NordVPN / TunnelBear im Vergleich
Gleiche Kriterien, gleiche Regeln. Sie sehen die Abweichungen.
Kein Sieger auf dieser Seite. vpn-matrix.com vergibt weder Punkte noch Empfehlungen.
Unterschiede (92)
Kriterien, bei denen die Werte auseinanderlaufen.
| NordVPN | TunnelBear | |
|---|---|---|
| Juristischer Firmenname | nordvpn S.A.belegt | TunnelBear LLCAnbieterangabe |
| Markeninhaber, falls abweichend | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt | McAfee (acquired TunnelBear Inc. in 2018)belegt |
| Gründungsjahr | 2012Anbieterangabe | 2011belegt |
| Hauptsitz (Land) | LTbelegt | CAbelegt |
| Weitere relevante Jurisdiktionen | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt | Kanada (Team und Betrieb in Toronto), USA (Mutterkonzern McAfee)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five EyesAnbieterangabe |
| Mutterkonzern / Holding | Nord Securitybelegt | McAfeebelegt |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | neinAnbieterangabe |
| Schwester-VPN-Marken im Konzern | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe | McAfee Safe Connectbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | none disclosed on about pageAnbieterangabe | none known from fetched official pagesAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt | 2018 von McAfee übernommen, Bekanntgabe am 08.03.2018; Kaufpreis nicht offengelegtbelegt |
| Kernaussage der Logging-Policy | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe | Die Richtlinie führt vier Datenarten auf, die ausdrücklich nicht erhoben werden: IP-Adressen beim Websitebesuch, IP-Adressen beim Verbindungsaufbau, DNS-Anfragen während der Verbindung und Angaben zu genutzten Anwendungen, Diensten oder Websites.Anbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | unklarAnbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe | Unlimited devices; no simultaneous-connection cap statedAnbieterangabe |
| Minimal noetige Kontodaten | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe | E-Mail-AdresseAnbieterangabe |
| Telemetrie in den Apps | nicht abschaltbarAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe | Website uses Google Analytics cookies (_ga, _gaid, _gat); mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker in der iOS-App | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe | Website uses Google Analytics; mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker und Cookies auf der Website | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe | Google Analytics, laut Richtlinie mit kürzest möglicher Aufbewahrungsfrist und ohne Speicherung von IP-Adressen; der Cookie-Hinweis der Startseite nennt zusätzlich Analyse- und Marketing-Cookies nach Zustimmung.Anbieterangabe |
| Datenweitergabe an Dritte | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe | Stripe und PayPal (Zahlungsabwicklung), Google Analytics, Anbieter für Kundensupport, E-Mail-Versand, Hosting und DDoS-AbwehrAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe | Kontodaten werden gelöscht, je nachdem was früher eintritt: 30 Tage nach Kündigung des Abonnements oder auf Löschverlangen über das Privacy Center.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Details zum No-Log-Audit | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe | Annual independent security audits of apps; 7th annual audit published; marketed as only consumer VPN with regular published auditsAnbieterangabe |
| Prüfbericht öffentlich | nicht öffentlichAnbieterangabe | vollständigbelegt |
| Audits der Apps und Clients | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt | Cure53 prüfte im White-Box-Verfahren die Clients für Windows, macOS, iOS und Android sowie die Browser-Erweiterungen für Chrome, Firefox und Edge; der Bericht zum Test 10-11.2023 trägt die Kennung TB-11.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe | Der Cure53-Test 10-11.2023 umfasste neben den Clients die VPN-Infrastruktur, das PolarBear-Backend, die AWS-Infrastruktur, die Komponenten Overseer und Geneva sowie die öffentlichen Websites.belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Laut Transparenzbericht vom 08.11.2023 gingen zwischen 2021 und 2023 insgesamt 70 behördliche Anfragen ein (29 in 2021, 30 in 2022, 11 in 2023). In zwei Fällen wurde das Bestehen eines Kontos bestätigt, Browsing-Daten wurden nach Anbieterangabe in keinem Fall herausgegeben.Anbieterangabe |
| Transparenzbericht | keinerAnbieterangabe | unregelmäßigAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt | ? |
| Bug-Bounty-Programm | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt | none published on fetched TunnelBear pagesAnbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe | Am 09.05.2024 veröffentlichte der Anbieter eine plattformweise Bewertung der am 06.05.2024 publik gewordenen Schwachstelle TunnelVision und stufte die Apps für macOS und iOS als betroffen ein, Windows, Android und die Browser-Erweiterung als nicht betroffen.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Nennungen durch unabhängige Stellen | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe | Wirecutter (NYT) quoted recommending TunnelBear after researching 53 VPNsAnbieterangabe |
| Eigenes Protokoll | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe | none (WireGuard, OpenVPN, IKEv2 selectable); GhostBear obfuscation featureAnbieterangabe |
| Noch angebotene Altprotokolle | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe | none advertised; protocol selection lists WireGuard, OpenVPN, IKEv2Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe | AES 256 Bit laut AnbieterangabeAnbieterangabe |
| Schluesselaustausch und Authentifizierung | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe | Depends on selected protocol (WireGuard / OpenVPN / IKEv2)Anbieterangabe |
| Post-Quantum-Schluesselaustausch | zuschaltbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | neinAnbieterangabe |
| Umgang mit IPv6 | ? | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierungsverfahren | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe | GhostBear, laut Anbieter 'Make your encrypted VPN data less detectable to governments, businesses and ISPs'Anbieterangabe |
| Verbindungssperre (Kill Switch) | beidesAnbieterangabe | systemweitAnbieterangabe |
| Split Tunneling | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe | SplitBear, laut Anbieter Auswahl, welche Apps und Websites durch den Tunnel laufenAnbieterangabe |
| Mehrfach-Hop (Multihop) | feste RoutenAnbieterangabe | nicht vorhandenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | jaAnbieterangabe | neinAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | nicht vorhandenAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Privates Geraetenetz (Meshnet) | jaAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe | GhostBear obfuscation to make VPN traffic less detectableAnbieterangabe |
| Anzahl Server | 8.719 ServerAnbieterangabe | 8.000 ServerAnbieterangabe |
| Anzahl Laender | 149 LaenderAnbieterangabe | 47 LaenderAnbieterangabe |
| Anzahl Staedte | 224 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ? | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Bekannte Upstream-Hoster | ? | Third-party infrastructure providers (unnamed) per privacy policyAnbieterangabe |
| Linux-App mit Oberflaeche | eigene Appbelegt | nicht verfuegbarAnbieterangabe |
| Linux-Kommandozeile | eigene Appbelegt | nicht verfuegbarAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Router-Unterstuetzung | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe | not offered on fetched download/features pagesAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | neinAnbieterangabe |
| Gleichzeitige Geraete | 10Anbieterangabe | unbegrenztAnbieterangabe |
| Angaben bei der Registrierung | bestaetigte AdresseAnbieterangabe | beliebige AdresseAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 14,99 €Anbieterangabe | 3,33 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 3,49 €Anbieterangabe | 3,33 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | moderater AufschlagAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe | Gratistarif mit 2 GB DatenvolumenAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Weitere Streaming-Dienste | SmartPlay streaming support claimedAnbieterangabe | ? |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | begrenztAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Gratistarif 2 GB; kostenpflichtige Tarife werden als 'Unlimited secure browsing' beworben.Anbieterangabe |
| Umgang mit SMTP und Port 25 | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe | ? |
| Offizieller Support in Laendern mit Netzsperren | Obfuscated servers for VPN-blocking networksAnbieterangabe | GhostBear for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | ? | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Tracker-Last der Website | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe | Privacy policy describes account/session data including IP at payment for fraud preventionAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard Nord Account legal termsAnbieterangabe | High — marketed as terms/privacy 'you can actually understand'Anbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe | Features claim 8000+ servers in 46+ countries with city-level selection on UnlimitedAnbieterangabe |
Alle belegten Kriterien (150)
| NordVPN | TunnelBear | |
|---|---|---|
| Juristischer Firmenname | nordvpn S.A.belegt | TunnelBear LLCAnbieterangabe |
| Markeninhaber, falls abweichend | Nord Security (Cyberspace B.V. / Nordsec); service incorporated in Panamabelegt | McAfee (acquired TunnelBear Inc. in 2018)belegt |
| Gründungsjahr | 2012Anbieterangabe | 2011belegt |
| Hauptsitz (Land) | LTbelegt | CAbelegt |
| Weitere relevante Jurisdiktionen | Panama (nordvpn S.A.); parent Nord Security headquartered in Lithuania; offices also UK, Netherlands, Poland, Germany, Switzerlandbelegt | Kanada (Team und Betrieb in Toronto), USA (Mutterkonzern McAfee)belegt |
| Geheimdienst-Allianz des Sitzlandes | keinebelegt | Five EyesAnbieterangabe |
| Mutterkonzern / Holding | Nord Securitybelegt | McAfeebelegt |
| Wirtschaftlich Berechtigte öffentlich bekannt | teilweise bekanntAnbieterangabe | teilweise bekanntAnbieterangabe |
| Eigentumsform | Beteiligungskapitalbelegt | BeteiligungskapitalAnbieterangabe |
| Führungsteam öffentlich mit echten Namen | jaAnbieterangabe | neinAnbieterangabe |
| Ladungsfähige Anschrift verifizierbar | jabelegt | jabelegt |
| Schwester-VPN-Marken im Konzern | NordLayer (Geschäftskunden-VPN von Nord Security), Surfshark (seit dem Zusammenschluss vom 01.02.2022 in derselben Unternehmensgruppe)Anbieterangabe | McAfee Safe Connectbelegt |
| Konzern besitzt VPN-Test- und Vergleichsseiten | none disclosed on about pageAnbieterangabe | none known from fetched official pagesAnbieterangabe |
