Private Internet Access vient de réussir son troisième audit no-logs indépendant. Deloitte Audit Romania, l’un des Big Four de l’audit mondial, a examiné l’infrastructure serveur de PIA et ses systèmes de gestion IT selon la norme ISAE 3000 (Revised), et n’a trouvé aucun log durant la période examinée.

Ce résultat colle à ce que la politique de confidentialité de PIA annonce depuis toujours. Ce qui rend cet audit intéressant, ce n’est pas le résultat en lui-même, c’est le fait que PIA se soumette à cet exercice pour la troisième fois.

Ce que l’audit Deloitte a réellement vérifié

L’examen de Deloitte Audit Romania a porté sur l’infrastructure serveur VPN de PIA en production, et sur les systèmes de gestion IT qui la font tourner, selon la norme ISAE 3000 (Revised), la référence internationale pour les missions d’assurance en dehors du reporting financier. Les auditeurs ont cherché des logs de connexion, des historiques d’activité, ou toute donnée identifiante qui contredirait la politique no-logs de PIA.

Ils n’ont rien trouvé à remettre, parce que rien n’était enregistré. Ce constat colle à l’architecture déjà en place chez PIA : des serveurs “NextGen” qui tournent entièrement en RAM et s’effacent à chaque redémarrage, et des applications client entièrement open source sur GitHub, que n’importe qui peut inspecter au lieu de simplement croire une page marketing.

Pourquoi un troisième audit compte plus qu’un premier

Un seul audit no-logs vous dit que l’infrastructure était propre le jour du contrôle. Un audit répété vous dit autre chose : que le fournisseur continue d’inviter un regard extérieur au lieu de se contenter d’un vieux rapport datant de plusieurs années.

L’historique d’audit de PIA compte maintenant 2022, 2024, et ce dernier, rapporté en 2026. Trois missions distinctes, trois résultats propres, sans écart suffisamment long pour suggérer que l’entreprise traîne des pieds sur les suivis. C’est ce rythme qui mérite l’attention. Un audit isolé peut n’être qu’un exercice de communication calé sur une levée de fonds ou une mauvaise séquence médiatique. Une entreprise qui répète le même test inconfortable, alors qu’elle n’a déjà rien à cacher, se comporte exactement comme on l’attend d’un VPN qui met la confidentialité en avant.

AnnéeAuditeurNormeRésultat
2022DeloitteRevue d'infrastructure no-logsConforme à la politique
2024DeloitteRevue d'infrastructure no-logsConforme à la politique
2026Deloitte Audit RomaniaISAE 3000 (Revised)Aucun log trouvé

Pour un décryptage plus complet de la façon dont ce résultat se compare au passé judiciaire de PIA, notre article sur PIA et les logs revient sur les deux assignations du FBI où l’entreprise n’avait rien à produire.

Ce que veut dire la norme ISAE 3000

ISAE 3000 (Revised) est la norme internationale utilisée par les auditeurs pour les missions d’assurance qui ne portent pas sur des états financiers, comme les contrôles de sécurité, la gestion des données, ou ici, une revendication no-logs. Elle appartient à la même famille de normes que les rapports SOC 2, sans être identique. Ce qui compte pour un audit VPN, c’est qu’ISAE 3000 impose à l’auditeur de collecter des preuves directement sur les systèmes concernés, et pas seulement de relire des documents de politique en prenant l’entreprise au mot.

Cette distinction fait toute la différence entre un audit sur papier et un audit en direct. Un audit sur papier vérifie que la politique de confidentialité est cohérente avec elle-même. Un audit en direct, ce que Deloitte a fait ici, vérifie les serveurs en production et les systèmes de gestion eux-mêmes, en les confrontant à cette politique. Si les ingénieurs de PIA avaient discrètement commencé à logger des données de connexion quelque part, c’est ce type de mission qui l’aurait repéré.

Ce que ça donne face au dossier judiciaire

L’historique d’audit de PIA n’est pas la seule preuve sur la table. La revendication no-logs de l’entreprise a déjà été testée deux fois devant la justice fédérale américaine, en 2016 et 2018, quand des assignations du FBI ont demandé à PIA de fournir des données identifiantes liées à des enquêtes précises. Les deux fois, PIA n’avait rien à produire. Une assignation est un test d’une autre nature qu’un audit : elle est contradictoire, sans préavis, et expose à de vraies conséquences légales en cas de mensonge. Un audit, lui, est planifié et payé par l’entreprise auditée, ce qui explique pourquoi le rythme et l’indépendance de l’auditeur comptent autant.

Mis bout à bout, les deux types de preuves donnent une image plus complète que chacune séparément. Le dossier judiciaire prouve que l’architecture sans logs a tenu bon quand personne chez PIA n’avait été prévenu à l’avance. Les audits Deloitte prouvent que cette même architecture est restée cohérente sur quatre ans de contrôles planifiés. Pour le détail des deux affaires, notre analyse complète sur PIA et les logs couvre les deux assignations en détail.

Les chiffres du rapport de transparence

PIA a aussi publié son dernier rapport de transparence trimestriel en même temps que l’annonce de l’audit. Sur les trois derniers mois de 2025, l’entreprise a comptabilisé 30 demandes distinctes émanant d’autorités : assignations, mandats, autres demandes gouvernementales, et demandes étrangères ou informelles. Dans chacun de ces 30 cas, PIA rapporte le même résultat : les autorités sont reparties les mains vides, faute de données enregistrées à leur remettre.

Ce chiffre compte parce qu’il ne s’agit pas d’un scénario hypothétique. Ce sont de vraies demandes, issues de vraies procédures légales, testées contre l’infrastructure que l’audit Deloitte vient d’examiner. Le rapport de transparence et l’audit sont deux types de preuves distincts qui pointent vers la même conclusion.

Envie de comparer tous les VPN côte à côte ? Consultez notre tableau comparatif complet avec les scores sur 18 critères.

Le contexte Kape, en bref

PIA appartient à Kape Technologies, la même maison mère qu’ExpressVPN, CyberGhost et ZenMate. La consolidation de la propriété dans l’industrie du VPN mérite d’être suivie en général, car elle détermine qui contrôle in fine les décisions d’infrastructure sur plusieurs marques à la fois. Dans le cas précis de PIA, ce sont les audits répétés et les applications open source qui comptent pour évaluer une revendication no-logs. Rien dans les conclusions de Deloitte ne suggère que la propriété par Kape ait modifié la configuration des serveurs de PIA.

Serveurs RAM et applications open source, l’autre moitié du dossier

Un audit confirme seulement ce que les auditeurs ont trouvé le jour où ils ont regardé. C’est la conception de l’infrastructure qui rend un résultat propre probable tous les autres jours. Les serveurs “NextGen” de PIA tournent entièrement en RAM plutôt que d’écrire sur disque, donc chaque redémarrage efface le serveur. Il n’y a pas de fichier de log persistant qui traîne, en attente d’être saisi, assigné, ou oublié allumé lors d’une mauvaise configuration. Ajoutez à cela des applications client entièrement open source sur GitHub, et ce ne sont plus seulement des auditeurs payés qui peuvent vérifier ce que le logiciel envoie et stocke réellement, mais aussi des chercheurs indépendants.

Rien de tout cela n’est nouveau pour l’audit 2026 de PIA en particulier. Mais c’est ce contexte qui explique pourquoi trois missions Deloitte distinctes, espacées de quatre ans, aboutissent au même résultat. Quand l’architecture sous-jacente ne conserve pas de données au départ, il n’y a rien de nouveau qu’un audit puisse découvrir.

Ce que ça change si vous choisissez un VPN pour la confidentialité

Si votre raison principale de vouloir un VPN est d’empêcher votre FAI, votre administrateur réseau, ou les annonceurs de vous pister, le dossier de preuves de PIA couvre maintenant trois types de preuves distincts : un dossier judiciaire, un audit tiers répété, et un rapport de transparence trimestriel qui aboutit systématiquement au même constat de “rien à remettre”. Peu de VPN d’entrée de gamme peuvent revendiquer les trois à la fois.

La réserve honnête concerne la juridiction. PIA est une entreprise américaine, membre des Five Eyes, un fait structurel qu’aucun audit ne change. Si votre modèle de menace implique un adversaire étatique qui vous cible spécifiquement, ça reste un point à peser face à des fournisseurs basés en Suisse ou au Panama. Pour la majorité des usages, contre la surveillance ordinaire d’un FAI ou les risques du wifi public, les chiffres de l’audit et du rapport de transparence suffisent largement à rassurer.

Ce que ça change pour le classement de PIA

PIA obtient actuellement 3,7/5 dans notre tableau comparatif, derrière des leaders de catégorie comme NordVPN (4,6/5) et ProtonVPN (4,3/5) sur les fonctionnalités globales et le streaming, mais son dossier de confidentialité tient bien la route pour le prix. À environ 3,33 $/mois sur le forfait 1 an, PIA reste l’un des moyens les moins chers d’obtenir un VPN avec une revendication no-logs auditée à plusieurs reprises et des connexions illimitées.

Si vous hésitez entre PIA et un généraliste mieux noté, NordVPN garde l’avantage sur le streaming et la vitesse, mais l’historique d’audit de PIA tient désormais crédiblement la comparaison face à des fournisseurs deux à trois fois plus chers.

Notre verdict

Trois audits menés par le même type d’auditeur, sur quatre ans, avec un rapport de transparence qui confirme la même histoire entre chaque mission, c’est un signal plus fort qu’un seul rapport propre isolé. Ça ne change pas la note globale de PIA dans notre tableau, puisque les fondamentaux de confidentialité y étaient déjà reflétés, mais ça lève tout doute persistant pour les acheteurs qui attendaient un deuxième ou un troisième avis avant de faire confiance à la revendication no-logs.

Notre verdict

Le troisième audit no-logs consécutif de PIA, cette fois par Deloitte Audit Romania selon la norme ISAE 3000, confirme ce que son dossier judiciaire et ses rapports de transparence montraient déjà : il n'y a rien à logger parce que rien n'est logué. La répétition est la vraie information ici, pas le résultat en lui-même. Combiné aux serveurs RAM et aux applications open source, le dossier de confidentialité de PIA est aussi vérifiable que n'importe quel VPN économique du marché.

Sources : TechRadar et le billet de blog de PIA sur l’audit de confidentialité.

À lire aussi : Private Internet Access, notre avis 2026 et ProtonVPN réussit l’audit SOC 2 Type II et son quatrième audit no-logs en 2026.