Политики логирования VPN и юрисдикции конфиденциальности: справочная таблица 2026 года
Почти каждая страница VPN о конфиденциальности говорит одни и те же три вещи: компания ничего не хранит, она находится в стране с дружелюбными законами, и аудитор однажды с этим согласился. Такие заявления ничего не стоят, и до тех пор, пока не придет судебный приказ или полицейский обыск, их невозможно проверить. Эта страница, тот справочник, который я хотела найти и не нашла: что на самом деле говорит закон в каждой юрисдикции по состоянию на сентябрь 2026 года, со ссылкой на статут или судебное решение, и десять лучше всего задокументированных случаев, когда полиция проверяла заявление VPN о логировании, с тем, что она в итоге получила.
Краткая версия неудобна для всей отрасли, включая нас. Страна на странице "о нас" оказывается слабым предсказателем того, что происходит, когда приходит приказ. Решает наличие или отсутствие идентифицирующих данных в этот день.
Что на самом деле охватывает политика логирования VPN?
"Логами" называют две разные вещи, и страницы о конфиденциальности намеренно их смешивают. Данные об активности, это то, что вы делали через туннель: сайты, DNS-запросы, трафик. Данные о подключениях, это учет вокруг туннеля: когда аккаунт подключился, к какому серверу и сколько данных прошло. Провайдер может хранить второе и не хранить первое, и большинство коммерческих сервисов так и делают, потому что иначе трудно бороться со злоупотреблением трафиком и контролировать лимит одновременных подключений.
Вопрос, который задает суд, уже любого из этих двух: может ли эта компания сегодня связать IP-адрес, замеченный в определенное время, с платящим клиентом? Такая связь может существовать в записи о подключении, в учетной системе, в записях платежного процессора или в инструменте защиты от мошенничества. Она редко находится там, о чем говорит страница о конфиденциальности.
Собственная позиция Le VPN умещается в одно предложение: мы храним логи подключений, но не логи активности. Цель этой статьи, дать вам инструменты, чтобы проверить такое предложение, включая наше.
Какие страны обязывают VPN-провайдеров хранить данные?
Таблица собирает позицию по хранению данных в юрисдикциях, где зарегистрировано большинство коммерческих VPN, плюс четыре страны, которые изменили рынок, приняв законы против него. "Распространяется на VPN" означает, что обязанность хранения применяется к VPN-сервису, работающему из этой страны, а не только к лицензированным операторам связи. Источники, это статут, судебное решение или собственное заявление правительства, где таковое существует.
| Юрисдикция | Альянс Глаз | Обязанность хранения распространяется на VPN? | Что говорит закон (сентябрь 2026) | Источник |
|---|---|---|---|---|
| Панама | Нет | Нет | Закона о хранении данных нет. Закон 81 от 2019 года, это закон о защите данных, без обязанности хранить трафик или данные абонентов для государства. | DLA Piper, Панама |
| Британские Виргинские острова | Нет (территория Великобритании, собственный законодательный орган) | Нет | Закона о хранении данных нет. Закон о защите данных 2021 года регулирует обработку; британские уведомления о хранении по Investigatory Powers Act на территорию не распространяются. | Гид Comparitech по юрисдикциям |
| Сейшелы | Нет | Нет | Закона о хранении данных нет. Закон о защите данных 2023 года действует с 22 декабря 2023 года; обязанности хранить телеком-метаданные нет. | SeyLII, Закон 24 от 2023 года |
| Швейцария | Нет | Нет (только операторы связи) | Операторы хранят метаданные 6 месяцев по закону о наблюдении. Проект постановления 2025 года распространил бы 6-месячное хранение и идентификацию пользователей на "производные сервисы", такие как VPN и электронная почта, с 5 000+ пользователей. 11 февраля 2026 года Федеральный совет отложил его ради внешнего исследования воздействия и второго раунда консультаций. | Федеральный совет Швейцарии, 11 февраля 2026 |
| Швеция | Четырнадцать глаз | Нет (только операторы связи) | Тотальное хранение отменено Судом ЕС в деле Tele2 (2016); суженный режим для операторов вернулся 1 октября 2019 года. В 2023 году полиция провела обыск в офисе Mullvad и ушла ни с чем. | Доклад Совета министров Северных стран, глава о Швеции |
| Нидерланды | Девять глаз | Нет | Закон о хранении 2009 года (12 месяцев) был отменен окружным судом Гааги 11 марта 2015 года и так и не был заменен. | Библиотека Конгресса |
| Румыния | Нет (член ЕС) | Нет | Законы о хранении дважды отменены Конституционным судом: в 2009 году и Решением 440 от 8 июля 2014 года. С тех пор тотального режима нет. | EDRi |
| Германия | Четырнадцать глаз | Пока нет | Тотальное хранение приостановлено с 2017 года и признано незаконным Судом ЕС в деле SpaceNet (C-793/19, 20 сентября 2022). Законопроект, обязывающий провайдеров доступа в интернет хранить IP-адреса и номера портов 3 месяца, прошел кабинет министров 22 апреля 2026 года и первое чтение 24 июня 2026 года; сейчас он в комитете. | Бундестаг, 24 июня 2026 |
| Франция | Девять глаз | Да, для операторов и хостинг-провайдеров | Декреты 2021-1362 и 2021-1363 от 20 октября 2021 года: операторы и хостеры хранят данные о гражданской идентичности 5 лет, данные об аккаунтах и платежах 1 год, а данные о трафике и местоположении (включая IP-адреса) 1 год по постоянному предписанию о национальной безопасности. | Légifrance |
| Великобритания | Пять глаз | Да, по уведомлению | Investigatory Powers Act 2016, часть 4: министр внутренних дел может вручить уведомление о хранении любому оператору телекоммуникаций на срок до 12 месяцев данных о коммуникациях, включая записи об интернет-подключениях. Уведомления секретны. | legislation.gov.uk, ст. 87 |
| США | Пять глаз | Общей обязанности нет | Закона о хранении данных нет. Провайдерам могут приказать сохранить существующие записи на 90 дней с однократным продлением (18 U.S.C. 2703(f)), а также вручить повестки, ордера и письма национальной безопасности с запретом на разглашение. | 18 U.S.C. 2703 |
| Канада | Пять глаз | Общей обязанности нет | Закона о хранении данных нет; законопроект 2012 года о законном доступе, который создал бы такую обязанность, был отозван. Полиция использует требования о сохранении и приказы о предоставлении данных по Уголовному кодексу. | Уголовный кодекс, ст. 487.014 |
| Австралия | Пять глаз | Да (поставщики услуг) | Data Retention Act 2015: операторы и интернет-провайдеры хранят данные абонентов и метаданные 2 года. Assistance and Access Act 2018 добавляет уведомления о технической помощи для любого "назначенного поставщика услуг связи". | Федеральный реестр законодательства |
| Гонконг | Нет | Нет | Закона о хранении данных нет; обработку регулирует Постановление о персональных данных (конфиденциальности) (Cap. 486). С 2020 года Закон о национальной безопасности позволяет полиции требовать от поставщиков услуг помощи и удаления контента. | Гонконгское электронное законодательство, Cap. 486 |
| Индия | Нет | Да, 5 лет | Директивы CERT-In от 28 апреля 2022 года: VPN-провайдеры хранят проверенные имена абонентов, адреса, контакты, выделенные IP-адреса, отметки времени регистрации и цель использования сервиса 5 лет после отмены подписки. ExpressVPN, Surfshark и NordVPN убрали индийские серверы в июне 2022 года. | Директивы CERT-In (PDF) |
| Россия | Нет | Да | "Пакет Яровой" 2016 года: операторы хранят метаданные 3 года и содержание 6 месяцев; "организаторы распространения информации" хранят метаданные 1 год (анализ Latham). С 2017 года VPN-сервисы обязаны подключиться к государственному реестру запрещенных ресурсов, иначе им грозят блокировки. | Википедия, закон Яровой |
Прочитайте третью колонку сверху вниз, и закономерность очевидна. Из 16 юрисдикций в пяти действует обязанность хранения данных, под которую может подпасть работающий там VPN. Индия прописала свое правило для VPN-сервисов напрямую. Россия, Франция, Великобритания и Австралия написали свои для операторов, хостинг-провайдеров или "операторов телекоммуникаций", и эти определения достаточно широки, чтобы дотянуться до VPN, но пока редко проверялись на практике против него. Везде в остальных местах обязанности нет вовсе. Любимые страны "убежища конфиденциальности" и якобы враждебные Нидерланды или Румыния сидят в одной строке: закона о хранении данных нет.
Имеет ли еще значение список Пяти глаз?
Меньше, чем внушает маркетинг. Пять глаз (США, Великобритания, Канада, Австралия, Новая Зеландия), это соглашение об обмене радиоэлектронной разведкой, восходящее к соглашению UKUSA 1946 года. Расширения до Девяти и Четырнадцати глаз происходят из документов эпохи Сноудена, описывающих группу "SIGINT Seniors Europe", которая добавляет Данию, Францию, Нидерланды и Норвегию, а затем Бельгию, Германию, Италию, Испанию и Швецию. Статья в Википедии о Пяти глазах отслеживает первичные документы.
Эти соглашения регулируют то, как разведывательные службы делятся тем, что уже перехватили. Они не регулируют то, может ли магистрат в Панама-Сити или Род-Тауне приказать компании предоставить записи: это вопрос национального уголовного процесса и договоров о взаимной правовой помощи. У Панамы есть договор о взаимной правовой помощи с США с 1995 года; Британские Виргинские острова отвечают на запросы через Великобританию. Вторая таблица ниже показывает практический результат: два чистых американских дела пришли из страны Пяти глаз, а два провайдера, выдавшие идентифицирующие данные в 2017 и 2021 годах, базировались в Гонконге и Швейцарии.
Определение, которое стоит запомнить: юрисдикция VPN, это страна, чьи суды могут принудить компанию, управляющую сервисом, и это не всегда страна, где стоят серверы, и редко страна, чей флаг красуется на странице с ценами.
Какие законы о хранении данных меняются в 2026 году?
Открыты сразу три досье, и все три перевели бы VPN-провайдеров из колонки "обязанности нет" в колонку "обязанность есть", если будут приняты в нынешней редакции.
Европейский союз предпринимает пятую попытку. Директива о хранении данных 2006 года была аннулирована в деле Digital Rights Ireland (8 апреля 2014); национальные копии пали в делах Tele2 и Watson (21 декабря 2016), La Quadrature du Net (6 октября 2020) и SpaceNet (20 сентября 2022). Суд смягчил позицию в деле La Quadrature du Net II (30 апреля 2024), допустив общее хранение IP-адресов, привязанных к гражданской идентичности, для борьбы с обычной преступностью. Стратегия Комиссии ProtectEU от апреля 2025 года пообещала новую инициативу, в мае 2025 года была открыта оценка воздействия, документ председательства Совета от 27 ноября 2025 года зафиксировал, что большинство стран-членов хотят минимальный срок хранения в один год, который национальное право могло бы превышать, а на неформальной встрече в Дублине 17 июля 2026 года министры юстиции поддержали принцип. На момент публикации этой статьи текст законопроекта еще не был опубликован. Страница Комиссии о хранении данных, это место, где он появится первым.
Германия пытается опередить Брюссель. Министерство юстиции опубликовало проект 22 декабря 2025 года, кабинет министров принял его 22 апреля 2026 года, Бундесрат принял свои поправки 12 июня, а Бундестаг провел первое чтение 24 июня 2026 года и направил законопроект в комитет. На бумаге обязанность узкая (IP-адрес плюс номер порта, 3 месяца, провайдеры доступа в интернет), и отраслевая ассоциация eco уже заявила, что ожидает той же судьбы, что и у двух предыдущих попыток. Немецкий VPN, это провайдер доступа в обычном смысле слова, так что определения в законопроекте будут иметь значение.
Швейцария, единственная, кто ударил бы по VPN-компаниям напрямую. Проект пересмотра постановления о наблюдении (VÜPF) от января 2025 года предлагал приравнять "производные коммуникационные сервисы" с более чем 5 000 пользователей к операторам связи: проверять личность, хранить метаданные 6 месяцев, расшифровывать по запросу, если провайдер владеет ключами. Proton и NymVPN публично заявили, что уйдут, Threema пообещала бороться с постановлением, а Proton начал выводить инфраструктуру из страны. Две парламентские инициативы в сентябре 2025 года потребовали переписать текст; 11 февраля 2026 года Федеральный совет опубликовал результаты консультаций и заказал внешнее исследование регуляторного воздействия перед вторым раундом консультаций, без обязательного графика. Строка о дружелюбной Швейцарии на главной странице VPN пока еще верна, и впервые она стала условной.
Какие заявления VPN о логировании проверялись полицией или судами?
Это та часть, которую не заменит никакая таблица юрисдикций. Десять дел между 2011 и 2023 годами задокументированы достаточно хорошо, чтобы на них ссылаться: судебный документ, собственное заявление провайдера или и то, и другое. Провайдеры названы, потому что дела публичны; суть в закономерности, а не в бренде.
| Год | Провайдер (юрисдикция) | Что произошло | Что получили власти | Источник |
|---|---|---|---|---|
| 2011 | HideMyAss (Великобритания) | Приказ британского суда в расследовании ФБР в отношении участника LulzSec Коди Кретсингера по делу о взломе Sony Pictures. | Записи о подключениях, которые идентифицировали аккаунт; Кретсингер был арестован и позднее признал вину. | The Register |
| 2016 | Private Internet Access (США) | Повестка ФБР по делу об угрозе взрыва и преследовании во Флориде (Престон Маквотерс). | Ничего пригодного: только то, что IP-адреса принадлежали кластеру серверов на восточном побережье. | TorrentFreak, судебный документ |
| 2016 | Perfect Privacy (Швейцария) | Нидерландская полиция без объяснений изъяла два сервера в Роттердаме. | Пользовательских данных на оборудовании не было, по словам компании. | TorrentFreak, заявление компании |
| 2016 (раскрыто в 2018) | IPVanish (США) | Требование Министерства внутренней безопасности к материнской компании Highwinds в расследовании о насилии над детьми. | Исходный IP-адрес пользователя и отметки времени подключений, несмотря на маркетинг того времени, утверждавший, что ничего не хранится. | TorrentFreak, судебный документ |
| 2017 | ExpressVPN (Британские Виргинские острова) | Турецкая полиция изъяла сервер в Стамбуле в январе 2017 года при расследовании убийства российского посла. | Ничего; компания заявила, что ей нечего передать, а изъятый сервер ничего не содержал. | TorrentFreak, цитируя заявление компании |
| 2017 | PureVPN (Гонконг) | Запрос ФБР по делу о киберпреследовании Райана Лина в Массачусетсе. | Подтверждение, что один аккаунт подключался с двух названных исходных IP-адресов (дом и работодатель), согласно аффидевиту ФБР. | TorrentFreak, аффидевит и ответ PureVPN |
| 2018 | Private Internet Access (США) | Повестка по делу о взломе Росса Колби, федеральный суд Сан-Хосе. | Ничего; компания показала под присягой, что у нее нет записей, связывающих активность с пользователем. | TorrentFreak |
| 2021 | Proton (Швейцария) | Юридически обязывающий приказ швейцарских властей по французскому запросу, направленному через Европол, в отношении почтового аккаунта климатического активиста. | Компанию обязали начать логирование IP-адреса этого аккаунта и передать его. Швейцарский закон это позволял; VPN-сервис приказом не охватывался. | Заявление Proton |
| 2021 | Windscribe (Канада) | Украинские власти изъяли два сервера OpenVPN. | Пользовательских данных не было, но диски были незашифрованы, и на них находились сертификат сервера OpenVPN и его закрытый ключ, о чем компания сообщила сама. | Раскрытие Windscribe |
| 2023 | Mullvad (Швеция) | Полиция исполнила ордер на обыск в офисе в Гетеборге 18 апреля 2023 года в поисках данных клиентов. | Ничего; сотрудники ушли, ничего не забрав, после того как им показали, как работает сервис. | Заявление Mullvad |
Считайте как угодно, юрисдикция проигрывает. Четыре из десяти дел дали идентифицирующие данные: одно в Великобритании, одно в США, одно в Гонконге, одно в Швейцарии. Шесть не дали ничего: два в США, по одному в Швеции, Швейцарии, на Британских Виргинских островах и в Канаде. Швейцария оказывается по обе стороны баланса. Две группы разделяет инженерия и устройство учетных записей: записывается ли IP-адрес когда-либо рядом с идентификатором аккаунта, и на какой срок.
Дело Proton заслуживает второго взгляда, потому что это форма будущего. У Proton ничего не хранилось, и это не имело значения. Швейцарские власти приказали компании начать собирать IP-адрес одного пользователя с этого момента, и швейцарский закон обязал ее подчиниться. Законы о хранении данных касаются прошлого; целевые приказы о логировании касаются будущего, и ни одна юрисдикция из первой таблицы их не запрещает.
Что доказывают аудиты и серверы только на RAM, а что нет?
С 2018 года крупные провайдеры платят Deloitte, PwC, KPMG или Cure53 за периодические отчеты с заверением, а примерно с 2019 года многие перешли на бездисковые серверы, которые загружаются с подписанного образа и хранят состояние только в памяти. И то, и другое, реальные улучшения. И то, и другое также уже, чем пресс-релизы.
Аудит, это мнение о конфигурации в те дни, когда смотрел аудитор, с рамками, заданными провайдером, который за него заплатил. Прочитайте раздел об объеме проверки: большинство охватывают VPN-серверы и исключают системы учета, биллинга и защиты от мошенничества, где обычно и живет связь IP-адреса с клиентом. Серверы только на RAM отвечают на конкретную угрозу, изъятую машину, и отвечают хорошо: чистые исходы Mullvad и ExpressVPN обязаны этой конструкции больше, чем шведскому или карибскому праву. Они ничего не говорят о целевом приказе начать с завтрашнего дня логирование одного аккаунта.
Три вопроса, которые переживают все это, просты. Находится ли IP-адрес когда-либо рядом с идентификатором аккаунта где-либо в системах компании? Если да, то на какой срок? И можно ли приказать компании создать такую связь для одного пользователя по запросу? Провайдер, чья страница о конфиденциальности отвечает на эти три вопроса прямо, сказал вам больше, чем любой значок юрисдикции.
Как прочитать политику конфиденциальности VPN за десять минут
Найдите юридическое лицо. В политике конфиденциальности или условиях использования будут названы компания и применимое право; если они отличаются от флага на главной странице, побеждает пункт о применимом праве. Найдите эту страну в первой таблице.
Поищите в политике "IP". Каждая политика, которая вообще упоминает IP-адреса, говорит либо что они хранятся (как долго?), либо что они усекаются, либо что они никогда не записываются. Молчание по этому поводу, тоже ответ.
Проверьте платежный след. Платежи картой и через PayPal идентифицируют вас перед платежным процессором независимо от собственной практики VPN; наличные и криптовалюта нет. Именно поэтому обыск у Mullvad был обречен на провал с самого начала.
Поищите отчет о прозрачности или warrant canary и проверьте даты. Отчет, который перестал обновляться два года назад, это отчет, который остановился.
Спросите, что происходит при целевом приказе. Честный ответ в каждой юрисдикции из первой таблицы: "нам придется подчиниться действительному приказу начать логирование одного аккаунта". Политика, которая утверждает иное, описывает страну, которой не существует.
Затем примените те же пять проверок к страницам этого сайта. Le VPN основана в Париже, Франция, в ноябре 2010 года и хранит логи подключений, но не логи активности. Начать чтение стоит со страниц о конфиденциальности в интернете и шифровании. О технической стороне того, как остаться скрытым при обрыве соединения, читайте в объяснении kill switch; об уровне идентичности за пределами туннеля, в гиде по анонимной идентичности.
Как эта таблица будет выглядеть в следующем году
Три строки выше содержат дату в 2026 году и потребуют переписывания к 2027 году. Если Бундестаг примет законопроект о хранении IP-адресов, Германия перейдет в колонку "да", и каждый провайдер доступа там, включая VPN, начнет хранить 3 месяца назначений адресов. Если Комиссия опубликует свое предложение с минимальным сроком в один год, строки Нидерландов и Румынии, чистые с 2015 и 2014 годов, снова окажутся в игре по всему ЕС, включая Францию. А если второй раунд консультаций в Швейцарии сохранит порог в 5 000 пользователей, страна, где базируются самые цитируемые компании в области конфиденциальности в Европе, станет первой, кто пропишет обязанность хранения данных специально для них.
Ничто из этого не меняет урока второй таблицы. Законы решают, что компания обязана хранить. Инженерия решает, что у нее есть, когда приходит приказ. Оцените второе, прежде чем доверять первому.
Об авторе
Автор блога Le VPN
Ирма Сурикова — постоянный автор блога Le VPN, пишет о кибербезопасности, цифровой конфиденциальности и о том, как оставаться в безопасности в интернете. Её статьи охватывают практическое применение VPN и последние новости в сфере онлайн-безопасности.
Статьи автора Ирма Сурикова →