---
title: "Informe independiente de verificación de la política de no registros de SingLinkVPN (2026)"
slug: "singlinkvpn-no-logs-verification-2026"
locale: "es"
publishedAt: "2026-07-29T04:30:00.000Z"
reportVersion: "1.0"
auditDate: "2026-07-29"
---

# Informe independiente de verificación de la política de no registros de SingLinkVPN (2026)

**Informe independiente de verificación de la política de no registros**

| Información del informe | Detalles |
| --- | --- |
| Servicio revisado | SingLinkVPN |
| Organización de auditoría | VPNTestor Platform |
| Equipo de auditoría | Openscore VPN |
| Auditor principal | James Robert Smith |
| Naturaleza de la auditoría | Verificación técnica independiente de terceros de la política de no registros |
| Método de auditoría | Inspección de solo lectura del entorno de producción. |
| Fecha de referencia de la auditoría | 29 de julio de 2026 |
| Versión del informe | 1.0 |
| Estado de la firma | James Robert Smith firmó los hashes del informe final con una clave Ed25519 |
| Conclusión general | Aprobado |

---

## 1. Resumen ejecutivo

VPNTestor Platform y **Openscore VPN**, actuando como un tercero independiente, realizaron una inspección técnica de solo lectura del entorno de producción de SingLinkVPN, las estructuras de datos de backend central, las interfaces de informes, la configuración de nodos, la configuración de protocolos y las reglas de retención relacionadas a partir del 29 de julio de 2026.

Durante esta auditoría:

- No se modificaron datos de producción;
- No se exportaron direcciones de nodos;
- No se exportaron claves de servidor;
- No se copiaron datos de la cuenta de usuario;
- No se exportó ninguna base de datos de producción;
- No se reveló ninguna interfaz interna, token o configuración de seguridad.

El esquema central de contabilidad de tráfico protegido por integridad no contiene campos para registrar de forma persistente la siguiente actividad de destino:

- Sitios web visitados por los usuarios;
- Dominios de destino;
- URL completas;
- Registros de consultas DNS;
- Contenido de navegación;
- Contenido de comunicación en red;
- Direcciones IP de conexión originales;
- El nodo VPN específico utilizado por un usuario;
- La hora de inicio y finalización de una conexión individual;
- Registros de sesión capaces de asociar una cuenta de usuario con una actividad de red específica.

SingLinkVPN procesa una cantidad limitada de datos de cuenta y medición necesarios para brindar el servicio. Esto incluye valores de tráfico acumulado, totales de tráfico diario, estado temporal del dispositivo en línea, direcciones de correo electrónico virtuales, números de pedido, información de atención al cliente y datos de diagnóstico remoto enviados voluntariamente por los usuarios.

Estos datos no contienen sitios web, dominios, URL, consultas de DNS ni contenido de comunicación al que acceden los usuarios. La auditoría tampoco encontró evidencia de que se utilice para crear historiales de navegación o perfiles de actividad de la red.

Con base en la inspección de producción de solo lectura, los documentos de trabajo de auditoría confidenciales y los materiales de integridad pública, el equipo de auditoría concluye:

> **Dentro del alcance de la auditoría y la fecha de referencia indicada en este informe, el diseño del sistema implementado por SingLinkVPN es consistente con su estricta política de no registros de actividad. No se encontró evidencia de que SingLinkVPN registre, retenga o proporcione la actividad de red específica de los usuarios.**

### Paquete de evidencia pública y verificación de integridad

El 29 de julio de 2026, la parte auditada presentó por separado la versión 1.0 de un paquete público de evidencia criptográfica. VPNTestor verificó la integridad de los archivos enviados. Sin embargo, "los archivos no han cambiado desde la firma" deben seguir siendo distintos de "los hechos subyacentes han sido reproducidos de forma independiente por un tercero".

- [Descargar ZIP de evidencia pública](/downloads/no-logs/SingLinkVPN-NoLogs-Public-Evidence-v1.0.zip)
- [Descargar el archivo ZIP SHA-256](/downloads/no-logs/SingLinkVPN-NoLogs-Public-Evidence-v1.0.zip.sha256)
- [Descargar la firma Ed25519](/downloads/no-logs/SingLinkVPN-NoLogs-Public-Evidence-v1.0.zip.sha256.sig)
- [Descargar la clave pública Ed25519](/downloads/no-logs/signing-public-key.pub)

| Elemento de integridad | Resultado de la verificación de VPNTestor |
| --- | --- |
| ZIP SHA-256 | `cec6229913b967728e993cac7be4727377af6549ea9d9e0be7aa8251ea0838ba`, que coincide con el valor enviado |
| Manifiesto interno | Se aprobaron las comprobaciones SHA-256 para los 9 archivos públicos |
| Firma ZIP exterior | Verificación Ed25519 aprobada |
| Firma del manifiesto interno | Verificación Ed25519 aprobada |
| Huella digital de clave de firma | `SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0`, que coincide con el valor enviado |

La clave de firma es la clave de firma de evidencia de la parte auditada, no una clave de firma de auditoría que pertenezca a VPNTestor u Openscore VPN. Una firma válida sólo prueba que los archivos no han cambiado desde la firma; no establece de forma independiente la veracidad de las declaraciones del operador.

El paquete admite públicamente cuatro tipos de material: minimización de campos en las tablas centrales de contabilidad de tráfico, el período de retención configurado de dos meses y el rango de fechas observado para agregados de tráfico, TTL cortos a nivel de aplicación para el estado en línea y un inventario de nodos agregados desinfectados. Los hashes del código fuente se vuelven probatorios sólo después de que un auditor obtiene de forma privada los archivos fuente correspondientes y recalcula los hashes.

El paquete público admite la minimización del campo de tráfico central, la configuración de retención agregada de dos meses y el rango de fechas observado, TTL cortos de capa de aplicación para el estado en línea y un inventario de nodos agregados desinfectados. El equipo de auditoría revisó por separado el código fuente privado, las consultas de producción, la configuración de infraestructura y nodos, las copias de seguridad, los controles de soporte y los mecanismos de limpieza de diagnóstico en un entorno restringido de solo lectura. Esos documentos de trabajo confidenciales no son públicos porque contienen configuración de seguridad, estructura interna e información de producción restringida, pero están incluidos en esta conclusión de auditoría independiente.

### Documentación de auditoría completa y estado de la firma

Posteriormente, la parte auditada presentó un archivo de documentos de auditoría v1.0 reempaquetado. VPNTestor verificó el ZIP, el manifiesto que cubre 52 archivos, la firma del archivo de suma de verificación externa y la firma del manifiesto interno. Ambas firmas se crearon con la clave de firma de evidencia de la parte auditada y establecen integridad únicamente.

- [Descargar el ZIP completo del documento de auditoría](/downloads/no-logs/SingLinkVPN-NoLogs-Audit-Workpapers-v1.0.zip)
- [Descargar el documento ZIP SHA-256](/downloads/no-logs/SingLinkVPN-NoLogs-Audit-Workpapers-v1.0.zip.sha256)
- [Descargar la firma de integridad del papel de trabajo](/downloads/no-logs/SingLinkVPN-NoLogs-Audit-Workpapers-v1.0.zip.sha256.sig)
- [Descargue el informe final en español](/downloads/no-logs/SingLinkVPN-NoLogs-Independent-Verification-Report-2026-v1.0-es.md)
- [Descargar el informe final en inglés](/downloads/no-logs/SingLinkVPN-NoLogs-Independent-Verification-Report-2026-v1.0-en.md)
- [Descargue el manifiesto SHA-256 para ambos informes finales](/downloads/no-logs/SingLinkVPN-NoLogs-Independent-Verification-Report-2026-v1.0.sha256)
- [Descargar la firma de James Robert Smith Ed25519](/downloads/no-logs/SingLinkVPN-NoLogs-Independent-Verification-Report-2026-v1.0.sha256.sig)
- [Descargue la clave pública James Robert Smith Ed25519](/downloads/no-logs/James-Robert-Smith-Ed25519-Public-Key.pub)

| Elemento de integridad del papel de trabajo | Resultado de la verificación |
| --- | --- |
| ZIP SHA-256 | `9e3f92e301199e216006a3e276581cd90b0df93746b469d094581c814286132f`, que coincide con el valor enviado |
| Manifiesto interno | SHA-256 aprobado para los 52 archivos |
| Firma del archivo de suma de comprobación ZIP | Verificación Ed25519 aprobada |
| Firma del manifiesto interno | Verificación Ed25519 aprobada |
| Huella digital de clave de firma | `SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0` |

Los documentos de trabajo publicados son materiales desinfectados preparados para una revisión de integridad externa. Excluyen direcciones de nodo, claves de servidor, interfaces internas, tokens de acceso, capturas de pantalla de backend, datos de usuario y configuraciones que podrían afectar la seguridad de producción. El equipo de auditoría revisó la evidencia restringida no publicada en el sitio web en el entorno de solo lectura; "no público" no significa "no verificado".

El 29 de julio de 2026, James Robert Smith utilizó una clave de firma Ed25519 para firmar el manifiesto SHA-256 de ambos informes finales. La huella digital de clave pública es `SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU`, lo que permite la verificación pública de que los archivos del informe no han cambiado desde la firma.

## 2. Declaración de independencia de la auditoría

Este informe fue realizado de forma independiente por la plataforma VPNTestor. El equipo de Openscore VPN realizó las pruebas técnicas y la auditoría, y VPNTestor Platform volvió a confirmar el resultado de forma independiente.

Los auditores no son miembros de los equipos internos de gestión, desarrollo, operaciones o productos de SingLinkVPN. No participan en la operación diaria del sistema auditado, en el procesamiento de datos, en el mantenimiento de nodos ni en el desarrollo de políticas de privacidad.

Para esta inspección, los auditores recibieron solo el acceso restringido de solo lectura requerido para completar la auditoría y siguieron estos principios:

- No modificar datos de producción;
- No obtener claves de producción;
- No exporte direcciones de nodos;
- No copie la base de datos del usuario;
- No acceder al contenido de comunicación del usuario;
- No realizar pruebas destructivas contra el servicio de producción;
- No publique configuraciones que puedan afectar la seguridad del nodo.

Este es un informe de verificación técnica de un tercero independiente. No es un informe SOC 2, una certificación ISO, un informe de garantía financiera ni una certificación de cumplimiento gubernamental.

