Questions
Le classement présenté ici diverge de la plupart des autres, et dans une direction bien précise : presque rien n'obtient un bon score. Voici les questions que cela soulève, avec des réponses fondées sur le modèle plutôt que formulées pour l'éviter.
Parce qu'un nombre unique devrait arbitrer entre la confidentialité et l'accessibilité, et que cet arbitrage ne nous revient pas. Un outil anti-censure offrant une confidentialité faible et un VPN axé sur la confidentialité avec un réseau réduit sont tous deux de bonnes réponses — à des questions différentes.
Un fournisseur reçoit donc un score de sécurité et un score d'utilisabilité, chacun sur 100, et ils ne sont jamais moyennés. Le classement suit uniquement la sécurité. L'utilisabilité est affichée à côté et peut trier le tableau si vous le demandez, mais elle ne fait jamais passer un fournisseur devant un meilleur score de sécurité — le seul ordre qu'elle détermine concerne les fiches ayant des scores de sécurité identiques, et 56 des 77 se trouvent dans cette situation.
La répartition est ce qu'elle est : 0 dans la tranche strong, 2 dans la tranche acceptable, 2 dans la tranche weak, 11 dans la tranche insufficient et 53 dans la tranche not recommended. Les 0 autres portent un verdict no_data : trop peu d'éléments sont publiés pour les classer, donc aucune liste ne les classe, et chacun conserve sa fiche.
Mais regardez ce que cela mesure. Le modèle évalue l'état des preuves, et non une intuition sur l'entreprise. Un fournisseur obtient un score faible soit parce qu'un élément documenté lui est défavorable, soit parce que presque rien n'a été établi dans un sens ou dans l'autre — deux situations très différentes qu'une note en étoiles fondrait en une seule.
La synthèse honnête n'est pas « le marché est mauvais ». C'est que la plupart des acteurs de ce marché n'ont jamais été vérifiés par personne d'autre qu'eux-mêmes.
Pas sur la seule foi d'un classement. Trouvez sa fiche dans le classement et lisez la décomposition : le score résulte de huit canaux, et celui qui l'a fait baisser change ce que le nombre signifie pour vous.
Un fournisseur pénalisé parce qu'un document judiciaire montre qu'il a produit des données vous apprend quelque chose de différent d'un fournisseur pénalisé parce que personne ne l'a jamais audité. Le premier cas est un constat. Le second est une lacune.
Non. Cela signifie que ce qui a été publié sur ce fournisseur, pondéré selon son auteur et son ancienneté, laisse moins de voies par lesquelles le fournisseur lui-même pourrait vous identifier.
Cela ne dit rien de votre appareil, de votre navigateur, de ce à quoi vous vous connectez via le tunnel, ni d'un adversaire qui n'aurait pas besoin de la coopération du fournisseur. Et le modèle ne peut pas voir un mensonge que personne n'a encore découvert — le modèle a été testé sur quatre fournisseurs pris en flagrant délit de mensonge par la suite et n'en a clairement distingué qu'un seul à l'avance.
Il n'y en a pas, et c'est volontaire. Nous n'utilisons pas les logiciels ; nous lisons ce qui a été publié à leur sujet, avec une source et une date pour chaque valeur. Un chiffre de vitesse mesuré une seule fois depuis un seul endroit n'est pas un fait concernant un fournisseur, et il se retrouverait dans le même tableau que des faits qui, eux, le sont.
Sur l'axe de l'utilisabilité, nous retenons ce qui peut être sourcé : pays des serveurs, taille du réseau, prix, offre gratuite, protocole, kill switch, connexions simultanées et autorisation ou non du streaming et du P2P.
unknown. La recherche est-elle inachevée ?42% des champs de sécurité du registre sont unknown — 2 143 sur 5 159 — et ce nombre constitue un constat plutôt qu'une excuse. unknown signifie que personne n'a publié de réponse — pas que nous n'avons pas cherché, ni que la réponse est mauvaise.
Cela coûte également des points au fournisseur. Un champ laissé ouvert alimente le canal de l'ignorance, selon le principe qu'une affirmation que personne ne peut vérifier vaut moins qu'une affirmation qui l'a été. L'autre solution — déduire une valeur de la page marketing — produirait un tableau plus complet, et moins fiable.
10 des 77 portent usability.state: no_data. Trop peu d'éléments ont été publiés pour les classer ; le chiffre affiché est donc une borne inférieure plutôt qu'une mesure — c'est ce que la fiche permet d'établir, et la réponse réelle ne peut être que supérieure.
Il s'agit d'une affirmation sur la recherche, et non sur le fournisseur. Un tel fournisseur n'a pas échoué à un examen ; il n'a pas été examiné. Il en va de même sur l'axe de la sécurité, où 0 des 77 portent un verdict no_data et ne sont classés par aucune liste.
Parce que la fiche ne demande pas ce qu'affirme un fournisseur. Elle demande quelle preuve existe qui pourrait relier du trafic à une personne, et elle répond au moyen d'un champ accompagné d'une source et d'une date.
Parmi les valeurs enregistrées, 3 285 reposent sur un document publié par quelqu'un d'autre et 2 875 sont une affirmation du fournisseur lui-même. Les deux sont conservées, mais elles ne sont pas traitées de la même manière : une affirmation favorable qui n'a pas été examinée régresse vers le a priori du marché, tandis qu'un aveu défavorable conserve tout son poids. Et la plupart de ces affirmations ne tranchent rien — 2 415 des 2 875 figurent dans un champ que la fiche compte toujours comme unknown. Une phrase indiquant l'absence de journaux dans une politique de confidentialité est une promesse sur l'avenir, écrite par la partie qu'elle contraint.
Ce sont des questions différentes, et elles se trouvent volontairement à des URL différentes afin de ne pas se faire concurrence pour la même recherche.
La juridiction est le lieu d'enregistrement de la société exploitante — elle détermine qui peut contraindre la société et si celle-ci a son mot à dire. Les pays des serveurs sont les lieux où le trafic sort, ce qui détermine quels régimes locaux touchent le matériel. Une société enregistrée dans un pays permissif peut tout de même faire fonctionner son parc dans des pays qui imposent la conservation des données, et plusieurs le font.
Un audit est une preuve, et les preuves ont des propriétés. Le modèle en lit cinq : l'identité de l'auditeur, la norme selon laquelle il a travaillé, la publication du rapport intégral ou sous forme de phrase de communiqué, le fait que tout le parc ou seulement un échantillon ait été inclus, et le caractère ponctuel ou récurrent de l'audit.
Et un audit vieillit. Il conserve son poids pendant 12 mois, puis est divisé par deux tous les 18 mois ; une pratique observée le conserve pendant 12 mois et est divisée par deux tous les 60, car une habitude se dégrade plus lentement qu'un instantané. Aucun des deux ne tombe à zéro — un plancher subsiste, car un audit réussi ne vaut jamais rien.
Les sources sont notées de la même façon : A compte intégralement, B à 0.85, C à 0.7, D à 0.35. Dans l'ensemble du registre, on compte 580 sources de niveau A contre 3 200 de niveau B, 289 de niveau C et 26 de niveau D.
Il n'existe aucun levier à actionner. Le score est calculé à partir de champs publiés et ne fait l'objet d'aucune correction éditoriale — le réglage manuel qui existait autrefois a été supprimé précisément parce que chaque fiche de fournisseur affiche le calcul, et qu'un score modifié rendrait cet affichage mensonger.
Ce qu'un fournisseur peut faire, c'est modifier les preuves : publier l'audit intégral, rendre la réponse sur la conservation vérifiable quelque part, tenir à jour le rapport de transparence. Cela modifie le score, et c'est bien le but.
Parce qu'une note assemblée à partir des classements commerciaux d'autres personnes en dit davantage sur ces classements que sur le fournisseur. Elle ne peut pas figurer dans le même tableau qu'une évaluation fondée sur des sources et des dates sans que l'une emprunte discrètement son autorité à l'autre.
Le classement présenté ici repose sur l'évaluation de la sécurité, et sur rien d'autre.
Pour chaque champ, selon la vitesse à laquelle la réponse évolue. Les prix et les informations relatives aux plateformes ont une durée de vie de 30 jours ; le nombre de serveurs et l'historique des mesures coercitives, de 90 ; l'architecture et la conservation, de 180 ; les audits et les informations sur l'entreprise, de 365. Une valeur arrivée au terme de sa durée de vie est revérifiée avant d'être de nouveau considérée comme fiable.
Chaque valeur porte également la date de sa dernière confirmation, affichée à côté d'elle sur la fiche. La passe actuelle a été effectuée le 26 septembre 2026, selon la méthodologie 3.7.0.
Dites-le-nous, avec une source. Le formulaire de correction contient l'identifiant du champ, la valeur que vous avez vue et la version du modèle qui l'a produite, afin que personne n'ait à demander ce que vous regardiez.
Les corrections de données factuelles sont effectuées le jour même. Si une correction modifie un score, elle modifie aussi le classement, et le changement apparaît dans le journal public — champ, ancienne valeur, nouvelle valeur, date. Le journal indique ce qui a changé, jamais qui l'a demandé.
Un formulaire est prévu exactement pour cela, et il demande une adresse e-mail professionnelle sur le domaine que nous détenons déjà pour le service — la seule vérification d'identité effectuée sur ce site.
En revanche, il ne servira pas à négocier le score. Montrez le champ et ce qui est publié à son sujet, et le champ changera ; le score découle du champ, pas de la conversation.
C'est précisément le rôle du glossaire — expliquer les états des champs, les huit canaux, l'origine d'une valeur et le vocabulaire courant des VPN dans lequel une fiche est rédigée.