Woher der Sicherheits-Score stammt
Acht Kanäle, jeder stellt dem veröffentlichten Datensatz eine Frage und liest einen benannten Satz von Feldern, um sie zu beantworten. Sie multiplizieren sich, statt sich zu addieren — der Faktor neben einem Kanal ist das, was nach dem gefundenen Druck übrig bleibt, und ein geöffneter Kanal zeigt jedes gelesene Feld, so wie es gespeichert ist. Wie das Modell funktioniert
Sicherheitsfelder
67 55 davon fließen in einen Kanal ein
Belegt
33 18 bleiben unknown, 16 nicht zutreffend
Vollständigkeit
64% der Anteil, den das Modell gewichten konnte
Quellenangaben
64 über 15 Dokumente hinweg
Jeder Wert trägt in sich, worauf er beruht, und das Modell gewichtet die vier Ebenen unterschiedlich. Zuerst das Gewicht, dann wie viele Quellenangaben dieses Datensatzes auf dieser Ebene liegen:
B gewichtet 0,85 · 57 hierC gewichtet 0,70 · 7 hier
Die Gewichte stammen aus methodology.json selbst; eine im Artefakt selbst gesehene Behauptung zählt mehr als dieselbe Behauptung aus zweiter Hand. Das Datum am Ende einer Zeile ist der Tag, an dem dieser Wert zuletzt gelesen wurde.
Ein Kanal bepreist nicht jedes Feld, das er liest. Die, die er bepreist hat, sind an ihrem Rand markiert und tragen, was sie beigetragen haben; alles andere wurde gelesen und hat nichts gekostet. Nur ein Kanal, der sich Feld für Feld zusammensetzt, kann überhaupt ein Feld markieren — die übrigen bepreisen sich anhand der Parameter, die über ihren Zeilen stehen.
Bei diesem Datensatz noch offen.
Wem gehört Hola. Das Eigentum ist die größte Lücke und der Grund, warum X03 als intransparent gilt: Keine von Hola veröffentlichte Seite nennt eine Muttergesellschaft, einen Anteilseigner oder einen leitenden Angestellten; daher bleiben M09, M11 und M15 sowie die Grupppenfelder mit ihnen unbekannt. Ein Auszug der israelischen Corporations Authority würde alle vier zugleich schließen.
Der Bezeichner, den das Label nicht benennt. C12 ist die zweite: Das Apple-Datenschutzlabel erklärt, dass eine mit der Identität verknüpfte Geräte-ID für die eigene Werbung des Entwicklers verwendet wird, aber weder das Label noch die Richtlinie sagt, um welchen Bezeichner es sich handelt, daher ist die Ebene nicht belegt und es wird keine Untergrenze angewandt – die iOS-Binärdatei oder ein Android-Datensicherheitsformular würde dies klären.
der Rest dessen, was offen ist — 134 weitere Wörter
Eine Standortliste, die nichts auflistet. U02 ist unbekannt, weil die Seite, die vorgibt, Standorte aufzulisten, jedes ISO-Land in Code-Reihenfolge mit leeren Server- und Peer-Anzahlen aufführt; eine echte Flottenliste oder eine Server-API würde sie ersetzen.
Die Infrastruktur, die niemand beschreibt. C02 und C06 bleiben unbeantwortet, weil kein Hola-Dokument eine Speicherung nur im RAM oder die DNS-Verarbeitung im Tunnel auf der Premium-Seite beschreibt. C08 ist nicht mehr unbekannt: Die FAQ erklärt, Premium laufe auf „a dedicated network of high performance servers“, die zahlende Nutzer nur verwenden und zu denen sie keine Geräteressourcen beitragen – im Unterschied zum kostenlosen Peer-to-Peer-Netzwerk –, daher sind die Exit-Server nicht ausschließlich die Geräte anderer Nutzer. Ob diese dedizierten Server vollständig im Eigentum stehen, gemietet oder über Bright Data betrieben werden, wird in keiner von Hola oder Bright Data veröffentlichten Quelle angegeben.
Zum Datensatz als Ganzes.
Zwei Produkte unter einer Marke, und sie haben nicht dieselbe Architektur. Die kostenlose Stufe leitet den Datenverkehr über die Geräte anderer Nutzer – die Vertragsbedingungen nennen dies Value Exchange und erklären, dass andere Hola-Geräte deine Verbindung und Ressourcen nutzen können –, während Premium als Befreiung genau davon verkauft wird, und zwar in einem dedizierten Servernetzwerk.
C00 erfasst das kostenlose Produkt, um das es im Katalog geht. Die FAQ fügt einen beachtenswerten Vorbehalt hinzu: Die Browser-Erweiterungen, die iOS-App und die Android-Version von Google Play sind keine Peers, daher fällt die Aussetzung des Exit-Knotens auf den Windows-Desktop-Client und die von hola.org bezogene Android-Version.
der Rest dessen, was offen ist — 420 weitere Wörter
X01 beruht darauf, dass zwei eigene Dokumente von Hola in der Gegenwartsform widersprechen. Die FAQ sagt: „Hola keeps your information private and does not pass it on to any third party“ und „we don't collect any of your personal information“; die Datenschutzrichtlinie, zuletzt am 14. April 2026 aktualisiert, sagt, dass sie IP-Adresse, Namen und E-Mail-Adresse erheben und speichern kann, dass die Protokolldaten der Browser-Erweiterung den Browserverlauf enthalten können, dass Log Data bis zu zwölf Monate aufbewahrt wird und dass Personal Information einschließlich Log Data auf Vorladung offengelegt wird.
Dieselbe FAQ sagt außerdem, dass Hola, wenn es zweifelhafte Aktivitäten erkennt, „we are able to see the source of the request and help law enforcement get to the cyber criminal“. C01 wird aus der Richtlinie belegt, nicht aus der FAQ.
Das Startjahr wird auf der eigenen Website des Anbieters auf drei verschiedene Arten angegeben: Die About-Timeline beginnt 2012, die FAQ sagt sowohl „since 2012 when we started“ als auch „Hola was founded in 2008“, und die Premium-Seite sagt, das Unternehmen bestehe seit sechzehn Jahren. M07 nimmt 2012, den Wert, den zwei der drei Seiten stützen und der die geringste zeitliche Reichweite behauptet.
Die Bedingungen binden kostenlose Nutzer an die EULA des Bright Data SDK unter bright-sdk.com/eula. Dieser Host wird nicht aufgelöst – NXDOMAIN, zweimal geprüft –, sodass die Vereinbarung, deren Annahme einem Nutzer mitgeteilt wird, unter der im Vertrag angegebenen Adresse nicht gelesen werden kann.
Bright Data selbst ist separat im Eigentum: Die eigene Geschichtsseite datiert die Übernahme durch EMK Capital auf 2017 und erwähnt Hola zu keinem Zeitpunkt. M10 hält das Geschäft mit Residential-Proxys daher als Holas eigene kommerzielle Geschäftslinie fest, belegt durch Holas FAQ („Hola charges validated corporations for use of the network“) und nicht durch einen gemeinsamen Mutterkonzern.
P11 folgt dem Criminal Procedure (Enforcement Powers - Communication Data) Law 2007, das neben dem Gerichtsbeschluss einen zweiten Weg eröffnet: Ein leitender Polizeibeamter kann ohne Durchsuchungsbeschluss für bis zu vierundzwanzig Stunden eine Übertragung anordnen. Das Gesetz befasst sich mit Telekommunikationsdienstanbietern; ob ein VPN-Anbieter unter diese Definition fällt, wird durch den zitierten Beleg nicht geklärt.
IntegritätIst er dabei ertappt worden, eines zu sagen und ein anderes zu tun?16 Felder gelesen · 1 unbekannt geblieben · 3 nicht zutreffend · 90,0 Punkte Druck×0,100
Was dieser Kanal bei diesem Datensatz bepreist hat:Lüge 0.6Monetarisierung 0.55Vorfallbehandlung 0.2Store-Erklärung 0.3Transparenz des Eigentümers 0.4Berichtsverschleierung 0.15Historie der Eigentümergruppe 0.25
Berechnet
×0,001 eines makellosen Datensatzes Vollständigkeit 64%
Woher der Abzug stammt: Integrität. Das ist der Kanal, in dem sich das Risiko dieses Datensatzes konzentriert — für sich allein senkt er einen makellosen Datensatz auf ×0,100, und sein Balken oben ist bis dorthin gefüllt.
Die Exponierung ist erfasst als high, der Integritätsstatus als caught_lying.
Im Vergleich zum Rest des Registers liegt dieser Datensatz am weitesten oben bei Jurisdiktion — ×0,829 gegenüber einem Registerdurchschnitt von ×0,680 — und am weitesten unten bei Architektur, ×0,250 gegenüber ×0,900.
Jede Zeile oben ist ein Feld des veröffentlichten Datensatzes, und jede davon kann angefochten werden: Jede Zeile trägt Melden, oder ein Anliegen zum Datensatz als Ganzes vorbringen. Eine Korrektur mit einer Quelle dahinter wird am selben Tag umgesetzt, und wenn sie den Score verändert, verändert sie den Rang.