Un VPN « sans logs » (ou no-log) est un VPN qui promet de ne conserver aucune trace de votre activité en ligne : pas d’historique de sites visités, pas de logs de connexion, pas d’IP source, pas de bande passante consommée, pas de timestamps. C’est la promesse fondamentale d’un VPN sérieux — car si l’éditeur conserve tout, vous avez juste déplacé la surveillance de votre FAI vers un tiers inconnu, et le VPN n’apporte alors quasiment aucun gain de vie privée.
Mais la promesse verbale ne vaut rien : ce qui compte, c’est l’audit indépendant. Ce guide explique : les 4 cabinets d’audit sérieux (Deloitte, PwC, Securitum, Cure53), le framework ISAE 3000 (la norme la plus rigoureuse), comment vérifier qu’un VPN est réellement no-log, la liste des VPN audités récents (NordVPN 6 audits, Proton VPN 5 audits Securitum, Surfshark 2 Deloitte + Cure53, ExpressVPN KPMG), et le rôle des serveurs RAM-only et de la juridiction hors 14 Eyes.
🧭 En 30 secondes
- VPN sans logs : aucun historique conservé (sites, IP, timestamps, bande passante).
- Promesse sans audit = 0 : la promesse marketing ne vaut rien sans vérification indépendante par un cabinet crédible (Deloitte, PwC, Securitum, Cure53).
- Framework le plus rigoureux : ISAE 3000 (International Standard on Assurance Engagements) — utilisé par Deloitte, PwC, KPMG pour les audits de conformité.
- Meilleurs VPN no-log audités en : NordVPN (6 audits — PwC 2018/2020, Deloitte 2022 à fév 2026), Proton VPN (5 audits Securitum, juin 2026), Surfshark (2 Deloitte 2023/2025 + Cure53 2026), ExpressVPN (KPMG, Cure53, PwC), Mullvad (Cure53 réguliers).
- Serveurs RAM-only : aucune donnée persistante sur disque, redémarrage efface tout. Standard aujourd’hui chez tous les leaders.
- Juridiction hors 14 Eyes : Suisse (Proton), Panama (NordVPN), Îles Vierges Britanniques (ExpressVPN), Roumanie (CyberGhost).
- Sans audit récent (moins de 18 mois) : la promesse no-log devient moins crédible — CyberGhost n’a pas d’audit ré-conduit depuis 2022.
Qu’est-ce qu’un log VPN concrètement ?
Un VPN qui n’est pas sans logs peut conserver :
- Historique de navigation : liste des sites visités, requêtes DNS.
- Logs de connexion : date, heure, durée des sessions VPN.
- IP source : votre IP réelle avant chiffrement.
- IP attribuée : quelle IP du serveur VPN vous avez utilisée.
- Bande passante consommée : volume de données transférées.
- Métadonnées : user-agent, système, ports utilisés.
- Informations de compte : email, méthode de paiement, adresse IP de facturation.
Un vrai VPN no-log ne conserve rien de tout cela — techniquement, l’infrastructure est conçue pour ne pas pouvoir logger même si l’éditeur le voulait. En pratique, seul un audit indépendant peut le vérifier.
Les 4 cabinets d’audit qui comptent en
Deloitte et PwC — audits opérationnels ISAE 3000
Cabinets Big Four qui conduisent des audits d’assurance formels sous framework ISAE 3000 (International Standard on Assurance Engagements). Vérifient que la politique publiée correspond aux configurations serveur et aux contrôles internes réels. Rapport écrit publié. Plus rigoureux qu’un simple pentest technique. NordVPN et CyberGhost sont audités par Deloitte ; Surfshark par Deloitte ; ExpressVPN par PwC.
Cure53 — audits techniques penetration testing
Cabinet allemand spécialisé en tests d’intrusion techniques (client, apps, infrastructure). Complémentaire aux audits opérationnels — vérifie que le code des apps ne contient pas de télémétrie cachée, que les protocoles sont bien implémentés, que l’infra n’a pas de vulnérabilité. Cure53 a audité Mullvad (multiples fois), Surfshark (protocole Dausos 2026), ExpressVPN.
Securitum — audits applicatifs annuels
Cabinet spécialisé en sécurité applicative. Audite Proton VPN annuellement depuis 2022 — 5 audits consécutifs à juin 2026, chacun ne relevant aucun élément contredisant la politique no-log de Proton. La répétition annuelle est un signal fort de fiabilité.
KPMG — audits opérationnels ISAE 3000
Autre Big Four, conduit aussi des audits ISAE 3000. Historiquement plus rare dans le VPN, mais ExpressVPN a été audité par KPMG à plusieurs reprises.
Le framework ISAE 3000 en détail
ISAE 3000 est la norme internationale la plus rigoureuse pour les audits d’assurance non financiers. L’auditeur : (a) collecte des preuves matérielles (configurations serveur, logs système, code source, procédures internes), (b) vérifie que les contrôles internes et les configurations serveur correspondent aux affirmations publiées dans la politique de confidentialité, (c) publie un rapport écrit signé.
C’est plus rigoureux qu’un simple pentest — qui, lui, cherche des vulnérabilités techniques. ISAE 3000 vérifie le comportement organisationnel. Les deux sont complémentaires, d’où l’intérêt d’un VPN audité par plusieurs cabinets sur les deux registres (opérationnel + technique).
Limite fondamentale : un audit est point-in-time. Il confirme le comportement au jour de l’audit, pas au-delà. D’où l’importance de répétition annuelle ou biannuelle. Un rapport unique de 2020 n’a plus vraiment de valeur.
Tableau des audits 2026 des VPN majeurs
| VPN | Nombre d’audits | Dernier audit | Cabinets | Juridiction |
|---|---|---|---|---|
| NordVPN | 6 ⭐ | Fév 2026 (Deloitte) | PwC 2018/2020, Deloitte 2022-2025 | Panama |
| Proton VPN | 5 | Juin 2026 (Securitum) | Securitum × 5 annuel + open source ⭐ | Suisse ⭐ |
| Surfshark | 3 | 2026 (Cure53 sur Dausos) | Deloitte 2023/2025 + Cure53 | Pays-Bas |
| ExpressVPN | Multiples | 2024/2025 | KPMG, Cure53, PwC | Îles Vierges Britanniques |
| CyberGhost | 1 récent | Deloitte 2022 | Deloitte 2022 (pas ré-audité) | Roumanie |
| Mullvad | Réguliers | Cure53 2024/2025 | Cure53 techniques répétés | Suède |
| PrivateVPN | Aucun public | – | Pas d’audit publié | Suède |
| PIA (Private Internet Access) | Deloitte 2022, 2024 | 2024 (Deloitte) | Deloitte + court-tested | USA (racheté par Kape) |
Comment vérifier une promesse no-log soi-même
1. Chercher le rapport d’audit public
Un VPN sérieux publie le rapport complet ou au moins un résumé signé par le cabinet, avec date, périmètre et méthodologie. Pas juste un « audité par Deloitte » sur la page marketing.
- NordVPN : résumés publiés + accessibles aux abonnés dans le tableau de bord.
- Proton VPN : tous les rapports Securitum publics + code source des apps sur GitHub.
- Surfshark : résumés publiés.
- ExpressVPN : résumés publiés + court-testé.
2. Vérifier la répétition
Un audit unique de 2020 n’a plus valeur. Cherchez au minimum 1 audit tous les 12-18 mois. Proton VPN et NordVPN sont les meilleurs élèves sur ce critère (annuels depuis 4-5 ans).
3. Vérifier la juridiction
Un VPN basé dans un pays qui oblige la conservation de logs (Chine, Russie) ne peut pas être no-log — peu importe l’audit. Préférer les juridictions favorables : Suisse (Proton), Panama (NordVPN), Îles Vierges Britanniques (ExpressVPN), Roumanie (CyberGhost). Éviter les 14 Eyes ou compenser par un audit ISAE 3000 très récent (Surfshark, Pays-Bas).
4. Vérifier l’infrastructure RAM-only
Les serveurs RAM-only exécutent tout en mémoire vive — aucune donnée n’est persistée sur disque, un redémarrage efface tout. Impossible de saisir un serveur et de récupérer des logs a posteriori. Standard aujourd’hui chez NordVPN, Surfshark, ExpressVPN (TrustedServer), CyberGhost. Proton VPN utilise RAM-only pour ses Secure Cores.
5. Chercher les cas court-tested
Un VPN qui a été saisi par autorités et n’a rien pu fournir est prouvé no-log de la manière la plus concrète. Cas connus 2020-2025 : NordVPN, ExpressVPN, PIA, Mullvad ont tous été saisis à un moment sans rien remettre d’exploitable. Preuves les plus fortes qui existent.
Sélection rapide par niveau d’exigence no-log
- 🥇 Exigence maximale (journaliste, activiste) → Proton VPN Plus (Suisse + open source + 5 audits + code source auditable).
- 🥈 Rigueur historique (grand public exigeant) → NordVPN (6 audits, 8 ans d’historique PwC+Deloitte).
- 🥉 Anonymat radical → Mullvad (paiement anonyme cash/crypto, pas de compte, audits Cure53 techniques réguliers).
- 💼 Standard fiable : Surfshark ou ExpressVPN — audits sérieux, court-testés.
- 💰 Budget serré : CyberGhost — audit 2022 mais pas ré-audité (limite).
🚫 Erreurs à éviter
- Croire un VPN « sans logs » juste parce qu’il l’écrit sur son site : sans audit, c’est marketing pur. Aucun VPN gratuit inconnu n’a d’audit.
- Se fier à un unique audit ancien (avant 2023) : audit point-in-time, valable au jour du rapport. Répétition annuelle indispensable.
- Ignorer la juridiction : un VPN basé dans un pays 14 Eyes sans audit récent = risque. Suisse et Panama restent les meilleures juridictions.
- Confondre pentest et audit ISAE 3000 : un pentest cherche des vulnérabilités techniques, ISAE 3000 vérifie les processus. Complémentaires, pas interchangeables.
- Croire qu’un VPN peut être forcé à révéler ce qu’il n’a pas : un vrai no-log ne peut rien fournir même sur ordre judiciaire. Cas court-tested (NordVPN, Mullvad).
- Prendre un VPN gratuit lambda pour la vie privée : 38 % des gratuits contiennent du malware (CSIRO), aucun n’a d’audit no-log. Prendre Proton VPN Free (seul gratuit audité).
- Négliger le RAM-only : sans lui, un serveur saisi peut révéler des logs même si l’éditeur ne les collectait pas volontairement.
FAQ : VPN sans logs
Comment savoir si un VPN est vraiment sans logs ?
Trois critères cumulatifs : (1) audit indépendant récent (moins de 18 mois) par cabinet crédible (Deloitte, PwC, Securitum, Cure53), (2) répétition (au minimum 1 audit tous les 12-18 mois), (3) juridiction favorable hors 14 Eyes. Sans les trois, la promesse n’est pas vérifiée.
Qu’est-ce qu’ISAE 3000 exactement ?
International Standard on Assurance Engagements 3000 — norme internationale la plus rigoureuse pour les audits d’assurance non financiers. Vérifie que les contrôles internes et configurations serveur correspondent aux affirmations publiées. Utilisée par Deloitte, PwC, KPMG.
Quelle est la meilleure juridiction pour un VPN ?
Suisse (Proton VPN) et Panama (NordVPN) sont considérées comme les meilleures — hors 14 Eyes, cadre légal favorable, aucune obligation de conservation de logs. Îles Vierges Britanniques (ExpressVPN) et Roumanie (CyberGhost) sont bonnes aussi.
RAM-only, ça veut dire quoi ?
Les serveurs VPN RAM-only exécutent tout en mémoire vive — aucune donnée n’est persistée sur disque. Un redémarrage efface tout. Impossible de saisir un serveur et de récupérer des logs. Standard aujourd’hui chez tous les leaders.
Un VPN gratuit peut-il être sans logs ?
Un seul en : Proton VPN Free — 5 audits Securitum, apps open source, juridiction suisse. Tous les autres gratuits n’ont aucun audit et sont statistiquement dangereux (38 % de malware selon CSIRO).
Que se passe-t-il si un VPN est saisi par les autorités ?
Si le VPN est réellement no-log + RAM-only, la saisie ne révèle rien d’exploitable. Cas court-tested : NordVPN (Chelyabinsk 2018), ExpressVPN (Turquie 2016), Mullvad (Suède 2023) — aucune donnée utilisable. La preuve la plus forte de fiabilité no-log.
Quel est le VPN le plus no-log ?
Match nul entre NordVPN (6 audits, historique le plus long) et Proton VPN (5 audits annuels Securitum + open source, juridiction suisse). Choisir NordVPN pour la répétition d’audits opérationnels, Proton VPN pour la transparence radicale (code source public).
Aller plus loin sur Chargeur.org
- Comment choisir un bon VPN
- Proton VPN ou NordVPN
- NordVPN, Surfshark ou CyberGhost
- VPN gratuit ou payant
- À quoi sert vraiment un VPN
- Meilleurs VPN pour voyager
- VPN ou antivirus
🔗 Sources utiles
🏆 Notre verdict
- Meilleur no-log historique : NordVPN — 6 audits sur 8 ans (PwC + Deloitte).
- Meilleur no-log transparent (open source) : Proton VPN — 5 audits Securitum + code source public + Suisse.
- Meilleur anonymat radical : Mullvad — paiement cash/crypto anonyme, Cure53 réguliers.
- Meilleur no-log standard fiable : Surfshark (2 Deloitte + Cure53) ou ExpressVPN (KPMG + Cure53 + PwC).
- Bémol : CyberGhost pas ré-audité depuis 2022 — la promesse no-log devient moins crédible.
La règle : audit récent + répétition + juridiction hors 14 Eyes + RAM-only. Les 4 critères cumulés forment la garantie no-log. NordVPN et Proton VPN sont les valeurs sûres ; Surfshark et ExpressVPN suivent de près ; Mullvad pour l’anonymat radical ; CyberGhost à surveiller (audit vieillissant). Toute promesse marketing sans audit publié ne vaut rien — c’est la seule règle immuable de la vie privée VPN.
