VPN « sans journaux » : ce que prouvent vraiment les audits de Proton, Mullvad, NordVPN et les autres
Securitum, Cure53, Deloitte, KPMG : les grands VPN font tous vérifier leur promesse de ne rien enregistrer, mais ces audits ne mesurent pas la même chose, ne sont pas tous publics, et aucun ne garantit l'avenir.
Photo : Tyler / Unsplash
Liens partenaires. Cet article contient des liens d'affiliation Proton : si vous souscrivez un abonnement payant par l'un d'eux, KLYNLABS touche une commission, sans surcoût pour vous. Proton n'a ni commandé, ni relu, ni validé cet article. Comment nous nous finançons.
Presque tous les VPN grand public se disent « sans journaux » (no-logs), et les principaux ont fait vérifier cette promesse par un cabinet extérieur : Securitum pour Proton VPN, Cure53 pour Mullvad, Deloitte pour NordVPN, Surfshark et PIA, KPMG pour ExpressVPN. Ces audits ne mesurent pas tous la même chose, et aucun ne garantit ce qui se passera après la visite des auditeurs.
Que vérifie un audit « sans journaux » ?
Les auditeurs lisent la documentation, interrogent les équipes et inspectent la configuration de serveurs en fonctionnement, pour vérifier qu'aucune donnée permettant de relier une connexion à un utilisateur n'est enregistrée. Leurs rapports insistent tous sur trois limites :
C'est une photographie : l'audit décrit l'état des serveurs pendant quelques jours, pas ce qui s'est passé avant ni ce qui se passera après.
C'est un échantillon : quelques serveurs examinés sur des milliers.
Le périmètre est choisi : comptes clients, facturation, code source ou chaîne de déploiement peuvent en être exclus. Il faut lire ce qui a été examiné, pas seulement la conclusion.
Deux familles d'audits coexistent.
Les audits techniques, menés par des cabinets de sécurité comme Securitum ou Cure53, qui examinent directement les serveurs et publient souvent leur rapport en entier.
Les missions d'assurance selon la norme ISAE 3000, menées par des cabinets d'audit comme Deloitte ou KPMG. Une assurance « raisonnable » est une opinion positive ; une assurance « limitée » signifie seulement que rien d'anormal n'a attiré l'attention de l'auditeur. Le rapport est souvent réservé aux clients.
Qui a été audité, par qui, et sur quoi ?
Proton VPN (Suisse) : Proton VPN fait auditer sa politique chaque année par Securitum depuis 2022, soit cinq audits, le dernier sur place à Zurich du 20 au 27 mai 2026, sur des serveurs gratuits et payants, selon Proton et CyberInsider. Le rapport 2025, public, précise ses limites : examen guidé par les ingénieurs de Proton, distinct d'une enquête technique menée sans supervision, sur un échantillon de serveurs, sans le code source, les systèmes de comptes et de facturation ni la chaîne de déploiement.
Mullvad (Suède) : quatrième audit d'infrastructure par Cure53 en juin 2024, sur un serveur OpenVPN et un serveur WireGuard d'un environnement de préproduction configuré comme la production, et sur le code de déploiement. Deux problèmes, un moyen et un faible, corrigés ; rapport public, selon Mullvad. D'autres audits ont suivi sur son API de comptes et de paiement et sur ses applications (liste des audits).
IVPN (Gibraltar) : un seul audit no-logs, par Cure53 en mars 2019. IVPN dit ne pas le renouveler, justement parce qu'un tel audit n'est qu'une photographie, et fait mener chaque année un audit de sécurité par Cure53, le huitième en juillet 2026.
NordVPN (Panama) : sixième évaluation par Deloitte, menée de novembre à décembre 2025 selon la norme ISAE 3000 et annoncée en février 2026, après des audits de PwC en 2018 et 2020 et de Deloitte en 2022, 2023 et 2024. Le rapport n'est accessible qu'aux clients, depuis leur compte, selon la page de NordVPN.
ExpressVPN (îles Vierges britanniques) : mission d'assurance raisonnable de KPMG, arrêtée au 28 février 2025 et publiée en juin 2025. De « type 1 », elle vérifie la conception du système à une date donnée, pas son fonctionnement dans la durée. Il faut accepter les conditions de KPMG pour lire le rapport. ExpressVPN liste des audits KPMG en 2022, 2023 et 2025 sur sa page de confiance.
Surfshark (Pays-Bas) : mission d'assurance raisonnable de Deloitte, arrêtée au 10 juin 2025, qui exclut l'infrastructure de streaming, la sécurité physique et le contrôle des droits d'accès. Le rapport est public, selon le centre de confiance de Surfshark.
PIA (États-Unis) : troisième audit de Deloitte, après 2022 et 2024, terminé en décembre 2025, selon PIA. CyberInsider rapporte qu'il s'agit d'une assurance limitée : rien n'a attiré l'attention de l'auditeur.
Quand la promesse a été mise à l'épreuve
Les audits sont utiles, mais les cas où la police ou la justice sont venues chercher des données en disent davantage.
Mullvad, avril 2023 : au moins six policiers suédois se sont présentés au siège de Göteborg avec un mandat de perquisition pour saisir des ordinateurs contenant des données clients. Ils sont repartis sans rien après avoir consulté le procureur, a raconté Mullvad.
ExpressVPN, 2017 : les autorités turques ont saisi un serveur dans l'enquête sur l'assassinat de l'ambassadeur de Russie à Ankara, sans rien y trouver d'utile, a rapporté TorrentFreak.
PIA, 2016 et 2018 : assigné par le FBI dans une affaire d'alertes à la bombe, PIA n'a pu fournir que la zone géographique d'un groupe de serveurs (TorrentFreak) ; en 2018, son juriste a témoigné devant un tribunal fédéral qu'il n'existait pas de journaux (TorrentFreak). PIA mentionne ces assignations sur sa page de transparence.
NordVPN, 2018 : un serveur loué en Finlande a été compromis par un compte d'administration ajouté par l'hébergeur à l'insu de NordVPN. Une clé TLS expirée a été volée, aucun journal d'activité n'existait, mais NordVPN n'a rendu l'incident public qu'en octobre 2019 et a reconnu dans son communiqué qu'il aurait dû en faire plus.
Proton VPN : son rapport de transparence compte 458 ordonnances suisses reçues depuis 2017, toutes restées sans suite faute de journaux. Ce sont les chiffres de Proton, pas des décisions de justice. En 2021, c'est Proton Mail, et non le VPN, qui a été contraint d'enregistrer l'adresse IP d'un compte, un cas que Proton a expliqué en rappelant que le VPN ne peut pas, en l'état du droit suisse, être forcé à tenir des journaux.
Qui possède quoi ?
Kape Technologies, groupe basé à Londres, possède ExpressVPN, PIA et CyberGhost, selon sa présentation ; ExpressVPN renvoie à Kape comme société mère dans sa politique de confidentialité.
Nord Security et Surfshark ont fusionné en 2022 et disent fonctionner de façon autonome, sur des infrastructures séparées (annonce).
Proton AG, à Genève, a pour actionnaire principal la Fondation Proton, à but non lucratif.
Mullvad VPN AB est suédois, IVPN est établi à Gibraltar.
La juridiction compte, et elle peut changer
La Suisse, argument de vente de Proton, révise son ordonnance sur la surveillance des télécommunications (OSCPT). Le projet mis en consultation en janvier 2025 prévoyait, selon l'ISOC Suisse, une conservation des métadonnées pendant six mois et davantage d'identification des utilisateurs, y compris pour des VPN. Andy Yen, le fondateur de Proton, a alors déclaré que l'entreprise n'aurait d'autre choix que de quitter la Suisse, rapporte Swissinfo.
Le 11 février 2026, le Conseil fédéral a pris acte des résultats de la consultation et annoncé une deuxième consultation. Un projet provisoire, révélé en mai 2026 et rapporté par Watson, relèverait fortement les seuils ; il n'a rien d'officiel. Au 24 septembre 2026, rien n'est adopté. Une promesse « sans journaux » dépend aussi du droit du pays où elle est faite.
Comment lire une promesse « sans journaux »
La date : un audit de 2019 dit peu de chose sur les serveurs de 2026.
Le périmètre : serveurs de production ou de test ? Comptes et facturation ? Applications ?
Le type : audit technique ou mission d'assurance, assurance raisonnable ou limitée.
La publication : rapport complet et public, réservé aux clients, ou simple communiqué.
Les épreuves réelles : saisies, perquisitions et assignations, et ce qui en est sorti.
Le propriétaire et le pays, qui décident de ce qu'un juge peut exiger demain.
Transparence. KLYNLABS est partenaire affilié de Proton. L'entreprise n'a ni commandé, ni relu, ni validé ce comparatif, et les limites décrites ici y figurent pour cette raison. Comment nous nous finançons.
Sources
Proton VPN, audits sans journaux, rapport de transparence, politique de confidentialité ; Securitum, rapport 2025 ; CyberInsider, audit 2026.
Mullvad, audit Cure53 2024 et perquisition d'avril 2023 ; IVPN, audit 2019 et audit 2026.
NordVPN, politique sans journaux et incident de 2018 ; ExpressVPN, audit KPMG 2025 ; Surfshark, rapport Deloitte 2025 ; PIA, audit Deloitte.
Conseil fédéral suisse, 29 janvier 2025 et 11 février 2026 ; ISOC Suisse ; Swissinfo ; Watson.
À lire ensuite

Proton VPN gratuit ou payant : ce que change vraiment l'abonnement
L'offre gratuite de Proton VPN n'a ni limite de données ni publicité, mais elle se limite à un appareil et à un serveur choisi automatiquement dans dix pays. VPN Plus coûte 9,99 € par mois sans engagement, et ses tarifs réduits sur un ou deux ans se renouvellent ensuite à 83,88 € par an.
Kelvyn5 min de lecture

Proton Pass : fonctionnement, prix et limites du gestionnaire de mots de passe de Proton
Proton Pass, le gestionnaire de mots de passe de l'entreprise suisse Proton, stocke dans sa version gratuite un nombre illimité de mots de passe sur un nombre illimité d'appareils. Pass Plus, à 2,99 € par mois sur un an, ajoute surtout les alias e-mail illimités, le partage par lien et la surveillance des fuites de données.
Kelvyn6 min de lecture
MikroTrick : les deux failles qui livraient les routeurs MikroTik sans mot de passe
CERT Polska a détaillé le 22 septembre 2026 la chaîne MikroTrick, qui associe les failles CVE-2026-67279 et CVE-2026-86060 de RouterOS pour prendre le contrôle de routeurs MikroTik exposés en SSH. Les attaques ont commencé au plus tard le 2 septembre, un jour avant les correctifs.
Kelvyn8 min de lecture