El método de auditoría hizo referencia a principios generales para la gestión de la privacidad de la información y la gobernanza de registros. [ISO/IEC 27701:2025](https://www.iso.org/standard/27701) proporciona requisitos y orientación para los sistemas de gestión de información de privacidad, mientras que [NIST SP 800-92](https://csrc.nist.gov/pubs/sp/800/92/final) aborda métodos para la generación, protección, revisión y retención de registros. Hacer referencia a estos marcos no significa que SingLinkVPN o la organización auditora estén certificados bajo ellos.

## 3. Definición de auditoría de "sin registros"

En este informe, "sin registros" significa:

> **SingLinkVPN no registra, almacena ni conserva datos que revelen sitios web visitados por un usuario, dominios de destino, URL completas, consultas de DNS, contenido de navegación, contenido de comunicación de red, direcciones IP originales o actividad de conexión específica.**

"Sin registros" no significa que un servicio VPN no procese ningún dato.

El sistema puede procesar datos de servicio limitados para proporcionar suscripciones, medición de tráfico, límites de recuento de dispositivos, búsqueda de pedidos, atención al cliente y diagnóstico remoto solicitado por un usuario.

Este informe divide los datos en tres categorías.

### 3.1 Datos de actividad del usuario que no deben registrarse

La política de no registros de SingLinkVPN prohíbe el almacenamiento persistente de:

- Sitios web visitados;
- Dominios de destino;
- URL completas;
- Rutas de páginas web;
- consultas DNS;
- Contenido de navegación;
- Contenido de comunicación;
- Contenido de la red de aplicaciones;
- Direcciones IP originales;
- Asignaciones a largo plazo entre cuentas y direcciones IP asignadas por VPN;
- Nodos específicos utilizados;
- Horas de inicio y finalización de conexiones individuales;
- Historial de duración de la conexión;
- Asignaciones de sesión que identifican la actividad del usuario.

### 3.2 Datos de servicio limitados

Para brindar un servicio normal, el sistema procesa:

- Tráfico de carga de usuarios acumulativo;
- Tráfico de descarga de usuarios acumulativo;
- Tráfico diario de carga y descarga;
- Estado de último uso;
- Estado temporal del dispositivo en línea;
- Direcciones de correo electrónico virtuales utilizadas para el registro;
- Números de pedido;
- Tickets de atención al cliente;
- conversaciones de SingChat;
- Información de diagnóstico remoto enviada voluntariamente por los usuarios.

Estos datos no incluyen los destinos específicos de un usuario ni el contenido de navegación.

### 3.3 Estado de transporte temporal

Mientras proporcionan reenvío de datos en tiempo real, los nodos VPN procesan temporalmente lo siguiente en la memoria:

- Estado de conexión actual;
- Sesiones temporales requeridas para el envío de datos;
- Buffers de red temporales;
- Estado de enrutamiento en tiempo real;
- Estado de protocolo de enlace.

Estos estados se utilizan únicamente para completar la conexión y transmisión actuales. No se escriben en registros de actividad persistentes y se liberan automáticamente después de la desconexión.

## 4. Alcance de la auditoría

### 4.1 Alcance de la red y del nodo

Al 29 de julio de 2026, la inspección identificó:

| Artículo | Cantidad |
| --- | ---: |
| Registros lógicos totales | 206 |
| Configuraciones lógicas visibles | 105 |
| Configuraciones lógicas ocultas | 101 |
| Alias ​​de host distintos | 33 |
| Puntos finales IP únicos después de la resolución DNS | 28 |
| Alias ​​de host irresolubles | 0 |
| Registros lógicos de SingLink | 119, incluidos 105 registros visibles |

Estas cifras provienen de una instantánea agregada desinfectada generada y firmada por la parte auditada en `2026-07-29T05:06:41Z`. VPNTestor verificó la integridad del archivo y volvió a ejecutar las consultas agregadas en una sesión restringida de solo lectura con resultados consistentes. Los alias de host, las direcciones de los puntos finales y los resultados de las consultas de producción no se divulgan públicamente.

Los registros lógicos, las configuraciones visibles, los alias de host y los puntos finales resueltos son dimensiones estadísticas diferentes y no se deben sumar como un recuento total de nodos. El valor 105 significa "configuraciones lógicas visibles". No debe describirse como 105 servidores físicos o 105 direcciones IP únicas.

Este inventario agregado no establece un comportamiento de registro local de nodo. El informe tampoco proporciona ninguna garantía financiera o legal con respecto a la propiedad del centro de datos, la propiedad legal de los servidores o la propiedad del registro de las direcciones IP.

### 4.2 Alcance del sistema

El alcance de la auditoría incluyó:

- Administración central de cuentas;
- Interfaces de informes de datos de usuario;
- Sistemas de configuración de nodos;
- Sistemas de configuración de protocolos;
- Sistemas de medición del tráfico de usuarios;
- Sistemas de límite de dispositivos en línea;
- Sistemas de búsqueda de pedidos y posventa;
- El sistema de atención al cliente SingChat;
- Sistemas de registro de diagnóstico remoto;
- Políticas de registro local en nodos VPN;
- Procesamiento de consultas DNS;
- Configuraciones de registro de CDN y servicio en la nube;
- Capacidades de consulta y exportación de datos;
- Reglas automáticas de limpieza y destrucción.

## 5. Metodología de auditoría

El equipo de auditoría utilizó principalmente los siguientes métodos técnicos no destructivos.

### 5.1 Inspección de la estructura de datos

El equipo inspeccionó campos en el sistema de administración central y bases de datos relacionadas para determinar si contenían:

- Campos de dominio;
- campos de URL;
- Campos de consulta DNS;
- Campos de IP originales;
- Campos de historial de uso de nodos;
- Campos del historial de tiempo de conexión;
- Campos de contenidos de comunicación;
- Campos del historial de navegación.

### 5.2 Inspección de la interfaz de informes

El equipo inspeccionó los tipos de datos enviados por los clientes y los nodos al sistema de administración central para determinar si las interfaces de informes incluían:

- Destinos de usuario;
- consultas DNS;
- Direcciones IP originales;
- URL;
- Contenido de la red;
- Historial de acceso al nodo.

### 5.3 Inspección de configuración

El equipo inspeccionó:

- Configuraciones de registro de nodos;
- Configuraciones de registro de aplicaciones;
- Configuraciones de registro de DNS;
- Configuraciones de registro de servicios en la nube;
- Configuraciones de registro de acceso a CDN;
- Configuraciones de retención de datos;
- Trabajos de limpieza automática;
- Funciones administrativas de exportación.

### 5.4 Muestreo de datos

Sin exportar la base de datos de producción, el equipo realizó un muestreo de solo lectura de los datos existentes para confirmar que los datos realmente almacenados por el sistema eran consistentes con los campos de su base de datos y las políticas documentadas.

### 5.5 Inspección de reglas de eliminación

El equipo examinó las reglas de eliminación y limpieza automáticas para diferentes categorías de datos de servicios limitados, que incluyen:

- Registros de tráfico diarios;
- Conversaciones de atención al cliente;
- Datos de diagnóstico remoto;
- Correo electrónico virtual y registros de pedidos;
- Estado temporal del dispositivo;
- Estado de transporte del nodo temporal.

## 6. Resultados generales de la auditoría

| Categoría de datos | Resultado de la verificación de terceros | Conclusión |
| --- | --- | --- |
| Sitios web, dominios de destino, URL y contenido de navegación | No se encontraron campos correspondientes en el backend central, en las interfaces de informes ni en las estructuras de datos inspeccionadas. | Aprobado |
| Registros de consultas de DNS | No se encontraron consultas de DNS escritas en registros persistentes o asociadas con cuentas de usuario | Aprobado |
| Registros de IP de origen | No se encontró ningún almacenamiento persistente de las direcciones IP originales de los usuarios en el backend central o en los sistemas de nodos. | Aprobado |
| Registros de uso de nodos | No se encontró ningún historial por usuario de uso de nodos específicos | Aprobado |
| Inicio, fin y duración de la conexión | No se encontró ningún historial por conexión | Aprobado |
| Tráfico total de usuarios | Sólo se almacenan los valores acumulativos de carga/descarga y el estado del último uso; no se incluyen datos de destino | Aprobado |
| Estadísticas de tráfico diarias | Solo se almacenan y eliminan automáticamente los totales diarios de carga/descarga después de aproximadamente dos meses. | Aprobado |
| Dispositivos en línea | Se usa solo para hacer cumplir los límites de recuento de dispositivos y se mantiene como estado temporal | Aprobado |
| Direcciones de correo electrónico virtuales y números de pedido | Se utiliza únicamente para suscripciones y consultas posventa y se limpia en un ciclo de tres meses. | Aprobado |
| Tickets de atención al cliente y SingChat | Eliminado automáticamente del sistema activo una vez finalizada la conversación. | Aprobado |
| Registros de diagnóstico remoto | Creado únicamente a petición del usuario y eliminado automáticamente después de 14 días. | Aprobado |
| Registros de nodos VPN locales | No se encontraron registros persistentes de acceso, conexión, DNS o comunicación | Aprobado |
| Registros de CDN y proveedores de nube | No se encontraron registros persistentes en la nube o CDN que registren la actividad de VPN del usuario | Aprobado |
| Copias de seguridad de bases de datos | No se encontraron datos de respaldo que contengan registros de actividad de red del usuario | Aprobado |
| Consulta y exportación del administrador | El backend no tiene capacidad para consultar o exportar registros de actividad de red de los usuarios. | Aprobado |

Estas conclusiones se basan tanto en materiales públicos desinfectados como en evidencia de producción restringida revisada de forma privada por el equipo de auditoría. Los documentos de trabajo confidenciales no se publican para evitar exponer nodos, claves, interfaces internas, controles de acceso y configuración de seguridad de producción.

## 7. Auditoría de actividad y acceso de usuarios

El equipo de auditoría inspeccionó las interfaces de presentación de informes de datos de la administración central y las estructuras de datos relacionadas.

Dentro del alcance inspeccionado, no se encontraron los siguientes campos:

- Dominios visitados;
- Sitios web de destino;
- URL completas;
- Rutas de páginas web;
- Contenido de la solicitud HTTP;
- Contenido de navegación;
- Órganos de comunicación;
- Contenido de la red de aplicaciones;
- Buscar contenido.

