Tu app VPN no es el túnel: el estudio de Proton de 2026
El túnel puede ser perfecto y la app seguir hablando
Una VPN se juzga normalmente por su túnel: el protocolo, el cifrado, la promesa de no guardar registros, la prueba de fugas. Eso es solo la mitad del producto. La otra mitad es una app instalada en tu teléfono, con sus propios permisos, sus propias peticiones de red y su propia lista de librerías de terceros integradas.
El cifrado protege el contenido de tu tráfico frente a la red que hay entre tú y el servidor VPN. No hace nada contra que la app de tu propio dispositivo decida contar a otro lo que sabe de ti. Las dos cosas pueden fallar por separado: un proveedor puede operar un túnel bien auditado y aun así distribuir una app cuyas librerías de analítica y publicidad recopilan datos de dispositivo y ubicación. Juzgar la app por la reputación del túnel es el error del que trata este artículo.
Qué comunicó el estudio de Proton AG
En una investigación publicada el 27 de agosto de 2026, Proton AG analizó los rastreadores de las apps VPN móviles. Todas las cifras que siguen son el resultado del estudio tal como lo publicó Proton; no son una verificación independiente.
El 85% de las apps VPN móviles descargadas en Estados Unidos contenía al menos un rastreador.
64 apps recopilaban activamente datos de ubicación física de los usuarios.
Los rastreadores recogían identificadores de dispositivo, modelos de dispositivo, tipos de red y nombres de operadores móviles, y algunas apps rastreaban la ubicación por GPS.
64 de las apps eran de empresas chinas, y 31 de ellas usaban empresas pantalla registradas en Singapur, Hong Kong y el Reino Unido para ocultar la titularidad.
Entre las apps citadas en las informaciones sobre el estudio están VPN Proxy Master, VPN-Fast VPN Super y X-VPN.
Conviene decirlo sin rodeos: Proton AG vende una VPN, así que esta es una investigación del propio proveedor. Eso no hace que los resultados sean falsos, pero sí significa que debes leerlos como los resultados comunicados del estudio y buscar corroboración, en lugar de tratarlos como una auditoría independiente ya resuelta.
Qué recopila realmente un rastreador dentro de una app VPN
Los elementos por separado parecen inofensivos. Un ID de dispositivo es una cadena, el nombre de un operador es información pública y si estás en Wi-Fi o en datos móviles es algo trivial. Combinados, se comportan de otra manera. Un identificador de dispositivo es estable entre sesiones y sobrevive a un cambio de IP, que es justo lo que una VPN existe para cambiar. Añade el operador, el modelo del dispositivo y una ubicación, y tienes una firma que describe un teléfono concreto y no a una multitud.
Eso es lo que significa en la práctica la desanonimización por correlación. Ocultar tu IP elimina la etiqueta más fácil de la red, pero un identificador de dispositivo estable con un operador y una ubicación asociados puede vincularse a la misma persona a través de servicios, conjuntos de datos y tiempo. Si el mismo identificador aparece en los registros de una red publicitaria y en los archivos de un intermediario de datos, la VPN ha ocultado desde dónde te conectas mientras la app se ha dedicado a explicar quién eres.
Hay un segundo efecto más fácil de pasar por alto: muchas veces usa una VPN precisamente quien no quiere que se le asocie con una ubicación o una red. Un rastreador que registra el operador y la posición GPS de ese usuario frustra el propósito de forma más directa que cualquier fuga de IP, porque no es un error del túnel. Es una función de la app.
Por qué la titularidad oculta es una pregunta justa
Un rastreador es un hecho técnico; quién controla los datos que hay detrás es una cuestión jurídica. El estudio indica que muchas de las apps remitían a empresas chinas, y que 31 de ellas usaban empresas pantalla registradas en Singapur, Hong Kong y el Reino Unido. El punto relevante no es la nacionalidad en sí, sino lo que una estructura corporativa dice sobre a quién se puede obligar a entregar datos. La ley china permite a las autoridades exigir a las empresas bajo su jurisdicción que revelen datos, y una sociedad instrumental registrada en otro lugar hace más difícil identificar al verdadero propietario antes de que instales nada.
Para el lector, la prueba práctica es sencilla: si no puedes averiguar quién es el dueño de la app a partir de su ficha en la tienda y su política de privacidad, esa es una pregunta sin respuesta disponible, y una app que no puedes atribuir es una base pobre para la privacidad.
Revisar tu propio teléfono
No necesitas descompilar nada. Android e iOS exponen lo suficiente para darte una respuesta útil en una tarde.
Audita los permisos. En Android, abre Ajustes, luego Aplicaciones, luego la app VPN y luego Permisos. En iOS, abre Ajustes, luego Privacidad y seguridad, luego Servicios de ubicación y lee la entrada de la propia app. Una app VPN necesita acceso a la red y una ranura VPN. No necesita ubicación, contactos, teléfono, SMS ni acceso a todos los archivos.
Lee el panel de privacidad. El Panel de privacidad de Android muestra qué apps usaron la ubicación en las últimas 24 horas. El Informe de privacidad de apps de iOS muestra qué apps accedieron a qué y qué dominios contactaron. Déjalo activo durante un día de uso normal y luego míralo.
Quita la ubicación y observa qué pasa. Pon el permiso de ubicación de la app VPN en Denegado y úsala con normalidad. Si el túnel se conecta y funciona, la app nunca necesitó la ubicación, y cualquier petición al respecto tenía que ver con datos y no con su funcionamiento.
Vigila la red con un DNS que bloquee. En Android, configura un proveedor de DNS privado que bloquee dominios conocidos de rastreadores y publicidad. En iOS, instala un perfil de bloqueador de contenido a nivel de DNS. Después usa la app VPN un rato y lee el registro de bloqueos: una app VPN que genera peticiones a dominios de analítica y publicidad te está diciendo lo que envía.
Lee la sección de seguridad de datos de la ficha de la tienda. Comprueba si declara recopilar ubicación, identificadores de dispositivo o actividad en la app, y si dice que esos datos se comparten con terceros. Compara esa declaración con lo que viste realmente en los pasos anteriores.
Averigua quién es el propietario. Fíjate en el nombre del desarrollador en la ficha, en la dirección de contacto de la política de privacidad y en cualquier empresa matriz mencionada. Si el rastro termina en un domicilio social sin ninguna empresa operativa detrás, toma eso como tu respuesta.
Qué hacer con los resultados
La mayoría de estas comprobaciones no son de aprobado o suspenso. Una sola librería de analítica en una app no es lo mismo que una recopilación continua de ubicación, y un permiso que denegaste son datos que la app no puede tomar. Lo que te dan las comprobaciones es una comparación: puedes ver la diferencia entre una app que no pide nada que no necesite y otra cuya lista de peticiones no tiene nada que ver con mover paquetes.
Si una app VPN pide ubicación, mantiene un identificador de dispositivo estable y envía peticiones a dominios publicitarios, la calidad del túnel deja de ser el factor decisivo. El cifrado puede ser impecable y la app seguir describiendo un teléfono concreto y un lugar concreto a una cadena de empresas de las que nunca has oído hablar. Si además la titularidad del proveedor no está clara, no tienes forma práctica de averiguar qué pasa después con esa descripción.
El estándar razonable no es la perfección. Es un proveedor cuya app necesite lo que la app hace, cuyo negocio sea legible y cuya política de privacidad coincida con lo que te muestra tu teléfono.
En resumen: el túnel no es todo el producto
Una VPN puede proteger tu tráfico y aun así ser capaz de describirte. El estudio de Proton AG recuerda que la privacidad que compras la entregan dos cosas a la vez, el túnel y la app, y que un túnel fuerte no defiende frente a la telemetría que corre a su lado. Revisa los permisos, vigila las peticiones y pregunta quién está detrás de la app. Esas tres preguntas te dirán más que cualquier titular sobre cifrado.



