Europe Alternatives
Mullvad VPN logo

Mullvad VPN

In Gothenburg ansässiger, gründergeführter VPN-Anbieter mit reinen RAM-Servern, anonymen Kontonummern und ohne US-Gesellschaft.

🇸🇪 Sweden

Profil zuletzt aktualisiert: · Quellen ansehen

Mullvad VPN testen. KostenlosWebseite besuchen

Über Mullvad VPN

Mullvad VPN wird von der Mullvad VPN AB (Bolagsverket-Nr. 559238-4001, Box 53049, 400 14 Gothenburg, Schweden) betrieben, die vollständig der Muttergesellschaft Amagicom AB (Nr. 5567839807) gehört und zu 100 % von den Gründern Fredrik Strömberg und Daniel Berntsson gehalten wird. Der Dienst startete im März 2009 und hat nie Venture Capital oder Private Equity aufgenommen.

Die Anmeldung verlangt weder E-Mail noch Benutzername noch Passwort: Mullvad generiert eine zufällige 16-stellige Kontonummer als einziges Credential. Der Preis ist pauschal 5 EUR pro Monat -- unverändert seit 2009. Die Flotte mit 578 Servern in 50 Ländern läuft RAM-only bzw. festplattenlos (Migration am 20.09.2023 abgeschlossen) und bootet über Mullvads stboot-Bootloader von einem signierten Image -- es gibt keinen festplattenresidenten Zustand zur Beschlagnahme. Die Apps für Windows, macOS, Linux, iOS und Android erscheinen unter GPL-3.0 auf github.com/mullvad/mullvadvpn-app.

Funktionen

  • 5 EUR/Monat pauschal, seit 2009 unverändert; per Bargeld (9 Währungen), Monero, Karte, PayPal, SEPA, Swish -- 10% Krypto-Rabatt
  • Anonyme 16-stellige Kontonummer ersetzt E-Mail / Nutzername / Passwort; mit Bargeld oder Monero komplett anonymes Konto
  • No-Logs-Politik für Traffic / DNS / Verbindung / IP / Bandbreite; nginx hält 5-Minuten-Zugriffslogs ohne IP-Adressen
  • 578 VPN-Server in 50 Ländern; RAM-only- / Diskless-Migration am 20.09.2023 abgeschlossen; stboot mit signierten Images
  • Razzia der schwedischen Polizei am 18.04.2023 im Büro Göteborg ergebnislos -- keine Kundendaten zum Beschlagnahmen da
  • DAITA (Abwehr KI-gesteuerter Verkehrsanalyse) auf Windows / macOS / Linux / iOS / Android; füllt + injiziert Tarn-Traffic
  • Post-Quanten-WireGuard-Tunnel seit Jan. 2025 Desktop-Standard -- Classic McEliece + ML-KEM gegen Store-now-decrypt-later
  • Apps quelloffen unter GPL-3.0 auf github.com/mullvad/mullvadvpn-app; Mullvad Browser (Tor-Fork ohne Tor Network) unter MPL-2.0
  • ~14 Sicherheitsaudits seit 2018 (Cure53, Assured AB, Radically Open Security, X41 D-Sec, NCC Group, Leviathan) zu Apps + Infrastruktur
  • Gratis-DNS-Resolver verschlüsselt (DoH / DoT) per Anycast aus DE / Großbritannien / SE / SG / US; QNAME-Minimierung; für alle

Souveränitäts-Scorecard

Beschaffungsrelevante Signale zu Datensouveränität, Eigentum und EU-Datenresidenz.

Das SHIELD-Framework

Wir bewerten jeden europäischen Anbieter anhand von sechs Souveränitäts-Dimensionen, die im SHIELD-Akronym zusammengefasst sind. Jede Karte unten steht für einen Buchstaben — lesen Sie sie als Checkliste beim Anbietervergleich.

S
Subprozessoren

Die Drittparteien, die Kundendaten verarbeiten — Zahlungsdienstleister, KYC-Anbieter, Support-Chatbots, Analytik.

H
Hauptsitz & Eigentümerschaft

Wo die juristische Person sitzt, wer sie kontrolliert und welche Tochtergesellschaften unter derselben Gruppe operieren.

I
Infrastruktur & Datenstandort

Wo Kundendaten physisch gespeichert werden, wer den Hosting-Stack betreibt und welches CDN davor sitzt.

E
Exposition

Ob der Anbieter oder seine Subprozessoren unter den US CLOUD Act oder eine andere extraterritoriale Reichweite fallen.

L
Rechtsdokumente

Öffentliche AGB, Datenschutzerklärung, AVV, Subprozessor-Liste, Impressum sowie Security- oder Trust-Seiten.

D
Sorgfaltsprüfung

Unabhängige Audits und Zertifizierungen (ISO 27001, BSI C5, TISAX, SOC 2) plus Open-Source-Transparenz.

Eigentum

Privat gehalten

Vollständig europäische Kontrolle

Mullvad VPN AB (Bolagsverket 559238-4001, Gothenburg) is wholly owned by Amagicom AB (5567839807, same Gothenburg address). Amagicom AB is in turn 100% owned by Swedish founders Fredrik Strömberg (board deputy of Mullvad VPN AB) and Daniel Berntsson (board member). The about page states verbatim: 'Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company.' No outside venture capital, private equity, IPO or foreign holding company has ever entered the cap table. Founded in March 2009; the Mullvad VPN AB legal entity was registered in January 2020 as a carve-out of the VPN operation from Amagicom AB. An Owner's Directive at mullvad.net/en/help/owners-directive-for-mullvad-vpn binds management to the privacy mission.

Hauptsitz

🇸🇪 Gothenburg, Sweden

Mullvad VPN AB

Datenstandort
SE
EEA

Feste Region

Account, subscription and inventory data are processed within the EU/EEA -- the privacy policy states there are no transfers to third countries for that data. Card-payment data (Stripe, US) is the exception: users who pay by card have that transaction processed in the US; users who pay by cash, Monero, PayPal (Luxembourg), Swish (Sweden), SEPA or bank wire stay entirely within EU/EEA processors. Transaction IDs are retained 20 days; statutory accounting records up to 7 years per the Swedish Bokföringslagen. The VPN server fleet is geographically distributed across 50 countries because customers choose the exit jurisdiction; each server runs RAM-only with no disk-resident logs, so the residency picture for the VPN traffic is the exit country selected by the customer, not a residency commitment for stored data (because there is no stored traffic data).

Hosting-Infrastruktur

Webseite: Self-hosted on Mullvad-controlled infrastructure behind nginx; HSTS preload enforces HTTPS; CAA restricts certificate issuance to Let's Encrypt; SvelteKit front end. Mullvad moved the customer-facing support email infrastructure to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review.

Anwendung: 578 VPN servers across 50 countries (548 online at observation time), 100% RAM-only / diskless since 2023-09-20. Servers boot via Mullvad's stboot bootloader on the open-source System Transparency project. Each server is publicly labelled Rented or Owned on the servers page; named rental providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer.

E-Mail: Self-hosted RAM-only mail for customer support since February 2024; Google Workspace remains the inbound MX terminator on mullvad.net for non-support corporate mail (aspmx.l.google.com)

CDN: Mullvad runs its own authoritative DNS for mullvad.net and mullvadvpn.net (ns1-ns4.mullvaddns.net); Bunny CDN is referenced via a DNS TXT verification (bunny:303437)

Auftragsverarbeiter
NameLandZweck
Stripe, Inc.🇺🇸 United StatesCredit-card payment processing; per the privacy policy Mullvad stores Stripe charge ID, expiration date, last 4 card digits, card type and country of origin, with transaction IDs retained 20 days
PayPal (Europe) S.à r.l. et Cie, S.C.A.🇱🇺 LuxembourgPayPal payment processing for EU customers; Mullvad stores the transaction ID, sender's name, country of origin and email address, retained 20 days
Getswish AB (Swish)🇸🇪 SwedenSwedish instant-payment network; identifying (transaction ID, name, phone number); Sweden-domestic
Google LLC (Google Workspace)🇺🇸 United StatesInbound MX terminator for non-support corporate mail on mullvad.net (aspmx.l.google.com observed). Customer-facing support email was moved to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review.
Bunny CDN (BunnyWay d.o.o.)🇸🇮 SloveniaAsset CDN referenced via DNS TXT verification (bunny:303437). EU-domiciled.
Colocation providers for VPN server fleet MultipleMullvad publishes the per-server rental provider on the servers page; named providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer. Each rented server runs Mullvad-provisioned RAM-only OS images; the provider sees the physical hardware and bandwidth, not customer traffic content or logs.
Rechtsdokumente
Allgemeine GeschäftsbedingungenDatenschutzerklärung
AuftragsverarbeitungsvertragNicht veröffentlicht
ImpressumNicht veröffentlicht
Sicherheit
US-CLOUD-Act-Exposition
Teilweise, via US-Auftragsverarbeiter
Open Source
Offene Komponenten vorhanden
Quellcode ansehen

Preise

Mullvad VPN

EUR 5/month

flat, monthly, unchanged since 2009
  • Up to 5 devices per account; 14-day money-back guarantee on card / PayPal / bank wire payments (cash and crypto are non-refundable)
  • Anonymous payment methods: physical cash mailed in nine currencies (EUR, USD, GBP, SEK, NOK, CHF, CAD, AUD, NZD) and Monero (Mullvad runs its own XMR node) -- 10% discount on cryptocurrency
  • Identifying payment methods: bank wire, credit card (via Stripe), PayPal, Swish, EPS, Bancontact, iDEAL, Wero, Przelewy24, voucher codes -- transaction IDs retained 20 days, statutory accounting retained 7 years per the Swedish Bokföringslagen

Fragen & Antworten

5 Fragen

Wem gehört Mullvad, und wo hat das Unternehmen seinen Hauptsitz?

Die Mullvad VPN AB ist beim Bolagsverket unter der Organisationsnummer 559238-4001 in Box 53049, 400 14 Gothenburg, Schweden, eingetragen, mit einem sichtbaren Büro in der Engelbrektsgatan 28. Alleinige Gesellschafterin ist die Amagicom AB (Organisationsnummer 5567839807, gleiche Gothenburger Adresse), und die Amagicom AB gehört wiederum zu 100 % den Gründern Fredrik Strömberg und Daniel Berntsson, die weiterhin aktiv im Unternehmen tätig sind. Die About-Seite formuliert dies wörtlich: „Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company.“ Über der Gruppe steht weder Venture Capital noch Private-Equity-Geld, ein Börsengang oder eine ausländische Holding -- ein Unterscheidungsmerkmal unter den Consumer-VPNs, bei denen die Wettbewerber typischerweise unter PE-artigen Holding-Strukturen sitzen.

Unterliegt Mullvad dem US CLOUD Act?

Die Mullvad-Gruppe hat keine in den USA registrierte Gesellschaft. Die Mullvad VPN AB und die Amagicom AB sind beide schwedische aktiebolag in Gothenburg, beide gründereigen, und in keiner öffentlichen Quelle wird eine US-, britische oder andere ausländische Tochtergesellschaft offengelegt. Es gibt daher keine Mullvad-Gesellschaft, die der US CLOUD Act direkt zwingen könnte. Mullvad nutzt allerdings zwei US-Subprozessoren -- Stripe Inc. für die Kreditkartenzahlungsabwicklung (ausschließlich Kartendaten; Kundinnen und Kunden, die in bar, in Monero oder per Swish/SEPA zahlen, berühren Stripe nicht) und Google LLC als eingehenden MX-Terminator für nicht kundenseitige Unternehmens-E-Mails (der kundenseitige Support-Mailserver wurde 2024 selbst gehostet) -- beide sind ihrerseits vom CLOUD Act erreichbar, doch keiner sieht VPN-Traffic, DNS-Anfragen oder Verbindungsmetadaten. Mullvad betreibt zwar physisch in den USA stehende VPN-Server in rund 19 Städten; diese unterliegen am Colocation-Standort dem innerstaatlichen Strafverfolgungszwang, doch dank der RAM-only- und No-Logs-Architektur gibt es keine historischen Kundendaten zur Herausgabe, und Nutzende können US- (oder andere Five-Eyes-) Exit-Server vollständig meiden.

Was protokolliert Mullvad tatsächlich, und wie wurde die No-Logs-Richtlinie unter realen Bedingungen geprüft?

Gemäß der No-Logs-Richtlinie unter mullvad.net/en/help/no-logging-data-policy werden weder Traffic, DNS-Anfragen, Verbindungen (einschließlich Aufbau und Trennung), IP-Adressen noch Nutzerbandbreite protokolliert. Die Daten, die Mullvad sehr wohl vorhält, beschränken sich auf die zufällige 16-stellige Kontonummer, das Ablaufdatum des Kontos, den öffentlichen WireGuard-Schlüssel und die Tunneladresse bei aktiver WireGuard-Nutzung, kurzfristig vorgehaltene Zahlungsmetadaten (20 Tage für Transaktions-IDs) sowie gesetzlich vorgeschriebene Buchhaltungsunterlagen, die nach dem schwedischen Buchführungsgesetz (Bokföringslagen) bis zu 7 Jahre aufbewahrt werden. Die schwedische Nationale Einsatzabteilung der Polizei vollstreckte am 18.04.2023 einen Durchsuchungsbeschluss im Gothenburger Büro -- den ersten in 14 Jahren Betrieb -- und ging mit leeren Händen, weil keine Kundendaten zur Beschlagnahme existierten.

Wie kann ich mich anmelden, ohne Mullvad persönliche Informationen zu geben?

Mullvad generiert auf Anfrage unter mullvad.net/account/create eine zufällige 16-stellige Kontonummer; weder E-Mail noch Benutzername noch Passwort sind erforderlich. Zahlen Sie anonym, indem Sie physisches Bargeld in einer von neun Währungen per Post senden (der Umschlag wird nach dem Zählen vernichtet) oder Monero an Mullvads eigene XMR-Wallet überweisen. Barzahlungen sind nach Geldwäschevorschriften nicht erstattungsfähig; Mullvad erfasst nur Betrag, Währung und Zeitstempel. Karte, PayPal, Banküberweisung und Swish werden akzeptiert, verknüpfen das Konto jedoch mit einem Namen; in diesen Fällen wird die Transaktions-ID nach 20 Tagen gelöscht, während gesetzliche Buchhaltungsunterlagen nach dem schwedischen Buchführungsgesetz (Bokföringslagen) 7 Jahre aufbewahrt werden.

Was passiert, wenn eine Regierung Mullvad zwingt, Nutzerdaten herauszugeben oder eine Person zu überwachen?

Mullvads wörtlich formulierte Richtlinie unter mullvad.net/en/help/how-we-handle-government-requests-user-data lautet: „We must -- and do -- make it impossible for us to fulfill any data request. There is simply no data to request, nor confiscate in the case of physical seizure.“ Zur Frage eines Überwachungszwangs ergänzt das Unternehmen: „we will cease operation of our service in the affected jurisdiction and only resume it if the legal situation has been remedied.“ Das schwedische Recht erlaubt derzeit keine erzwungene Überwachungshilfe. Der Durchsuchungsbeschluss vom 18.04.2023 in Gothenburg ist der einzige reale Belastungstest, der dokumentiert ist; Mullvad demonstrierte die No-Logs-Architektur, die Staatsanwaltschaft wurde konsultiert, und es wurden keine Daten beschlagnahmt.

Alternativen

Andere europäische Unternehmen in derselben Kategorie wie Mullvad VPN.

Kurzinfos

Unterstützte Sprachen
AR
Dansk
Deutsch
English
Español
FA
Suomi
Français
Italiano
日本語
KO
Nederlands
Norsk
Polski
Português
RU
Svenska
TH
TR
Українська
中文
Alternative zu

Quellen & Verifikation

Jeder Fakt auf dieser Seite ist durch eine primäre oder unabhängige Quelle belegt. Zuletzt verifiziert: 15. Mai 2026.

Fehler entdeckt? Melden

Belege

Profilinhalte

Slogan
Beschreibung
Preise
Funktionen
F&A

Souveränität (SHIELD)

SAuftragsverarbeiter
HHauptsitz
HEigentum
HTochtergesellschaften
  • primär · otherwww.allabolag.se/55923840-01/mullvad-vpn-abSwedish company register (Bolagsverket via allabolag.se). Swedish company register entry for Mullvad VPN AB; no subsidiary entries; sole parent is Amagicom AB (separately documented under ownership)
IDatenstandort
IHosting-Infrastruktur
EUS-CLOUD-Act-Exposition
LRechtsdokumente
DZertifizierungen
  • primär · privacy-policymullvad.net/en/help/privacy-policyNo ISO 27001 / SOC 2 / other public certifications attributable to Mullvad VPN AB or Amagicom AB; security-audit reports are published per audit cycle (Assured AB, Cure53, Radically Open Security) but those are point-in-time audits, not standing certifications
DOpen Source