Eso puede ser honesto y seguir siendo útil. Pero es un producto distinto de una VPN estrictamente sin registros, donde el operador diseña sus sistemas para que los datos de conexión no se retengan en primer lugar.
La distinción es arquitectónica y no una cuestión de redacción de marketing. Un proveedor obligado a retener direcciones IP y marcas de tiempo durante cinco años tiene que construir sistemas que almacenen, indexen y protejan esos datos, y se le puede obligar a entregarlos. Un proveedor sin registros evita el problema al no guardar los datos en absoluto. Los dos pueden estar diciendo la verdad; solo uno de ellos puede decir con verdad que no hay nada que entregar.
Por qué una dirección IP más una marca de tiempo identifican más de lo que parece
Una dirección IP por sí sola no es un nombre, y una sola marca de tiempo no es una confesión. Juntas son una clave de cruce. Cualquier otro servicio que también registre tu dirección y el momento en que la usaste —una red social, una tienda, un sitio de noticias, un proveedor de correo, un servidor de juegos— guarda una fila que puede cruzarse con ella.
El cruce no requiere que el proveedor de VPN sepa quién eres. Solo requiere que alguna otra parte tenga constancia de qué cuenta usaba esa dirección en ese minuto. Las ventanas largas de retención amplían el número de años durante los que ese cruce sigue siendo posible, y hacen que el registro merezca la pena conservarlo desde el principio.
Qué arregla y qué no arregla salir de la jurisdicción
Algunos proveedores habrían abandonado India o se lo están planteando, y otros han retirado sus servidores locales. Marcharse elimina la infraestructura local y, en principio, la obligación local de retener los datos recogidos allí. No borra automáticamente un rastro que ya existe.
El registro de tu cuenta, tu historial de pagos y todo lo recogido mientras el proveedor operaba en la jurisdicción pueden seguir en sistemas conectados a ella. Un proveedor con una entidad local o con procesamiento de pagos local puede seguir recibiendo órdenes locales por lo que tenga. Dónde está constituido un proveedor y dónde guarda sus registros importa tanto como dónde aparecen sus servidores en un mapa.
Si estás en India o vas a viajar allí
Para un lector que nunca se acerca a una jurisdicción india, el efecto práctico directo de estas reglas es pequeño. Las reglas tratan de lo que deben guardar los proveedores que operan en India; no cambian cómo funciona un túnel ni hacen que un proveedor situado en otro lugar retenga de repente tu tráfico.
Si estás en India o piensas viajar allí, las preguntas útiles son concretas: qué empresa tiene tu cuenta, dónde está registrada esa entidad, qué dice su política publicada sobre la retención y el cierre de cuentas, y cómo responde a las peticiones de datos que afirma no tener. Comprueba a qué servidores se puede llegar realmente antes de viajar, en lugar de dar por hecho que la app se comportará como en casa.
Qué puedes hacer en la práctica
Elige proveedores cuya promesa de no guardar registros esté publicada y auditada de forma independiente, si esa propiedad te importa, y prefiere proveedores cuya entidad legal y cuyo almacenamiento de datos estén fuera de la jurisdicción que te preocupa. Cuando puedas, evita vincular la cuenta a datos de pago que la conecten con el resto de tu vida. Y trata la política de privacidad como un documento que releer cuando cambien las reglas, no como una decisión de compra única.
Nada de esto hace invisible a nadie, ni falta que hace. Reduce cuántos datos duraderos y correlacionables sobre ti existen desde el principio, que es la parte que de verdad puedes controlar.
En resumen
Las reglas comunicadas para India pondrían un suelo de retención de cinco años bajo los datos de usuario y las direcciones IP, incluso después de que un cliente se marche. Tanto si entran en vigor exactamente como se ha comunicado como si no, ilustran una tendencia más amplia: las obligaciones de retención convierten registros de conexión corrientes en identificadores de larga vida que pueden cruzarse con registros guardados en otros lugares. La respuesta sensata para la mayoría de los lectores no es alarmarse, sino comprobar dónde está tu proveedor, qué dice que guarda y cuánto tiempo dice que lo guarda.


