AirVPN / Mullvad VPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (88)
Kriterien, bei denen die Werte auseinanderlaufen.
| AirVPN | Mullvad VPN | |
|---|---|---|
| Juristischer Firmenname | AirVPN di Paolo Brinibelegt | Mullvad VPN ABbelegt |
| Markeninhaber, falls abweichend | AirVPN / Air VPN Ltd (as branded)Anbieterangabe | Mullvad VPN ABAnbieterangabe |
| Gründungsjahr | 2010Anbieterangabe | 2009Anbieterangabe |
| Hauptsitz (Land) | ITbelegt | SEbelegt |
| Weitere relevante Jurisdiktionen | Nach den Nutzungsbedingungen gilt die EU-Verordnung 593/2008; zuständig sind der Europäische Gerichtshof und die Gerichte in Italien.Anbieterangabe | SwedenAnbieterangabe |
| Mutterkonzern / Holding | Air (dedicated operating company; previously Iridium until Nov 2012)Anbieterangabe | Amagicom ABAnbieterangabe |
| Schwester-VPN-Marken im Konzern | Laut Anbieter betreibt die Gesellschaft Air ausschliesslich AirVPN und daneben nur eng zugehörige Nebenprojekte zu Netzneutralität und Zensurumgehung.Anbieterangabe | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | 20 Prozent des Nettopreises beim Erstkauf, gutgeschrieben als Kontoguthaben; höhere Provisionen laut Anbieter auf Anfrage bei mittelfristiger Vereinbarung.Anbieterangabe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe |
| Dokumentierte irreführende Werbeaussagen | Die Startseite bewirbt den Dienst am 03.08.2026 mit den Formulierungen "This impenetrable tunnel prevents criminal organizations, your ISP or even your government from spying on your communications", "Surf Anonymously" und "Make it impossible to identify the type of traffic or protocol you are using, even for your ISP".Anbieterangabe | ? |
| Übernahme-Historie / früherer Name | Der Dienst wurde ab 2010 von der Firma Iridium betrieben; ab November 2012 übernahm laut Anbieter die eigens gegründete Gesellschaft Air den Betrieb.Anbieterangabe | none disclosed on homeAnbieterangabe |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden Aktivitätsverkehr, Verkehrsinhalte und IP-Adressen der Nutzer weder inspiziert noch protokolliert noch auf einem Massenspeicher abgelegt; technisch notwendige Verbindungsdaten werden ausschliesslich im Arbeitsspeicher und nur für die Dauer der Diensterbringung verarbeitet.Anbieterangabe | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe |
| Speicherung der echten IP-Adresse | nur fluechtigAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Durchsetzung des Geraetelimits | Je Konto sind bis zu fünf gleichzeitige Verbindungen zu unterschiedlichen VPN-Servern möglich. Mehrere Geräte am selben Server erfordern je einen eigenen Schlüssel, verwaltet im Bereich Devices des Kontos.Anbieterangabe | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe |
| Minimal noetige Kontodaten | Das Registrierungsformular verlangt Anzeigename, E-Mail-Feld und Passwort. Der Anbieter vermerkt am Feld: "Real e-mail address is NOT mandatory, you can enter a random string."Anbieterangabe | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe |
| Tracker und SDKs in der Android-App | None indicated; privacy policy rejects third-party profiling add-ons on web; no mobile SDK list published on fetched pagesAnbieterangabe | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt |
| Tracker in der iOS-App | None indicated; privacy policy rejects third-party profiling add-ons on web; no mobile SDK list published on fetched pagesAnbieterangabe | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe |
| Tracker und Cookies auf der Website | Eigene Messung am 03.08.2026: In den HTML-Quelltexten von neun abgerufenen Unterseiten (Start, Preise, Specs, Nutzungsbedingungen, Datenschutz, FAQ-Logs, Serverstatus, Registrierung, Kontakt) band kein script-, link-, img- oder iframe-Element eine Ressource von einem Drittanbieter-Host ein; alle eingebundenen Ressourcen lagen auf airvpn.org.belegt | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung werden E-Mail-Adressen nicht an Dritte übermittelt und Support wird nicht ausgelagert. Daten, die Nutzer an Zahlungsabwickler wie PayPal geben, liegen laut Anbieter nicht in dessen Kontrolle; Instant Payment Notifications werden nach Anbieterangabe nicht gespeichert.Anbieterangabe | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Die Datenschutzerklärung nennt keine konkreten Aufbewahrungsfristen. Technisch notwendige Verbindungsdaten werden laut Anbieter nur im Arbeitsspeicher und nur für die Dauer der Diensterbringung verarbeitet; die Löschung aller Daten zu einer Person ist per schriftlicher E-Mail-Anfrage möglich.Anbieterangabe | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe |
| Unabhängiges No-Log-Audit | neinAnbieterangabe | jabelegt |
| Details zum No-Log-Audit | ? | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt |
| Prüfbericht öffentlich | nicht öffentlichAnbieterangabe | vollständigbelegt |
| Audits der Apps und Clients | ? | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt |
| Prüfrhythmus | nie geprüftAnbieterangabe | ? |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe |
| Transparenzbericht | keinerAnbieterangabe | unregelmäßigAnbieterangabe |
| Bug-Bounty-Programm | Bug-Bounty-Programm für airvpn.org, eddie.website, ipleak.net sowie die Apps für Windows, macOS, GNU/Linux und Android. Prämien laut Anbieter: 100 EUR (serious), 170 EUR (high risk), 250 EUR (very high risk), mindestens 300 EUR (critical).Anbieterangabe | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Meldungen an security@airvpn.org, PGP-Schlüssel mit Fingerabdruck 6F78 D101 B39E 824A C648 DDDE 08FF 65DE 46C5 EA4B veröffentlicht, koordinierte Offenlegung vereinbart. Eine security.txt nach RFC 5785 verweist auf Kontakt, Schlüssel und Policy. Genannter Fall: Meldung zum Eddie-Windows-Installer durch Kushal Arvind Shah (Fortinet FortiGuard Labs) am 14.05.2018.Anbieterangabe | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe |
| Serverseite quelloffen | neinAnbieterangabe | teilweiseAnbieterangabe |
| Reproduzierbare Builds | ? | jaAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jaAnbieterangabe |
| Nennungen durch unabhängige Stellen | Long-running activist/privacy-community provider (founded 2010) per About narrativeAnbieterangabe | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt |
| OpenVPN ueber UDP | jaAnbieterangabe | neinbelegt |
| OpenVPN ueber TCP | jaAnbieterangabe | neinbelegt |
| Noch angebotene Altprotokolle | Kein PPTP. Der Anbieter schreibt auf der Startseite "Forget PPTP or other insecure protocols".Anbieterangabe | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | WireGuard: ChaCha20-Poly1305. OpenVPN ab Version 2.4: serverseitige data-ciphers-Liste mit CHACHA20-POLY1305, AES-256-GCM, AES-256-CBC, AES-192-GCM, AES-192-CBC, AES-128-GCM, AES-128-CBC. Für OpenVPN vor 2.4 nennt der Anbieter AES-256-CBC.Anbieterangabe | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-128-CBC, enthalten in der serverseitigen data-ciphers-Liste für OpenVPN ab Version 2.4.Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | OpenVPN: 4096-Bit-RSA-Schlüssel, 4096-Bit-Diffie-Hellman je Server, Kontrollkanal mit tls-crypt (2048 Bit), Rekeying alle 60 Minuten. WireGuard: ECDH mit Curve25519.Anbieterangabe | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe |
| Verschleierungsverfahren | OpenVPN über SSL mit stunnel und OpenVPN über SSH, laut Anbieter auf jedem Server verfügbar; zusätzlich in der Android-App Amnezia WireGuard 2.0 einschliesslich Amnezias CPS und 34 vorgefertigten CPS/QUIC-Profilen.Anbieterangabe | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | vom Anbieter angegebenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Split Tunneling | Für Linux nennt der Anbieter die Komponente Cuckoo der AirVPN Suite als Traffic-Split-Manager mit Zugriff auf die Traffic-Split-Infrastruktur des Dienstes. Für Android beschreibt er die Option, per Weiss- und Schwarzliste festzulegen, welche Apps innerhalb oder ausserhalb des Tunnels laufen.Anbieterangabe | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | jaAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | ? | jaAnbieterangabe |
| GPS-Standort anpassen (Android) | jaAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | OpenVPN over SSH/SSL/Tor for censorship resistanceAnbieterangabe | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe |
| Anzahl Server | 257 Serverbelegt | 576 Serverbelegt |
| Anzahl Laender | 23 Laenderbelegt | 50 Laenderbelegt |
| Anzahl Staedte | 40 Staedtebelegt | 91 Staedtebelegt |
| RAM-only Server (diskless) | neinAnbieterangabe | gesamtes Netzbelegt |
| Eigentum an der Hardware | eigene HardwareAnbieterangabe | gemischtbelegt |
| Oeffentliche Statusseite | jabelegt | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on status/specs pages fetched; servers shown on public status page (257+ available at fetch time)Anbieterangabe | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt |
| iOS-App | nur KonfigurationAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | nicht verfuegbarAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | keine ErweiterungAnbieterangabe | Steuerung der AppAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für DD-WRT, Tomato, AsusWRT und pfSense.Anbieterangabe | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe |
| Native App fuer Apple Silicon | neinAnbieterangabe | jaAnbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | jaAnbieterangabe |
| Monatstarif | 7,00 €Anbieterangabe | 5,00 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,75 €Anbieterangabe | 5,00 €Anbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | jaAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kein kostenloser Dauertarif. Der kürzeste Tarif läuft drei Tage für 2 Euro. Aktivisten und Journalisten in Ländern mit Repression bietet der Anbieter auf Anfrage kostenlosen Zugang an.Anbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 14 TageAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Datenvolumen-Limit | Keine Volumenbegrenzung. Auf die Frage nach Traffic-Limits antwortet der Anbieter: "No, there are no traffic limits."Anbieterangabe | noneAnbieterangabe |
| Belege zu Geschwindigkeitsmessungen | Anbieterangabe: garantierte Mindestbandbreite 4 Mbit/s je Konto, Obergrenze 1 Gbit/s auf Servern mit 1-Gbit/s-Anbindung, bis zu 5 Gbit/s Gesamtdurchsatz auf Servern an 10-Gbit/s-Leitungen. Unabhängige Messungen liegen für diesen Eintrag nicht vor.Anbieterangabe | ? |
| Umgang mit SMTP und Port 25 | Ausgehender Port 25 ist gesperrt, laut Anbieter zur Spam-Vermeidung.Anbieterangabe | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Für Länder, in denen OpenVPN gestört wird, verweist der Anbieter auf OpenVPN über SSL oder über SSH; China und Iran werden namentlich genannt. Aktivisten und Journalisten in Ländern mit Repression bietet der Anbieter auf Anfrage kostenlosen Zugang an.Anbieterangabe | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe |
| Deutschsprachiger Support | neinAnbieterangabe | jaAnbieterangabe |
| Konto selbst loeschbar | neinAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | Der Anbieter gibt für airvpn.org die Bewertung A+ bei Qualys SSL Labs an; für die gehärtete Variante airvpn.dev nennt er eine auf 100 Prozent zielende Konfiguration bei SSL Labs und CryptCheck.Anbieterangabe | A+belegt |
| Tracker-Last der Website | Eigene Messung am 03.08.2026: In den HTML-Quelltexten von neun abgerufenen Unterseiten war keine Ressource von einem Drittanbieter-Host eingebunden. Beim Betreten der Website setzt der Server eine PHP-Sitzungskennung und leitet auf eine Zwischenseite um, deren Skript ein technisches Cookie af3 setzt; ohne dieses Cookie wird kein Inhalt ausgeliefert. Über Referral-Links entsteht laut FAQ zusätzlich ein Cookie referred_by mit einem Monat Laufzeit.belegt | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt |
| URL des Warrant Canary | none foundAnbieterangabe | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Eigene Auszählung am 03.08.2026: Nutzungsbedingungen rund 1609 Wörter, Datenschutzerklärung rund 1000 Wörter, beide Dokumente liegen nur auf Englisch vor.belegt | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Die Startseite wirbt am 03.08.2026 mit "Make it impossible to identify the type of traffic or protocol you are using, even for your ISP." Die Seite SSL Tunnel desselben Anbieters schreibt dagegen: "Deep Packet Inspection lets your ISP recognize the you are using an OpenVPN connection." Erst der zusätzlich wählbare SSL- oder SSH-Tunnel verbirgt laut Anbieter den OpenVPN-Fingerabdruck; die Specs-Seite führt als empfohlene Voreinstellung natives OpenVPN oder WireGuard.belegt | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt |
Alle belegten Kriterien (151)
| AirVPN | Mullvad VPN | |
|---|---|---|
| Juristischer Firmenname | AirVPN di Paolo Brinibelegt | Mullvad VPN ABbelegt |
| Markeninhaber, falls abweichend | AirVPN / Air VPN Ltd (as branded)Anbieterangabe | Mullvad VPN ABAnbieterangabe |
| Gründungsjahr | 2010Anbieterangabe | 2009Anbieterangabe |
| Hauptsitz (Land) | ITbelegt | SEbelegt |
| Weitere relevante Jurisdiktionen | Nach den Nutzungsbedingungen gilt die EU-Verordnung 593/2008; zuständig sind der Europäische Gerichtshof und die Gerichte in Italien.Anbieterangabe | SwedenAnbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | 14 Eyesbelegt |
| Mutterkonzern / Holding | Air (dedicated operating company; previously Iridium until Nov 2012)Anbieterangabe | Amagicom ABAnbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | vollständig bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jabelegt |
| Schwester-VPN-Marken im Konzern | Laut Anbieter betreibt die Gesellschaft Air ausschliesslich AirVPN und daneben nur eng zugehörige Nebenprojekte zu Netzneutralität und Zensurumgehung.Anbieterangabe | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | 20 Prozent des Nettopreises beim Erstkauf, gutgeschrieben als Kontoguthaben; höhere Provisionen laut Anbieter auf Anfrage bei mittelfristiger Vereinbarung.Anbieterangabe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe |
| YouTube- und Influencer-Sponsoring | keinesAnbieterangabe | keinesAnbieterangabe |
| Dokumentierte irreführende Werbeaussagen | Die Startseite bewirbt den Dienst am 03.08.2026 mit den Formulierungen "This impenetrable tunnel prevents criminal organizations, your ISP or even your government from spying on your communications", "Surf Anonymously" und "Make it impossible to identify the type of traffic or protocol you are using, even for your ISP".Anbieterangabe | ? |
| Übernahme-Historie / früherer Name | Der Dienst wurde ab 2010 von der Firma Iridium betrieben; ab November 2012 übernahm laut Anbieter die eigens gegründete Gesellschaft Air den Betrieb.Anbieterangabe | none disclosed on homeAnbieterangabe |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden Aktivitätsverkehr, Verkehrsinhalte und IP-Adressen der Nutzer weder inspiziert noch protokolliert noch auf einem Massenspeicher abgelegt; technisch notwendige Verbindungsdaten werden ausschliesslich im Arbeitsspeicher und nur für die Dauer der Diensterbringung verarbeitet.Anbieterangabe | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keinebelegt |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nur fluechtigAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | nur SummenAnbieterangabe |
| Durchsetzung des Geraetelimits | Je Konto sind bis zu fünf gleichzeitige Verbindungen zu unterschiedlichen VPN-Servern möglich. Mehrere Geräte am selben Server erfordern je einen eigenen Schlüssel, verwaltet im Bereich Devices des Kontos.Anbieterangabe | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe |
| Minimal noetige Kontodaten | Das Registrierungsformular verlangt Anzeigename, E-Mail-Feld und Passwort. Der Anbieter vermerkt am Feld: "Real e-mail address is NOT mandatory, you can enter a random string."Anbieterangabe | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe |
| Telemetrie in den Apps | keineAnbieterangabe | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | None indicated; privacy policy rejects third-party profiling add-ons on web; no mobile SDK list published on fetched pagesAnbieterangabe | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt |
| Tracker in der iOS-App | None indicated; privacy policy rejects third-party profiling add-ons on web; no mobile SDK list published on fetched pagesAnbieterangabe | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe |
| Tracker und Cookies auf der Website | Eigene Messung am 03.08.2026: In den HTML-Quelltexten von neun abgerufenen Unterseiten (Start, Preise, Specs, Nutzungsbedingungen, Datenschutz, FAQ-Logs, Serverstatus, Registrierung, Kontakt) band kein script-, link-, img- oder iframe-Element eine Ressource von einem Drittanbieter-Host ein; alle eingebundenen Ressourcen lagen auf airvpn.org.belegt | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung werden E-Mail-Adressen nicht an Dritte übermittelt und Support wird nicht ausgelagert. Daten, die Nutzer an Zahlungsabwickler wie PayPal geben, liegen laut Anbieter nicht in dessen Kontrolle; Instant Payment Notifications werden nach Anbieterangabe nicht gespeichert.Anbieterangabe | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Die Datenschutzerklärung nennt keine konkreten Aufbewahrungsfristen. Technisch notwendige Verbindungsdaten werden laut Anbieter nur im Arbeitsspeicher und nur für die Dauer der Diensterbringung verarbeitet; die Löschung aller Daten zu einer Person ist per schriftlicher E-Mail-Anfrage möglich.Anbieterangabe | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | neinAnbieterangabe | jabelegt |
| Details zum No-Log-Audit | ? | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt |
| Prüfbericht öffentlich | nicht öffentlichAnbieterangabe | vollständigbelegt |
| Audits der Apps und Clients | ? | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt |
| Prüfrhythmus | nie geprüftAnbieterangabe | ? |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe |
| Transparenzbericht | keinerAnbieterangabe | unregelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Bug-Bounty-Programm | Bug-Bounty-Programm für airvpn.org, eddie.website, ipleak.net sowie die Apps für Windows, macOS, GNU/Linux und Android. Prämien laut Anbieter: 100 EUR (serious), 170 EUR (high risk), 250 EUR (very high risk), mindestens 300 EUR (critical).Anbieterangabe | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Meldungen an security@airvpn.org, PGP-Schlüssel mit Fingerabdruck 6F78 D101 B39E 824A C648 DDDE 08FF 65DE 46C5 EA4B veröffentlicht, koordinierte Offenlegung vereinbart. Eine security.txt nach RFC 5785 verweist auf Kontakt, Schlüssel und Policy. Genannter Fall: Meldung zum Eddie-Windows-Installer durch Kushal Arvind Shah (Fortinet FortiGuard Labs) am 14.05.2018.Anbieterangabe | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe |
| Clients quelloffen | allebelegt | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | teilweiseAnbieterangabe |
| Reproduzierbare Builds | ? | jaAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jaAnbieterangabe |
| Nennungen durch unabhängige Stellen | Long-running activist/privacy-community provider (founded 2010) per About narrativeAnbieterangabe | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | neinbelegt |
| OpenVPN ueber TCP | jaAnbieterangabe | neinbelegt |
| IKEv2/IPsec | neinAnbieterangabe | neinAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | noneAnbieterangabe |
| Noch angebotene Altprotokolle | Kein PPTP. Der Anbieter schreibt auf der Startseite "Forget PPTP or other insecure protocols".Anbieterangabe | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | WireGuard: ChaCha20-Poly1305. OpenVPN ab Version 2.4: serverseitige data-ciphers-Liste mit CHACHA20-POLY1305, AES-256-GCM, AES-256-CBC, AES-192-GCM, AES-192-CBC, AES-128-GCM, AES-128-CBC. Für OpenVPN vor 2.4 nennt der Anbieter AES-256-CBC.Anbieterangabe | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-128-CBC, enthalten in der serverseitigen data-ciphers-Liste für OpenVPN ab Version 2.4.Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | OpenVPN: 4096-Bit-RSA-Schlüssel, 4096-Bit-Diffie-Hellman je Server, Kontrollkanal mit tls-crypt (2048 Bit), Rekeying alle 60 Minuten. WireGuard: ECDH mit Curve25519.Anbieterangabe | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jabelegt |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | durch den TunnelAnbieterangabe | durch den Tunnelbelegt |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | OpenVPN über SSL mit stunnel und OpenVPN über SSH, laut Anbieter auf jedem Server verfügbar; zusätzlich in der Android-App Amnezia WireGuard 2.0 einschliesslich Amnezias CPS und 34 vorgefertigten CPS/QUIC-Profilen.Anbieterangabe | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | vom Anbieter angegebenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Für Linux nennt der Anbieter die Komponente Cuckoo der AirVPN Suite als Traffic-Split-Manager mit Zugriff auf die Traffic-Split-Infrastruktur des Dienstes. Für Android beschreibt er die Option, per Weiss- und Schwarzliste festzulegen, welche Apps innerhalb oder ausserhalb des Tunnels laufen.Anbieterangabe | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | jaAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | ? | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | neinAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | jabelegt | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | jaAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | OpenVPN over SSH/SSL/Tor for censorship resistanceAnbieterangabe | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 257 Serverbelegt | 576 Serverbelegt |
| Anzahl Laender | 23 Laenderbelegt | 50 Laenderbelegt |
| Anzahl Staedte | 40 Staedtebelegt | 91 Staedtebelegt |
| Virtuelle Standorte | keine virtuellenAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | neinAnbieterangabe | gesamtes Netzbelegt |
| Eigentum an der Hardware | eigene HardwareAnbieterangabe | gemischtbelegt |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ein Teilbelegt |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jabelegt | jabelegt |
| Oeffentliche Statusseite | jabelegt | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on status/specs pages fetched; servers shown on public status page (257+ available at fetch time)Anbieterangabe | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | nur KonfigurationAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | nicht verfuegbarAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | nicht verfuegbarAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | keine ErweiterungAnbieterangabe | Steuerung der AppAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für DD-WRT, Tomato, AsusWRT und pfSense.Anbieterangabe | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe |
| Native App fuer Apple Silicon | neinAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | jabelegt |
| Gleichzeitige Geraete | 5Anbieterangabe | 5Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | jaAnbieterangabe | jaAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | jaAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | jaAnbieterangabe |
| Monatstarif | 7,00 €Anbieterangabe | 5,00 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,75 €Anbieterangabe | 5,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | jaAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kein kostenloser Dauertarif. Der kürzeste Tarif läuft drei Tage für 2 Euro. Aktivisten und Journalisten in Ländern mit Repression bietet der Anbieter auf Anfrage kostenlosen Zugang an.Anbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 14 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | Keine Volumenbegrenzung. Auf die Frage nach Traffic-Limits antwortet der Anbieter: "No, there are no traffic limits."Anbieterangabe | noneAnbieterangabe |
| Belege zu Geschwindigkeitsmessungen | Anbieterangabe: garantierte Mindestbandbreite 4 Mbit/s je Konto, Obergrenze 1 Gbit/s auf Servern mit 1-Gbit/s-Anbindung, bis zu 5 Gbit/s Gesamtdurchsatz auf Servern an 10-Gbit/s-Leitungen. Unabhängige Messungen liegen für diesen Eintrag nicht vor.Anbieterangabe | ? |
| Umgang mit SMTP und Port 25 | Ausgehender Port 25 ist gesperrt, laut Anbieter zur Spam-Vermeidung.Anbieterangabe | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Für Länder, in denen OpenVPN gestört wird, verweist der Anbieter auf OpenVPN über SSL oder über SSH; China und Iran werden namentlich genannt. Aktivisten und Journalisten in Ländern mit Repression bietet der Anbieter auf Anfrage kostenlosen Zugang an.Anbieterangabe | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe |
| Live-Chat rund um die Uhr | neinAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | neinAnbieterangabe | jaAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | neinAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | Der Anbieter gibt für airvpn.org die Bewertung A+ bei Qualys SSL Labs an; für die gehärtete Variante airvpn.dev nennt er eine auf 100 Prozent zielende Konfiguration bei SSL Labs und CryptCheck.Anbieterangabe | A+belegt |
| Tracker-Last der Website | Eigene Messung am 03.08.2026: In den HTML-Quelltexten von neun abgerufenen Unterseiten war keine Ressource von einem Drittanbieter-Host eingebunden. Beim Betreten der Website setzt der Server eine PHP-Sitzungskennung und leitet auf eine Zwischenseite um, deren Skript ein technisches Cookie af3 setzt; ohne dieses Cookie wird kein Inhalt ausgeliefert. Über Referral-Links entsteht laut FAQ zusätzlich ein Cookie referred_by mit einem Monat Laufzeit.belegt | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt |
| URL des Warrant Canary | none foundAnbieterangabe | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Eigene Auszählung am 03.08.2026: Nutzungsbedingungen rund 1609 Wörter, Datenschutzerklärung rund 1000 Wörter, beide Dokumente liegen nur auf Englisch vor.belegt | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Die Startseite wirbt am 03.08.2026 mit "Make it impossible to identify the type of traffic or protocol you are using, even for your ISP." Die Seite SSL Tunnel desselben Anbieters schreibt dagegen: "Deep Packet Inspection lets your ISP recognize the you are using an OpenVPN connection." Erst der zusätzlich wählbare SSL- oder SSH-Tunnel verbirgt laut Anbieter den OpenVPN-Fingerabdruck; die Specs-Seite führt als empfohlene Voreinstellung natives OpenVPN oder WireGuard.belegt | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt |