Et enkelt overophedet rack lukkede Protons kernetjenester ned

Et svigt i kølesystemet i Protons datacenter i Frankfurt, natten til den 26. august 2026, fik rumtemperaturen til at stige fra normale 21,8 grader celsius til 51,9 grader celsius på tredive minutter. Nogle sensorer viste op til 60 grader. Netværkskort nåede 105 grader mod en normal driftstemperatur på 45 grader og lukkede sig selv ned for at undgå skader. Både den primære og backup-netværksswitchen sad i samme rack, og det rack bar flere af Protons primære databasekopier, så redundansen bygget netop til at overleve denne type fejl blev ikke aktiveret automatisk. Proton har offentligt oplyst, at selskabet kan modstå et fuldstændigt datacenternedbrud, men selskabets egen efterrapport fastslår, at en primær database-failover aldrig automatiseres uden menneskeligt tilsyn, netop for at undgå den slags split-brain datakorruption, som en automatisk failover kan forårsage.

Den samme svaghed brød op igen fem dage senere

Et andet nedbrud den 1. september 2026 viste, at fejlen fra den 26. august faktisk ikke var overstået.

HændelseDatoÅrsagBerørte tjenester
Første nedbrud26. til 27. august 2026Køleefejl, dobbelt switch-svigtMail, Drive, Kalender, autentificering
Andet nedbrud1. september 2026, 14:37 til 20:49 CESTResterende hardwarefejl fra databasevedligeholdelse knyttet til den første hændelseMail, Pass, Drive, Kalender

Suverænitet beskriver, hvor data ligger, ikke om tjenesten forbliver oppe

Proton markedsfører sig på jurisdiktion og privatliv, og dette nedbrud viser, at de garantier er adskilt fra modstandsdygtighedens arkitektur. Mange virksomheder, der forlod amerikanske hyperscalers netop for at reducere denne koncentrationsrisiko, valgte Proton eller en lignende udbyder på grund af selskabets EU-placering og dets afvisning af at udlevere data til amerikanske domstole. Ingen af de to egenskaber har noget at gøre med, om tjenesten forbliver oppe, når et rack overopheder. Proton har et failover-sted i Zürich og bygger ifølge egne udsagn først nu den anden site-kapacitet og automatisering, som burde have eksisteret før denne hændelse, med en forventet færdiggørelse inden udgangen af 2026. En virksomhed, der valgte et suverænt alternativ af hensyn til dataresidens, bør spørge den udbyder direkte, hvordan failover reelt fungerer, og om det sker automatisk eller venter på en persons godkendelse, i stedet for at antage, at suverænitet betyder modstandsdygtighed.