Accueil / Fournisseur d'accès

Ce que votre fournisseur d'accès voit, et ce qu'un VPN lui cache

Un VPN ne supprime pas la surveillance de votre trafic : il la déplace. Comprendre ce transfert est la clé pour décider si un service en vaut la peine.

L'argument le plus solide en faveur d'un VPN à domicile n'est pas la sécurité mais la confidentialité vis-à-vis du fournisseur d'accès à internet. Encore faut-il savoir ce que ce fournisseur voit réellement, ce que la loi l'oblige à conserver, et à qui l'on confie ces informations en installant un VPN. Cette page développe le « transfert de confiance » évoqué dans la vue d'ensemble sur le VPN pour Mac.

Ce que voit un fournisseur d'accès sans VPN

Votre fournisseur d'accès achemine chacun de vos paquets. Même quand le contenu est chiffré, il observe :

  • Les requêtes DNS, si vous utilisez son résolveur par défaut : la liste complète des noms de domaine que vous cherchez à joindre.
  • Le nom de domaine en clair transmis au début de chaque connexion chiffrée, même si vous utilisez un autre résolveur DNS.
  • Les adresses IP de destination, le volume de données échangé, les horaires et la durée des connexions.
  • Votre identité d'abonné, puisque la ligne est à votre nom.

De ces éléments, on reconstitue un portrait précis : les services utilisés, les rythmes de vie, les centres d'intérêt, parfois l'état de santé ou les opinions à partir des sites consultés.

L'usage que le fournisseur d'accès peut faire de ces données varie selon le pays. Dans l'Union européenne, le RGPD et les règles sur la confidentialité des communications interdisent une exploitation commerciale libre du contenu de la navigation ; ailleurs, plusieurs opérateurs ont revendu des historiques de navigation à des courtiers en données ou les ont utilisés à des fins publicitaires. Dans tous les cas, la donnée existe, elle est conservée un temps, et elle est accessible sur réquisition. Un VPN ne s'oppose pas à la loi ; il réduit simplement la quantité d'information disponible chez cet acteur précis.

Ce que la loi impose de conserver

En France, les opérateurs de communications électroniques sont tenus de conserver certaines données de connexion pour les besoins de la justice et de la sécurité nationale, pendant une durée qui atteint un an pour les données d'identité et les informations relatives au contrat, avec des règles distinctes pour les données de trafic et de localisation. Ce cadre a été plusieurs fois précisé par la justice européenne et française, qui a encadré la conservation généralisée. Le point à retenir : sans VPN, une trace de vos connexions existe chez votre fournisseur d'accès et peut être requise dans un cadre légal.

Le DNS chiffré : une demi-mesure utile

Avant même un VPN, activer un résolveur DNS chiffré au niveau du système ou du navigateur empêche le fournisseur d'accès de lire vos requêtes de résolution. C'est une amélioration réelle et gratuite. Mais elle est partielle : le nom de domaine reste transmis en clair au début de chaque connexion chiffrée, tant que le chiffrement de cette partie de la négociation n'est pas généralisé. Le fournisseur d'accès continue donc de voir quels domaines vous joignez, même s'il ne voit plus vos requêtes DNS. Seul un VPN — ou le relais privé, pour Safari — masque aussi ce nom de domaine, en le faisant transiter chiffré dans le tunnel.

Ce qu'un VPN change

Avec un VPN actif, votre fournisseur d'accès ne voit plus qu'une seule chose : une connexion chiffrée, permanente, vers l'adresse d'un serveur VPN. Il ne voit ni les domaines, ni les services, ni le détail du trafic. La résolution DNS, si le client est bien configuré, se fait dans le tunnel et lui échappe aussi.

Mais cette visibilité ne disparaît pas : elle passe à l'opérateur du VPN, qui se trouve désormais dans la position qu'occupait le fournisseur d'accès. Il voit les domaines, les IP de destination, le volume, les horaires — et il connaît l'adresse IP réelle depuis laquelle vous vous connectez à lui.

La bonne question

« Est-ce que je fais davantage confiance à cet opérateur de VPN qu'à mon fournisseur d'accès ? » Si la réponse n'est pas clairement oui, le VPN n'améliore pas la situation — il la déplace vers un acteur moins connu, souvent établi à l'étranger, dont les pratiques réelles sont plus difficiles à vérifier.

Le « no-log » : ce que ça veut dire, et comment le vérifier

Tous les VPN commerciaux annoncent une politique de non-journalisation. La formule recouvre des réalités différentes, et il faut lire le détail :

  • Logs d'activité : historique des sites visités. Un service sérieux n'en conserve aucun ; c'est le minimum.
  • Logs de connexion : horodatages de connexion et de déconnexion, adresse IP source, volume de données. C'est là que se joue la vraie différence : certains les conservent « pour la maintenance », d'autres non.
  • Données agrégées : statistiques globales sans lien avec un utilisateur. Généralement acceptables, mais la frontière avec un log de connexion est parfois floue.

Une politique ne vaut que si elle est vérifiée. Les éléments qui donnent du poids à une affirmation de non-journalisation :

  • Un audit indépendant réalisé par un cabinet reconnu, avec un rapport public, récent, précisant le périmètre examiné.
  • Des serveurs en mémoire vive, qui ne conservent rien après un redémarrage.
  • Un rapport de transparence listant les demandes d'autorités reçues et la suite donnée.
  • Des cas concrets où une saisie judiciaire de serveurs n'a rien donné, documentés publiquement.
  • Une juridiction qui n'impose pas de conservation des données aux fournisseurs de VPN.

Ces points constituent l'essentiel de la grille d'évaluation d'un VPN pour Mac. Un service qui coche seulement « politique no-log » sans rien pour l'étayer demande une confiance aveugle.

Juridiction : pourquoi le pays de l'opérateur compte

Le siège juridique d'un opérateur de VPN détermine les lois auxquelles il est soumis : obligations de conservation de données, capacité des autorités à exiger la mise sous surveillance d'un utilisateur, participation à des accords de partage de renseignement entre États. Un opérateur établi dans un pays sans obligation de conservation pour les fournisseurs de VPN peut réellement n'avoir rien à remettre en cas de demande. Un opérateur soumis à une obligation de conservation, ou susceptible de recevoir une injonction de journaliser secrètement un utilisateur, offre une garantie plus faible, quelle que soit sa politique affichée. Ce critère ne se lit pas sur la page d'accueil du service en gros caractères ; il se cherche dans les mentions légales et les conditions générales, et il pèse autant que l'audit.

Le cas du VPN gratuit

Le raisonnement du transfert de confiance disqualifie la plupart des offres gratuites. Un opérateur qui ne facture pas ses serveurs et sa bande passante se rémunère autrement, et le trafic qui transite par lui est l'actif le plus évident à monétiser. Confier l'intégralité de sa navigation à un service dont le modèle économique est opaque, pour échapper à un fournisseur d'accès identifié et encadré par la loi, est un mauvais échange. Les rares exceptions sont les paliers gratuits d'éditeurs payants et transparents, qui traitent le gratuit comme un produit d'appel.

En résumé

Un VPN ne rend pas votre trafic invisible : il change l'acteur qui le voit. L'opération n'a d'intérêt que si le nouvel acteur est plus fiable — juridiction favorable, non-journalisation auditée, propriété transparente. Sur un réseau public, cet arbitrage penche presque toujours en faveur du VPN, comme l'explique la page sur le Wi-Fi public. À domicile, il dépend entièrement de la qualité de l'opérateur choisi.