CyberGhost / NordVPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (76)
Kriterien, bei denen die Werte auseinanderlaufen.
| CyberGhost | NordVPN | |
|---|---|---|
| Juristischer Firmenname | CyberGhost S.R.L.belegt | nordvpn S.A.belegt |
| Markeninhaber, falls abweichend | CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt |
| Gründungsjahr | 2011belegt | 2012Anbieterangabe |
| Hauptsitz (Land) | RObelegt | LTbelegt |
| Weitere relevante Jurisdiktionen | Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt |
| Mutterkonzern / Holding | Kape Technologies PLCbelegt | Nord Securitybelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Schwester-VPN-Marken im Konzern | ExpressVPN, Private Internet Accessbelegt | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt | none disclosed on about pageAnbieterangabe |
| Übliche Provisionshöhe | Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe | ? |
| Übernahme-Historie / früherer Name | März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt |
| Kernaussage der Logging-Policy | Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe |
| Durchsetzung des Geraetelimits | Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe |
| Minimal noetige Kontodaten | Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe |
| Telemetrie in den Apps | ? | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe |
| Tracker in der iOS-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe |
| Tracker und Cookies auf der Website | Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe |
| Details zum No-Log-Audit | Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | nicht öffentlichAnbieterangabe |
| Audits der Apps und Clients | ? | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt |
| Bug-Bounty-Programm | Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt |
| Umgang mit gemeldeten Schwachstellen | ? | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe |
| Clients quelloffen | keineAnbieterangabe | teilweisebelegt |
| Nennungen durch unabhängige Stellen | Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe |
| Noch angebotene Altprotokolle | none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe |
| Schluesselaustausch und Authentifizierung | OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | zuschaltbarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | unklarAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | beidesAnbieterangabe |
| Split Tunneling | Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | feste RoutenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | jaAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | neinAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe |
| Anzahl Server | 9.800 ServerAnbieterangabe | 8.719 ServerAnbieterangabe |
| Anzahl Laender | 100 LaenderAnbieterangabe | 149 LaenderAnbieterangabe |
| Anzahl Staedte | 125 StaedteAnbieterangabe | 224 StaedteAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ? |
| P2P und Filesharing | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe | ? |
| Router-Unterstuetzung | OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe |
| Native App fuer Apple Silicon | ? | jaAnbieterangabe |
| Kommandozeile dokumentiert | neinAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | 7Anbieterangabe | 10Anbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | 14,99 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,19 €Anbieterangabe | 3,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | moderater AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe |
| Geld-zurueck-Frist | 45 TageAnbieterangabe | 30 TageAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Weitere Streaming-Dienste | Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe | SmartPlay streaming support claimedAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe | Obfuscated servers for VPN-blocking networksAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| SSL-Labs-Note der Website | Bbelegt | A+belegt |
| Tracker-Last der Website | Marketing site uses cookies; privacy policy covers trackingAnbieterangabe | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal/privacy pagesAnbieterangabe | Standard Nord Account legal termsAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe |
Alle belegten Kriterien (149)
| CyberGhost | NordVPN | |
|---|---|---|
| Juristischer Firmenname | CyberGhost S.R.L.belegt | nordvpn S.A.belegt |
| Markeninhaber, falls abweichend | CyberGhost S.A. (marketing brand CyberGhost VPN)Anbieterangabe | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt |
| Gründungsjahr | 2011belegt | 2012Anbieterangabe |
| Hauptsitz (Land) | RObelegt | LTbelegt |
| Weitere relevante Jurisdiktionen | Rumänien (Betreibergesellschaft CyberGhost S.R.L.), Vereinigtes Königreich (Sitz der Konzernmutter Kape Technologies), Zypern (im rumänischen Register eingetragener Gesellschafter)belegt | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt |
| Geheimdienst-Allianz des Sitzlandes | keineAnbieterangabe | keinebelegt |
| Mutterkonzern / Holding | Kape Technologies PLCbelegt | Nord Securitybelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Eigentumsform | BeteiligungskapitalAnbieterangabe | Beteiligungskapitalbelegt |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jabelegt |
| Schwester-VPN-Marken im Konzern | ExpressVPN, Private Internet Accessbelegt | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | vpnMentor und Wizcase über die im März 2021 übernommene Webselenesebelegt | none disclosed on about pageAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | Anbieterangabe: bis zu 100 Prozent Provision, Abwicklung über ein HasOffers-KontoAnbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | vereinzeltAnbieterangabe |
| Übernahme-Historie / früherer Name | März 2017 Übernahme durch Kape Technologies; Mai 2023 Rückzug von Kape von der Londoner AIM nach dem Übernahmeangebot der Unikmind Holdings Limitedbelegt | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Anbieterangabe: 'we are NOT storing connection logs, meaning that we DON'T have any logs tied to your IP address, connection timestamp or session duration.'Anbieterangabe | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | Multiple devices supported; exact simultaneous cap not on features fetchAnbieterangabe | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe |
| Minimal noetige Kontodaten | Laut Datenschutzerklärung werden bei der Registrierung Name, E-Mail-Adresse und Anschrift erhoben; die Browser-Erweiterungen für Chrome und Firefox lassen sich ohne Konto und ohne E-Mail-Adresse nutzenAnbieterangabe | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe |
| Telemetrie in den Apps | ? | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe |
| Tracker in der iOS-App | Not enumerated on fetched product pages (privacy policy URL returned 404 in this session)Anbieterangabe | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe |
| Tracker und Cookies auf der Website | Die Datenschutzerklärung nennt Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable als eingesetzte Analyse- und MarketingdiensteAnbieterangabe | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe |
| Datenweitergabe an Dritte | Laut Datenschutzerklärung: Cleverbridge, Stripe, PayPal, Braintree, Paddle, BitPay und Amazon Pay (Zahlung), Zendesk (Support), Google Analytics, Mouseflow, AppsFlyer, VWO und Iterable (Analyse und Marketing) sowie verbundene Unternehmen der Kape Technologies PLCAnbieterangabe | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Unbestimmt. Die Datenschutzerklärung nennt keine Frist, sondern Aufbewahrung 'as long as needed to provide the Service and to comply with our legal obligations, resolve disputes and enforce our agreements'Anbieterangabe | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | Deloitte Audit S.R.L. (Rumänien), Prüfungen 2022, 2024 und 2025 nach ISAE 3000 (Revised); Prüfumfang laut Anbieter das VPN-Servernetz, Konfigurations- und Change-Management, Incident Response sowie das Token-System für dedizierte IP-AdressenAnbieterangabe | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | nicht öffentlichAnbieterangabe |
| Audits der Apps und Clients | ? | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe |
| Prüfrhythmus | unregelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | keinerAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Windows-Client: Rechteausweitung CVE-2023-30237 durch Command Injection im RPC-Dienst, am 03.01.2023 von Pen Test Partners gemeldet und mit Version 8.3.10.10015 am 24.02.2023 behoben. Linux-Client: am 01.12.2022 gemeldete fehlende Zertifikatsprüfung, Command Injection und lokale Rechteausweitung, teilweise behoben mit Version 1.4.0 am 24.12.2022 und vollständig mit 1.4.1 am 22.02.2023belegt | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt |
| Bug-Bounty-Programm | Bug-Bounty-Programm über YesWeHack, Prämien bis 1.250 US-Dollar; im Umfang unter anderem unbefugter Zugriff auf VPN-Server, Remote Code Execution und Schwachstellen, die Nutzerdaten offenlegenAnbieterangabe | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt |
| Umgang mit gemeldeten Schwachstellen | ? | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe |
| Clients quelloffen | keineAnbieterangabe | teilweisebelegt |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Marketing cites press; Vulnerability Disclosure Program linked in footerAnbieterangabe | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe |
| Noch angebotene Altprotokolle | none advertised; OpenVPN, WireGuard, IKEv2 offeredAnbieterangabe | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | Anbieterangabe: AES-256 bei OpenVPN und IKEv2, ChaCha20-Poly1305 bei WireGuardAnbieterangabe | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | OpenVPN / WireGuard / IKEv2 handshakes depending on selected protocolAnbieterangabe | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | zuschaltbarAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Not clearly documented as a named obfuscation feature on fetched features/home pages (OpenVPN/WireGuard/IKEv2 advertised)Anbieterangabe | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | unklarAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | beidesAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Anbieterangabe: in der Windows-App über die Funktion 'Exceptions' für einzelne Websites, die Übersichtsseite nennt zusätzlich das Ausklammern einzelner AnwendungenAnbieterangabe | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | feste RoutenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | jaAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | jaAnbieterangabe | jaAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | feste ListeAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | neinAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | jaAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Content Blocker (ads/trackers/malware domains); protocols OpenVPN/WireGuard/IKEv2Anbieterangabe | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 9.800 ServerAnbieterangabe | 8.719 ServerAnbieterangabe |
| Anzahl Laender | 100 LaenderAnbieterangabe | 149 LaenderAnbieterangabe |
| Anzahl Staedte | 125 StaedteAnbieterangabe | 224 StaedteAnbieterangabe |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | gekennzeichnetAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ? |
| P2P und Filesharing | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jabelegt |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually named on fetched features/home pages; Kape-operated networkAnbieterangabe | ? |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene Appbelegt |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene Appbelegt |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | OpenVPN-Konfigurationsdateien für DD-WRT, Tomato, OpenWrt sowie AsusWRT und AsusWRT-MerlinAnbieterangabe | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe |
| Native App fuer Apple Silicon | ? | jaAnbieterangabe |
| Kommandozeile dokumentiert | neinAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | 7Anbieterangabe | 10Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | 14,99 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,19 €Anbieterangabe | 3,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | moderater AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kostenlose Browser-Erweiterungen für Chrome und Firefox ohne Konto und ohne E-Mail-Adresse, beschränkt auf Server in den USA, Deutschland, den Niederlanden und Rumänien und nur für den Verkehr des BrowsersAnbieterangabe | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe |
| Geld-zurueck-Frist | 45 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | eigene StandorteAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | Vom Anbieter genannt: Netflix, Amazon Prime Video, Disney+, HBO Max, BBC iPlayer, Sling TV, YouTube TV, Paramount+ und TubiAnbieterangabe | SmartPlay streaming support claimedAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Markets bypassing restrictions / streaming access; no China-specific official claim extracted from fetched pagesAnbieterangabe | Obfuscated servers for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | jaAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | Bbelegt | A+belegt |
| Tracker-Last der Website | Marketing site uses cookies; privacy policy covers trackingAnbieterangabe | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal/privacy pagesAnbieterangabe | Standard Nord Account legal termsAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Aggressive promo pricing ($2.19/mo intro) paired with multi-year billing; Dedicated IP marketed as add-onAnbieterangabe | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe |