ExpressVPN / Mullvad VPN im Vergleich

Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.

Unterschiede (90)

Kriterien, bei denen die Werte auseinanderlaufen.

 ExpressVPNMullvad VPN
Juristischer Firmenname
Express Technologies Ltd.Anbieterangabe
Mullvad VPN ABbelegt
Markeninhaber, falls abweichend
Kape Technologies family (joined Kape)Anbieterangabe
Mullvad VPN ABAnbieterangabe
Hauptsitz (Land)
VGAnbieterangabe
SEbelegt
Weitere relevante Jurisdiktionen
Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe
SwedenAnbieterangabe
Geheimdienst-Allianz des Sitzlandes
keinebelegt
14 Eyesbelegt
Mutterkonzern / Holding
Kape Technologiesbelegt
Amagicom ABAnbieterangabe
Eigentumsform
Beteiligungskapitalbelegt
in GründerhandAnbieterangabe
Führungsteam öffentlich mit echten Namen
neinAnbieterangabe
jaAnbieterangabe
Ladungsfähige Anschrift verifizierbar
neinAnbieterangabe
jabelegt
Schwester-VPN-Marken im Konzern
Private Internet Access, CyberGhost VPNbelegt
noneAnbieterangabe
Konzern besitzt VPN-Test- und Vergleichsseiten
Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt
noneAnbieterangabe
Betreibt Affiliate-Programm
jaAnbieterangabe
neinAnbieterangabe
Übliche Provisionshöhe?
none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe
YouTube- und Influencer-Sponsoring
vereinzeltAnbieterangabe
keinesAnbieterangabe
Übernahme-Historie / früherer Name
2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt
none disclosed on homeAnbieterangabe
Kernaussage der Logging-Policy
Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe
Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe
Genauigkeit gespeicherter Zeitstempel
grob (nur Datum)Anbieterangabe
keineAnbieterangabe
Erfassung des Datenvolumens
pro KontoAnbieterangabe
nur SummenAnbieterangabe
Durchsetzung des Geraetelimits
10–14 simultaneous connections depending on plan tierAnbieterangabe
Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe
Minimal noetige Kontodaten
Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe
Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe
Telemetrie in den Apps
nur nach ZustimmungAnbieterangabe
keineAnbieterangabe
Tracker und SDKs in der Android-App
AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt
No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt
Tracker in der iOS-App
AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt
No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe
Tracker und Cookies auf der Website
Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe
Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe
Datenweitergabe an Dritte
Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe
Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe
Aufbewahrungsfristen laut Policy
Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe
Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe
Details zum No-Log-Audit
KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt
Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt
Audits der Apps und Clients
Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt
App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt
Infrastruktur- und Server-Audits
Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt
Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt
Prüfrhythmus
jährlichbelegt
?
Gerichtlich oder behördlich auf die Probe gestellt
Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt
Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe
Transparenzbericht
regelmäßigAnbieterangabe
unregelmäßigAnbieterangabe
Bug-Bounty-Programm
Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe
Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe
Umgang mit gemeldeten Schwachstellen
Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe
Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe
Clients quelloffen
teilweisebelegt
allebelegt
Serverseite quelloffen
neinAnbieterangabe
teilweiseAnbieterangabe
Reproduzierbare Builds
neinAnbieterangabe
jaAnbieterangabe
In F-Droid verfügbar
neinAnbieterangabe
jaAnbieterangabe
Nennungen durch unabhängige Stellen
Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe
Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt
OpenVPN ueber UDP
jaAnbieterangabe
neinbelegt
OpenVPN ueber TCP
jaAnbieterangabe
neinbelegt
IKEv2/IPsec
jaAnbieterangabe
neinAnbieterangabe
Eigenes Protokoll
Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt
noneAnbieterangabe
Noch angebotene Altprotokolle
PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe
OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe
Standard-Cipher fuer Nutzdaten
AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe
ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe
Schwaechste akzeptierte Cipher
AES-256 (no weaker cipher advertised)Anbieterangabe
?
Schluesselaustausch und Authentifizierung
Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe
Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe
Umgang mit IPv6
unklarAnbieterangabe
durch den Tunnelbelegt
Verschleierungsverfahren
Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe
Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe
Split Tunneling
Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe
Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe
Mehrfach-Hop (Multihop)
nicht vorhandenAnbieterangabe
frei kombinierbarAnbieterangabe
SOCKS5-Proxy
neinAnbieterangabe
jaAnbieterangabe
Smart DNS
jaAnbieterangabe
neinAnbieterangabe
Eigene DNS-Server erlaubt
neinAnbieterangabe
jaAnbieterangabe
Abwehr von Verkehrsanalyse
Automatic obfuscation on every server; Lightway protocolAnbieterangabe
DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe
IPv6 im Tunnel
neinAnbieterangabe
jaAnbieterangabe
Anzahl Server?
576 Serverbelegt
Anzahl Laender
113 LaenderAnbieterangabe
50 Laenderbelegt
Anzahl Staedte
214 StaedteAnbieterangabe
91 Staedtebelegt
Virtuelle Standorte
gekennzeichnetAnbieterangabe
keine virtuellenAnbieterangabe
Eigenes AS (Autonomes System)?
neinAnbieterangabe
Bekannte Upstream-Hoster
Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe
14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt
Android-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Apple-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Fire-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Art der Browser-Erweiterung
eigener Browser-ProxyAnbieterangabe
Steuerung der AppAnbieterangabe
Router-Unterstuetzung
Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe
Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe
Gleichzeitige Geraete
Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe
5Anbieterangabe
Nutzung ohne Konto
neinAnbieterangabe
jaAnbieterangabe
Angaben bei der Registrierung
beliebige AdresseAnbieterangabe
keine Angabe noetigAnbieterangabe
Kontomodell
E-Mail als LoginAnbieterangabe
reine KontonummerAnbieterangabe
Barzahlung per Post
neinAnbieterangabe
jaAnbieterangabe
Monero
neinAnbieterangabe
jaAnbieterangabe
Gutscheinkarten aus dem Einzelhandel
neinAnbieterangabe
jaAnbieterangabe
SEPA-Zahlung
neinAnbieterangabe
jaAnbieterangabe
Monatstarif?
5,00 €Anbieterangabe
Effektivpreis der laengsten Laufzeit
2,99 €Anbieterangabe
5,00 €Anbieterangabe
Preissprung bei der Verlaengerung
sehr hoher AufschlagAnbieterangabe
gleicher PreisAnbieterangabe
Einheitspreis ohne Dauerrabatt
neinAnbieterangabe
jaAnbieterangabe
Geld-zurueck-Frist
30 TageAnbieterangabe
14 TageAnbieterangabe
Streaming-Entsperrung offiziell beworben
jaAnbieterangabe
neinAnbieterangabe
Weitere Streaming-Dienste
Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe
?
Datenvolumen-Limit
Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe
noneAnbieterangabe
Umgang mit SMTP und Port 25?
TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe
Offizieller Support in Laendern mit Netzsperren
Automatic obfuscation marketed for restrictive networksAnbieterangabe
Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe
Live-Chat rund um die Uhr
jaAnbieterangabe
neinAnbieterangabe
Tracker-Last der Website
Privacy policy covers website cookies/trackersAnbieterangabe
Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt
URL des Warrant Canary
none foundAnbieterangabe
No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard corporate legal pagesAnbieterangabe
Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe
Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt

Alle belegten Kriterien (150)

 ExpressVPNMullvad VPN
Juristischer Firmenname
Express Technologies Ltd.Anbieterangabe
Mullvad VPN ABbelegt
Markeninhaber, falls abweichend
Kape Technologies family (joined Kape)Anbieterangabe
Mullvad VPN ABAnbieterangabe
Gründungsjahr
2009Anbieterangabe
2009Anbieterangabe
Hauptsitz (Land)
VGAnbieterangabe
SEbelegt
Weitere relevante Jurisdiktionen
Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe
SwedenAnbieterangabe
Geheimdienst-Allianz des Sitzlandes
keinebelegt
14 Eyesbelegt
Mutterkonzern / Holding
Kape Technologiesbelegt
Amagicom ABAnbieterangabe
Wirtschaftlich Berechtigte öffentlich bekannt
vollständig bekanntbelegt
vollständig bekanntAnbieterangabe
Eigentumsform
Beteiligungskapitalbelegt
in GründerhandAnbieterangabe
Führungsteam öffentlich mit echten Namen
neinAnbieterangabe
jaAnbieterangabe
Ladungsfähige Anschrift verifizierbar
neinAnbieterangabe
jabelegt
Schwester-VPN-Marken im Konzern
Private Internet Access, CyberGhost VPNbelegt
noneAnbieterangabe
Konzern besitzt VPN-Test- und Vergleichsseiten
Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt
noneAnbieterangabe
Betreibt Affiliate-Programm
jaAnbieterangabe
neinAnbieterangabe
Übliche Provisionshöhe?
none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe
YouTube- und Influencer-Sponsoring
vereinzeltAnbieterangabe
keinesAnbieterangabe
Übernahme-Historie / früherer Name
2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt
none disclosed on homeAnbieterangabe
Betriebsstatus
aktivbelegt
aktivbelegt
Kernaussage der Logging-Policy
Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe
Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe
Aktivitaets- und Traffic-Logs
keineAnbieterangabe
keinebelegt
Verbindungs-Logs
keineAnbieterangabe
keineAnbieterangabe
Speicherung der echten IP-Adresse
nicht gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Speicherung der zugewiesenen VPN-IP
nicht gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Genauigkeit gespeicherter Zeitstempel
grob (nur Datum)Anbieterangabe
keineAnbieterangabe
Erfassung des Datenvolumens
pro KontoAnbieterangabe
nur SummenAnbieterangabe
Durchsetzung des Geraetelimits
10–14 simultaneous connections depending on plan tierAnbieterangabe
Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe
Minimal noetige Kontodaten
Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe
Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe
Telemetrie in den Apps
nur nach ZustimmungAnbieterangabe
keineAnbieterangabe
Tracker und SDKs in der Android-App
AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt
No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt
Tracker in der iOS-App
AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt
No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe
Tracker und Cookies auf der Website
Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe
Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe
Datenweitergabe an Dritte
Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe
Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe
Aufbewahrungsfristen laut Policy
Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe
Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe
EU-Vertreter nach DSGVO benannt
jaAnbieterangabe
jaAnbieterangabe
Unabhängiges No-Log-Audit
jabelegt
jabelegt
Details zum No-Log-Audit
KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt
Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt
Prüfbericht öffentlich
vollständigbelegt
vollständigbelegt
Audits der Apps und Clients
Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt
App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt
Infrastruktur- und Server-Audits
Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt
Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt
Prüfrhythmus
jährlichbelegt
?
Gerichtlich oder behördlich auf die Probe gestellt
Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt
Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe
Transparenzbericht
regelmäßigAnbieterangabe
unregelmäßigAnbieterangabe
Warrant Canary
keinerAnbieterangabe
keinerAnbieterangabe
Bug-Bounty-Programm
Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe
Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe
Umgang mit gemeldeten Schwachstellen
Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe
Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe
Clients quelloffen
teilweisebelegt
allebelegt
Serverseite quelloffen
neinAnbieterangabe
teilweiseAnbieterangabe
Reproduzierbare Builds
neinAnbieterangabe
jaAnbieterangabe
In F-Droid verfügbar
neinAnbieterangabe
jaAnbieterangabe
Nennungen durch unabhängige Stellen
Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe
Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt
WireGuard
jaAnbieterangabe
jaAnbieterangabe
OpenVPN ueber UDP
jaAnbieterangabe
neinbelegt
OpenVPN ueber TCP
jaAnbieterangabe
neinbelegt
IKEv2/IPsec
jaAnbieterangabe
neinAnbieterangabe
Eigenes Protokoll
Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt
noneAnbieterangabe
Noch angebotene Altprotokolle
PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe
OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe
Standard-Cipher fuer Nutzdaten
AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe
ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe
Schwaechste akzeptierte Cipher
AES-256 (no weaker cipher advertised)Anbieterangabe
?
Schluesselaustausch und Authentifizierung
Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe
Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe
Perfect Forward Secrecy
jaAnbieterangabe
jabelegt
Post-Quantum-Schluesselaustausch
standardmaessig aktivAnbieterangabe
standardmaessig aktivAnbieterangabe
Eigene DNS-Resolver
jaAnbieterangabe
jaAnbieterangabe
Schutz vor DNS-Lecks
jaAnbieterangabe
jaAnbieterangabe
Umgang mit IPv6
unklarAnbieterangabe
durch den Tunnelbelegt
WebRTC-Schutz oder Dokumentation
jaAnbieterangabe
jaAnbieterangabe
Verschleierungsverfahren
Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe
Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe
Nutzbarkeit hinter der Great Firewall
laut NutzerberichtenAnbieterangabe
laut NutzerberichtenAnbieterangabe
Verbindungssperre (Kill Switch)
systemweitAnbieterangabe
systemweitAnbieterangabe
Dauerhafte Sperre (Lockdown)
jaAnbieterangabe
jaAnbieterangabe
Split Tunneling
Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe
Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe
Mehrfach-Hop (Multihop)
nicht vorhandenAnbieterangabe
frei kombinierbarAnbieterangabe
Tor-Anbindung (Onion over VPN)
neinAnbieterangabe
neinAnbieterangabe
Portweiterleitung
nicht vorhandenAnbieterangabe
nicht vorhandenAnbieterangabe
SOCKS5-Proxy
neinAnbieterangabe
jaAnbieterangabe
HTTP-Proxy
neinAnbieterangabe
neinAnbieterangabe
Smart DNS
jaAnbieterangabe
neinAnbieterangabe
Werbe- und Trackerfilter im DNS
einstellbarAnbieterangabe
einstellbarAnbieterangabe
Schadsoftware- und Phishing-Filter
jaAnbieterangabe
jaAnbieterangabe
Eigene DNS-Server erlaubt
neinAnbieterangabe
jaAnbieterangabe
Zugriff auf das lokale Netz
jaAnbieterangabe
jaAnbieterangabe
Regeln fuer automatisches Verbinden
jaAnbieterangabe
jaAnbieterangabe
Privates Geraetenetz (Meshnet)
neinAnbieterangabe
neinAnbieterangabe
GPS-Standort anpassen (Android)
neinAnbieterangabe
neinAnbieterangabe
Abwehr von Verkehrsanalyse
Automatic obfuscation on every server; Lightway protocolAnbieterangabe
DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe
IPv6 im Tunnel
neinAnbieterangabe
jaAnbieterangabe
Verschleierung ohne Konfiguration
neinAnbieterangabe
neinAnbieterangabe
Anzahl Server?
576 Serverbelegt
Anzahl Laender
113 LaenderAnbieterangabe
50 Laenderbelegt
Anzahl Staedte
214 StaedteAnbieterangabe
91 Staedtebelegt
Virtuelle Standorte
gekennzeichnetAnbieterangabe
keine virtuellenAnbieterangabe
RAM-only Server (diskless)
gesamtes NetzAnbieterangabe
gesamtes Netzbelegt
Eigentum an der Hardware
gemischtAnbieterangabe
gemischtbelegt
Eigenes AS (Autonomes System)?
