hide.me / Mullvad VPN im Vergleich

Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.

Unterschiede (93)

Kriterien, bei denen die Werte auseinanderlaufen.

 hide.meMullvad VPN
Juristischer Firmenname
eVenture Limitedbelegt
Mullvad VPN ABbelegt
Markeninhaber, falls abweichend
Independent hide.me team (no named megacorp parent on About/home)Anbieterangabe
Mullvad VPN ABAnbieterangabe
Gründungsjahr
2012Anbieterangabe
2009Anbieterangabe
Hauptsitz (Land)
MYAnbieterangabe
SEbelegt
Weitere relevante Jurisdiktionen
Malaysia, Bundesterritorium Labuan; Registrierungsnummer LL09685. Gerichtsstand und anwendbares Recht laut Nutzungsbedingungen: Malaysia.Anbieterangabe
SwedenAnbieterangabe
Geheimdienst-Allianz des Sitzlandes
keineAnbieterangabe
14 Eyesbelegt
Mutterkonzern / Holding
none (independent)Anbieterangabe
Amagicom ABAnbieterangabe
Wirtschaftlich Berechtigte öffentlich bekannt
nicht bekanntAnbieterangabe
vollständig bekanntAnbieterangabe
Schwester-VPN-Marken im Konzern
none disclosedAnbieterangabe
noneAnbieterangabe
Konzern besitzt VPN-Test- und Vergleichsseiten
none disclosed on fetched pagesAnbieterangabe
noneAnbieterangabe
Betreibt Affiliate-Programm
jaAnbieterangabe
neinAnbieterangabe
Übliche Provisionshöhe?
none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe
YouTube- und Influencer-Sponsoring
unbekanntAnbieterangabe
keinesAnbieterangabe
Dokumentierte irreführende Werbeaussagen
Die Seite why-hideme nennt über 30 Millionen Nutzer, die Affiliate-Seite über 20 Millionen (Abruf 03.08.2026). Der Seitentitel The World's Fastest VPN wird ohne Angabe einer Messgrundlage geführt.Anbieterangabe
?
Übernahme-Historie / früherer Name
Im September 2022 übernahm eVenture Limited die kroatische E-Sport-Organisation Valiance; hide.me wurde Haupt- und Trikotsponsor.belegt
none disclosed on homeAnbieterangabe
Kernaussage der Logging-Policy
Laut Datenschutzerklärung werden keine Logs zu VPN-Sitzungen, Surfverhalten oder besuchten Websites geführt und keine Verbindungslogs mit Zeitstempeln gespeichert, die ein- und ausgehende IP-Adresse oder Sitzungsdauer verknüpfen. Erhoben werden die E-Mail-Adresse des Kontos, ein nicht dauerhafter Fehlersuch-Log und das monatlich aggregierte Datenvolumen.Anbieterangabe
Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe
Verbindungs-Logs
pro SitzungAnbieterangabe
keineAnbieterangabe
Speicherung der zugewiesenen VPN-IP
gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Erfassung des Datenvolumens
pro KontoAnbieterangabe
nur SummenAnbieterangabe
Durchsetzung des Geraetelimits
Paid plans: 10 simultaneous connections; free: 1 connectionbelegt
Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe
Minimal noetige Kontodaten
Für ein Konto ist laut Datenschutzerklärung nur die E-Mail-Adresse erforderlich. Der Gratis-Tarif ist nach Anbieterangabe ohne Registrierung nutzbar.Anbieterangabe
Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe
Telemetrie in den Apps
nur nach ZustimmungAnbieterangabe
keineAnbieterangabe
Tracker und SDKs in der Android-App
Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe
No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt
Tracker in der iOS-App
Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe
No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe
Tracker und Cookies auf der Website
Disclosed in privacy policyAnbieterangabe
Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe
Datenweitergabe an Dritte
Zendesk für Support-Tickets und Live-Chat, Mailgun für Transaktions- und Werbe-E-Mails, dazu Zahlungsdienstleister.Anbieterangabe
Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe
Aufbewahrungsfristen laut Policy
Der Fehlersuch-Log wird nach Anbieterangabe alle paar Stunden gelöscht. Mit Beendigung eines Kontos werden laut Datenschutzerklärung alle zugehörigen Daten aus den Systemen entfernt. Für Website-Logs und Support-Korrespondenz nennt die Richtlinie keine Frist.Anbieterangabe
Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe
Details zum No-Log-Audit
Securitum prüfte vom 19.03.2024 bis 06.06.2024 die Einhaltung der No-Logs-Richtlinie. Grundlage waren Bedrohungsmodellierung, Prüfung der VPN-Konfigurationsdateien, Interviews mit dem Team, ein Abbild eines beispielhaften LXC-Containers und der Ausrollprozess der Server; der Bericht bezieht sich auf den Produktstand vom 15.03.2024. Auf dem Container fanden die Prüfer inaktive Skripte mit iptables und der nDPI-Bibliothek, die BitTorrent-Verkehr erkennen und blockieren können.belegt
Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt
Prüfbericht öffentlich
nur Zusammenfassungbelegt
vollständigbelegt
Audits der Apps und Clients
Die mobilen Apps durchliefen nach Anbieterangabe 2023 eine Mobile Application Security Assessment (MASA) im Rahmen der App Defense Alliance; das Ergebnis wird als Sicherheitsabzeichen im Google Play Store geführt.Anbieterangabe
App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt
Infrastruktur- und Server-Audits?
Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt
Prüfrhythmus
unregelmäßigAnbieterangabe
?
Gerichtlich oder behördlich auf die Probe gestellt?
Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe
Transparenzbericht
regelmäßigAnbieterangabe
unregelmäßigAnbieterangabe
Sicherheitsvorfälle und Datenlecks
None disclosed on fetched About/home/privacy pagesAnbieterangabe
?
Bug-Bounty-Programm?
Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe
Umgang mit gemeldeten Schwachstellen?
Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe
Clients quelloffen
teilweisebelegt
allebelegt
Serverseite quelloffen
neinAnbieterangabe
teilweiseAnbieterangabe
Reproduzierbare Builds
neinAnbieterangabe
jaAnbieterangabe
In F-Droid verfügbar
neinAnbieterangabe
jaAnbieterangabe
Nennungen durch unabhängige Stellen
eVenture wurde im Februar 2026 als erstes Mitgliedsunternehmen der VPN Trust Initiative des i2Coalition erneut mit dem VPN Trust Seal akkreditiert. Die Akkreditierung ist ein Branchenprogramm, kein technisches Audit.belegt
Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt
OpenVPN ueber UDP
jaAnbieterangabe
neinbelegt
OpenVPN ueber TCP
jaAnbieterangabe
neinbelegt
IKEv2/IPsec
jaAnbieterangabe
neinAnbieterangabe
Eigenes Protokoll
Bolt, eine hauseigene Technik, die den Verkehr unter Windows über TCP statt UDP leitet. Der Anbieter beschreibt sie als Beschleunigung, nicht als eigenes Tunnelprotokoll; Quellcode ist nicht veröffentlicht.Anbieterangabe
noneAnbieterangabe
Noch angebotene Altprotokolle
SSTP und SoftEther werden zusätzlich zu WireGuard, OpenVPN und IKEv2 angeboten. PPTP und L2TP nennt der Anbieter nicht.Anbieterangabe
OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe
Standard-Cipher fuer Nutzdaten
AES-256 bei OpenVPN, IKEv2, SoftEther und SSTP; die DD-WRT-Anleitung nennt AES-256-CBC mit SHA256. WireGuard nutzt ChaCha20-Poly1305.Anbieterangabe
ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe
Schwaechste akzeptierte Cipher
AES-256Anbieterangabe
?
