Europe Alternatives
Mullvad VPN logo

Mullvad VPN

VPN suédois basé à Göteborg, détenu par ses fondateurs : serveurs en RAM uniquement, comptes anonymes, aucune entité aux États-Unis.

🇸🇪 Sweden

Profil mis à jour le : · Voir les sources

À propos de Mullvad VPN

Mullvad VPN est exploité par Mullvad VPN AB (numéro Bolagsverket 559238-4001, Box 53049, 400 14 Göteborg, Suède), filiale à 100 % d'Amagicom AB (numéro 5567839807), elle-même détenue à 100 % par les fondateurs Fredrik Strömberg et Daniel Berntsson. Lancé en mars 2009, le service n'a jamais levé de capital-risque ni accepté de capitaux extérieurs.

L'inscription ne requiert ni e-mail, ni nom d'utilisateur, ni mot de passe : Mullvad génère un numéro de compte aléatoire à 16 chiffres, seul identifiant de l'utilisateur. Le tarif est de 5 EUR par mois, inchangé depuis 2009. Le parc de 578 serveurs couvre 50 pays sur une infrastructure entièrement en RAM uniquement / sans disque (migration achevée le 20 septembre 2023), démarrée via stboot à partir d'une image signée. Les applications Windows, macOS, Linux, iOS et Android sont publiées sous GPL-3.0 sur github.com/mullvad/mullvadvpn-app.

Fonctionnalités

  • 5 EUR/mois fixe depuis 2009 ; paiement en espèces (9 devises), Monero, carte, PayPal, SEPA ou Swish -- 10 % de remise en crypto
  • Numéro de compte anonyme à 16 chiffres au lieu d'e-mail / identifiant / mot de passe ; en espèces ou Monero, compte anonyme de bout en bout
  • Politique sans journaux sur trafic / DNS / connexion / IP / bande passante ; nginx garde 5 min de logs d'accès, IP exclue
  • Flotte VPN de 578 serveurs dans 50 pays ; bascule intégrale RAM seule / sans disque achevée le 2023-09-20 ; démarrage stboot signé
  • Le 2023-04-18, la police suédoise est repartie bredouille du bureau de Göteborg -- aucune donnée client à saisir
  • DAITA (défense contre l'analyse de trafic guidée par IA) sur Windows / macOS / Linux / iOS / Android ; bourre et injecte du trafic de couverture
  • Tunnels WireGuard post-quantiques par défaut sur desktop depuis janv. 2025 -- hybride Classic McEliece + ML-KEM contre le store-now-decrypt-later
  • Applis open source sous GPL-3.0 sur github.com/mullvad/mullvadvpn-app ; Mullvad Browser (fork de Tor sans Tor Network) gratuit sous MPL-2.0
  • ~14 audits de sécurité publiés depuis 2018 (Cure53, Assured AB, Radically Open Security, X41 D-Sec, NCC Group, Leviathan) sur applis et infra
  • Résolveur DNS chiffré gratuit (DoH / DoT) en anycast depuis DE / Royaume-Uni / SE / SG / US ; minimisation QNAME ; ouvert à tous

Tableau de souveraineté

Signaux destinés aux achats sur la souveraineté des données, la propriété et la résidence en UE.

Le cadre SHIELD

Nous évaluons chaque fournisseur européen selon six dimensions de souveraineté résumées par l'acronyme SHIELD. Chaque carte ci-dessous correspond à une lettre — utilisez-les comme une liste de vérification lors de vos comparaisons.

S
Sous-traitants

Les tiers qui traitent des données client : prestataires de paiement, services KYC, chatbots de support, analytique.

H
Siège et propriété

Où se trouve l'entité juridique, qui la contrôle, et quelles filiales opèrent au sein du même groupe.

I
Infrastructure et résidence

Où les données client sont physiquement stockées, qui exploite la pile d'hébergement, quel CDN se trouve en amont.

E
Exposition

Si le fournisseur ou ses sous-traitants relèvent du CLOUD Act américain ou d'une autre portée extraterritoriale.

L
Documents juridiques

CGU publiques, politique de confidentialité, DPA, liste des sous-traitants, mentions légales et pages sécurité ou confiance.

D
Diligence

Audits et certifications indépendants (ISO 27001, BSI C5, TISAX, SOC 2) et transparence open source.

Propriété

Société privée

Contrôle européen total

Mullvad VPN AB (Bolagsverket 559238-4001, Gothenburg) is wholly owned by Amagicom AB (5567839807, same Gothenburg address). Amagicom AB is in turn 100% owned by Swedish founders Fredrik Strömberg (board deputy of Mullvad VPN AB) and Daniel Berntsson (board member). The about page states verbatim: 'Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company.' No outside venture capital, private equity, IPO or foreign holding company has ever entered the cap table. Founded in March 2009; the Mullvad VPN AB legal entity was registered in January 2020 as a carve-out of the VPN operation from Amagicom AB. An Owner's Directive at mullvad.net/en/help/owners-directive-for-mullvad-vpn binds management to the privacy mission.

Siège social

🇸🇪 Gothenburg, Sweden

Mullvad VPN AB

Résidence des données
SE
EEA

Région fixe

Account, subscription and inventory data are processed within the EU/EEA -- the privacy policy states there are no transfers to third countries for that data. Card-payment data (Stripe, US) is the exception: users who pay by card have that transaction processed in the US; users who pay by cash, Monero, PayPal (Luxembourg), Swish (Sweden), SEPA or bank wire stay entirely within EU/EEA processors. Transaction IDs are retained 20 days; statutory accounting records up to 7 years per the Swedish Bokföringslagen. The VPN server fleet is geographically distributed across 50 countries because customers choose the exit jurisdiction; each server runs RAM-only with no disk-resident logs, so the residency picture for the VPN traffic is the exit country selected by the customer, not a residency commitment for stored data (because there is no stored traffic data).

Infrastructure d'hébergement

Site web: Self-hosted on Mullvad-controlled infrastructure behind nginx; HSTS preload enforces HTTPS; CAA restricts certificate issuance to Let's Encrypt; SvelteKit front end. Mullvad moved the customer-facing support email infrastructure to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review.

Application: 578 VPN servers across 50 countries (548 online at observation time), 100% RAM-only / diskless since 2023-09-20. Servers boot via Mullvad's stboot bootloader on the open-source System Transparency project. Each server is publicly labelled Rented or Owned on the servers page; named rental providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer.

E-mail: Self-hosted RAM-only mail for customer support since February 2024; Google Workspace remains the inbound MX terminator on mullvad.net for non-support corporate mail (aspmx.l.google.com)

CDN: Mullvad runs its own authoritative DNS for mullvad.net and mullvadvpn.net (ns1-ns4.mullvaddns.net); Bunny CDN is referenced via a DNS TXT verification (bunny:303437)

Sous-traitants ultérieurs
NomPaysFinalité
Stripe, Inc.🇺🇸 United StatesCredit-card payment processing; per the privacy policy Mullvad stores Stripe charge ID, expiration date, last 4 card digits, card type and country of origin, with transaction IDs retained 20 days
PayPal (Europe) S.à r.l. et Cie, S.C.A.🇱🇺 LuxembourgPayPal payment processing for EU customers; Mullvad stores the transaction ID, sender's name, country of origin and email address, retained 20 days
Getswish AB (Swish)🇸🇪 SwedenSwedish instant-payment network; identifying (transaction ID, name, phone number); Sweden-domestic
Google LLC (Google Workspace)🇺🇸 United StatesInbound MX terminator for non-support corporate mail on mullvad.net (aspmx.l.google.com observed). Customer-facing support email was moved to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review.
Bunny CDN (BunnyWay d.o.o.)🇸🇮 SloveniaAsset CDN referenced via DNS TXT verification (bunny:303437). EU-domiciled.
Colocation providers for VPN server fleet MultipleMullvad publishes the per-server rental provider on the servers page; named providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer. Each rented server runs Mullvad-provisioned RAM-only OS images; the provider sees the physical hardware and bandwidth, not customer traffic content or logs.
Documents juridiques
Conditions générales d'utilisationPolitique de confidentialité
Accord de traitement des donnéesNon publié
Mentions légalesNon publié
Sécurité
Exposition au CLOUD Act américain
Partielle, via sous-traitants US
Open source
Comporte des composants ouverts
Voir le code source

Tarifs

Mullvad VPN

EUR 5/month

flat, monthly, unchanged since 2009
  • Up to 5 devices per account; 14-day money-back guarantee on card / PayPal / bank wire payments (cash and crypto are non-refundable)
  • Anonymous payment methods: physical cash mailed in nine currencies (EUR, USD, GBP, SEK, NOK, CHF, CAD, AUD, NZD) and Monero (Mullvad runs its own XMR node) -- 10% discount on cryptocurrency
  • Identifying payment methods: bank wire, credit card (via Stripe), PayPal, Swish, EPS, Bancontact, iDEAL, Wero, Przelewy24, voucher codes -- transaction IDs retained 20 days, statutory accounting retained 7 years per the Swedish Bokföringslagen

Questions et réponses

5 questions

À qui appartient Mullvad, et où se trouve le siège de l'entreprise ?

Mullvad VPN AB est immatriculée auprès du Bolagsverket sous le numéro d'organisation 559238-4001, à Box 53049, 400 14 Göteborg, Suède, avec un bureau visible au 28 Engelbrektsgatan. Son unique actionnaire est Amagicom AB (numéro d'organisation 5567839807, même adresse à Göteborg), et Amagicom AB est elle-même détenue à 100 % par les fondateurs Fredrik Strömberg et Daniel Berntsson, qui restent activement impliqués dans l'entreprise. La page « About » l'indique mot pour mot : « Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company. » Aucun capital-risque, aucun fonds de capital-investissement, aucune introduction en bourse ni aucune entité de holding étrangère ne se trouve au-dessus du groupe -- un trait distinctif parmi les VPN grand public, dont les concurrents se rangent généralement sous des structures de holding de type capital-investissement.

Mullvad est-elle soumise au CLOUD Act américain ?

Le groupe Mullvad ne compte aucune entité immatriculée aux États-Unis. Mullvad VPN AB et Amagicom AB sont toutes deux des aktiebolag suédoises basées à Göteborg, toutes deux détenues par les fondateurs, et aucune filiale américaine, britannique ou étrangère n'est divulguée dans aucune source publique. Il n'existe donc aucune entité Mullvad que le CLOUD Act américain pourrait contraindre directement. Mullvad fait toutefois appel à deux sous-traitants américains -- Stripe Inc. pour le traitement des paiements par carte (données de carte uniquement ; les utilisateurs qui paient en espèces, en Monero ou via Swish/SEPA ne passent pas par Stripe) et Google LLC pour le terminateur MX entrant sur la messagerie d'entreprise non destinée aux clients (la messagerie de support destinée aux clients a été autohébergée en 2024) -- tous deux eux-mêmes accessibles au CLOUD Act, mais aucun ne voit le trafic VPN, les requêtes DNS ni les métadonnées de connexion. Mullvad exploite bien des serveurs VPN physiquement situés aux États-Unis dans une vingtaine de villes ; ceux-ci sont soumis aux réquisitions des autorités locales au niveau de la colocation, mais l'architecture en RAM uniquement / sans journalisation de Mullvad fait qu'il n'existe aucune donnée client historique à remettre, et les clients peuvent choisir d'éviter entièrement les serveurs de sortie aux États-Unis (ou dans tout autre pays des Five Eyes).

Que journalise réellement Mullvad, et comment la politique sans journalisation a-t-elle été éprouvée ?

Selon la politique sans journalisation publiée sur mullvad.net/en/help/no-logging-data-policy : « no logging of traffic, no logging of DNS requests, no logging of connections (including when one is made and when it disconnects), no logging of IP addresses, no logging of user bandwidth. » Les données que Mullvad conserve effectivement se limitent au numéro de compte aléatoire à 16 chiffres, à la date d'expiration du compte, à la clé publique WireGuard et à l'adresse de tunnel lorsque WireGuard est utilisé, à des métadonnées de paiement à courte rétention (20 jours pour les identifiants de transaction) et aux pièces comptables légales conservées jusqu'à 7 ans en application de la loi suédoise Bokföringslagen. Le département des opérations nationales de la police suédoise a exécuté un mandat de perquisition au bureau de Göteborg le 18 avril 2023 -- le premier en 14 années d'activité -- et est reparti les mains vides parce qu'il n'existait aucune donnée client à saisir.

Comment puis-je m'inscrire sans communiquer d'informations personnelles à Mullvad ?

Mullvad génère à la demande un numéro de compte aléatoire à 16 chiffres sur mullvad.net/account/create ; ni e-mail, ni nom d'utilisateur, ni mot de passe ne sont exigés. Vous pouvez payer anonymement en envoyant des espèces par la poste dans l'une de neuf devises (l'enveloppe est détruite après comptage des espèces) ou en envoyant du Monero vers le portefeuille XMR de Mullvad. Les paiements en espèces ne sont pas remboursables en raison des règles anti-blanchiment ; Mullvad n'enregistre que le montant, la devise et l'horodatage. Les paiements par carte, PayPal, virement bancaire et Swish sont acceptés mais associent le compte à un nom ; dans ces cas, l'identifiant de transaction est supprimé après 20 jours, tandis que les pièces comptables légales sont conservées 7 ans en application de la loi suédoise Bokföringslagen.

Que se passe-t-il si un gouvernement contraint Mullvad à remettre des données utilisateur, ou à espionner un utilisateur ?

La politique littérale de Mullvad publiée sur mullvad.net/en/help/how-we-handle-government-requests-user-data dit : « We must -- and do -- make it impossible for us to fulfill any data request. There is simply no data to request, nor confiscate in the case of physical seizure. » Sur la question d'une obligation d'espionner, l'entreprise ajoute : « we will cease operation of our service in the affected jurisdiction and only resume it if the legal situation has been remedied. » Le droit suédois ne permet actuellement pas de contraindre une entreprise à coopérer à une surveillance. Le mandat de perquisition du 18 avril 2023 à Göteborg est le seul test en conditions réelles attesté ; Mullvad a démontré son architecture sans journalisation, le procureur a été consulté et aucune donnée n'a été saisie.

Alternatives

Autres entreprises européennes dans la même catégorie que Mullvad VPN.

En bref

Langues prises en charge
AR
Dansk
Deutsch
English
Español
FA
Suomi
Français
Italiano
日本語
KO
Nederlands
Norsk
Polski
Português
RU
Svenska
TH
TR
Українська
中文
Alternative à

Sources & vérification

Chaque fait sur cette page est étayé par une source primaire ou indépendante. Dernière vérification : 15 mai 2026.

Vous avez repéré une erreur ? Signalez-le

Citations

Contenu du profil

Slogan
Description
Tarifs
Fonctionnalités
Q&R

Souveraineté (SHIELD)

SSous-traitants ultérieurs
HSiège social
HPropriété
HFiliales
  • primaire · otherwww.allabolag.se/55923840-01/mullvad-vpn-abSwedish company register (Bolagsverket via allabolag.se). Swedish company register entry for Mullvad VPN AB; no subsidiary entries; sole parent is Amagicom AB (separately documented under ownership)
IRésidence des données
IInfrastructure d'hébergement
EExposition au CLOUD Act américain
LDocuments juridiques
DCertifications
  • primaire · privacy-policymullvad.net/en/help/privacy-policyNo ISO 27001 / SOC 2 / other public certifications attributable to Mullvad VPN AB or Amagicom AB; security-audit reports are published per audit cycle (Assured AB, Cure53, Radically Open Security) but those are point-in-time audits, not standing certifications
DOpen source