ExpressVPN / TunnelBear im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (81)
Kriterien, bei denen die Werte auseinanderlaufen.
| ExpressVPN | TunnelBear | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | TunnelBear LLCAnbieterangabe |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | McAfee (acquired TunnelBear Inc. in 2018)belegt |
| Gründungsjahr | 2009Anbieterangabe | 2011belegt |
| Hauptsitz (Land) | VGAnbieterangabe | CAbelegt |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Kanada (Team und Betrieb in Toronto), USA (Mutterkonzern McAfee)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five EyesAnbieterangabe |
| Mutterkonzern / Holding | Kape Technologiesbelegt | McAfeebelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | jabelegt |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | McAfee Safe Connectbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none known from fetched official pagesAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | 2018 von McAfee übernommen, Bekanntgabe am 08.03.2018; Kaufpreis nicht offengelegtbelegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Die Richtlinie führt vier Datenarten auf, die ausdrücklich nicht erhoben werden: IP-Adressen beim Websitebesuch, IP-Adressen beim Verbindungsaufbau, DNS-Anfragen während der Verbindung und Angaben zu genutzten Anwendungen, Diensten oder Websites.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | unklarAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Unlimited devices; no simultaneous-connection cap statedAnbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | E-Mail-AdresseAnbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Website uses Google Analytics cookies (_ga, _gaid, _gat); mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | Website uses Google Analytics; mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Google Analytics, laut Richtlinie mit kürzest möglicher Aufbewahrungsfrist und ohne Speicherung von IP-Adressen; der Cookie-Hinweis der Startseite nennt zusätzlich Analyse- und Marketing-Cookies nach Zustimmung.Anbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Stripe und PayPal (Zahlungsabwicklung), Google Analytics, Anbieter für Kundensupport, E-Mail-Versand, Hosting und DDoS-AbwehrAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Kontodaten werden gelöscht, je nachdem was früher eintritt: 30 Tage nach Kündigung des Abonnements oder auf Löschverlangen über das Privacy Center.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Annual independent security audits of apps; 7th annual audit published; marketed as only consumer VPN with regular published auditsAnbieterangabe |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüfte im White-Box-Verfahren die Clients für Windows, macOS, iOS und Android sowie die Browser-Erweiterungen für Chrome, Firefox und Edge; der Bericht zum Test 10-11.2023 trägt die Kennung TB-11.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Der Cure53-Test 10-11.2023 umfasste neben den Clients die VPN-Infrastruktur, das PolarBear-Backend, die AWS-Infrastruktur, die Komponenten Overseer und Geneva sowie die öffentlichen Websites.belegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Laut Transparenzbericht vom 08.11.2023 gingen zwischen 2021 und 2023 insgesamt 70 behördliche Anfragen ein (29 in 2021, 30 in 2022, 11 in 2023). In zwei Fällen wurde das Bestehen eines Kontos bestätigt, Browsing-Daten wurden nach Anbieterangabe in keinem Fall herausgegeben.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | none published on fetched TunnelBear pagesAnbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Am 09.05.2024 veröffentlichte der Anbieter eine plattformweise Bewertung der am 06.05.2024 publik gewordenen Schwachstelle TunnelVision und stufte die Apps für macOS und iOS als betroffen ein, Windows, Android und die Browser-Erweiterung als nicht betroffen.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Wirecutter (NYT) quoted recommending TunnelBear after researching 53 VPNsAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | none (WireGuard, OpenVPN, IKEv2 selectable); GhostBear obfuscation featureAnbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | none advertised; protocol selection lists WireGuard, OpenVPN, IKEv2Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | AES 256 Bit laut AnbieterangabeAnbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | Depends on selected protocol (WireGuard / OpenVPN / IKEv2)Anbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | neinAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | GhostBear, laut Anbieter 'Make your encrypted VPN data less detectable to governments, businesses and ISPs'Anbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | SplitBear, laut Anbieter Auswahl, welche Apps und Websites durch den Tunnel laufenAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | GhostBear obfuscation to make VPN traffic less detectableAnbieterangabe |
| Anzahl Server | ? | 8.000 ServerAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 47 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | neinAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | Third-party infrastructure providers (unnamed) per privacy policyAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | not offered on fetched download/features pagesAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | neinAnbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | unbegrenztAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | ? | 3,33 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 3,33 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | moderater AufschlagAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Gratistarif mit 2 GB DatenvolumenAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | ? |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | begrenztAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | Gratistarif 2 GB; kostenpflichtige Tarife werden als 'Unlimited secure browsing' beworben.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | GhostBear for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Privacy policy describes account/session data including IP at payment for fraud preventionAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | High — marketed as terms/privacy 'you can actually understand'Anbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Features claim 8000+ servers in 46+ countries with city-level selection on UnlimitedAnbieterangabe |
Alle belegten Kriterien (148)
| ExpressVPN | TunnelBear | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | TunnelBear LLCAnbieterangabe |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | McAfee (acquired TunnelBear Inc. in 2018)belegt |
| Gründungsjahr | 2009Anbieterangabe | 2011belegt |
| Hauptsitz (Land) | VGAnbieterangabe | CAbelegt |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Kanada (Team und Betrieb in Toronto), USA (Mutterkonzern McAfee)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five EyesAnbieterangabe |
| Mutterkonzern / Holding | Kape Technologiesbelegt | McAfeebelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | teilweise bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | BeteiligungskapitalAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | neinAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | jabelegt |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | McAfee Safe Connectbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none known from fetched official pagesAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | 2018 von McAfee übernommen, Bekanntgabe am 08.03.2018; Kaufpreis nicht offengelegtbelegt |
| Betriebsstatus | aktivbelegt | aktivAnbieterangabe |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Die Richtlinie führt vier Datenarten auf, die ausdrücklich nicht erhoben werden: IP-Adressen beim Websitebesuch, IP-Adressen beim Verbindungsaufbau, DNS-Anfragen während der Verbindung und Angaben zu genutzten Anwendungen, Diensten oder Websites.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | unklarAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Unlimited devices; no simultaneous-connection cap statedAnbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | E-Mail-AdresseAnbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Website uses Google Analytics cookies (_ga, _gaid, _gat); mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | Website uses Google Analytics; mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Google Analytics, laut Richtlinie mit kürzest möglicher Aufbewahrungsfrist und ohne Speicherung von IP-Adressen; der Cookie-Hinweis der Startseite nennt zusätzlich Analyse- und Marketing-Cookies nach Zustimmung.Anbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Stripe und PayPal (Zahlungsabwicklung), Google Analytics, Anbieter für Kundensupport, E-Mail-Versand, Hosting und DDoS-AbwehrAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Kontodaten werden gelöscht, je nachdem was früher eintritt: 30 Tage nach Kündigung des Abonnements oder auf Löschverlangen über das Privacy Center.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Annual independent security audits of apps; 7th annual audit published; marketed as only consumer VPN with regular published auditsAnbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | vollständigbelegt |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Cure53 prüfte im White-Box-Verfahren die Clients für Windows, macOS, iOS und Android sowie die Browser-Erweiterungen für Chrome, Firefox und Edge; der Bericht zum Test 10-11.2023 trägt die Kennung TB-11.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Der Cure53-Test 10-11.2023 umfasste neben den Clients die VPN-Infrastruktur, das PolarBear-Backend, die AWS-Infrastruktur, die Komponenten Overseer und Geneva sowie die öffentlichen Websites.belegt |
| Prüfrhythmus | jährlichbelegt | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Laut Transparenzbericht vom 08.11.2023 gingen zwischen 2021 und 2023 insgesamt 70 behördliche Anfragen ein (29 in 2021, 30 in 2022, 11 in 2023). In zwei Fällen wurde das Bestehen eines Kontos bestätigt, Browsing-Daten wurden nach Anbieterangabe in keinem Fall herausgegeben.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | none published on fetched TunnelBear pagesAnbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Am 09.05.2024 veröffentlichte der Anbieter eine plattformweise Bewertung der am 06.05.2024 publik gewordenen Schwachstelle TunnelVision und stufte die Apps für macOS und iOS als betroffen ein, Windows, Android und die Browser-Erweiterung als nicht betroffen.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Wirecutter (NYT) quoted recommending TunnelBear after researching 53 VPNsAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | none (WireGuard, OpenVPN, IKEv2 selectable); GhostBear obfuscation featureAnbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | none advertised; protocol selection lists WireGuard, OpenVPN, IKEv2Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | AES 256 Bit laut AnbieterangabeAnbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | Depends on selected protocol (WireGuard / OpenVPN / IKEv2)Anbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | neinAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | GhostBear, laut Anbieter 'Make your encrypted VPN data less detectable to governments, businesses and ISPs'Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | SplitBear, laut Anbieter Auswahl, welche Apps und Websites durch den Tunnel laufenAnbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | GhostBear obfuscation to make VPN traffic less detectableAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | ? | 8.000 ServerAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 47 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | neinAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | Third-party infrastructure providers (unnamed) per privacy policyAnbieterangabe |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | not offered on fetched download/features pagesAnbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | neinAnbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | beliebige AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Monatstarif | ? | 3,33 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 3,33 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | moderater AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Gratistarif mit 2 GB DatenvolumenAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | ? |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | begrenztAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | Gratistarif 2 GB; kostenpflichtige Tarife werden als 'Unlimited secure browsing' beworben.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | GhostBear for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Privacy policy describes account/session data including IP at payment for fraud preventionAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | High — marketed as terms/privacy 'you can actually understand'Anbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Features claim 8000+ servers in 46+ countries with city-level selection on UnlimitedAnbieterangabe |