| Betreibt Affiliate-Programm | jaAnbieterangabe | jaAnbieterangabe |
| YouTube- und Influencer-Sponsoring | vereinzeltAnbieterangabe | unbekanntAnbieterangabe |
| Übernahme-Historie / früherer Name | Am 01.02.2022 gaben Surfshark und Nord Security ihren Zusammenschluss bekannt; beide Unternehmen erklärten, weiterhin als eigenständige Firmen mit getrennter Infrastruktur zu arbeiten. Im April 2022 nahm Nord Security erstmals externes Kapital auf.belegt | 2018 von McAfee übernommen, Bekanntgabe am 08.03.2018; Kaufpreis nicht offengelegtbelegt |
| Betriebsstatus | aktivbelegt | aktivAnbieterangabe |
| Kernaussage der Logging-Policy | Der Anbieter erklärt eine No-Logs-Politik: Es würden keine Aufzeichnungen darüber geführt, was Nutzende aufrufen, wann sie sich verbinden oder welche personenbezogenen Daten während der Nutzung anfallen. Als gespeicherte Daten nennt der Support verschlüsselte Zugangsdaten, die E-Mail-Adresse, einen Benutzernamen für den VPN-Aufbau sowie Zahlungs- und Abrechnungsdaten für Erstattungen.Anbieterangabe | Die Richtlinie führt vier Datenarten auf, die ausdrücklich nicht erhoben werden: IP-Adressen beim Websitebesuch, IP-Adressen beim Verbindungsaufbau, DNS-Anfragen während der Verbindung und Angaben zu genutzten Anwendungen, Diensten oder Websites.Anbieterangabe |
| Aktivitaets- und Traffic-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Verbindungs-Logs | keineAnbieterangabe | keineAnbieterangabe |
| Speicherung der echten IP-Adresse | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Speicherung der zugewiesenen VPN-IP | nicht gespeichertAnbieterangabe | nicht gespeichertAnbieterangabe |
| Genauigkeit gespeicherter Zeitstempel | keineAnbieterangabe | unklarAnbieterangabe |
| Erfassung des Datenvolumens | nicht erfasstAnbieterangabe | pro KontoAnbieterangabe |
| Durchsetzung des Geraetelimits | Plan-dependent device limits on pricing table; Dedicated IP add-on at checkoutAnbieterangabe | Unlimited devices; no simultaneous-connection cap statedAnbieterangabe |
| Minimal noetige Kontodaten | Nach Support-Angabe verschlüsselte Zugangsdaten, die E-Mail-Adresse, ein Benutzername für den VPN-Aufbau sowie Zahlungsdaten; von den Zahlungsdaten wird die Transaktions- oder Bestellnummer für Erstattungen gespeichert. Für das Nord Account sind E-Mail-Adresse und Passwort nötig.Anbieterangabe | E-Mail-AdresseAnbieterangabe |
| Telemetrie in den Apps | nicht abschaltbarAnbieterangabe | standardmaessig aktivAnbieterangabe |
| Tracker und SDKs in der Android-App | Third-party processors named in privacy policy include analytics/marketing vendors (e.g. Google Analytics ecosystem and others listed under recipients)Anbieterangabe | Website uses Google Analytics cookies (_ga, _gaid, _gat); mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker in der iOS-App | Third-party processors named in privacy policy include analytics/marketing vendors listed under recipientsAnbieterangabe | Website uses Google Analytics; mobile SDK list not separately published on fetched privacy pageAnbieterangabe |
| Tracker und Cookies auf der Website | Website cookies for advertising/analytics; Cookie Policy linkedAnbieterangabe | Google Analytics, laut Richtlinie mit kürzest möglicher Aufbewahrungsfrist und ohne Speicherung von IP-Adressen; der Cookie-Hinweis der Startseite nennt zusätzlich Analyse- und Marketing-Cookies nach Zustimmung.Anbieterangabe |
| Datenweitergabe an Dritte | Service providers (support, payments e.g. Stripe/Adyen/PayPal/Coingate); law enforcement only with valid Panama process; no VPN activity logs to shareAnbieterangabe | Stripe und PayPal (Zahlungsabwicklung), Google Analytics, Anbieter für Kundensupport, E-Mail-Versand, Hosting und DDoS-AbwehrAnbieterangabe |
| Aufbewahrungsfristen laut Policy | Account/billing data retained as needed for service; VPN activity not logged per no-logs articleAnbieterangabe | Kontodaten werden gelöscht, je nachdem was früher eintritt: 30 Tage nach Kündigung des Abonnements oder auf Löschverlangen über das Privacy Center.Anbieterangabe |
| EU-Vertreter nach DSGVO benannt | jaAnbieterangabe | neinAnbieterangabe |
| Unabhängiges No-Log-Audit | jaAnbieterangabe | jaAnbieterangabe |
| Details zum No-Log-Audit | Fünfte Prüfung durch Deloitte Audit Lithuania nach ISAE 3000 (Revised), durchgeführt vom 18.11. bis 20.12.2024, Bericht vom 18.02.2025. Geprüft wurden nach Anbieterangabe IT-Systeme, unterstützende Infrastruktur und die No-Logs-Politik, darunter Standard-, Double-VPN-, Onion-over-VPN-, verschleierte und P2P-Server.Anbieterangabe | Annual independent security audits of apps; 7th annual audit published; marketed as only consumer VPN with regular published auditsAnbieterangabe |
| Prüfbericht öffentlich | nicht öffentlichAnbieterangabe | vollständigbelegt |
| Audits der Apps und Clients | Cure53 prüfte 2024 mit elf Testern über 55 Tage die Mobil-, Desktop- und Browser-Anwendungen sowie Threat Protection und Meshnet. Berichtet wurden 31 Feststellungen, davon vier mit hoher Schwere; die Behebung wurde nach diesem Bericht von Cure53 nachgeprüft.belegt | Cure53 prüfte im White-Box-Verfahren die Clients für Windows, macOS, iOS und Android sowie die Browser-Erweiterungen für Chrome, Firefox und Edge; der Bericht zum Test 10-11.2023 trägt die Kennung TB-11.belegt |
| Infrastruktur- und Server-Audits | Cure53 prüfte laut Mitteilung vom 02.03.2023 im September und Oktober 2022 Infrastruktur und Server, im Juli und August 2022 Apps und Erweiterungen. Der Prüfumfang umfasste nach dieser Mitteilung auch Websites, mehrere APIs, Nord Account, Nord Checkout, Nord UCP, VPN-Server und den serverseitigen NordLynx-Code.Anbieterangabe | Der Cure53-Test 10-11.2023 umfasste neben den Clients die VPN-Infrastruktur, das PolarBear-Backend, die AWS-Infrastruktur, die Komponenten Overseer und Geneva sowie die öffentlichen Websites.belegt |
| Prüfrhythmus | unregelmäßigAnbieterangabe | jährlichbelegt |
| Gerichtlich oder behördlich auf die Probe gestellt | ? | Laut Transparenzbericht vom 08.11.2023 gingen zwischen 2021 und 2023 insgesamt 70 behördliche Anfragen ein (29 in 2021, 30 in 2022, 11 in 2023). In zwei Fällen wurde das Bestehen eines Kontos bestätigt, Browsing-Daten wurden nach Anbieterangabe in keinem Fall herausgegeben.Anbieterangabe |
| Transparenzbericht | keinerAnbieterangabe | unregelmäßigAnbieterangabe |
| Warrant Canary | keinerAnbieterangabe | keinerAnbieterangabe |
| Sicherheitsvorfälle und Datenlecks | Im März 2018 wurde ein von NordVPN in einem finnischen Rechenzentrum gemieteter Server über ein unsicheres Fernwartungssystem des Rechenzentrumsbetreibers kompromittiert. Offengelegt wurde ein abgelaufener interner privater Schlüssel. NordVPN erklärte, der Server habe keine Aktivitätsprotokolle enthalten und Zugangsdaten seien nicht abgreifbar gewesen. Der Vorfall wurde am 21.10.2019 öffentlich bestätigt.belegt | ? |
| Bug-Bounty-Programm | HackerOne bug bounty via Nord Security (https://hackerone.com/nordsecurity)belegt | none published on fetched TunnelBear pagesAnbieterangabe |
| Umgang mit gemeldeten Schwachstellen | Bug bounty on HackerOne for Nord Security; vulnerability reporting encouragedAnbieterangabe | Am 09.05.2024 veröffentlichte der Anbieter eine plattformweise Bewertung der am 06.05.2024 publik gewordenen Schwachstelle TunnelVision und stufte die Apps für macOS und iOS als betroffen ein, Windows, Android und die Browser-Erweiterung als nicht betroffen.Anbieterangabe |
| Clients quelloffen | teilweisebelegt | keineAnbieterangabe |
| Serverseite quelloffen | neinAnbieterangabe | neinAnbieterangabe |
| Reproduzierbare Builds | neinAnbieterangabe | neinAnbieterangabe |
| In F-Droid verfügbar | neinAnbieterangabe | neinAnbieterangabe |
| Nennungen durch unabhängige Stellen | Customer/press quotes on about page; widely reviewed commerciallyAnbieterangabe | Wirecutter (NYT) quoted recommending TunnelBear after researching 53 VPNsAnbieterangabe |
| WireGuard | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber UDP | jaAnbieterangabe | jaAnbieterangabe |
| OpenVPN ueber TCP | jaAnbieterangabe | jaAnbieterangabe |
| IKEv2/IPsec | jaAnbieterangabe | jaAnbieterangabe |
| Eigenes Protokoll | NordLynx (nach Anbieterangabe auf WireGuard aufbauend) und NordWhisper (Eigenentwicklung). Quellcode und externe Prüfberichte zu beiden Protokollen sind nicht öffentlich dokumentiert.Anbieterangabe | none (WireGuard, OpenVPN, IKEv2 selectable); GhostBear obfuscation featureAnbieterangabe |
| Noch angebotene Altprotokolle | IKEv2/IPsec still supported alongside OpenVPN/NordLynx/NordWhisperAnbieterangabe | none advertised; protocol selection lists WireGuard, OpenVPN, IKEv2Anbieterangabe |
| Standard-Cipher fuer Nutzdaten | ChaCha20/Poly1305 via NordLynx/WireGuard; AES for OpenVPN stackAnbieterangabe | AES 256 Bit laut AnbieterangabeAnbieterangabe |
| Schwaechste akzeptierte Cipher | AES-256Anbieterangabe | AES-256Anbieterangabe |
| Schluesselaustausch und Authentifizierung | WireGuard/NordLynx handshake; post-quantum option documentedAnbieterangabe | Depends on selected protocol (WireGuard / OpenVPN / IKEv2)Anbieterangabe |
| Perfect Forward Secrecy | jaAnbieterangabe | jaAnbieterangabe |
| Post-Quantum-Schluesselaustausch | zuschaltbarAnbieterangabe | nicht vorhandenAnbieterangabe |
| Eigene DNS-Resolver | jaAnbieterangabe | neinAnbieterangabe |
| Schutz vor DNS-Lecks | jaAnbieterangabe | jaAnbieterangabe |
| Umgang mit IPv6 | ? | unklarAnbieterangabe |
| WebRTC-Schutz oder Dokumentation | jaAnbieterangabe | neinAnbieterangabe |
| Verschleierungsverfahren | Eigene Kategorie verschleierter Server unter den Specialty Servers. Die konkrete Technik wird nicht offengelegt, der Anbieter beschreibt sie allgemein als Stealth-Server, die den VPN-Verkehr wie gewöhnlichen Internetverkehr aussehen lassen. Unter Linux funktionieren die verschleierten Server nach Anbieterangabe nur mit OpenVPN über TCP oder UDP.Anbieterangabe | GhostBear, laut Anbieter 'Make your encrypted VPN data less detectable to governments, businesses and ISPs'Anbieterangabe |
| Nutzbarkeit hinter der Great Firewall | laut NutzerberichtenAnbieterangabe | laut NutzerberichtenAnbieterangabe |
| Verbindungssperre (Kill Switch) | beidesAnbieterangabe | systemweitAnbieterangabe |
| Dauerhafte Sperre (Lockdown) | jaAnbieterangabe | jaAnbieterangabe |
| Split Tunneling | Nach Anbieterangabe lassen sich in der App einzelne Anwendungen von der VPN-Verbindung ausnehmen; in den Browser-Erweiterungen lassen sich einzelne Websites ausschließen.Anbieterangabe | SplitBear, laut Anbieter Auswahl, welche Apps und Websites durch den Tunnel laufenAnbieterangabe |
| Mehrfach-Hop (Multihop) | feste RoutenAnbieterangabe | nicht vorhandenAnbieterangabe |
| Tor-Anbindung (Onion over VPN) | jaAnbieterangabe | neinAnbieterangabe |
| Portweiterleitung | nicht vorhandenAnbieterangabe | nicht vorhandenAnbieterangabe |
| SOCKS5-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| HTTP-Proxy | jaAnbieterangabe | neinAnbieterangabe |
| Smart DNS | jaAnbieterangabe | neinAnbieterangabe |
| Werbe- und Trackerfilter im DNS | feste ListeAnbieterangabe | nicht vorhandenAnbieterangabe |
| Schadsoftware- und Phishing-Filter | jaAnbieterangabe | neinAnbieterangabe |
| Eigene DNS-Server erlaubt | jaAnbieterangabe | neinAnbieterangabe |
| Zugriff auf das lokale Netz | jaAnbieterangabe | neinAnbieterangabe |
| Regeln fuer automatisches Verbinden | jaAnbieterangabe | jaAnbieterangabe |
| Privates Geraetenetz (Meshnet) | jaAnbieterangabe | neinAnbieterangabe |
| GPS-Standort anpassen (Android) | neinAnbieterangabe | neinAnbieterangabe |
| Abwehr von Verkehrsanalyse | Obfuscated servers hide VPN traffic as normal activityAnbieterangabe | GhostBear obfuscation to make VPN traffic less detectableAnbieterangabe |
| IPv6 im Tunnel | neinAnbieterangabe | neinAnbieterangabe |
| Verschleierung ohne Konfiguration | neinAnbieterangabe | neinAnbieterangabe |
| Anzahl Server | 8.719 ServerAnbieterangabe | 8.000 ServerAnbieterangabe |
| Anzahl Laender | 149 LaenderAnbieterangabe | 47 LaenderAnbieterangabe |
| Anzahl Staedte | 224 StaedteAnbieterangabe | ? |
| Virtuelle Standorte | gekennzeichnetAnbieterangabe | keine virtuellenAnbieterangabe |
| RAM-only Server (diskless) | gesamtes NetzAnbieterangabe | neinAnbieterangabe |
| Eigentum an der Hardware | gemischtAnbieterangabe | gemischtAnbieterangabe |
| Eigenes AS (Autonomes System) | neinAnbieterangabe | neinAnbieterangabe |
| 10-Gbit-Anbindung | ? | neinAnbieterangabe |
| P2P und Filesharing | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Serverliste oeffentlich | jabelegt | jaAnbieterangabe |
| Oeffentliche Statusseite | neinAnbieterangabe | neinAnbieterangabe |
| Bekannte Upstream-Hoster | ? | Third-party infrastructure providers (unnamed) per privacy policyAnbieterangabe |
| Windows-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| macOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Linux-App mit Oberflaeche | eigene Appbelegt | nicht verfuegbarAnbieterangabe |
| Linux-Kommandozeile | eigene Appbelegt | nicht verfuegbarAnbieterangabe |
| Android-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| iOS-App | eigene AppAnbieterangabe | eigene AppAnbieterangabe |
| Android-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Apple-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Fire-TV-App | eigene AppAnbieterangabe | nicht verfuegbarAnbieterangabe |
| Browser-Erweiterung | eigene ErweiterungAnbieterangabe | eigene ErweiterungAnbieterangabe |
| Art der Browser-Erweiterung | eigener Browser-ProxyAnbieterangabe | eigener Browser-ProxyAnbieterangabe |
| Router-Unterstuetzung | Der Anbieter dokumentiert die Einrichtung auf einem Router und weist auf eine Liste nicht unterstützter Router hin. Eine Routerverbindung belegt nach Anbieterangabe nur einen der zehn Geräteplätze und schützt alle dahinter liegenden Geräte.Anbieterangabe | not offered on fetched download/features pagesAnbieterangabe |
| Native App fuer Apple Silicon | jaAnbieterangabe | jaAnbieterangabe |
| Kommandozeile dokumentiert | jaAnbieterangabe | neinAnbieterangabe |
| Gleichzeitige Geraete | 10Anbieterangabe | unbegrenztAnbieterangabe |
| Nutzung ohne Konto | neinAnbieterangabe | neinAnbieterangabe |
| Angaben bei der Registrierung | bestaetigte AdresseAnbieterangabe | beliebige AdresseAnbieterangabe |
| Kontomodell | E-Mail als LoginAnbieterangabe | E-Mail als LoginAnbieterangabe |
| Barzahlung per Post | neinAnbieterangabe | neinAnbieterangabe |
| Monero | neinAnbieterangabe | neinAnbieterangabe |
| Bitcoin | jaAnbieterangabe | neinAnbieterangabe |
| Lightning | neinAnbieterangabe | neinAnbieterangabe |
| Gutscheinkarten aus dem Einzelhandel | neinAnbieterangabe | neinAnbieterangabe |
| PayPal | jaAnbieterangabe | jaAnbieterangabe |
| Kredit- und Debitkarte | jaAnbieterangabe | jaAnbieterangabe |
| SEPA-Zahlung | neinAnbieterangabe | neinAnbieterangabe |
| Monatstarif | 14,99 €Anbieterangabe | 3,33 €Anbieterangabe |
| Effektivpreis der laengsten Laufzeit | 3,49 €Anbieterangabe | 3,33 €Anbieterangabe |
| Preissprung bei der Verlaengerung | sehr hoher AufschlagAnbieterangabe | moderater AufschlagAnbieterangabe |
| Einheitspreis ohne Dauerrabatt | neinAnbieterangabe | neinAnbieterangabe |
| Gratis-Angebot und seine Grenzen | Kein dauerhaft kostenloses Angebot. Der Anbieter schreibt, über die eigene Website gebe es keine kostenlose Testphase, sondern nur die Geld-zurück-Frist von 30 Tagen. Eine kostenlose Testphase besteht nach derselben Quelle allein für Android-Nutzende, die die App über Google Play beziehen; sie wird von Google Play abgewickelt.Anbieterangabe | Gratistarif mit 2 GB DatenvolumenAnbieterangabe |
| Geld-zurueck-Frist | 30 TageAnbieterangabe | 30 TageAnbieterangabe |
| Weg zur Kuendigung | im Konto kuendbarAnbieterangabe | im Konto kuendbarAnbieterangabe |
| P2P-Regelung laut Nutzungsbedingungen | gesamtes NetzAnbieterangabe | eigene StandorteAnbieterangabe |
| Streaming-Entsperrung offiziell beworben | jaAnbieterangabe | jaAnbieterangabe |
| Weitere Streaming-Dienste | SmartPlay streaming support claimedAnbieterangabe | ? |
| Bandbreitenbegrenzung | keine BegrenzungAnbieterangabe | begrenztAnbieterangabe |
| Datenvolumen-Limit | noneAnbieterangabe | Gratistarif 2 GB; kostenpflichtige Tarife werden als 'Unlimited secure browsing' beworben.Anbieterangabe |
| Umgang mit SMTP und Port 25 | Nach Support-Angabe sind alle Ports für ausgehende Verbindungen offen mit Ausnahme von SMTP und NetBIOS; als Alternative für den Mailversand werden die Ports 465 und 587 genannt.Anbieterangabe | ? |
| Offizieller Support in Laendern mit Netzsperren | Obfuscated servers for VPN-blocking networksAnbieterangabe | GhostBear for VPN-blocking networksAnbieterangabe |
| Live-Chat rund um die Uhr | jaAnbieterangabe | neinAnbieterangabe |
| Support per E-Mail oder Ticket | jaAnbieterangabe | jaAnbieterangabe |
| Telefonischer Support | neinAnbieterangabe | neinAnbieterangabe |
| Deutschsprachiger Support | ? | neinAnbieterangabe |
| Einstufung der Dokumentation | umfassend und aktuellAnbieterangabe | brauchbarAnbieterangabe |
| Chat-Widget selbst gehostet | neinAnbieterangabe | neinAnbieterangabe |
| Konto selbst loeschbar | jaAnbieterangabe | jaAnbieterangabe |
| SSL-Labs-Note der Website | A+belegt | A+belegt |
| Tracker-Last der Website | Cookies for personalization/advertising; Privacy Controls / Cookie Policy linkedAnbieterangabe | Privacy policy describes account/session data including IP at payment for fraud preventionAnbieterangabe |
| URL des Warrant Canary | none foundAnbieterangabe | none foundAnbieterangabe |
| Umfang und Lesbarkeit der Rechtstexte | Standard Nord Account legal termsAnbieterangabe | High — marketed as terms/privacy 'you can actually understand'Anbieterangabe |
| Werbeaussagen im Widerspruch zu den eigenen Bedingungen | Home/features market Dedicated IP and 224+ locations; privacy acknowledges personal data processing with third partiesAnbieterangabe | Features claim 8000+ servers in 46+ countries with city-level selection on UnlimitedAnbieterangabe |