hide.me / Mullvad VPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (93)
Kriterien, bei denen die Werte auseinanderlaufen.
| hide.me | Mullvad VPN | |
|---|---|---|
| Juristischer Firmenname | eVenture Limitedbelegt | Mullvad VPN ABbelegt |
| Markeninhaber, falls abweichend | Independent hide.me team (no named megacorp parent on About/home)Anbieterangabe | Mullvad VPN ABAnbieterangabe |
| Gründungsjahr | 2012Anbieterangabe | 2009Anbieterangabe |
| Hauptsitz (Land) | MYAnbieterangabe | SEbelegt |
| Weitere relevante Jurisdiktionen | Malaysia, Bundesterritorium Labuan; Registrierungsnummer LL09685. Gerichtsstand und anwendbares Recht laut Nutzungsbedingungen: Malaysia.Anbieterangabe | SwedenAnbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keineAnbieterangabe | 14 Eyesbelegt |
| Mutterkonzern / Holding | none (independent)Anbieterangabe | Amagicom ABAnbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | nicht bekanntAnbieterangabe | vollständig bekanntAnbieterangabe |
| Schwester-VPN-Marken im Konzern | none disclosedAnbieterangabe | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | none disclosed on fetched pagesAnbieterangabe | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | ? | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe |
| YouTube- und Influencer-Sponsoring | unbekanntAnbieterangabe | keinesAnbieterangabe |
| Dokumentierte irreführende Werbeaussagen | Die Seite why-hideme nennt über 30 Millionen Nutzer, die Affiliate-Seite über 20 Millionen (Abruf 03.08.2026). Der Seitentitel The World's Fastest VPN wird ohne Angabe einer Messgrundlage geführt.Anbieterangabe | ? |
| Übernahme-Historie / früherer Name | Im September 2022 übernahm eVenture Limited die kroatische E-Sport-Organisation Valiance; hide.me wurde Haupt- und Trikotsponsor.belegt | none disclosed on homeAnbieterangabe |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Logs zu VPN-Sitzungen, Surfverhalten oder besuchten Websites geführt und keine Verbindungslogs mit Zeitstempeln gespeichert, die ein- und ausgehende IP-Adresse oder Sitzungsdauer verknüpfen. Erhoben werden die E-Mail-Adresse des Kontos, ein nicht dauerhafter Fehlersuch-Log und das monatlich aggregierte Datenvolumen.Anbieterangabe | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe |
| Verbindungs-Logs | pro SitzungAnbieterangabe | keineAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nur SummenAnbieterangabe |
| Durchsetzung des Geraetelimits | Paid plans: 10 simultaneous connections; free: 1 connectionbelegt | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe |
| Minimal noetige Kontodaten | Für ein Konto ist laut Datenschutzerklärung nur die E-Mail-Adresse erforderlich. Der Gratis-Tarif ist nach Anbieterangabe ohne Registrierung nutzbar.Anbieterangabe | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt |
| Tracker in der iOS-App | Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe |
| Tracker und Cookies auf der Website | Disclosed in privacy policyAnbieterangabe | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe |
| Datenweitergabe an Dritte | Zendesk für Support-Tickets und Live-Chat, Mailgun für Transaktions- und Werbe-E-Mails, dazu Zahlungsdienstleister.Anbieterangabe | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Der Fehlersuch-Log wird nach Anbieterangabe alle paar Stunden gelöscht. Mit Beendigung eines Kontos werden laut Datenschutzerklärung alle zugehörigen Daten aus den Systemen entfernt. Für Website-Logs und Support-Korrespondenz nennt die Richtlinie keine Frist.Anbieterangabe | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe |
| Details zum No-Log-Audit | Securitum prüfte vom 19.03.2024 bis 06.06.2024 die Einhaltung der No-Logs-Richtlinie. Grundlage waren Bedrohungsmodellierung, Prüfung der VPN-Konfigurationsdateien, Interviews mit dem Team, ein Abbild eines beispielhaften LXC-Containers und der Ausrollprozess der Server; der Bericht bezieht sich auf den Produktstand vom 15.03.2024. Auf dem Container fanden die Prüfer inaktive Skripte mit iptables und der nDPI-Bibliothek, die BitTorrent-Verkehr erkennen und blockieren können.belegt | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt |
| Prüfbericht öffentlich | nur Zusammenfassungbelegt | vollständigbelegt |
| Audits der Apps und Clients | Die mobilen Apps durchliefen nach Anbieterangabe 2023 eine Mobile Application Security Assessment (MASA) im Rahmen der App Defense Alliance; das Ergebnis wird als Sicherheitsabzeichen im Google Play Store geführt.Anbieterangabe | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | ? |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | None disclosed on fetched About/home/privacy pagesAnbieterangabe | ? |
| Bug-Bounty-Programm | ? | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | ? | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | teilweiseAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | jaAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jaAnbieterangabe |
| Nennungen durch unabhängige Stellen | eVenture wurde im Februar 2026 als erstes Mitgliedsunternehmen der VPN Trust Initiative des i2Coalition erneut mit dem VPN Trust Seal akkreditiert. Die Akkreditierung ist ein Branchenprogramm, kein technisches Audit.belegt | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt |
| OpenVPN ueber UDP | jaAnbieterangabe | neinbelegt |
| OpenVPN ueber TCP | jaAnbieterangabe | neinbelegt |
| IKEv2/IPsec | jaAnbieterangabe | neinAnbieterangabe |
| Eigenes Protokoll | Bolt, eine hauseigene Technik, die den Verkehr unter Windows über TCP statt UDP leitet. Der Anbieter beschreibt sie als Beschleunigung, nicht als eigenes Tunnelprotokoll; Quellcode ist nicht veröffentlicht.Anbieterangabe | noneAnbieterangabe |
| Noch angebotene Altprotokolle | SSTP und SoftEther werden zusätzlich zu WireGuard, OpenVPN und IKEv2 angeboten. PPTP und L2TP nennt der Anbieter nicht.Anbieterangabe | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 bei OpenVPN, IKEv2, SoftEther und SSTP; die DD-WRT-Anleitung nennt AES-256-CBC mit SHA256. WireGuard nutzt ChaCha20-Poly1305.Anbieterangabe | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | IKEv2/IPsec, OpenVPN, WireGuard, SoftEther, SSTPAnbieterangabe | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Verschleierungsverfahren | Der Anbieter weist keine eigene Verschleierungstechnik aus. SoftEther und SSTP tunneln den Verkehr laut Anbieter über HTTPS, Multihop wird für teilweise oder vollständig blockierte Netze beworben.Anbieterangabe | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe |
| Verbindungssperre (Kill Switch) | beidesAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | neinAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Auswahl nach Anwendung, in zwei Betriebsarten: ausgewählte Programme vom Tunnel ausschließen oder ausschließlich ausgewählte Programme durch den Tunnel leiten. Dokumentiert für Windows, Android und den Linux-Client.Anbieterangabe | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe |
| Portweiterleitung | eingeschraenktAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Server erlaubt | ? | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | StealthGuard obfuscationAnbieterangabe | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe |
| Anzahl Server | 2.600 ServerAnbieterangabe | 576 Serverbelegt |
| Anzahl Laender | 57 LaenderAnbieterangabe | 50 Laenderbelegt |
| Anzahl Staedte | 92 StaedteAnbieterangabe | 91 Staedtebelegt |
| RAM-only Server (diskless) | neinAnbieterangabe | gesamtes Netzbelegt |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | alle ServerAnbieterangabe | ein Teilbelegt |
| Bekannte Upstream-Hoster | Self-maintained, hand-picked security-hardened servers (provider names not listed on home)Anbieterangabe | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt |
| Linux-App mit Oberflaeche | nur KonfigurationAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | Steuerung der AppAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für GL.iNet, Asus, MikroTik und FRITZ!Box sowie für DD-WRT, AsusWRT und pfSense mit OpenVPN.Anbieterangabe | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe |
| Gleichzeitige Geraete | 10 im Premium-Tarif, 1 im Gratis-TarifAnbieterangabe | 5Anbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | jaAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | 5,00 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,59 €Anbieterangabe | 5,00 €Anbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | jaAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Dauerhaft kostenloser Tarif ohne Registrierung und ohne Zahlungsdaten: 8 Standorte, ein Gerät gleichzeitig, gedrosselte Geschwindigkeit, kein Zugriff auf Streaming-Server, SmartGuard, Portweiterleitung und Multihop.Anbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 14 TageAnbieterangabe |
| Weg zur Kuendigung | nur ueber KontaktAnbieterangabe | im Konto kuendbarAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Weitere Streaming-Dienste | Der Anbieter nennt Netflix, Disney+, BBC, Hulu und Amazon Prime; unabhängige Messungen liegen hier nicht vor.Anbieterangabe | ? |
| Datenvolumen-Limit | Angaben des Anbieters widersprechen sich: Preisseite und Gratis-Seite nennen für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt 10 GB pro Monat.widersprüchlich | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | Die Nutzungsbedingungen untersagen den Versand von Spam, unaufgeforderten E-Mails und Massen-E-Mails sowie das Suchen nach offenen Proxys und Relays. Eine Aussage zu Port 25 machen sie nicht.Anbieterangabe | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | StealthGuard / bypass censorshipAnbieterangabe | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Tracker-Last der Website | Privacy policy covers cookies/trackersAnbieterangabe | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt |
| URL des Warrant Canary | none foundAnbieterangabe | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard marketing/legal linked pagesAnbieterangabe | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Die Preisseite bewirbt für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt für Gratis-Nutzer 10 GB pro Monat (Abruf 03.08.2026).Anbieterangabe | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt |
Alle belegten Kriterien (152)
| hide.me | Mullvad VPN | |
|---|---|---|
| Juristischer Firmenname | eVenture Limitedbelegt | Mullvad VPN ABbelegt |
| Markeninhaber, falls abweichend | Independent hide.me team (no named megacorp parent on About/home)Anbieterangabe | Mullvad VPN ABAnbieterangabe |
| Gründungsjahr | 2012Anbieterangabe | 2009Anbieterangabe |
| Hauptsitz (Land) | MYAnbieterangabe | SEbelegt |
| Weitere relevante Jurisdiktionen | Malaysia, Bundesterritorium Labuan; Registrierungsnummer LL09685. Gerichtsstand und anwendbares Recht laut Nutzungsbedingungen: Malaysia.Anbieterangabe | SwedenAnbieterangabe |
| Geheimdienst-Allianz des Sitzlandes | keineAnbieterangabe | 14 Eyesbelegt |
| Mutterkonzern / Holding | none (independent)Anbieterangabe | Amagicom ABAnbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | nicht bekanntAnbieterangabe | vollständig bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jaAnbieterangabe | jabelegt |
| Schwester-VPN-Marken im Konzern | none disclosedAnbieterangabe | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | none disclosed on fetched pagesAnbieterangabe | noneAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | ? | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe |
| YouTube- und Influencer-Sponsoring | unbekanntAnbieterangabe | keinesAnbieterangabe |
| Dokumentierte irreführende Werbeaussagen | Die Seite why-hideme nennt über 30 Millionen Nutzer, die Affiliate-Seite über 20 Millionen (Abruf 03.08.2026). Der Seitentitel The World's Fastest VPN wird ohne Angabe einer Messgrundlage geführt.Anbieterangabe | ? |
| Übernahme-Historie / früherer Name | Im September 2022 übernahm eVenture Limited die kroatische E-Sport-Organisation Valiance; hide.me wurde Haupt- und Trikotsponsor.belegt | none disclosed on homeAnbieterangabe |
| Betriebsstatus | aktivAnbieterangabe | aktivbelegt |
| Kernaussage der Logging-Policy | Laut Datenschutzerklärung werden keine Logs zu VPN-Sitzungen, Surfverhalten oder besuchten Websites geführt und keine Verbindungslogs mit Zeitstempeln gespeichert, die ein- und ausgehende IP-Adresse oder Sitzungsdauer verknüpfen. Erhoben werden die E-Mail-Adresse des Kontos, ein nicht dauerhafter Fehlersuch-Log und das monatlich aggregierte Datenvolumen.Anbieterangabe | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keinebelegt | keinebelegt |
| Verbindungs-Logs | pro SitzungAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | pro KontoAnbieterangabe | nur SummenAnbieterangabe |
| Durchsetzung des Geraetelimits | Paid plans: 10 simultaneous connections; free: 1 connectionbelegt | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe |
| Minimal noetige Kontodaten | Für ein Konto ist laut Datenschutzerklärung nur die E-Mail-Adresse erforderlich. Der Gratis-Tarif ist nach Anbieterangabe ohne Registrierung nutzbar.Anbieterangabe | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe |
| Telemetrie in den Apps | nur nach ZustimmungAnbieterangabe | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt |
| Tracker in der iOS-App | Not specifically enumerated in privacy policy; policy allows third-party service providers for payments/opsAnbieterangabe | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe |
| Tracker und Cookies auf der Website | Disclosed in privacy policyAnbieterangabe | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe |
| Datenweitergabe an Dritte | Zendesk für Support-Tickets und Live-Chat, Mailgun für Transaktions- und Werbe-E-Mails, dazu Zahlungsdienstleister.Anbieterangabe | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Der Fehlersuch-Log wird nach Anbieterangabe alle paar Stunden gelöscht. Mit Beendigung eines Kontos werden laut Datenschutzerklärung alle zugehörigen Daten aus den Systemen entfernt. Für Website-Logs und Support-Korrespondenz nennt die Richtlinie keine Frist.Anbieterangabe | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jabelegt |
| Details zum No-Log-Audit | Securitum prüfte vom 19.03.2024 bis 06.06.2024 die Einhaltung der No-Logs-Richtlinie. Grundlage waren Bedrohungsmodellierung, Prüfung der VPN-Konfigurationsdateien, Interviews mit dem Team, ein Abbild eines beispielhaften LXC-Containers und der Ausrollprozess der Server; der Bericht bezieht sich auf den Produktstand vom 15.03.2024. Auf dem Container fanden die Prüfer inaktive Skripte mit iptables und der nDPI-Bibliothek, die BitTorrent-Verkehr erkennen und blockieren können.belegt | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt |
| Prüfbericht öffentlich | nur Zusammenfassungbelegt | vollständigbelegt |
| Audits der Apps und Clients | Die mobilen Apps durchliefen nach Anbieterangabe 2023 eine Mobile Application Security Assessment (MASA) im Rahmen der App Defense Alliance; das Ergebnis wird als Sicherheitsabzeichen im Google Play Store geführt.Anbieterangabe | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt |
| Infrastruktur- und Server-Audits | ? | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | ? |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe |
| Transparenzbericht | regelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | None disclosed on fetched About/home/privacy pagesAnbieterangabe | ? |
| Bug-Bounty-Programm | ? | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | ? | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | allebelegt |
| Serverseite quelloffen | neinAnbieterangabe | teilweiseAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | jaAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | jaAnbieterangabe |
| Nennungen durch unabhängige Stellen | eVenture wurde im Februar 2026 als erstes Mitgliedsunternehmen der VPN Trust Initiative des i2Coalition erneut mit dem VPN Trust Seal akkreditiert. Die Akkreditierung ist ein Branchenprogramm, kein technisches Audit.belegt | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | neinbelegt |
| OpenVPN ueber TCP | jaAnbieterangabe | neinbelegt |
| IKEv2/IPsec | jaAnbieterangabe | neinAnbieterangabe |
| Eigenes Protokoll | Bolt, eine hauseigene Technik, die den Verkehr unter Windows über TCP statt UDP leitet. Der Anbieter beschreibt sie als Beschleunigung, nicht als eigenes Tunnelprotokoll; Quellcode ist nicht veröffentlicht.Anbieterangabe | noneAnbieterangabe |
| Noch angebotene Altprotokolle | SSTP und SoftEther werden zusätzlich zu WireGuard, OpenVPN und IKEv2 angeboten. PPTP und L2TP nennt der Anbieter nicht.Anbieterangabe | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | AES-256 bei OpenVPN, IKEv2, SoftEther und SSTP; die DD-WRT-Anleitung nennt AES-256-CBC mit SHA256. WireGuard nutzt ChaCha20-Poly1305.Anbieterangabe | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | IKEv2/IPsec, OpenVPN, WireGuard, SoftEther, SSTPAnbieterangabe | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jabelegt |
| Post-Quantum-Schluesselaustausch | nicht vorhandenAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | durch den TunnelAnbieterangabe | durch den Tunnelbelegt |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Der Anbieter weist keine eigene Verschleierungstechnik aus. SoftEther und SSTP tunneln den Verkehr laut Anbieter über HTTPS, Multihop wird für teilweise oder vollständig blockierte Netze beworben.Anbieterangabe | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | beidesAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | neinAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Auswahl nach Anwendung, in zwei Betriebsarten: ausgewählte Programme vom Tunnel ausschließen oder ausschließlich ausgewählte Programme durch den Tunnel leiten. Dokumentiert für Windows, Android und den Linux-Client.Anbieterangabe | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe |
| Mehrfach-Hop (Multihop) | frei kombinierbarAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | eingeschraenktAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | neinAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | ? | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | StealthGuard obfuscationAnbieterangabe | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 2.600 ServerAnbieterangabe | 576 Serverbelegt |
| Anzahl Laender | 57 LaenderAnbieterangabe | 50 Laenderbelegt |
| Anzahl Staedte | 92 StaedteAnbieterangabe | 91 Staedtebelegt |
| Virtuelle Standorte | keine virtuellenAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | neinAnbieterangabe | gesamtes Netzbelegt |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtbelegt |
| Eigenes AS (Autonomes System) | ? | neinAnbieterangabe |
| 10-Gbit-Anbindung | alle ServerAnbieterangabe | ein Teilbelegt |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jaAnbieterangabe | jabelegt |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | Self-maintained, hand-picked security-hardened servers (provider names not listed on home)Anbieterangabe | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | nur KonfigurationAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene Appbelegt | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | Steuerung der AppAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für GL.iNet, Asus, MikroTik und FRITZ!Box sowie für DD-WRT, AsusWRT und pfSense mit OpenVPN.Anbieterangabe | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jabelegt | jabelegt |
| Gleichzeitige Geraete | 10 im Premium-Tarif, 1 im Gratis-TarifAnbieterangabe | 5Anbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | jaAnbieterangabe |
| Angaben bei der Registrierung | beliebige AdresseAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | reine KontonummerAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | jaAnbieterangabe |
| Monero | jaAnbieterangabe | jaAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | jaAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | jaAnbieterangabe |
| Monatstarif | 11,99 €Anbieterangabe | 5,00 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 2,59 €Anbieterangabe | 5,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | jaAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Dauerhaft kostenloser Tarif ohne Registrierung und ohne Zahlungsdaten: 8 Standorte, ein Gerät gleichzeitig, gedrosselte Geschwindigkeit, kein Zugriff auf Streaming-Server, SmartGuard, Portweiterleitung und Multihop.Anbieterangabe | noneAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 14 TageAnbieterangabe |
| Weg zur Kuendigung | nur ueber KontaktAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | neinAnbieterangabe |
| Weitere Streaming-Dienste | Der Anbieter nennt Netflix, Disney+, BBC, Hulu und Amazon Prime; unabhängige Messungen liegen hier nicht vor.Anbieterangabe | ? |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | Angaben des Anbieters widersprechen sich: Preisseite und Gratis-Seite nennen für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt 10 GB pro Monat.widersprüchlich | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | Die Nutzungsbedingungen untersagen den Versand von Spam, unaufgeforderten E-Mails und Massen-E-Mails sowie das Suchen nach offenen Proxys und Relays. Eine Aussage zu Port 25 machen sie nicht.Anbieterangabe | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | StealthGuard / bypass censorshipAnbieterangabe | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | jaAnbieterangabe |
| Einstufung der Dokumentation | brauchbarAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Privacy policy covers cookies/trackersAnbieterangabe | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt |
| URL des Warrant Canary | none foundAnbieterangabe | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard marketing/legal linked pagesAnbieterangabe | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Die Preisseite bewirbt für den Gratis-Tarif unbegrenztes Datenvolumen, die FAQ der englischen Startseite nennt für Gratis-Nutzer 10 GB pro Monat (Abruf 03.08.2026).Anbieterangabe | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt |