VPN 日志政策与隐私司法辖区:2026 年参考表
几乎每一家 VPN 的隐私页面都在说同样的三件事:公司不保存任何数据、公司设在法律友好的地方、某家审计机构曾经认可过。这些说法成本低廉,而且在法院命令或警方搜查到来之前无法核实。本页是我想找却找不到的参考资料:截至 2026 年 9 月,每个司法辖区的法律究竟怎么规定,附上法规或判决的链接,以及警方检验 VPN 日志声明的十起记录最完整的案例,和他们最终带走了什么。
简短的结论对整个行业都不舒服,包括我们自己。「关于我们」页面上的国家,对命令到来时会发生什么,其实是个很弱的预测指标。当天是否存在可识别身份的数据,才是决定性因素。
VPN 日志政策究竟涵盖什么?
有两种不同的东西都被称为「日志」,而隐私页面故意把它们混为一谈。活动数据是你通过隧道所做的事:访问的网站、DNS 查询、流量。连接数据是围绕隧道的记账信息:某个账户何时连接、连接到哪台服务器、传输了多少数据。服务商可以只保留后者而不保留前者,大多数商业服务也确实如此,因为否则很难执行带宽滥用和同时连接数的限制。
法院提出的问题比这两者都更窄:这家公司今天能否把某一时刻出现的 IP 地址与一位付费客户关联起来?这种关联可能存在于连接记录、账户系统、支付处理商的记录或防欺诈工具中。它很少存在于隐私页面所谈论的地方。
Le VPN 自身的立场只有一句话:我们保留连接日志,但不保留活动日志。本文的目的就是给你工具去检验这样一句话,包括我们自己的。
哪些国家强制 VPN 服务商保存数据?
下表汇总了大多数商业 VPN 注册所在的司法辖区的留存立场,外加四个通过立法反其道而行、从而改变市场的司法辖区。「触及 VPN」是指留存义务适用于在该国运营的 VPN 服务,而不仅仅是持牌电信运营商。来源为法规、判决或政府自身的声明,凡有者均已列出。
| 司法辖区 | 情报联盟 | 留存义务是否触及 VPN? | 法律规定(2026 年 9 月) | 来源 |
|---|---|---|---|---|
| 巴拿马 | 无 | 否 | 无留存法规。2019 年第 81 号法律是一部数据保护法,不含为国家保存流量或订户数据的义务。 | DLA Piper,巴拿马 |
| 英属维尔京群岛 | 无(英国海外领土,拥有自己的立法机构) | 否 | 无留存法规。《2021 年数据保护法》规范数据处理;英国《调查权力法》下的留存通知不延伸至该领土。 | Comparitech 司法辖区指南 |
| 塞舌尔 | 无 | 否 | 无留存法规。《2023 年数据保护法》自 2023 年 12 月 22 日起生效;没有电信元数据强制留存要求。 | SeyLII,2023 年第 24 号法案 |
| 瑞士 | 无 | 否(仅限电信运营商) | 根据监控法,运营商保存元数据 6 个月。2025 年的条例草案原本会把 6 个月留存和用户身份识别义务扩展到拥有 5,000 名以上用户的「衍生服务」,例如 VPN 和电子邮件。2026 年 2 月 11 日,联邦委员会将其搁置,以进行外部影响研究和第二轮征询。 | 瑞士联邦委员会,2026 年 2 月 11 日 |
| 瑞典 | 十四眼 | 否(仅限电信运营商) | 全面留存在 Tele2 案(2016 年)中被欧盟法院废除;针对运营商的收窄版制度于 2019 年 10 月 1 日恢复。警方于 2023 年搜查了 Mullvad 的办公室,空手而归。 | 北欧理事会报告,瑞典章节 |
| 荷兰 | 九眼 | 否 | 2009 年的留存法(12 个月)于 2015 年 3 月 11 日被海牙地区法院废除,此后从未被取代。 | 美国国会图书馆 |
| 罗马尼亚 | 无(欧盟成员国) | 否 | 留存法律两次被宪法法院废除,分别在 2009 年和 2014 年 7 月 8 日的第 440 号裁决。此后没有全面留存制度。 | EDRi |
| 德国 | 十四眼 | 尚未 | 全面留存自 2017 年起暂停,并在 SpaceNet 案(C-793/19,2022 年 9 月 20 日)中被欧盟法院裁定违法。一项要求互联网接入服务商保存 IP 地址和端口号 3 个月的法案于 2026 年 4 月 22 日通过内阁,并于 2026 年 6 月 24 日进行了一读;目前在委员会审议中。 | 联邦议院,2026 年 6 月 24 日 |
| 法国 | 九眼 | 是,适用于运营商和托管服务商 | 2021 年 10 月 20 日的第 2021-1362 号和第 2021-1363 号法令:运营商和托管商保存民事身份数据 5 年,账户和支付数据 1 年,并根据一项常设的国家安全指令保存流量和位置数据(包括 IP 地址)1 年。 | Légifrance |
| 英国 | 五眼 | 是,通过通知 | 《2016 年调查权力法》第 4 部分:内政大臣可向任何电信运营商送达留存通知,要求保存最长 12 个月的通信数据,包括互联网连接记录。通知是保密的。 | legislation.gov.uk,第 87 条 |
| 美国 | 五眼 | 无全面义务 | 无留存法规。服务商可被命令保全现有记录 90 天,可续期一次(18 U.S.C. 2703(f)),并可被送达传票、搜查令和附带禁言令的国家安全信函。 | 18 U.S.C. 2703 |
| 加拿大 | 五眼 | 无全面义务 | 无留存法规;2012 年本会设立留存义务的合法访问法案已被撤回。警方依据《刑法典》使用保全要求和提交令。 | 《刑法典》第 487.014 条 |
| 澳大利亚 | 五眼 | 是(服务提供商) | 《2015 年数据留存法》:电信运营商和互联网服务提供商保存订户和元数据记录 2 年。《2018 年协助与访问法》增加了对任何「指定通信提供商」的技术协助通知。 | 联邦立法登记 |
| 香港 | 无 | 否 | 无留存法规;《个人资料(私隐)条例》(第 486 章)规范数据处理。自 2020 年起,《国家安全法》允许警方要求服务提供商提供协助和移除内容。 | 电子版香港法例,第 486 章 |
| 印度 | 无 | 是,5 年 | CERT-In 于 2022 年 4 月 28 日发布的指令:VPN 服务商须在客户注销后保存经核实的订户姓名、地址、联系方式、分配的 IP、注册时间戳和租用目的 5 年。ExpressVPN、Surfshark 和 NordVPN 于 2022 年 6 月撤走了印度服务器。 | CERT-In 指令(PDF) |
| 俄罗斯 | 无 | 是 | 2016 年的「亚罗瓦娅」法案包:运营商保存元数据 3 年、内容 6 个月;「信息传播组织者」保存元数据 1 年(Latham 分析)。自 2017 年起,VPN 服务必须接入国家封锁名单,否则自身将被封锁。 | 维基百科,亚罗瓦娅法 |
顺着第三列读下来,规律一目了然。在 16 个司法辖区中,有 5 个已有生效的留存义务,可能覆盖在当地运营的 VPN。印度是点名针对 VPN 服务制定规则。俄罗斯、法国、英国和澳大利亚的规则针对的是运营商、托管服务商或「电信运营商」,这些定义宽泛到足以触及 VPN,但迄今很少真正用于 VPN。其他所有地方都根本没有留存义务。人们最爱的「隐私避风港」国家与被认为不友好的荷兰或罗马尼亚处在同一行:没有留存法规。
五眼名单还重要吗?
没有营销所暗示的那么重要。五眼(美国、英国、加拿大、澳大利亚、新西兰)是一项信号情报共享安排,源于 1946 年的《英美协定》。九眼和十四眼的扩展来自斯诺登时代描述「信号情报欧洲高级联盟」(SIGINT Seniors Europe)的文件,先加入丹麦、法国、荷兰和挪威,再加入比利时、德国、意大利、西班牙和瑞典。维基百科的五眼词条追踪了原始文件。
这些协定管辖的是情报机构如何共享它们已经截获的东西。它们不管辖的是巴拿马城或罗德城的法官能否命令一家公司提交记录,那是国内刑事诉讼程序和司法互助条约的事。巴拿马自 1995 年起就与美国签有司法互助条约;英属维尔京群岛通过英国回应请求。下方第二张表展示了实际结果:两起美国的干净案例来自一个五眼国家,而 2017 年和 2021 年交出可识别身份数据的两家服务商则设在香港和瑞士。
值得记住的一个定义:VPN 的司法辖区是其法院能够强制运营该服务的公司的国家,这并不总是服务器所在的国家,也很少是定价页面上出现的旗帜所代表的国家。
2026 年哪些留存法律正在变化?
