NordVPN / Surfshark im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (79)
Kriterien, bei denen die Werte auseinanderlaufen.
| NordVPN | Surfshark | |
|---|---|---|
| Juristischer Firmenname | nordvpn S.A.belegt | Surfshark B.V.Anbieterangabe |
| Markeninhaber, falls abweichend | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt | Surfshark (founder Vytautas Kaziukonis); merged under holding with Nord Security in 2022 while operating independentlyAnbieterangabe |
| Gründungsjahr | 2012Anbieterangabe | 2018Anbieterangabe |
| Hauptsitz (Land) | LTbelegt | NLAnbieterangabe |
| Weitere relevante Jurisdiktionen | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt | Britische Jungferninseln (früherer Registrierungsort, bis zur Verlagerung in die Niederlande 2021)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Nine EyesAnbieterangabe |
| Mutterkonzern / Holding | Nord Securitybelegt | Cyberspace (gemeinsame Holding von Surfshark und Nord Security, Niederlande)belegt |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Schwester-VPN-Marken im Konzern | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe | NordVPN (Nord Security)belegt |
| Übliche Provisionshöhe | ? | Ab 40 Prozent Umsatzbeteiligung an Neuverkäufen, Cookie-Laufzeit 30 Tage, Mindestauszahlung 100 USD.Anbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt | Fusionsvereinbarung mit Nord Security, am 01.02.2022 vom Anbieter und am 02.02.2022 per Pressemitteilung bekanntgegeben.belegt |
| Kernaussage der Logging-Policy | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe | Laut Datenschutzerklärung werden besuchte IP-Adressen, Browserverlauf, Sitzungsinformationen, Verbindungszeitstempel, genutzte Bandbreite und Netzwerkverkehr nicht erhoben.Anbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | pro SitzungAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nur fluechtigAnbieterangabe |
| Durchsetzung des Geraetelimits | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe | Unlimited simultaneous connectionsAnbieterangabe |
| Minimal noetige Kontodaten | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe | E-Mail-Adresse, verschlüsseltes Passwort, Registrierungsdatum, gegebenenfalls Gutscheincode sowie Abonnement- und Zahlungsdaten.Anbieterangabe |
| Tracker und SDKs in der Android-App | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe | Laut Datenschutzerklärung Iterable, Firebase Analytics (Google), Purchasely und AppsFlyer.Anbieterangabe |
| Tracker in der iOS-App | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe | AppsFlyer; Firebase Analytics; Iterable; Purchasely (named in privacy policy as marketing/application analytics providers)belegt |
| Tracker und Cookies auf der Website | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe | Privacy policy discloses site analytics/cookies categoriesAnbieterangabe |
| Datenweitergabe an Dritte | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe | Zahlungsdienstleister, Marketing- und Analysedienste, Speicher- und Chat-Dienstleister sowie Konzerngesellschaften; genannte Empfängerländer sind die USA, Schweden, Frankreich, Irland und das Vereinigte Königreich.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe | Verbindungsdaten werden laut Anbieter innerhalb von 15 Minuten nach Sitzungsende gelöscht; Daten des Email-Scam-Checkers spätestens nach 7 Tagen.Anbieterangabe |
| Details zum No-Log-Audit | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe | ISAE 3000 (Revised), Deloitte Lietuva UAB, Prüfarbeiten vom 14.05.2025 bis 10.06.2025, Bericht vom 10.06.2025. Geprüft wurden Standard-, Static-IP-, Multihop- und Multiport-Server sowie Konfigurations- und Deployment-Prozesse. Nicht im Prüfumfang: Datenübertragungssicherheit, Streaming-Infrastruktur, Zugriffsrechte und physische Sicherheit.belegt |
| Prüfbericht öffentlich | nicht öffentlichAnbieterangabe | vollständigbelegt |
| Audits der Apps und Clients | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt | Cure53 prüfte im November 2018 die Browser-Erweiterungen für Chrome und Firefox; SecuRing prüfte 2025 Web-, Desktop-, Mobil- und Browser-Anwendungen.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe | Cure53 prüfte im März 2021 Server- und VPN-Konfiguration sowie im Februar und März 2026 Architektur und Kryptografie des Dausos-Protokolls; SecuRing führte vom 01.12.2025 bis 10.12.2025 einen Penetrationstest der Netzinfrastruktur durch.belegt |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Im Transparenzbericht für April bis Juni 2026 nennt Surfshark 33 behördliche Anfragen und einen Durchsuchungsbeschluss aus April 2026.Anbieterangabe |
| Transparenzbericht | keinerAnbieterangabe | regelmäßigAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt | None disclosed on fetched home/features/privacy pagesAnbieterangabe |
| Bug-Bounty-Programm | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt | Eigenes Programm ohne externe Plattform, Meldungen per E-Mail an security@surfshark.com.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe | ? |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Nennungen durch unabhängige Stellen | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe | Press quotes on features page (e.g., speed/reviews)Anbieterangabe |
