ExpressVPN / Windscribe im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (80)
Kriterien, bei denen die Werte auseinanderlaufen.
| ExpressVPN | Windscribe | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | Windscribe LimitedAnbieterangabe |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | Windscribe Limitedbelegt |
| Gründungsjahr | 2009Anbieterangabe | 2016Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | CAAnbieterangabe |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Canadabelegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five Eyesbelegt |
| Mutterkonzern / Holding | Kape Technologiesbelegt | none (self-funded)Anbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | ? |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none disclosedAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | keinesAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Keine Übernahme des Unternehmens bekannt. Im April 2023 übernahm Windscribe nach eigenen Angaben die Restlaufzeiten von Kunden des eingestellten Anbieters WeVPN, ausdrücklich ohne Unternehmenskauf.Anbieterangabe |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Gespeichert werden laut Datenschutzerklärung das übertragene Gesamtvolumen der letzten 30 Tage und der Zeitpunkt der letzten Aktivität. Nicht gespeichert werden laut Anbieter Sitzungsverlauf, Quell-IP und besuchte Seiten.Anbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Die Zahl der gleichzeitig offenen Verbindungen wird laut Datenschutzerklärung zentral vorgehalten, um Missbrauch und Kontoteilung zu begrenzen. Ein festes Gerätelimit gibt es nicht.Anbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | Benutzername und Passwort. Eine E-Mail-Adresse ist optional und wird für die Passwort-Wiederherstellung sowie für die Anhebung des Gratis-Volumens von 2 GB auf 10 GB pro Monat verlangt.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Der Exodus-Privacy-Report zur Play-Store-Version 4.2.2328 vom 15.07.2026 weist keine bekannten Tracker aus und listet 24 Berechtigungen.belegt |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | None disclosed for iOS apps in privacy policy; website analytics is self-hosted PiwikAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Laut Datenschutzerklärung setzt die Website keine Analyse- oder Tracking-Dienste Dritter ein, sondern eine selbst gehostete Piwik-Instanz, die die IP-Adresse nur mit den ersten drei Oktetten erfasst.Anbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Zahlungsdienstleister Dritter. Weitere Empfänger nennt die Datenschutzerklärung nicht; zur Abwicklung wird die Transaktions-ID gespeichert.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Transaktions-ID einer Zahlung 30 Tage. Der Volumenzähler bezieht sich auf einen Zeitraum von 30 Tagen. Inaktive Konten werden laut Anbieter periodisch gelöscht, ohne genannte Frist.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Packetlabs, Juni 2024. Prüfumfang 20 Code-Repositories und Microservices mit rund 80.000 Zeilen Code sowie externe und interne Penetrationstests der Core-Maschinen und der VPN- und Proxy-Eingangsserver.Anbieterangabe |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Leviathan Security Group prüfte im September 2021 die Desktop-Anwendung und im März 2022 die Android- und iOS-Apps. Der Anbieter gibt an, alle gemeldeten Punkte behoben zu haben.Anbieterangabe |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Packetlabs prüfte im Juni 2024 die Serverinfrastruktur FreshScribe. Zuvor prüfte Cure53 im Dezember 2022 eine Vorabversion desselben Systems.Anbieterangabe |
| Prüfrhythmus | jährlichbelegt | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei Server. Im Juni 2023 leiteten griechische Behörden ein Strafverfahren gegen Mitgründer Yegor Sak persönlich ein, weil eine IP-Adresse eines Windscribe-Servers in Finnland für einen Angriff auf ein griechisches System genutzt worden sein soll; das Verfahren wurde am 11.04.2025 in Athen eingestellt. Am 05.02.2026 beschlagnahmten niederländische Behörden nach Anbieterangabe einen weiteren Server.belegt |
| Sicherheitsvorfälle und Datenlecks | ? | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei OpenVPN-Server. Auf deren unverschlüsselten Datenträgern lagen ein Serverzertifikat und der zugehörige private OpenVPN-Schlüssel. Windscribe legte den Vorfall am 07.07.2021 selbst offen und schloss die Umstellung auf kurzlebige, nur im Arbeitsspeicher gehaltene Schlüssel am 20.07.2021 ab.belegt |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | Eigenes Programm ohne Plattform, Meldung an security (AT) windscribe.com. Geltungsbereich sind Website, API, VPN-Endpunkte, die Apps für Windows, macOS, Android und iOS sowie die Chrome- und Firefox-Erweiterungen. Der Anbieter nennt bisherige Prämien zwischen 100 und 5.000 US-Dollar.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Die Offenlegungsrichtlinie sagt eine Rückmeldung binnen 48 Stunden zu und schließt rechtliche Schritte gegen Meldende aus. Bei kritischen Lücken informiert der Anbieter nach eigener Angabe über App-Hinweise, E-Mail, Twitter und Reddit und veröffentlicht eine Aufarbeitung im Blog.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | allebelegt |
| In F-Droid verfügbar | neinAnbieterangabe | jabelegt |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Wikipedia documents product history and public controversies; About emphasizes open-source apps and transparency reportAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | Stealth kapselt OpenVPN per Stunnel in einen TLS-Tunnel, WStunnel kapselt OpenVPN in eine WebSocket-Verbindung. Beides sind Aufsätze auf OpenVPN und keine eigenständigen Kryptoprotokolle; der Quellcode von wstunnel liegt öffentlich auf GitHub.Anbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | Stealth and WStunnelAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | AES-256-GCM bei OpenVPN und IKEv2, ChaCha20 bei WireGuard.Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | WireGuard/OpenVPN/IKEv2 handshakes via config generatorsAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | durch den TunnelAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | Stealth (OpenVPN in TLS über Stunnel), WStunnel (OpenVPN in WebSocket) sowie AmneziaWG im Rahmen der Funktion Circumvent Censorship. Verbindungen sind über die Ports 21, 22, 53, 80, 123, 143, 443, 500, 587, 1194, 3306, 8080, 8443, 54783 und 65142 möglich.Anbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Zwei Varianten, jeweils im inklusiven und im exklusiven Modus: nach Anwendung sowie nach IP-Adresse, Hostname oder ganzem IP-Netz. Verfügbar in den Apps für Windows, macOS, Linux und Android. DNS-Anfragen ausgeschlossener Anwendungen laufen weiterhin über R.O.B.E.R.T. oder den gesetzten eigenen DNS-Server.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | Stealth/WStunnel censorship circumventionAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 69 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | 135 StaedteAnbieterangabe |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | jaAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | ? |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Laut Anbieter alle Router mit einem Client für OpenVPN, IKEv2 oder WireGuard. Die nötigen Konfigurationsdateien setzen ein Pro- oder Build-a-Plan-Konto voraus.Anbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | unbegrenztAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | neinAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | jaAnbieterangabe |
| Monatstarif | ? | 5,75 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 3,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | gleicher PreisAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Dauerhaft kostenlos mit 2 GB pro Monat ohne hinterlegte E-Mail-Adresse und 10 GB pro Monat nach Bestätigung einer Adresse. Zugang zu Standorten in 10 Ländern, keine Gerätebegrenzung, keine Drosselung. P2P und Portweiterleitung sind im Gratis-Tarif abgeschaltet. Zusatzvolumen gibt es über einen Beitrag auf X (5 GB) und über das Empfehlungsprogramm (1 GB je geworbener Person).Anbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 7 TageAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | Der Anbieter nennt in seiner App-Beschreibung Netflix, Disney+, Amazon Prime Video, Hulu, HBO Max, Peacock, Paramount+, ESPN+, Sling TV, BBC iPlayer, DAZN und FuboTV. Unabhängige Messungen liegen diesem Eintrag nicht zugrunde.Anbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | Gratis-Tarif 2 GB pro Monat ohne bestätigte E-Mail-Adresse, 10 GB pro Monat mit bestätigter Adresse. Pro und Build-a-Plan mit Zusatzoption sind ohne Volumengrenze. Bei Build-a-Plan bringt jeder gebuchte Standort 10 GB zusätzliches Volumen.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | Der Anbieter nennt die Protokolle Stealth und WStunnel sowie die Funktion Circumvent Censorship ausdrücklich für Netze in China, Russland, den Vereinigten Arabischen Emiraten und Iran. Circumvent Censorship verändert dabei OpenVPN (TCP und UDP), Stealth und WireGuard und bindet AmneziaWG ein. Ein geprüftes Funktionsversprechen ist damit nicht verbunden.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Account/session cookies for logged-in useAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Feature docs are clear; legal pages separateAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Vendor claims no influencer spend / no tracking; freemium + word-of-mouth growth model stated on AboutAnbieterangabe |
Alle belegten Kriterien (148)
| ExpressVPN | Windscribe | |
|---|---|---|
| Juristischer Firmenname | Express Technologies Ltd.Anbieterangabe | Windscribe LimitedAnbieterangabe |
| Markeninhaber, falls abweichend | Kape Technologies family (joined Kape)Anbieterangabe | Windscribe Limitedbelegt |
| Gründungsjahr | 2009Anbieterangabe | 2016Anbieterangabe |
| Hauptsitz (Land) | VGAnbieterangabe | CAAnbieterangabe |
| Weitere relevante Jurisdiktionen | Britische Jungferninseln (Vertragspartner und Gerichtsstand laut Nutzungsbedingungen), Vereinigtes Königreich (Mutterkonzern Kape Technologies mit Sitz in London)Anbieterangabe | Canadabelegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five Eyesbelegt |
| Mutterkonzern / Holding | Kape Technologiesbelegt | none (self-funded)Anbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntbelegt | vollständig bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | neinAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | neinAnbieterangabe | ? |
| Schwester-VPN-Marken im Konzern | Private Internet Access, CyberGhost VPNbelegt | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | Der Konzern übernahm im März 2021 Webselenese, den Betreiber der VPN-Vergleichsseiten vpnMentor und Wizcase, Kaufpreis 149,1 Millionen US-Dollar. Webselenese wird auf der Konzernseite als Marke geführt.belegt | none disclosedAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | keinesAnbieterangabe |
| Übernahme-Historie / früherer Name | 2018 Umbenennung des Adware-Entwicklers Crossrider in Kape Technologies. 13.09.2021 Übernahme von ExpressVPN durch Kape für 936 Millionen US-Dollar. 26.04.2023 Übernahmeangebot von Unikmind Holdings für unbedingt erklärt, Streichung von der Londoner AIM zum 31.05.2023 angekündigt.belegt | Keine Übernahme des Unternehmens bekannt. Im April 2023 übernahm Windscribe nach eigenen Angaben die Restlaufzeiten von Kunden des eingestellten Anbieters WeVPN, ausdrücklich ohne Unternehmenskauf.Anbieterangabe |
| Betriebsstatus | aktivbelegt | aktivAnbieterangabe |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Aktivitätslogs (Browserverlauf, Zielserver, Inhalte, DNS-Anfragen) und keine Verbindungslogs (IP-Adresse, ausgehende VPN-IP, Verbindungszeitpunkt, Sitzungsdauer) gespeichert. Erhoben werden der Tag eines erfolgreichen Verbindungsaufbaus ohne Uhrzeit, der gewählte Standort und die Summe des je Konto übertragenen Datenvolumens.Anbieterangabe | Gespeichert werden laut Datenschutzerklärung das übertragene Gesamtvolumen der letzten 30 Tage und der Zeitpunkt der letzten Aktivität. Nicht gespeichert werden laut Anbieter Sitzungsverlauf, Quell-IP und besuchte Seiten.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | grob (nur Datum)Anbieterangabe | grob (nur Datum)Anbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | 10–14 simultaneous connections depending on plan tierAnbieterangabe | Die Zahl der gleichzeitig offenen Verbindungen wird laut Datenschutzerklärung zentral vorgehalten, um Missbrauch und Kontoteilung zu begrenzen. Ein festes Gerätelimit gibt es nicht.Anbieterangabe |
| Minimal noetige Kontodaten | Name, E-Mail-Adresse und Zahlungsdaten bei Anlage eines Kontos laut Datenschutzerklärung.Anbieterangabe | Benutzername und Passwort. Eine E-Mail-Adresse ist optional und wird für die Passwort-Wiederherstellung sowie für die Anhebung des Gratis-Volumens von 2 GB auf 10 GB pro Monat verlangt.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | AppsFlyer (attribution; advertising IDs with consent); additional analytics platforms referenced for marketingbelegt | Der Exodus-Privacy-Report zur Play-Store-Version 4.2.2328 vom 15.07.2026 weist keine bekannten Tracker aus und listet 24 Berechtigungen.belegt |
| Tracker in der iOS-App | AppsFlyer (attribution; IDFA with consent); Sentry and platform crash reporters discussed for appsbelegt | None disclosed for iOS apps in privacy policy; website analytics is self-hosted PiwikAnbieterangabe |
| Tracker und Cookies auf der Website | Privacy policy discloses marketing/analytics cookies on websiteAnbieterangabe | Laut Datenschutzerklärung setzt die Website keine Analyse- oder Tracking-Dienste Dritter ein, sondern eine selbst gehostete Piwik-Instanz, die die IP-Adresse nur mit den ersten drei Oktetten erfasst.Anbieterangabe |
| Datenweitergabe an Dritte | Die Richtlinie nennt Dienstleister für Zahlungsabwicklung und Betrieb der Dienste sowie Marketingpartner für die Zuordnung von Werbekontakten. Die Empfänger werden nicht einzeln aufgezählt.Anbieterangabe | Zahlungsdienstleister Dritter. Weitere Empfänger nennt die Datenschutzerklärung nicht; zur Abwicklung wird die Transaktions-ID gespeichert.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Keine allgemeine Frist genannt, die Richtlinie spricht von einem begrenzten Zeitraum nach geltendem Datenschutzrecht. Für transaktionsbezogene Kommunikation nennt sie zehn Jahre.Anbieterangabe | Transaktions-ID einer Zahlung 30 Tage. Der Volumenzähler bezieht sich auf einen Zeitraum von 30 Tagen. Inaktive Konten werden laut Anbieter periodisch gelöscht, ohne genannte Frist.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | KPMG LLP, Prüfung nach ISAE (UK) 3000 Type 1 zum Stichtag 28.02.2025. Geprüft wurden die TrustedServer-Architektur und die Logging-Aussagen der Datenschutzerklärung anhand von Dokumentenprüfung, Systembeobachtung und Interviews. Type 1 bewertet die Ausgestaltung der Kontrollen zu einem Stichtag, nicht ihre Wirksamkeit über einen Zeitraum, und umfasste keine vollständige Sicherheitsanalyse.belegt | Packetlabs, Juni 2024. Prüfumfang 20 Code-Repositories und Microservices mit rund 80.000 Zeilen Code sowie externe und interne Penetrationstests der Core-Maschinen und der VPN- und Proxy-Eingangsserver.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | vollständigAnbieterangabe |
| Audits der Apps und Clients | Cure53 veröffentlichte Berichte zur Browser-Erweiterung (10.-11.2018 und 09.-10.2022), zu ExpressVPN Keys (09.-10.2022), zum iOS-Client (08.-09.2022), zum Android-Client (08.2022), zum macOS-Client (06.-07.2022) und zu den Linux-Clients (07.-08.2022).belegt | Leviathan Security Group prüfte im September 2021 die Desktop-Anwendung und im März 2022 die Android- und iOS-Apps. Der Anbieter gibt an, alle gemeldeten Punkte behoben zu haben.Anbieterangabe |
| Infrastruktur- und Server-Audits | Cure53 prüfte TrustedServer im Zeitraum 04.-05.2022 sowie die Router-Firmware Aircove 06.-07.2022 und 11.2024. Der Anbieter nennt zusätzlich eine Prüfung von TrustedServer durch PwC.belegt | Packetlabs prüfte im Juni 2024 die Serverinfrastruktur FreshScribe. Zuvor prüfte Cure53 im Dezember 2022 eine Vorabversion desselben Systems.Anbieterangabe |
| Prüfrhythmus | jährlichbelegt | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Im Januar 2017 beschlagnahmten türkische Behörden im Ermittlungsverfahren zur Ermordung des russischen Botschafters Andrej Karlow einen von ExpressVPN genutzten Server. Nach dem Bericht konnten die Ermittler daraus keine Nutzerdaten gewinnen, der Anbieter erklärte, keine Verbindungs- oder Aktivitätslogs zu besitzen. ExpressVPN stellte danach den Betrieb physischer Server in der Türkei ein und liefert türkische IP-Adressen über Server in den Niederlanden.belegt | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei Server. Im Juni 2023 leiteten griechische Behörden ein Strafverfahren gegen Mitgründer Yegor Sak persönlich ein, weil eine IP-Adresse eines Windscribe-Servers in Finnland für einen Angriff auf ein griechisches System genutzt worden sein soll; das Verfahren wurde am 11.04.2025 in Athen eingestellt. Am 05.02.2026 beschlagnahmten niederländische Behörden nach Anbieterangabe einen weiteren Server.belegt |
| Transparenzbericht | regelmäßigAnbieterangabe | regelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei OpenVPN-Server. Auf deren unverschlüsselten Datenträgern lagen ein Serverzertifikat und der zugehörige private OpenVPN-Schlüssel. Windscribe legte den Vorfall am 07.07.2021 selbst offen und schloss die Umstellung auf kurzlebige, nur im Arbeitsspeicher gehaltene Schlüssel am 20.07.2021 ab.belegt |
| Bug-Bounty-Programm | Öffentliches Programm über die Plattform YesWeHack, alternativ Meldung per E-Mail. Geltungsbereich sind Desktop- und Mobil-Apps, Router und Router-Firmware (Aircove), Browser-Erweiterungen, Backend-Systeme und die VPN-Server mit TrustedServer-Technik. Für den ersten Nachweis eines unberechtigten Serverzugriffs, einer Codeausführung, eines IP-Lecks oder einer Einsicht in unverschlüsselten Verkehr auf TrustedServer ist ein einmaliger Bonus von 100.000 US-Dollar ausgelobt.Anbieterangabe | Eigenes Programm ohne Plattform, Meldung an security (AT) windscribe.com. Geltungsbereich sind Website, API, VPN-Endpunkte, die Apps für Windows, macOS, Android und iOS sowie die Chrome- und Firefox-Erweiterungen. Der Anbieter nennt bisherige Prämien zwischen 100 und 5.000 US-Dollar.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Eigenes Vulnerability Disclosure Program mit zugesagtem Safe Harbor für Sicherheitsforschung im Rahmen der Richtlinie. Meldungen können anonym und ohne Prämie eingereicht werden.Anbieterangabe | Die Offenlegungsrichtlinie sagt eine Rückmeldung binnen 48 Stunden zu und schließt rechtliche Schritte gegen Meldende aus. Bei kritischen Lücken informiert der Anbieter nach eigener Angabe über App-Hinweise, E-Mail, Twitter und Reddit und veröffentlicht eine Aufarbeitung im Blog.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jabelegt |
| Nennungen durch unabhängige Stellen | Public audits by PwC, Cure53, KPMG linked from features/trust messagingAnbieterangabe | Wikipedia documents product history and public controversies; About emphasizes open-source apps and transparency reportAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | Lightway. Der Quellcode ist veröffentlicht (Lightway Core in C unter GPL-2.0, laut Repository nicht mehr aktiv entwickelt, sowie die aktive Neuimplementierung Lightway in Rust unter AGPL-3.0). Cure53 prüfte die Rust-Implementierung und die WolfSSL-RS-Anbindung im Oktober und November 2024 und meldete fünf Feststellungen, davon eine als Sicherheitslücke eingestufte Denial-of-Service-Schwachstelle der Stufe High.belegt | Stealth kapselt OpenVPN per Stunnel in einen TLS-Tunnel, WStunnel kapselt OpenVPN in eine WebSocket-Verbindung. Beides sind Aufsätze auf OpenVPN und keine eigenständigen Kryptoprotokolle; der Quellcode von wstunnel liegt öffentlich auf GitHub.Anbieterangabe |
| Noch angebotene Altprotokolle | PPTP und SSTP werden laut Anbieter in den ExpressVPN-Apps nicht mehr unterstützt.Anbieterangabe | Stealth and WStunnelAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 nach Anbieterangabe, der Betriebsmodus wird nicht dokumentiert.Anbieterangabe | AES-256-GCM bei OpenVPN und IKEv2, ChaCha20 bei WireGuard.Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256 (no weaker cipher advertised)Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | Lightway protocol handshake (plus OpenVPN/IKEv2 options historically)Anbieterangabe | WireGuard/OpenVPN/IKEv2 handshakes via config generatorsAnbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | unklarAnbieterangabe | durch den TunnelAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Laut Anbieter automatische Verschleierung auf jedem Server, die ohne Zutun greift, wenn ein Netz VPN-Verkehr blockiert. Das Verfahren wird nicht dokumentiert.Anbieterangabe | Stealth (OpenVPN in TLS über Stunnel), WStunnel (OpenVPN in WebSocket) sowie AmneziaWG im Rahmen der Funktion Circumvent Censorship. Verbindungen sind über die Ports 21, 22, 53, 80, 123, 143, 443, 500, 587, 1194, 3306, 8080, 8443, 54783 und 65142 möglich.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Windows und macOS nach Anwendung und nach Website, Linux nach Anwendung, IP-Adresse oder Subnetz, Android ab 7.0 nach Anwendung. Unter iOS nur Ausschluss einzelner IPv4-Adressen, keine Auswahl nach Anwendung.Anbieterangabe | Zwei Varianten, jeweils im inklusiven und im exklusiven Modus: nach Anwendung sowie nach IP-Adresse, Hostname oder ganzem IP-Netz. Verfügbar in den Apps für Windows, macOS, Linux und Android. DNS-Anfragen ausgeschlossener Anwendungen laufen weiterhin über R.O.B.E.R.T. oder den gesetzten eigenen DNS-Server.Anbieterangabe |
| Mehrfach-Hop (Multihop) | nicht vorhandenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | vorhandenAnbieterangabe |
| SOCKS5-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | neinAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Automatic obfuscation on every server; Lightway protocolAnbieterangabe | Stealth/WStunnel censorship circumventionAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | jaAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Laender | 113 LaenderAnbieterangabe | 69 LaenderAnbieterangabe |
| Anzahl Staedte | 214 StaedteAnbieterangabe | 135 StaedteAnbieterangabe |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein TeilAnbieterangabe | ein TeilAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | jaAnbieterangabe |
| Bekannte Upstream-Hoster | Not individually listed on server-locations page; markets servers in 113 countriesAnbieterangabe | ? |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Kein eigenes Router-Programm und keine eigene Router-Firmware mehr, der Anbieter nennt einen app-first-Ansatz und verweist auf routereigene VPN-Funktionen sowie auf DD-WRT oder OpenWrt. Der eigene Router Aircove wird weiterhin geführt.Anbieterangabe | Laut Anbieter alle Router mit einem Client für OpenVPN, IKEv2 oder WireGuard. Die nötigen Konfigurationsdateien setzen ein Pro- oder Build-a-Plan-Konto voraus.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | Bis zu 14 Geräte gleichzeitig, abhängig vom gebuchten Tarif.Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | neinAnbieterangabe | jaAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | jaAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Monatstarif | ? | 5,75 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,99 €Anbieterangabe | 3,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Dauerhaft kostenlos mit 2 GB pro Monat ohne hinterlegte E-Mail-Adresse und 10 GB pro Monat nach Bestätigung einer Adresse. Zugang zu Standorten in 10 Ländern, keine Gerätebegrenzung, keine Drosselung. P2P und Portweiterleitung sind im Gratis-Tarif abgeschaltet. Zusatzvolumen gibt es über einen Beitrag auf X (5 GB) und über das Empfehlungsprogramm (1 GB je geworbener Person).Anbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 7 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | Markets HD/4K streaming on 10G/40G servers; Netflix not region-audited on fetched pagesAnbieterangabe | Der Anbieter nennt in seiner App-Beschreibung Netflix, Disney+, Amazon Prime Video, Hulu, HBO Max, Peacock, Paramount+, ESPN+, Sling TV, BBC iPlayer, DAZN und FuboTV. Unabhängige Messungen liegen diesem Eintrag nicht zugrunde.Anbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | Kein monatliches Datenlimit und keine eigene Bandbreitenbegrenzung nach Anbieterangabe.Anbieterangabe | Gratis-Tarif 2 GB pro Monat ohne bestätigte E-Mail-Adresse, 10 GB pro Monat mit bestätigter Adresse. Pro und Build-a-Plan mit Zusatzoption sind ohne Volumengrenze. Bei Build-a-Plan bringt jeder gebuchte Standort 10 GB zusätzliches Volumen.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Automatic obfuscation marketed for restrictive networksAnbieterangabe | Der Anbieter nennt die Protokolle Stealth und WStunnel sowie die Funktion Circumvent Censorship ausdrücklich für Netze in China, Russland, den Vereinigten Arabischen Emiraten und Iran. Circumvent Censorship verändert dabei OpenVPN (TCP und UDP), Stealth und WireGuard und bindet AmneziaWG ein. Ein geprüftes Funktionsversprechen ist damit nicht verbunden.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Privacy policy covers website cookies/trackersAnbieterangabe | Account/session cookies for logged-in useAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard corporate legal pagesAnbieterangabe | Feature docs are clear; legal pages separateAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Markets as World's #1 VPN with intro $2.99/mo on multi-year Basic; servers in 113 countries on server-locations pageAnbieterangabe | Vendor claims no influencer spend / no tracking; freemium + word-of-mouth growth model stated on AboutAnbieterangabe |