三份文件同时在推进,如果按草案通过,三者都会把 VPN 服务商从「无义务」一栏移到「有义务」一栏。
欧盟正在进行第五次尝试。2006 年的《数据留存指令》在 Digital Rights Ireland 案(2014 年 4 月 8 日)中被宣告无效;各国的复制版本相继在 Tele2 和 Watson 案(2016 年 12 月 21 日)、La Quadrature du Net 案(2020 年 10 月 6 日)和 SpaceNet 案(2022 年 9 月 20 日)中倒下。法院在 La Quadrature du Net II 案(2024 年 4 月 30 日)中态度软化,接受为打击普通犯罪而普遍留存与民事身份绑定的 IP 地址。欧盟委员会 2025 年 4 月的 ProtectEU 战略承诺提出新倡议,2025 年 5 月启动了影响评估,2025 年 11 月 27 日的一份理事会主席国文件记录了多数成员国希望设定一年的最低留存期限、各国法律可以超出该期限,2026 年 7 月 17 日各国司法部长在都柏林的非正式会议上支持了这一原则。本文发布时,立法文本仍未公布。欧盟委员会自己的数据留存页面将是它最先出现的地方。
德国正试图走在布鲁塞尔前面。司法部于 2025 年 12 月 22 日公布草案,内阁于 2026 年 4 月 22 日通过,联邦参议院于 6 月 12 日通过了其修正意见,联邦议院于 2026 年 6 月 24 日进行一读后将其交付委员会。这项义务在纸面上很窄(IP 地址加端口号,3 个月,互联网接入服务商),行业协会 eco 已经表示预计它会重蹈前两次尝试的覆辙。按照这个词的通常含义,德国的 VPN 就是接入服务商,所以法案的定义将至关重要。
瑞士是那个本会直接冲击 VPN 公司的国家。2025 年 1 月的监控条例(VÜPF)修订草案提议,把拥有 5,000 名以上用户的「衍生通信服务」按电信运营商对待:核实身份、保存元数据 6 个月、在服务商持有密钥的情况下应要求解密。Proton 和 NymVPN 公开表示将会离开,Threema 表示将与该条例抗争,Proton 开始把基础设施迁出。2025 年 9 月的两项议会动议要求重写;2026 年 2 月 11 日,联邦委员会公布了征询结果,并在第二轮征询之前委托进行外部监管影响研究,没有具约束力的时间表。VPN 首页上「瑞士友好」的说法目前仍然成立,但这是第一次带上了条件。
哪些 VPN 日志声明经受过警方或法院的检验?
这是任何司法辖区表格都无法替代的部分。2011 年至 2023 年间有十起案例的记录足以引用:法院文件、服务商自己的声明,或两者兼有。之所以点名服务商,是因为这些案例是公开记录;重点在于规律,而不是品牌。
| 年份 | 服务商(司法辖区) | 事件经过 | 当局获得了什么 | 来源 |
|---|---|---|---|---|
| 2011 | HideMyAss(英国) | 英国法院在 FBI 调查 LulzSec 成员 Cody Kretsinger 入侵索尼影业一案中下达命令。 | 识别出该账户的连接记录;Kretsinger 被捕,随后认罪。 | The Register |
| 2016 | Private Internet Access(美国) | FBI 在佛罗里达州一起炸弹威胁和跟踪骚扰案(Preston McWaters)中发出传票。 | 没有可用信息:只有这些 IP 地址属于东海岸的一个服务器集群。 | TorrentFreak,法院文件 |
| 2016 | Perfect Privacy(瑞士) | 荷兰警方在鹿特丹查扣了两台服务器,未作解释。 | 据公司称,硬件上没有用户数据。 | TorrentFreak,公司声明 |
| 2016 年(2018 年披露) | IPVanish(美国) | 国土安全部在一起儿童虐待调查中向母公司 Highwinds 发出传唤。 | 该用户的源 IP 地址和连接时间戳,尽管当时的营销宣称不保存任何数据。 | TorrentFreak,法院文件 |
| 2017 | ExpressVPN(英属维尔京群岛) | 土耳其警方在调查俄罗斯大使遇刺案期间,于 2017 年 1 月查扣了一台伊斯坦布尔服务器。 | 一无所获;公司表示没有数据可以提供,被查扣的服务器上也没有。 | TorrentFreak,引述公司声明 |
| 2017 | PureVPN(香港) | FBI 在马萨诸塞州 Ryan Lin 网络跟踪骚扰案中提出请求。 | 根据 FBI 的宣誓书,确认某一账户曾从两个指定的源 IP 地址(住所和雇主)连接。 | TorrentFreak,宣誓书及 PureVPN 回应 |
| 2018 | Private Internet Access(美国) | 圣何塞联邦法院 Ross Colby 黑客案审判中的传票。 | 一无所获;公司作证称没有将活动与用户关联的记录。 | TorrentFreak |
| 2021 | Proton(瑞士) | 瑞士当局根据法国经欧洲刑警组织转达的请求,下达具有法律约束力的命令,涉及一名气候活动人士的邮件账户。 | 公司被迫开始记录该账户的 IP 地址并交出。瑞士法律允许这样做;VPN 服务不在该命令范围内。 | Proton 声明 |
| 2021 | Windscribe(加拿大) | 乌克兰当局查扣了两台 OpenVPN 服务器。 | 没有用户数据,但磁盘未加密,OpenVPN 服务器证书及其私钥就在上面,公司自行披露了这一点。 | Windscribe 披露 |
| 2023 | Mullvad(瑞典) | 警方于 2023 年 4 月 18 日在哥德堡办公室执行搜查令,寻求客户数据。 | 一无所获;在被演示了服务的运作方式后,警员没有带走任何东西就离开了。 | Mullvad 声明 |
无论你怎么计分,司法辖区都是输家。十起案例中有四起交出了可识别身份的数据:英国一起、美国一起、香港一起、瑞士一起。六起一无所获:美国两起,瑞典、瑞士、英属维尔京群岛和加拿大各一起。瑞士同时出现在账本的两边。区分这两组的是工程与账户设计:IP 地址是否曾被写在账户标识符旁边,以及保存了多久。
Proton 案值得再看一眼,因为它是未来的形态。Proton 没有存储任何东西,但这并不重要。瑞士当局命令该公司从此开始收集某一用户的 IP 地址,瑞士法律要求它遵从。留存法律关乎过去;针对性的记录命令关乎未来,而第一张表中没有任何一个司法辖区禁止这种命令。
审计和纯内存服务器能证明什么,不能证明什么?
