# VPN « sans journaux » : ce que prouvent vraiment les audits de Proton, Mullvad, NordVPN et les autres

> Securitum, Cure53, Deloitte, KPMG : les grands VPN font tous vérifier leur promesse de ne rien enregistrer, mais ces audits ne mesurent pas la même chose, ne sont pas tous publics, et aucun ne garantit l'avenir.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/vpn-sans-journaux-ce-que-prouvent-vraiment-les-audits
- Auteur : Kelvyn
- Publié le : 24 septembre 2026 (2026-09-24T16:54:05.427Z)
- Rubrique : Cybersécurité
- Sujets : Vie privée, VPN, Proton VPN, Audit, Mullvad, NordVPN, ExpressVPN, Surfshark
- Langue : français

Presque tous les VPN grand public se disent « sans journaux » (no-logs), et les principaux ont fait vérifier cette promesse par un cabinet extérieur : Securitum pour Proton VPN, Cure53 pour Mullvad, Deloitte pour NordVPN, Surfshark et PIA, KPMG pour ExpressVPN. Ces audits ne mesurent pas tous la même chose, et aucun ne garantit ce qui se passera après la visite des auditeurs.

## Que vérifie un audit « sans journaux » ?

Les auditeurs lisent la documentation, interrogent les équipes et inspectent la configuration de serveurs en fonctionnement, pour vérifier qu'aucune donnée permettant de relier une connexion à un utilisateur n'est enregistrée. Leurs rapports insistent tous sur trois limites :

- **C'est une photographie : **l'audit décrit l'état des serveurs pendant quelques jours, pas ce qui s'est passé avant ni ce qui se passera après.
- **C'est un échantillon : **quelques serveurs examinés sur des milliers.
- **Le périmètre est choisi : **comptes clients, facturation, code source ou chaîne de déploiement peuvent en être exclus. Il faut lire ce qui a été examiné, pas seulement la conclusion.

Deux familles d'audits coexistent.

- **Les audits techniques, **menés par des cabinets de sécurité comme Securitum ou Cure53, qui examinent directement les serveurs et publient souvent leur rapport en entier.
- **Les missions d'assurance **selon la norme ISAE 3000, menées par des cabinets d'audit comme Deloitte ou KPMG. Une assurance « raisonnable » est une opinion positive ; une assurance « limitée » signifie seulement que rien d'anormal n'a attiré l'attention de l'auditeur. Le rapport est souvent réservé aux clients.

## Qui a été audité, par qui, et sur quoi ?

- **Proton VPN (Suisse) : **[Proton VPN](https://protonvpn.com/fr) fait auditer sa politique chaque année par Securitum depuis 2022, soit cinq audits, le dernier sur place à Zurich du 20 au 27 mai 2026, sur des serveurs gratuits et payants, selon [Proton](https://protonvpn.com/blog/no-logs-audit) et [CyberInsider](https://cyberinsider.com/proton-vpn-passes-no-logs-audit-that-found-no-user-activity-retention/). Le [rapport 2025](https://securitum.com/public-reports/securitum-protonvpn-nologs-2025.pdf), public, précise ses limites : examen guidé par les ingénieurs de Proton, distinct d'une enquête technique menée sans supervision, sur un échantillon de serveurs, sans le code source, les systèmes de comptes et de facturation ni la chaîne de déploiement.
- **Mullvad (Suède) : **quatrième audit d'infrastructure par Cure53 en juin 2024, sur un serveur OpenVPN et un serveur WireGuard d'un environnement de préproduction configuré comme la production, et sur le code de déploiement. Deux problèmes, un moyen et un faible, corrigés ; [rapport](https://cure53.de/pentest-report_mullvad_2024_v1.pdf) public, selon [Mullvad](https://mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53). D'autres audits ont suivi sur son API de comptes et de paiement et sur ses applications ([liste des audits](https://mullvad.net/en/blog/tag/audits)).
- **IVPN (Gibraltar) : **un seul audit no-logs, par Cure53 en [mars 2019](https://www.ivpn.net/blog/ivpn-no-logging-claim-verified-by-independent-audit). IVPN dit ne pas le renouveler, justement parce qu'un tel audit n'est qu'une photographie, et fait mener chaque année un audit de sécurité par Cure53, le [huitième en juillet 2026](https://www.ivpn.net/blog/annual-security-audit-scheduled-2026).
- **NordVPN (Panama) : **sixième évaluation par Deloitte, menée de novembre à décembre 2025 selon la norme ISAE 3000 et annoncée en [février 2026](https://finance.yahoo.com/news/nordvpn-passes-no-logs-assurance-140000101.html), après des audits de PwC en 2018 et 2020 et de Deloitte en 2022, 2023 et 2024. Le rapport n'est accessible qu'aux clients, depuis leur compte, selon la [page de NordVPN](https://nordvpn.com/features/no-log-vpn/).
- **ExpressVPN (îles Vierges britanniques) : **mission d'assurance raisonnable de KPMG, arrêtée au 28 février 2025 et publiée en [juin 2025](https://www.expressvpn.com/blog/kpmg-2025-no-logs-policy-audit/). De « type 1 », elle vérifie la conception du système à une date donnée, pas son fonctionnement dans la durée. Il faut accepter les conditions de KPMG pour lire le rapport. ExpressVPN liste des audits KPMG en 2022, 2023 et 2025 sur sa [page de confiance](https://www.expressvpn.com/trust).
- **Surfshark (Pays-Bas) : **mission d'assurance raisonnable de Deloitte, arrêtée au 10 juin 2025, qui exclut l'infrastructure de streaming, la sécurité physique et le contrôle des droits d'accès. Le [rapport](https://surfshark.com/wp-content/uploads/2025/06/ISAE_3000-_Report-Surfshark_No_Log_VPN.pdf) est public, selon le [centre de confiance de Surfshark](https://surfshark.com/trust-center).
- **PIA (États-Unis) : **troisième audit de Deloitte, après 2022 et 2024, terminé en décembre 2025, selon [PIA](https://www.privateinternetaccess.com/blog/security-audit-2025/). [CyberInsider](https://cyberinsider.com/pias-no-logs-claims-backed-by-new-deloitte-audit-as-govt-requests-surge/) rapporte qu'il s'agit d'une assurance limitée : rien n'a attiré l'attention de l'auditeur.

> **Ni certification, ni garantie : **aucun de ces rapports ne « certifie » un VPN. Un audit dit qu'à une date donnée, sur le périmètre examiné, les auditeurs n'ont pas trouvé de journaux.

## Quand la promesse a été mise à l'épreuve

Les audits sont utiles, mais les cas où la police ou la justice sont venues chercher des données en disent davantage.

- **Mullvad, avril 2023 : **au moins six policiers suédois se sont présentés au siège de Göteborg avec un mandat de perquisition pour saisir des ordinateurs contenant des données clients. Ils sont repartis sans rien après avoir consulté le procureur, a raconté [Mullvad](https://mullvad.net/en/blog/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised).
- **ExpressVPN, 2017 : **les autorités turques ont saisi un serveur dans l'enquête sur l'assassinat de l'ambassadeur de Russie à Ankara, sans rien y trouver d'utile, a rapporté [TorrentFreak](https://torrentfreak.com/vpn-server-seized-to-investigate-russian-ambassadors-assassination-1171219/).
- **PIA, 2016 et 2018 : **assigné par le FBI dans une affaire d'alertes à la bombe, PIA n'a pu fournir que la zone géographique d'un groupe de serveurs ([TorrentFreak](https://torrentfreak.com/vpn-providers-no-logging-claims-tested-in-fbi-case-160312/)) ; en 2018, son juriste a témoigné devant un tribunal fédéral qu'il n'existait pas de journaux ([TorrentFreak](https://torrentfreak.com/private-internet-access-no-logging-claims-proven-true-again-in-court-180606/)). PIA mentionne ces assignations sur sa [page de transparence](https://www.privateinternetaccess.com/transparency-report).
- **NordVPN, 2018 : **un serveur loué en Finlande a été compromis par un compte d'administration ajouté par l'hébergeur à l'insu de NordVPN. Une clé TLS expirée a été volée, aucun journal d'activité n'existait, mais NordVPN n'a rendu l'incident public qu'en octobre 2019 et a reconnu dans son [communiqué](https://nordvpn.com/blog/official-response-datacenter-breach/) qu'il aurait dû en faire plus.
- **Proton VPN : **son [rapport de transparence](https://protonvpn.com/blog/transparency-report) compte 458 ordonnances suisses reçues depuis 2017, toutes restées sans suite faute de journaux. Ce sont les chiffres de Proton, pas des décisions de justice. En 2021, c'est Proton Mail, et non le VPN, qui a été contraint d'enregistrer l'adresse IP d'un compte, un cas que Proton [a expliqué](https://proton.me/blog/climate-activist-arrest) en rappelant que le VPN ne peut pas, en l'état du droit suisse, être forcé à tenir des journaux.

## Qui possède quoi ?

- **Kape Technologies, **groupe basé à Londres, possède ExpressVPN, PIA et CyberGhost, selon sa [présentation](https://www.kape.com/about-us/) ; ExpressVPN renvoie à Kape comme société mère dans sa [politique de confidentialité](https://www.expressvpn.com/privacy-policy).
- **Nord Security et Surfshark **ont fusionné en 2022 et disent fonctionner de façon autonome, sur des infrastructures séparées ([annonce](https://www.prnewswire.com/news-releases/nord-security-and-surfshark-join-forces-to-strengthen-positions-in-the-cybersecurity-industry-301473286.html)).
- **Proton AG, **à Genève, a pour actionnaire principal la [Fondation Proton](https://proton.me/foundation), à but non lucratif.
- **Mullvad VPN AB **est suédois, IVPN est établi à Gibraltar.

## La juridiction compte, et elle peut changer

La Suisse, argument de vente de Proton, révise son ordonnance sur la surveillance des télécommunications (OSCPT). Le projet mis en [consultation en janvier 2025](https://www.admin.ch/de/nsb?id=103968) prévoyait, selon l'[ISOC Suisse](https://www.isoc.ch/swiss-surveillance-ordinance-encryption-threat-vupf-oscpt/), une conservation des métadonnées pendant six mois et davantage d'identification des utilisateurs, y compris pour des VPN. Andy Yen, le fondateur de Proton, a alors déclaré que l'entreprise n'aurait d'autre choix que de quitter la Suisse, rapporte [Swissinfo](https://www.swissinfo.ch/eng/international-geneva/proposed-swiss-surveillance-law-identical-to-russia/89317770).

Le [11 février 2026](https://www.admin.ch/fr/newnsb/EXv-JkPBAZuL), le Conseil fédéral a pris acte des résultats de la consultation et annoncé une deuxième consultation. Un projet provisoire, révélé en mai 2026 et rapporté par [Watson](https://www.watson.ch/schweiz/digital/931849271-ueberwachung-geleakter-entwurf-zu-vuepf-revision-sorgt-fuer-neue-kritik), relèverait fortement les seuils ; il n'a rien d'officiel. Au 24 septembre 2026, rien n'est adopté. Une promesse « sans journaux » dépend aussi du droit du pays où elle est faite.

## Comment lire une promesse « sans journaux »

- **La date : **un audit de 2019 dit peu de chose sur les serveurs de 2026.
- **Le périmètre : **serveurs de production ou de test ? Comptes et facturation ? Applications ?
- **Le type : **audit technique ou mission d'assurance, assurance raisonnable ou limitée.
- **La publication : **rapport complet et public, réservé aux clients, ou simple communiqué.
- **Les épreuves réelles : **saisies, perquisitions et assignations, et ce qui en est sorti.
- **Le propriétaire et le pays, **qui décident de ce qu'un juge peut exiger demain.

## À retenir

- Proton VPN, Mullvad, NordVPN, ExpressVPN, Surfshark et PIA ont tous fait auditer leur politique sans journaux par un cabinet extérieur, avec des méthodes et des périmètres différents.
- Un audit sans journaux vérifie un échantillon de serveurs à une date donnée : il ne certifie rien et ne garantit pas le fonctionnement futur du service.
- Les rapports de Securitum pour Proton VPN, de Cure53 pour Mullvad et de Deloitte pour Surfshark sont publics ; celui de Deloitte pour NordVPN est réservé aux clients.
- En avril 2023, la police suédoise venue saisir des données clients chez Mullvad est repartie sans rien, l'un des tests réels les plus nets d'une politique sans journaux.
- La révision de l'ordonnance suisse sur la surveillance des télécommunications, qui pourrait concerner les VPN, n'était pas adoptée au 24 septembre 2026.

**Transparence. **KLYNLABS est partenaire affilié de Proton. L'entreprise n'a ni commandé, ni relu, ni validé ce comparatif, et les limites décrites ici y figurent pour cette raison. [Comment nous nous finançons](https://klynlabs.eu/transparence#proton).

## Sources

- Proton VPN, [audits sans journaux](https://protonvpn.com/blog/no-logs-audit), [rapport de transparence](https://protonvpn.com/blog/transparency-report), [politique de confidentialité](https://protonvpn.com/privacy-policy) ; Securitum, [rapport 2025](https://securitum.com/public-reports/securitum-protonvpn-nologs-2025.pdf) ; CyberInsider, [audit 2026](https://cyberinsider.com/proton-vpn-passes-no-logs-audit-that-found-no-user-activity-retention/).
- Mullvad, [audit Cure53 2024](https://mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53) et [perquisition d'avril 2023](https://mullvad.net/en/blog/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised) ; IVPN, [audit 2019](https://www.ivpn.net/blog/ivpn-no-logging-claim-verified-by-independent-audit) et [audit 2026](https://www.ivpn.net/blog/annual-security-audit-scheduled-2026).
- NordVPN, [politique sans journaux](https://nordvpn.com/features/no-log-vpn/) et [incident de 2018](https://nordvpn.com/blog/official-response-datacenter-breach/) ; ExpressVPN, [audit KPMG 2025](https://www.expressvpn.com/blog/kpmg-2025-no-logs-policy-audit/) ; Surfshark, [rapport Deloitte 2025](https://surfshark.com/wp-content/uploads/2025/06/ISAE_3000-_Report-Surfshark_No_Log_VPN.pdf) ; PIA, [audit Deloitte](https://www.privateinternetaccess.com/blog/security-audit-2025/).
- TorrentFreak, [2016](https://torrentfreak.com/vpn-providers-no-logging-claims-tested-in-fbi-case-160312/), [2017](https://torrentfreak.com/vpn-server-seized-to-investigate-russian-ambassadors-assassination-1171219/) et [2018](https://torrentfreak.com/private-internet-access-no-logging-claims-proven-true-again-in-court-180606/).
- Conseil fédéral suisse, [29 janvier 2025](https://www.admin.ch/de/nsb?id=103968) et [11 février 2026](https://www.admin.ch/fr/newnsb/EXv-JkPBAZuL) ; [ISOC Suisse](https://www.isoc.ch/swiss-surveillance-ordinance-encryption-threat-vupf-oscpt/) ; [Swissinfo](https://www.swissinfo.ch/eng/international-geneva/proposed-swiss-surveillance-law-identical-to-russia/89317770) ; [Watson](https://www.watson.ch/schweiz/digital/931849271-ueberwachung-geleakter-entwurf-zu-vuepf-revision-sorgt-fuer-neue-kritik).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/vpn-sans-journaux-ce-que-prouvent-vraiment-les-audits