Firefox intègre un VPN gratuit : ce qu’il est vraiment

Firefox intègre un VPN gratuit : ce qu’il est vraiment

Après des années de recul en parts de marché, Mozilla tente de se refaire une place. Cette fois, avec un VPN gratuit intégré directement dans Firefox, déployé en production depuis le 24 mars 2026 avec Firefox 149, et étendu avec Firefox 150 le 21 avril 2026. La fonctionnalité est disponible pour les utilisateurs en France, aux États-Unis, au Royaume-Uni, en Allemagne et au Canada.

Nous l’avons installé et testé. Ce que nous avons trouvé mérite d’être dit clairement.

Ce que Mozilla appelle « VPN »

Clarifions tout de suite les choses : le VPN gratuit intégré à Firefox n’est pas un VPN au sens technique du terme. C’est un proxy HTTPS limité au navigateur, dont le trafic transite via l’infrastructure de Fastly, un CDN américain. Mozilla le reconnaît noir sur blanc dans sa documentation officielle : la fonctionnalité « ne masque votre adresse IP que pour votre navigation avec Firefox » et « ne protège pas le trafic des autres applications de votre appareil. » Interface vpn gratuit de Firefox

Interface VPN gratuit de Firefox

La distinction n’est pas cosmétique. Un vrai VPN crée un tunnel chiffré au niveau système, change l’adresse IP de toutes les applications installées sur l’appareil, et protège les requêtes DNS au niveau du système d’exploitation. Ici, rien de tout cela ne se produit. Appeler cette fonctionnalité un « VPN » relève plus du choix marketing chez Mozilla. Nous choisissons de l’appeler ce qu’il est : une protection IP partielle, limitée au navigateur Firefox.

Ce que nos tests confirment

Infrastructure : Fastly confirmé
Résultat test ipleak.net avec proxy Firefox actif montrant IP Fastly Munich

Le test DNS via ipleak.net révèle une IP appartenant à Fastly (AS54113), localisée à Munich, Allemagne, le nœud le plus proche géographiquement, assigné automatiquement. Mozilla confirme ce choix dans son blog officiel : Firefox achemine le trafic via des serveurs gérés par son partenaire de service Fastly.

Périmètre réel : browser-only

Le proxy ne protège que le trafic généré dans Firefox. Toute application externe, client mail, application de streaming, client torrent, continue d’utiliser votre adresse IP réelle. Si vous croyez être protégé sur l’ensemble de votre appareil, vous ne l’êtes pas.

Pas de choix de serveur, pas de géolocalisation maîtrisée

Firefox 150 sélectionne automatiquement le nœud Fastly le plus proche. Il est impossible de choisir un pays ou une ville. La fonctionnalité est donc inutile pour contourner des restrictions géographiques. Firefox 151, prévu le 19 mai 2026, devrait introduire un choix entre cinq localisations : États-Unis, Royaume-Uni, France, Allemagne et Canada.

Prérequis : un compte Mozilla actif

L’utilisation du proxy requiert une connexion à un compte Mozilla. Ce n’est pas anodin : cela lie votre usage à une identité de compte, même si Mozilla affirme ne pas enregistrer les sites visités.

Ce que Mozilla collecte réellement

Mozilla distingue deux niveaux de collecte qu’il est important de ne pas confondre.

Du côté de Mozilla, la fonctionnalité collecte des données techniques et d’interaction : volume de données consommé, succès ou échec des connexions, et les informations nécessaires au suivi de la limite mensuelle de 50 Go. Mozilla affirme ne pas enregistrer les sites visités.

Du côté de Fastly, partenaire proxy de Mozilla, la situation est différente. Mozilla l’indique dans sa communication officielle : le fournisseur proxy peut voir le hostname de destination, le timing de connexion et le volume de données de chaque connexion.

Ce point soulève une question de fond : il n’existe pas de politique de confidentialité dédiée au proxy intégré gratuit. La politique de confidentialité de Mozilla VPN, le service payant via Mullvad, est un document distinct qui ne couvre pas ce produit. Ce vide documentaire rend impossible toute évaluation formelle. On ne peut pas parler de VPN sans log dans ce cas : cette notion implique un engagement auditable sur la non-conservation des données de connexion. Mozilla n’a publié aucun document de ce type pour le proxy intégré.

Comparatif : proxy intégré Firefox vs Mozilla VPN

Les deux produits coexistent et s’adressent à des besoins très différents. Mozilla VPN, le service payant basé sur l’infrastructure serveur de Mullvad et le protocole WireGuard®, n’a pas été remplacé ni affecté par ce déploiement.

Critère Proxy intégré Firefox Mozilla VPN
Prix Gratuit : 50 Go/mois ~4,99$/mois
Infrastructure Fastly (proxy TLS) Mullvad (WireGuard)
Périmètre Navigateur Firefox uniquement Système complet, toutes applications
Choix de serveur Automatique (5 pays prévus Firefox 151) 30+ pays disponibles
Kill switch Absent Présent
Politique no-logs Aucun document dédié Mullvad audité
Compte requis Compte Mozilla gratuit Abonnement payant

Le proxy intégré est clairement conçu comme un funnel freemium : offrir juste assez de protection pour satisfaire l’utilisateur occasionnel, tout en orientant vers Mozilla VPN ceux qui ont besoin de plus.

Pourquoi Mozilla a lancé ça maintenant

Ce déploiement s’inscrit dans un contexte difficile pour Mozilla. Selon StatCounter, Firefox représente aujourd’hui environ 2,5 % du marché mondial des navigateurs toutes plateformes confondues, contre plus de 35 % à son apogée au début des années 2010. La trajectoire est en déclin continu depuis plus de quinze ans.

Firefox réagit aux tendances plutôt qu’il ne les crée.

L’intégration d’un proxy navigateur via Fastly est une manœuvre à faible risque : peu coûteuse à déployer via un partenaire CDN existant, elle génère une couverture médiatique positive et peut servir de tremplin commercial vers Mozilla VPN. C’est une opération de rétention d’utilisateurs autant qu’une fonctionnalité de confidentialité.

Pour qui cette fonctionnalité est-elle utile ?

Cette fonctionnalité peut être utile si vous naviguez sur un Wi-Fi public et souhaitez masquer votre IP aux sites visités via Firefox, ou si vous voulez une couche de protection légère sans installer d’application supplémentaire, sans abonnement et sans configuration.

Cette fonctionnalité ne vous protège pas si vous utilisez d’autres applications sur le même appareil, si vous souhaitez contourner des restrictions géographiques, si vous avez besoin d’une protection DNS au niveau système, ou si vous cherchez un niveau de confidentialité comparable à un vrai VPN audité avec politique no-logs vérifiable.

Notre verdict

Le proxy intégré à Firefox est une fonctionnalité honnête, à condition de comprendre ce qu’elle est. Mozilla ne devrait pas l’appeler VPN : ce terme crée une fausse impression de protection complète chez les utilisateurs non techniques, et c’est là où le bât blesse.
Si vous cherchez une protection légère pour votre navigation Firefox sur des réseaux non fiables, cette fonctionnalité peut rendre service. Si vous cherchez une vraie confidentialité, passez votre chemin.

Ce que Mozilla propose est une tentative de rester dans la conversation sur la confidentialité, avec un produit qui fait ce qu’il dit, à condition de lire la documentation jusqu’au bout.

Chaque jour, vous êtes de plus en plus nombreux à consulter nos pages et à nous poser des questions pour comprendre comment sécuriser vos données personnelles et réduire votre suivi en ligne. Merci pour votre intérêt et vos nombreux partages !
A propos de l'auteur : Lisa

A propos de l'auteur : Lisa

Fondatrice de VPN Mon Ami

Avec plus de 12 ans d'expérience dans le domaine des VPN, j'écris de nombreux articles pour sensibiliser les internautes à la confidentialité en ligne.

CyberGhost VPN audité avec succès !

CyberGhost VPN audité avec succès !

Chez VPN Mon Ami, les rapports d’audit font partie des critères que nous examinons systématiquement avant toute recommandation. C’est l’une des raisons pour lesquelles CyberGhost figure dans notre short list des meilleurs VPN : le fournisseur soumet ses systèmes à une vérification indépendante récurrente, et les résultats sont publics. En février 2026, il a publié les conclusions de son troisième audit indépendant, réalisé par Deloitte Audit Romania. Le premier remonte à 2022, le second à 2024.

Pour un VPN dit « no log », la déclaration de non-conservation des données ne vaut que ce que vaut le mécanisme qui la vérifie. Un audit indépendant conduit selon un standard international reconnu est, à ce jour, le mécanisme le plus rigoureux disponible dans l’industrie, y compris pour les services positionnés comme VPN pas cher, où la tentation de rogner sur les garanties de confidentialité est réelle.

Les trois missions ont été conduites selon le cadre ISAE 3000 (Revised), la norme internationale d’assurance pour les engagements non financiers définie par l’International Auditing and Assurance Standards Board. Ce n’est pas un pentest, ni une certification. C’est une mission d’assurance : un tiers indépendant vérifie que les systèmes en place sont cohérents avec les engagements déclarés.

Logo de Deloitte

Ce que Deloitte examine à chaque itération

Le périmètre de la mission est stable d’un audit à l’autre. Deloitte Audit Romania examine :

  • le réseau de serveurs de CyberGhost et leur configuration technique ;
  • les processus de gestion des changements et des incidents ;
  • les contrôles internes liés à la politique de VPN sans log ;
  • le système à jetons utilisé pour les VPN avec IP dédiée, qui dissocie l’identité de l’utilisateur de l’adresse IP attribuée, CyberGhost ne dispose d’aucun moyen technique de faire cette correspondance.

L’objectif est de vérifier que l’infrastructure fonctionne telle qu’elle est décrite dans la politique de confidentialité, et que les protections techniques contre l’enregistrement d’activité sont effectivement en place.

Ce que le rapport 2025 établit

Le rapport complet de l’audit indépendant 2025 est disponible en téléchargement public sur le site de CyberGhost, sans compte requis. 

Ce que l’audit établit : les systèmes de CyberGhost sont conçus et configurés de façon à ne pas enregistrer l’activité des utilisateurs, et les contrôles en place sont cohérents avec la politique déclarée au moment de l’audit.

Ce que l’audit ne couvre pas, et qu’il faut préciser :

  • Le périmètre est défini par CyberGhost. Deloitte examine ce qui lui est soumis, pas l’intégralité du réseau mondial de serveurs de CyberGhost.
  • Une mission ISAE 3000 n’est pas un pentest. Elle ne recherche pas activement des vulnérabilités exploitables.
  • L’audit est une photographie à un instant donné. Il atteste de l’état des systèmes pendant la période d’examen, pas de leur comportement futur.
  • Être audité ne signifie pas être inviolable. Cela signifie que les engagements déclarés ont été vérifiés par un tiers compétent selon un standard reconnu.

Ces limites ne réduisent pas la valeur de l’exercice. Elles en définissent la portée exacte, condition nécessaire pour en tirer une conclusion honnête.

Qu’est-ce qu’un audit indépendant signifie pour un VPN ?

Un VPN peut affirmer ne conserver aucun journal. Sans vérification tierce, cette déclaration ne repose sur rien d’observable de l’extérieur. L’audit indépendant déplace la question du registre de la confiance (faire confiance à une marque) vers celui de la vérification (un tiers qualifié a examiné les systèmes selon une norme reconnue).

CyberGhost publie par ailleurs des rapports de transparence trimestriels depuis 2011, documentant les demandes reçues des autorités et les réponses apportées. Cette pratique est antérieure à la généralisation des audits dans le secteur.

Accéder au rapport Deloitte 2025

Le rapport complet est disponible sans compte sur le site de CyberGhost : cyberghostvpn.com/deloitte-privacy-policy. Contrairement aux éditions précédentes, aucune connexion n’est requise pour le consulter.

Pour VPN Mon Ami, la publication de ce troisième rapport confirme une cohérence dans le temps, ce qui est, en matière de confidentialité, plus significatif qu’un audit unique.

Chaque jour, vous êtes de plus en plus nombreux à consulter nos pages et à nous poser des questions pour comprendre comment sécuriser vos données personnelles et réduire votre suivi en ligne. Merci pour votre intérêt et vos nombreux partages !
A propos de l'auteur : Lisa

A propos de l'auteur : Lisa

Fondatrice de VPN Mon Ami

Avec plus de 12 ans d'expérience dans le domaine des VPN, j'écris de nombreux articles pour sensibiliser les internautes à la confidentialité en ligne.

Note de transparence :

Cet article n'est pas sponsorisé. Il traite simplement d'un sujet d'actualité pertinent dans le domaine de la protection des données.

Si vous décidez d’essayer un service via le lien fourni, l’équipe recevra une petite commission sans frais supplémentaires pour vous. Cette commission nous permet de continuer à fournir du contenu de qualité et à maintenir ce site indépendant sans bannières publicitaires intrusives, pour une lecture plus agréable sans suivi.

Soyez assuré que notre analyse et nos opinions sont objectifs et basées sur nos recherches et notre expérience dans le domaine de la cybersécurité. Nous sommes indépendants.

CyberGhost poursuit son programme de bug bounty et publie de nouveaux résultats pour le premier trimestre 2026

CyberGhost poursuit son programme de bug bounty et publie de nouveaux résultats pour le premier trimestre 2026

Mise à jour : avril 2026

Le programme de bug bounty de CyberGhost est toujours actif et figure désormais dans les rapports de transparence trimestriels du VPN.
Selon le rapport Q1 2026, le fournisseur a reçu 20 soumissions au total, dont 5 vulnérabilités valides identifiées et corrigées via son partenariat avec YesWeHack. Les 15 autres signalements ont été classés invalides ou informatifs. Aucune de ces failles n’a eu d’impact sur la confidentialité des utilisateurs.

CyberGhost, une des entreprises les plus connues en matière de protection de la vie privée en ligne, vient de lancer son programme de Bug Bounty. Il invite des chercheurs en sécurité indépendants à identifier les vulnérabilités potentielles au sein de certains de leurs systèmes VPN. Cette initiative témoigne de la volonté de CyberGhost de conserver son engagement à la transparence et à la sécurité en ligne, en allant au-delà des contrôles de sécurité internes routiniers et des audits.

Qu’est-ce qu’un bug bounty ?

Un bug bounty est un programme mis en place par les entreprises ou les organisations pour inviter les experts en sécurité informatique et les chercheurs en sécurité à découvrir et signaler les vulnérabilités dans leur système.

Les participants, généralement des hackers éthiques, sont récompensés pour leur contribution. Ils touchent la plupart du temps une prime. Le but de ce programme est de renforcer la sécurité en trouvant et en corrigeant les bugs avant qu’ils ne soient exploités par des cybercriminels.

Un programme de Bug bounty ne peut se faire que sur un système stable. Les nombreuses mises à jour auxquels sont soumis les VPN rendent la mise en place des ces programmes rapidement obsolète. C’est la raison pour laquelle, Il faut considérer un programme de Bug Bounty comme une vérification supplémentaire et non comme un élément de sécurité essentiel et durable.

Ceci étant, c’est une très bonne chose que CyberGhost ouvre son code à d’autres professionnels. La firme au petit fantome jaune a mis en place 4 niveaux de récompenses en fonction des vulnérabilités rapportées et les participants peuvent potentiellement recevoir jusqu’à 1 250 dollars.

Comment remporter la prime de CyberGhost VPN ?

Un programme de Bug Bounty est régi par des règles bien établies dès le départ. Le barème du montant des primes versées et comment les obtenir constituent, à eux seuls, presque l’entièreté du règlement du programme.

illustration :
The Glider : Le symbole des hackers

Pour le programme de CyberGhost VPN, seules des failles de sécurité spécifiques seront prises en compte.

Elle comprennent l’accès non-autorisé aux serveurs VPN de CyberGhost, l’exécution de codes à distance, des vulnérabilités conduisant à une fuite de données ou le suivi du trafic via leurs serveurs.

CyberGhost a mis en place un système de tickets permettant de soumettre le rapport des hackers. Leurs équipes de sécurité étudieront les remontées et les analyseront pour valider ou non le signalement. La récompense sera accordée au premier rapporteur ayant signalé une vulnérabilité valide.

A la différence de nombreux fournisseurs de réseaux privés virtuels qui passent par des plateformes spécialisées de Bug Bounty comme YesWeHack par exemple, c’est CyberGhost qui gère l’intégralité de son programme.

Nous vous tiendrons informé des résultats et souhaitons bonne chasse aux hackers.

Chaque jour, vous êtes de plus en plus nombreux à consulter nos pages et à nous poser des questions pour comprendre comment sécuriser vos données personnelles et réduire votre suivi en ligne. Merci pour votre intérêt et vos nombreux partages !
A propos de l'auteur : Mina

A propos de l'auteur : Mina

CoFondatrice de VPN Mon Ami

Chasseuse de bugs dans son quotidien, Mina teste tous les outils de cybersécurité, anciens et nouveaux, que nous vous faisons découvrir.

CyberGhost publie son rapport de transparence pour le premier trimestre 2026

CyberGhost publie son rapport de transparence pour le premier trimestre 2026

CyberGhost VPN vient de publier son rapport de transparence pour le premier trimestre 2026, confirmant sa volonté de maintenir un haut niveau de transparence vis-à-vis de ses utilisateurs. Dans un contexte mondial où la surveillance numérique et les obligations légales se multiplient, ce rapport reste un indicateur pour évaluer la façon dont l’entreprise gère les demandes d’accès aux données. En présentant en détail les requêtes légales reçues, les actions entreprises et leur issue, CyberGhost, un des meilleurs VPN du marché, réaffirme son engagement à défendre la confidentialité et l’intégrité des données de ses utilisateurs, un enjeu important à l’heure où la pression réglementaire sur les VPN ne cesse de croître.

Les demandes légales faites aux fournisseurs de VPN : que signifient-elles ?

Les demandes légales adressées à un fournisseur de VPN correspondent aux requêtes formulées par des autorités gouvernementales, des agences de régulation ou des instances judiciaires pour obtenir des informations sur les utilisateurs d’un service.
Elles peuvent concerner l’identité d’un utilisateur, ses activités en ligne, ou ses horaires de connexion. Les services de VPN, comme CyberGhost, recensent ces requêtes dans leurs rapports de transparence VPN afin de montrer à quelle fréquence ils sont sollicités, dans quels contextes, et comment ils répondent, ou refusent d’y répondre, en fonction de leur politique de non-conservation des journaux.
rapport de transparence 1er trimestre 2026 CyberGhost

CyberGhost VPN©

👉 Vous pouvez consulter le rapport complet (Q1 2026) ici

Ce qu’il faut retenir du rapport de transparence CyberGhost Q1 2026

CyberGhost VPN a reçu 53 533 plaintes DMCA entre janvier et mars 2026. Ces signalements viennent d’organismes de défense des droits d’auteur affirmant qu’une de ses adresses IP aurait été utilisée pour partager du contenu protégé (films, séries, musique…). C’est légèrement en baisse par rapport aux 56 053 plaintes du rapport précédent.

Dans le détail :

  • Janvier : 19 296 plaintes
  • Février : 15 973
  • Mars : 18 264

Côté forces de l’ordre, seulement quatre requêtes policières ont été enregistrées sur la même période (deux en janvier, deux en février, zéro en mars). Ces demandes provenaient d’enquêtes menées dans différentes juridictions, mais comme toujours, aucune donnée utilisateur n’a pu être remise, CyberGhost ne conserve tout simplement rien qui permette d’identifier ses abonnés. Selon ces déclarations, son statut de VPN sans logs est maintenu.

Un programme de bug bounty toujours actif

CyberGhost continue de miser sur la sécurité collaborative via son partenariat avec YesWeHack. Au premier trimestre 2026, son programme de bug bounty a reçu :

  • 20 rapports au total,
  • dont 5 vulnérabilités valides identifiées et corrigées,
  • les 15 restants étant classés invalides ou informatifs.

Aucune faille n’a compromis la confidentialité ni la stabilité du service.

Pour conclure

CyberGhost ne se contente pas de publier des chiffres : il fait vérifier ses infrastructures régulièrement.
Au-delà de ses rapports de transparence trimestriels, le fournisseur a également fait l’objet d’un audit indépendant réalisé par Deloitte en mai 2024, confirmant sa politique stricte de non-journalisation.
C’est une démarche de transparence vérifiable, essentielle dans un secteur où la confiance ne se décrète pas, elle se prouve.

Chaque jour, vous êtes de plus en plus nombreux à consulter nos pages et à nous poser des questions pour comprendre comment sécuriser vos données personnelles et réduire votre suivi en ligne. Merci pour votre intérêt et vos nombreux partages !
A propos de l'auteur : Lisa

A propos de l'auteur : Lisa

Fondatrice de VPN Mon Ami

Avec plus de 12 ans d'expérience dans le domaine des VPN, j'écris de nombreux articles pour sensibiliser les internautes à la confidentialité en ligne.

Suspension de Telegram en Irak : +1 200 % de téléchargements VPN

Suspension de Telegram en Irak : +1 200 % de téléchargements VPN

Article initialement publié le 9 août 2023 — mis à jour le 13 avril 2026

Le 3 avril 2026, l’Irak a bloqué Telegram pour la deuxième fois en moins de trois ans. Le blocage touche toutes les provinces fédérales du pays. En réponse, les téléchargements de VPN gratuits illimités ont bondi de +1 200 % au-dessus de la normale selon les données de Proton VPN, un record pour le pays.

Pourquoi Telegram a été suspendu en Irak en 2026 ?

Le gouvernement irakien a décidé cette suspension en coordination avec ses services de sécurité et de renseignement. La raison officielle, confirmée à l’agence Shafaq News le 7 avril : Telegram est utilisé par des factions armées pour coordonner leurs activités, notamment des attaques par drones.

Contrairement au premier blocage de 2023, motivé par des fuites de données personnelles et la non-réponse de Telegram, l’application de messagerie cryptée, le motif de 2026 est explicitement militaire. Bagdad, Bassora, Nadjaf, Salah ad-Din, Kirkouk et Diyala sont touchées simultanément depuis le 3 avril. Le blocage est toujours actif au 13 avril 2026.

La Région du Kurdistan irakien reste épargnée, comme en 2023 : les opérateurs Korek Telecom et Kurdistan Net n’ont pas appliqué la restriction, en raison de l’autonomie administrative de la région.

+1 200 % de téléchargements VPN

Selon l’Internet Censorship Observatory de Proton VPN, les inscriptions depuis l’Irak ont atteint +1 200 % au-dessus de la baseline dès le 4 avril, avec un maintien autour de +1 000 % dans les jours suivants. C’est le pic le plus élevé jamais enregistré pour le pays. Google Trends confirme une explosion parallèle des recherches pour le terme « VPN » depuis l’Irak.

Pic de téléchargement de VPN gratuit en Iraq

Attention au choix du VPN

Proton VPN a publié une mise en garde importante : de nombreux VPN gratuit pour les réseaux sociaux massivement téléchargés en Irak lors de ce pic sont liés à des entités chinoises à la propriété opaque, ou à des services qui monétisent les données de navigation via des tiers.

En d’autres termes : se protéger d’un blocage avec un mauvais VPN, c’est risquer de substituer une surveillance à une autre. Dans ce contexte, mieux vaut privilégier un VPN audité et transparent.

Ce n’est pas la première fois

L’Irak avait déjà bloqué Telegram du 6 au 14 août 2023, pour des raisons différentes : des chaînes diffusaient des données personnelles d’utilisateurs irakiens, et la plateforme n’avait pas répondu aux demandes du ministère des Communications. Telegram avait finalement supprimé les chaînes concernées, ce qui avait conduit à la levée du blocage en 8 jours.

En 2026, la sortie est moins évidente : Telegram ne peut pas « désactiver » une menace militaire. La levée dépendra d’une décision politique irakienne, indépendamment de toute coopération de la plateforme.

Chaque jour, vous êtes de plus en plus nombreux à consulter nos pages et à nous poser des questions pour comprendre comment sécuriser vos données personnelles et réduire votre suivi en ligne. Merci pour votre intérêt et vos nombreux partages !
A propos de l'auteur : Mina

A propos de l'auteur : Mina

CoFondatrice de VPN Mon Ami

Chasseuse de bugs dans son quotidien, Mina teste tous les outils de cybersécurité, anciens et nouveaux, que nous vous faisons découvrir.

NordVPN : Deloitte conclut à la conformité de son sixième engagement no-logs

NordVPN : Deloitte conclut à la conformité de son sixième engagement no-logs

Fin 2025, NordVPN a soumis ses systèmes à un sixième Audit indépendant portant sur sa politique no-logs. Le cabinet Deloitte Lithuania a conclu que l’infrastructure examinée était configurée conformément aux déclarations de l’entreprise, sur la période d’observation, selon les procédures définies, et dans le périmètre retenu.

Pourquoi les audits no-logs sont importants

Un fournisseur VPN peut affirmer ne pas conserver de logs. Mais une déclaration reste une déclaration. Sans vérification extérieure, rien ne permet à un utilisateur de s’assurer que les systèmes du fournisseur sont effectivement configurés comme annoncé. C’est précisément pour répondre à cette limite que certains fournisseurs soumettent leur infrastructure à des contrôles indépendants.

Ces engagements donnent une base technique et documentée. Un cabinet indépendant inspecte les configurations, interroge les équipes, examine les processus, et conclut si ce qu’il observe correspond à ce que le fournisseur déclare. Le résultat n’est pas une garantie absolue, mais c’est un niveau de transparence supérieur à la simple communication commerciale.

Tous les fournisseurs VPN ne se soumettent pas à ce type d’exercice. Parmi ceux qui le font, tous ne recourent pas au même cadre, au même périmètre, ni au même niveau d’assurance.

Ce que recouvre réellement une politique no-logs

Un VPN sans log s’engage à ne pas conserver les données qui permettraient d’identifier ce qu’un utilisateur a fait en ligne :

  • adresses IP de connexion
  • sites visités
  • horodatages de session
  • contenu du trafic

C’est ce qu’on appelle les logs d’activité ou de connexion.

Dans la réalité, un service VPN commercial ne fonctionne pas sans un minimum de traitement lié au compte, au paiement ou à l’exploitation technique. NordVPN, comme tout fournisseur, conserve les données nécessaires à la gestion du compte et du paiement. Ces données existent, mais elles ne permettent pas de reconstituer l’activité en ligne d’un utilisateur. Ce que la politique no-logs prohibe, c’est exclusivement la conservation des logs d’activité identifiants, pas l’existence de toute donnée. Ce sont deux catégories distinctes qu’il faut éviter de confondre, et c’est sur la première que porte la vérification indépendante.

Illustration : cabinet Deloitte

Ce que Deloitte a effectivement vérifié

L’évaluation s’est déroulée entre le 10 novembre et le 12 décembre 2025, selon le cadre ISAE 3000 (Revised) établi par l’IAASB. Le cadre ISAE 3000 distingue les engagements à assurance raisonnable et ceux à assurance limitée. Deloitte précise explicitement dans le rapport qu’il s’agit ici d’un engagement à assurance raisonnable, un niveau d’assurance plus élevé qu’un engagement à assurance limitée.

Durant cette période, les praticiens de Deloitte ont :

  • interrogé les employés responsables chez NordVPN
  • inspecté les systèmes informatiques concernés et vérifié leur configuration
  • examiné les paramètres de configuration liés à la confidentialité et les processus de déploiement
  • conduit une revue des événements survenus entre la fin des travaux (25 novembre) et la date du rapport (12 décembre), en sélectionnant 5 changements pour test approfondi, aucun n’était lié à la politique de journalisation

Le périmètre déclaré couvrait les serveurs de NordVPN standard, Double VPN, Onion Over VPN, obfusqués et P2P.

Le rapport complet est accessible aux utilisateurs disposant d’un compte NordVPN, depuis leur espace Nord Account. Il n’est pas publié publiquement.

Ce que le rapport exclut explicitement

Le rapport liste lui-même les éléments hors périmètre. Un engagement d’assurance no-logs de ce type ne couvre pas :

  • les serveurs IP dédiés, les conclusions ne s’appliquent donc pas automatiquement à cette offre spécifique
  • SmartDNS (BIND, HAProxy, SNI Proxy), le périmètre se limite au service VPN stricto sensu
  • l’environnement de contrôle interne lié à la maintenance et à l’exploitation du système, ce rapport ne vaut pas examen de la gouvernance interne
  • les mesures de sécurité des données et des systèmes, il ne s’agit pas d’un audit de sécurité global
  • les tests de sécurité physique et les droits d’accès à l’infrastructure
  • les SLA avec les prestataires tiers

C’est une limite inhérente au cadre ISAE 3000, commune à l’ensemble des fournisseurs qui y recourent.

Un historique qui compte

Il s’agit du sixième engagement de ce type depuis 2018. Les deux premières évaluations ont été conduites par PwC, en 2018 puis en 2020. Deloitte Lithuania a pris le relais à partir de 2022, avec des engagements reconduits chaque année depuis.

La répétition annuelle ne supprime pas les limites structurelles de l’exercice. Mais elle crée quelque chose qu’un contrôle isolé ne peut pas produire : un historique de conformité documenté sur plusieurs années, par des tiers distincts, selon un standard reconnu. Pour un utilisateur qui cherche à évaluer la crédibilité d’un fournisseur, c’est un signal qui a du poids.

Un historique d’engagements no-logs récurrents renforce la crédibilité d’un fournisseur, mais ne dispense jamais d’examiner le reste : architecture technique, politique de confidentialité, incidents passés, transparence juridique et cohérence globale du service. C’est l’ensemble de ces éléments qui permet de choisir le meilleur VPN avec discernement.

Chaque jour, vous êtes de plus en plus nombreux à consulter nos pages et à nous poser des questions pour comprendre comment sécuriser vos données personnelles et réduire votre suivi en ligne. Merci pour votre intérêt et vos nombreux partages !
A propos de l'auteur : Lisa

A propos de l'auteur : Lisa

Fondatrice de VPN Mon Ami

Avec plus de 12 ans d'expérience dans le domaine des VPN, j'écris de nombreux articles pour sensibiliser les internautes à la confidentialité en ligne.

Note de transparence :

Cet article traite d’un sujet d’actualité pertinent dans le domaine de la protection des données.

Cependant, si vous décidez d’essayer un des fournisseurs cités via le lien fourni, l’équipe de VPN Mon Ami recevra une petite commission sans frais supplémentaires pour vous. Cette commission nous permet de continuer à fournir du contenu de qualité et à maintenir ce site indépendant sans bannières publicitaires intrusives, pour une lecture plus agréable sans suivi.

Soyez assuré que notre analyse et nos opinions sont objectifs et basées sur nos recherches et notre expérience dans le domaine de la cybersécurité. Nous sommes indépendants.