Schluesselaustausch und Authentifizierung
IKEv2/IPsec, OpenVPN, WireGuard, SoftEther, SSTPAnbieterangabe
Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe
Post-Quantum-Schluesselaustausch
nicht vorhandenAnbieterangabe
standardmaessig aktivAnbieterangabe
Verschleierungsverfahren
Der Anbieter weist keine eigene Verschleierungstechnik aus. SoftEther und SSTP tunneln den Verkehr laut Anbieter über HTTPS, Multihop wird für teilweise oder vollständig blockierte Netze beworben.Anbieterangabe
Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe
Verbindungssperre (Kill Switch)
beidesAnbieterangabe
systemweitAnbieterangabe
Dauerhafte Sperre (Lockdown)
neinAnbieterangabe
jaAnbieterangabe
Split Tunneling
Auswahl nach Anwendung, in zwei Betriebsarten: ausgewählte Programme vom Tunnel ausschließen oder ausschließlich ausgewählte Programme durch den Tunnel leiten. Dokumentiert für Windows, Android und den Linux-Client.Anbieterangabe
Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe
Portweiterleitung
eingeschraenktAnbieterangabe
nicht vorhandenAnbieterangabe
Eigene DNS-Server erlaubt?
jaAnbieterangabe
Abwehr von Verkehrsanalyse
StealthGuard obfuscationAnbieterangabe
DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe
Anzahl Server
2.600 ServerAnbieterangabe
576 Serverbelegt
Anzahl Laender
57 LaenderAnbieterangabe
50 Laenderbelegt
Anzahl Staedte
92 StaedteAnbieterangabe
91 Staedtebelegt
RAM-only Server (diskless)
neinAnbieterangabe
gesamtes Netzbelegt
Eigenes AS (Autonomes System)?
neinAnbieterangabe
10-Gbit-Anbindung
alle ServerAnbieterangabe
ein Teilbelegt
Bekannte Upstream-Hoster
Self-maintained, hand-picked security-hardened servers (provider names not listed on home)Anbieterangabe
14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt
Linux-App mit Oberflaeche
nur KonfigurationAnbieterangabe
eigene AppAnbieterangabe
Android-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Apple-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Fire-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Art der Browser-Erweiterung
eigener Browser-ProxyAnbieterangabe
Steuerung der AppAnbieterangabe
Router-Unterstuetzung
Dokumentierte Anleitungen für GL.iNet, Asus, MikroTik und FRITZ!Box sowie für DD-WRT, AsusWRT und pfSense mit OpenVPN.Anbieterangabe
Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe
Gleichzeitige Geraete
10 im Premium-Tarif, 1 im Gratis-TarifAnbieterangabe
5Anbieterangabe
Angaben bei der Registrierung
beliebige AdresseAnbieterangabe
keine Angabe noetigAnbieterangabe
Kontomodell
E-Mail als LoginAnbieterangabe
reine KontonummerAnbieterangabe
Barzahlung per Post
neinAnbieterangabe
jaAnbieterangabe
Gutscheinkarten aus dem Einzelhandel
neinAnbieterangabe
jaAnbieterangabe
Monatstarif
11,99 €Anbieterangabe
5,00 €Anbieterangabe
Effektivpreis der laengsten Laufzeit
2,59 €Anbieterangabe
5,00 €Anbieterangabe
Einheitspreis ohne Dauerrabatt
neinAnbieterangabe
jaAnbieterangabe
Gratis-Angebot und seine Grenzen
Dauerhaft kostenloser Tarif ohne Registrierung und ohne Zahlungsdaten: 8 Standorte, ein Gerät gleichzeitig, gedrosselte Geschwindigkeit, kein Zugriff auf Streaming-Server, SmartGuard, Portweiterleitung und Multihop.Anbieterangabe
noneAnbieterangabe
Geld-zurueck-Frist
30 TageAnbieterangabe
14 TageAnbieterangabe
Weg zur Kuendigung
nur ueber KontaktAnbieterangabe
im Konto kuendbarAnbieterangabe
Streaming-Entsperrung offiziell beworben
jaAnbieterangabe
neinAnbieterangabe
Weitere Streaming-Dienste
Der Anbieter nennt Netflix, Disney+, BBC, Hulu und Amazon Prime; unabhängige Messungen liegen hier nicht vor.Anbieterangabe
?
Datenvolumen-Limit
Angaben des Anbieters widersprechen sich: Preisseite und Gratis-Seite nennen für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt 10 GB pro Monat.widersprüchlich
noneAnbieterangabe
Umgang mit SMTP und Port 25
Die Nutzungsbedingungen untersagen den Versand von Spam, unaufgeforderten E-Mails und Massen-E-Mails sowie das Suchen nach offenen Proxys und Relays. Eine Aussage zu Port 25 machen sie nicht.Anbieterangabe
TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe
Offizieller Support in Laendern mit Netzsperren
StealthGuard / bypass censorshipAnbieterangabe
Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe
Live-Chat rund um die Uhr
jaAnbieterangabe
neinAnbieterangabe
Einstufung der Dokumentation
brauchbarAnbieterangabe
umfassend und aktuellAnbieterangabe
Tracker-Last der Website
Privacy policy covers cookies/trackersAnbieterangabe
Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt
URL des Warrant Canary
none foundAnbieterangabe
No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard marketing/legal linked pagesAnbieterangabe
Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Die Preisseite bewirbt für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt für Gratis-Nutzer 10 GB pro Monat (Abruf 03.08.2026).Anbieterangabe
Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt

Alle belegten Kriterien (152)

 hide.meMullvad VPN
Juristischer Firmenname
eVenture Limitedbelegt
Mullvad VPN ABbelegt
Markeninhaber, falls abweichend
Independent hide.me team (no named megacorp parent on About/home)Anbieterangabe
Mullvad VPN ABAnbieterangabe
Gründungsjahr
2012Anbieterangabe
2009Anbieterangabe
Hauptsitz (Land)
MYAnbieterangabe
SEbelegt
Weitere relevante Jurisdiktionen
Malaysia, Bundesterritorium Labuan; Registrierungsnummer LL09685. Gerichtsstand und anwendbares Recht laut Nutzungsbedingungen: Malaysia.Anbieterangabe
SwedenAnbieterangabe
Geheimdienst-Allianz des Sitzlandes
keineAnbieterangabe
14 Eyesbelegt
Mutterkonzern / Holding
none (independent)Anbieterangabe
Amagicom ABAnbieterangabe
Wirtschaftlich Berechtigte öffentlich bekannt
nicht bekanntAnbieterangabe
vollständig bekanntAnbieterangabe
Eigentumsform
in GründerhandAnbieterangabe
in GründerhandAnbieterangabe
Führungsteam öffentlich mit echten Namen
jaAnbieterangabe
jaAnbieterangabe
Ladungsfähige Anschrift verifizierbar
jaAnbieterangabe
jabelegt
Schwester-VPN-Marken im Konzern
none disclosedAnbieterangabe
noneAnbieterangabe
Konzern besitzt VPN-Test- und Vergleichsseiten
none disclosed on fetched pagesAnbieterangabe
noneAnbieterangabe
Betreibt Affiliate-Programm
jaAnbieterangabe
neinAnbieterangabe
Übliche Provisionshöhe?
none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe
YouTube- und Influencer-Sponsoring
unbekanntAnbieterangabe
keinesAnbieterangabe
Dokumentierte irreführende Werbeaussagen
Die Seite why-hideme nennt über 30 Millionen Nutzer, die Affiliate-Seite über 20 Millionen (Abruf 03.08.2026). Der Seitentitel The World's Fastest VPN wird ohne Angabe einer Messgrundlage geführt.Anbieterangabe
?
Übernahme-Historie / früherer Name
Im September 2022 übernahm eVenture Limited die kroatische E-Sport-Organisation Valiance; hide.me wurde Haupt- und Trikotsponsor.belegt
none disclosed on homeAnbieterangabe
Betriebsstatus
aktivAnbieterangabe
aktivbelegt
Kernaussage der Logging-Policy
Laut Datenschutzerklärung werden keine Logs zu VPN-Sitzungen, Surfverhalten oder besuchten Websites geführt und keine Verbindungslogs mit Zeitstempeln gespeichert, die ein- und ausgehende IP-Adresse oder Sitzungsdauer verknüpfen. Erhoben werden die E-Mail-Adresse des Kontos, ein nicht dauerhafter Fehlersuch-Log und das monatlich aggregierte Datenvolumen.Anbieterangabe
Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe
Aktivitaets- und Traffic-Logs
keinebelegt
keinebelegt
Verbindungs-Logs
pro SitzungAnbieterangabe
keineAnbieterangabe
Speicherung der echten IP-Adresse
nicht gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Speicherung der zugewiesenen VPN-IP
gespeichertAnbieterangabe
nicht gespeichertAnbieterangabe
Genauigkeit gespeicherter Zeitstempel
keineAnbieterangabe
keineAnbieterangabe
Erfassung des Datenvolumens
pro KontoAnbieterangabe
nur SummenAnbieterangabe
Durchsetzung des Geraetelimits
Paid plans: 10 simultaneous connections; free: 1 connectionbelegt
Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe
Minimal noetige Kontodaten
Für ein Konto ist laut Datenschutzerklärung nur die E-Mail-Adresse erforderlich. Der Gratis-Tarif ist nach Anbieterangabe ohne Registrierung nutzbar.Anbieterangabe
Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe
Telemetrie in den Apps
nur nach ZustimmungAnbieterangabe
keineAnbieterangabe
Tracker und SDKs in der Android-App
Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe
No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt
Tracker in der iOS-App
Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe
No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe
Tracker und Cookies auf der Website
Disclosed in privacy policyAnbieterangabe
Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe
Datenweitergabe an Dritte
Zendesk für Support-Tickets und Live-Chat, Mailgun für Transaktions- und Werbe-E-Mails, dazu Zahlungsdienstleister.Anbieterangabe
Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe
Aufbewahrungsfristen laut Policy
Der Fehlersuch-Log wird nach Anbieterangabe alle paar Stunden gelöscht. Mit Beendigung eines Kontos werden laut Datenschutzerklärung alle zugehörigen Daten aus den Systemen entfernt. Für Website-Logs und Support-Korrespondenz nennt die Richtlinie keine Frist.Anbieterangabe
Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe
EU-Vertreter nach DSGVO benannt
jaAnbieterangabe
jaAnbieterangabe
Unabhängiges No-Log-Audit
jabelegt
jabelegt
Details zum No-Log-Audit
Securitum prüfte vom 19.03.2024 bis 06.06.2024 die Einhaltung der No-Logs-Richtlinie. Grundlage waren Bedrohungsmodellierung, Prüfung der VPN-Konfigurationsdateien, Interviews mit dem Team, ein Abbild eines beispielhaften LXC-Containers und der Ausrollprozess der Server; der Bericht bezieht sich auf den Produktstand vom 15.03.2024. Auf dem Container fanden die Prüfer inaktive Skripte mit iptables und der nDPI-Bibliothek, die BitTorrent-Verkehr erkennen und blockieren können.belegt
Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt
Prüfbericht öffentlich
nur Zusammenfassungbelegt
vollständigbelegt
Audits der Apps und Clients
Die mobilen Apps durchliefen nach Anbieterangabe 2023 eine Mobile Application Security Assessment (MASA) im Rahmen der App Defense Alliance; das Ergebnis wird als Sicherheitsabzeichen im Google Play Store geführt.Anbieterangabe
App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt
Infrastruktur- und Server-Audits?
Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt
Prüfrhythmus
unregelmäßigAnbieterangabe
?
Gerichtlich oder behördlich auf die Probe gestellt?
Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe
Transparenzbericht
regelmäßigAnbieterangabe
unregelmäßigAnbieterangabe
Warrant Canary
keinerAnbieterangabe
keinerAnbieterangabe
Sicherheitsvorfälle und Datenlecks
None disclosed on fetched About/home/privacy pagesAnbieterangabe
?
Bug-Bounty-Programm?
Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe
Umgang mit gemeldeten Schwachstellen?
Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe
Clients quelloffen
teilweisebelegt
allebelegt
Serverseite quelloffen
neinAnbieterangabe
teilweiseAnbieterangabe
Reproduzierbare Builds
neinAnbieterangabe
jaAnbieterangabe
In F-Droid verfügbar
neinAnbieterangabe
jaAnbieterangabe
Nennungen durch unabhängige Stellen
eVenture wurde im Februar 2026 als erstes Mitgliedsunternehmen der VPN Trust Initiative des i2Coalition erneut mit dem VPN Trust Seal akkreditiert. Die Akkreditierung ist ein Branchenprogramm, kein technisches Audit.belegt
Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt
WireGuard
jaAnbieterangabe
jaAnbieterangabe
OpenVPN ueber UDP
jaAnbieterangabe
neinbelegt
OpenVPN ueber TCP
jaAnbieterangabe
neinbelegt
IKEv2/IPsec
jaAnbieterangabe
neinAnbieterangabe
Eigenes Protokoll
Bolt, eine hauseigene Technik, die den Verkehr unter Windows über TCP statt UDP leitet. Der Anbieter beschreibt sie als Beschleunigung, nicht als eigenes Tunnelprotokoll; Quellcode ist nicht veröffentlicht.Anbieterangabe
noneAnbieterangabe
Noch angebotene Altprotokolle
SSTP und SoftEther werden zusätzlich zu WireGuard, OpenVPN und IKEv2 angeboten. PPTP und L2TP nennt der Anbieter nicht.Anbieterangabe
OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe
Standard-Cipher fuer Nutzdaten
AES-256 bei OpenVPN, IKEv2, SoftEther und SSTP; die DD-WRT-Anleitung nennt AES-256-CBC mit SHA256. WireGuard nutzt ChaCha20-Poly1305.Anbieterangabe
ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe
Schwaechste akzeptierte Cipher
AES-256Anbieterangabe
?
Schluesselaustausch und Authentifizierung
IKEv2/IPsec, OpenVPN, WireGuard, SoftEther, SSTPAnbieterangabe
Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe
Perfect Forward Secrecy
jaAnbieterangabe
jabelegt
Post-Quantum-Schluesselaustausch
nicht vorhandenAnbieterangabe
standardmaessig aktivAnbieterangabe
Eigene DNS-Resolver
jaAnbieterangabe
jaAnbieterangabe
Schutz vor DNS-Lecks
jaAnbieterangabe
jaAnbieterangabe
Umgang mit IPv6
durch den TunnelAnbieterangabe
durch den Tunnelbelegt
WebRTC-Schutz oder Dokumentation
jaAnbieterangabe
jaAnbieterangabe
Verschleierungsverfahren
Der Anbieter weist keine eigene Verschleierungstechnik aus. SoftEther und SSTP tunneln den Verkehr laut Anbieter über HTTPS, Multihop wird für teilweise oder vollständig blockierte Netze beworben.Anbieterangabe
Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe
Nutzbarkeit hinter der Great Firewall
laut NutzerberichtenAnbieterangabe
laut NutzerberichtenAnbieterangabe
Verbindungssperre (Kill Switch)
beidesAnbieterangabe
systemweitAnbieterangabe
Dauerhafte Sperre (Lockdown)
neinAnbieterangabe
jaAnbieterangabe
Split Tunneling
Auswahl nach Anwendung, in zwei Betriebsarten: ausgewählte Programme vom Tunnel ausschließen oder ausschließlich ausgewählte Programme durch den Tunnel leiten. Dokumentiert für Windows, Android und den Linux-Client.Anbieterangabe
Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe
Mehrfach-Hop (Multihop)
frei kombinierbarAnbieterangabe
frei kombinierbarAnbieterangabe
Tor-Anbindung (Onion over VPN)
neinAnbieterangabe
neinAnbieterangabe
Portweiterleitung
eingeschraenktAnbieterangabe
nicht vorhandenAnbieterangabe
SOCKS5-Proxy
jaAnbieterangabe
jaAnbieterangabe
HTTP-Proxy
neinAnbieterangabe
neinAnbieterangabe
Smart DNS
neinAnbieterangabe
neinAnbieterangabe
Werbe- und Trackerfilter im DNS
einstellbarAnbieterangabe
einstellbarAnbieterangabe
Schadsoftware- und Phishing-Filter
jaAnbieterangabe
jaAnbieterangabe
Eigene DNS-Server erlaubt?
jaAnbieterangabe
Zugriff auf das lokale Netz
jaAnbieterangabe
jaAnbieterangabe
Regeln fuer automatisches Verbinden
jaAnbieterangabe
jaAnbieterangabe
Privates Geraetenetz (Meshnet)
neinAnbieterangabe
neinAnbieterangabe
GPS-Standort anpassen (Android)
neinAnbieterangabe
neinAnbieterangabe
Abwehr von Verkehrsanalyse
StealthGuard obfuscationAnbieterangabe
DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe
IPv6 im Tunnel
jaAnbieterangabe
jaAnbieterangabe
Verschleierung ohne Konfiguration
neinAnbieterangabe
neinAnbieterangabe
Anzahl Server
2.600 ServerAnbieterangabe
576 Serverbelegt
Anzahl Laender
57 LaenderAnbieterangabe
50 Laenderbelegt
Anzahl Staedte
92 StaedteAnbieterangabe
91 Staedtebelegt
Virtuelle Standorte
keine virtuellenAnbieterangabe
keine virtuellenAnbieterangabe
RAM-only Server (diskless)
neinAnbieterangabe
gesamtes Netzbelegt
Eigentum an der Hardware
gemischtAnbieterangabe
gemischtbelegt
Eigenes AS (Autonomes System)?
neinAnbieterangabe
10-Gbit-Anbindung
alle ServerAnbieterangabe
ein Teilbelegt
P2P und Filesharing
gesamtes NetzAnbieterangabe
gesamtes NetzAnbieterangabe
Serverliste oeffentlich
jaAnbieterangabe
jabelegt
Oeffentliche Statusseite
neinAnbieterangabe
neinAnbieterangabe
Bekannte Upstream-Hoster
Self-maintained, hand-picked security-hardened servers (provider names not listed on home)Anbieterangabe
14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt
Windows-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
macOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Linux-App mit Oberflaeche
nur KonfigurationAnbieterangabe
eigene AppAnbieterangabe
Linux-Kommandozeile
eigene Appbelegt
eigene AppAnbieterangabe
Android-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
iOS-App
eigene AppAnbieterangabe
eigene AppAnbieterangabe
Android-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Apple-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Fire-TV-App
eigene AppAnbieterangabe
nicht verfuegbarAnbieterangabe
Browser-Erweiterung
eigene ErweiterungAnbieterangabe
eigene ErweiterungAnbieterangabe
Art der Browser-Erweiterung
eigener Browser-ProxyAnbieterangabe
Steuerung der AppAnbieterangabe
Router-Unterstuetzung
Dokumentierte Anleitungen für GL.iNet, Asus, MikroTik und FRITZ!Box sowie für DD-WRT, AsusWRT und pfSense mit OpenVPN.Anbieterangabe
Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe
Native App fuer Apple Silicon
jaAnbieterangabe
jaAnbieterangabe
Kommandozeile dokumentiert
jabelegt
jabelegt
Gleichzeitige Geraete
10 im Premium-Tarif, 1 im Gratis-TarifAnbieterangabe
5Anbieterangabe
Nutzung ohne Konto
jaAnbieterangabe
jaAnbieterangabe
Angaben bei der Registrierung
beliebige AdresseAnbieterangabe
keine Angabe noetigAnbieterangabe
Kontomodell
E-Mail als LoginAnbieterangabe
reine KontonummerAnbieterangabe
Barzahlung per Post
neinAnbieterangabe
jaAnbieterangabe
Monero
jaAnbieterangabe
jaAnbieterangabe
Bitcoin
jaAnbieterangabe
jaAnbieterangabe
Lightning
neinAnbieterangabe
neinAnbieterangabe
Gutscheinkarten aus dem Einzelhandel
neinAnbieterangabe
jaAnbieterangabe
PayPal
jaAnbieterangabe
jaAnbieterangabe
Kredit- und Debitkarte
jaAnbieterangabe
jaAnbieterangabe
SEPA-Zahlung
jaAnbieterangabe
jaAnbieterangabe
Monatstarif
11,99 €Anbieterangabe
5,00 €Anbieterangabe
Effektivpreis der laengsten Laufzeit
2,59 €Anbieterangabe
5,00 €Anbieterangabe
Preissprung bei der Verlaengerung
gleicher PreisAnbieterangabe
gleicher PreisAnbieterangabe
Einheitspreis ohne Dauerrabatt
neinAnbieterangabe
jaAnbieterangabe
Gratis-Angebot und seine Grenzen
Dauerhaft kostenloser Tarif ohne Registrierung und ohne Zahlungsdaten: 8 Standorte, ein Gerät gleichzeitig, gedrosselte Geschwindigkeit, kein Zugriff auf Streaming-Server, SmartGuard, Portweiterleitung und Multihop.Anbieterangabe
noneAnbieterangabe
Geld-zurueck-Frist
30 TageAnbieterangabe
14 TageAnbieterangabe
Weg zur Kuendigung
nur ueber KontaktAnbieterangabe
im Konto kuendbarAnbieterangabe
P2P-Regelung laut Nutzungsbedingungen
gesamtes NetzAnbieterangabe
gesamtes NetzAnbieterangabe
Streaming-Entsperrung offiziell beworben
jaAnbieterangabe
neinAnbieterangabe
Weitere Streaming-Dienste
Der Anbieter nennt Netflix, Disney+, BBC, Hulu und Amazon Prime; unabhängige Messungen liegen hier nicht vor.Anbieterangabe
?
Bandbreitenbegrenzung
keine BegrenzungAnbieterangabe
keine BegrenzungAnbieterangabe
Datenvolumen-Limit
Angaben des Anbieters widersprechen sich: Preisseite und Gratis-Seite nennen für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt 10 GB pro Monat.widersprüchlich
noneAnbieterangabe
Umgang mit SMTP und Port 25
Die Nutzungsbedingungen untersagen den Versand von Spam, unaufgeforderten E-Mails und Massen-E-Mails sowie das Suchen nach offenen Proxys und Relays. Eine Aussage zu Port 25 machen sie nicht.Anbieterangabe
TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe
Offizieller Support in Laendern mit Netzsperren
StealthGuard / bypass censorshipAnbieterangabe
Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe
Live-Chat rund um die Uhr
jaAnbieterangabe
neinAnbieterangabe
Support per E-Mail oder Ticket
jaAnbieterangabe
jaAnbieterangabe
Telefonischer Support
neinAnbieterangabe
neinAnbieterangabe
Deutschsprachiger Support
jaAnbieterangabe
jaAnbieterangabe
Einstufung der Dokumentation
brauchbarAnbieterangabe
umfassend und aktuellAnbieterangabe
Chat-Widget selbst gehostet
neinAnbieterangabe
neinAnbieterangabe
Konto selbst loeschbar
jaAnbieterangabe
jaAnbieterangabe
SSL-Labs-Note der Website
A+belegt
A+belegt
Tracker-Last der Website
Privacy policy covers cookies/trackersAnbieterangabe
Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt
URL des Warrant Canary
none foundAnbieterangabe
No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe
Umfang und Lesbarkeit der Rechtstexte
Standard marketing/legal linked pagesAnbieterangabe
Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe
Werbeaussagen im Widerspruch zu den eigenen Bedingungen
Die Preisseite bewirbt für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt für Gratis-Nutzer 10 GB pro Monat (Abruf 03.08.2026).Anbieterangabe
Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt