Surfshark
Sicherheit
Usability
Rang 13 von 68 im Register
Niederlande · Kommerzielles VPN
Exits in 100 Ländern
Kopf an Kopf
Der Abstand
Der Sicherheits-Score ist keine Summe guter Dinge. Er beginnt bei 100, und acht Kanäle nehmen jeweils einen Anteil von dem, was übrig ist, sodass ein einzelner Kanal einen Datensatz allein entscheiden kann. Beide Datensätze sind hier auf derselben Skala gezeichnet — der eigenen Obergrenze des Modells von 0.9 — statt auf einer für dieses Paar zurechtgeschnittenen Skala, die jeden Vergleich gleich dramatisch aussehen ließe.
Zeile für Zeile
Jedes Feld, das der Vertrag über einen Anbieter veröffentlicht, in den eigenen Gruppen des Vertrags, einschließlich der Zeilen, in denen beide übereinstimmen — eine Tabelle, die nur Unterschiede druckt, würde eine Uneinigkeit erfinden, und eine, die nur die interessanten Zeilen druckt, wären wir, die auswählen, was interessant ist. Öffnen Sie eine Gruppe, um ihre Zeilen zu lesen; jede sagt, wie viele sie enthält und bei wie vielen davon die beiden Datensätze unterschiedlich antworten.
Eine grüne Zelle bedeutet, dass die Methodik selbst diesen Wert niedriger bepreist als den anderen, nicht dass wir ihn bevorzugen. Zeilen, die das Modell nicht bepreist, tragen gar keine Markierung: Der Preis wird nie markiert, denn nichts im Modell sagt, dass billiger sicherer ist, und ebenso wenig Abdeckung, Plattformzahl oder Geräte. Wo ein Wert nie belegt wurde, sagt die Zelle das, statt eine Null zu zeigen.
Was tatsächlich geschah
Andere Paare
Paare innerhalb der Top 10 bekommen eine Seite — 80 Vergleiche insgesamt. Datensätze darunter werden hier nicht gepaart: Ein Vergleich verdient sich eine Seite dort, wo die Wahl zwischen beiden real ist, und diese Wahl trifft man nahe der Spitze des Registers.
Sicherheit
Usability
Rang 13 von 68 im Register
Niederlande · Kommerzielles VPN
Exits in 100 Ländern
2 dokumentierte Fälle, 1 davon führten zu Daten
Sicherheit
Usability
Rang 12 von 68 im Register
Panama · Kommerzielles VPN
Exits in 149 Ländern
1 dokumentierte Fall, 1 davon führten zu Daten
Offene Fragen
Bei diesem Datensatz noch offen.
Die beiden Preise. U04b_price_yearly=139,08 und U04_price_monthly=14,99 sind die Verlängerungspreise der Basic-Stufe in USD, abgelesen auf nordvpn.com/pricing mit einer US-IP (die Seite sperrt die Währung geografisch; der Einjahresplan wirbt mit 5,49 USD/Monat für die ersten 12 Monate, danach 139,08 USD/Jahr).
Die Transparenzseite, erneut gelesen. Der P-Block wurde erneut anhand der Transparenzseite von NordVPN (nordvpn.com/blog/nordvpn-introduces-transparency-reports/, täglich aktualisiert) gelesen: Im Oktober 2024 zwang ein bindender Haftbefehl der Staatsanwaltschaft Panamas NordVPN, Zahlungsdaten und die Bestätigung herauszugeben, dass für eine bestimmte E-Mail-Adresse ein Konto existierte — die einzige lebenslange Offenlegung im Datensatz (P02/P03/P12).
Der Canary und das Quartal, das ihn ersetzte. Dieselbe Seite stellte den Warrant Canary (P07=removed) zugunsten vierteljährlicher Transparenzberichte ein; das letzte vollständige Quartal (April–Juni 2026) weist 85 behördliche Anfragen und 0 Offenlegungen aus, daher beziehen sich P08/P09 auf diesen Zeitraum und nicht auf den lebenslangen Wert.
Indien und das Regime geheimer Anordnungen. P04=withdrew_physical ist der Rückzug aus Indien im Juni 2022. P11=none_known beruht auf der Aussage der Seite, dass NordVPN keine bindenden National Security Letters oder geheimen Anordnungen erhalten hat, sowie auf dem Fehlen eines solchen Regimes in Panama.
Eine Assurance-Ebene, die niemand prüfen kann. NordVPN beschreibt das Deloitte-Lithuania-Engagement als ein angemessenes Assurance-Engagement nach ISAE 3000 (Revised), was die stärkere Form wäre; der lesbare Bericht von PIA stellt eine Schlussfolgerung mit begrenzter Assurance fest.
Warum die stärkere Form nicht angerechnet wird. Das Modell bewertet diesen Unterschied jetzt, und dieser Datensatz erhält daraus keinen Vorteil: V15_assurance_strength ist unbekannt, weil die einzige Angabe zur Ebene von NordVPN selbst stammt und einen Bericht betrifft, den niemand außerhalb eines Nord Account öffnen kann. Ein Dokument hinter einer Anmeldung ist hier auf keiner Ebene ein Beleg, daher wird der Auftrag nach der Marktnorm angerechnet und nicht nach der Ebene, die er angeblich erreicht hat.
Ein Bericht hinter einer Anmeldung. Der Bericht selbst ist erst nach der Anmeldung bei einem Nord Account lesbar, daher hat niemand außerhalb dieser Beziehung seinen Umfang geprüft, und jedes Audit-Feld hier stützt sich auf die eigene Zusammenfassung von NordVPN statt auf das Dokument. Das – und nicht ein Befund gegen den Dienst – ist der Grund, warum dieser Datensatz der belegärmste im Katalog ist.
Die Eigentümerfelder. M11_owner_jurisdiction und X04_owner_group_history sind unbekannt: nordvpn.com und nordsecurity.com nennen Nord Security als Eigentümer, aber keine der beiden Seiten nennt die eigene Jurisdiktion der Gründung von Nord Security oder eine frühere Historie der Gruppe; die Sekundärpresse bringt eine „Cyberspace“-Holdinggesellschaft seit der Fusion von 2022 mit den Niederlanden in Verbindung, doch dies wurde innerhalb der verfügbaren Zeit nicht gegen eine primäre Seite von Nord Security oder NordVPN bestätigt.
Was überhaupt nicht gelesen werden konnte. Der vollständige Text des Deloitte-Berichts von 2025 kann überhaupt nicht gelesen werden (durch Anmeldung geschützt), daher wird über die eigene Behauptung der Richtlinie in C01_linkable_retention hinaus kein Befund zur Speicherdauer festgehalten.
Die Servertabelle, die sich nicht öffnen ließ. C09b_mandate_hosting ist unbekannt: Die aktuelle Servertabelle nach Ländern zeigt in dem Akkordeon-Zustand, den dieses Audit darstellen konnte, den physischen/virtuellen Status nur für die Region Americas; die Abschnitte Europe, Asia-Pacific und Africa/Middle East (die mehrere Vorgabeländer enthalten, in denen die Flotte Server betreibt, z. B. AE, IN, TR, VN, IQ, KZ laut Server-API) werden beim Anklicken clientseitig geladen und wurden nicht aufgeklappt.
Unbekannt gelassen statt behauptet. C04-C07, U06 (Zensurbeleg), U11, V12-V14, X06, X07, X10 und X11 wurden nicht unabhängig gegen ein primäres Dokument bestätigt und werden unbekannt gelassen, statt sie aus der Sekundärberichterstattung zu behaupten.
Ein Zweifel bleibt offen und wird nicht angerechnet. Bei X12 bleibt ein Zweifel offen, ohne angerechnet zu werden: Das Play-Datensicherheitsformular für com.nordvpn.android weist „Installierte Apps“ unter analytics auf Android aus, während der Datenschutzhinweis von NordVPN installierte Anwendungen nur an einer Stelle erwähnt – beim Scan auf Schwachstellen durch Anti-Malware – und die Verarbeitung von Anwendungsnamen und -versionen auf Windows beschränkt.
Warum es weiterhin als Übereinstimmung erscheint. Die Kategorie ist angegeben und nicht abwesend, und R28 trifft wegen eines unterschiedlichen Plattformumfangs keinen Befund, daher lautet der Wert matches_policy; der Zweck auf Android ist jedoch nicht derjenige, den der Hinweis beschreibt, und nur NordVPN kann sagen, welche der beiden Angaben falsch geschrieben ist.
Bei diesem Datensatz noch offen.
Die zwei Preise. U04_price_monthly=16,45 und U04b_price_yearly=79,00 sind die Verlängerungspreise von Surfshark Starter (VPN + Alternative ID) in USD. Die Preisseite selbst zeigt ausschließlich den Aktionspreis für die erste Laufzeit, aber die Nutzungsbedingungen verlinken eine Seite mit aktuellen wiederkehrenden Beträgen (surfshark.com/terms-of-service/pricing), auf der Verlängerungspreise nach Laufzeit aufgeführt sind — dort über eine US-IP-Adresse abgerufen, da die Währung geografisch gesperrt ist. Unterhalb von Starter gibt es keine reine VPN-Stufe.
Was kein Primärdokument bestätigt hat. C00_architecture, C08_servers_ownership, U09, U11, V12/V13, X04, X06-X08, X10, X11 wurden in der verfügbaren Zeit nicht anhand eines Primärdokuments bestätigt und bleiben unbekannt. M11_owner_jurisdiction und X04_owner_group_history weisen dieselbe Lücke auf, die für nordvpn.json verzeichnet ist: Die eigene Jurisdiktion und der Datensatz von Nord Security werden auf keiner der beiden Markenseiten angegeben.
Indien und das Regime geheimer Anordnungen. P04_mandate_response=withdrew_physical ist der Rückzug aus Indien im Juni 2022, wiederhergestellt aus dem eigenen Blog von Surfshark (surfshark.com/blog/surfshark-servers-certin-india), nachdem der frühere Durchlauf ergeben hatte, dass die Seite /trust-center dies nicht mehr enthielt. P11=judicial_only stützt sich auf den Transparenzbericht, der die Anordnung des Amsterdam District Court vom April 2026 sowie seine Zähler für National-Security-letter und geheime Anordnung mit null ausweist.
Zwei Berichte gefunden, vielleicht nicht alle. Es wurden nur zwei veröffentlichte Deloitte-No-Logs-Berichte (Dez. 2022, Juni 2025) gefunden; möglicherweise gibt es weitere, die nicht von robots.txt verlinkt werden und nach denen dieses Audit nicht mit anderen Mitteln gesucht hat.
Jüngste Änderungen
Anmerkungen
Zum Datensatz als Ganzes.
nordvpn.com selbst gibt bei jedem in diesem Audit verwendeten Abruf außerhalb eines Browsers, einschließlich eines Headless-Fetch-Tools, eine Cloudflare-Bot-Herausforderung (403) zurück; jede Quellenangabe zu einer nordvpn.com-Seite in diesem Datensatz wurde über einen Drittanbieter-Leseproxy (r.jina.ai) abgerufen, der die Seite serverseitig rendert, nicht über eine direkte Anfrage an die Domain.
Rechtsdokumente (Datenschutzerklärung, Vertragsbedingungen) liegen auf einer separaten Domain, my.nordaccount.com, und sind über die eigene Sitemap von nordvpn.com nicht auffindbar — sie wurden nur durch das Folgen des Footer-Links auf einer gerenderten Seite erreicht. Der sechste Deloitte-Bericht zur Zusicherung einer Protokollierungsfreiheit (ausgestellt am 12.12.2025) ist laut einem eigenen Blogbeitrag von NordVPN ausdrücklich nur nach Anmeldung zugänglich („wir veröffentlichen keine Auszüge öffentlich … melden Sie sich bei Ihrem Nord Account an“); daher wird V11_audit_findings gemäß R23 als not_stated erfasst, statt aus der Zusammenfassung der Ankündigung einen Befund zur Speicherdauer abzuleiten.
Der Rechenzentrumsverstoß in Finnland von 2018 war ein Eindringen durch einen Dritten, keine Beschlagnahme durch Strafverfolgungsbehörden — er wird unter P12_case_history als kind=breach erfasst, nicht als P01_seizure_event. Die eigene Darstellung von NordVPN (nordvpn.com/blog/official-response-datacenter-breach/) und die zeitgleiche Berichterstattung von Bloomberg stimmen darin überein, dass die Offenlegung auf Twitter-Anschuldigungen externer Forschender folgte, nicht auf eine eigene Initiative von NordVPN — daher third_party_disclosed statt self_disclosed_late.
NordVPN und Surfshark haben mit Nord Security denselben Mutterkonzern, aber die eigene Fusionsankündigung beider Unternehmen nennt separate Infrastruktur und Produkt-Roadmaps; M18 wird auf dieser Grundlage als getrennt festgelegt.
Zum Datensatz als Ganzes.
surfshark.com ist nicht auf die Weise durch Cloudflare abgeschirmt wie nordvpn.com: robots.txt, statische Seiten und sogar die beiden PDFs der ISAE-3000-Prüfberichte zur Protokollfreiheit sowie der SecuRing-Infrastruktur-Penetrationstestbericht vom Dezember 2025 sind direkt abrufbar, und die eigene Disallow-Liste von robots.txt nannte die exakten PDF-Pfade (offenbar dazu gedacht, sie aus den Suchergebnissen herauszuhalten, nicht sie vor einem direkten Link zu verbergen).
Beide Audit-PDFs wurden vollständig geöffnet und gelesen (Ebene A). Der Anhang des Berichts von 2025 und die Datenschutzrichtlinie beschreiben denselben Datensatz mit denselben Begriffen: „user ID and/or your IP address and connection to VPN server time stamps“, automatisch innerhalb von 15 Minuten nach Ende der Sitzung gelöscht.
Dieser Datensatz wurde zuvor zweimal gelesen — connection_timestamps in V11 aus der Formulierung des Audits, source_ip in C01 aus der Formulierung der Richtlinie — und mit dem schlechteren der beiden Werte bewertet, wodurch der Puffer von fünfzehn Minuten mehr kostete, als überhaupt nichts zu sagen: Eine Leerstelle bei C01 entspricht dem Marktprior 0,550 und source_ip 0,750.
R29 zieht nun die Grenze: Ein Zustand, der innerhalb eines erklärten Zeitfensters gelöscht wird, das an das Ende der Sitzung gebunden ist, ist die Verbindung und nicht deren Aufzeichnung, daher lauten beide Felder im selben Satz connection_timestamps. Angerechnet wird weiterhin, was die Sitzung überdauert — das Datum des letzten Logins in Richtlinienabschnitt 2.3.1 und die vom Auditor genannten connection timestamps.
Surfshark und NordVPN haben eine gemeinsame Muttergesellschaft (Nord Security, seit 2022), aber die eigene About-us-Seite von Surfshark erklärt, dass die Marken „während sie unabhängig operierten“ mit getrennter Infrastruktur fusionierten — M18 wird auf dieser Grundlage als getrennt gesetzt und bildet damit den Datensatz von nordvpn.com nach.
U12a ist in der eigenen P2P-Spalte der Servertabelle teilweise statt ja: 88 der 100 aufgeführten Länder führen sie, zwölf nicht (AU, CL, CO, HR, GR, IE, JP, MX, NZ, TW, TR, AE). Die Spalte wird clientseitig geladen, daher wurde sie aus der gerenderten Tabelle abgelesen und nicht aus dem statischen HTML, in dem jede Zeile jedes Label trägt.
Der Transparenzbericht unter /transparency-report — wohin /warrant-canary jetzt weiterleitet — führt das Quartal April–Juni 2026 als Tabelle auf: 374.719 DMCA-Meldungen, 33 Anfragen von staatlichen Einrichtungen, 1 Haftbefehl, 0 Schreiben zur nationalen Sicherheit und 0 Schweigepflicht-Anordnungen. P08 zählt die 34 rechtlichen Anfragen und lässt die DMCA-Meldungen außen vor: Dabei handelt es sich um Urheberrechtsbeschwerden über Datenverkehr, nicht um Anfragen nach den Daten eines Nutzers.
Auf derselben Seite steht, dass Surfshark seine Warrant-Canary zugunsten einer vierteljährlichen Berichterstattung einstellt, weshalb P07 entfernt statt none ist — die Canary existierte und wurde bewusst zurückgezogen.
U07_protocols führt für Dausos proprietary nach eigener Aussage von Surfshark: Auf der Protokollseite wird Dausos als „Surfshark's proprietär[es] Protokoll“ bezeichnet und keine Quelle dafür veröffentlicht — dieser einzelne Wert setzt C13_weakest_protocol und den darauf folgenden Hygiene-Abzug. IKEv2 bleibt erhalten, weil Surfshark es weiterhin dokumentiert, obwohl der eigene Blog die Entfernung aus der Windows-App festhält; Shadowsocks ist aus dem Support-Index verschwunden und wird nicht aufgeführt.
13. Sept. 20261 Änderung
Warum dieser Anbieter im Katalog stehtM14_inclusion_basis
hand_picked geändert zu adverse_record
30. Aug. 20261 Änderung
Das schwächste weiterhin angebotene ProtokollC13_weakest_protocol
wireguard_derived geändert zu nicht im Datensatz
29. Aug. 20263 Änderungen
Das schwächste weiterhin angebotene ProtokollC13_weakest_protocol
nicht im Datensatz geändert zu wireguard_derived
Server in der Flotte, wie behauptetU03_network_size
8250 geändert zu nicht im Datensatz
Schnellstes angebotenes ProtokollU07_modern_protocol
wireguard_derived geändert zu nicht im Datensatz
13. Sept. 20261 Änderung
Warum dieser Anbieter im Katalog stehtM14_inclusion_basis
hand_picked geändert zu adverse_record
29. Aug. 20264 Änderungen
Tatsächliche OffenlegungshistorieP02_disclosure_history
nicht im Datensatz geändert zu account_data_disclosed
Gerichtliche Dokumentation der erzwungenen HerausgabeP03_court_record
nicht im Datensatz geändert zu produced_account_data
TransparenzberichtP05_transparency_report
nicht im Datensatz geändert zu fresh_with_numbers
Gemeldete Zahlen für diese Größenordnung plausibelP06_report_plausibility
nicht im Datensatz geändert zu plausible
| KanalDruck, genommen von dem, was übrig war | NordVPNDominanter Kanal: Speicherdauer0 bis 0.9, länger ist schlechter | SurfsharkDominanter Kanal: Integrität0 bis 0.9, länger ist schlechter |
|---|---|---|
| SpeicherdauerGibt es einen Datensatz, der Datenverkehr mit einer Person verknüpft, und wer hat das geprüft? | 0.450 | 0.332 |
| IntegritätIst er dabei ertappt worden, eines zu sagen und ein anderes zu tun? | 0.248 | 0.348 |
| HygieneWelche identifizierenden Daten werden nebenbei erhoben, und kann der Client überhaupt überprüft werden? | 0.147 | 0.264 |
| OffenlegungHat er bereits etwas herausgegeben? | 0.220 | 0.250 |
| UnwissenheitWie viel davon hat niemand belegt? | 0.201 | 0.214 |
| ArchitekturWer betreibt den Exit, und was macht er mit dem Datenverkehr? | 0.150 | 0.050 |
| JurisdiktionKann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann? | 0.079 | 0.117 |
| SchweigenZehn Jahre, Millionen von Nutzern und nichts im Datensatz? | 0.000 | 0.000 |
| Was von 100 übrig bleibtDie Kanäle multiplizieren sich: Jeder nimmt einen Anteil von dem, was der vorherige übrig gelassen hat | 17 | 16 |
NordVPN und Surfshark wurden vom Team von HushFleet geprüft und beide in die Stufe Unzureichend eingeordnet: NordVPN erzielt 17/100 bei der Sicherheit, Surfshark 16/100. Sie teilen eine Eigentümergruppe. Der 1-Punkte-Abstand öffnet sich am weitesten bei Speicherdauer — „Gibt es einen Datensatz, der Datenverkehr mit einer Person verknüpft, und wer hat das geprüft?“ — und nimmt NordVPN 45% und Surfshark 33%.
