Mullvad VPN / NordVPN im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (96)
Kriterien, bei denen die Werte auseinanderlaufen.
| Mullvad VPN | NordVPN | |
|---|---|---|
| Juristischer Firmenname | Mullvad VPN ABbelegt | nordvpn S.A.belegt |
| Markeninhaber, falls abweichend | Mullvad VPN ABAnbieterangabe | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt |
| Gründungsjahr | 2009Anbieterangabe | 2012Anbieterangabe |
| Hauptsitz (Land) | SEbelegt | LTbelegt |
| Weitere relevante Jurisdiktionen | SwedenAnbieterangabe | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | keinebelegt |
| Mutterkonzern / Holding | Amagicom ABAnbieterangabe | Nord Securitybelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntAnbieterangabe | teilweise bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | Beteiligungskapitalbelegt |
| Schwester-VPN-Marken im Konzern | noneAnbieterangabe | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | none disclosed on about pageAnbieterangabe |
| Betreibt Affiliate-Programm | neinAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | keinesAnbieterangabe | vereinzeltAnbieterangabe |
| Übernahme-Historie / früherer Name | none disclosed on homeAnbieterangabe | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt |
| Kernaussage der Logging-Policy | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe |
| Minimal noetige Kontodaten | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe |
| Telemetrie in den Apps | keineAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe |
| Tracker in der iOS-App | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe |
| Tracker und Cookies auf der Website | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe |
| Datenweitergabe an Dritte | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe |
| Details zum No-Log-Audit | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | nicht öffentlichAnbieterangabe |
| Audits der Apps und Clients | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe |
| Prüfrhythmus | ? | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe | ? |
| Transparenzbericht | unregelmäßigAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt |
| Bug-Bounty-Programm | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt |
| Umgang mit gemeldeten Schwachstellen | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe |
| Clients quelloffen | allebelegt | teilweisebelegt |
| Serverseite quelloffen | teilweiseAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | jaAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | jaAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe |
| OpenVPN ueber UDP | neinbelegt | jaAnbieterangabe |
| OpenVPN ueber TCP | neinbelegt | jaAnbieterangabe |
| IKEv2/IPsec | neinAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe |
| Noch angebotene Altprotokolle | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe |
| Schwaechste akzeptierte Cipher | ? | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | zuschaltbarAnbieterangabe |
| Umgang mit IPv6 | durch den Tunnelbelegt | ? |
| Verschleierungsverfahren | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | beidesAnbieterangabe |
| Split Tunneling | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe |
| Mehrfach-Hop (Multihop) | frei kombinierbarAnbieterangabe | feste RoutenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | neinAnbieterangabe | jaAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | feste ListeAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 576 Serverbelegt | 8.719 ServerAnbieterangabe |
| Anzahl Laender | 50 Laenderbelegt | 149 LaenderAnbieterangabe |
| Anzahl Staedte | 91 Staedtebelegt | 224 StaedteAnbieterangabe |
| Virtuelle Standorte | keine virtuellenAnbieterangabe | gekennzeichnetAnbieterangabe |
| 10-Gbit-Anbindung | ein Teilbelegt | ? |
| Bekannte Upstream-Hoster | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt | ? |
| Android-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Art der Browser-Erweiterung | Steuerung der AppAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe |
| Gleichzeitige Geraete | 5Anbieterangabe | 10Anbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | keine Angabe noetigAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Kontomodell | reine KontonummerAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | jaAnbieterangabe | neinAnbieterangabe |
| Monero | jaAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | jaAnbieterangabe | neinAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 5,00 €Anbieterangabe | 14,99 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 5,00 €Anbieterangabe | 3,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | jaAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe |
| Geld-zurueck-Frist | 14 TageAnbieterangabe | 30 TageAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | neinAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | ? | SmartPlay streaming support claimedAnbieterangabe |
| Umgang mit SMTP und Port 25 | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe | Obfuscated servers for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | neinAnbieterangabe | jaAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Tracker-Last der Website | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe |
| URL des Warrant Canary | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe | Standard Nord Account legal termsAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe |
Alle belegten Kriterien (151)
| Mullvad VPN | NordVPN | |
|---|---|---|
| Juristischer Firmenname | Mullvad VPN ABbelegt | nordvpn S.A.belegt |
| Markeninhaber, falls abweichend | Mullvad VPN ABAnbieterangabe | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt |
| Gründungsjahr | 2009Anbieterangabe | 2012Anbieterangabe |
| Hauptsitz (Land) | SEbelegt | LTbelegt |
| Weitere relevante Jurisdiktionen | SwedenAnbieterangabe | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | keinebelegt |
| Mutterkonzern / Holding | Amagicom ABAnbieterangabe | Nord Securitybelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntAnbieterangabe | teilweise bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | Beteiligungskapitalbelegt |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jabelegt |
| Schwester-VPN-Marken im Konzern | noneAnbieterangabe | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | none disclosed on about pageAnbieterangabe |
| Betreibt Affiliate-Programm | neinAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | keinesAnbieterangabe | vereinzeltAnbieterangabe |
| Übernahme-Historie / früherer Name | none disclosed on homeAnbieterangabe | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keinebelegt | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | nicht erfasstAnbieterangabe |
| Durchsetzung des Geraetelimits | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe |
| Minimal noetige Kontodaten | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe |
| Telemetrie in den Apps | keineAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe |
| Tracker in der iOS-App | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe |
| Tracker und Cookies auf der Website | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe |
| Datenweitergabe an Dritte | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | nicht öffentlichAnbieterangabe |
| Audits der Apps und Clients | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe |
| Prüfrhythmus | ? | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe | ? |
| Transparenzbericht | unregelmäßigAnbieterangabe | keinerAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt |
| Bug-Bounty-Programm | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt |
| Umgang mit gemeldeten Schwachstellen | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe |
| Clients quelloffen | allebelegt | teilweisebelegt |
| Serverseite quelloffen | teilweiseAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | jaAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | jaAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | neinbelegt | jaAnbieterangabe |
| OpenVPN ueber TCP | neinbelegt | jaAnbieterangabe |
| IKEv2/IPsec | neinAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe |
| Noch angebotene Altprotokolle | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe |
| Schwaechste akzeptierte Cipher | ? | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe |
| Perfect Forward Secrecy | jabelegt | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | zuschaltbarAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | durch den Tunnelbelegt | ? |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | beidesAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe |
| Mehrfach-Hop (Multihop) | frei kombinierbarAnbieterangabe | feste RoutenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | jaAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | neinAnbieterangabe | jaAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | feste ListeAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | jaAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 576 Serverbelegt | 8.719 ServerAnbieterangabe |
| Anzahl Laender | 50 Laenderbelegt | 149 LaenderAnbieterangabe |
| Anzahl Staedte | 91 Staedtebelegt | 224 StaedteAnbieterangabe |
| Virtuelle Standorte | keine virtuellenAnbieterangabe | gekennzeichnetAnbieterangabe |
| RAM-only Server (diskless) | gesamtes Netzbelegt | gesamtes NetzAnbieterangabe |
| Eigentum an der Hardware | gemischtbelegt | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein Teilbelegt | ? |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Serverliste oeffentlich | jabelegt | jabelegt |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt | ? |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene Appbelegt |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene Appbelegt |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | Steuerung der AppAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jabelegt | jaAnbieterangabe |
| Gleichzeitige Geraete | 5Anbieterangabe | 10Anbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | keine Angabe noetigAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Kontomodell | reine KontonummerAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | jaAnbieterangabe | neinAnbieterangabe |
| Monero | jaAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | jaAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 5,00 €Anbieterangabe | 14,99 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 5,00 €Anbieterangabe | 3,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | jaAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe |
| Geld-zurueck-Frist | 14 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | gesamtes NetzAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | neinAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | ? | SmartPlay streaming support claimedAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe | Obfuscated servers for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | neinAnbieterangabe | jaAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | umfassend und aktuellAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe |
| URL des Warrant Canary | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe | Standard Nord Account legal termsAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe |