Votre appli VPN n'est pas le tunnel : l'étude de Proton en 2026
Le tunnel peut être parfait et l'appli peut quand même parler
Un VPN est généralement jugé sur son tunnel : le protocole, le chiffrement, la promesse de non-conservation des journaux, le test de fuite. Cela ne représente que la moitié du produit. L'autre moitié est une appli installée sur votre téléphone, avec ses propres autorisations, ses propres requêtes réseau et sa propre liste de bibliothèques tierces intégrées.
Le chiffrement protège le contenu de votre trafic vis-à-vis du réseau situé entre vous et le serveur VPN. Il ne fait rien contre le fait que l'appli installée sur votre propre appareil décide de rapporter à un tiers ce qu'elle sait de vous. Les deux peuvent échouer indépendamment : un fournisseur peut exploiter un tunnel bien audité et livrer malgré tout une appli dont les bibliothèques d'analyse et de publicité collectent des données d'appareil et de localisation. Juger l'appli à la réputation du tunnel est l'erreur que décrit cet article.
Ce que rapporte l'étude de Proton AG
Dans une recherche publiée le 27 août 2026, Proton AG s'est intéressée aux traqueurs présents dans les applis VPN mobiles. Chaque chiffre ci-dessous est le résultat de l'étude tel que publié par Proton ; il ne s'agit pas d'une vérification indépendante.
85% des applis VPN mobiles téléchargées aux États-Unis contenaient au moins un traqueur.
64 applis collectaient activement les données de localisation physique des utilisateurs.
Les traqueurs collectaient des identifiants d'appareil, des modèles d'appareil, des types de réseau et les noms des opérateurs mobiles, et certaines applis suivaient la localisation GPS.
64 de ces applis appartenaient à des entreprises chinoises, et 31 d'entre elles utilisaient des sociétés écrans enregistrées à Singapour, à Hong Kong et au Royaume-Uni pour dissimuler leur propriété.
Les applis citées dans les articles consacrés à l'étude incluent VPN Proxy Master, VPN-Fast VPN Super et X-VPN.
Il faut le dire clairement : Proton AG vend un VPN, il s'agit donc de la recherche d'un fournisseur. Cela ne rend pas les résultats faux, mais cela signifie qu'il faut les lire comme les résultats rapportés par l'étude et chercher des confirmations, plutôt que de les traiter comme un audit indépendant et définitif.
Ce qu'un traqueur intégré à une appli VPN collecte réellement
Pris séparément, ces éléments semblent inoffensifs. Un identifiant d'appareil est une chaîne de caractères, le nom d'un opérateur est une information publique, et le fait d'être en Wi-Fi ou en réseau mobile est banal. Combinés, ils se comportent différemment. Un identifiant d'appareil est stable d'une session à l'autre et survit à un changement d'IP, c'est-à-dire précisément à ce qu'un VPN est censé changer. Ajoutez l'opérateur, le modèle de l'appareil et une position, et vous obtenez une signature qui décrit un seul téléphone plutôt qu'une foule.
C'est ce que signifie concrètement la désanonymisation par corrélation. Masquer votre IP supprime l'étiquette la plus facile du réseau, mais un identifiant d'appareil stable, assorti d'un opérateur et d'une position, peut être relié à la même personne à travers des services, des jeux de données et le temps. Si le même identifiant apparaît dans les registres d'une régie publicitaire et dans les fichiers d'un courtier en données, le VPN a masqué d'où vous vous connectez pendant que l'appli expliquait qui vous êtes.
Un second effet est plus facile à négliger : un VPN est souvent utilisé précisément par des personnes qui ne veulent pas être associées à une position ou à un réseau. Un traqueur qui enregistre l'opérateur et la position GPS de cet utilisateur contrecarre l'objectif plus directement que n'importe quelle fuite d'IP, car il ne s'agit pas d'une erreur dans le tunnel. C'est une fonctionnalité de l'appli.
Pourquoi l'opacité de la propriété est une question légitime
Un traqueur est un fait technique ; qui contrôle les données derrière lui est une question juridique. L'étude rapporte qu'une grande partie des applis remontaient à des entreprises chinoises, et que 31 d'entre elles utilisaient des sociétés écrans enregistrées à Singapour, à Hong Kong et au Royaume-Uni. Le point pertinent n'est pas la nationalité en soi. C'est ce qu'une structure d'entreprise dit de qui peut être contraint de remettre des données. La loi chinoise permet aux autorités d'exiger des entreprises relevant de sa juridiction qu'elles communiquent des données, et une société écran enregistrée ailleurs rend le véritable propriétaire plus difficile à identifier avant même d'installer quoi que ce soit.
Pour un lecteur, le test pratique est simple : si vous ne parvenez pas à déterminer qui possède l'appli à partir de sa fiche sur la boutique et de sa politique de confidentialité, c'est une question sans réponse disponible, et une appli que vous ne pouvez pas attribuer est une mauvaise base pour la vie privée.
Vérifier son propre téléphone
Vous n'avez rien à décompiler. Android et iOS en disent tous les deux assez pour vous donner une réponse utile en un après-midi.
Auditez les autorisations. Sur Android, ouvrez Paramètres, puis Applications, puis l'appli VPN, puis Autorisations. Sur iOS, ouvrez Réglages, puis Confidentialité et sécurité, puis Service de localisation, et lisez la fiche de l'appli. Une appli VPN a besoin d'un accès réseau et d'un emplacement VPN. Elle n'a pas besoin de la localisation, des contacts, du téléphone, des SMS ni de l'accès à tous les fichiers.
Lisez le tableau de bord de confidentialité. Le tableau de bord de confidentialité d'Android indique quelles applis ont utilisé la localisation au cours des dernières 24 heures. Le rapport de confidentialité des apps d'iOS montre ce à quoi les applis ont accédé et quels domaines elles ont contactés. Laissez-le tourner pendant une journée d'usage normal, puis regardez.
Retirez la localisation et observez ce qui se passe. Réglez l'autorisation de localisation de l'appli VPN sur Refusé et utilisez-la normalement. Si le tunnel se connecte et fonctionne, l'appli n'avait pas besoin de la localisation, et toute demande en ce sens relevait des données plutôt que de la fonction.
Surveillez le réseau avec un DNS filtrant. Sur Android, configurez un fournisseur de DNS privé qui bloque les domaines de traqueurs et de publicité connus. Sur iOS, installez un profil de blocage de contenu au niveau DNS. Utilisez ensuite l'appli VPN un moment et lisez le journal de blocage : une appli VPN qui déclenche des requêtes vers des domaines d'analyse et de publicité vous dit ce qu'elle envoie.
Lisez la section sur la sécurité des données de la fiche boutique. Vérifiez si elle déclare collecter la localisation, les identifiants d'appareil ou l'activité dans l'appli, et si elle indique que ces données sont partagées avec des tiers. Comparez cette déclaration avec ce que vous avez réellement observé aux étapes précédentes.
Découvrez à qui appartient l'appli. Regardez le nom du développeur sur la fiche, l'adresse de contact de la politique de confidentialité et toute société mère nommée. Si la piste s'arrête à un siège social sans société d'exploitation derrière, considérez cela comme votre réponse.
Que faire des résultats
La plupart de ces vérifications ne se traduisent pas par un succès ou un échec. Une seule bibliothèque d'analyse dans une appli n'est pas la même chose qu'une collecte continue de localisation, et une autorisation que vous avez refusée est une donnée que l'appli ne peut pas prendre. Ce que ces vérifications vous apportent, c'est une comparaison : vous voyez la différence entre une appli qui ne demande rien dont elle n'a pas besoin et une autre dont la liste de requêtes n'a rien à voir avec le transport de paquets.
Si une appli VPN demande la localisation, conserve un identifiant d'appareil stable et envoie des requêtes vers des domaines publicitaires, la qualité du tunnel cesse d'être le facteur décisif. Le chiffrement peut être parfait, et l'appli décrit quand même un téléphone précis et un lieu précis à une chaîne d'entreprises dont vous n'avez jamais entendu parler. Si la propriété du fournisseur est en plus floue, vous n'avez aucun moyen pratique de savoir ce qu'il advient ensuite de cette description.
Le standard raisonnable n'est pas la perfection. C'est un fournisseur dont l'appli a besoin de ce que l'appli fait, dont l'activité est lisible, et dont la politique de confidentialité correspond à ce que votre téléphone vous montre.
En résumé : le tunnel n'est pas tout le produit
Un VPN peut protéger votre trafic et rester capable de vous décrire. L'étude de Proton AG rappelle que la confidentialité que vous achetez est livrée par deux choses à la fois, le tunnel et l'appli, et qu'un tunnel solide ne protège pas contre une télémétrie qui tourne à côté. Vérifiez les autorisations, surveillez les requêtes et demandez qui est derrière l'appli. Ces trois questions vous en apprendront plus que n'importe quel titre sur le chiffrement.