neinAnbieterangabe
10-Gbit-Anbindung
ein TeilAnbieterangabe
ein Teilbelegt
P2P und Filesharing
gesamtes NetzAnbieterangabe
gesamtes NetzAnbieterangabe
Serverliste oeffentlich
jaAnbieterangabe
jabelegt
Oeffentliche Statusseite
neinAnbieterangabe
neinAnbieterangabe
Bekannte Upstream-Hoster
Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe
14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt
Windows-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
macOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Linux-App mit Oberflaeche
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Linux-Kommandozeile
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Android-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
iOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Android-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Apple-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Fire-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Browser-Erweiterung
eigene ErweiterungAnbieterangabe
eigene ErweiterungAnbieterangabe
Art der Browser-Erweiterung
eigener Browser-ProxyAnbieterangabe
Steuerung der AppAnbieterangabe
Router-Unterstuetzung
Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe
Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe
Native App fuer Apple Silicon
jaAnbieterangabe
jaAnbieterangabe
Kommandozeile dokumentiert
jaAnbieterangabe
jabelegt
Gleichzeitige Geraete
Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe
5Anbieterangabe
Nutzung ohne Konto
neinAnbieterangabe
jaAnbieterangabe
Angaben bei der Registrierung
beliebige AdresseAnbieterangabe
keine Angabe noetigAnbieterangabe
Kontomodell
E-Mail als LoginAnbieterangabe
reine KontonummerAnbieterangabe
Barzahlung per Post
neinAnbieterangabe
jaAnbieterangabe
Monero
neinAnbieterangabe
jaAnbieterangabe
Bitcoin
jaAnbieterangabe
jaAnbieterangabe
Lightning
neinAnbieterangabe
neinAnbieterangabe
Gutscheinkarten aus dem Einzelhandel
neinAnbieterangabe
jaAnbieterangabe
PayPal
jaAnbieterangabe
jaAnbieterangabe
Kredit- und Debitkarte
jaAnbieterangabe
jaAnbieterangabe
SEPA-Zahlung
neinAnbieterangabe
jaAnbieterangabe
Monatstarif?
5,00 €Anbieterangabe
Effektivpreis der laengsten Laufzeit
2,99 €Anbieterangabe
5,00 €Anbieterangabe
Preissprung bei der Verlaengerung
sehr hoher AufschlagAnbieterangabe
gleicher PreisAnbieterangabe
Einheitspreis ohne Dauerrabatt
neinAnbieterangabe
jaAnbieterangabe
Gratis-Angebot und seine Grenzen
noneAnbieterangabe
noneAnbieterangabe
Geld-zurueck-Frist
30 TageAnbieterangabe
14 TageAnbieterangabe
Weg zur Kuendigung
im Konto kuendbarAnbieterangabe
im Konto kuendbarAnbieterangabe
P2P-Regelung laut Nutzungsbedingungen
gesamtes NetzAnbieterangabe
gesamtes NetzAnbieterangabe
Streaming-Entsperrung offiziell beworben
jaAnbieterangabe
neinAnbieterangabe
Weitere Streaming-Dienste
Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe
?
Bandbreitenbegrenzung
keine BegrenzungAnbieterangabe
keine BegrenzungAnbieterangabe
Datenvolumen-Limit
Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe
noneAnbieterangabe
Umgang mit SMTP und Port 25?
TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe
Offizieller Support in Laendern mit Netzsperren
Automatic obfuscation marketed for restrictive networksAnbieterangabe
Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe
Live-Chat rund um die Uhr
jaAnbieterangabe
neinAnbieterangabe
Support per E-Mail oder Ticket
jaAnbieterangabe
jaAnbieterangabe
Telefonischer Support
neinAnbieterangabe
neinAnbieterangabe
Deutschsprachiger Support
jaAnbieterangabe
jaAnbieterangabe
Einstufung der Dokumentation
umfassend und aktuellAnbieterangabe
umfassend und aktuellAnbieterangabe
Chat-Widget selbst gehostet
neinAnbieterangabe
neinAnbieterangabe
Konto selbst loeschbar
jaAnbieterangabe
jaAnbieterangabe
SSL-Labs-Note der Website
A+belegt
A+belegt
Tracker-Last der Website
Privacy policy covers website cookies/trackersAnbieterangabe
Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt
URL des Warrant Canary
none foundAnbieterangabe
No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard corporate legal pagesAnbieterangabe
Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe
Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt