Fragen
Das Register weicht von den meisten anderen ab, und zwar in eine bestimmte Richtung: Fast nichts erreicht einen guten Score. Daraus ergeben sich die folgenden Fragen, die anhand des Modells beantwortet werden, statt es zu umgehen.
Weil eine einzelne Zahl Privatsphäre gegen Reichweite abwägen müsste, und diese Entscheidung steht uns nicht zu. Ein Zensurwerkzeug mit schwacher Privatsphäre und ein auf Privatsphäre ausgerichteter VPN mit kleinem Netzwerk sind beide richtige Antworten — auf unterschiedliche Fragen.
Deshalb hat ein Anbieter einen Sicherheits-Score und einen Usability-Score, jeweils von 100, und sie werden nie gemittelt. Die Rangliste folgt allein dem Sicherheits-Score. Der Usability-Score steht daneben und sortiert die Tabelle, wenn du das möchtest, aber er lässt einen Anbieter nie an einem besseren Sicherheits-Score vorbeiziehen — er entscheidet nur über die Reihenfolge von Datensätzen mit identischen Sicherheits-Scores, und 56 der 77 befinden sich in dieser Position.
Die Verteilung ist, wie sie ist: 0 stark, 2 akzeptabel, 2 schwach, 11 unzureichend und 53 nicht empfohlen. Die übrigen 0 tragen das Urteil no_data: Es wurde zu wenig veröffentlicht, um sie einzuordnen, daher führt sie keine Liste in der Rangliste, und jeder behält seine Seite.
Aber lies, was dabei gemessen wird. Das Modell bewertet den Stand der Belege, nicht eine Vermutung über das Unternehmen. Ein Anbieter landet entweder deshalb weit unten, weil etwas Belegtes gegen ihn spricht, oder weil in keiner Richtung fast etwas etabliert ist — und das sind zwei sehr unterschiedliche Situationen, die eine Sternebewertung zu einer einzigen verwischen würde.
Die ehrliche Zusammenfassung lautet nicht: „Der Markt ist schlecht.“ Sondern: Die meisten Anbieter dieses Marktes wurden bisher von niemandem außer sich selbst überprüft.
Nicht allein wegen einer Platzierung. Finde seinen Datensatz in der Rangliste und lies die Aufschlüsselung: Der Score ergibt sich aus acht Kanälen, und welcher davon ihn nach unten gezogen hat, verändert die Bedeutung der Zahl für dich.
Ein Anbieter, der abgewertet wird, weil ein Gerichtsprotokoll zeigt, dass er Daten herausgegeben hat, sagt dir etwas anderes als einer, der abgewertet wird, weil ihn noch niemand auditiert hat. Das Erste ist ein Befund. Das Zweite ist eine Lücke.
Nein. Es bedeutet, dass das, was über diesen Anbieter veröffentlicht wurde, gewichtet danach, wer es veröffentlicht hat und wie alt es ist, weniger Wege offenlässt, auf denen der Anbieter selbst dich identifizieren könnte.
Über dein Gerät, deinen Browser, deine Anmeldungen durch den Tunnel oder einen Angreifer, der nicht auf die Kooperation des Anbieters angewiesen ist, sagt das nichts aus. Und eine Lüge, die noch niemand entdeckt hat, kann das Modell nicht erkennen — das Modell wurde an vier Anbietern getestet, die später beim Lügen ertappt wurden, und nur einen davon im Voraus klar abgegrenzt.
Es gibt keine, und das ist beabsichtigt. Wir führen die Software nicht aus, sondern lesen, was darüber veröffentlicht wurde, mit einer Quelle und einem Datum für jeden Wert. Eine einmalig von einem Ort aus gemessene Geschwindigkeit ist keine Tatsache über einen Anbieter und würde in derselben Tabelle stehen wie belegte Tatsachen.
Auf der Usability-Achse führen wir das, was sich mit Quellen belegen lässt: Serverländer, Netzwerkgröße, Preis, kostenlose Stufe, Protokoll, Kill-Switch, gleichzeitige Verbindungen sowie die Frage, ob Streaming und P2P erlaubt sind.
unknown. Ist die Recherche unvollständig?42% der Sicherheitsfelder im Register sind unknown — 2.143 von 5.159 — und diese Zahl ist ein Befund, keine Entschuldigung. unknown bedeutet: Niemand hat eine Antwort veröffentlicht — nicht, dass wir nicht gesucht hätten, und nicht, dass die Antwort schlecht ist.
Das kostet den Anbieter außerdem Punkte. Ein offenes Feld fließt in den Unwissenheitskanal ein, nach dem Grundsatz, dass eine Behauptung, die niemand überprüfen kann, weniger wert ist als eine belegte. Die Alternative — einen Wert aus der Marketingseite abzuleiten — würde eine vollständigere und schlechtere Tabelle ergeben.
10 der 77 tragen usability.state: no_data. Es wurde zu wenig veröffentlicht, um sie einzuordnen, daher ist der angezeigte Wert eine Untergrenze und keine Messung — er entspricht dem, was der Datensatz stützt, und die tatsächliche Antwort kann nur höher liegen.
Das ist eine Aussage über die Recherche, nicht über den Anbieter. Ein solcher Anbieter hat eine Prüfung nicht nicht bestanden; er wurde nicht geprüft. Dasselbe gilt für die Sicherheitsachse, auf der 0 der 77 das Urteil no_data tragen und keine Liste sie in der Rangliste führt.
Weil der Datensatz nicht fragt, was ein Anbieter behauptet. Er fragt, welcher Datensatz existiert, der Datenverkehr mit einer Person verknüpfen könnte, und beantwortet das mit einem Feld, das eine Quelle und ein Datum trägt.
Von den erfassten Werten beruhen 3.285 auf einem Dokument, das jemand anderes veröffentlicht hat, und 2.875 sind die eigene Behauptung des Anbieters. Beide werden gespeichert, aber nicht gleich behandelt: Eine ungeprüfte positive Behauptung nähert sich wieder dem Marktprior an, während ein belastendes Eingeständnis sein volles Gewicht behält. Und die meisten dieser Behauptungen klären nichts — 2.415 der 2.875 stehen in einem Feld, das der Datensatz weiterhin als unknown zählt. Ein Satz über keine Protokolle in einer Datenschutzrichtlinie ist eine von der betroffenen Partei verfasste Behauptung über die Zukunft.
Das sind unterschiedliche Fragen, und sie stehen absichtlich unter unterschiedlichen URLs, damit sie nicht um dieselbe Suche konkurrieren.
Die Jurisdiktion ist der Ort, an dem das Betreiberunternehmen registriert ist — sie entscheidet, wer das Unternehmen zwingen kann und ob das Unternehmen mitreden darf. Serverländer geben an, wo der Datenverkehr austritt; das entscheidet, welche lokalen Regelwerke die Hardware betreffen. Ein Unternehmen, das an einem freizügigen Ort registriert ist, kann seine Flotte trotzdem durch Länder betreiben, die Protokollierung vorschreiben, und mehrere tun das.
Ein Audit ist ein Beleg, und Belege haben Eigenschaften. Das Modell berücksichtigt fünf davon: wer der Auditor war, nach welchem Standard er gearbeitet hat, ob der Bericht vollständig oder nur als Pressemeldung veröffentlicht ist, ob die gesamte Flotte oder eine Stichprobe im Prüfungsumfang lag und ob es sich um einen Einzelfall oder eine Serie handelt.
Und Belege werden älter. Ein Audit behält sein Gewicht 12 Monate lang und halbiert sich danach alle 18; eine beobachtete Praxis gilt 12 Monate und halbiert sich alle 60, weil eine Gewohnheit langsamer verfällt als eine Momentaufnahme. Keines von beiden fällt auf null — eine Untergrenze bleibt bestehen, denn ein bestandenes Audit ist niemals wertlos.
Quellen werden auf dieselbe Weise eingestuft: A zählt vollständig, B mit 0.85, C mit 0.7, D mit 0.35. Im gesamten Register gibt es 580 Quellen der Ebene A gegenüber 3.200 B, 289 C und 26 D.
Es gibt keinen Hebel, den man betätigen könnte. Der Score wird aus veröffentlichten Feldern berechnet und enthält keine redaktionelle Anpassung — die früher vorhandene manuelle Feinabstimmung wurde gerade deshalb entfernt, weil jede Anbieterseite die Berechnung ausweist und eine verschobene Zahl diesen Ausweis zur Lüge machen würde.
Was ein Anbieter tun kann, ist die Beleglage zu ändern: das Audit vollständig veröffentlichen, die Antwort zur Speicherdauer an einer überprüfbaren Stelle hinterlegen, den Transparenzbericht aktuell halten. Das ändert die Zahl, und genau das soll es auch.
Weil eine aus den kommerziellen Ranglisten anderer zusammengestellte Bewertung mehr über diese Ranglisten aussagt als über den Anbieter. Sie kann nicht in derselben Tabelle stehen wie eine aus Quellen und Daten erstellte Bewertung, ohne dass eine unbemerkt die Autorität der anderen übernimmt.
Die Rangliste hier basiert ausschließlich auf der Sicherheitsbewertung.
Je nach Feld und danach, wie schnell sich die Antwort ändert. Preise und Plattformfakten gelten 30 Tage; Serverzahlen und Vorgabenhistorie 90; Architektur und Speicherdauer 180; Audits und Unternehmensfakten 365. Ein Wert, dessen Gültigkeitsdauer abgelaufen ist, wird erneut geprüft, bevor ihm wieder vertraut wird.
Jeder Wert trägt außerdem das Datum seiner letzten Bestätigung, das im Datensatz daneben angezeigt wird. Der aktuelle Durchlauf wurde am 26. September 2026 anhand der Methodik 3.7.0 gelesen.
Teile ihn uns mit einer Quelle mit. Das Korrekturformular enthält die Feldkennung, den angezeigten Wert und die Version des Modells, das ihn erzeugt hat, damit niemand fragen muss, was du gesehen hast.
Korrekturen an Sach- und Faktendaten werden noch am selben Tag vorgenommen. Wenn eine Korrektur einen Score verändert, ändert sich damit auch die Platzierung, und die Änderung erscheint im öffentlichen Protokoll — Feld, alter Wert, neuer Wert, Datum. Das Protokoll hält fest, was sich geändert hat, niemals, wer danach gefragt hat.
Es gibt ein genau dafür vorgesehenes Formular, das nach einer geschäftlichen E-Mail-Adresse unter der Domain fragt, die wir für den Dienst bereits gespeichert haben — die einzige Identitätsprüfung auf dieser Website.
Was es nicht tun wird, ist über die Zahl zu verhandeln. Verweise auf das Feld und auf das, was darüber veröffentlicht wurde, dann ändert sich das Feld; der Score folgt dem Feld, nicht dem Gespräch.
Dafür gibt es das Glossar — für die Zustände der Felder, die acht Kanäle, die Herkunft eines Werts und das gewöhnliche VPN-Vokabular, in dem ein Datensatz verfasst ist.