Nach Umstand
| NordVPN | Surfshark | |
|---|---|---|
| Torrenting | Erlaubt yes | Auf einigen Servern erlaubt partial |
| Streaming | — nicht belegt | Erreichbar yes |
| Geräte gleichzeitig | 10 | unlimited |
| Unter Zensur | Funktionieren behauptet claimed | Funktionieren behauptet claimed |
| Exits in Ländern mit Vorgabe | 6 Vereinigte Arabische Emirate, Indien, Irak, Kasachstan, Türkei, Vietnam | 5 Vereinigte Arabische Emirate, Indien, Kasachstan, Türkei, Vietnam |
| Hosting in diesen Ländern | — nicht belegt | Physische und virtuelle Standorte mixed |
| Unternehmen unter einer Vorgabe | Keine solche Vorgabe no | Keine solche Vorgabe no |
| Geheime Anordnungen | Kein Regime geheimer Anordnungen dokumentiert none_known | Anordnungen werden einem Richter vorgelegt judicial_only |
| NordVPN | Surfshark | |
|---|---|---|
| Sicherheit | 17 unzureichend · Rang 12 von 68 | 16 unzureichend · Rang 13 von 68 |
| Usability | 70 von 100 | 67 von 100 |
| Vollständigkeit des Datensatzes | 69% Usability 83% | 67% Usability 83% |
| NordVPN | Surfshark | |
|---|---|---|
| Wer betreibt den Exit | Von einem vertraglich gebundenen Betreiber betrieben contractor_operatedBnordvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Speicherdauer laut Angabe | Nur aggregierte Zählungen aggregates_onlyBmy.nordaccount.com · | Verbindungszeitstempel connection_timestampsBsurfshark.com · |
| RAM-only-Server ohne Festplatten | Ja, laut Angabe des Anbieters yes_declaredBnordvpn.com · | Ja, von einer unabhängigen Stelle geprüft yes_verifiedAsurfshark.com · |
| Modell der IP-Zuweisung | Dedizierte Adresse als Option angeboten dedicated_option | Dedizierte Adresse als Option angeboten dedicated_option |
| Anmeldung ohne E-Mail | — nicht belegt | — nicht belegt |
| Anonyme Zahlungsoptionen | — nicht belegt | — nicht belegt |
| Eigener DNS innerhalb des Tunnels | — nicht belegt | — nicht belegt |
| Schlimmste Kategorie von SDKs Dritter in der App | — nicht belegt | — nicht belegt |
| Schlimmste Kategorie von Trackern Dritter auf der Website | — nicht belegt | — nicht belegt |
| Wem gehört die Hardware | Von Dritten gemietet rentedBnordvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
| Angebotene Länder, die einer Protokollierungsvorgabe unterliegen | 6 Vereinigte Arabische Emirate, Indien, Irak, Kasachstan, Türkei, VietnamBapi.nordvpn.com · | 5 Vereinigte Arabische Emirate, Indien, Kasachstan, Türkei, VietnamBapi.surfshark.com · |
| Hosting in den angebotenen Ländern mit Vorgabe | — nicht belegtkeine Quelle veröffentlicht | Physische und virtuelle Standorte mixedBapi.surfshark.com · |
| Das Gründungsland schreibt Speicherdauer vor | Keine solche Vorgabe no | Keine solche Vorgabe no |
| Der wirtschaftlich Berechtigte unterliegt einer Speicherdauerregelung | — nicht belegt | — nicht belegt |
| Dauerhafter Geräte-Identifikator | Eine zurücksetzbare Werbekennung resettable_ad_idBmy.nordaccount.com · | — nicht belegtkeine Quelle veröffentlicht |
| Das schwächste weiterhin angebotene Protokoll | — die Frage stellt sich nichtBsupport.nordvpn.com · 2 Quellen · | Ein Anbieterprotokoll ohne veröffentlichten Quellcode proprietaryBsupport.surfshark.com · 2 Quellen · |
| Was der Exit mit durchgeleitetem Datenverkehr macht | — nicht belegt | — nicht belegt |
| NordVPN | Surfshark | |
|---|---|---|
| Mindestens ein unabhängiges Audit | Ja, laut Angabe des Anbieters yes_declaredBnordvpn.com · | Ja, und der Bericht wurde gelesen yes_verifiedAsurfshark.com · |
| Art der Veröffentlichung des Berichts | Unter einer Geheimhaltungsvereinbarung nda_gatedBnordvpn.com · | Der vollständige Bericht ist veröffentlicht full_pdfAsurfshark.com · |
| Gegenstand des Audits | Der Anspruch, keine Logs zu führen, selbst · Die Infrastruktur | Der Anspruch, keine Logs zu führen, selbst · Die Infrastruktur |
| NordVPN | Surfshark | |
|---|---|---|
| Beschlagnahmung von Servern durch Strafverfolgungsbehörden | Keine Beschlagnahmung verzeichnet none_known | Keine Beschlagnahmung verzeichnet none_known |
| Tatsächliche Offenlegungshistorie | Kontodaten wurden übergeben account_data_disclosed | Kontodaten wurden übergeben account_data_disclosed |
| Gerichtliche Dokumentation der erzwungenen Herausgabe | Kontodaten herausgegeben produced_account_data | Kontodaten herausgegeben produced_account_data |
| Reaktion auf eine nationale Vorgabe zur Protokollierung | Zog seine Server ab, statt nachzukommen withdrew_physical | Zog seine Server ab, statt nachzukommen withdrew_physical |
| Transparenzbericht | Aktuell, mit Zahlen zu Anfragen fresh_with_numbers | Aktuell, mit Zahlen zu Anfragen fresh_with_numbers |
| Gemeldete Zahlen für diese Größenordnung plausibel | Die Zahlen sind für diese Größenordnung plausibel plausible | Die Zahlen sind für diese Größenordnung plausibel plausible |
| Warrant-Canary-Disziplin | Entfernt removed |
| NordVPN | Surfshark | |
|---|---|---|
| Dokumentierte Lücke zwischen Behauptung und Verhalten | Keine dokumentierte Lüge none | Keine dokumentierte Lüge none |
| Marketing gegen Auditbefunde | Keine Lücke im Register none | Keine Lücke im Register none |
| Transparenz der Eigentümerstruktur | Die Eigentümerstruktur ist teilweise angegeben partial | Die Eigentümerstruktur ist teilweise angegeben partial |
| Nachteilige Ereignisse im Register der Eigentümergruppe | — nicht belegt | — nicht belegt |
| Wie der Dienst bezahlt wird | Nur kostenpflichtige Abonnements paid_only | Nur kostenpflichtige Abonnements paid_only |
| Behauptungen von 100%iger Anonymität oder Verschlüsselung auf Militärniveau | — nicht belegt | — nicht belegt |
| Aggressive lebenslange Abonnements | — nicht belegt | — nicht belegt |
| Nur auf Affiliate-Seiten erwähnt | Auch außerhalb von Affiliate-Seiten erwähnt |
| NordVPN | Surfshark | |
|---|---|---|
| Juristische Person | nordvpn S.A.Bmy.nordaccount.com · | Surfshark B.V.Asurfshark.com · 2 Quellen · |
| Wo das Unternehmen sitzt | Panama PABmy.nordaccount.com · | Niederlande NLAsurfshark.com · 2 Quellen · |
| Jahr, in dem der Dienst gestartet wurde | 2012Bnordvpn.com · | 2018 |
| NordVPN | Surfshark | |
|---|---|---|
| Plattformen mit einem Client | 8 Windows, macOS, Linux, Android, iOS, Browser-Erweiterung, Android TV, Apple TVBnordvpn.com · | 9 Windows, macOS, Linux, Android, iOS, Browser-Erweiterung, Android TV, Apple TV, Fire TVBsurfshark.com · |
| Länder mit einem Exit | 149 LänderBapi.nordvpn.com · | 100 LänderBapi.surfshark.com · |
| Monatlich zahlend | $14.99 pro MonatBnordvpn.com · | $16.45 pro Monat |
| Abdeckung der Server-Flotte |
|---|
Eine Stichprobe von Servern sample |
Eine Stichprobe von Servern sample |
| Name des Auditors | Deloitte Audit LithuaniaBnordvpn.com · | Deloitte Lietuva UABAsurfshark.com · |
|---|
| Kategorie des Auditors | Einer der Big Four big4 | Einer der Big Four big4 |
|---|
| Bestätigungsstandard | ISAE 3000 isae3000 | ISAE 3000 isae3000 |
|---|
| Datum des neuesten Berichts | 2025-12-12Bnordvpn.com · | 2025-06-10Asurfshark.com · |
|---|
| Audit-Rhythmus | Eine jährliche Reihe annual_seriesBnordvpn.com · | Wiederholt, ohne festen Turnus repeated_irregularAsurfshark.com · 2 Quellen · |
|---|
| Insgesamt veröffentlichte Audits | 6Bnordvpn.com · | 2Asurfshark.com · 2 Quellen · |
|---|
| Speicherdauer laut Bericht | Der Bericht behandelt die Speicherdauer nicht not_statedBnordvpn.com · | Verbindungszeitstempel connection_timestampsAsurfshark.com · |
|---|
| Quellcode des Clients veröffentlicht | — nicht belegt | — nicht belegt |
|---|
| Reproduzierbare Builds | — nicht belegt | — nicht belegt |
|---|
| Separater Pentest | — nicht belegtkeine Quelle veröffentlicht | Ja, und der Bericht wurde gelesen yes_verifiedAsurfshark.com · |
|---|
| Stärke des Prüfungsurteils | — nicht belegtkeine Quelle veröffentlicht | Ein Prüfungsurteil mit hinreichender Sicherheit reasonableAsurfshark.com · |
|---|
Entfernt removed |
| Erhaltene Anfragen | 85Bnordvpn.com · | 34Bsurfshark.com · |
|---|
| Anfragen, die Daten ergaben | 0Bnordvpn.com · | 1Bsurfshark.com · |
|---|
| Regime für geheime Anordnungen | Kein Regime geheimer Anordnungen dokumentiert none_knownBnordvpn.com · | Anordnungen werden einem Richter vorgelegt judicial_onlyBsurfshark.com · |
|---|
| Chronologie dokumentierter Durchsetzungsereignisse | 2 dokumentierte FälleBnordvpn.com · 4 Quellen · | 1 dokumentierte FallBsurfshark.com · |
|---|
no| — nicht belegtkeine Quelle veröffentlicht |
| Sicherheitsvorfall und seine Offenlegung | Von jemand anderem offengelegt third_party_disclosedCbloomberg.com · 2 Quellen · | Kein Vorfall im Register none_knownkeine Quelle veröffentlicht · |
|---|
| Partnerprogramm und Auszahlungsstufe | — nicht belegt | — nicht belegt |
|---|
| Eigentümergeführtes Testbericht-Medium legt die Verbindung offen | — nicht belegt | — nicht belegt |
|---|
| App-Store-Angabe | Das Store-Formular entspricht der veröffentlichten Richtlinie matches_policyBapps.apple.com · 4 Quellen · | Das Verhalten wird gegenüber dem Store erklärt, nicht in der Richtlinie undisclosed_behaviourBplay.google.com · 2 Quellen · |
|---|
| Größe der Nutzerbasis (Massenmarkt >=10 Mio., mittel >=1 Mio., Nische <1 Mio.) | — nicht belegt | — nicht belegt |
|---|
| Wirtschaftlich Berechtigter, wie angegeben | Nord Security | Nord Security |
|---|
| Andere Unternehmen der Eigentümergruppe | Ein Portfolio anderer Apps | Ein Portfolio anderer Apps |
|---|
| Land des wirtschaftlich Berechtigten | — nicht belegt | — nicht belegt |
|---|
| Eigentümergruppe | nord_security | nord_security |
|---|
| Datum, an dem der aktuelle Eigentümer die Kontrolle übernahm | 2012Bnordvpn.com · | 2022Bsurfshark.com · |
|---|
| Rolle dieser Marke innerhalb der Gruppe | Die Hauptmarke der Gruppe principal | Die Hauptmarke der Gruppe principal |
|---|
| Mit Geschwisteranbietern im Cluster gemeinsam genutzte Infrastruktur | Separate Infrastruktur separate | Separate Infrastruktur separate |
|---|
| Jährlich zahlend | $139.08 pro Jahr bei Verlängerung, einmal abgerechnetBnordvpn.com · | $79.00 pro Jahr bei Verlängerung, einmal abgerechnetBsurfshark.com · |
|---|
| Nutzbare kostenlose Stufe | Keine kostenlose Stufe none | Keine kostenlose Stufe none |
|---|
| Funktioniert unter aktiver Zensur | Funktionieren behauptet claimed | Funktionieren behauptet claimed |
|---|
| Angebotene Protokolle | 3 Ein von WireGuard abgeleitetes Protokoll, OpenVPN, Ein verschleiertes ProtokollBsupport.nordvpn.com · 2 Quellen · | 4 WireGuard, OpenVPN, IKEv2, Ein Anbieterprotokoll ohne veröffentlichten QuellcodeBsupport.surfshark.com · 2 Quellen · |
|---|
| Abdeckung des Kill Switches | Auf jeder Plattform all_platforms | Auf jeder Plattform all_platforms |
|---|
| Split-Tunneling verfügbar | Verfügbar yesBnordvpn.com · | — nicht belegtkeine Quelle veröffentlicht |
|---|
| Gleichzeitige Verbindungen | 10Bnordvpn.com · | unlimitedBsurfshark.com · |
|---|
| Hürde für den Nutzungsbeginn | — nicht belegt | — nicht belegt |
|---|
| P2P erlaubt | Erlaubt yesBnordvpn.com · | Auf einigen Servern erlaubt partialBsurfshark.com · |
|---|
| Große Streaming-Dienste erreichbar | — nicht belegtkeine Quelle veröffentlicht | Erreichbar yesBsupport.surfshark.com · 2 Quellen · |
|---|