Aller au contenu
GuideVPN

VPN

VPN no-log : comment vérifier que c'est vrai

Tous les VPN promettent de ne rien conserver. Voici comment distinguer une promesse commerciale d'un engagement vérifié, et ce que couvre un audit.

Par Thomas, technicien réseau
Allée d'une salle de serveurs, baies alignées sous un éclairage froid

Tous les fournisseurs affichent la mention no-log en gros sur leur page d'accueil. Voici comment faire la différence entre un argument commercial et un engagement vérifiable.

Ce que "no-log" veut dire

Il faut distinguer deux familles de journaux, parce que les fournisseurs jouent souvent sur la confusion.

Les journaux d'activité enregistrent ce que vous faites : sites visités, requêtes DNS, fichiers téléchargés. Aucun service sérieux n'en conserve, et un fournisseur qui en garderait serait disqualifié d'office.

Les journaux de connexion enregistrent les métadonnées : à quelle heure vous vous êtes connecté, depuis quelle adresse IP, vers quel serveur, pendant combien de temps, avec quel volume.

C'est sur cette seconde famille que se joue la vraie différence. Des métadonnées de connexion suffisent, en les recoupant, à rattacher une activité à une personne. Une politique no-log sérieuse les exclut aussi, ou ne conserve que des agrégats impossibles à rattacher à un utilisateur.

Quand vous lisez une politique de confidentialité, cherchez précisément ce point. La formule "nous ne conservons aucun journal d'activité" laisse volontairement la porte ouverte aux journaux de connexion.

Pourquoi la promesse ne suffit pas

Une politique de confidentialité est un document que le fournisseur écrit lui-même. Rien ne garantit que l'infrastructure y corresponde, et vous n'avez aucun moyen de le vérifier depuis l'extérieur.

C'est exactement le problème que l'audit indépendant résout.

Ce que fait réellement un audit

Un audit no-log ne consiste pas à relire la charte. Les auditeurs :

  • se connectent aux serveurs de production et inspectent leur configuration
  • vérifient qu'aucun mécanisme d'enregistrement n'est actif
  • interrogent les équipes techniques sur les procédures internes
  • examinent les outils de supervision, qui pourraient capter des données par effet de bord

Le résultat est un rapport, publié ou consultable, qui décrit ce qui a été examiné et ce qui a été constaté.

Les trois questions à poser devant un audit

Qui l'a réalisé ? Un grand cabinet engage sa réputation. Un prestataire inconnu, beaucoup moins.

Quand ? Un audit de 2021 sur une infrastructure qui a changé depuis ne dit plus grand-chose. La fraîcheur compte.

Quel était le périmètre ? Certains audits portent sur toute l'infrastructure, d'autres sur une application seulement. Ce n'est pas la même promesse.

Où en sont les services de ma sélection

ServiceÉtat des audits
NordVPNSix audits no-log successifs par Deloitte, le dernier en décembre 2025
Proton VPNApplications en logiciel libre et auditées publiquement
SurfsharkAudit no-log par Deloitte, extensions auditées par Cure53
ExpressVPNAudits réguliers par des cabinets externes
CyberGhostAudit indépendant réalisé en 2022, donc plus ancien

C'est la raison pour laquelle je note la sécurité de CyberGhost en dessous des autres, alors que sa juridiction roumaine est pourtant favorable.

Les garanties techniques qui complètent l'engagement

Les serveurs en mémoire vive. Certains fournisseurs ont supprimé les disques durs de leurs serveurs : tout tourne en mémoire et s'efface au redémarrage. Même en cas de saisie physique, il n'y a rien à lire.

La juridiction. Un siège hors des obligations de conservation limite ce qu'une autorité peut exiger.

Les serveurs détenus en propre. Un fournisseur qui loue ses machines dépend du sérieux de son hébergeur. Certains possèdent une partie de leur parc.

Ce que cela change pour vous

Soyons concret : dans un usage quotidien ordinaire, la différence entre un VPN audité et un VPN qui se contente de promettre ne se verra jamais.

Elle apparaît le jour où une autorité demande des données, où le fournisseur est racheté, ou où un serveur est saisi. Ce sont des événements rares, mais ce sont précisément ceux contre lesquels vous payez.

Le critère no-log est le premier de ma méthode de sélection, détaillée dans comment choisir son VPN.

Questions fréquentes

Qu'est-ce qu'un journal de connexion exactement ?
Il faut distinguer deux choses. Les journaux d'activité enregistrent ce que vous faites : sites visités, fichiers téléchargés. Les journaux de connexion enregistrent quand et depuis où vous vous êtes connecté. Une politique no-log sérieuse exclut les deux, ou ne conserve que des données agrégées impossibles à rattacher à un utilisateur.
Un audit prouve-t-il qu'un VPN ne conserve rien ?
Il prouve qu'au moment de l'audit, la configuration examinée ne permettait pas la conservation. C'est une photographie, pas une garantie permanente. C'est pourquoi la répétition d'un audit compte autant que son existence : un fournisseur audité six années de suite offre une continuité qu'un audit isolé ne donne pas.
Que valent les serveurs en mémoire vive ?
Ils ne disposent pas de disque dur : tout est en mémoire et s'efface au redémarrage. C'est une garantie technique réelle, qui complète bien l'engagement contractuel. Si une saisie physique a lieu, il n'y a rien à lire sur la machine.

Les tests en vidéo sur la chaîne

Je montre les manipulations en direct : configuration, tests de vitesse, contournement de blocages. Ce que je ne peux pas démontrer par écrit, je le filme.

Voir la chaîne

Une seconde avant de partir

Vous n'avez pas trouvé le VPN qu'il vous faut ?

Dites-nous ce qui vous a manqué. C'est lu, et ça change le comparatif.