Mullvad VPN
In Gothenburg ansässiger, gründergeführter VPN-Anbieter mit reinen RAM-Servern, anonymen Kontonummern und ohne US-Gesellschaft.
Profil zuletzt aktualisiert: · Quellen ansehen
Über Mullvad VPN
Mullvad VPN wird von der Mullvad VPN AB (Bolagsverket-Nr. 559238-4001, Box 53049, 400 14 Gothenburg, Schweden) betrieben, die vollständig der Muttergesellschaft Amagicom AB (Nr. 5567839807) gehört und zu 100 % von den Gründern Fredrik Strömberg und Daniel Berntsson gehalten wird. Der Dienst startete im März 2009 und hat nie Venture Capital oder Private Equity aufgenommen.
Die Anmeldung verlangt weder E-Mail noch Benutzername noch Passwort: Mullvad generiert eine zufällige 16-stellige Kontonummer als einziges Credential. Der Preis ist pauschal 5 EUR pro Monat -- unverändert seit 2009. Die Flotte mit 578 Servern in 50 Ländern läuft RAM-only bzw. festplattenlos (Migration am 20.09.2023 abgeschlossen) und bootet über Mullvads stboot-Bootloader von einem signierten Image -- es gibt keinen festplattenresidenten Zustand zur Beschlagnahme. Die Apps für Windows, macOS, Linux, iOS und Android erscheinen unter GPL-3.0 auf github.com/mullvad/mullvadvpn-app.
Funktionen
- 5 EUR/Monat pauschal, seit 2009 unverändert; per Bargeld (9 Währungen), Monero, Karte, PayPal, SEPA, Swish -- 10% Krypto-Rabatt
- Anonyme 16-stellige Kontonummer ersetzt E-Mail / Nutzername / Passwort; mit Bargeld oder Monero komplett anonymes Konto
- No-Logs-Politik für Traffic / DNS / Verbindung / IP / Bandbreite; nginx hält 5-Minuten-Zugriffslogs ohne IP-Adressen
- 578 VPN-Server in 50 Ländern; RAM-only- / Diskless-Migration am 20.09.2023 abgeschlossen; stboot mit signierten Images
- Razzia der schwedischen Polizei am 18.04.2023 im Büro Göteborg ergebnislos -- keine Kundendaten zum Beschlagnahmen da
- DAITA (Abwehr KI-gesteuerter Verkehrsanalyse) auf Windows / macOS / Linux / iOS / Android; füllt + injiziert Tarn-Traffic
- Post-Quanten-WireGuard-Tunnel seit Jan. 2025 Desktop-Standard -- Classic McEliece + ML-KEM gegen Store-now-decrypt-later
- Apps quelloffen unter GPL-3.0 auf github.com/mullvad/mullvadvpn-app; Mullvad Browser (Tor-Fork ohne Tor Network) unter MPL-2.0
- ~14 Sicherheitsaudits seit 2018 (Cure53, Assured AB, Radically Open Security, X41 D-Sec, NCC Group, Leviathan) zu Apps + Infrastruktur
- Gratis-DNS-Resolver verschlüsselt (DoH / DoT) per Anycast aus DE / Großbritannien / SE / SG / US; QNAME-Minimierung; für alle
Souveränitäts-Scorecard
Beschaffungsrelevante Signale zu Datensouveränität, Eigentum und EU-Datenresidenz.
Wir bewerten jeden europäischen Anbieter anhand von sechs Souveränitäts-Dimensionen, die im SHIELD-Akronym zusammengefasst sind. Jede Karte unten steht für einen Buchstaben — lesen Sie sie als Checkliste beim Anbietervergleich.
Die Drittparteien, die Kundendaten verarbeiten — Zahlungsdienstleister, KYC-Anbieter, Support-Chatbots, Analytik.
Wo die juristische Person sitzt, wer sie kontrolliert und welche Tochtergesellschaften unter derselben Gruppe operieren.
Wo Kundendaten physisch gespeichert werden, wer den Hosting-Stack betreibt und welches CDN davor sitzt.
Ob der Anbieter oder seine Subprozessoren unter den US CLOUD Act oder eine andere extraterritoriale Reichweite fallen.
Öffentliche AGB, Datenschutzerklärung, AVV, Subprozessor-Liste, Impressum sowie Security- oder Trust-Seiten.
Unabhängige Audits und Zertifizierungen (ISO 27001, BSI C5, TISAX, SOC 2) plus Open-Source-Transparenz.
Privat gehalten
Mullvad VPN AB (Bolagsverket 559238-4001, Gothenburg) is wholly owned by Amagicom AB (5567839807, same Gothenburg address). Amagicom AB is in turn 100% owned by Swedish founders Fredrik Strömberg (board deputy of Mullvad VPN AB) and Daniel Berntsson (board member). The about page states verbatim: 'Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company.' No outside venture capital, private equity, IPO or foreign holding company has ever entered the cap table. Founded in March 2009; the Mullvad VPN AB legal entity was registered in January 2020 as a carve-out of the VPN operation from Amagicom AB. An Owner's Directive at mullvad.net/en/help/owners-directive-for-mullvad-vpn binds management to the privacy mission.
🇸🇪 Gothenburg, Sweden
Mullvad VPN AB
Feste Region
Account, subscription and inventory data are processed within the EU/EEA -- the privacy policy states there are no transfers to third countries for that data. Card-payment data (Stripe, US) is the exception: users who pay by card have that transaction processed in the US; users who pay by cash, Monero, PayPal (Luxembourg), Swish (Sweden), SEPA or bank wire stay entirely within EU/EEA processors. Transaction IDs are retained 20 days; statutory accounting records up to 7 years per the Swedish Bokföringslagen. The VPN server fleet is geographically distributed across 50 countries because customers choose the exit jurisdiction; each server runs RAM-only with no disk-resident logs, so the residency picture for the VPN traffic is the exit country selected by the customer, not a residency commitment for stored data (because there is no stored traffic data).
Webseite: Self-hosted on Mullvad-controlled infrastructure behind nginx; HSTS preload enforces HTTPS; CAA restricts certificate issuance to Let's Encrypt; SvelteKit front end. Mullvad moved the customer-facing support email infrastructure to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review.
Anwendung: 578 VPN servers across 50 countries (548 online at observation time), 100% RAM-only / diskless since 2023-09-20. Servers boot via Mullvad's stboot bootloader on the open-source System Transparency project. Each server is publicly labelled Rented or Owned on the servers page; named rental providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer.
E-Mail: Self-hosted RAM-only mail for customer support since February 2024; Google Workspace remains the inbound MX terminator on mullvad.net for non-support corporate mail (aspmx.l.google.com)
CDN: Mullvad runs its own authoritative DNS for mullvad.net and mullvadvpn.net (ns1-ns4.mullvaddns.net); Bunny CDN is referenced via a DNS TXT verification (bunny:303437)
| Name | Land | Zweck |
|---|---|---|
| Stripe, Inc. | 🇺🇸 United States | Credit-card payment processing; per the privacy policy Mullvad stores Stripe charge ID, expiration date, last 4 card digits, card type and country of origin, with transaction IDs retained 20 days |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | 🇱🇺 Luxembourg | PayPal payment processing for EU customers; Mullvad stores the transaction ID, sender's name, country of origin and email address, retained 20 days |
| Getswish AB (Swish) | 🇸🇪 Sweden | Swedish instant-payment network; identifying (transaction ID, name, phone number); Sweden-domestic |
| Google LLC (Google Workspace) | 🇺🇸 United States | Inbound MX terminator for non-support corporate mail on mullvad.net (aspmx.l.google.com observed). Customer-facing support email was moved to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review. |
| Bunny CDN (BunnyWay d.o.o.) | 🇸🇮 Slovenia | Asset CDN referenced via DNS TXT verification (bunny:303437). EU-domiciled. |
| Colocation providers for VPN server fleet | Multiple | Mullvad publishes the per-server rental provider on the servers page; named providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer. Each rented server runs Mullvad-provisioned RAM-only OS images; the provider sees the physical hardware and bandwidth, not customer traffic content or logs. |
Preise
EUR 5/month
- Up to 5 devices per account; 14-day money-back guarantee on card / PayPal / bank wire payments (cash and crypto are non-refundable)
- Anonymous payment methods: physical cash mailed in nine currencies (EUR, USD, GBP, SEK, NOK, CHF, CAD, AUD, NZD) and Monero (Mullvad runs its own XMR node) -- 10% discount on cryptocurrency
- Identifying payment methods: bank wire, credit card (via Stripe), PayPal, Swish, EPS, Bancontact, iDEAL, Wero, Przelewy24, voucher codes -- transaction IDs retained 20 days, statutory accounting retained 7 years per the Swedish Bokföringslagen
Fragen & Antworten
5 Fragen
Wem gehört Mullvad, und wo hat das Unternehmen seinen Hauptsitz?
Die Mullvad VPN AB ist beim Bolagsverket unter der Organisationsnummer 559238-4001 in Box 53049, 400 14 Gothenburg, Schweden, eingetragen, mit einem sichtbaren Büro in der Engelbrektsgatan 28. Alleinige Gesellschafterin ist die Amagicom AB (Organisationsnummer 5567839807, gleiche Gothenburger Adresse), und die Amagicom AB gehört wiederum zu 100 % den Gründern Fredrik Strömberg und Daniel Berntsson, die weiterhin aktiv im Unternehmen tätig sind. Die About-Seite formuliert dies wörtlich: „Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company.“ Über der Gruppe steht weder Venture Capital noch Private-Equity-Geld, ein Börsengang oder eine ausländische Holding -- ein Unterscheidungsmerkmal unter den Consumer-VPNs, bei denen die Wettbewerber typischerweise unter PE-artigen Holding-Strukturen sitzen.
Unterliegt Mullvad dem US CLOUD Act?
Die Mullvad-Gruppe hat keine in den USA registrierte Gesellschaft. Die Mullvad VPN AB und die Amagicom AB sind beide schwedische aktiebolag in Gothenburg, beide gründereigen, und in keiner öffentlichen Quelle wird eine US-, britische oder andere ausländische Tochtergesellschaft offengelegt. Es gibt daher keine Mullvad-Gesellschaft, die der US CLOUD Act direkt zwingen könnte. Mullvad nutzt allerdings zwei US-Subprozessoren -- Stripe Inc. für die Kreditkartenzahlungsabwicklung (ausschließlich Kartendaten; Kundinnen und Kunden, die in bar, in Monero oder per Swish/SEPA zahlen, berühren Stripe nicht) und Google LLC als eingehenden MX-Terminator für nicht kundenseitige Unternehmens-E-Mails (der kundenseitige Support-Mailserver wurde 2024 selbst gehostet) -- beide sind ihrerseits vom CLOUD Act erreichbar, doch keiner sieht VPN-Traffic, DNS-Anfragen oder Verbindungsmetadaten. Mullvad betreibt zwar physisch in den USA stehende VPN-Server in rund 19 Städten; diese unterliegen am Colocation-Standort dem innerstaatlichen Strafverfolgungszwang, doch dank der RAM-only- und No-Logs-Architektur gibt es keine historischen Kundendaten zur Herausgabe, und Nutzende können US- (oder andere Five-Eyes-) Exit-Server vollständig meiden.
Was protokolliert Mullvad tatsächlich, und wie wurde die No-Logs-Richtlinie unter realen Bedingungen geprüft?
Gemäß der No-Logs-Richtlinie unter mullvad.net/en/help/no-logging-data-policy werden weder Traffic, DNS-Anfragen, Verbindungen (einschließlich Aufbau und Trennung), IP-Adressen noch Nutzerbandbreite protokolliert. Die Daten, die Mullvad sehr wohl vorhält, beschränken sich auf die zufällige 16-stellige Kontonummer, das Ablaufdatum des Kontos, den öffentlichen WireGuard-Schlüssel und die Tunneladresse bei aktiver WireGuard-Nutzung, kurzfristig vorgehaltene Zahlungsmetadaten (20 Tage für Transaktions-IDs) sowie gesetzlich vorgeschriebene Buchhaltungsunterlagen, die nach dem schwedischen Buchführungsgesetz (Bokföringslagen) bis zu 7 Jahre aufbewahrt werden. Die schwedische Nationale Einsatzabteilung der Polizei vollstreckte am 18.04.2023 einen Durchsuchungsbeschluss im Gothenburger Büro -- den ersten in 14 Jahren Betrieb -- und ging mit leeren Händen, weil keine Kundendaten zur Beschlagnahme existierten.
Wie kann ich mich anmelden, ohne Mullvad persönliche Informationen zu geben?
Mullvad generiert auf Anfrage unter mullvad.net/account/create eine zufällige 16-stellige Kontonummer; weder E-Mail noch Benutzername noch Passwort sind erforderlich. Zahlen Sie anonym, indem Sie physisches Bargeld in einer von neun Währungen per Post senden (der Umschlag wird nach dem Zählen vernichtet) oder Monero an Mullvads eigene XMR-Wallet überweisen. Barzahlungen sind nach Geldwäschevorschriften nicht erstattungsfähig; Mullvad erfasst nur Betrag, Währung und Zeitstempel. Karte, PayPal, Banküberweisung und Swish werden akzeptiert, verknüpfen das Konto jedoch mit einem Namen; in diesen Fällen wird die Transaktions-ID nach 20 Tagen gelöscht, während gesetzliche Buchhaltungsunterlagen nach dem schwedischen Buchführungsgesetz (Bokföringslagen) 7 Jahre aufbewahrt werden.
Was passiert, wenn eine Regierung Mullvad zwingt, Nutzerdaten herauszugeben oder eine Person zu überwachen?
Mullvads wörtlich formulierte Richtlinie unter mullvad.net/en/help/how-we-handle-government-requests-user-data lautet: „We must -- and do -- make it impossible for us to fulfill any data request. There is simply no data to request, nor confiscate in the case of physical seizure.“ Zur Frage eines Überwachungszwangs ergänzt das Unternehmen: „we will cease operation of our service in the affected jurisdiction and only resume it if the legal situation has been remedied.“ Das schwedische Recht erlaubt derzeit keine erzwungene Überwachungshilfe. Der Durchsuchungsbeschluss vom 18.04.2023 in Gothenburg ist der einzige reale Belastungstest, der dokumentiert ist; Mullvad demonstrierte die No-Logs-Architektur, die Staatsanwaltschaft wurde konsultiert, und es wurden keine Daten beschlagnahmt.
Alternativen
Andere europäische Unternehmen in derselben Kategorie wie Mullvad VPN.
Kurzinfos
Quellen & Verifikation
Jeder Fakt auf dieser Seite ist durch eine primäre oder unabhängige Quelle belegt. Zuletzt verifiziert: 15. Mai 2026.
Fehler entdeckt? Melden
Profilinhalte
- primär · about-pagemullvad.net/en/about
- primär · security-pagemullvad.net/en/help/no-logging-data-policy
- primär · about-pagemullvad.net/en/aboutFounder ownership and parent-company structure verbatim
- primär · privacy-policymullvad.net/en/help/privacy-policySelf-declared controller, registration number, postal address verbatim
- primär · about-pagemullvad.net/en/servers578 servers, 50 countries, rental providers
- primär · blogmullvad.net/en/blog/we-have-successfully-completed-our-migration-to-ram-only-vpn-infrastructureRAM-only migration completion 2023-09-20
- primär · pricing-pagemullvad.net/en/pricingEUR 5/month flat since 2009
- primär · othergithub.com/mullvad/mullvadvpn-appGPL-3.0 main repo
- primär · pricing-pagemullvad.net/en/pricing
- primär · termsmullvad.net/en/help/terms-serviceFive devices per account, 14-day money-back guarantee
- primär · security-pagemullvad.net/en/help/no-logging-data-policy20-day transaction-ID retention, 7-year Swedish Bokföringslagen
- primär · about-pagemullvad.net/en/aboutFounder ownership 100%
- Register · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3IBolagsverket organisation number 559238-4001
- Register · otherwww.northdata.com/Amagicom%20AB,%20G%C3%B6teborg/ON%205567839807Amagicom AB parent organisation number
- primär · security-pagemullvad.net/en/help/no-logging-data-policyVerbatim no-logs list; nginx access-log retention 5 minutes excluding IP
- primär · termsmullvad.net/en/help/terms-serviceAccount-number system
- primär · about-pagemullvad.net/en/servers578 servers, 50 countries, Rented vs Owned labels, named rental providers
- primär · blogmullvad.net/en/blog/we-have-successfully-completed-our-migration-to-ram-only-vpn-infrastructureRAM-only migration completion verbatim
- primär · transparency-reportmullvad.net/en/blog/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised2023-04-18 Swedish Police warrant outcome
- primär · blogmullvad.net/en/blog/introducing-defense-against-ai-guided-traffic-analysis-daitaDAITA launch 2024-05-07 + Maybenot / Karlstad University collaboration
- primär · about-pagemullvad.net/en/vpn/daitaDAITA platform rollout
- primär · blogmullvad.net/en/blog/quantum-resistant-tunnels-are-now-the-default-on-desktopPost-quantum default since 2025-01-09, Classic McEliece + ML-KEM
- primär · othergithub.com/mullvad/mullvadvpn-appGPL-3.0 main repo, language split, release count
- primär · othergithub.com/mullvad/mullvad-browserMullvad Browser MPL-2.0, joint with Tor Project, released 2023-04-03
- primär · cert-pagegithub.com/mullvad/mullvadvpn-app/blob/main/audits/README.mdFull audit ledger PDF list
- primär · about-pagemullvad.net/en/help/dns-over-https-and-dns-over-tlsPublic DNS resolver: anycast regions, endpoints, QNAME minimisation
- primär · about-pagemullvad.net/en/aboutFounder ownership statement verbatim
- Register · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3IMullvad VPN AB registration details
- primär · security-pagemullvad.net/en/help/no-logging-data-policyVerbatim no-logs list and retention periods
- primär · about-pagemullvad.net/en/serversUS server cities; user-selectable exit jurisdiction
- primär · transparency-reportmullvad.net/en/blog/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised2023-04-18 Swedish Police warrant; no data seized
- primär · privacy-policymullvad.net/en/help/how-we-handle-government-requests-user-dataGovernment-request policy verbatim
- primär · pricing-pagemullvad.net/en/pricingCash and Monero anonymous payment options
- primär · termsmullvad.net/en/help/terms-serviceAnonymous account number sign-up; Swedish Bokföringslagen 7-year retention
- primär · privacy-policymullvad.net/en/help/privacy-policyMullvad privacy policy -- enumerates Stripe (US, card processing) and Google Workspace (US, corporate MX) as the US subprocessors named in qa[1] (CLOUD Act answer)
- primär · dns-recordsmxtoolbox.com/SuperTool.aspxDNS MX evidence for the Google Workspace inbound-mail terminator on mullvad.net cited in qa[1]
Souveränität (SHIELD)
- primär · privacy-policymullvad.net/en/help/privacy-policyStripe charge ID, PayPal transaction details, Swish enumerated
- primär · pricing-pagemullvad.net/en/pricingAccepted payment methods
- primär · about-pagemullvad.net/en/serversNamed rental providers per-server
- primär · dns-recordsmullvad.netdig MX mullvad.net = Google Workspace; bunny:303437 TXT for Bunny CDN
- primär · privacy-policymullvad.net/en/help/privacy-policyRegistered office and organisation number verbatim
- Register · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3I
- primär · about-pagemullvad.net/en/about100% founder ownership verbatim
- Register · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3IBolagsverket organisation number, board roles, financials
- Register · otherwww.northdata.com/Amagicom%20AB,%20G%C3%B6teborg/ON%205567839807
- primär · about-pagemullvad.net/en/help/owners-directive-for-mullvad-vpnOwner's Directive page
- primär · otherwww.allabolag.se/55923840-01/mullvad-vpn-abSwedish company register (Bolagsverket via allabolag.se). Swedish company register entry for Mullvad VPN AB; no subsidiary entries; sole parent is Amagicom AB (separately documented under ownership)
- primär · privacy-policymullvad.net/en/help/privacy-policyNo transfers to third countries; EU/EEA processing
- primär · security-pagemullvad.net/en/help/no-logging-data-policyRetention periods: 20 days transaction IDs, 7-year Swedish Bokföringslagen
- primär · about-pagemullvad.net/en/serversRental providers named per-server
- primär · blogmullvad.net/en/blog/mullvad-review-of-2024Support-email move to self-hosted RAM-only servers, February 2024
- primär · dns-recordsmullvad.netdig MX/NS/A/TXT/CAA: ns1-ns4.mullvaddns.net authoritative; Bunny CDN bunny:303437 TXT
- primär · about-pagemullvad.net/en/aboutNo US, UK or other foreign legal entity disclosed
- primär · privacy-policymullvad.net/en/help/how-we-handle-government-requests-user-dataSwedish jurisdiction stance verbatim
- primär · about-pagemullvad.net/en/serversUS server cities -- physical exposure mitigated by RAM-only + customer choice
- primär · termsmullvad.net/en/help/terms-serviceSwedish governing law; ARN consumer disputes; Gothenburg district court
- primär · privacy-policymullvad.net/en/help/privacy-policy
- primär · security-pagemullvad.net/en/help/no-logging-data-policy
- primär · privacy-policymullvad.net/en/help/how-we-handle-government-requests-user-dataGovernment-request stance
- primär · privacy-policymullvad.net/en/help/privacy-policyNo ISO 27001 / SOC 2 / other public certifications attributable to Mullvad VPN AB or Amagicom AB; security-audit reports are published per audit cycle (Assured AB, Cure53, Radically Open Security) but those are point-in-time audits, not standing certifications
- primär · othergithub.com/mullvad/mullvadvpn-appGPL-3.0 main repo
- primär · cert-pagegithub.com/mullvad/mullvadvpn-app/blob/main/audits/README.mdAudit ledger directory
- primär · othergithub.com/mullvad/mullvad-browserMullvad Browser MPL-2.0