Qué oculta una VPN y qué no: los límites de los metadatos en 2026

Una VPN oculta tu tráfico, no tus metadatos
Una VPN crea un túnel cifrado entre tu dispositivo y un servidor gestionado por el proveedor de VPN. Todo lo que va dentro de ese túnel —las páginas que cargas, los mensajes que envías, los archivos que descargas— es ilegible para cualquiera que vigile la red entre tú y ese servidor. Esa parte es real, y es la que suele describir el marketing de las VPN.
Lo que el túnel no cambia es la forma del tráfico que lo rodea. El servidor del proveedor sigue teniendo que reenviar tus paquetes a sus destinos reales, y cada salto desde ese servidor en adelante puede ver a dónde van esos paquetes aunque no pueda leerlos. El término para esa información del entorno es metadatos, y es la parte de la historia que una VPN no aborda.
Qué son realmente los metadatos
Los metadatos son todo lo relativo a una comunicación excepto su contenido. En un flujo de red, incluyen:
Origen y destino — qué dirección habla con qué dirección, y a qué servicio o dominio pertenecen esas direcciones.
Momento — cuándo empezó la conexión, cuánto duró y si se produjo a una hora predecible.
Volumen — cuántos bytes se movieron en cada dirección y cómo se fue modelando ese flujo a lo largo de su vida.
Frecuencia y patrón — con qué asiduidad hablan el mismo par de extremos y qué otros extremos aparecen junto a ellos.
Una VPN no cifra ninguno de esos campos, y ninguno de ellos necesita descifrarse para ser útil. Una dirección de destino más una marca de tiempo más un recuento de bytes a menudo acota mejor lo que estaba haciendo una persona de lo que lo haría el contenido.
Por qué importa el enfoque de la “recopilación masiva”
El 2 de septiembre de 2026, el senador estadounidense Ron Wyden escribió al director de la NSA, el general Joshua M. Rudd, para instar a la agencia a actualizar su guía pública de ciberseguridad para VPN. Wyden citó un memorando del Congressional Research Service que había solicitado, en el que se señalaba que “la fortaleza del cifrado por sí sola no protege a los usuarios frente a una amenaza avanzada y persistente que realiza una recopilación masiva de datos de tráfico”.
La palabra que hay que notar es masiva. Analizar los registros de flujo de una sola persona es caro y selectivo. Recopilar los registros de flujo de todos y buscar patrones después es un tipo de operación distinta, y una VPN de un solo salto no la derrota. La preocupación de la carta se enmarcaba en torno a personas para las que esa distinción tiene consecuencias: personal gubernamental, contratistas de defensa, periodistas y defensores de derechos humanos.
Wyden pidió respuestas no clasificadas para el 20 de septiembre de 2026. Merece la pena ser preciso sobre lo que es esto: una carta de un senador y un memorando de investigación, no un consenso técnico asentado ni un cambio en las reglas publicadas de ninguna agencia.
Qué oculta y qué no oculta una VPN de un solo salto
Dicho sin rodeos, una VPN comercial estándar hace lo siguiente:
Oculta el contenido de tu tráfico a tu red local, a tu ISP y a cualquiera que esté entre tú y el servidor VPN.
Oculta tu dirección IP real a los sitios que visitas, que ven el servidor VPN en su lugar.
Traslada la confianza: en lugar de que tu ISP vea tus destinos, los ve tu proveedor de VPN.
Y no hace lo siguiente:
No oculta tus destinos al proveedor de VPN. El proveedor tiene que encaminar esas conexiones, así que puede ver a qué sitios y servicios llegas, y cuándo.
No hace que tu tráfico sea no identificable. Los protocolos de túnel tienen firmas reconocibles, así que un observador a menudo puede saber que usas una VPN aunque no pueda saber qué estás haciendo.
No oculta el tamaño ni el momento de los flujos. Correlacionar el volumen y el ritmo del tráfico que entra y sale de un túnel puede revelar mucho sin ningún descifrado.
No desvincula tu tráfico de ti. Los datos de la cuenta, los registros de pago y las sesiones activas pueden vincular un túnel a una persona, independientemente de lo que el túnel oculte.
Qué cambian el multi-salto, el enrutamiento en cebolla y los relés
El memorando del Congressional Research Service sugería que las tecnologías multiservidor —Apple iCloud Private Relay, Tor y Nym— pueden ofrecer mejor protección que una VPN comercial estándar de un solo salto. La razón es estructural: dividen la ruta de modo que ningún operador único ve a la vez quién eres y a qué estás llegando.
Los diseños no son idénticos. Una VPN multi-salto o doble encadena dos servidores, normalmente del mismo proveedor. Tor encamina el tráfico por tres relés y está diseñado para que ningún relé conozca ambos extremos de la conexión. iCloud Private Relay usa dos saltos separados, Apple más un relé de terceros, y cubre la navegación de Safari en lugar de todo el tráfico. Nym es una mixnet, que añade ofuscación temporal sobre el enrutamiento.
Cada uno tiene costes reales. Tor es notablemente más lento y muchos servicios lo bloquean o lo dificultan. Private Relay solo cubre el tráfico de Safari y no es una VPN de uso general. Las VPN multi-salto reducen el rendimiento y normalmente las opera una sola empresa, así que la suposición de confianza se diluye en lugar de eliminarse. Las mixnets son lentas y comparativamente pequeñas, y sus garantías dependen de cuánta gente las esté usando al mismo tiempo.
Dos advertencias. Más saltos significa más partes que podrían guardar registros, y un diseño es tan fuerte como su operador más débil. Y la sugerencia del memorando es un argumento para mirar la arquitectura, no un veredicto de que cualquiera de estas herramientas sea segura para todo modelo de amenaza.
Qué debería sacar de todo esto un usuario corriente
La conclusión honesta no es que las VPN no sirvan para nada. Una VPN sigue ocultando tu navegación a tu ISP, te protege en redes no confiables, mantiene tu IP lejos de sitios que no la necesitan y encarece la vigilancia informal y localizada. Es un beneficio real, y para la mayoría de la gente en la mayoría de las redes merece la pena.
Lo que no es es anonimato. Si tu objetivo es dificultar que un adversario con muchos recursos averigüe qué servicios usas y cuándo, una VPN comercial de un solo salto es la herramienta equivocada, y ningún ajuste de protocolo cambia eso. Trata la VPN como una capa más, y desconfía de cualquier proveedor que use “cifrado” y “anónimo” como si fueran la misma palabra.
En resumen
Una VPN cifra un túnel y oculta tu IP. No oculta el hecho de que estés usando un túnel, a quién llegas a través de él ni cuándo. Esa brecha explica por qué la cuestión de los metadatos vuelve una y otra vez a los debates de política, y por qué la pregunta útil sobre cualquier herramienta de privacidad no es si está cifrada, sino quién puede seguir viendo qué.


