VPNのログポリシーとプライバシー法域:2026年版リファレンス表
ほぼすべてのVPNのプライバシーページには、同じ3つのことが書かれています。会社は何も保持していない、法律の緩やかな国に拠点がある、そして監査人がかつてそれに同意した、という3点です。こうした主張は安上がりに掲げられる一方、裁判所の命令や警察の捜索が届くまでは検証のしようがありません。このページは、私が欲しくても見つけられなかったリファレンスです。2026年9月時点で各法域の法律が実際に何を定めているのかを、法令または判決へのリンク付きで示し、警察がVPNのログに関する主張を検証した、最もよく記録された10件の事例と、当局が何を持ち帰ったのかをまとめました。
結論を短く言えば、私たち自身を含む業界全体にとって耳の痛いものです。「会社概要」ページに書かれた国は、命令が届いたときに何が起きるかを予測する材料としては弱いことが分かります。決め手となるのは、その日に身元特定につながるデータが存在するかどうかです。
VPNのログポリシーは、実際に何を対象とするのか?
「ログ」と呼ばれるものには2つの異なる種類があり、プライバシーページは意図的にその境界をぼかしています。アクティビティデータとは、トンネルを通じてあなたが何をしたかです。訪れたサイト、DNSクエリ、トラフィックがこれにあたります。接続データとは、トンネルをめぐる帳簿のようなものです。アカウントがいつ接続したか、どのサーバーに接続したか、どれだけのデータが流れたか、といった情報です。プロバイダーは前者を持たずに後者を保持することができ、実際、商用サービスの大半はそうしています。帯域幅の乱用や同時接続数の上限は、それなしでは執行が難しいからです。
裁判所が問うのは、そのどちらよりも狭い問いです。この会社は今日、特定の時刻に観測されたIPアドレスを、料金を支払っている顧客に結び付けられるか、という問いです。その結び付きは、接続記録の中、アカウントシステムの中、決済代行業者の記録の中、あるいは不正防止ツールの中に存在しえます。プライバシーページが語る場所にあることは、めったにありません。
Le VPN自身の立場は一文で言い表せます。接続ログは保持しますが、アクティビティログは保持しません。本記事の目的は、私たちのものを含め、そうした一文を検証するための道具をあなたに提供することです。
VPNプロバイダーにデータ保持を義務づけている国はどこか?
次の表は、商用VPNの多くが法人登記している法域に、法律で市場を変えた4つの法域を加え、それぞれの保持に関する状況を整理したものです。「VPNに及ぶ」とは、保持義務が免許を持つ通信事業者だけでなく、その国から運営されるVPNサービスにも適用されることを意味します。出典は、存在する限り、法令、判決、または政府自身の声明です。
| 法域 | アイズ同盟 | VPNに及ぶ保持義務は? | 法律の内容(2026年9月) | 出典 |
|---|---|---|---|---|
| パナマ | なし | なし | 保持法令なし。2019年法律第81号はデータ保護法であり、国家のためにトラフィックや加入者データを保持する義務はありません。 | DLA Piper、パナマ |
| 英領バージン諸島 | なし(英国領土、独自の立法府) | なし | 保持法令なし。2021年データ保護法が処理を規制しており、英国の調査権限法に基づく保持通知は同領土には及びません。 | Comparitech法域ガイド |
| セーシェル | なし | なし | 保持法令なし。2023年データ保護法が2023年12月22日から施行。通信メタデータの保持義務はありません。 | SeyLII、2023年法律第24号 |
| スイス | なし | なし(通信事業者のみ) | 監視法に基づき、事業者はメタデータを6か月保持します。2025年の政令草案は、6か月の保持とユーザー本人確認の義務を、5,000人以上のユーザーを持つVPNやメールなどの「派生サービス」にも拡大するものでした。2026年2月11日、連邦参事会は外部の影響調査と2回目の意見公募のため、これを棚上げしました。 | スイス連邦参事会、2026年2月11日 |
| スウェーデン | フォーティーンアイズ | なし(通信事業者のみ) | 包括的保持はTele2事件(2016年)で欧州司法裁判所により無効とされ、事業者向けに範囲を狭めた制度が2019年10月1日に復活しました。警察は2023年にMullvadのオフィスを捜索しましたが、何も持ち帰りませんでした。 | 北欧閣僚理事会報告書、スウェーデンの章 |
| オランダ | ナインアイズ | なし | 2009年の保持法(12か月)は、2015年3月11日にハーグ地方裁判所によって無効とされ、その後代替法は制定されていません。 | 米国議会図書館 |
| ルーマニア | なし(EU加盟国) | なし | 保持法は憲法裁判所によって2度、2009年と2014年7月8日の決定第440号で無効とされました。それ以降、包括的な制度はありません。 | EDRi |
| ドイツ | フォーティーンアイズ | まだなし | 包括的保持は2017年から停止され、SpaceNet事件(C-793/19、2022年9月20日)で欧州司法裁判所により違法と判断されました。インターネットアクセスプロバイダーにIPアドレスとポート番号を3か月保持させる法案が2026年4月22日に閣議決定され、2026年6月24日に第一読会を経て、現在は委員会で審議中です。 | 連邦議会、2026年6月24日 |
| フランス | ナインアイズ | あり(事業者およびホスティングプロバイダー) | 2021年10月20日の政令2021-1362号および2021-1363号:事業者とホスティング事業者は、民事上の身元データを5年、アカウントおよび決済データを1年、トラフィックおよび位置データ(IPアドレスを含む)を国家安全保障上の常設命令に基づき1年保持します。 | Légifrance |
| 英国 | ファイブアイズ | あり(通知による) | 2016年調査権限法第4部:内務大臣は、あらゆる電気通信事業者に対し、インターネット接続記録を含む通信データを最長12か月保持させる保持通知を発出できます。通知は秘密扱いです。 | legislation.gov.uk、第87条 |
| 米国 | ファイブアイズ | 包括的義務なし | 保持法令なし。プロバイダーは既存の記録を90日間保全するよう命じられることがあり(1回更新可能、合衆国法典第18編2703条(f))、召喚状、令状、そして口外禁止命令付きの国家安全保障書簡を受けることがあります。 | 合衆国法典第18編2703条 |
| カナダ | ファイブアイズ | 包括的義務なし | 保持法令なし。保持義務を創設するはずだった2012年の合法的アクセス法案は撤回されました。警察は刑法に基づく保全要求と提出命令を用います。 | 刑法第487.014条 |
| オーストラリア | ファイブアイズ | あり(サービスプロバイダー) | 2015年データ保持法:通信キャリアとインターネットサービスプロバイダーは、加入者記録とメタデータを2年間保持します。2018年の支援・アクセス法は、あらゆる「指定通信プロバイダー」に対する技術支援通知を追加しました。 | 連邦法令登録 |
| 香港 | なし | なし | 保持法令なし。個人データ(プライバシー)条例(第486章)が処理を規律します。2020年以降、国家安全維持法により、警察はサービスプロバイダーに支援と削除を要求できます。 | 香港電子版法例、第486章 |
| インド | なし | あり(5年) | 2022年4月28日のCERT-In指令:VPNプロバイダーは、検証済みの加入者氏名、住所、連絡先、割り当てられたIP、登録のタイムスタンプ、利用目的を、解約後5年間保持します。ExpressVPN、Surfshark、NordVPNは2022年6月にインドのサーバーを撤去しました。 | CERT-In指令(PDF) |
| ロシア | なし | あり | 2016年の「ヤロヴァヤ法」パッケージ:事業者はメタデータを3年、通信内容を6か月保持し、「情報流通の組織者」はメタデータを1年保持します(Lathamの分析)。2017年以降、VPNサービスは国家のブロックリストに接続しなければ、自らがブロックされます。 | Wikipedia、ヤロヴァヤ法 |
3列目を通して読めば、パターンは明白です。16法域のうち、そこで運営するVPNが該当しうる保持義務が施行中なのは5つです。インドはVPNサービスを名指しして規則を定めました。ロシア、フランス、英国、オーストラリアは、事業者、ホスティングプロバイダー、あるいは「電気通信事業者」を対象として規則を定めており、その定義はVPNに及ぶほど広い一方で、これまでのところVPNに対して試された例はほとんどありません。それ以外の国には、義務そのものがありません。人気の「プライバシーの避難所」とされる国々と、敵対的とされがちなオランダやルーマニアは、同じ列に並んでいます。保持法令なし、という列です。
ファイブアイズのリストは、まだ重要なのか?
マーケティングが示唆するほどには重要ではありません。ファイブアイズ(米国、英国、カナダ、オーストラリア、ニュージーランド)は、1946年のUKUSA協定に由来する信号諜報の共有取り決めです。ナインアイズとフォーティーンアイズへの拡張は、スノーデン時代の文書に記された「SIGINT Seniors Europe」グループに由来し、デンマーク、フランス、オランダ、ノルウェーが加わり、さらにベルギー、ドイツ、イタリア、スペイン、スウェーデンが加わります。Wikipediaのファイブアイズの項目が一次文書を追跡しています。
これらの協定が規律するのは、諜報機関がすでに傍受したものをどう共有するかです。規律しないのは、パナマシティやロードタウンの治安判事が企業に記録の提出を命じられるかどうかであり、それは国内の刑事手続と刑事共助条約の問題です。パナマは1995年から米国との刑事共助条約を結んでおり、英領バージン諸島は英国を通じて要請に応じます。下の2つ目の表が実際の結果を示しています。米国で何も出なかった2件はファイブアイズの国で起きたものであり、2017年と2021年に身元特定につながるデータを提出した2社は、香港とスイスに拠点を置いていました。
覚えておく価値のある定義があります。VPNの法域とは、サービスを運営する会社に対してその裁判所が命令を下せる国のことであり、それは必ずしもサーバーの所在国とは限らず、料金ページに国旗が掲げられている国であることはめったにありません。
2026年に変わりつつあるデータ保持法はどれか?
3つの案件が同時に進行中であり、いずれも草案のまま成立すれば、VPNプロバイダーを「義務なし」から「義務あり」の列へ移すことになります。
欧州連合は5度目の試みに入っています。2006年のデータ保持指令はDigital Rights Ireland事件(2014年4月8日)で無効とされ、各国の国内法はTele2 and Watson事件(2016年12月21日)、La Quadrature du Net事件(2020年10月6日)、SpaceNet事件(2022年9月20日)で次々と倒れました。裁判所はLa Quadrature du Net II事件(2024年4月30日)で姿勢を和らげ、通常の犯罪に関して民事上の身元に結び付いたIPアドレスの一般的保持を容認しました。欧州委員会の2025年4月のProtectEU戦略は新たなイニシアチブを約束し、影響評価が2025年5月に開始されました。2025年11月27日の理事会議長国文書には、国内法で上回ることのできる1年間の保持下限を大半の加盟国が望んでいることが記録され、2026年7月17日のダブリンでの非公式会合で司法担当閣僚はその原則を支持しました。本記事の公開時点で、法案の条文はまだ公表されていません。欧州委員会自身のデータ保持ページが、最初に掲載される場所です。
ドイツはブリュッセルに先んじようとしています。司法省は2025年12月22日に草案を公表し、内閣は2026年4月22日にこれを採択、連邦参議院は6月12日に修正案を採択し、連邦議会は2026年6月24日に第一読会を行ってから委員会へ付託しました。義務は書面上は狭いもので(IPアドレスとポート番号、3か月、インターネットアクセスプロバイダー)、業界団体のecoはすでに、過去2回の試みと同じ運命をたどると予想すると述べています。ドイツのVPNは通常の語義でアクセスプロバイダーにあたるため、法案の定義が重要になります。
スイスは、VPN企業を直接的に直撃するはずだった案件です。2025年1月の監視政令(VÜPF)改正草案は、5,000人を超えるユーザーを持つ「派生通信サービス」を通信事業者と同様に扱うことを提案していました。本人確認を行い、メタデータを6か月保持し、プロバイダーが鍵を保有する場合には要請に応じて復号する、という内容です。ProtonとNymVPNは公に国外移転の意向を表明し、Threemaは政令と争うと述べ、Protonはインフラの国外移転を始めました。2025年9月には2件の議会動議が書き直しを求め、2026年2月11日、連邦参事会は意見公募の結果を公表し、2回目の意見公募に先立って外部の規制影響調査を委託しました。拘束力のあるスケジュールはありません。VPNのホームページに掲げられた「スイスは味方」という文言は、今のところまだ真実ですが、初めて条件付きのものとなりました。
警察や裁判所によって検証されたVPNのログ主張はどれか?
