Mullvad VPN / TunnelBear im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (101)
Kriterien, bei denen die Werte auseinanderlaufen.
| Mullvad VPN | TunnelBear | |
|---|---|---|
| Juristischer Firmenname | Mullvad VPN ABbelegt | TunnelBear LLCAnbieterangabe |
| Markeninhaber, falls abweichend | Mullvad VPN ABAnbieterangabe | McAfee (acquired TunnelBear Inc. in 2018)belegt |
| Gründungsjahr | 2009Anbieterangabe | 2011belegt |
| Hauptsitz (Land) | SEbelegt | CAbelegt |
| Weitere relevante Jurisdiktionen | SwedenAnbieterangabe | Kanada (Team und Betrieb in Toronto), USA (Mutterkonzern McAfee)belegt |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | Five EyesAnbieterangabe |
| Mutterkonzern / Holding | Amagicom ABAnbieterangabe | McAfeebelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntAnbieterangabe | teilweise bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | BeteiligungskapitalAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | neinAnbieterangabe |
| Schwester-VPN-Marken im Konzern | noneAnbieterangabe | McAfee Safe Connectbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | none known from fetched official pagesAnbieterangabe |
| Betreibt Affiliate-Programm | neinAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | keinesAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | none disclosed on homeAnbieterangabe | 2018 von McAfee übernommen, Bekanntgabe am 08.03.2018; Kaufpreis nicht offengelegtbelegt |
| Kernaussage der Logging-Policy | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe | Die Richtlinie führt vier Datenarten auf, die ausdrücklich nicht erhoben werden: IP-Adressen beim Websitebesuch, IP-Adressen beim Verbindungsaufbau, DNS-Anfragen während der Verbindung und Angaben zu genutzten Anwendungen, Diensten oder Websites.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | unklarAnbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe | Unlimited devices; no simultaneous-connection cap statedAnbieterangabe |
| Minimal noetige Kontodaten | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe | E-Mail-AdresseAnbieterangabe |
| Telemetrie in den Apps | keineAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt | Website uses Google Analytics cookies (_ga, _gaid, _gat); mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker in der iOS-App | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe | Website uses Google Analytics; mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker und Cookies auf der Website | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe | Google Analytics, laut Richtlinie mit kürzest möglicher Aufbewahrungsfrist und ohne Speicherung von IP-Adressen; der Cookie-Hinweis der Startseite nennt zusätzlich Analyse- und Marketing-Cookies nach Zustimmung.Anbieterangabe |
| Datenweitergabe an Dritte | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe | Stripe und PayPal (Zahlungsabwicklung), Google Analytics, Anbieter für Kundensupport, E-Mail-Versand, Hosting und DDoS-AbwehrAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe | Kontodaten werden gelöscht, je nachdem was früher eintritt: 30 Tage nach Kündigung des Abonnements oder auf Löschverlangen über das Privacy Center.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Details zum No-Log-Audit | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt | Annual independent security audits of apps; 7th annual audit published; marketed as only consumer VPN with regular published auditsAnbieterangabe |
| Audits der Apps und Clients | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt | Cure53 prüfte im White-Box-Verfahren die Clients für Windows, macOS, iOS und Android sowie die Browser-Erweiterungen für Chrome, Firefox und Edge; der Bericht zum Test 10-11.2023 trägt die Kennung TB-11.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt | Der Cure53-Test 10-11.2023 umfasste neben den Clients die VPN-Infrastruktur, das PolarBear-Backend, die AWS-Infrastruktur, die Komponenten Overseer und Geneva sowie die öffentlichen Websites.belegt |
| Prüfrhythmus | ? | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe | Laut Transparenzbericht vom 08.11.2023 gingen zwischen 2021 und 2023 insgesamt 70 behördliche Anfragen ein (29 in 2021, 30 in 2022, 11 in 2023). In zwei Fällen wurde das Bestehen eines Kontos bestätigt, Browsing-Daten wurden nach Anbieterangabe in keinem Fall herausgegeben.Anbieterangabe |
| Bug-Bounty-Programm | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe | none published on fetched TunnelBear pagesAnbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe | Am 09.05.2024 veröffentlichte der Anbieter eine plattformweise Bewertung der am 06.05.2024 publik gewordenen Schwachstelle TunnelVision und stufte die Apps für macOS und iOS als betroffen ein, Windows, Android und die Browser-Erweiterung als nicht betroffen.Anbieterangabe |
| Clients quelloffen | allebelegt | keineAnbieterangabe |
| Serverseite quelloffen | teilweiseAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | jaAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | jaAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt | Wirecutter (NYT) quoted recommending TunnelBear after researching 53 VPNsAnbieterangabe |
| OpenVPN ueber UDP | neinbelegt | jaAnbieterangabe |
| OpenVPN ueber TCP | neinbelegt | jaAnbieterangabe |
| IKEv2/IPsec | neinAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | none (WireGuard, OpenVPN, IKEv2 selectable); GhostBear obfuscation featureAnbieterangabe |
| Noch angebotene Altprotokolle | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe | none advertised; protocol selection lists WireGuard, OpenVPN, IKEv2Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe | AES 256 Bit laut AnbieterangabeAnbieterangabe |
| Schwaechste akzeptierte Cipher | ? | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe | Depends on selected protocol (WireGuard / OpenVPN / IKEv2)Anbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | neinAnbieterangabe |
| Umgang mit IPv6 | durch den Tunnelbelegt | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierungsverfahren | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe | GhostBear, laut Anbieter 'Make your encrypted VPN data less detectable to governments, businesses and ISPs'Anbieterangabe |
| Split Tunneling | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe | SplitBear, laut Anbieter Auswahl, welche Apps und Websites durch den Tunnel laufenAnbieterangabe |
| Mehrfach-Hop (Multihop) | frei kombinierbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe | GhostBear obfuscation to make VPN traffic less detectableAnbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 576 Serverbelegt | 8.000 ServerAnbieterangabe |
| Anzahl Laender | 50 Laenderbelegt | 47 LaenderAnbieterangabe |
| Anzahl Staedte | 91 Staedtebelegt | ? |
| RAM-only Server (diskless) | gesamtes Netzbelegt | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein Teilbelegt | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Bekannte Upstream-Hoster | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt | Third-party infrastructure providers (unnamed) per privacy policyAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Art der Browser-Erweiterung | Steuerung der AppAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe | not offered on fetched download/features pagesAnbieterangabe |
| Kommandozeile dokumentiert | jabelegt | neinAnbieterangabe |
| Gleichzeitige Geraete | 5Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | keine Angabe noetigAnbieterangabe | beliebige AdresseAnbieterangabe |
| Kontomodell | reine KontonummerAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | jaAnbieterangabe | neinAnbieterangabe |
| Monero | jaAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | jaAnbieterangabe | neinAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 5,00 €Anbieterangabe | 3,33 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 5,00 €Anbieterangabe | 3,33 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | moderater AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | jaAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Gratistarif mit 2 GB DatenvolumenAnbieterangabe |
| Geld-zurueck-Frist | 14 TageAnbieterangabe | 30 TageAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | neinAnbieterangabe | jaAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | begrenztAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Gratistarif 2 GB; kostenpflichtige Tarife werden als 'Unlimited secure browsing' beworben.Anbieterangabe |
| Umgang mit SMTP und Port 25 | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe | ? |
| Offizieller Support in Laendern mit Netzsperren | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe | GhostBear for VPN-blocking networksAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Tracker-Last der Website | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt | Privacy policy describes account/session data including IP at payment for fraud preventionAnbieterangabe |
| URL des Warrant Canary | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe | High — marketed as terms/privacy 'you can actually understand'Anbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt | Features claim 8000+ servers in 46+ countries with city-level selection on UnlimitedAnbieterangabe |
Alle belegten Kriterien (149)
| Mullvad VPN | TunnelBear | |
|---|---|---|
| Juristischer Firmenname | Mullvad VPN ABbelegt | TunnelBear LLCAnbieterangabe |
| Markeninhaber, falls abweichend | Mullvad VPN ABAnbieterangabe | McAfee (acquired TunnelBear Inc. in 2018)belegt |
| Gründungsjahr | 2009Anbieterangabe | 2011belegt |
| Hauptsitz (Land) | SEbelegt | CAbelegt |
| Weitere relevante Jurisdiktionen | SwedenAnbieterangabe | Kanada (Team und Betrieb in Toronto), USA (Mutterkonzern McAfee)belegt |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | Five EyesAnbieterangabe |
| Mutterkonzern / Holding | Amagicom ABAnbieterangabe | McAfeebelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntAnbieterangabe | teilweise bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | BeteiligungskapitalAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | neinAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jabelegt |
| Schwester-VPN-Marken im Konzern | noneAnbieterangabe | McAfee Safe Connectbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | none known from fetched official pagesAnbieterangabe |
| Betreibt Affiliate-Programm | neinAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | keinesAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | none disclosed on homeAnbieterangabe | 2018 von McAfee übernommen, Bekanntgabe am 08.03.2018; Kaufpreis nicht offengelegtbelegt |
| Betriebsstatus | aktivbelegt | aktivAnbieterangabe |
| Kernaussage der Logging-Policy | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe | Die Richtlinie führt vier Datenarten auf, die ausdrücklich nicht erhoben werden: IP-Adressen beim Websitebesuch, IP-Adressen beim Verbindungsaufbau, DNS-Anfragen während der Verbindung und Angaben zu genutzten Anwendungen, Diensten oder Websites.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keinebelegt | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | unklarAnbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe | Unlimited devices; no simultaneous-connection cap statedAnbieterangabe |
| Minimal noetige Kontodaten | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe | E-Mail-AdresseAnbieterangabe |
| Telemetrie in den Apps | keineAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt | Website uses Google Analytics cookies (_ga, _gaid, _gat); mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker in der iOS-App | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe | Website uses Google Analytics; mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker und Cookies auf der Website | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe | Google Analytics, laut Richtlinie mit kürzest möglicher Aufbewahrungsfrist und ohne Speicherung von IP-Adressen; der Cookie-Hinweis der Startseite nennt zusätzlich Analyse- und Marketing-Cookies nach Zustimmung.Anbieterangabe |
| Datenweitergabe an Dritte | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe | Stripe und PayPal (Zahlungsabwicklung), Google Analytics, Anbieter für Kundensupport, E-Mail-Versand, Hosting und DDoS-AbwehrAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe | Kontodaten werden gelöscht, je nachdem was früher eintritt: 30 Tage nach Kündigung des Abonnements oder auf Löschverlangen über das Privacy Center.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt | Annual independent security audits of apps; 7th annual audit published; marketed as only consumer VPN with regular published auditsAnbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | vollständigbelegt |
| Audits der Apps und Clients | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt | Cure53 prüfte im White-Box-Verfahren die Clients für Windows, macOS, iOS und Android sowie die Browser-Erweiterungen für Chrome, Firefox und Edge; der Bericht zum Test 10-11.2023 trägt die Kennung TB-11.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt | Der Cure53-Test 10-11.2023 umfasste neben den Clients die VPN-Infrastruktur, das PolarBear-Backend, die AWS-Infrastruktur, die Komponenten Overseer und Geneva sowie die öffentlichen Websites.belegt |
| Prüfrhythmus | ? | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe | Laut Transparenzbericht vom 08.11.2023 gingen zwischen 2021 und 2023 insgesamt 70 behördliche Anfragen ein (29 in 2021, 30 in 2022, 11 in 2023). In zwei Fällen wurde das Bestehen eines Kontos bestätigt, Browsing-Daten wurden nach Anbieterangabe in keinem Fall herausgegeben.Anbieterangabe |
| Transparenzbericht | unregelmäßigAnbieterangabe | unregelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Bug-Bounty-Programm | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe | none published on fetched TunnelBear pagesAnbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe | Am 09.05.2024 veröffentlichte der Anbieter eine plattformweise Bewertung der am 06.05.2024 publik gewordenen Schwachstelle TunnelVision und stufte die Apps für macOS und iOS als betroffen ein, Windows, Android und die Browser-Erweiterung als nicht betroffen.Anbieterangabe |
| Clients quelloffen | allebelegt | keineAnbieterangabe |
| Serverseite quelloffen | teilweiseAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | jaAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | jaAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt | Wirecutter (NYT) quoted recommending TunnelBear after researching 53 VPNsAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | neinbelegt | jaAnbieterangabe |
| OpenVPN ueber TCP | neinbelegt | jaAnbieterangabe |
| IKEv2/IPsec | neinAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | none (WireGuard, OpenVPN, IKEv2 selectable); GhostBear obfuscation featureAnbieterangabe |
| Noch angebotene Altprotokolle | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe | none advertised; protocol selection lists WireGuard, OpenVPN, IKEv2Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe | AES 256 Bit laut AnbieterangabeAnbieterangabe |
| Schwaechste akzeptierte Cipher | ? | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe | Depends on selected protocol (WireGuard / OpenVPN / IKEv2)Anbieterangabe |
| Perfect Forward Secrecy | jabelegt | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | neinAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | durch den Tunnelbelegt | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierungsverfahren | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe | GhostBear, laut Anbieter 'Make your encrypted VPN data less detectable to governments, businesses and ISPs'Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe | SplitBear, laut Anbieter Auswahl, welche Apps und Websites durch den Tunnel laufenAnbieterangabe |
| Mehrfach-Hop (Multihop) | frei kombinierbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | neinAnbieterangabe |
| Smart DNS | neinAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe | GhostBear obfuscation to make VPN traffic less detectableAnbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 576 Serverbelegt | 8.000 ServerAnbieterangabe |
| Anzahl Laender | 50 Laenderbelegt | 47 LaenderAnbieterangabe |
| Anzahl Staedte | 91 Staedtebelegt | ? |
| Virtuelle Standorte | keine virtuellenAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes Netzbelegt | neinAnbieterangabe |
| Eigentum an der Hardware | gemischtbelegt | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein Teilbelegt | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jabelegt | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt | Third-party infrastructure providers (unnamed) per privacy policyAnbieterangabe |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | nicht verfuegbarAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | nicht verfuegbarAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | nicht verfuegbarAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | Steuerung der AppAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe | not offered on fetched download/features pagesAnbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jabelegt | neinAnbieterangabe |
| Gleichzeitige Geraete | 5Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | keine Angabe noetigAnbieterangabe | beliebige AdresseAnbieterangabe |
| Kontomodell | reine KontonummerAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | jaAnbieterangabe | neinAnbieterangabe |
| Monero | jaAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | jaAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 5,00 €Anbieterangabe | 3,33 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 5,00 €Anbieterangabe | 3,33 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | moderater AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | jaAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Gratistarif mit 2 GB DatenvolumenAnbieterangabe |
| Geld-zurueck-Frist | 14 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | neinAnbieterangabe | jaAnbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | begrenztAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Gratistarif 2 GB; kostenpflichtige Tarife werden als 'Unlimited secure browsing' beworben.Anbieterangabe |
| Umgang mit SMTP und Port 25 | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe | ? |
| Offizieller Support in Laendern mit Netzsperren | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe | GhostBear for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | neinAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt | Privacy policy describes account/session data including IP at payment for fraud preventionAnbieterangabe |
| URL des Warrant Canary | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe | High — marketed as terms/privacy 'you can actually understand'Anbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt | Features claim 8000+ servers in 46+ countries with city-level selection on UnlimitedAnbieterangabe |