CyberGhost / Mullvad VPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (98)
Kriterien, bei denen die Werte auseinanderlaufen.
| CyberGhost | Mullvad VPN | |
|---|---|---|
| Juristischer Firmenname | CyberGhost S.R.L.belegt | Mullvad VPN ABbelegt |
| Markeninhaber, falls abweichend | CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe | Mullvad VPN ABAnbieterangabe |
| Gründungsjahr | 2011belegt | 2009Anbieterangabe |
| Hauptsitz (Land) | RObelegt | SEbelegt |
| Weitere relevante Jurisdiktionen | Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt | SwedenAnbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keineAnbieterangabe | 14 Eyesbelegt |
| Mutterkonzern / Holding | Kape Technologies PLCbelegt | Amagicom ABAnbieterangabe |
| Eigentumsform | BeteiligungskapitalAnbieterangabe | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Schwester-VPN-Marken im Konzern | ExpressVPN, Private Internet Accessbelegt | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | keinesAnbieterangabe |
| Übernahme-Historie / früherer Name | März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt | none disclosed on homeAnbieterangabe |
| Kernaussage der Logging-Policy | Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | nur SummenAnbieterangabe |
| Durchsetzung des Geraetelimits | Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe |
| Minimal noetige Kontodaten | Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe |
| Telemetrie in den Apps | ? | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt |
| Tracker in der iOS-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe |
| Tracker und Cookies auf der Website | Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe |
| Details zum No-Log-Audit | Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt |
| Audits der Apps und Clients | ? | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | ? |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt | ? |
| Bug-Bounty-Programm | Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | ? | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe |
| Clients quelloffen | keineAnbieterangabe | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | teilweiseAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | jaAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jaAnbieterangabe |
| Nennungen durch unabhängige Stellen | Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt |
| OpenVPN ueber UDP | jaAnbieterangabe | neinbelegt |
| OpenVPN ueber TCP | jaAnbieterangabe | neinbelegt |
| IKEv2/IPsec | jaAnbieterangabe | neinAnbieterangabe |
| Noch angebotene Altprotokolle | none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Umgang mit IPv6 | ? | durch den Tunnelbelegt |
| WebRTC-Schutz oder Dokumentation | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | unklarAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Split Tunneling | Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | einstellbarAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Server | 9.800 ServerAnbieterangabe | 576 Serverbelegt |
| Anzahl Laender | 100 LaenderAnbieterangabe | 50 Laenderbelegt |
| Anzahl Staedte | 125 StaedteAnbieterangabe | 91 Staedtebelegt |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| P2P und Filesharing | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | Steuerung der AppAnbieterangabe |
| Router-Unterstuetzung | OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe |
| Native App fuer Apple Silicon | ? | jaAnbieterangabe |
| Kommandozeile dokumentiert | neinAnbieterangabe | jabelegt |
| Gleichzeitige Geraete | 7Anbieterangabe | 5Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | neinAnbieterangabe | jaAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | jaAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | 5,00 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,19 €Anbieterangabe | 5,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | moderater AufschlagAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | jaAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 45 TageAnbieterangabe | 14 TageAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Weitere Streaming-Dienste | Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe | ? |
| Umgang mit SMTP und Port 25 | ? | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| SSL-Labs-Note der Website | Bbelegt | A+belegt |
| Tracker-Last der Website | Marketing site uses cookies; privacy policy covers trackingAnbieterangabe | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt |
| URL des Warrant Canary | none foundAnbieterangabe | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal/privacy pagesAnbieterangabe | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt |
Alle belegten Kriterien (151)
| CyberGhost | Mullvad VPN | |
|---|---|---|
| Juristischer Firmenname | CyberGhost S.R.L.belegt | Mullvad VPN ABbelegt |
| Markeninhaber, falls abweichend | CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe | Mullvad VPN ABAnbieterangabe |
| Gründungsjahr | 2011belegt | 2009Anbieterangabe |
| Hauptsitz (Land) | RObelegt | SEbelegt |
| Weitere relevante Jurisdiktionen | Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt | SwedenAnbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keineAnbieterangabe | 14 Eyesbelegt |
| Mutterkonzern / Holding | Kape Technologies PLCbelegt | Amagicom ABAnbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | vollständig bekanntAnbieterangabe |
| Eigentumsform | BeteiligungskapitalAnbieterangabe | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jabelegt |
| Schwester-VPN-Marken im Konzern | ExpressVPN, Private Internet Accessbelegt | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | keinesAnbieterangabe |
| Übernahme-Historie / früherer Name | März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt | none disclosed on homeAnbieterangabe |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keinebelegt |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | nur SummenAnbieterangabe |
| Durchsetzung des Geraetelimits | Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe |
| Minimal noetige Kontodaten | Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe |
| Telemetrie in den Apps | ? | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt |
| Tracker in der iOS-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe |
| Tracker und Cookies auf der Website | Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jabelegt |
| Details zum No-Log-Audit | Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt |
| Prüfbericht öffentlich | vollständigbelegt | vollständigbelegt |
| Audits der Apps und Clients | ? | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | ? |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt | ? |
| Bug-Bounty-Programm | Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | ? | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe |
| Clients quelloffen | keineAnbieterangabe | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | teilweiseAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | jaAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jaAnbieterangabe |
| Nennungen durch unabhängige Stellen | Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | neinbelegt |
| OpenVPN ueber TCP | jaAnbieterangabe | neinbelegt |
| IKEv2/IPsec | jaAnbieterangabe | neinAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | noneAnbieterangabe |
| Noch angebotene Altprotokolle | none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jabelegt |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | ? | durch den Tunnelbelegt |
| WebRTC-Schutz oder Dokumentation | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | unklarAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | neinAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 9.800 ServerAnbieterangabe | 576 Serverbelegt |
| Anzahl Laender | 100 LaenderAnbieterangabe | 50 Laenderbelegt |
| Anzahl Staedte | 125 StaedteAnbieterangabe | 91 Staedtebelegt |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes Netzbelegt |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtbelegt |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ein Teilbelegt |
| P2P und Filesharing | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jabelegt |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | Steuerung der AppAnbieterangabe |
| Router-Unterstuetzung | OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe |
| Native App fuer Apple Silicon | ? | jaAnbieterangabe |
| Kommandozeile dokumentiert | neinAnbieterangabe | jabelegt |
| Gleichzeitige Geraete | 7Anbieterangabe | 5Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | neinAnbieterangabe | jaAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | jaAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | jaAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | 5,00 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,19 €Anbieterangabe | 5,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | moderater AufschlagAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | jaAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 45 TageAnbieterangabe | 14 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Weitere Streaming-Dienste | Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe | ? |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | jaAnbieterangabe |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | Bbelegt | A+belegt |
| Tracker-Last der Website | Marketing site uses cookies; privacy policy covers trackingAnbieterangabe | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt |
| URL des Warrant Canary | none foundAnbieterangabe | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal/privacy pagesAnbieterangabe | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt |