Fastmail 推出欧盟数据区域
文章摘要
2026 年 8 月 3 日,Fastmail CEO Bron Gondwana 发布公告:用户现在可以选择把欧盟作为自己 Fastmail 数据的主要存放地,服务器位于阿姆斯特丹。在此之前,所有账户的数据都完整存放在美国。
公告开头解释了动机:很多用户一直在告诉他们,邮件存在哪里是重要的——原因各不相同,可能是当地法律,可能是希望数据离家近一点,也可能是合规要求。
「我们自己建的,不是租来的」是这篇公告花了大力气强调的一点。Fastmail 说这批服务器是他们自己采购、由自己的工程师安装、托管在阿姆斯特丹一处安全设施内的,标准与他们在费城和圣路易斯的既有基础设施一致——从硬件到软件都是自己的,细致到每台机器里硬盘的具体型号。在所有站点,数据都以加密形式静态存放在上锁的机柜里,由内部团队管理。他们特别写道:我们不会从某个大型云服务商那里租用算力或管理服务,然后把对方的保证转手给你——「这是我们 25 年来对待隐私、可靠性与性能的一贯方式」。他们也说明了一贯的冗余策略:多年来每个人的邮件在主区域内至少保有两份(分布在不同服务器上),并在地理上分离的另一处至少再保留一份。
最值得注意的是,这篇公告用大量篇幅老老实实地列出了「哪些东西不在欧盟」,这也是它在 HN 上赢得尊重的主要原因:
选择欧盟区域后:主副本在阿姆斯特丹;如果你用自有域名 + Fastmail 的 DNS 服务器,或使用 Fastmail 的欧盟区域域名,入站邮件会优先进入欧盟服务器;桌面、网页和移动端应用会直连欧盟服务器(欧盟服务器不可用时回退到美国)。但——具有弹性的副本目前仍然在美国,因为他们在欧洲只有一个站点,地理分离的那份拷贝只能留在美国。
对所有人共同适用的还有:他们优先保证可用性,所以主区域故障时你会临时连到别的区域;使用 Fastmail 的通用非区域域名时,邮件进出可能走任一区域;所有人的应急备份都存放在费城(除了实时副本,他们每隔几小时还会为每个账户做一份独立的加密备份);部分数据被复制到所有站点,因此每个人都有一部分数据同时存在于欧洲和美国——这包括邮箱地址与其他用户/客户元数据、网站托管和独立 Files 功能的存储、以及你关联的任何第三方服务的详情;所有系统日志集中在美国;用于调试、计费和支持的第三方服务是共享的,与你所在区域无关。
公告还指出了一个很多人容易忽略的法律事实:Fastmail 是一家澳大利亚公司,受澳大利亚法律及澳大利亚与其他国家之间的司法协作条约约束。无论你的数据存在哪里,他们对相关当局合法请求的处理方式都是一样的。
于是有了这篇公告最关键的一句话:
如果你需要的是「数据只留在欧盟」的保证,我们没有这个保证,而我们宁愿直接告诉你,也不愿让你自己去假设。
迁移方式:Fastmail 已经预先把账单地址位于欧洲或附近的用户选入欧盟区域,这些用户的数据加密副本在公告发布前就已传到欧洲,并将很快成为主副本;他们可以随时改回美国,数据会迁移回去。没有被选中的用户可以排队申请迁移,但这个方向会慢一些——因为区域内没有现成副本,「我们得把每一封邮件都同步过大洋」。而往回迁的人因为美国已有副本,只需同步少量数据即可完成对账。
Bron Gondwana 在结尾给出了这篇公告的立场:这不是营销,而是把事实和工具交给你,让你自己做权衡。「大多数供应商替你决定,然后能少说就少说。我们更愿意把我们的工作过程摊开——什么被复制了、什么没有、谁能强制要求什么——然后让你睁着眼睛做选择。」
HN 评论精华
这条帖子拿到 515 分。讨论呈现出一个有意思的分裂:大多数人赞赏 Fastmail 的坦诚,但对「欧盟数据区域」这件事本身的实际价值分歧极大;讨论的下半部分则整个跑进了美国 CLOUD Act、五眼联盟和欧盟民主正当性的深水区。
-
帖子的第一反应几乎都是同一个问题。I_am_tiberius 问:数据托管在谁那里?是 AWS、Azure、Google 这样的美国公司,还是 OVH、Stackit 这样的欧洲公司?techpression 和 fhdkweig 直接把原文那段贴了回去——都不是,是他们自己买的机器、自己的工程师装的机、托管在阿姆斯特丹一处安全设施里。calvinmorrison 一句总结:「没有云。老派地上架、码机器。」
-
robin_reala 把原文那句关键的免责声明拎了出来当作讨论起点,随后的争论就此展开。intothemild 认为这完全没抓到重点:「他们彻底搞错了人们为什么想要数据留在欧盟的保证。」xnickb 反驳:「我觉得他们只是清楚自己能保证什么、不能保证什么。」linux2647 同意,猜测他们会在欧洲基础设施铺开后再宣布纯欧盟选项。nektro 提醒:原文里就写了这取决于他们能否建起第二个欧盟区域,这只是第一个的公告。fodkodrasz 提出了一个更务实的价值判断:「对我来说这已经是更好的价值主张了,因为更少的增值环节发生在美国。在美国正对欧盟发动贸易战的当下,连这一点都是有意义的。积少成多。」
-
Fastmail CEO 本人(brongondwana)下场回复了这条线,提供了本帖信息量最高的一段幕后说明。他解释为什么不一次建两个欧盟站点:这会同时抬高前期成本(「这种规模的硬件远超一百万美元」)、复杂度和相应的风险。他把动机分成两半——一半是「人们出于自己的理由想要它,如果可行我们就应该提供」,另一半是「在互联网可能进一步巴尔干化之前,先在多个司法辖区拥有服务和经验是件好事」。他还指出一个具体约束:很多用
fastmail.com地址的客户选择了欧盟区域,而他们无法把 MX 记录切分到比域名更细的粒度。至于重新发布的成本,他说那也比再砸几百万建第二个站点、把系统进一步拆分要安全得多。他顺带披露了一个不错的实现细节:用户名密码登录时,密码只会被发送到你所属区域的服务器(通过用户名查表决定,用户名必须是全局的,这样打到哪台服务器都能工作);而如果你提交的用户名不存在,系统会按相同比例随机分配到某个区域,这样就无法把它当作账户存在性的探测手段。 -
怀疑派的火力也很猛。carlosjobim 的说法最尖刻:「他们找到了一个便宜的办法,去取悦那些非常在意自己的行动主义、却不太在意现实的客户。这是一个风险很小、潜在上行不错的商业决策。」他认为相信数据在这里或那里就更安全本身已经不现实,而黑客圈子里对欧盟数据隐私的推崇是没有根据的——「但如果很多人相信某个错误的东西,作为企业你应该给他们想要的,而不是试图教育他们」。rdm_blackhole 附议并加码:在欧盟正在推进社交媒体身份核验、每六个月推一次 Chat Control 的当下还认为数据在欧盟就安全,是一种妄想;他提到 Europol 曾游说要在 Chat Control V2 中获得无需搜查令即可随意访问欧盟境内所有短信/邮件的权限,「随你怎么说五眼国家,这个也好不到哪去」。
-
altairprime 给出了一段克制而准确的提醒:请注意这篇公告里贯穿始终的警告——这目前不是针对美国或澳大利亚数据托管风险的万灵药,但它确实让你的数据离家更近了。他特别指出 Fastmail(澳大利亚)与 Pobox(费城)的合并造成了一个三国交织的法律/风险面,牵扯到欧盟时尤其复杂,「请务必读完全文再进去」。他也表示理解为什么大家会在读文章之前把「欧盟数据区域」过度解读为「为了隐私」——因为他自己一开始也是这么以为的。
-
usernomdeguerre 代表了中间派:把它看作第一个积极的步骤并不过分;虽然是在给他们信任的余地,但「欧盟服务器 + 美国备份」在一段时间后变成「欧盟服务器 + 欧盟备份」并非不合理的期待。inigyou 提出了另一种可能:「它要么是积极的一步,要么是欺骗性的一步——可能是真的在改善数据安全,也可能只是让它看起来在改善。」afiori 则从地缘角度看:「而且越多公司往这个方向走,欧盟在这个议题上的软实力就越大。」toomuchtodo 作为一名每年有一部分时间在美国的 Fastmail 客户表态:他很乐意付钱把数据移到欧盟区域,即使目前无法完全保证所有数据都在美国管辖之外——「纵深防御与缓解,是随时间推进的。我们总得从某个地方开始,完美从来不是目标(因为它并不存在)」。
-
法律层面的讨论相当扎实。jacquesm 提出了核心判断:欧盟数据区域是各家公司为了留住欧洲客户的条件反射(且越来越多客户在离开,「令人意外的是较大的公司走在前面」);但要清楚,只要你仍然托管在美国拥有的基础设施上,或者技术栈的任何一层里有美国(或五眼)拥有的公司,你的数据仍然可能被强制取走,而且往往你不会知道这件事发生过。V__ 补充了法律依据——CLOUD Act 修订了 1986 年的《存储通信法》,允许联邦执法部门通过搜查令或传票强制美国科技公司提供其存储在服务器上的数据,无论数据存在美国还是外国领土。
-
由此引出了本帖争议最大的一条技术性事实之争:petcat 反复主张,澳大利亚(以及英国)已通过双边协议纳入了美国 CLOUD Act 的管辖,加拿大更进一步、欧盟也在谈判中,并多次贴出美国司法部的 CLOUD Act 协议页面作为依据。yborg 反驳说那些链接并未表明澳大利亚或任何外国政府「受美国法律管辖」。jorvi 则从执行层面质疑:CLOUD Act 其实解决不了什么,因为如果一项调取命令对美国分支合法而对欧盟分支非法,把数据从爱尔兰交给美国会立刻给欧盟分支带来高额罚款和法律后果。
