Ver y conservar son dos preguntas distintas
Lo que la mayoría de la gente entiende en una afirmación de ausencia de registros es que el proveedor no puede ver su tráfico. Lo que cualquier proveedor honesto puede decir en realidad es más limitado: se ve muchísimo en el momento, y casi nada de ello queda escrito. Un paquete que cruza un router de borde es visible para ese router. Que esa visibilidad se convierta en un registro es una decisión sobre configuración y retención — y el registro es la única parte de todo esto que a alguien se le puede ordenar producir.
Las dos preguntas se responden mediante mecanismos distintos, por eso confundirlas resulta tan útil para una página de marketing. Ver está limitado por la criptografía: lo que está cifrado de extremo a extremo es ilegible en tránsito sin importar la buena voluntad de nadie. Conservar está limitado por un temporizador, y un temporizador es algo que se puede publicar, describir y exigir que se cumpla. Un host que solo habla de lo primero está evitando lo segundo.
Los ocho lugares donde puede existir un registro sobre usted
Casi todo argumento sobre el hosting sin registros gira en torno a uno de estos — el registro de acceso del servidor web — y no es ni de lejos el más revelador. La cadena que lleva una solicitud hasta su máquina toca al menos ocho partes, y solo algunas de ellas son su host.
| Dónde | Qué puede registrar | En poder de |
|---|---|---|
| El servidor web | Dirección, hora, URL, user-agent y referrer, en cada solicitud | Su host |
| El hipervisor | El disco y la memoria del invitado que ejecuta, en cualquier momento | Su host |
| El router de borde | Netflow: quién habló con quién, durante cuánto tiempo, con qué volumen | Su host |
| Mitigación DDoS | Características del tráfico, inspeccionadas en la ruta de forma continua y por diseño | Su host, o un proveedor de depuración |
| El operador ascendente | Los mismos datos de flujo, un salto más allá, bajo su propia ley de retención | Un proveedor de tránsito que usted nunca eligió |
| El resolutor recursivo | Cada dominio que la máquina consulta, y cuándo | A quien sea que apunte su imagen |
| La cuenta y el servicio de soporte | Lo que usted escribió, lo que compró, lo que pagó | Su host |
| La vía de pago | Un nombre legal, si el dinero llegó a pasar por algo que lo exigiera | Un exchange o un procesador |
Tres de esos ocho quedan completamente fuera del contrato de hosting, que es precisamente la parte de la que no puede dar cuenta ningún distintivo de ausencia de registros. El operador ascendente conserva lo que le exija su propio regulador. El resolutor heredado de una imagen de sistema operativo por defecto ve cada nombre de host que consulta su servidor. Y la vía de pago es el eslabón tratado en la guía sobre pagar un servidor en cripto, porque es el que con más frecuencia lleva un nombre.
Qué demuestra realmente cada tipo de registro
Los registros no son igual de peligrosos, y la conversación del sector los trata como si lo fueran. Este es, aproximadamente, el orden en que hacen daño.
| Registro | Qué establece | Por qué importa |
|---|---|---|
| Una imagen de disco | Todo: contenidos, claves que quedan en memoria, archivos eliminados aún no sobrescritos | El único registro que no necesita corroboración de ningún otro sitio |
| Netflow | Quién se conectó a la máquina, cuándo, durante cuánto tiempo y cuántos datos pasaron | Sitúa a una persona en una máquina sin leer un solo byte de contenido |
| Un registro de acceso HTTP | Una dirección que hace una solicitud en un segundo | Perjudicial en combinación con un registro que conserva otra persona |
| Un registro de consultas DNS | Cada nombre que la máquina resolvió, que es la mayor parte de lo que hace | Un perfil de comportamiento incluso cuando el propio tráfico está cifrado |
| Historial de inicio de sesión | Dónde estuvo el operador de la cuenta, a lo largo de meses | El registro que identifica a la persona y no a la máquina |
| Contadores de interfaz | Bits por segundo en un puerto | En conjunto: no puede reconstruir una conversación, que es precisamente el objetivo |
Las cuatro formas en que “sin registros” suele no ser cierto
Ninguna de estas es exactamente una mentira. Cada una es una frase verdadera sobre algo más pequeño de lo que el lector cree que se está describiendo.
- Significa un solo registro. La afirmación se refiere a los registros de tráfico, mientras que el historial de inicio de sesión, los archivos de tickets, los registros de facturación y las consultas DNS siguen su curso habitual. Es cierta sobre el menos revelador de los ocho.
- Significa borrado, no ausencia. Los registros se crean y después se eliminan — según un calendario si tiene suerte, a petición si no la tiene. El borrado es una política, y a una política se le puede ordenar que se detenga, con todo lo ya escrito preservado desde el momento en que llega la orden.
- Se detiene en el límite de la empresa. El proveedor de depuración por delante, la plataforma de tickets al lado, la CDN, el procesador de pagos y el script de analítica en el área de facturación conservan cada uno lo suyo, bajo sus propias reglas, en su propia jurisdicción.
- Describe el presente. Una afirmación sin inventario y sin temporizador es una descripción de la práctica actual, y la práctica actual es libre de cambiar el día que llegue la presión. Nada en ella puede contradecirse, y por eso está escrita así.
La retención es un temporizador, no una promesa
La versión de la afirmación que significa algo es tediosa de leer: cada registro que existe, para qué existe, y cuánto dura. Esta infraestructura publica siete filas, y la columna que hace el trabajo es la segunda.
| Registro | Conservado | Qué produciría |
|---|---|---|
| Dirección de correo electrónico | Vida de la cuenta | Una dirección que usted eligió, nunca verificada contra nada más que sí misma |
| Hash de contraseña | Vida de la cuenta | Un hash, que es lo que vale un hash |
| Saldo y libro de movimientos | Vida de la cuenta | Importes y fechas, sobre una cadena que ya era pública |
| Configuración del servicio | Vida del servicio, luego 7 días | Región, especificación e imagen — no el contenido del disco |
| Registros de acceso HTTP | 24 horas, luego destruido | Nada en absoluto para una solicitud anterior a ayer |
| Correspondencia de soporte | 90 días tras el cierre de la conversación | Lo que usted eligió escribir en él |
| Contadores de interfaz | 13 meses, solo en conjunto | Bits por segundo en un puerto. Deliberadamente no netflow |
La segunda lista es la que más importa, y es la lista de lo que nunca se crea: ningún documento de identidad, ningún nombre legal, ningún registro de las direcciones desde las que una cuenta inicia sesión, ningún historial de IP, ninguna huella de dispositivo, ningún netflow con una resolución que pudiera reconstruir quién habló con quién, ningún registro de consultas en los resolutores que operamos, y ningún contenido de discos, memoria o copias de seguridad. Puede ordenarse que el borrado se detenga. La ausencia es un hecho sobre el esquema, y ninguna orden puede alcanzarla retroactivamente. Ambas listas están publicadas en su totalidad en la política de privacidad y registros, donde forman parte del contrato y no del folleto.
La parte incómoda: un host puede leer un disco sin cifrar
Un operador de hipervisor puede copiar el disco de un invitado que ejecuta. Un proveedor que le diga lo contrario, o no entiende su propia infraestructura, o le está mintiendo, y esta es la frase más importante de esta página. Ninguna política lo repara, ninguna jurisdicción lo repara, y ninguna promesa sobrevive a que alguien con acceso físico decida lo contrario.
Lo que sí lo repara es una clave que el host nunca ha tenido. El cifrado de disco completo dentro del invitado, desbloqueado mediante una sesión SSH al arrancar, traslada la pregunta del ámbito legal a uno matemático, y la respuesta matemática no varía según el tribunal. El runbook está en la base de conocimientos, y es la hora de trabajo de mayor valor disponible para cualquiera a quien esto le importe de verdad.
La misma forma se mantiene una capa más afuera. Lo que cruza el cable en texto plano es legible por cualquier parte situada entre los dos extremos; lo que cruza bajo TLS no lo es, diga lo que diga un registro de flujo sobre que la conversación tuvo lugar. El cifrado decide qué se puede ver. La retención decide qué se puede producir. Ninguno sustituye al otro.
Cómo comprobar desde fuera una afirmación de ausencia de registros
No puede auditar un temporizador de retención desde un navegador. Sí puede, en unos veinte minutos, determinar si la afirmación es del tipo que podría auditarse siquiera.
- Busque un inventario en lugar de un adjetivo. Un proveedor que conserva poco puede enumerar lo que conserva; uno que se niega a enumerarlo le ha dicho algo.
- Compruebe que haya un periodo frente a cada fila. “Durante el tiempo que sea necesario” no es un periodo de retención. 24 horas sí lo es.
- Lea la lista de lo nunca creado, si existe. Es más informativa que la lista de lo conservado, porque es la parte que ninguna orden puede revertir.
- Abra las herramientas de desarrollador en el área de facturación y observe las solicitudes que salen del dominio. Cada tercero que aparece ahí es un registrador que la política de privacidad no mencionó.
- Lea el informe de transparencia buscando resultados y no volumen. La cifra que importa es cuántas solicitudes produjeron algo y qué fue — aquí, 164 solicitudes policiales desde 2019, 31 de las cuales produjeron algo, y lo que produjeron fue una dirección de correo electrónico y un libro de importes.
- Compruebe si la declaración está firmada. Un warrant canary es la única parte de todo esto que tiene un coste si se falsea: este cita un bloque reciente de Bitcoin, de modo que la declaración no puede haberse firmado de antemano, y afirma que ningún equipo ha sido jamás incautado, clonado ni accedido físicamente.
- Luego abra el formulario de alta. Diga lo que diga la política, el formulario es la parte que no puede mentir sobre lo que se recopila.
Preguntas que la gente hace de verdad
¿Qué significa realmente el hosting sin registros?
Como mínimo, debería significar que no existe ningún registro que pudiera situar a una persona en una máquina después de los hechos: sin historial de IP, sin ubicaciones de inicio de sesión, sin netflow, y registros de acceso con un temporizador corto en lugar de una promesa. Cualquier cosa más laxa es una afirmación sobre uno solo de los ocho registros. La versión que vale la pena pagar llega en forma de inventario, con un periodo de retención frente a cada fila.
¿Puede mi proveedor de hosting ver mis archivos?
En un disco sin cifrar, sí. Un operador de hipervisor puede copiar el disco de un invitado que ejecuta, y un proveedor que afirme lo contrario está malinterpretando su propia infraestructura. Cifre el volumen con una clave que el host nunca recibe, y la respuesta deja de ser una política y se convierte en un cifrado — el único control aquí que no depende de confiar en nadie.
¿Los proveedores de hosting conservan registros de mi tráfico?
La mayoría conserva netflow, que registra quién se conectó a su máquina, cuándo, y cuántos datos se movieron, sin registrar el contenido. Se conserva porque es genuinamente útil para la planificación de capacidad y la gestión de abusos, y es el registro que con más frecuencia se produce en un proceso legal. Lo que existe aquí en su lugar es un contador de bits por segundo por puerto, agregado y conservado durante 13 meses, que no puede reconstruir una conversación.
¿Es jurídicamente vinculante una afirmación de ausencia de registros?
La política publicada forma parte del contrato aquí, lo que la convierte en una cláusula contractual y no en texto publicitario. Lo que ninguna afirmación puede hacer es anular una orden legítima de un tribunal con jurisdicción — que es exactamente la razón por la que la ausencia vale más que una promesa. Una orden de dejar de eliminar no puede recuperar un registro que nunca se escribió.
¿Significa el hosting sin KYC que no hay registros?
No, y las dos se venden como si fueran una sola cosa. No KYC es una declaración sobre lo que se recopiló en el alta; sin registros es una declaración sobre lo que se acumula cada día después. Un host puede no recopilar ningún documento y aun así conservar un año de direcciones de inicio de sesión, que le identificarían igual de bien.
¿Quién ve las consultas DNS que hace mi servidor?
A quien sea que la máquina señale como resolutor, que en la mayoría de las imágenes es un valor por defecto que nadie eligió. Los registros de consultas son un perfil de comportamiento incluso cuando toda conexión posterior está cifrada, y quedan en manos de un tercero bajo sus propias normas de retención. Ejecutar su propio resolutor, o elegir uno que documente su retención, es una solución de diez minutos que casi nadie aplica.
¿Ayudaría una VPN delante de mi servidor?
Ayuda con un enlace distinto. Una VPN o Tor oculta desde dónde se conecta usted cuando administra la máquina, lo cual cierra el problema del historial de inicio de sesión descrito en la guía sobre cómo mantenerse anónimo. No hace nada respecto a lo que la propia máquina publica, lo que hay en el disco, o lo que el operador ascendente registra sobre el tráfico que llega a ella.
Todos los precios de este conjunto se publican íntegros, en un solo lugar. Ver todo el catálogo