自 2018 年起,较大的服务商会付费请德勤、普华永道、毕马威或 Cure53 出具定期鉴证报告;大约自 2019 年起,许多服务商转向无磁盘服务器,从签名镜像启动,状态只保存在内存中。两者都是实实在在的改进。两者也都比新闻稿所说的范围更窄。
审计是对审计人员查看那几天配置的意见,范围由付费的服务商划定。读一读范围部分:大多数审计覆盖 VPN 服务器,却排除了账户、计费和反欺诈系统,而 IP 与客户的关联往往就存在于那些系统中。纯内存服务器回应的是一种特定威胁,即被查扣的机器,而且回应得很好:Mullvad 和 ExpressVPN 的干净结果更多归功于这种设计,而非瑞典或加勒比的法律。它们对「从明天起记录某一账户」的针对性命令则无从说明。
经受住这一切的三个问题很简单。在公司系统的任何地方,IP 地址是否曾与账户标识符放在一起?如果是,保存多久?公司能否被命令应要求为某一用户建立这种关联?一家隐私页面对这三个问题给出直白回答的服务商,告诉你的东西比任何司法辖区徽章都多。
如何在十分钟内读懂一份 VPN 隐私政策
找到法律实体。隐私政策或服务条款会写明一家公司和一个管辖法律;如果两者与首页上的旗帜不一致,以管辖法律条款为准。在第一张表中查找该国家。
在政策中搜索「IP」。凡是提到 IP 地址的政策,要么说会存储(多久?),要么说会截断,要么说从不写入。对此保持沉默也是一种回答。
检查支付轨迹。无论 VPN 自身的做法如何,银行卡和 PayPal 支付都会让支付处理商识别出你;现金和加密货币则不会。这就是为什么 Mullvad 的搜查令注定失败。
寻找透明度报告或搜查令金丝雀,并检查其日期。一份两年前就停止更新的报告,就是一份停止了的报告。
问一问针对性命令会发生什么。在第一张表的每一个司法辖区,诚实的回答都是「我们必须遵从要求开始记录某一账户的有效命令」。说法与此不同的政策,描述的是一个不存在的国家。
然后把同样的五项检查用在本站的页面上。Le VPN 于 2010 年 11 月成立于法国巴黎,保留连接日志,但不保留活动日志。在线隐私和加密页面是开始阅读的地方。关于连接中断时如何保持隐匿的技术细节,请参阅终止开关(kill switch)说明;关于隧道之外的身份层,请参阅匿名身份指南。
明年这张表会是什么样
上表中有三行标注了 2026 年的日期,到 2027 年需要重写。如果联邦议院通过 IP 留存法案,德国将变为「是」,当地每一家接入服务商(包括 VPN)都将开始保存 3 个月的地址分配记录。如果欧盟委员会公布带有一年最低期限的提案,自 2015 年和 2014 年以来一直干净的荷兰和罗马尼亚两行将在整个欧盟范围内重新受到影响,法国也不例外。而如果瑞士的第二轮征询保留 5,000 用户的门槛,这个欧洲最常被引用的隐私公司所在的国家,将成为第一个专门为它们制定留存义务的国家。
这一切都不会改变第二张表的教训。法律决定公司必须保存什么。工程决定命令到来时公司手上有什么。先评判后者,再信任前者。
关于作者
Le VPN 博客编辑
Alan Summers 多年来一直为 Le VPN 博客撰写和编辑文章,内容涵盖网络隐私、网络安全以及充分利用 VPN 的最佳方式。他密切关注影响全球互联网自由的新闻,并将其转化为对 Le VPN 读者实用的建议。
Alan Summers 的文章 →