ここは、どんな法域の表にも代えられない部分です。2011年から2023年の間に、裁判所への提出書類、プロバイダー自身の声明、またはその両方によって、引用に耐える程度に記録された事例が10件あります。事例は公的記録であるためプロバイダー名を挙げていますが、要点はブランドではなくパターンです。
| 年 | プロバイダー(法域) | 何が起きたか | 当局が得たもの | 出典 |
|---|---|---|---|---|
| 2011年 | HideMyAss(英国) | Sony Picturesへの侵入をめぐるLulzSecメンバー、Cody KretsingerのFBI捜査における英国裁判所の命令。 | アカウントを特定する接続記録。Kretsingerは逮捕され、後に有罪を認めました。 | The Register |
| 2016年 | Private Internet Access(米国) | フロリダ州の爆破予告およびストーキング事件(Preston McWaters)におけるFBIの召喚状。 | 使えるものは何もなし。IPアドレスが東海岸のサーバー群に属するという事実のみ。 | TorrentFreak、裁判所提出書類 |
| 2016年 | Perfect Privacy(スイス) | オランダ警察が説明なしにロッテルダムのサーバー2台を押収。 | 同社によれば、ハードウェア上にユーザーデータはなし。 | TorrentFreak、企業声明 |
| 2016年(2018年公表) | IPVanish(米国) | 児童虐待捜査における、親会社Highwindsへの国土安全保障省の召喚。 | 当時のマーケティングでは何も保持していないとされていたにもかかわらず、ユーザーの接続元IPアドレスと接続のタイムスタンプ。 | TorrentFreak、裁判所提出書類 |
| 2017年 | ExpressVPN(英領バージン諸島) | ロシア大使暗殺事件の捜査中、トルコ警察が2017年1月にイスタンブールのサーバーを押収。 | 何もなし。同社は提供できるデータがないと述べ、押収されたサーバーにも何もありませんでした。 | TorrentFreak、企業声明の引用 |
| 2017年 | PureVPN(香港) | マサチューセッツ州のRyan Linサイバーストーキング事件におけるFBIの要請。 | FBIの宣誓供述書によれば、あるアカウントが名指しされた2つの発信元IPアドレス(自宅と勤務先)から接続していたことの確認。 | TorrentFreak、宣誓供述書とPureVPNの回答 |
| 2018年 | Private Internet Access(米国 | サンノゼ連邦裁判所でのRoss Colbyハッキング裁判における召喚状。 | 何もなし。同社は、活動をユーザーに結び付ける記録は持っていないと証言しました。 | TorrentFreak |
| 2021年 | Proton(スイス) | Europolを経由したフランスの要請に基づく、気候活動家のメールアカウントに関するスイス当局の法的拘束力ある命令。 | 同社は、そのアカウントのIPアドレスの記録を開始し、引き渡すことを強制されました。スイス法はこれを許容しており、VPNサービスは命令の対象外でした。 | Protonの声明 |
| 2021年 | Windscribe(カナダ) | ウクライナ当局がOpenVPNサーバー2台を押収。 | ユーザーデータはなし。ただしディスクは暗号化されておらず、OpenVPNサーバー証明書とその秘密鍵が保存されていたことを、同社自身が公表しました。 | Windscribeの公表 |
| 2023年 | Mullvad(スウェーデン) | 2023年4月18日、警察が顧客データを求めてヨーテボリのオフィスで捜索令状を執行。 | 何もなし。サービスの仕組みの説明を受けた後、捜査官は何も持たずに立ち去りました。 | Mullvadの声明 |
どのように採点しても、法域は負けます。10件のうち4件で身元特定につながるデータが出ました。英国で1件、米国で1件、香港で1件、スイスで1件です。6件では何も出ませんでした。米国で2件、スウェーデン、スイス、英領バージン諸島、カナダでそれぞれ1件です。スイスは帳簿の両側に登場します。2つのグループを分けるのは、エンジニアリングとアカウント設計です。IPアドレスがアカウント識別子の隣に書き込まれることがそもそもあるのか、あるとすればどれだけの期間なのか、という点です。
Protonの事例は、未来の形を示しているという意味で、もう一度見直す価値があります。Protonには何も保存されておらず、それは問題になりませんでした。スイス当局は同社に対し、今後1人のユーザーのIPアドレスを収集し始めるよう命じ、スイス法は同社にこれへの従うことを義務づけました。保持法が扱うのは過去です。対象を絞った記録命令が扱うのは未来であり、1つ目の表のどの法域も、それを禁じてはいません。
監査とRAMのみのサーバーは、何を証明し、何を証明しないのか?
2018年以降、大手プロバイダーはDeloitte、PwC、KPMG、Cure53に費用を払って定期的な保証報告書を受けており、2019年頃からは多くが、署名付きイメージから起動し状態をメモリ上にのみ保持するディスクレスサーバーへ移行しました。どちらも実質的な改善です。そしてどちらも、プレスリリースが語るよりは範囲の狭いものです。
監査とは、監査人が確認した日々の設定に関する意見であり、その範囲は費用を負担したプロバイダーが定めます。範囲の節を読んでください。大半はVPNサーバーを対象とし、IPと顧客の結び付きが存在しがちなアカウント、請求、不正対策の各システムを除外しています。RAMのみのサーバーは、押収された機器という特定の脅威に答えるものであり、それにはよく答えています。MullvadとExpressVPNが何も出なかった結果は、スウェーデンやカリブ海の法律よりも、その設計に負うところが大きいのです。一方で、明日から1つのアカウントを記録せよという対象を絞った命令については、何も語りません。
これらすべてを経て残る3つの問いは単純です。会社のシステムのどこかで、IPアドレスがアカウント識別子の隣に置かれることはあるのか。あるとすれば、どれだけの期間か。そして、要請に応じて1人のユーザーについてその結び付きを作るよう、会社は命じられうるのか。プライバシーページでこの3つに率直に答えているプロバイダーは、どんな法域のバッジよりも多くをあなたに語っています。
VPNのプライバシーポリシーを10分で読む方法
法人を見つけてください。プライバシーポリシーか利用規約には会社名と準拠法が記されており、その2つがホームページの国旗と異なるなら、準拠法条項が優先します。その国を1つ目の表で調べてください。
ポリシー内で「IP」を検索してください。IPアドレスに触れているポリシーはすべて、保存している(どれだけの期間か)、切り詰めている、あるいは一切書き込まない、のいずれかを述べています。この点についての沈黙もまた、ひとつの答えです。
決済の痕跡を確認してください。カードやPayPalによる支払いは、VPN自身の慣行にかかわらず、決済代行業者に対してあなたの身元を明かします。現金や暗号資産はそうではありません。Mullvadの捜索令状が最初から失敗する運命にあったのは、このためです。
透明性レポートや令状カナリアを探し、その日付を確認してください。2年前に更新が止まったレポートは、止まったレポートです。
対象を絞った命令が来たらどうなるかを尋ねてください。1つ目の表のあらゆる法域における正直な答えは、「1つのアカウントの記録を開始せよという有効な命令には従わざるを得ない」です。それ以外を語るポリシーは、存在しない国を描写しています。
そして、同じ5つのチェックを本サイトのページにも当てはめてください。Le VPNは2010年11月にフランス・パリで設立され、接続ログは保持しますが、アクティビティログは保持しません。オンラインプライバシーと暗号化のページが、読み始めるべき場所です。接続が切れたときに身を隠し続けるための技術面についてはキルスイッチの解説を、トンネルの先にある身元の層については匿名アイデンティティのガイドをご覧ください。
この表は来年どうなっているか
上の行のうち3つは2026年の日付を含んでおり、2027年までに書き直しが必要になるでしょう。連邦議会がIP保持法案を可決すれば、ドイツは「あり」に移り、VPNを含むドイツのあらゆるアクセスプロバイダーが、3か月分のアドレス割り当てを保持し始めます。欧州委員会が1年の下限を伴う提案を公表すれば、2015年と2014年以来きれいなままだったオランダとルーマニアの行が、フランスを含むEU全域で再び動き出します。そしてスイスの2回目の意見公募が5,000ユーザーの閾値を維持すれば、欧州で最も引用されるプライバシー企業を擁するその国は、まさにそれらの企業のために保持義務を書いた最初の国になります。
そのいずれも、2つ目の表の教訓を変えることはありません。法律は会社が何を保持しなければならないかを決めます。エンジニアリングは、命令が届いたときに会社が何を持っているかを決めます。前者を信じる前に、後者を判断してください。
執筆者について
Le VPN ブログ編集者
Alan Summers は長年にわたり Le VPN ブログの執筆・編集を担当し、オンラインプライバシー、サイバーセキュリティ、そして VPN を最大限に活用する方法について取り上げています。世界のインターネットの自由に関わるニュースを注意深く追い、Le VPN の読者に役立つ実践的なアドバイスへと落とし込んでいます。
Alan Summers の記事 →