Mullvad VPN / Windscribe im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (80)
Kriterien, bei denen die Werte auseinanderlaufen.
| Mullvad VPN | Windscribe | |
|---|---|---|
| Juristischer Firmenname | Mullvad VPN ABbelegt | Windscribe LimitedAnbieterangabe |
| Markeninhaber, falls abweichend | Mullvad VPN ABAnbieterangabe | Windscribe Limitedbelegt |
| Gründungsjahr | 2009Anbieterangabe | 2016Anbieterangabe |
| Hauptsitz (Land) | SEbelegt | CAAnbieterangabe |
| Weitere relevante Jurisdiktionen | SwedenAnbieterangabe | Canadabelegt |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | Five Eyesbelegt |
| Mutterkonzern / Holding | Amagicom ABAnbieterangabe | none (self-funded)Anbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | ? |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | none disclosedAnbieterangabe |
| Übliche Provisionshöhe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe | ? |
| Übernahme-Historie / früherer Name | none disclosed on homeAnbieterangabe | Keine Übernahme des Unternehmens bekannt. Im April 2023 übernahm Windscribe nach eigenen Angaben die Restlaufzeiten von Kunden des eingestellten Anbieters WeVPN, ausdrücklich ohne Unternehmenskauf.Anbieterangabe |
| Kernaussage der Logging-Policy | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe | Gespeichert werden laut Datenschutzerklärung das übertragene Gesamtvolumen der letzten 30 Tage und der Zeitpunkt der letzten Aktivität. Nicht gespeichert werden laut Anbieter Sitzungsverlauf, Quell-IP und besuchte Seiten.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | grob (nur Datum)Anbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe | Die Zahl der gleichzeitig offenen Verbindungen wird laut Datenschutzerklärung zentral vorgehalten, um Missbrauch und Kontoteilung zu begrenzen. Ein festes Gerätelimit gibt es nicht.Anbieterangabe |
| Minimal noetige Kontodaten | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe | Benutzername und Passwort. Eine E-Mail-Adresse ist optional und wird für die Passwort-Wiederherstellung sowie für die Anhebung des Gratis-Volumens von 2 GB auf 10 GB pro Monat verlangt.Anbieterangabe |
| Tracker und SDKs in der Android-App | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt | Der Exodus-Privacy-Report zur Play-Store-Version 4.2.2328 vom 15.07.2026 weist keine bekannten Tracker aus und listet 24 Berechtigungen.belegt |
| Tracker in der iOS-App | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe | None disclosed for iOS apps in privacy policy; website analytics is self-hosted PiwikAnbieterangabe |
| Tracker und Cookies auf der Website | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe | Laut Datenschutzerklärung setzt die Website keine Analyse- oder Tracking-Dienste Dritter ein, sondern eine selbst gehostete Piwik-Instanz, die die IP-Adresse nur mit den ersten drei Oktetten erfasst.Anbieterangabe |
| Datenweitergabe an Dritte | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe | Zahlungsdienstleister Dritter. Weitere Empfänger nennt die Datenschutzerklärung nicht; zur Abwicklung wird die Transaktions-ID gespeichert.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe | Transaktions-ID einer Zahlung 30 Tage. Der Volumenzähler bezieht sich auf einen Zeitraum von 30 Tagen. Inaktive Konten werden laut Anbieter periodisch gelöscht, ohne genannte Frist.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Details zum No-Log-Audit | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt | Packetlabs, Juni 2024. Prüfumfang 20 Code-Repositories und Microservices mit rund 80.000 Zeilen Code sowie externe und interne Penetrationstests der Core-Maschinen und der VPN- und Proxy-Eingangsserver.Anbieterangabe |
| Audits der Apps und Clients | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt | Leviathan Security Group prüfte im September 2021 die Desktop-Anwendung und im März 2022 die Android- und iOS-Apps. Der Anbieter gibt an, alle gemeldeten Punkte behoben zu haben.Anbieterangabe |
| Infrastruktur- und Server-Audits | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt | Packetlabs prüfte im Juni 2024 die Serverinfrastruktur FreshScribe. Zuvor prüfte Cure53 im Dezember 2022 eine Vorabversion desselben Systems.Anbieterangabe |
| Prüfrhythmus | ? | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei Server. Im Juni 2023 leiteten griechische Behörden ein Strafverfahren gegen Mitgründer Yegor Sak persönlich ein, weil eine IP-Adresse eines Windscribe-Servers in Finnland für einen Angriff auf ein griechisches System genutzt worden sein soll; das Verfahren wurde am 11.04.2025 in Athen eingestellt. Am 05.02.2026 beschlagnahmten niederländische Behörden nach Anbieterangabe einen weiteren Server.belegt |
| Transparenzbericht | unregelmäßigAnbieterangabe | regelmäßigAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei OpenVPN-Server. Auf deren unverschlüsselten Datenträgern lagen ein Serverzertifikat und der zugehörige private OpenVPN-Schlüssel. Windscribe legte den Vorfall am 07.07.2021 selbst offen und schloss die Umstellung auf kurzlebige, nur im Arbeitsspeicher gehaltene Schlüssel am 20.07.2021 ab.belegt |
| Bug-Bounty-Programm | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe | Eigenes Programm ohne Plattform, Meldung an security (AT) windscribe.com. Geltungsbereich sind Website, API, VPN-Endpunkte, die Apps für Windows, macOS, Android und iOS sowie die Chrome- und Firefox-Erweiterungen. Der Anbieter nennt bisherige Prämien zwischen 100 und 5.000 US-Dollar.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe | Die Offenlegungsrichtlinie sagt eine Rückmeldung binnen 48 Stunden zu und schließt rechtliche Schritte gegen Meldende aus. Bei kritischen Lücken informiert der Anbieter nach eigener Angabe über App-Hinweise, E-Mail, Twitter und Reddit und veröffentlicht eine Aufarbeitung im Blog.Anbieterangabe |
| Serverseite quelloffen | teilweiseAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | jaAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt | Wikipedia documents product history and public controversies; About emphasizes open-source apps and transparency reportAnbieterangabe |
| OpenVPN ueber UDP | neinbelegt | jaAnbieterangabe |
| OpenVPN ueber TCP | neinbelegt | jaAnbieterangabe |
| IKEv2/IPsec | neinAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | Stealth kapselt OpenVPN per Stunnel in einen TLS-Tunnel, WStunnel kapselt OpenVPN in eine WebSocket-Verbindung. Beides sind Aufsätze auf OpenVPN und keine eigenständigen Kryptoprotokolle; der Quellcode von wstunnel liegt öffentlich auf GitHub.Anbieterangabe |
| Noch angebotene Altprotokolle | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe | Stealth and WStunnelAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe | AES-256-GCM bei OpenVPN und IKEv2, ChaCha20 bei WireGuard.Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe | WireGuard/OpenVPN/IKEv2 handshakes via config generatorsAnbieterangabe |
| Verschleierungsverfahren | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe | Stealth (OpenVPN in TLS über Stunnel), WStunnel (OpenVPN in WebSocket) sowie AmneziaWG im Rahmen der Funktion Circumvent Censorship. Verbindungen sind über die Ports 21, 22, 53, 80, 123, 143, 443, 500, 587, 1194, 3306, 8080, 8443, 54783 und 65142 möglich.Anbieterangabe |
| Split Tunneling | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe | Zwei Varianten, jeweils im inklusiven und im exklusiven Modus: nach Anwendung sowie nach IP-Adresse, Hostname oder ganzem IP-Netz. Verfügbar in den Apps für Windows, macOS, Linux und Android. DNS-Anfragen ausgeschlossener Anwendungen laufen weiterhin über R.O.B.E.R.T. oder den gesetzten eigenen DNS-Server.Anbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | vorhandenAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe | Stealth/WStunnel censorship circumventionAnbieterangabe |
| Anzahl Server | 576 Serverbelegt | ? |
| Anzahl Laender | 50 Laenderbelegt | 69 LaenderAnbieterangabe |
| Anzahl Staedte | 91 Staedtebelegt | 135 StaedteAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | jaAnbieterangabe |
| Bekannte Upstream-Hoster | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt | ? |
