NordVPN vient de réussir son sixième audit no-logs indépendant. Deloitte Lituanie a passé cinq semaines, du 10 novembre au 12 décembre 2025, à examiner l’infrastructure serveur de l’entreprise et ses systèmes de gestion IT, et a conclu que tout correspond à la déclaration no-logs de NordVPN.
C’est la même promesse que NordVPN répète depuis ses débuts. Ce qui rend cet audit intéressant, ce n’est pas le résultat, c’est le chiffre. Six fois maintenant, en huit ans, un auditeur externe est venu vérifier.
Ce que Deloitte a réellement examiné
La mission s’est déroulée selon la norme ISAE 3000 (Revised), la référence internationale pour les missions d’assurance en dehors du reporting financier, comme les contrôles de sécurité, la gestion des données, ou ici, une revendication no-logs. Les auditeurs de Deloitte ont eu accès aux systèmes en production de NordVPN pendant toute la fenêtre de cinq semaines, et ont examiné les paramètres de configuration liés à la vie privée ainsi que les processus de déploiement sur l’ensemble du parc de serveurs standard, plus les configurations spécialisées : Double VPN, Onion over VPN, et serveurs obfusqués.
Les auditeurs ont aussi inspecté directement les journaux techniques et se sont entretenus avec des employés de NordVPN pour vérifier que les pratiques internes correspondent à la politique écrite. Cette combinaison compte. Une revue de politique dit seulement que les documents sont cohérents entre eux. Les entretiens et l’inspection des systèmes en direct disent si les personnes qui font tourner l’infrastructure opèrent réellement comme la politique le prétend.
Le rapport final, publié le 12 décembre 2025, indique que les systèmes IT de NordVPN et les opérations qui les soutiennent sont conçus et mis en œuvre conformément à sa déclaration no-logs. Cette phrase dit moins qu’elle n’en a l’air. C’est une évaluation à un instant T : Deloitte a examiné les systèmes tels qu’ils fonctionnaient pendant la fenêtre de cinq semaines, pas une garantie permanente pour chaque jour suivant.
L’historique complet des audits
La revendication no-logs de NordVPN a maintenant été vérifiée six fois depuis 2018 :
| Année | Auditeur | Résultat |
|---|---|---|
| 2018 | PwC | Aucun log trouvé |
| 2020 | PwC | Aucun log trouvé |
| 2022 | Deloitte | Aucun log trouvé |
| 2023 | Deloitte | Aucun log trouvé |
| 2024 | Deloitte | Aucun log trouvé |
| 2025 | Deloitte Lituanie | Aucun log trouvé |
Ça fait deux auditeurs Big Four différents, six missions distinctes, réparties sur huit ans, arrivant toutes à la même conclusion. Pour situer ce à quoi ressemblent ces audits chez un concurrent, on a couvert le troisième audit no-logs de PIA et la certification SOC 2 Type II de ProtonVPN plus tôt cette année. Le schéma est le même dans tout le secteur : les fournisseurs qui ont une vraie revendication à défendre continuent d’inviter un regard extérieur à la vérifier.
Pourquoi répéter l’audit compte plus que le réussir une fois
Un seul audit propre vous dit que l’infrastructure était en ordre le jour où quelqu’un a regardé. Il ne vous dit pas grand-chose sur les huit semaines avant, ni sur les huit semaines après. C’est la limite honnête de toute évaluation ponctuelle, et c’est pourquoi un seul rapport d’audit, aussi propre soit-il, a toujours été un signal plus faible qu’on ne le pense.
Un sixième audit change la donne. NordVPN s’est maintenant soumis à ce même contrôle en 2018, 2020, 2022, 2023, 2024 et 2025, sans écart assez long pour suggérer qu’elle attendait la fin d’une mauvaise séquence médiatique ou calait un rapport sur une levée de fonds. C’est le comportement qu’on attend d’une entreprise qui n’a rien à cacher, pas celui d’une entreprise qui organise un exercice de communication ponctuel.
À comparer avec un fournisseur qui a fait un seul audit il y a des années et s’y accroche encore dans chaque publicité. Un audit ancien ne dit presque rien sur l’infrastructure actuelle. Les configurations de serveurs changent, les équipes techniques se renouvellent, et un système de logs peut être discrètement réactivé quelque part pour du débogage sans jamais être redésactivé. Des audits récents et répétés sont le seul moyen de repérer ce genre de dérive avant qu’elle ne devienne un vrai problème de confidentialité.
Envie de comparer tous les VPN côte à côte ? Consultez notre tableau comparatif complet avec les scores sur 18 critères.
Pourquoi la couverture des serveurs spécialisés compte
Deloitte a examiné spécifiquement Double VPN, Onion over VPN, et les serveurs obfusqués, pas seulement le parc standard de NordVPN, et ce détail compte plus qu’il n’y paraît. Ces modes spécialisés existent précisément pour des utilisateurs à modèle de menace plus élevé : journalistes, militants, personnes dans des juridictions restrictives. Si une défaillance no-logs devait se cacher quelque part, un type de serveur de niche, avec moins d’usage et moins d’attention technique, serait l’endroit le plus probable.
Auditer uniquement le parc standard aurait laissé une faille évidente. Étendre le même niveau de contrôle à chaque catégorie de serveur que propose NordVPN, c’est la différence entre un audit flatteur pour le marketing et un audit qui ferme réellement la question.
Comment ça s’inscrit dans le classement global de NordVPN
NordVPN obtient 4,63/5 dans notre tableau comparatif, avec un score parfait de 5/5 sur le critère no-logs audité, le meilleur score de cette catégorie parmi tous les fournisseurs que nous suivons. L’entreprise opère depuis le Panama, en dehors des alliances de partage de renseignements Five Eyes, Nine Eyes et Fourteen Eyes, un avantage juridictionnel distinct de l’historique d’audit mais qui le complète.
Aucun des deux points ne rend l’autre inutile. La juridiction détermine ce qu’un gouvernement peut légalement forcer NordVPN à livrer. Les audits répétés confirment qu’il n’y a rien sur les serveurs à livrer en premier lieu, peu importe la juridiction. Ensemble, ils forment un dossier plus solide que chacun pris séparément, exactement la même logique qu’on avait développée en couvrant l’historique judiciaire de PIA aux côtés de ses propres audits.
Pour le détail complet des fonctionnalités, des vitesses et des prix de NordVPN, notre avis NordVPN montre où il se situe face au reste du marché. Et si vous vous demandez comment juger la revendication no-logs de n’importe quel fournisseur sans nous croire sur parole, notre guide pour vérifier la politique no-logs d’un VPN détaille ce qui distingue un vrai audit d’un tampon de complaisance.
Ce que ça change si vous choisissez un VPN pour la confidentialité
Si la confidentialité est votre principale raison de vouloir un VPN, plutôt que le streaming ou le jeu, un historique d’audit comme celui-ci est la meilleure preuve que vous pouvez raisonnablement obtenir sans inspecter vous-même un centre de données. Le prix de NordVPN est de 12,99 $/mois sur le forfait mensuel, ou 4,99 $/mois en effectif sur le forfait un an (59,88 $/an), avec un essai gratuit de 30 jours et une garantie satisfait ou remboursé de 60 jours, donc tester le service ne coûte rien si vous décidez que ce n’est pas pour vous.
Aucun audit ne remplace une assignation judiciaire testant la revendication dans le monde réel, et le marketing d’une seule entreprise ne devrait jamais être pris pour argent comptant. Mais six missions indépendantes, menées par deux cabinets Big Four distincts, sur huit ans, couvrant chaque type de serveur que NordVPN opère, c’est à peu près ce qui se rapproche le plus d’une preuve dans ce secteur.
Le sixième audit no-logs de NordVPN ne fait pas l'actualité à cause de ce que Deloitte a trouvé. Il fait l'actualité à cause du nombre de fois où NordVPN a demandé à être vérifié. Un seul rapport propre est une photo instantanée. Six rapports, de deux cabinets Big Four différents sur huit ans, couvrant chaque type de serveur y compris les configurations de niche, c'est une pratique durable. Combiné à un score de 5/5 sur le no-logs audité et une juridiction panaméenne en dehors des grandes alliances de renseignement, le dossier confidentialité de NordVPN est aussi vérifiable que celui de n'importe quel VPN grand public sur le marché.
Sources : Tom’s Guide, le billet officiel de NordVPN sur la mission d’assurance, et TechRadar.
À lire aussi : Avis NordVPN 2026 et Comment vérifier la politique no-logs d’un VPN : ce qui compte vraiment comme preuve.