Règles VPN indiennes 2026 : ce qu'elles impliquent pour vous

Ce qui est rapporté
Les autorités indiennes auraient introduit de nouvelles règles sur les VPN, censées entrer en vigueur en septembre 2026. Selon les informations rapportées, ces règles obligeraient les fournisseurs de VPN à conserver les données utilisateur et les adresses IP pendant au moins cinq ans — y compris après qu'un client cesse d'utiliser le service. L'objectif affiché est une meilleure cybersécurité. Comme ces règles sont récentes et que leurs modalités d'application sont encore en cours d'élaboration, tout ce qui suit les décrit telles qu'elles sont rapportées, et non comme une pratique établie.
Les entreprises de VPN ont contesté cette approche, estimant que l'obligation est vulnérable aux abus et met les données des utilisateurs en danger. Certains fournisseurs auraient quitté l'Inde, et d'autres envisageraient de le faire. Cette réaction est en soi instructive : elle vous dit quels fournisseurs considèrent comme acceptable la conservation à long terme des données de connexion, et lesquels non.
Ce qui serait réellement conservé
Deux catégories comptent surtout dans les règles rapportées : les données utilisateur liées au compte, et les adresses IP associées à une connexion. Les informations rapportées fixent la durée minimale de conservation à cinq ans et décrivent l'obligation comme survivant à la fin de la relation client — résilier un abonnement ne supprimerait donc pas, selon les règles telles que rapportées, ce qui a déjà été collecté.
Ce dernier point est celui que les fournisseurs ont contesté le plus. Un compteur de conservation qui démarre à l'inscription et continue des années après la résiliation signifie que les enregistrements concernant une personne ayant utilisé un service brièvement pourraient survivre bien longtemps à cet usage.
« Nous journalisons pour conformité légale » est un produit différent du « no-logs »
Beaucoup de fournisseurs conservent déjà certains enregistrements pour la facturation, la prévention de la fraude ou la fiscalité, et un fournisseur sérieux publie précisément ce qu'il conserve et pourquoi. Cela peut être honnête et néanmoins utile. Mais c'est un produit différent d'un VPN strictement no-logs, où l'opérateur conçoit ses systèmes pour que les données de connexion ne soient pas conservées du tout.
La distinction est architecturale plutôt qu'une question de formulation marketing. Un fournisseur tenu de conserver les adresses IP et les horodatages pendant cinq ans doit bâtir des systèmes qui stockent, indexent et protègent ces données, et il peut être contraint de les produire. Un fournisseur no-logs évite le problème en ne détenant pas ces données. Les deux peuvent dire la vérité ; un seul peut affirmer honnêtement qu'il n'y a rien à remettre.
Pourquoi une adresse IP associée à un horodatage est plus identifiante qu'il n'y paraît
Une adresse IP seule n'est pas un nom, et un horodatage isolé n'est pas un aveu. Ensemble, ils forment une clé de jointure. Tout autre service qui enregistre aussi votre adresse et l'heure à laquelle vous l'avez utilisée — un réseau social, une boutique, un site d'actualités, un fournisseur de messagerie, un serveur de jeu — détient une ligne qui peut y être appariée.
La mise en correspondance n'exige pas que le fournisseur VPN sache qui vous êtes. Elle exige seulement qu'un autre acteur dispose d'une trace indiquant quel compte utilisait cette adresse à cette minute-là. De longues durées de conservation allongent le nombre d'années pendant lesquelles un tel rapprochement reste possible, et elles rendent l'enregistrement digne d'être conservé en premier lieu.
Ce que quitter la juridiction règle, et ce que cela ne règle pas
Certains fournisseurs auraient quitté l'Inde ou envisageraient de le faire, et d'autres ont retiré leurs serveurs locaux. Partir supprime l'infrastructure locale et, en principe, l'obligation locale de conserver les données collectées depuis ce territoire. Cela n'efface pas automatiquement une trace déjà existante.
Les informations de votre compte, votre historique de paiement et tout ce qui a été collecté pendant que le fournisseur opérait dans la juridiction peuvent encore se trouver dans des systèmes qui y sont liés. Un fournisseur disposant d'une entité locale ou d'un traitement des paiements local peut toujours faire l'objet d'injonctions locales pour ce qu'il détient. Le lieu d'incorporation d'un fournisseur et le lieu de stockage de ses enregistrements comptent autant que l'emplacement de ses serveurs sur une carte.
Si vous êtes en Inde, ou si vous y voyagez
Pour un lecteur qui n'approche jamais une juridiction indienne, l'effet pratique direct de ces règles est faible. Elles portent sur ce que les fournisseurs opérant en Inde doivent conserver ; elles ne changent pas le fonctionnement d'un tunnel et ne conduisent pas un fournisseur établi ailleurs à conserver soudainement votre trafic.
Si vous êtes en Inde, ou si vous prévoyez d'y voyager, les questions utiles sont concrètes : quelle société détient votre compte, où cette entité est enregistrée, ce que sa politique publiée dit de la conservation et de la fermeture de compte, et comment elle répond aux demandes portant sur des données qu'elle affirme ne pas détenir. Vérifiez quels serveurs sont réellement joignables avant de partir, au lieu de supposer que l'appli se comportera comme chez vous.
Ce que vous pouvez faire concrètement
Choisissez des fournisseurs dont la promesse no-logs est publiée et auditée de façon indépendante si cette propriété compte pour vous, et privilégiez les fournisseurs dont l'entité juridique et le stockage des données se situent hors de la juridiction qui vous préoccupe. Quand c'est possible, évitez de lier le compte à des informations de paiement qui le rattachent au reste de votre vie. Puis traitez la politique de confidentialité comme un document à relire quand les règles changent, et non comme une décision d'achat ponctuelle.
Rien de tout cela ne rend quiconque invisible, et ce n'est pas nécessaire. Cela réduit la quantité de données durables et corrélables qui existent à votre sujet — la seule partie que vous pouvez réellement maîtriser.
En résumé
Les règles rapportées en Inde imposeraient un plancher de conservation de cinq ans pour les données utilisateur et les adresses IP, y compris après le départ d'un client. Qu'elles entrent en vigueur exactement comme rapporté ou non, elles illustrent une tendance plus large : les obligations de conservation transforment des enregistrements de connexion ordinaires en identifiants durables, qui peuvent être appariés à des enregistrements détenus ailleurs. La réponse raisonnable pour la plupart des lecteurs n'est pas l'alarme, mais une vérification de l'endroit où se situe votre fournisseur, de ce qu'il dit conserver et de la durée annoncée.