| Android-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Art der Browser-Erweiterung | Steuerung der AppAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe | Laut Anbieter alle Router mit einem Client für OpenVPN, IKEv2 oder WireGuard. Die nötigen Konfigurationsdateien setzen ein Pro- oder Build-a-Plan-Konto voraus.Anbieterangabe |
| Gleichzeitige Geraete | 5Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | neinAnbieterangabe |
| Kontomodell | reine KontonummerAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Lightning | neinAnbieterangabe | jaAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | jaAnbieterangabe | neinAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 5,00 €Anbieterangabe | 5,75 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 5,00 €Anbieterangabe | 3,00 €Anbieterangabe |
| Einheitspreis ohne Dauerrabatt | jaAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Dauerhaft kostenlos mit 2 GB pro Monat ohne hinterlegte E-Mail-Adresse und 10 GB pro Monat nach Bestätigung einer Adresse. Zugang zu Standorten in 10 Ländern, keine Gerätebegrenzung, keine Drosselung. P2P und Portweiterleitung sind im Gratis-Tarif abgeschaltet. Zusatzvolumen gibt es über einen Beitrag auf X (5 GB) und über das Empfehlungsprogramm (1 GB je geworbener Person).Anbieterangabe |
| Geld-zurueck-Frist | 14 TageAnbieterangabe | 7 TageAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | neinAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | ? | Der Anbieter nennt in seiner App-Beschreibung Netflix, Disney+, Amazon Prime Video, Hulu, HBO Max, Peacock, Paramount+, ESPN+, Sling TV, BBC iPlayer, DAZN und FuboTV. Unabhängige Messungen liegen diesem Eintrag nicht zugrunde.Anbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Gratis-Tarif 2 GB pro Monat ohne bestätigte E-Mail-Adresse, 10 GB pro Monat mit bestätigter Adresse. Pro und Build-a-Plan mit Zusatzoption sind ohne Volumengrenze. Bei Build-a-Plan bringt jeder gebuchte Standort 10 GB zusätzliches Volumen.Anbieterangabe |
| Umgang mit SMTP und Port 25 | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe | ? |
| Offizieller Support in Laendern mit Netzsperren | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe | Der Anbieter nennt die Protokolle Stealth und WStunnel sowie die Funktion Circumvent Censorship ausdrücklich für Netze in China, Russland, den Vereinigten Arabischen Emiraten und Iran. Circumvent Censorship verändert dabei OpenVPN (TCP und UDP), Stealth und WireGuard und bindet AmneziaWG ein. Ein geprüftes Funktionsversprechen ist damit nicht verbunden.Anbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Tracker-Last der Website | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt | Account/session cookies for logged-in useAnbieterangabe |
| URL des Warrant Canary | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe | Feature docs are clear; legal pages separateAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt | Vendor claims no influencer spend / no tracking; freemium + word-of-mouth growth model stated on AboutAnbieterangabe |
Alle belegten Kriterien (150)
| Mullvad VPN | Windscribe | |
|---|---|---|
| Juristischer Firmenname | Mullvad VPN ABbelegt | Windscribe LimitedAnbieterangabe |
| Markeninhaber, falls abweichend | Mullvad VPN ABAnbieterangabe | Windscribe Limitedbelegt |
| Gründungsjahr | 2009Anbieterangabe | 2016Anbieterangabe |
| Hauptsitz (Land) | SEbelegt | CAAnbieterangabe |
| Weitere relevante Jurisdiktionen | SwedenAnbieterangabe | Canadabelegt |
| Geheimdienst-Allianz des Sitzlandes | 14 Eyesbelegt | Five Eyesbelegt |
| Mutterkonzern / Holding | Amagicom ABAnbieterangabe | none (self-funded)Anbieterangabe |
| Wirtschaftlich Berechtigte öffentlich bekannt | vollständig bekanntAnbieterangabe | vollständig bekanntAnbieterangabe |
| Eigentumsform | in GründerhandAnbieterangabe | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | ? |
| Schwester-VPN-Marken im Konzern | noneAnbieterangabe | noneAnbieterangabe |
| Konzern besitzt VPN-Test- und Vergleichsseiten | noneAnbieterangabe | none disclosedAnbieterangabe |
| Betreibt Affiliate-Programm | neinAnbieterangabe | neinAnbieterangabe |
| Übliche Provisionshöhe | none (no classic affiliate commission program; reseller partnerships exist)Anbieterangabe | ? |
| YouTube- und Influencer-Sponsoring | keinesAnbieterangabe | keinesAnbieterangabe |
| Übernahme-Historie / früherer Name | none disclosed on homeAnbieterangabe | Keine Übernahme des Unternehmens bekannt. Im April 2023 übernahm Windscribe nach eigenen Angaben die Restlaufzeiten von Kunden des eingestellten Anbieters WeVPN, ausdrücklich ohne Unternehmenskauf.Anbieterangabe |
| Betriebsstatus | aktivbelegt | aktivAnbieterangabe |
| Kernaussage der Logging-Policy | Kontonummer und Ablaufdatum sind die einzigen dauerhaft gespeicherten Kontodaten. Keine Speicherung von Verkehrsdaten, DNS-Anfragen, IP-Adressen, Verbindungszeitpunkten und Bandbreite je Konto.Anbieterangabe | Gespeichert werden laut Datenschutzerklärung das übertragene Gesamtvolumen der letzten 30 Tage und der Zeitpunkt der letzten Aktivität. Nicht gespeichert werden laut Anbieter Sitzungsverlauf, Quell-IP und besuchte Seiten.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keinebelegt | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | grob (nur Datum)Anbieterangabe |
| Erfassung des Datenvolumens | nur SummenAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Zählung der gleichzeitigen Verbindungen laut Anbieter ausschließlich im Arbeitsspeicher, ohne dauerhafte Speicherung auf Datenträger.Anbieterangabe | Die Zahl der gleichzeitig offenen Verbindungen wird laut Datenschutzerklärung zentral vorgehalten, um Missbrauch und Kontoteilung zu begrenzen. Ein festes Gerätelimit gibt es nicht.Anbieterangabe |
| Minimal noetige Kontodaten | Kontonummer und Ablaufdatum. Kein Benutzername, kein Passwort, keine E-Mail-Adresse.Anbieterangabe | Benutzername und Passwort. Eine E-Mail-Adresse ist optional und wird für die Passwort-Wiederherstellung sowie für die Anhebung des Gratis-Volumens von 2 GB auf 10 GB pro Monat verlangt.Anbieterangabe |
| Telemetrie in den Apps | keineAnbieterangabe | keineAnbieterangabe |
| Tracker und SDKs in der Android-App | No third-party analytics SDKs described; first-party app telemetry sends app/OS version counters onlybelegt | Der Exodus-Privacy-Report zur Play-Store-Version 4.2.2328 vom 15.07.2026 weist keine bekannten Tracker aus und listet 24 Berechtigungen.belegt |
| Tracker in der iOS-App | No third-party analytics SDKs described in no-logging policy; first-party version telemetry discussed primarily with Android examplesAnbieterangabe | None disclosed for iOS apps in privacy policy; website analytics is self-hosted PiwikAnbieterangabe |
| Tracker und Cookies auf der Website | Laut Cookie-Richtlinie fünf Cookies: authToken, language, csrftoken sowie __stripe_sid und __stripe_mid des Zahlungsdienstleisters Stripe. Keine Analyse- oder Werbecookies genannt.Anbieterangabe | Laut Datenschutzerklärung setzt die Website keine Analyse- oder Tracking-Dienste Dritter ein, sondern eine selbst gehostete Piwik-Instanz, die die IP-Adresse nur mit den ersten drei Oktetten erfasst.Anbieterangabe |
| Datenweitergabe an Dritte | Zahlungsdienstleister (unter anderem Stripe, PayPal, Swish) und Auftragsverarbeiter für Dienstleistungen. Laut Datenschutzerklärung keine Übermittlung außerhalb von EU und EWR.Anbieterangabe | Zahlungsdienstleister Dritter. Weitere Empfänger nennt die Datenschutzerklärung nicht; zur Abwicklung wird die Transaktions-ID gespeichert.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Zahlungs- und Transaktions-IDs 20 Tage. Buchhaltungsunterlagen nach schwedischem Buchführungsgesetz sieben Jahre. Support-E-Mails 70 Tage. Nginx-Zugriffsprotokolle des Webservers bis zu fünf Minuten.Anbieterangabe | Transaktions-ID einer Zahlung 30 Tage. Der Volumenzähler bezieht sich auf einen Zeitraum von 30 Tagen. Inaktive Konten werden laut Anbieter periodisch gelöscht, ohne genannte Frist.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Unabhängiges No-Log-Audit | jabelegt | jaAnbieterangabe |
| Details zum No-Log-Audit | Assured Security Consultants, Serverprüfung 25.04. bis 13.05.2022, Bericht vom 21.06.2022: 0 kritische, 0 hohe, 11 mittlere, 9 niedrige Befunde. Fazit: die Konfiguration zeigte keine Anzeichen direkter Kundeninformationen.belegt | Packetlabs, Juni 2024. Prüfumfang 20 Code-Repositories und Microservices mit rund 80.000 Zeilen Code sowie externe und interne Penetrationstests der Core-Maschinen und der VPN- und Proxy-Eingangsserver.Anbieterangabe |
| Prüfbericht öffentlich | vollständigbelegt | vollständigAnbieterangabe |
| Audits der Apps und Clients | App-Audits im Repository dokumentiert: Assured und Cure53 (2018), Cure53 (2020), Atredis (2022), X41 D-Sec (2024), NCC Group Android (2025), Leviathan Security Android (2026). Dazu X41 D-Sec für Konto- und Zahlungsdienste (Bericht vom 20.01.2026).belegt | Leviathan Security Group prüfte im September 2021 die Desktop-Anwendung und im März 2022 die Android- und iOS-Apps. Der Anbieter gibt an, alle gemeldeten Punkte behoben zu haben.Anbieterangabe |
| Infrastruktur- und Server-Audits | Cure53 prüfte vom 03. bis 14.06.2024 WireGuard- und OpenVPN-Relays im Whitebox-Verfahren und fand fünf Punkte, davon einen mittleren und einen niedrigen Befund. Zuvor Assured (2022) und Radically Open Security (2023).belegt | Packetlabs prüfte im Juni 2024 die Serverinfrastruktur FreshScribe. Zuvor prüfte Cure53 im Dezember 2022 eine Vorabversion desselben Systems.Anbieterangabe |
| Prüfrhythmus | ? | unregelmäßigAnbieterangabe |
| Gerichtlich oder behördlich auf die Probe gestellt | Am 18.04.2023 durchsuchten Beamte der schwedischen Polizeieinheit NOA das Büro in Göteborg. Der Durchsuchungsbeschluss war am 17.02.2023 auf ein deutsches Rechtshilfeersuchen hin ergangen. Nach Anbieterangabe verließen die Beamten den Standort ohne Beschlagnahme und ohne Kundendaten.Anbieterangabe | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei Server. Im Juni 2023 leiteten griechische Behörden ein Strafverfahren gegen Mitgründer Yegor Sak persönlich ein, weil eine IP-Adresse eines Windscribe-Servers in Finnland für einen Angriff auf ein griechisches System genutzt worden sein soll; das Verfahren wurde am 11.04.2025 in Athen eingestellt. Am 05.02.2026 beschlagnahmten niederländische Behörden nach Anbieterangabe einen weiteren Server.belegt |
| Transparenzbericht | unregelmäßigAnbieterangabe | regelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | ? | Am 24.06.2021 beschlagnahmten ukrainische Behörden zwei OpenVPN-Server. Auf deren unverschlüsselten Datenträgern lagen ein Serverzertifikat und der zugehörige private OpenVPN-Schlüssel. Windscribe legte den Vorfall am 07.07.2021 selbst offen und schloss die Umstellung auf kurzlebige, nur im Arbeitsspeicher gehaltene Schlüssel am 20.07.2021 ab.belegt |
| Bug-Bounty-Programm | Kein Bug-Bounty-Programm mit Geldprämien. Meldungen per E-Mail, auf Wunsch PGP-verschlüsselt; der Anbieter sagt zu, gegen meldende Sicherheitsforschende nicht rechtlich vorzugehen.Anbieterangabe | Eigenes Programm ohne Plattform, Meldung an security (AT) windscribe.com. Geltungsbereich sind Website, API, VPN-Endpunkte, die Apps für Windows, macOS, Android und iOS sowie die Chrome- und Firefox-Erweiterungen. Der Anbieter nennt bisherige Prämien zwischen 100 und 5.000 US-Dollar.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Veröffentlichte Offenlegungsrichtlinie: Vorfälle mit Bezug zu Kundendaten werden nach Behebung öffentlich beschrieben, Vorfälle ohne Kundendatenbezug nur intern behandelt.Anbieterangabe | Die Offenlegungsrichtlinie sagt eine Rückmeldung binnen 48 Stunden zu und schließt rechtliche Schritte gegen Meldende aus. Bei kritischen Lücken informiert der Anbieter nach eigener Angabe über App-Hinweise, E-Mail, Twitter und Reddit und veröffentlicht eine Aufarbeitung im Blog.Anbieterangabe |
| Clients quelloffen | allebelegt | allebelegt |
| Serverseite quelloffen | teilweiseAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | jaAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | jaAnbieterangabe | jabelegt |
| Nennungen durch unabhängige Stellen | Privacy Guides führt Mullvad neben Proton VPN und IVPN als einen von drei empfohlenen VPN-Anbietern und nennt dabei Audits, Monero- und Barzahlung sowie die Offenlegung von eigenen und gemieteten Servern.belegt | Wikipedia documents product history and public controversies; About emphasizes open-source apps and transparency reportAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | neinbelegt | jaAnbieterangabe |
| OpenVPN ueber TCP | neinbelegt | jaAnbieterangabe |
| IKEv2/IPsec | neinAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | noneAnbieterangabe | Stealth kapselt OpenVPN per Stunnel in einen TLS-Tunnel, WStunnel kapselt OpenVPN in eine WebSocket-Verbindung. Beides sind Aufsätze auf OpenVPN und keine eigenständigen Kryptoprotokolle; der Quellcode von wstunnel liegt öffentlich auf GitHub.Anbieterangabe |
| Noch angebotene Altprotokolle | OpenVPN removed (removal announced; WireGuard-only network in relays API)Anbieterangabe | Stealth and WStunnelAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20 mit Poly1305-Authentifizierung (AEAD nach RFC 7539)Anbieterangabe | AES-256-GCM bei OpenVPN und IKEv2, ChaCha20 bei WireGuard.Anbieterangabe |
| Schluesselaustausch und Authentifizierung | Noise_IK-Handshake mit Curve25519-ECDH, BLAKE2s als Hash und HKDF zur SchlüsselableitungAnbieterangabe | WireGuard/OpenVPN/IKEv2 handshakes via config generatorsAnbieterangabe |
| Perfect Forward Secrecy | jabelegt | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | standardmaessig aktivAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | durch den Tunnelbelegt | durch den TunnelAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Vier Verfahren in der App: Lightweight WireGuard Obfuscation (LWO), WireGuard über QUIC (UDP 443), WireGuard über Shadowsocks und UDP-over-TCP (Ports 80, 443, 5001).Anbieterangabe | Stealth (OpenVPN in TLS über Stunnel), WStunnel (OpenVPN in WebSocket) sowie AmneziaWG im Rahmen der Funktion Circumvent Censorship. Verbindungen sind über die Ports 21, 22, 53, 80, 123, 143, 443, 500, 587, 1194, 3306, 8080, 8443, 54783 und 65142 möglich.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | systemweitAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Anwendungsbasiert auf Windows, Linux, macOS und Android. Auf iOS laut Feature-Matrix nicht vorhanden.Anbieterangabe | Zwei Varianten, jeweils im inklusiven und im exklusiven Modus: nach Anwendung sowie nach IP-Adresse, Hostname oder ganzem IP-Netz. Verfügbar in den Apps für Windows, macOS, Linux und Android. DNS-Anfragen ausgeschlossener Anwendungen laufen weiterhin über R.O.B.E.R.T. oder den gesetzten eigenen DNS-Server.Anbieterangabe |
| Mehrfach-Hop (Multihop) | frei kombinierbarAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | neinAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | jaAnbieterangabe |
| HTTP-Proxy | neinAnbieterangabe | jaAnbieterangabe |
| Smart DNS | neinAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | einstellbarAnbieterangabe | einstellbarAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | jaAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | jaAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | neinAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | DAITA (Defense Against AI-guided Traffic Analysis) mit konstanten Paketgrößen, zufälligem Hintergrundverkehr und Musterverzerrung, aufgebaut auf dem quelloffenen Maybenot-Framework. Laut Feature-Matrix auf allen fünf Plattformen verfügbar.Anbieterangabe | Stealth/WStunnel censorship circumventionAnbieterangabe |
| IPv6 im Tunnel | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 576 Serverbelegt | ? |
| Anzahl Laender | 50 Laenderbelegt | 69 LaenderAnbieterangabe |
| Anzahl Staedte | 91 Staedtebelegt | 135 StaedteAnbieterangabe |
| Virtuelle Standorte | keine virtuellenAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes Netzbelegt | gesamtes NetzAnbieterangabe |
| Eigentum an der Hardware | gemischtbelegt | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ein Teilbelegt | ein TeilAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jabelegt | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | jaAnbieterangabe |
| Bekannte Upstream-Hoster | 14 Betreiber laut Relay-Liste: 31173, Blix, Creanova, DataPacket, HostRoyale, M247, PrivateLayer, Tzulo, Veloxserv, Zenlayer, hostuniversal, iRegister, techfutures, xtom.belegt | ? |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | nicht verfuegbarAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | Steuerung der AppAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Dokumentierte Anleitungen für OpenWrt und pfSense, jeweils mit WireGuard.Anbieterangabe | Laut Anbieter alle Router mit einem Client für OpenVPN, IKEv2 oder WireGuard. Die nötigen Konfigurationsdateien setzen ein Pro- oder Build-a-Plan-Konto voraus.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jabelegt | jaAnbieterangabe |
| Gleichzeitige Geraete | 5Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | jaAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | keine Angabe noetigAnbieterangabe | keine Angabe noetigAnbieterangabe |
| Kontomodell | reine KontonummerAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | jaAnbieterangabe | jaAnbieterangabe |
| Monero | jaAnbieterangabe | jaAnbieterangabe |
| Bitcoin | jaAnbieterangabe | jaAnbieterangabe |
| Lightning | neinAnbieterangabe | jaAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | jaAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 5,00 €Anbieterangabe | 5,75 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 5,00 €Anbieterangabe | 3,00 €Anbieterangabe |
| Preissprung bei der Verlaengerung | gleicher PreisAnbieterangabe | gleicher PreisAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | jaAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | noneAnbieterangabe | Dauerhaft kostenlos mit 2 GB pro Monat ohne hinterlegte E-Mail-Adresse und 10 GB pro Monat nach Bestätigung einer Adresse. Zugang zu Standorten in 10 Ländern, keine Gerätebegrenzung, keine Drosselung. P2P und Portweiterleitung sind im Gratis-Tarif abgeschaltet. Zusatzvolumen gibt es über einen Beitrag auf X (5 GB) und über das Empfehlungsprogramm (1 GB je geworbener Person).Anbieterangabe |
| Geld-zurueck-Frist | 14 TageAnbieterangabe | 7 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | neinAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | ? | Der Anbieter nennt in seiner App-Beschreibung Netflix, Disney+, Amazon Prime Video, Hulu, HBO Max, Peacock, Paramount+, ESPN+, Sling TV, BBC iPlayer, DAZN und FuboTV. Unabhängige Messungen liegen diesem Eintrag nicht zugrunde.Anbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Gratis-Tarif 2 GB pro Monat ohne bestätigte E-Mail-Adresse, 10 GB pro Monat mit bestätigter Adresse. Pro und Build-a-Plan mit Zusatzoption sind ohne Volumengrenze. Bei Build-a-Plan bringt jeder gebuchte Standort 10 GB zusätzliches Volumen.Anbieterangabe |
| Umgang mit SMTP und Port 25 | TCP port 25 blocked (spam); ports 465/587 not singled out as blockedAnbieterangabe | ? |
| Offizieller Support in Laendern mit Netzsperren | Eigene Anleitung für Netze mit Filterung mit vier Verschleierungsverfahren. Zu China schreibt der Anbieter, dass alle Mullvad-Server in Asien blockiert seien, und empfiehlt Server in den USA.Anbieterangabe | Der Anbieter nennt die Protokolle Stealth und WStunnel sowie die Funktion Circumvent Censorship ausdrücklich für Netze in China, Russland, den Vereinigten Arabischen Emiraten und Iran. Circumvent Censorship verändert dabei OpenVPN (TCP und UDP), Stealth und WireGuard und bindet AmneziaWG ein. Ein geprüftes Funktionsversprechen ist damit nicht verbunden.Anbieterangabe |
| Live-Chat rund um die Uhr | neinAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | jaAnbieterangabe | ? |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Necessary cookies only (authToken, language, csrftoken) plus Stripe payment cookies when payingbelegt | Account/session cookies for logged-in useAnbieterangabe |
| URL des Warrant Canary | No dedicated warrant-canary page found this session (blog tag 404)Anbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Clear plain-language ToS with explicit port blocks, price, and refund pointerAnbieterangabe | Feature docs are clear; legal pages separateAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Flat €5/mo since launch messaging on pricing page; 581 servers / 50 countries / 91 cities / 14 providers on servers pagebelegt | Vendor claims no influencer spend / no tracking; freemium + word-of-mouth growth model stated on AboutAnbieterangabe |