-
tzs 贡献了全帖最长也最有价值的一篇科普,纠正了大家的关注点:CLOUD Act 其实做了两件事,而大家只盯着第一件。第一件(域外数据调取)之所以没什么争议,是因为几乎每个国家都有等价的东西——如果本国任何人都能靠把文件存到境外来规避传票,那么每家有「必须保存但日后可能对自己不利」的文件的公司,都会在文件不再活跃使用时立刻把它们送到国境对面的仓库去(他举了个生动的例子:底特律的车企一发布新车,所有工程师提出安全顾虑而管理层决定不处理的文档就会被送过桥、存到加拿大的仓库里)。因此各国的传票制度普遍是强制本国境内控制文件的人取回并交出,文件的实际位置完全无关。而美国之所以在这件事上出问题,纯粹是因为《存储通信法》起草不当,创造了一个叫「warrant(令状)」但本意应当像传票一样运作的东西(他称之为「伪令状」),微软后来据此主张它应当受令状的属地限制,CLOUD Act 只是澄清了立法原意。真正让公民自由团体不安的是第二件事:CLOUD Act 增设了一条加速通道,让司法部长和国务卿可以绕过国会签署司法协助条约(MLAT),使外国执法机构可以直接向美国服务商提出请求,而不必走正常的外交渠道,并可获取原本被 SCA 阻挡的存储通信数据。虽然设有一些保障(不得有意针对身在美国的美国人、不得用所获数据侵犯言论自由、生效前有 180 天窗口供国会以联合决议阻止),但公民权利团体对这些保障并不买账。
-
五眼这条线也很热闹。PeterStuer 指出五眼国家会受本地数据披露令和封口条款约束,被迫交出的用户数据可能进入共享情报池。skywal_l 反驳「欧盟里没有五眼国家」,但被 anon48293 提醒还有九眼和十四眼、其中包含欧盟国家,以及 r_lee、PeterStuer 指出的关键点——Fastmail 本身就是澳大利亚公司。defrost 从现实政治角度补充:他们是澳大利亚人,受澳大利亚政府压力,而澳大利亚政府与美国政府深度交织并高度顺从(AUKUS、松树谷基地、超视距雷达等)。senderista 则提到一个变化:五眼未必能挺过特朗普任期,有报道称英国已停止与美国共享部分情报;kazen44 说荷兰情报机构也是如此。jeffrallen(自陈为其中一家的员工)给出了替代品清单:Exoscale、Proton、Infomaniak、Scaleway。
-
ffsm8 作为德国人提醒了一句公道话:「数据可能被强制取走且你往往不会知道」这一点,技术上对欧洲公司同样成立,只是美国要越过的门槛更多而已。jacquesm 回应说这是真的,但欧盟仍有一个——大体上——正常运转的法律体系,「参见 Schrems 案以及其他那些结果如其所应然的诉讼」。这句话点燃了帖子最后一大段关于欧盟民主正当性的漫长争论:从冯德莱恩是如何被提名和确认的、欧洲议会与欧盟委员会的权力分配(Silhouette 详细论证了欧盟由不直接选举产生的委员会垄断立法提案权这一结构性问题),到 Chat Control 的两轮投票各自意味着什么(izacus 与 inigyou 就 314 票反对是否包含弃权反复交锋),再到英国脱欧是不是一次成功的民主实践。这条线最终引来了版主 tomhow 出面提醒:「请不要在 HN 上发引战内容或进行意识形态斗争。」
-
最后是一条很有说服力的实证补充。rufasterisco 请求提供「欧盟客户正在迁移」的资料,jacquesm 举了空客把部分业务迁到 Scaleway 的例子(不过 mlrtime 补充说空客并未抛弃美国科技公司,仍在用 AWS、微软、Google、Salesforce 等),toomuchtodo 则贴出了一整份时间线:英国政府 gov.uk 用荷兰的 Adyen 替换了 Stripe(2026 年 6 月)、荷兰与欧洲云公司达成协议以降低对美国技术的依赖(2026 年 4 月)、欧盟推动「EuroStack」(2026 年 3 月)、石勒苏益格-荷尔斯泰因州告别微软技术栈(2025 年 10 月)等等。j0057 补充了 noyb(Max Schrems 的组织)的一系列文章,从 2025 年 1 月的《美国云服务即将非法?》一直到 2026 年 6 月的《美国最高法院刚刚炸掉了欧美数据传输》。rufasterisco 的回复颇能代表不少读者的感受:「我一直在关注 noyb,但没意识到企业迁移的速度和规模已经到了这个程度。」