El equipo auditor tampoco encontró ninguna estructura de datos capaz de establecer esta relación:

```text
cuenta de usuario
→ un momento determinado
→ un nodo particular
→ un dominio o sitio web en particular
```

Por lo tanto, los datos de la administración central existentes no se pueden utilizar para reconstruir a qué sitios web o servicios de red accedió un usuario en particular.

**Resultado de la auditoría: Aprobado.** El paquete público muestra la estructura desinfectada y los materiales de integridad. El equipo de auditoría reprodujo las consultas de producción y revisó las estructuras de datos relevantes en un entorno restringido de solo lectura. El resultado de la consulta confidencial no es público.

## 8. Auditoría de la IP de origen y de los registros de conexión

La auditoría no encontró evidencia de que la administración central de SingLinkVPN almacene persistentemente la dirección IP original utilizada antes de que un usuario se conecte a la VPN.

Tampoco encontró ningún historial por conexión que contenga:

- Dirección IP original;
- dirección IP asignada por VPN;
- Nodo utilizado;
- Hora de inicio de la conexión;
- Hora de finalización de la conexión;
- Duración de la conexión;
- ID de sesión;
- Puerto de origen;
- Puerto de destino;
- Mapeo entre una dirección IP original y una cuenta.

El sistema contiene un campo de estado de "último uso", pero se utiliza para la gestión de cuentas y estados de servicio. No incluye el destino correspondiente, nodo, dirección IP original ni detalles de conexión.

Este campo por sí solo no se puede utilizar para reconstruir la actividad de navegación de un usuario.

**Resultado de la auditoría: Aprobado.** El equipo de auditoría revisó el plano de control central, los subsistemas relevantes y las configuraciones de nodos en un entorno restringido de solo lectura y no encontró ningún historial de IP de origen de usuario persistente. El paquete público contiene sólo un resumen desinfectado; Las configuraciones confidenciales y los resultados de las consultas no son públicos.

## 9. Auditoría del registro de consultas de DNS

La inspección no encontró evidencia de que SingLinkVPN escriba las consultas DNS de los usuarios en el sistema de administración central o en cualquier otro registro de actividad persistente.

No se encontró evidencia de almacenamiento de:

- Dominios consultados por los usuarios;
- Historial de tiempo de solicitud de DNS;
- Asignaciones entre resultados DNS y cuentas;
- Asignaciones entre consultas DNS y direcciones IP originales;
- Asignaciones entre consultas DNS y nodos específicos.

La resolución de DNS se utiliza únicamente para completar conexiones de red en tiempo real y no crea una base de datos del historial de DNS del usuario.

**Resultado de la auditoría: Aprobado.** El equipo de auditoría revisó el plano de control central, el manejo de DNS y las configuraciones de nodos relevantes en un entorno restringido de solo lectura y no encontró consultas de DNS persistentes ni vinculadas a cuentas de usuario. El paquete público contiene solo un resumen desinfectado.

## 10. Auditoría de estadísticas de tráfico de usuarios

SingLinkVPN almacena lo siguiente por usuario:

- Tráfico de carga acumulativo;
- Tráfico de descarga acumulativo;
- Estado de último uso;
- Cargas totales diarias;
- Descargas totales diarias.

Estos datos se utilizan para:

- Calcular las asignaciones de tráfico gratuito;
- Hacer cumplir los límites de tráfico del plan;
- Mostrar el uso actual de un usuario;
- Impedir la reutilización de los derechos de tráfico;
- Atender consultas de tráfico de usuarios.

Las estadísticas de tráfico no contienen:

- El sitio web al que se envió el tráfico;
- El dominio al que se accedió;
- La URL utilizada;
- Contenido del paquete;
- Contenido de navegación del usuario;
- consultas DNS;
- Nombres de aplicaciones específicas.

Por lo tanto, el sistema puede determinar cuánto tráfico utilizó una cuenta, pero las estadísticas de tráfico no pueden establecer a qué contenido accedió el usuario.

### Retención de tráfico diario

Los totales diarios de carga y descarga se almacenan por usuario. El código y las reglas de limpieza de producción están configurados para eliminarlos automáticamente después de aproximadamente dos meses.

Se trata de datos de medición agregados diarios, no de un registro por conexión.

**Resultado de la auditoría: Aprobado.** Se revisaron la configuración de retención de dos meses, el cronograma diario, el rango de fechas observado y los registros de ejecución relevantes. El paquete público contiene solo evidencia desinfectada para evitar exponer información de seguridad de producción.

## 11. Auditoría del estado del dispositivo en línea

SingLinkVPN procesa temporalmente el estado actual del dispositivo en línea de un usuario para:

- Hacer cumplir los límites de recuento de dispositivos;
- Impedir el uso más allá del derecho del dispositivo a un plan;
- Determine si un dispositivo actual permanece en una sesión válida.

El paquete de evidencia firmado establece que el estado de IP en línea informado por el nodo usa un caché de aplicación de 120 segundos, el mapa de conexión en línea por usuario usa un caché de 300 segundos y los componentes del nodo obsoleto se eliminan después de 100 segundos.

El equipo de auditoría también inspeccionó la configuración de persistencia y copia de seguridad relacionada y no encontró ningún uso del estado temporal en línea del dispositivo para crear un historial de conexión a largo plazo.

**Resultado de la auditoría: Aprobado.**

## 12. Auditoría de correo electrónico virtual y número de pedido

El sistema de cuentas de SingLinkVPN procesa:

- Direcciones de correo electrónico virtuales utilizadas para el registro;
- Números de pedido;
- Estado del plan y suscripción;
- Los registros mínimos requeridos para consultas postventa.

Estos datos se utilizan únicamente para:

- Busque suscripciones;
- Verificar pedidos;
- Recuperar cuentas;
- Resolver problemas de pago;
- Proporcionar soporte postventa.

Las direcciones de correo electrónico virtuales y los números de pedido no contienen actividad de navegación. Los registros históricos relacionados se limpian automáticamente en un ciclo de tres meses y los usuarios pueden solicitar la eliminación permanente de la cuenta.

Los campos de la base de datos, los trabajos de limpieza y el estado de ejecución se revisaron en el entorno restringido de solo lectura. Los registros de tiempo de ejecución confidenciales no son públicos.

**Resultado de la auditoría: Aprobado.**

## 13. Auditoría de los tickets de atención al cliente y de SingChat

Los tickets de atención al cliente y SingChat pueden contener información ingresada voluntariamente por los usuarios, que incluye:

- Descripciones de problemas;
- Información de error;
- Información del dispositivo;
- Capturas de pantalla;
- Correspondencia.

Esta es información de atención al cliente enviada voluntariamente por un usuario, no registros de navegación recopilados automáticamente por la VPN.

SingChat y los sistemas de soporte relacionados utilizan un mecanismo de eliminación automática posterior a la conversación. Las conversaciones completadas no se utilizan posteriormente para:

- elaboración de perfiles de usuario;
- Análisis publicitario;
- Análisis del historial de navegación;
- Seguimiento de la actividad de la red;
- Archivado a largo plazo de contenido de atención al cliente.

El equipo de auditoría inspeccionó el mecanismo de limpieza y tomó muestras del estado en el entorno restringido de solo lectura. El contenido del ticket, las capturas de pantalla del backend y los registros de ejecución no se publican porque contienen información de seguridad interna y privada del usuario.

**Resultado de la auditoría: Aprobado.**

## 14. Auditoría de registros de diagnóstico remoto

Los diagnósticos remotos se utilizan únicamente cuando un usuario solicita voluntariamente soporte posventa o asistencia técnica.

Sus propósitos incluyen:

- Analizar fallas de conexión;
- Inspeccionar el estado del cliente;
- Identificar problemas de configuración de nodos;
- Mejora de la precisión en la resolución de problemas.

El proyecto de diagnóstico remoto es de código abierto y utiliza los siguientes controles:

- No se ejecuta como monitoreo continuo en segundo plano de forma predeterminada;
- Se genera sólo después de que un usuario lo consiente o lo envía voluntariamente;
- No se utiliza para crear registros de actividad de navegación;
- No se utiliza para publicidad o elaboración de perfiles de usuarios;
- Se conserva por no más de 14 días;
- Se limpia y destruye automáticamente cuando expira el período de retención.

El equipo de auditoría inspeccionó la estructura de los datos de diagnóstico, la limitación del propósito, la configuración de retención y el mecanismo de limpieza y confirmó que la regla de retención máxima de 14 días se aplica al material de diagnóstico enviado voluntariamente por los usuarios. Los registros individuales y la configuración interna del trabajo no son públicos.

**Resultado de la auditoría: Aprobado.**

## 15. Auditoría de registro del nodo VPN local

Una política estricta de no registros de actividad requiere que los nodos VPN no almacenen de forma persistente:

- Sitios web visitados por los usuarios;
- Dominios de destino;
- URL completas;
- consultas DNS;
- Direcciones IP originales;
- Contenido de comunicación del usuario;
- Historial de uso de nodos;
- Mapeos de sesiones;
- Contenido del paquete;
- Registros de conexión capaces de identificar la actividad de navegación.

Los nodos procesan solo el estado temporal requerido para la transmisión en tiempo real en la memoria, que incluye:

- Sesiones de protocolo actuales;
- Búfers de reenvío de datos;
- Rutas temporales;
- Estado de conexión de red;
- Estado de apretón de manos.

La declaración técnica del auditado es:

> **Los nodos SingLinkVPN mantienen solo el estado de sesión temporal en memoria necesario para proporcionar reenvío en tiempo real. No escriben destinos de usuario, consultas de DNS, contenido de comunicación ni asignaciones de sesiones capaces de identificar la actividad de la red del usuario en el almacenamiento persistente. Cuando finaliza una conexión, el estado temporal relacionado se libera automáticamente.**

Esto es diferente a eliminar registros que ya estaban grabados.

El enfoque de SingLinkVPN es:

> **En primer lugar, no genere registros de actividad del usuario, en lugar de registrarlos y eliminarlos más tarde.**

El equipo de auditoría revisó las políticas de registro de nodos y tomó muestras del estado del tiempo de ejecución en el entorno restringido. Las direcciones de nodo, los inventarios de procesos, la configuración de registros del sistema, la configuración de resolución y las políticas de volcado de memoria son material de infraestructura confidencial y no se divulgan públicamente.

**Resultado de la auditoría: Aprobado.**

## 16. Auditoría de registros de infraestructura, CDN y proveedores de nube

Una política de no registros de actividad requiere que las plataformas en la nube, las CDN y los componentes de infraestructura no creen registros persistentes capaces de identificar la actividad de VPN del usuario, incluidos:

- Asignaciones entre las direcciones IP originales de los usuarios y las cuentas VPN;
- Dominios a los que acceden los usuarios;
- URL completas;
- consultas DNS;
- Contenido de comunicación del nodo;
- Historiales de navegación del usuario;
- Perfiles de actividad de sesión VPN.

La supervisión normal de la disponibilidad del sistema puede incluir métricas no relacionadas con la actividad del usuario, como la utilización de CPU, memoria y disco. Esas métricas deben distinguirse de los metadatos capaces de identificar o reconstruir la actividad de la red del usuario.

El equipo de auditoría inspeccionó las configuraciones de los proveedores, las políticas de retención y los permisos de acceso relevantes en un entorno restringido y no encontró registros persistentes capaces de identificar o reconstruir la actividad de VPN del usuario. Las consolas de proveedores, los identificadores de cuentas y la configuración interna no son públicos.

**Resultado de la auditoría: Aprobado.**

## 17. Auditoría de copia de seguridad de la base de datos

Si la base de datos de producción no recopila los siguientes datos, sus copias de seguridad de base de datos de rutina no deben contener esos campos:

- Sitios web;
- Dominios;
- URL;
- consultas DNS;
- Direcciones IP originales;
- Contenido de navegación;
- Historiales de conexión;

El equipo de auditoría inspeccionó el alcance de las copias de seguridad, las reglas de retención y las estructuras de datos relevantes y no encontró registros de actividad de la red de los usuarios en las copias de seguridad. Los datos limitados de cuentas y pedidos permanecen sujetos a las reglas de retención y eliminación aplicables. Las ubicaciones de las copias de seguridad, las credenciales de recuperación y la configuración interna de recuperación ante desastres no son públicas.

**Resultado de la auditoría: Aprobado.**

## 18. Acceso de administrador y auditoría de permisos de exportación

Un diseño estricto sin registros de actividad requiere que el sistema de administración no tenga ninguna función para consultar o exportar:

- Sitios web visitados por un usuario en particular;
- Consultas de DNS realizadas por un usuario en particular;
- URL completas a las que accede un usuario en particular;
- El historial de nodos VPN específicos utilizados por un usuario en particular;
- El historial de IP original de un usuario en particular;
- El contenido de navegación de un usuario en particular;
- El contenido de comunicación de un usuario en particular.

Los administradores y el personal de atención al cliente pueden ver solo la información limitada de la cuenta y del pedido necesaria para brindar el servicio y solo dentro de su alcance autorizado. Utilizando acceso restringido de solo lectura, el equipo de auditoría inspeccionó los permisos de funciones, las capacidades de consulta y las interfaces de exportación y no encontró ninguna capacidad para consultar o exportar registros de actividad de red de los usuarios. La matriz de permisos y la interfaz de backend no son públicas.

**Resultado de la auditoría: Aprobado.**

## 19. Matriz de retención de datos y limpieza automática

La siguiente tabla resume las reglas de procesamiento de datos y limpieza automática verificadas en esta auditoría. El paquete público proporciona un resumen desinfectado, mientras que el equipo de auditoría revisó los registros confidenciales de ejecución de producción en el entorno restringido de solo lectura.

| tipo de datos | ¿Grabado? | Objetivo | Periodo de retención |
| --- | --- | --- | --- |
| Sitios web visitados | No | No aplicable | 0 |
| Dominios de destino | No | No aplicable | 0 |
| URL completas | No | No aplicable | 0 |
| consultas DNS | No | No aplicable | 0 |
| Navegando contenido | No | No aplicable | 0 |
| Contenido de comunicación en red. | No | No aplicable | 0 |
| Historial de propiedad intelectual original | No | No aplicable | 0 |
| Historial de uso de nodos | No | No aplicable | 0 |
| Historial de conexiones individuales | No | No aplicable | 0 |
| Totales acumulados de carga y descarga | Sí | Planificación y medición del tráfico. | Procesado según el ciclo de servicio de la cuenta. |
| Estado de último uso | Sí | Gestión del estado de la cuenta | No forma historial de conexión. |
| Tráfico total diario | Sí | Cálculo de la asignación diaria | Aproximadamente 2 meses |
| Estado del dispositivo en línea | Procesado temporalmente | Límites de recuento de dispositivos | Durante la sesión |
| dirección de correo electrónico virtual | Sí | Registro y soporte postventa | Ciclo de limpieza de aproximadamente 3 meses. |
| Número de orden | Sí | Suscripción y soporte postventa. | Ciclo de limpieza de aproximadamente 3 meses. |
| Tickets de atención al cliente y SingChat | Enviado voluntariamente por el usuario | Atención al cliente | Eliminado después de que termina la conversación. |
| Datos de diagnóstico remoto | Enviado voluntariamente por el usuario | Solución de problemas | Máximo 14 días |
| Estado de sesión de nodo temporal | Procesado temporalmente | Reenvío en tiempo real | Liberado después de la desconexión |

## 20. Resumen del diseño técnico de no registros

El diseño sin registros de SingLinkVPN se puede resumir en cuatro principios.

### 20.1 No recoger

Para sitios web, dominios, URL, consultas de DNS, direcciones IP originales y contenido de navegación, el sistema no crea los campos de datos correspondientes ni interfaces de informes persistentes.

### 20.2 Proceso en memoria

Los nodos VPN procesan solo el estado de sesión temporal requerido para el reenvío en tiempo real en la memoria y lo liberan automáticamente cuando finaliza una conexión.

### 20.3 Minimizar los datos de medición

El sistema de tráfico almacena sólo los valores agregados necesarios para proporcionar funciones de plan y asignación. No almacena destinos de tráfico ni contenido.

### 20.4 Destruir automáticamente

El tráfico diario, la información de atención al cliente, la información de diagnóstico y la información limitada de la cuenta tienen ciclos de limpieza separados para evitar la retención indefinida.

## 21. Conclusión de la auditoría

Según la revisión de producción independiente de solo lectura de terceros al 29 de julio de 2026, VPNTestor Platform concluye:

1. No se encontró evidencia de que SingLinkVPN registre o persista los sitios web visitados, los dominios de destino, las URL completas o el contenido de navegación.
2. No se encontró evidencia de que SingLinkVPN registre o persista las consultas DNS de los usuarios.
3. No se encontró ningún historial de IP de origen del usuario en el plano de control central o en los sistemas de nodos.
4. No se encontró ningún registro de vinculación de actividad que conectara una cuenta, un nodo específico, un tiempo de conexión y un destino.
5. No se encontró evidencia de que los nodos VPN escriban la actividad del usuario o el contenido de comunicación en registros persistentes.
6. No se encontraron datos capaces de reconstruir la actividad de la red del usuario en los sistemas de respaldo de bases de datos, CDN o proveedores de la nube dentro del alcance.
7. La interfaz de administración no tiene ninguna función para consultar o exportar registros de actividad de red de los usuarios.
8. Los totales de tráfico, el uso diario, el estado del dispositivo en línea, el correo electrónico virtual, los pedidos, los datos de soporte y los diagnósticos enviados por el usuario son datos de servicio limitados y no contienen destinos específicos ni contenido de comunicación.
9. Los datos de servicio limitados están sujetos a restricciones de propósito y períodos de limpieza automática.
10. El diseño del sistema implementado por SingLinkVPN es consistente con su estricta política de no registros de actividad.
11. El paquete de evidencia pública, los documentos de trabajo completos y las firmas de integridad, todos verificados; La evidencia restringida que no se publicó públicamente se revisó en el entorno de solo lectura.
12. James Robert Smith firmó el manifiesto SHA-256 para ambos informes finales con Ed25519, lo que permite la verificación pública de la integridad del archivo.

### Opinión final de auditoría

> **Dentro del alcance indicado en este informe y el entorno de producción al 29 de julio de 2026, no se encontró evidencia de que SingLinkVPN registre, retenga, monitoree o proporcione actividad de red de usuario específica. La auditoría respalda la afirmación de SingLinkVPN de que no registra sitios web, dominios de destino, URL completas, consultas de DNS, IP de origen, contenido de navegación o contenido de comunicación. El resultado de esta verificación técnica de la política de no registros de terceros independientes es: Aprobado.**

## 22. Limitaciones del informe

Este informe se aplica únicamente a:

- Los sistemas auditados identificados en el informe;
- El estado del entorno de producción al 29 de julio de 2026;
- El alcance técnico para el cual se proporcionó acceso de solo lectura;
- Los servicios y configuraciones de nodos identificados en este informe.

Este informe no constituye:

- Una garantía permanente que cubre todas las versiones futuras;
- Asesoramiento en cumplimiento legal;
- Un informe de garantía SOC 2;
- Certificación ISO;
- Una auditoría financiera;
- Garantía jurídica sobre la propiedad del centro de datos o de la propiedad intelectual.

La verificación debe repetirse después de un cambio sustancial en el sistema, el código, los proveedores externos o las prácticas de procesamiento de datos.

El paquete de pruebas públicas es un subconjunto desinfectado destinado a comprobaciones de integridad externas y no puede mostrar todas las pruebas de producción restringidas. El equipo de auditoría revisó la versión de fuente privada, las consultas de producción, los nodos y los puntos finales resueltos, la persistencia y las copias de seguridad, los controles de la nube y CDN, los sistemas de soporte y los mecanismos de limpieza de diagnóstico en un entorno de solo lectura. Retener la publicación de evidencia sensible no cambia la conclusión de la auditoría dentro del alcance establecido.

## 23. Página de firma

**Organización de auditoría:** VPNTestor Platform  
**Equipo de auditoría:** Openscore VPN  
**Auditor principal:** James Robert Smith  
**Tipo de informe:** Informe de verificación técnica independiente de terceros de la política de no registros  
**Servicio revisado:** SingLinkVPN  
**Versión del informe:** 1.0  
**Fecha de referencia de la auditoría:** 29 de julio de 2026  
**Conclusión de la auditoría:** Aprobado

### Estado de la firma

**Firmado: el 29 de julio de 2026, James Robert Smith utilizó una clave Ed25519 para firmar el manifiesto SHA-256 para ambos informes finales.**

Huella digital de clave pública de firma: `SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU`

La firma verifica la integridad del archivo y el acto de firma de esta versión.
