C’est probablement la recommandation la plus mal comprise de toute la série, et pour une raison précise : le VPN est le produit de sécurité qui fait l’objet de la publicité la plus intense, et cette publicité a construit autour de lui des attentes que l’outil ne satisfait pas. Parler du VPN pour le trafic confidentiel demande donc de commencer par écarter ce qu’il n’est pas.
L’objectif de ce texte n’est pas de vous convaincre d’en utiliser un. Il est de vous donner les éléments pour comprendre ce qu’il fait exactement, dans quelles situations il apporte quelque chose, et dans quelles autres il n’ajoute rien à ce dont vous disposez déjà.
En quoi consiste cette recommandation
La recommandation R11 consiste à utiliser un VPN quand le trafic est confidentiel et que le réseau n’est pas fiable, et à choisir le fournisseur avec des critères réfléchis.
Un VPN — un réseau privé virtuel — crée un canal chiffré entre votre appareil et un serveur. Tout le trafic passe à l’intérieur de ce canal et ressort de ce point-là, au lieu de sortir directement de votre connexion.
Le résultat concret est double :
- la personne qui gère le réseau auquel vous êtes connecté ne voit plus quels sites vous contactez, seulement que vous échangez avec le serveur du VPN ;
- les sites que vous visitez voient l’adresse de ce serveur, pas la vôtre.
Ce qu’il n’est pas. Ce n’est pas un outil d’anonymat. Cela ne protège pas des logiciels malveillants (malware). Cela n’empêche pas l’hameçonnage (phishing). Et surtout, cela n’ajoute pas de chiffrement aux contenus, qui sont déjà chiffrés par les sites eux-mêmes.
Champ d’application. Des situations précises, listées plus loin. Ce n’est pas une mesure à garder active en permanence, pour tout le monde et en toutes circonstances.
Pourquoi le VPN pour le trafic confidentiel compte — et quand il ne compte pas
Autant aborder tout de suite le point le plus éclairant : ce qui change, et ce qui ne change pas.
| Aspect | Sans VPN | Avec VPN |
|---|---|---|
| Contenu échangé avec les sites | Déjà chiffré | Déjà chiffré (double chiffrement) |
| Identifiants saisis | Déjà protégés | Déjà protégés |
| Quels sites vous contactez | Visibles par la personne qui gère le réseau | Visibles par le fournisseur du VPN |
| Votre adresse, vue par les sites | La vôtre | Celle du serveur |
| Portail d’accès au Wi-Fi | Non protégé | Non protégé : le tunnel s’active après |
| Faux réseau | Risque présent | Risque présent |
| Hameçonnage, logiciels malveillants, escroqueries | Non couverts | Non couverts |
Les lignes en gras sont celles que la publicité a tendance à passer sous silence.
Le bénéfice réel se trouve dans la troisième ligne, et il est précis : le VPN déplace l’observation, de la personne qui gère le réseau vers celle qui gère le service. C’est un gain seulement si vous accordez davantage de confiance à la seconde — ce qui est souvent le cas sur le réseau d’un aéroport, mais cela reste une appréciation, jamais un automatisme.
Un exemple concret
Luc est journaliste. Il travaille sur une enquête et utilise le Wi-Fi d’un hôtel pendant une semaine.
Le contenu de son travail est protégé par le chiffrement des sites qu’il utilise. Mais la liste des services qu’il contacte — quelles archives il consulte, quelles organisations, à quelle fréquence — reste visible par les personnes qui gèrent le réseau, et elle en dit long sur l’enquête sans qu’il soit nécessaire d’en lire une seule ligne.
Avec un VPN, l’équipe qui gère le réseau de l’hôtel ne voit plus qu’un flux chiffré vers un serveur unique.
Voici maintenant le contre-exemple. Julie garde un VPN actif en permanence sur son téléphone, parce que « cela protège ». Elle navigue, elle lit son courrier, elle utilise ses applications. Dans sa situation, le VPN ne change pratiquement rien : le trafic était déjà chiffré, et le seul effet obtenu est que la liste de ses sites est passée de son opérateur téléphonique à une entreprise dont elle sait beaucoup moins de choses.
Le point essentiel tient en une phrase : la même technologie est utile dans le premier cas et neutre dans le second. La différence n’est pas technique — elle tient à ce que vous avez besoin de protéger.
Quand l’appliquer
- Quand la destination du trafic est elle-même une information confidentielle : activités professionnelles délicates, recherches sensibles, contextes où l’observation est une préoccupation concrète.
- Pour accéder à des ressources professionnelles à distance, ce qui est la fonction d’origine de cette technologie et son cas d’usage le plus solide.
- Sur des réseaux que vous ne choisissez pas et dont vous n’avez aucun moyen de vérifier qui les administre.
- Dans des contextes où l’accès à internet est filtré ou observé de façon systématique.
- Quand vous devez apparaître ailleurs auprès d’un service pour une raison légitime — accéder depuis l’étranger à un service de votre pays, par exemple.
- Sur les réseaux d’entreprise qui ne sont pas les vôtres, où l’inspection du trafic est techniquement possible et rarement annoncée.
Et, tout aussi déterminant : cela ne sert à rien de l’activer pour naviguer sur un réseau public ordinaire, cela n’aide en rien contre les escroqueries, et cela n’apporte pas grand-chose si votre objectif est la protection des contenus.
Comment l’appliquer
- Clarifiez d’abord ce que vous voulez protéger. Si la réponse est « mes données », elles sont déjà protégées par le chiffrement des sites. Si la réponse est « quels sites je visite, et depuis où », alors le VPN est effectivement l’outil adapté.
- Écartez les services gratuits. Une infrastructure de ce type a des coûts réels : si vous ne les payez pas, le fournisseur se rémunère autrement, et ce qu’il a à vendre est précisément le trafic que vous lui confiez.
- Vérifiez la politique sur les journaux de connexion et, lorsqu’elles existent, les vérifications indépendantes. Une déclaration sans détail ne vaut pas grand-chose.
- Activez le blocage en cas de coupure. Si le tunnel s’interrompt, cette option arrête le trafic au lieu de le laisser sortir en clair sans vous prévenir.
- Vérifiez qu’il est effectivement actif avant les opérations qui comptent : beaucoup de services se déconnectent au changement de réseau, sans le signaler clairement.
- Connectez-vous d’abord au Wi-Fi, puis activez le VPN. Le portail d’accès doit être franchi sans tunnel, et c’est le moment où chacune des précautions décrites dans l’unité consacrée aux réseaux publics prend toute sa valeur.
- Demandez-vous s’il vous est utile en permanence ou seulement par moments. Le garder actif en continu a un coût en vitesse et en batterie, et pour l’essentiel des activités quotidiennes il ne produit aucun bénéfice.
Erreurs courantes à éviter
- Croire qu’il protège les contenus. Les sites le font déjà : le VPN ajoute une seconde couche là où il y en avait une.
- Utiliser un service gratuit. C’est le cas où la solution aggrave le problème qu’elle prétendait résoudre.
- Penser qu’il donne l’anonymat. L’anonymat demande beaucoup plus ; le VPN déplace l’observation, il ne la supprime pas.
- Attendre une protection contre l’hameçonnage. Un tunnel chiffré remet vos données au site frauduleux de façon parfaitement confidentielle.
- Le désactiver quand il ralentit. C’est exactement le moment où il cesse de faire son travail.
- Ne pas vérifier qu’il est actif. Un tunnel tombé et jamais relancé donne un sentiment de protection auquel rien ne correspond.
- L’utiliser pour franchir le portail du Wi-Fi. Cela ne fonctionne pas : le tunnel ne s’active qu’une fois la connexion obtenue.
Le critère décisif : à qui accordez-vous votre confiance
Puisque le VPN déplace l’observation au lieu de la supprimer, le choix du fournisseur est le choix.
| Qui voit votre trafic | Sans VPN | Avec VPN |
|---|---|---|
| La personne qui gère le réseau local | Oui, les métadonnées | Non |
| Votre opérateur internet | Oui, les métadonnées | Non |
| Le fournisseur du VPN | Il n’existe pas | Oui, toutes les métadonnées |
| Les sites que vous visitez | Oui, ce que vous leur donnez | Oui, ce que vous leur donnez |
La troisième ligne est la substance de la décision. Votre opérateur téléphonique est un acteur identifiable, soumis à des obligations définies et attaché à sa réputation. Un fournisseur de VPN peut être tout aussi sérieux — ou être une société dont vous ne savez rien, établie dans une juridiction que vous ne connaissez pas.
Ce n’est pas un argument contre les VPN. C’est un argument en faveur d’un choix éclairé, et d’un usage décidé au cas par cas plutôt que par habitude.
Les alternatives qui méritent d’être connues
Avant de souscrire un abonnement, quelques options règlent des problèmes voisins avec moins d’intermédiaires.
La connexion de données du téléphone. Si le problème est un réseau que vous ne maîtrisez pas, l’utiliser retire simplement ce réseau du tableau. Cela ne masque pas les destinations à votre opérateur, mais cela les masque à la personne qui gère le Wi-Fi du moment — ce qui était souvent l’objectif recherché.
Le chiffrement de la résolution des noms. Beaucoup de navigateurs et de systèmes d’exploitation permettent aujourd’hui de chiffrer les requêtes qui traduisent les noms de sites en adresses. C’est gratuit, cela s’active dans un réglage, et cela referme l’un des deux points depuis lesquels les destinations sont observables. Cela ne couvre pas tout ce que couvre un VPN, mais cela couvre la partie la plus exposée.
Un serveur VPN que vous gérez vous-même. Pour les personnes qui ont des compétences techniques : on peut héberger son propre serveur sur un service en nuage. L’avantage est que l’observateur, c’est vous ; l’inconvénient est que le trafic devient attribuable à une seule personne, sans la dilution qu’apporte un service comptant de nombreux clients.
Le réseau domestique comme point de sortie. Certains routeurs permettent de se connecter de l’extérieur à sa propre installation et de sortir par là. C’est la solution la plus simple pour les personnes qui veulent seulement éviter les réseaux publics, et elle n’introduit aucun acteur nouveau.
Le navigateur orienté vers la protection de la vie privée. Pour des activités particulières, il existe des outils conçus pour l’anonymat, avec des garanties bien plus fortes que celles d’un VPN et un objectif différent. Ce sont les bons outils quand l’enjeu est élevé, et ils sont surdimensionnés pour une navigation ordinaire.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre que le VPN déplace l’observation au lieu de la supprimer |
| Compétences | Évaluer un fournisseur avec des critères concrets |
| Comportements sûrs | L’utiliser là où il sert, en vérifiant qu’il est bien actif |
Niveaux de maturité numérique.
- FL1 — Débutant. Aucun VPN, ou bien un service gratuit installé parce que « cela protège ».
- FL2 — Initié. Vous savez ce qu’il fait et ce qu’il ne fait pas ; aucun service gratuit.
- FL3 — Autonome. Service choisi sur des critères, blocage en cas de coupure activé, usage ciblé.
- FL4 — Avancé. Vous distinguez les moments où il sert de ceux où il n’ajoute rien, et vous vérifiez qu’il est actif.
- FL5 — Expert. Vous aidez d’autres personnes à ne pas acheter un outil pour un problème qu’elles n’ont pas.
Niveau de référence. La R11 complète la R9 et la R10 : HTTPS protège le contenu, la configuration de l’appareil protège l’appareil, le VPN protège la destination. Trois choses différentes.
Comment vérifier que vous l’appliquez correctement
- Puis-je dire en une phrase ce que mon VPN protège que HTTPS ne protège pas déjà ?
- Est-ce que je sais quelle entreprise gère le service que j’utilise, et où elle est établie ?
- Si le tunnel tombait maintenant, le trafic s’arrêterait-il ou sortirait-il en clair ?
Checklist rapide
- ☐ Je distingue ce que protège le VPN de ce que protège déjà HTTPS
- ☐ Je n’utilise pas de service gratuit
- ☐ Je connais le fournisseur, son siège et sa politique sur les journaux
- ☐ Le blocage en cas de coupure du tunnel est activé
- ☐ Je vérifie qu’il est actif avant les opérations qui comptent
- ☐ Je sais qu’il ne protège ni de l’hameçonnage ni des escroqueries
- ☐ Je l’utilise quand il sert, pas par habitude
Pour une mesure d’ensemble de votre niveau, vous pouvez faire l’auto-évaluation de la résilience numérique.
En résumé
Le VPN est un outil précis pour un problème précis : masquer la destination du trafic aux acteurs situés le long du chemin.
Il ne protège pas les contenus — ceux-ci sont déjà protégés. Il ne protège pas des tromperies — elles traversent le tunnel comme tout le reste. Et il ne supprime pas l’observation : il la déplace vers un acteur que vous choisissez, ce qui n’est un avantage que si vous le choisissez bien. C’est tout l’intérêt de réserver le VPN pour le trafic confidentiel plutôt que d’en faire un réflexe permanent.
Question de réflexion. Si vous utilisez un VPN, sauriez-vous dire ce qu’il protège que le cadenas du navigateur ne protège pas déjà ? Si la réponse ne vient pas immédiatement, mieux vaut éclaircir ce point avant le prochain renouvellement.
Approfondir cette recommandation
- Impacts d’un trafic non protégé — ce que révèlent les métadonnées, même sans les contenus
- Conséquences d’un trafic observé — les effets concrets du fait d’être observé
- Comment choisir et utiliser un VPN — critères, configuration, vérification
- Signes que le VPN ne protège pas — comment s’apercevoir que le tunnel n’est plus là
- Comment fonctionne un tunnel VPN — le mécanisme, sans argumentaire commercial
- Attaques contre le trafic réseau — ce qu’un VPN arrête et ce qu’il n’arrête pas
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Attaque Man-in-the-Middle — ce qui se passe quand quelqu’un s’intercale sur le chemin
- Empreinte du navigateur — ce qui vous identifie même derrière un tunnel
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




