ExpressVPN / NordVPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (72)
Kriterien, bei denen die Werte auseinanderlaufen.
| ExpressVPN | NordVPN | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | nordvpn S.A.belegt |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt |
| Gründungsjahr | 2009Anbieterangabe | 2012Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | LTbelegt |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt |
| Mutterkonzern / Holding | Kape Technologiesbelegt | Nord Securitybelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | jabelegt |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none disclosed on about pageAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | nicht öffentlichAnbieterangabe |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe |
| Prüfrhythmus | jährlichbelegt | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | ? |
| Transparenzbericht | regelmäßigAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | zuschaltbarAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | ? |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | beidesAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | feste RoutenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | jaAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | feste ListeAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe |
| Anzahl Server | ? | 8.719 ServerAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 149 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | 224 StaedteAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ? |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | ? |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | 10Anbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Monatstarif | ? | 14,99 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 3,49 €Anbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | SmartPlay streaming support claimedAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | Obfuscated servers for VPN-blocking networksAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Standard Nord Account legal termsAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe |
Alle belegten Kriterien (150)
| ExpressVPN | NordVPN | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | nordvpn S.A.belegt |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt |
| Gründungsjahr | 2009Anbieterangabe | 2012Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | LTbelegt |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | keinebelegt |
| Mutterkonzern / Holding | Kape Technologiesbelegt | Nord Securitybelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | Beteiligungskapitalbelegt |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | jabelegt |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none disclosed on about pageAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | vereinzeltAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | nicht öffentlichAnbieterangabe |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe |
| Prüfrhythmus | jährlichbelegt | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | ? |
| Transparenzbericht | regelmäßigAnbieterangabe | keinerAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe |
| Clients quelloffen | teilweisebelegt | teilweisebelegt |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | zuschaltbarAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | ? |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | beidesAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | feste RoutenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | jaAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | jaAnbieterangabe | jaAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | feste ListeAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | jaAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | ? | 8.719 ServerAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 149 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | 224 StaedteAnbieterangabe |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | gekennzeichnetAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ? |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jabelegt |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | ? |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene Appbelegt |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene Appbelegt |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | 10Anbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Monatstarif | ? | 14,99 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 3,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | SmartPlay streaming support claimedAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | Obfuscated servers for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | jaAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Standard Nord Account legal termsAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe |