ExpressVPN / Surfshark im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (80)
Kriterien, bei denen die Werte auseinanderlaufen.
| ExpressVPN | Surfshark | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | Surfshark B.V.Anbieterangabe |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | Surfshark (founder Vytautas Kaziukonis); merged under holding with Nord Security in 2022 while operating independentlyAnbieterangabe |
| Gründungsjahr | 2009Anbieterangabe | 2018Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | NLAnbieterangabe |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Britische Jungferninseln (früherer Registrierungsort, bis zur Verlagerung in die Niederlande 2021)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Nine EyesAnbieterangabe |
| Mutterkonzern / Holding | Kape Technologiesbelegt | Cyberspace (gemeinsame Holding von Surfshark und Nord Security, Niederlande)belegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | jaAnbieterangabe |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | NordVPN (Nord Security)belegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none disclosed on about pageAnbieterangabe |
| Übliche Provisionshöhe | ? | Ab 40 Prozent Umsatzbeteiligung an Neuverkäufen, Cookie-Laufzeit 30 Tage, Mindestauszahlung 100 USD.Anbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Fusionsvereinbarung mit Nord Security, am 01.02.2022 vom Anbieter und am 02.02.2022 per Pressemitteilung bekanntgegeben.belegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Laut Datenschutzerklärung werden besuchte IP-Adressen, Browserverlauf, Sitzungsinformationen, Verbindungszeitstempel, genutzte Bandbreite und Netzwerkverkehr nicht erhoben.Anbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | pro SitzungAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nur fluechtigAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nicht erfasstbelegt |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Unlimited simultaneous connectionsAnbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | E-Mail-Adresse, verschlüsseltes Passwort, Registrierungsdatum, gegebenenfalls Gutscheincode sowie Abonnement- und Zahlungsdaten.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Laut Datenschutzerklärung Iterable, Firebase Analytics (Google), Purchasely und AppsFlyer.Anbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | AppsFlyer; Firebase Analytics; Iterable; Purchasely (named in privacy policy as marketing/application analytics providers)belegt |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Privacy policy discloses site analytics/cookies categoriesAnbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Zahlungsdienstleister, Marketing- und Analysedienste, Speicher- und Chat-Dienstleister sowie Konzerngesellschaften; genannte Empfängerländer sind die USA, Schweden, Frankreich, Irland und das Vereinigte Königreich.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Verbindungsdaten werden laut Anbieter innerhalb von 15 Minuten nach Sitzungsende gelöscht; Daten des Email-Scam-Checkers spätestens nach 7 Tagen.Anbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | ISAE 3000 (Revised), Deloitte Lietuva UAB, Prüfarbeiten vom 14.05.2025 bis 10.06.2025, Bericht vom 10.06.2025. Geprüft wurden Standard-, Static-IP-, Multihop- und Multiport-Server sowie Konfigurations- und Deployment-Prozesse. Nicht im Prüfumfang: Datenübertragungssicherheit, Streaming-Infrastruktur, Zugriffsrechte und physische Sicherheit.belegt |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüfte im November 2018 die Browser-Erweiterungen für Chrome und Firefox; SecuRing prüfte 2025 Web-, Desktop-, Mobil- und Browser-Anwendungen.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Cure53 prüfte im März 2021 Server- und VPN-Konfiguration sowie im Februar und März 2026 Architektur und Kryptografie des Dausos-Protokolls; SecuRing führte vom 01.12.2025 bis 10.12.2025 einen Penetrationstest der Netzinfrastruktur durch.belegt |
| Prüfrhythmus | jährlichbelegt | unregelmäßigbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Im Transparenzbericht für April bis Juni 2026 nennt Surfshark 33 behördliche Anfragen und einen Durchsuchungsbeschluss aus April 2026.Anbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | None disclosed on fetched home/features/privacy pagesAnbieterangabe |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | Eigenes Programm ohne externe Plattform, Meldungen per E-Mail an security@surfshark.com.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | ? |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Press quotes on features page (e.g., speed/reviews)Anbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | Dausosbelegt |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | none advertised; WireGuard, IKEv2, OpenVPN used with Dedicated IPAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | Dausos verschlüsselt den Datenkanal laut Cure53 mit AEGIS und einem 256-Bit-Schlüssel; für die Apple-TV-App nennt der Anbieter ChaCha20.belegt |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | Dausos kombiniert laut Cure53 einen ephemeren ML-KEM-Schlüsselaustausch mit ECDH innerhalb eines hybriden TLS 1.3; der Server liefert zusätzlich zum RSA-Zertifikat eine ML-DSA-Signatur.belegt |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | Verschleierte Server sowie der Modus NoBorders, der laut Anbieter bei Bedarf automatisch aktiv wird und auch manuell eingeschaltet werden kann.Anbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Bypasser für Windows, macOS, Android und iOS, wahlweise nach Anwendung oder nach Website beziehungsweise IP-Adresse; in den Erweiterungen für Chrome, Firefox und Edge nur nach Website.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | feste ListeAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | ? |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | Obfuscated servers; NoBorders for restricted networksAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Server | ? | 4.500 ServerAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 100 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | nicht gekennzeichnetAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | not disclosed on fetched servers/about pagesAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Keine eigene Router-App; Anleitungen für DD-WRT, AsusWRT, GL.iNet, OpenWRT und weitere Firmwares mit OpenVPN- oder WireGuard-Client.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | ? |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | unbegrenztAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 2,49 €Anbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | none (trials/guarantees only)Anbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | Markets streaming/unblocking as a core use case on home and features pages (specific Netflix region list not published on fetched pages)Anbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Not stated on fetched home/features/privacy/pricing pagesAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | Surfshark unterhält einen Support-Artikel zum Verbindungsaufbau aus Ländern mit Netzsperren und verweist darin auf einen eigenen Artikel zu China.Anbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | neinAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | Abelegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Privacy policy details cookie/analytics categories on surfshark.comAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Standard long-form ToS linked from pricing; readability not specially simplifiedAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Home advertises 4500+ RAM-only servers and 100+ countries; pricing heavily uses multi-month intro discounts with free trialAnbieterangabe |
Alle belegten Kriterien (150)
| ExpressVPN | Surfshark | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | Surfshark B.V.Anbieterangabe |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | Surfshark (founder Vytautas Kaziukonis); merged under holding with Nord Security in 2022 while operating independentlyAnbieterangabe |
| Gründungsjahr | 2009Anbieterangabe | 2018Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | NLAnbieterangabe |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Britische Jungferninseln (früherer Registrierungsort, bis zur Verlagerung in die Niederlande 2021)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Nine EyesAnbieterangabe |
| Mutterkonzern / Holding | Kape Technologiesbelegt | Cyberspace (gemeinsame Holding von Surfshark und Nord Security, Niederlande)belegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | jaAnbieterangabe |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | NordVPN (Nord Security)belegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none disclosed on about pageAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | ? | Ab 40 Prozent Umsatzbeteiligung an Neuverkäufen, Cookie-Laufzeit 30 Tage, Mindestauszahlung 100 USD.Anbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Fusionsvereinbarung mit Nord Security, am 01.02.2022 vom Anbieter und am 02.02.2022 per Pressemitteilung bekanntgegeben.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Laut Datenschutzerklärung werden besuchte IP-Adressen, Browserverlauf, Sitzungsinformationen, Verbindungszeitstempel, genutzte Bandbreite und Netzwerkverkehr nicht erhoben.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keinebelegt |
| Verbindungs-Logs | keineAnbieterangabe | pro SitzungAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nur fluechtigAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nicht erfasstbelegt |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Unlimited simultaneous connectionsAnbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | E-Mail-Adresse, verschlüsseltes Passwort, Registrierungsdatum, gegebenenfalls Gutscheincode sowie Abonnement- und Zahlungsdaten.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Laut Datenschutzerklärung Iterable, Firebase Analytics (Google), Purchasely und AppsFlyer.Anbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | AppsFlyer; Firebase Analytics; Iterable; Purchasely (named in privacy policy as marketing/application analytics providers)belegt |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Privacy policy discloses site analytics/cookies categoriesAnbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Zahlungsdienstleister, Marketing- und Analysedienste, Speicher- und Chat-Dienstleister sowie Konzerngesellschaften; genannte Empfängerländer sind die USA, Schweden, Frankreich, Irland und das Vereinigte Königreich.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Verbindungsdaten werden laut Anbieter innerhalb von 15 Minuten nach Sitzungsende gelöscht; Daten des Email-Scam-Checkers spätestens nach 7 Tagen.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jabelegt |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | ISAE 3000 (Revised), Deloitte Lietuva UAB, Prüfarbeiten vom 14.05.2025 bis 10.06.2025, Bericht vom 10.06.2025. Geprüft wurden Standard-, Static-IP-, Multihop- und Multiport-Server sowie Konfigurations- und Deployment-Prozesse. Nicht im Prüfumfang: Datenübertragungssicherheit, Streaming-Infrastruktur, Zugriffsrechte und physische Sicherheit.belegt |
| Prüfbericht öffentlich | vollständigbelegt | vollständigbelegt |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüfte im November 2018 die Browser-Erweiterungen für Chrome und Firefox; SecuRing prüfte 2025 Web-, Desktop-, Mobil- und Browser-Anwendungen.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Cure53 prüfte im März 2021 Server- und VPN-Konfiguration sowie im Februar und März 2026 Architektur und Kryptografie des Dausos-Protokolls; SecuRing führte vom 01.12.2025 bis 10.12.2025 einen Penetrationstest der Netzinfrastruktur durch.belegt |
| Prüfrhythmus | jährlichbelegt | unregelmäßigbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Im Transparenzbericht für April bis Juni 2026 nennt Surfshark 33 behördliche Anfragen und einen Durchsuchungsbeschluss aus April 2026.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | regelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | None disclosed on fetched home/features/privacy pagesAnbieterangabe |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | Eigenes Programm ohne externe Plattform, Meldungen per E-Mail an security@surfshark.com.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | ? |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Press quotes on features page (e.g., speed/reviews)Anbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | Dausosbelegt |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | none advertised; WireGuard, IKEv2, OpenVPN used with Dedicated IPAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | Dausos verschlüsselt den Datenkanal laut Cure53 mit AEGIS und einem 256-Bit-Schlüssel; für die Apple-TV-App nennt der Anbieter ChaCha20.belegt |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | Dausos kombiniert laut Cure53 einen ephemeren ML-KEM-Schlüsselaustausch mit ECDH innerhalb eines hybriden TLS 1.3; der Server liefert zusätzlich zum RSA-Zertifikat eine ML-DSA-Signatur.belegt |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | standardmaessig aktivbelegt |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | Verschleierte Server sowie der Modus NoBorders, der laut Anbieter bei Bedarf automatisch aktiv wird und auch manuell eingeschaltet werden kann.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Bypasser für Windows, macOS, Android und iOS, wahlweise nach Anwendung oder nach Website beziehungsweise IP-Adresse; in den Erweiterungen für Chrome, Firefox und Edge nur nach Website.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | feste ListeAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | ? |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | Obfuscated servers; NoBorders for restricted networksAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Server | ? | 4.500 ServerAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 100 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | nicht gekennzeichnetAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes Netzbelegt |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | not disclosed on fetched servers/about pagesAnbieterangabe |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-Proxybelegt |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Keine eigene Router-App; Anleitungen für DD-WRT, AsusWRT, GL.iNet, OpenWRT und weitere Firmwares mit OpenVPN- oder WireGuard-Client.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | ? |
| Kommandozeile dokumentiert | jaAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 2,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | none (trials/guarantees only)Anbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | Markets streaming/unblocking as a core use case on home and features pages (specific Netflix region list not published on fetched pages)Anbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | ? | Not stated on fetched home/features/privacy/pricing pagesAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | Surfshark unterhält einen Support-Artikel zum Verbindungsaufbau aus Ländern mit Netzsperren und verweist darin auf einen eigenen Artikel zu China.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | jaAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | jabelegt |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | neinAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | Abelegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Privacy policy details cookie/analytics categories on surfshark.comAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Standard long-form ToS linked from pricing; readability not specially simplifiedAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Home advertises 4500+ RAM-only servers and 100+ countries; pricing heavily uses multi-month intro discounts with free trialAnbieterangabe |