ExpressVPN / IVPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (88)
Kriterien, bei denen die Werte auseinanderlaufen.
| ExpressVPN | IVPN | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | IVPN Limitedbelegt |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | IVPNAnbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | GIAnbieterangabe |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Schweiz: Die Google-Play-Fassung der Android-App wird von der Privatus GmbH veröffentlicht.Anbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five Eyesbelegt |
| Mutterkonzern / Holding | Kape Technologiesbelegt | none (independent IVPN)Anbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | ? | none (affiliate program closed)belegt |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Früherer Firmenname Privatus Limited, am 10.08.2023 in IVPN Limited umbenannt.belegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Laut Datenschutzerklärung werden keine Daten zur VPN-Aktivität protokolliert: kein Traffic, keine Verbindungszeitstempel oder Verbindungsdauer, keine DNS-Anfragen, kein Datenvolumen und keine Kunden-IP-Adressen.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Der Authentifizierungsserver hält eine temporäre Tabelle mit einem 16-stelligen Token je angemeldetem Gerät und der zugehörigen Konto-ID; Einträge werden beim Abmelden oder bei Kontolöschung gelöscht. Zeitstempel oder Gerätemerkmale werden nach Anbieterangabe nicht gespeichert.Anbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | Keine. Bei der Registrierung wird nach Anbieterangabe keine E-Mail-Adresse und kein Name verlangt; gespeichert werden Konto-ID, Erstellungszeitpunkt, Produkt und Gerätelimit.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | none claimed for analytics; crash logs self-hosted, mobile crash opt-outAnbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | none claimed for analytics; crash logs self-hosted with opt-outAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Eigene Messung der Startseite am 03.08.2026: keine Drittanbieter-Skripte; einziger externer Host in Skript- und Link-Attributen ist die selbst betriebene Matomo-Instanz stats.ivpn.net.belegt |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Zahlungsdienstleister Braintree (Kartenzahlung) und PayPal. Die Datenschutzerklärung gibt an, dass darüber hinaus keine Dritten Zugriff auf Kundendaten haben und kein Zahlungsdienstleister die IVPN-Konto-ID erhält.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Nach Kündigung oder Ablauf werden alle Kontodaten laut Policy nach 90 Tagen gelöscht, ausgenommen Buchhaltungsdaten (Datum, Betrag, Zahlungsart, Transaktions- und Abo-ID). Eingelöste Gutscheincodes werden 30 Tage nach Einlösung gelöscht.Anbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Cure53, März 2019, drei Auditoren an sieben Tagen; Umfang waren die VPN-Gateways und Authentifizierungsserver. Ein Befund geringer Schwere (DNS-Caching) wurde nach Anbieterangabe behoben.belegt |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüft die Apps seit 2021; die Prüfung von Februar und März 2022 umfasste die Apps aller Plattformen an 13 Tagen und ergab acht Schwachstellen (1 hoch, 6 mittel, 1 Info) sowie zwölf weitere Hinweise.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Cure53 prüfte Ende 2019 mit sechs Personen an 21 Personentagen die öffentliche VPN-Infrastruktur, die internen Backend-Server und die Webserver (9 Befunde: 3 hoch, 2 mittel, 3 gering, 1 Info). Im März 2024 folgte eine achttägige Prüfung von Kunden-Website, API und Web-Infrastruktur mit zwei Befunden geringer Schwere.belegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Transparency report shows legal requests; historically no user data disclosedAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | vorhanden und aktuellAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | none disclosed on fetched transparency/privacy pagesAnbieterangabe |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | Vulnerability reporting program (vulnerability-reporting page linked from site)Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Meldungen an security@ivpn.net, PGP-Schlüssel auf der Meldeseite veröffentlicht. Reaktionsfristen oder eine Offenlegungspraxis nennt die Seite nicht.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | allebelegt |
| In F-Droid verfügbar | neinAnbieterangabe | jabelegt |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Privacy Guides führt IVPN in seiner VPN-Übersicht und verweist auf Sitz in Gibraltar, mehrere unabhängige Audits seit 2019 und quelloffene Apps seit Februar 2020.belegt |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | none (WireGuard, OpenVPN, IPSec/IKEv2; V2Ray/obfs4 for obfuscation)Anbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | Keine. PPTP und L2TP/IPSec werden nach Anbieterangabe nicht unterstützt.Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | OpenVPN ab Version 2.4: AES-256-GCM. WireGuard: ChaCha20.Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | AES-256-CBC bei OpenVPN-Clients älter als Version 2.4.Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | OpenVPN: RSA-4096 mit HMAC-basierter TLS-Authentifizierung. WireGuard: Schlüsselpaar aus öffentlichem und privatem Schlüssel. Die Anmeldung erfolgt über eine zufällig erzeugte Konto-ID.Anbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | durch den TunnelAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | V2Ray (VMess über QUIC oder TCP) auf Windows, macOS, Linux, iOS und Android; zusätzlich obfs3 und obfs4 über Obfsproxy für OpenVPN auf dem Desktop.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | unklarAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Anwendungsbasiert unter Windows, Linux und Android; invers (nur ausgewählte Anwendungen im Tunnel) unter Windows und Linux. Keine Auswahl nach Domain oder URL, unter macOS und iOS nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | V2Ray obfuscation + multihop; not a DAITA-like cover-traffic featureAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Server | ? | 88 Serverbelegt |
| Anzahl Laender | 113 LaenderAnbieterangabe | 41 Laenderbelegt |
| Anzahl Staedte | 214 StaedteAnbieterangabe | 58 Staedtebelegt |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | neinAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | neinAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | jabelegt |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | Laut Server-API am 03.08.2026 unter anderem Datapacket (29 Hosts), M247 (22), Tzulo (10), Leaseweb (7), TheGigabit (4), EstNOC (3), Amanah (2) und Privatelayer (2).belegt |
| Android-TV-App | eigene AppAnbieterangabe | nur KonfigurationAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nur KonfigurationAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | nur Proxy-DatenAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | keine ErweiterungAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Offiziell dokumentiert sind pfSense, OPNsense, Asus-wrt, OpenWrt, DD-WRT und Tomato; für OpenVPN und WireGuard stehen Konfigurationsgeneratoren bereit.Anbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | 5 (Standard und Plus), 10 (Pro Suite)Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | neinAnbieterangabe | jaAnbieterangabe |
| Monatstarif | ? | 6,00 €belegt |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 5,00 €belegt |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | gleicher PreisAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Berichtete Netflix-Kataloge | ? | No guarantee; many customers use for Netflix/Hulu/BBC/Disney+ but streaming actively blocks VPNsAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | Hulu, Netflix, Amazon, BBC, Disney+ mentioned without guaranteeAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Ausgehender Verkehr auf SMTP-Port 25 wird blockiert; die Einlieferungsports 465 und 587 bleiben nach Anbieterangabe nutzbar.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | V2Ray-Verschleierung (VMess über QUIC oder TCP) ist seit 28.11.2025 auf allen Plattformen verfügbar und richtet sich laut Anbieter an Nutzer in Ländern mit Netzsperren. Die Website weist zugleich darauf hin, dass eine stabile Nutzung in Russland nicht garantiert wird.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | neinAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A-belegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Eigene Messung der Startseite am 03.08.2026 ohne Zustimmung im Banner: keine Drittanbieter-Tracker; einziger externer Skript-Host ist die selbst betriebene Matomo-Instanz stats.ivpn.net.belegt |
| URL des Warrant Canary | none foundAnbieterangabe | https://www.ivpn.net/resources/canary.txtAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Human-readable privacy policy emphasizedAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Explicitly rejects anonymity/military-grade marketing fluff; publishes what VPN can/cannot doAnbieterangabe |
Alle belegten Kriterien (152)
| ExpressVPN | IVPN | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | IVPN Limitedbelegt |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | IVPNAnbieterangabe |
| Gründungsjahr | 2009Anbieterangabe | 2009Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | GIAnbieterangabe |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Schweiz: Die Google-Play-Fassung der Android-App wird von der Privatus GmbH veröffentlicht.Anbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five Eyesbelegt |
| Mutterkonzern / Holding | Kape Technologiesbelegt | none (independent IVPN)Anbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | vollständig bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | neinAnbieterangabe |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | ? | none (affiliate program closed)belegt |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | vereinzeltAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Früherer Firmenname Privatus Limited, am 10.08.2023 in IVPN Limited umbenannt.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Laut Datenschutzerklärung werden keine Daten zur VPN-Aktivität protokolliert: kein Traffic, keine Verbindungszeitstempel oder Verbindungsdauer, keine DNS-Anfragen, kein Datenvolumen und keine Kunden-IP-Adressen.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keinebelegt |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertbelegt |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Der Authentifizierungsserver hält eine temporäre Tabelle mit einem 16-stelligen Token je angemeldetem Gerät und der zugehörigen Konto-ID; Einträge werden beim Abmelden oder bei Kontolöschung gelöscht. Zeitstempel oder Gerätemerkmale werden nach Anbieterangabe nicht gespeichert.Anbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | Keine. Bei der Registrierung wird nach Anbieterangabe keine E-Mail-Adresse und kein Name verlangt; gespeichert werden Konto-ID, Erstellungszeitpunkt, Produkt und Gerätelimit.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | none claimed for analytics; crash logs self-hosted, mobile crash opt-outAnbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | none claimed for analytics; crash logs self-hosted with opt-outAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Eigene Messung der Startseite am 03.08.2026: keine Drittanbieter-Skripte; einziger externer Host in Skript- und Link-Attributen ist die selbst betriebene Matomo-Instanz stats.ivpn.net.belegt |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Zahlungsdienstleister Braintree (Kartenzahlung) und PayPal. Die Datenschutzerklärung gibt an, dass darüber hinaus keine Dritten Zugriff auf Kundendaten haben und kein Zahlungsdienstleister die IVPN-Konto-ID erhält.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Nach Kündigung oder Ablauf werden alle Kontodaten laut Policy nach 90 Tagen gelöscht, ausgenommen Buchhaltungsdaten (Datum, Betrag, Zahlungsart, Transaktions- und Abo-ID). Eingelöste Gutscheincodes werden 30 Tage nach Einlösung gelöscht.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jabelegt |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Cure53, März 2019, drei Auditoren an sieben Tagen; Umfang waren die VPN-Gateways und Authentifizierungsserver. Ein Befund geringer Schwere (DNS-Caching) wurde nach Anbieterangabe behoben.belegt |
| Prüfbericht öffentlich | vollständigbelegt | vollständigbelegt |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüft die Apps seit 2021; die Prüfung von Februar und März 2022 umfasste die Apps aller Plattformen an 13 Tagen und ergab acht Schwachstellen (1 hoch, 6 mittel, 1 Info) sowie zwölf weitere Hinweise.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Cure53 prüfte Ende 2019 mit sechs Personen an 21 Personentagen die öffentliche VPN-Infrastruktur, die internen Backend-Server und die Webserver (9 Befunde: 3 hoch, 2 mittel, 3 gering, 1 Info). Im März 2024 folgte eine achttägige Prüfung von Kunden-Website, API und Web-Infrastruktur mit zwei Befunden geringer Schwere.belegt |
| Prüfrhythmus | jährlichbelegt | jährlichAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Transparency report shows legal requests; historically no user data disclosedAnbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | regelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | vorhanden und aktuellAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | none disclosed on fetched transparency/privacy pagesAnbieterangabe |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | Vulnerability reporting program (vulnerability-reporting page linked from site)Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Meldungen an security@ivpn.net, PGP-Schlüssel auf der Meldeseite veröffentlicht. Reaktionsfristen oder eine Offenlegungspraxis nennt die Seite nicht.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jabelegt |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Privacy Guides führt IVPN in seiner VPN-Übersicht und verweist auf Sitz in Gibraltar, mehrere unabhängige Audits seit 2019 und quelloffene Apps seit Februar 2020.belegt |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | none (WireGuard, OpenVPN, IPSec/IKEv2; V2Ray/obfs4 for obfuscation)Anbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | Keine. PPTP und L2TP/IPSec werden nach Anbieterangabe nicht unterstützt.Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | OpenVPN ab Version 2.4: AES-256-GCM. WireGuard: ChaCha20.Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | AES-256-CBC bei OpenVPN-Clients älter als Version 2.4.Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | OpenVPN: RSA-4096 mit HMAC-basierter TLS-Authentifizierung. WireGuard: Schlüsselpaar aus öffentlichem und privatem Schlüssel. Die Anmeldung erfolgt über eine zufällig erzeugte Konto-ID.Anbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | durch den TunnelAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | V2Ray (VMess über QUIC oder TCP) auf Windows, macOS, Linux, iOS und Android; zusätzlich obfs3 und obfs4 über Obfsproxy für OpenVPN auf dem Desktop.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | unklarAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Anwendungsbasiert unter Windows, Linux und Android; invers (nur ausgewählte Anwendungen im Tunnel) unter Windows und Linux. Keine Auswahl nach Domain oder URL, unter macOS und iOS nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | V2Ray obfuscation + multihop; not a DAITA-like cover-traffic featureAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | ? | 88 Serverbelegt |
| Anzahl Laender | 113 LaenderAnbieterangabe | 41 Laenderbelegt |
| Anzahl Staedte | 214 StaedteAnbieterangabe | 58 Staedtebelegt |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | neinAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jabelegt |
| Oeffentliche Statusseite | neinAnbieterangabe | jabelegt |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | Laut Server-API am 03.08.2026 unter anderem Datapacket (29 Hosts), M247 (22), Tzulo (10), Leaseweb (7), TheGigabit (4), EstNOC (3), Amanah (2) und Privatelayer (2).belegt |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nur KonfigurationAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nur KonfigurationAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | nur Proxy-DatenAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | keine ErweiterungAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Offiziell dokumentiert sind pfSense, OPNsense, Asus-wrt, OpenWrt, DD-WRT und Tomato; für OpenVPN und WireGuard stehen Konfigurationsgeneratoren bereit.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | 5 (Standard und Plus), 10 (Pro Suite)Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | neinAnbieterangabe | jaAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Monatstarif | ? | 6,00 €belegt |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 5,00 €belegt |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Berichtete Netflix-Kataloge | ? | No guarantee; many customers use for Netflix/Hulu/BBC/Disney+ but streaming actively blocks VPNsAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | Hulu, Netflix, Amazon, BBC, Disney+ mentioned without guaranteeAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Ausgehender Verkehr auf SMTP-Port 25 wird blockiert; die Einlieferungsports 465 und 587 bleiben nach Anbieterangabe nutzbar.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | V2Ray-Verschleierung (VMess über QUIC oder TCP) ist seit 28.11.2025 auf allen Plattformen verfügbar und richtet sich laut Anbieter an Nutzer in Ländern mit Netzsperren. Die Website weist zugleich darauf hin, dass eine stabile Nutzung in Russland nicht garantiert wird.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A-belegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Eigene Messung der Startseite am 03.08.2026 ohne Zustimmung im Banner: keine Drittanbieter-Tracker; einziger externer Skript-Host ist die selbst betriebene Matomo-Instanz stats.ivpn.net.belegt |
| URL des Warrant Canary | none foundAnbieterangabe | https://www.ivpn.net/resources/canary.txtAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Human-readable privacy policy emphasizedAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Explicitly rejects anonymity/military-grade marketing fluff; publishes what VPN can/cannot doAnbieterangabe |