| Eigenes Protokoll | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe | Dausosbelegt |
| Noch angebotene Altprotokolle | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe | none advertised; WireGuard, IKEv2, OpenVPN used with Dedicated IPAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe | Dausos verschlüsselt den Datenkanal laut Cure53 mit AEGIS und einem 256-Bit-Schlüssel; für die Apple-TV-App nennt der Anbieter ChaCha20.belegt |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe | Dausos kombiniert laut Cure53 einen ephemeren ML-KEM-Schlüsselaustausch mit ECDH innerhalb eines hybriden TLS 1.3; der Server liefert zusätzlich zum RSA-Zertifikat eine ML-DSA-Signatur.belegt |
| Post-Quantum-Schluesselaustausch | zuschaltbarAnbieterangabe | standardmaessig aktivbelegt |
| Umgang mit IPv6 | ? | unklarAnbieterangabe |
| Verschleierungsverfahren | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe | Verschleierte Server sowie der Modus NoBorders, der laut Anbieter bei Bedarf automatisch aktiv wird und auch manuell eingeschaltet werden kann.Anbieterangabe |
| Verbindungssperre (Kill Switch) | beidesAnbieterangabe | systemweitAnbieterangabe |
| Split Tunneling | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe | Bypasser für Windows, macOS, Android und iOS, wahlweise nach Anwendung oder nach Website beziehungsweise IP-Adresse; in den Erweiterungen für Chrome, Firefox und Edge nur nach Website.Anbieterangabe |
| Mehrfach-Hop (Multihop) | feste RoutenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | jaAnbieterangabe | neinAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | ? |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Privates Geraetenetz (Meshnet) | jaAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe | Obfuscated servers; NoBorders for restricted networksAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Server | 8.719 ServerAnbieterangabe | 4.500 ServerAnbieterangabe |
| Anzahl Laender | 149 LaenderAnbieterangabe | 100 LaenderAnbieterangabe |
| Anzahl Staedte | 224 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | nicht gekennzeichnetAnbieterangabe |
| 10-Gbit-Anbindung | ? | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Bekannte Upstream-Hoster | ? | not disclosed on fetched servers/about pagesAnbieterangabe |
| Router-Unterstuetzung | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe | Keine eigene Router-App; Anleitungen für DD-WRT, AsusWRT, GL.iNet, OpenWRT und weitere Firmwares mit OpenVPN- oder WireGuard-Client.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | ? |
| Gleichzeitige Geraete | 10Anbieterangabe | unbegrenztAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 14,99 €Anbieterangabe | ? |
| Effektivpreis der laengsten Laufzeit | 3,49 €Anbieterangabe | 2,49 €Anbieterangabe |
| Gratis-Angebot und seine Grenzen | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe | none (trials/guarantees only)Anbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Weitere Streaming-Dienste | SmartPlay streaming support claimedAnbieterangabe | Markets streaming/unblocking as a core use case on home and features pages (specific Netflix region list not published on fetched pages)Anbieterangabe |
| Umgang mit SMTP und Port 25 | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe | Not stated on fetched home/features/privacy/pricing pagesAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Obfuscated servers for VPN-blocking networksAnbieterangabe | Surfshark unterhält einen Support-Artikel zum Verbindungsaufbau aus Ländern mit Netzsperren und verweist darin auf einen eigenen Artikel zu China.Anbieterangabe |
| Deutschsprachiger Support | ? | jabelegt |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | neinAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | Abelegt |
| Tracker-Last der Website | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe | Privacy policy details cookie/analytics categories on surfshark.comAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard Nord Account legal termsAnbieterangabe | Standard long-form ToS linked from pricing; readability not specially simplifiedAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe | Home advertises 4500+ RAM-only servers and 100+ countries; pricing heavily uses multi-month intro discounts with free trialAnbieterangabe |
Alle belegten Kriterien (151)
| NordVPN | Surfshark | |
|---|---|---|
| Juristischer Firmenname | nordvpn S.A.belegt | Surfshark B.V.Anbieterangabe |
| Markeninhaber, falls abweichend | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt | Surfshark (founder Vytautas Kaziukonis); merged under holding with Nord Security in 2022 while operating independentlyAnbieterangabe |
| Gründungsjahr | 2012Anbieterangabe | 2018Anbieterangabe |
| Hauptsitz (Land) | LTbelegt | NLAnbieterangabe |
| Weitere relevante Jurisdiktionen | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt | Britische Jungferninseln (früherer Registrierungsort, bis zur Verlagerung in die Niederlande 2021)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Nine EyesAnbieterangabe |
| Mutterkonzern / Holding | Nord Securitybelegt | Cyberspace (gemeinsame Holding von Surfshark und Nord Security, Niederlande)belegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | teilweise bekanntAnbieterangabe | teilweise bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | in GründerhandAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | jaAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jaAnbieterangabe |
| Schwester-VPN-Marken im Konzern | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe | NordVPN (Nord Security)belegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | none disclosed on about pageAnbieterangabe | none disclosed on about pageAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| Übliche Provisionshöhe | ? | Ab 40 Prozent Umsatzbeteiligung an Neuverkäufen, Cookie-Laufzeit 30 Tage, Mindestauszahlung 100 USD.Anbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt | Fusionsvereinbarung mit Nord Security, am 01.02.2022 vom Anbieter und am 02.02.2022 per Pressemitteilung bekanntgegeben.belegt |
| Betriebsstatus | aktivbelegt | aktivbelegt |
| Kernaussage der Logging-Policy | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe | Laut Datenschutzerklärung werden besuchte IP-Adressen, Browserverlauf, Sitzungsinformationen, Verbindungszeitstempel, genutzte Bandbreite und Netzwerkverkehr nicht erhoben.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keinebelegt |
| Verbindungs-Logs | keineAnbieterangabe | pro SitzungAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nur fluechtigAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | keineAnbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | nicht erfasstbelegt |
| Durchsetzung des Geraetelimits | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe | Unlimited simultaneous connectionsAnbieterangabe |
| Minimal noetige Kontodaten | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe | E-Mail-Adresse, verschlüsseltes Passwort, Registrierungsdatum, gegebenenfalls Gutscheincode sowie Abonnement- und Zahlungsdaten.Anbieterangabe |
| Telemetrie in den Apps | nicht abschaltbarAnbieterangabe | nicht abschaltbarAnbieterangabe |
| Tracker und SDKs in der Android-App | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe | Laut Datenschutzerklärung Iterable, Firebase Analytics (Google), Purchasely und AppsFlyer.Anbieterangabe |
| Tracker in der iOS-App | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe | AppsFlyer; Firebase Analytics; Iterable; Purchasely (named in privacy policy as marketing/application analytics providers)belegt |
| Tracker und Cookies auf der Website | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe | Privacy policy discloses site analytics/cookies categoriesAnbieterangabe |
| Datenweitergabe an Dritte | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe | Zahlungsdienstleister, Marketing- und Analysedienste, Speicher- und Chat-Dienstleister sowie Konzerngesellschaften; genannte Empfängerländer sind die USA, Schweden, Frankreich, Irland und das Vereinigte Königreich.Anbieterangabe |
| Aufbewahrungsfristen laut Policy | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe | Verbindungsdaten werden laut Anbieter innerhalb von 15 Minuten nach Sitzungsende gelöscht; Daten des Email-Scam-Checkers spätestens nach 7 Tagen.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | jaAnbieterangabe |
| Unabhängiges No-Log-Audit | jaAnbieterangabe | jabelegt |
| Details zum No-Log-Audit | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe | ISAE 3000 (Revised), Deloitte Lietuva UAB, Prüfarbeiten vom 14.05.2025 bis 10.06.2025, Bericht vom 10.06.2025. Geprüft wurden Standard-, Static-IP-, Multihop- und Multiport-Server sowie Konfigurations- und Deployment-Prozesse. Nicht im Prüfumfang: Datenübertragungssicherheit, Streaming-Infrastruktur, Zugriffsrechte und physische Sicherheit.belegt |
| Prüfbericht öffentlich | nicht öffentlichAnbieterangabe | vollständigbelegt |
| Audits der Apps und Clients | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt | Cure53 prüfte im November 2018 die Browser-Erweiterungen für Chrome und Firefox; SecuRing prüfte 2025 Web-, Desktop-, Mobil- und Browser-Anwendungen.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe | Cure53 prüfte im März 2021 Server- und VPN-Konfiguration sowie im Februar und März 2026 Architektur und Kryptografie des Dausos-Protokolls; SecuRing führte vom 01.12.2025 bis 10.12.2025 einen Penetrationstest der Netzinfrastruktur durch.belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | unregelmäßigbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Im Transparenzbericht für April bis Juni 2026 nennt Surfshark 33 behördliche Anfragen und einen Durchsuchungsbeschluss aus April 2026.Anbieterangabe |
| Transparenzbericht | keinerAnbieterangabe | regelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt | None disclosed on fetched home/features/privacy pagesAnbieterangabe |
| Bug-Bounty-Programm | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt | Eigenes Programm ohne externe Plattform, Meldungen per E-Mail an security@surfshark.com.Anbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe | ? |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe | Press quotes on features page (e.g., speed/reviews)Anbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe | Dausosbelegt |
| Noch angebotene Altprotokolle | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe | none advertised; WireGuard, IKEv2, OpenVPN used with Dedicated IPAnbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe | Dausos verschlüsselt den Datenkanal laut Cure53 mit AEGIS und einem 256-Bit-Schlüssel; für die Apple-TV-App nennt der Anbieter ChaCha20.belegt |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | ? |
| Schluesselaustausch und Authentifizierung | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe | Dausos kombiniert laut Cure53 einen ephemeren ML-KEM-Schlüsselaustausch mit ECDH innerhalb eines hybriden TLS 1.3; der Server liefert zusätzlich zum RSA-Zertifikat eine ML-DSA-Signatur.belegt |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | zuschaltbarAnbieterangabe | standardmaessig aktivbelegt |
| Eigene DNS-Resolver | jaAnbieterangabe | jaAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | ? | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | jaAnbieterangabe |
| Verschleierungsverfahren | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe | Verschleierte Server sowie der Modus NoBorders, der laut Anbieter bei Bedarf automatisch aktiv wird und auch manuell eingeschaltet werden kann.Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | beidesAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe | Bypasser für Windows, macOS, Android und iOS, wahlweise nach Anwendung oder nach Website beziehungsweise IP-Adresse; in den Erweiterungen für Chrome, Firefox und Edge nur nach Website.Anbieterangabe |
| Mehrfach-Hop (Multihop) | feste RoutenAnbieterangabe | frei kombinierbarAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | jaAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | feste ListeAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | jaAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | ? |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | jaAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | jaAnbieterangabe |
| Abwehr von Verkehrsanalyse | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe | Obfuscated servers; NoBorders for restricted networksAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | jaAnbieterangabe |
| Anzahl Server | 8.719 ServerAnbieterangabe | 4.500 ServerAnbieterangabe |
| Anzahl Laender | 149 LaenderAnbieterangabe | 100 LaenderAnbieterangabe |
| Anzahl Staedte | 224 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | nicht gekennzeichnetAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | gesamtes Netzbelegt |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ? | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jabelegt | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | ? | not disclosed on fetched servers/about pagesAnbieterangabe |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene Appbelegt | eigene AppAnbieterangabe |
| Linux-Kommandozeile | eigene Appbelegt | eigene AppAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-Proxybelegt |
| Router-Unterstuetzung | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe | Keine eigene Router-App; Anleitungen für DD-WRT, AsusWRT, GL.iNet, OpenWRT und weitere Firmwares mit OpenVPN- oder WireGuard-Client.Anbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | ? |
| Kommandozeile dokumentiert | jaAnbieterangabe | jaAnbieterangabe |
| Gleichzeitige Geraete | 10Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | bestaetigte AdresseAnbieterangabe | bestaetigte AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 14,99 €Anbieterangabe | ? |
| Effektivpreis der laengsten Laufzeit | 3,49 €Anbieterangabe | 2,49 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | sehr hoher AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe | none (trials/guarantees only)Anbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | SmartPlay streaming support claimedAnbieterangabe | Markets streaming/unblocking as a core use case on home and features pages (specific Netflix region list not published on fetched pages)Anbieterangabe |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | keine BegrenzungAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | noneAnbieterangabe |
| Umgang mit SMTP und Port 25 | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe | Not stated on fetched home/features/privacy/pricing pagesAnbieterangabe |
| Offizieller Support in Laendern mit Netzsperren | Obfuscated servers for VPN-blocking networksAnbieterangabe | Surfshark unterhält einen Support-Artikel zum Verbindungsaufbau aus Ländern mit Netzsperren und verweist darin auf einen eigenen Artikel zu China.Anbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | jaAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | ? | jabelegt |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | neinAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | Abelegt |
| Tracker-Last der Website | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe | Privacy policy details cookie/analytics categories on surfshark.comAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard Nord Account legal termsAnbieterangabe | Standard long-form ToS linked from pricing; readability not specially simplifiedAnbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe | Home advertises 4500+ RAM-only servers and 100+ countries; pricing heavily uses multi-month intro discounts with free trialAnbieterangabe |