CyberGhost / ExpressVPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (71)
Kriterien, bei denen die Werte auseinanderlaufen.
| CyberGhost | ExpressVPN | |
|---|---|---|
| Juristischer Firmenname | CyberGhost S.R.L.belegt | Express Technologies Ltd.Anbieterangabe |
| Markeninhaber, falls abweichend | CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe | Kape Technologies family (joined Kape)Anbieterangabe |
| Gründungsjahr | 2011belegt | 2009Anbieterangabe |
| Hauptsitz (Land) | RObelegt | VGAnbieterangabe |
| Weitere relevante Jurisdiktionen | Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe |
| Mutterkonzern / Holding | Kape Technologies PLCbelegt | Kape Technologiesbelegt |
| Ladungsfähige Anschrift verifizierbar | jabelegt | neinAnbieterangabe |
| Schwester-VPN-Marken im Konzern | ExpressVPN, Private Internet Accessbelegt | Private Internet Access, CyberGhost VPNbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt |
| Übliche Provisionshöhe | Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe | ? |
| Übernahme-Historie / früherer Name | März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt |
| Kernaussage der Logging-Policy | Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | grob (nur Datum)Anbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe | 10–14 simultaneous connections depending on plan tierAnbieterangabe |
| Minimal noetige Kontodaten | Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe |
| Telemetrie in den Apps | ? | nur nach ZustimmungAnbieterangabe |
| Tracker und SDKs in der Android-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt |
| Tracker in der iOS-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt |
| Tracker und Cookies auf der Website | Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe |
| Details zum No-Log-Audit | Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt |
| Audits der Apps und Clients | ? | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt |
| Sicherheitsvorfälle und Datenlecks | Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt | ? |
| Bug-Bounty-Programm | Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | ? | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe |
| Clients quelloffen | keineAnbieterangabe | teilweisebelegt |
| Nennungen durch unabhängige Stellen | Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt |
| Noch angebotene Altprotokolle | none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | AES-256 (no weaker cipher advertised)Anbieterangabe |
| Schluesselaustausch und Authentifizierung | OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Umgang mit IPv6 | ? | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | unklarAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Split Tunneling | Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | einstellbarAnbieterangabe |
| Zugriff auf das lokale Netz | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe | Automatic obfuscation on every server; Lightway protocolAnbieterangabe |
| Anzahl Server | 9.800 ServerAnbieterangabe | ? |
| Anzahl Laender | 100 LaenderAnbieterangabe | 113 LaenderAnbieterangabe |
| Anzahl Staedte | 125 StaedteAnbieterangabe | 214 StaedteAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | ? |
| P2P und Filesharing | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe |
| Router-Unterstuetzung | OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe |
| Native App fuer Apple Silicon | ? | jaAnbieterangabe |
| Kommandozeile dokumentiert | neinAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | 7Anbieterangabe | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | ? |
| Effektivpreis der laengsten Laufzeit | 2,19 €Anbieterangabe | 2,99 €Anbieterangabe |
| Preissprung bei der Verlaengerung | moderater AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 45 TageAnbieterangabe | 30 TageAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Weitere Streaming-Dienste | Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe | Automatic obfuscation marketed for restrictive networksAnbieterangabe |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| SSL-Labs-Note der Website | Bbelegt | A+belegt |
| Tracker-Last der Website | Marketing site uses cookies; privacy policy covers trackingAnbieterangabe | Privacy policy covers website cookies/trackersAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal/privacy pagesAnbieterangabe | Standard corporate legal pagesAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe |
Alle belegten Kriterien (150)
| CyberGhost | ExpressVPN | |
|---|---|---|
| Juristischer Firmenname | CyberGhost S.R.L.belegt | Express Technologies Ltd.Anbieterangabe |
| Markeninhaber, falls abweichend | CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe | Kape Technologies family (joined Kape)Anbieterangabe |
| Gründungsjahr | 2011belegt | 2009Anbieterangabe |
| Hauptsitz (Land) | RObelegt | VGAnbieterangabe |
| Weitere relevante Jurisdiktionen | Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keineAnbieterangabe | keinebelegt |
| Mutterkonzern / Holding | Kape Technologies PLCbelegt | Kape Technologiesbelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | vollständig bekanntbelegt |
| Eigentumsform | BeteiligungskapitalAnbieterangabe | Beteiligungskapitalbelegt |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | neinAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | neinAnbieterangabe |
| Schwester-VPN-Marken im Konzern | ExpressVPN, Private Internet Accessbelegt | Private Internet Access, CyberGhost VPNbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | vereinzeltAnbieterangabe |
| Übernahme-Historie / früherer Name | März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | grob (nur Datum)Anbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe | 10–14 simultaneous connections depending on plan tierAnbieterangabe |
| Minimal noetige Kontodaten | Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe |
| Telemetrie in den Apps | ? | nur nach ZustimmungAnbieterangabe |
| Tracker und SDKs in der Android-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt |
| Tracker in der iOS-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt |
| Tracker und Cookies auf der Website | Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jabelegt |
| Details zum No-Log-Audit | Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt |
| Prüfbericht öffentlich | vollständigbelegt | vollständigbelegt |
| Audits der Apps und Clients | ? | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt |
| Transparenzbericht | regelmäßigAnbieterangabe | regelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt | ? |
| Bug-Bounty-Programm | Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | ? | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe |
| Clients quelloffen | keineAnbieterangabe | teilweisebelegt |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt |
| Noch angebotene Altprotokolle | none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | AES-256 (no weaker cipher advertised)Anbieterangabe |
| Schluesselaustausch und Authentifizierung | OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | ? | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | unklarAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | jaAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | neinAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe | Automatic obfuscation on every server; Lightway protocolAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 9.800 ServerAnbieterangabe | ? |
| Anzahl Laender | 100 LaenderAnbieterangabe | 113 LaenderAnbieterangabe |
| Anzahl Staedte | 125 StaedteAnbieterangabe | 214 StaedteAnbieterangabe |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | gekennzeichnetAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | ? |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ein TeilAnbieterangabe |
| P2P und Filesharing | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe |
| Native App fuer Apple Silicon | ? | jaAnbieterangabe |
| Kommandozeile dokumentiert | neinAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | 7Anbieterangabe | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | beliebige AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | ? |
| Effektivpreis der laengsten Laufzeit | 2,19 €Anbieterangabe | 2,99 €Anbieterangabe |
| Preissprung bei der Verlaengerung | moderater AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 45 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe | Automatic obfuscation marketed for restrictive networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | jaAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | jaAnbieterangabe |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | Bbelegt | A+belegt |
| Tracker-Last der Website | Marketing site uses cookies; privacy policy covers trackingAnbieterangabe | Privacy policy covers website cookies/trackersAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal/privacy pagesAnbieterangabe | Standard corporate legal pagesAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe |