Mullvad VPN
VPN suédois basé à Göteborg, détenu par ses fondateurs : serveurs en RAM uniquement, comptes anonymes, aucune entité aux États-Unis.
Profil mis à jour le : · Voir les sources
À propos de Mullvad VPN
Mullvad VPN est exploité par Mullvad VPN AB (numéro Bolagsverket 559238-4001, Box 53049, 400 14 Göteborg, Suède), filiale à 100 % d'Amagicom AB (numéro 5567839807), elle-même détenue à 100 % par les fondateurs Fredrik Strömberg et Daniel Berntsson. Lancé en mars 2009, le service n'a jamais levé de capital-risque ni accepté de capitaux extérieurs.
L'inscription ne requiert ni e-mail, ni nom d'utilisateur, ni mot de passe : Mullvad génère un numéro de compte aléatoire à 16 chiffres, seul identifiant de l'utilisateur. Le tarif est de 5 EUR par mois, inchangé depuis 2009. Le parc de 578 serveurs couvre 50 pays sur une infrastructure entièrement en RAM uniquement / sans disque (migration achevée le 20 septembre 2023), démarrée via stboot à partir d'une image signée. Les applications Windows, macOS, Linux, iOS et Android sont publiées sous GPL-3.0 sur github.com/mullvad/mullvadvpn-app.
Fonctionnalités
- 5 EUR/mois fixe depuis 2009 ; paiement en espèces (9 devises), Monero, carte, PayPal, SEPA ou Swish -- 10 % de remise en crypto
- Numéro de compte anonyme à 16 chiffres au lieu d'e-mail / identifiant / mot de passe ; en espèces ou Monero, compte anonyme de bout en bout
- Politique sans journaux sur trafic / DNS / connexion / IP / bande passante ; nginx garde 5 min de logs d'accès, IP exclue
- Flotte VPN de 578 serveurs dans 50 pays ; bascule intégrale RAM seule / sans disque achevée le 2023-09-20 ; démarrage stboot signé
- Le 2023-04-18, la police suédoise est repartie bredouille du bureau de Göteborg -- aucune donnée client à saisir
- DAITA (défense contre l'analyse de trafic guidée par IA) sur Windows / macOS / Linux / iOS / Android ; bourre et injecte du trafic de couverture
- Tunnels WireGuard post-quantiques par défaut sur desktop depuis janv. 2025 -- hybride Classic McEliece + ML-KEM contre le store-now-decrypt-later
- Applis open source sous GPL-3.0 sur github.com/mullvad/mullvadvpn-app ; Mullvad Browser (fork de Tor sans Tor Network) gratuit sous MPL-2.0
- ~14 audits de sécurité publiés depuis 2018 (Cure53, Assured AB, Radically Open Security, X41 D-Sec, NCC Group, Leviathan) sur applis et infra
- Résolveur DNS chiffré gratuit (DoH / DoT) en anycast depuis DE / Royaume-Uni / SE / SG / US ; minimisation QNAME ; ouvert à tous
Tableau de souveraineté
Signaux destinés aux achats sur la souveraineté des données, la propriété et la résidence en UE.
Nous évaluons chaque fournisseur européen selon six dimensions de souveraineté résumées par l'acronyme SHIELD. Chaque carte ci-dessous correspond à une lettre — utilisez-les comme une liste de vérification lors de vos comparaisons.
Les tiers qui traitent des données client : prestataires de paiement, services KYC, chatbots de support, analytique.
Où se trouve l'entité juridique, qui la contrôle, et quelles filiales opèrent au sein du même groupe.
Où les données client sont physiquement stockées, qui exploite la pile d'hébergement, quel CDN se trouve en amont.
Si le fournisseur ou ses sous-traitants relèvent du CLOUD Act américain ou d'une autre portée extraterritoriale.
CGU publiques, politique de confidentialité, DPA, liste des sous-traitants, mentions légales et pages sécurité ou confiance.
Audits et certifications indépendants (ISO 27001, BSI C5, TISAX, SOC 2) et transparence open source.
Société privée
Mullvad VPN AB (Bolagsverket 559238-4001, Gothenburg) is wholly owned by Amagicom AB (5567839807, same Gothenburg address). Amagicom AB is in turn 100% owned by Swedish founders Fredrik Strömberg (board deputy of Mullvad VPN AB) and Daniel Berntsson (board member). The about page states verbatim: 'Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company.' No outside venture capital, private equity, IPO or foreign holding company has ever entered the cap table. Founded in March 2009; the Mullvad VPN AB legal entity was registered in January 2020 as a carve-out of the VPN operation from Amagicom AB. An Owner's Directive at mullvad.net/en/help/owners-directive-for-mullvad-vpn binds management to the privacy mission.
🇸🇪 Gothenburg, Sweden
Mullvad VPN AB
Région fixe
Account, subscription and inventory data are processed within the EU/EEA -- the privacy policy states there are no transfers to third countries for that data. Card-payment data (Stripe, US) is the exception: users who pay by card have that transaction processed in the US; users who pay by cash, Monero, PayPal (Luxembourg), Swish (Sweden), SEPA or bank wire stay entirely within EU/EEA processors. Transaction IDs are retained 20 days; statutory accounting records up to 7 years per the Swedish Bokföringslagen. The VPN server fleet is geographically distributed across 50 countries because customers choose the exit jurisdiction; each server runs RAM-only with no disk-resident logs, so the residency picture for the VPN traffic is the exit country selected by the customer, not a residency commitment for stored data (because there is no stored traffic data).
Site web: Self-hosted on Mullvad-controlled infrastructure behind nginx; HSTS preload enforces HTTPS; CAA restricts certificate issuance to Let's Encrypt; SvelteKit front end. Mullvad moved the customer-facing support email infrastructure to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review.
Application: 578 VPN servers across 50 countries (548 online at observation time), 100% RAM-only / diskless since 2023-09-20. Servers boot via Mullvad's stboot bootloader on the open-source System Transparency project. Each server is publicly labelled Rented or Owned on the servers page; named rental providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer.
E-mail: Self-hosted RAM-only mail for customer support since February 2024; Google Workspace remains the inbound MX terminator on mullvad.net for non-support corporate mail (aspmx.l.google.com)
CDN: Mullvad runs its own authoritative DNS for mullvad.net and mullvadvpn.net (ns1-ns4.mullvaddns.net); Bunny CDN is referenced via a DNS TXT verification (bunny:303437)
| Nom | Pays | Finalité |
|---|---|---|
| Stripe, Inc. | 🇺🇸 United States | Credit-card payment processing; per the privacy policy Mullvad stores Stripe charge ID, expiration date, last 4 card digits, card type and country of origin, with transaction IDs retained 20 days |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | 🇱🇺 Luxembourg | PayPal payment processing for EU customers; Mullvad stores the transaction ID, sender's name, country of origin and email address, retained 20 days |
| Getswish AB (Swish) | 🇸🇪 Sweden | Swedish instant-payment network; identifying (transaction ID, name, phone number); Sweden-domestic |
| Google LLC (Google Workspace) | 🇺🇸 United States | Inbound MX terminator for non-support corporate mail on mullvad.net (aspmx.l.google.com observed). Customer-facing support email was moved to self-hosted RAM-only servers in February 2024 per the 2024 year-in-review. |
| Bunny CDN (BunnyWay d.o.o.) | 🇸🇮 Slovenia | Asset CDN referenced via DNS TXT verification (bunny:303437). EU-domiciled. |
| Colocation providers for VPN server fleet | Multiple | Mullvad publishes the per-server rental provider on the servers page; named providers include 100TB, Blixnet, Creanova, DataPacket, HostRoyal, iRegister, M247, PrivateLayer, techfutures, Tzulo, Velox, xtom and Zenlayer. Each rented server runs Mullvad-provisioned RAM-only OS images; the provider sees the physical hardware and bandwidth, not customer traffic content or logs. |
Tarifs
EUR 5/month
- Up to 5 devices per account; 14-day money-back guarantee on card / PayPal / bank wire payments (cash and crypto are non-refundable)
- Anonymous payment methods: physical cash mailed in nine currencies (EUR, USD, GBP, SEK, NOK, CHF, CAD, AUD, NZD) and Monero (Mullvad runs its own XMR node) -- 10% discount on cryptocurrency
- Identifying payment methods: bank wire, credit card (via Stripe), PayPal, Swish, EPS, Bancontact, iDEAL, Wero, Przelewy24, voucher codes -- transaction IDs retained 20 days, statutory accounting retained 7 years per the Swedish Bokföringslagen
Questions et réponses
5 questions
À qui appartient Mullvad, et où se trouve le siège de l'entreprise ?
Mullvad VPN AB est immatriculée auprès du Bolagsverket sous le numéro d'organisation 559238-4001, à Box 53049, 400 14 Göteborg, Suède, avec un bureau visible au 28 Engelbrektsgatan. Son unique actionnaire est Amagicom AB (numéro d'organisation 5567839807, même adresse à Göteborg), et Amagicom AB est elle-même détenue à 100 % par les fondateurs Fredrik Strömberg et Daniel Berntsson, qui restent activement impliqués dans l'entreprise. La page « About » l'indique mot pour mot : « Both Mullvad VPN AB and our parent company Amagicom AB are 100% owned by us, the founders Fredrik Strömberg and Daniel Berntsson, who are actively involved in the company. » Aucun capital-risque, aucun fonds de capital-investissement, aucune introduction en bourse ni aucune entité de holding étrangère ne se trouve au-dessus du groupe -- un trait distinctif parmi les VPN grand public, dont les concurrents se rangent généralement sous des structures de holding de type capital-investissement.
Mullvad est-elle soumise au CLOUD Act américain ?
Le groupe Mullvad ne compte aucune entité immatriculée aux États-Unis. Mullvad VPN AB et Amagicom AB sont toutes deux des aktiebolag suédoises basées à Göteborg, toutes deux détenues par les fondateurs, et aucune filiale américaine, britannique ou étrangère n'est divulguée dans aucune source publique. Il n'existe donc aucune entité Mullvad que le CLOUD Act américain pourrait contraindre directement. Mullvad fait toutefois appel à deux sous-traitants américains -- Stripe Inc. pour le traitement des paiements par carte (données de carte uniquement ; les utilisateurs qui paient en espèces, en Monero ou via Swish/SEPA ne passent pas par Stripe) et Google LLC pour le terminateur MX entrant sur la messagerie d'entreprise non destinée aux clients (la messagerie de support destinée aux clients a été autohébergée en 2024) -- tous deux eux-mêmes accessibles au CLOUD Act, mais aucun ne voit le trafic VPN, les requêtes DNS ni les métadonnées de connexion. Mullvad exploite bien des serveurs VPN physiquement situés aux États-Unis dans une vingtaine de villes ; ceux-ci sont soumis aux réquisitions des autorités locales au niveau de la colocation, mais l'architecture en RAM uniquement / sans journalisation de Mullvad fait qu'il n'existe aucune donnée client historique à remettre, et les clients peuvent choisir d'éviter entièrement les serveurs de sortie aux États-Unis (ou dans tout autre pays des Five Eyes).
Que journalise réellement Mullvad, et comment la politique sans journalisation a-t-elle été éprouvée ?
Selon la politique sans journalisation publiée sur mullvad.net/en/help/no-logging-data-policy : « no logging of traffic, no logging of DNS requests, no logging of connections (including when one is made and when it disconnects), no logging of IP addresses, no logging of user bandwidth. » Les données que Mullvad conserve effectivement se limitent au numéro de compte aléatoire à 16 chiffres, à la date d'expiration du compte, à la clé publique WireGuard et à l'adresse de tunnel lorsque WireGuard est utilisé, à des métadonnées de paiement à courte rétention (20 jours pour les identifiants de transaction) et aux pièces comptables légales conservées jusqu'à 7 ans en application de la loi suédoise Bokföringslagen. Le département des opérations nationales de la police suédoise a exécuté un mandat de perquisition au bureau de Göteborg le 18 avril 2023 -- le premier en 14 années d'activité -- et est reparti les mains vides parce qu'il n'existait aucune donnée client à saisir.
Comment puis-je m'inscrire sans communiquer d'informations personnelles à Mullvad ?
Mullvad génère à la demande un numéro de compte aléatoire à 16 chiffres sur mullvad.net/account/create ; ni e-mail, ni nom d'utilisateur, ni mot de passe ne sont exigés. Vous pouvez payer anonymement en envoyant des espèces par la poste dans l'une de neuf devises (l'enveloppe est détruite après comptage des espèces) ou en envoyant du Monero vers le portefeuille XMR de Mullvad. Les paiements en espèces ne sont pas remboursables en raison des règles anti-blanchiment ; Mullvad n'enregistre que le montant, la devise et l'horodatage. Les paiements par carte, PayPal, virement bancaire et Swish sont acceptés mais associent le compte à un nom ; dans ces cas, l'identifiant de transaction est supprimé après 20 jours, tandis que les pièces comptables légales sont conservées 7 ans en application de la loi suédoise Bokföringslagen.
Que se passe-t-il si un gouvernement contraint Mullvad à remettre des données utilisateur, ou à espionner un utilisateur ?
La politique littérale de Mullvad publiée sur mullvad.net/en/help/how-we-handle-government-requests-user-data dit : « We must -- and do -- make it impossible for us to fulfill any data request. There is simply no data to request, nor confiscate in the case of physical seizure. » Sur la question d'une obligation d'espionner, l'entreprise ajoute : « we will cease operation of our service in the affected jurisdiction and only resume it if the legal situation has been remedied. » Le droit suédois ne permet actuellement pas de contraindre une entreprise à coopérer à une surveillance. Le mandat de perquisition du 18 avril 2023 à Göteborg est le seul test en conditions réelles attesté ; Mullvad a démontré son architecture sans journalisation, le procureur a été consulté et aucune donnée n'a été saisie.
Alternatives
Autres entreprises européennes dans la même catégorie que Mullvad VPN.
🇮🇹 Italy
🇸🇮 Slovenia
🇧🇬 Bulgaria
🇩🇪 Germany
🇩🇪 Germany
🇨🇿 Czech Republic
🇪🇪 Estonia
🇩🇪 Germany
En bref
Sources & vérification
Chaque fait sur cette page est étayé par une source primaire ou indépendante. Dernière vérification : 15 mai 2026.
Vous avez repéré une erreur ? Signalez-le
Contenu du profil
- primaire · about-pagemullvad.net/en/about
- primaire · security-pagemullvad.net/en/help/no-logging-data-policy
- primaire · about-pagemullvad.net/en/aboutFounder ownership and parent-company structure verbatim
- primaire · privacy-policymullvad.net/en/help/privacy-policySelf-declared controller, registration number, postal address verbatim
- primaire · about-pagemullvad.net/en/servers578 servers, 50 countries, rental providers
- primaire · blogmullvad.net/en/blog/we-have-successfully-completed-our-migration-to-ram-only-vpn-infrastructureRAM-only migration completion 2023-09-20
- primaire · pricing-pagemullvad.net/en/pricingEUR 5/month flat since 2009
- primaire · othergithub.com/mullvad/mullvadvpn-appGPL-3.0 main repo
- primaire · pricing-pagemullvad.net/en/pricing
- primaire · termsmullvad.net/en/help/terms-serviceFive devices per account, 14-day money-back guarantee
- primaire · security-pagemullvad.net/en/help/no-logging-data-policy20-day transaction-ID retention, 7-year Swedish Bokföringslagen
- primaire · about-pagemullvad.net/en/aboutFounder ownership 100%
- registre · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3IBolagsverket organisation number 559238-4001
- registre · otherwww.northdata.com/Amagicom%20AB,%20G%C3%B6teborg/ON%205567839807Amagicom AB parent organisation number
- primaire · security-pagemullvad.net/en/help/no-logging-data-policyVerbatim no-logs list; nginx access-log retention 5 minutes excluding IP
- primaire · termsmullvad.net/en/help/terms-serviceAccount-number system
- primaire · about-pagemullvad.net/en/servers578 servers, 50 countries, Rented vs Owned labels, named rental providers
- primaire · blogmullvad.net/en/blog/we-have-successfully-completed-our-migration-to-ram-only-vpn-infrastructureRAM-only migration completion verbatim
- primaire · transparency-reportmullvad.net/en/blog/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised2023-04-18 Swedish Police warrant outcome
- primaire · blogmullvad.net/en/blog/introducing-defense-against-ai-guided-traffic-analysis-daitaDAITA launch 2024-05-07 + Maybenot / Karlstad University collaboration
- primaire · about-pagemullvad.net/en/vpn/daitaDAITA platform rollout
- primaire · blogmullvad.net/en/blog/quantum-resistant-tunnels-are-now-the-default-on-desktopPost-quantum default since 2025-01-09, Classic McEliece + ML-KEM
- primaire · othergithub.com/mullvad/mullvadvpn-appGPL-3.0 main repo, language split, release count
- primaire · othergithub.com/mullvad/mullvad-browserMullvad Browser MPL-2.0, joint with Tor Project, released 2023-04-03
- primaire · cert-pagegithub.com/mullvad/mullvadvpn-app/blob/main/audits/README.mdFull audit ledger PDF list
- primaire · about-pagemullvad.net/en/help/dns-over-https-and-dns-over-tlsPublic DNS resolver: anycast regions, endpoints, QNAME minimisation
- primaire · about-pagemullvad.net/en/aboutFounder ownership statement verbatim
- registre · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3IMullvad VPN AB registration details
- primaire · security-pagemullvad.net/en/help/no-logging-data-policyVerbatim no-logs list and retention periods
- primaire · about-pagemullvad.net/en/serversUS server cities; user-selectable exit jurisdiction
- primaire · transparency-reportmullvad.net/en/blog/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised2023-04-18 Swedish Police warrant; no data seized
- primaire · privacy-policymullvad.net/en/help/how-we-handle-government-requests-user-dataGovernment-request policy verbatim
- primaire · pricing-pagemullvad.net/en/pricingCash and Monero anonymous payment options
- primaire · termsmullvad.net/en/help/terms-serviceAnonymous account number sign-up; Swedish Bokföringslagen 7-year retention
- primaire · privacy-policymullvad.net/en/help/privacy-policyMullvad privacy policy -- enumerates Stripe (US, card processing) and Google Workspace (US, corporate MX) as the US subprocessors named in qa[1] (CLOUD Act answer)
- primaire · dns-recordsmxtoolbox.com/SuperTool.aspxDNS MX evidence for the Google Workspace inbound-mail terminator on mullvad.net cited in qa[1]
Souveraineté (SHIELD)
- primaire · privacy-policymullvad.net/en/help/privacy-policyStripe charge ID, PayPal transaction details, Swish enumerated
- primaire · pricing-pagemullvad.net/en/pricingAccepted payment methods
- primaire · about-pagemullvad.net/en/serversNamed rental providers per-server
- primaire · dns-recordsmullvad.netdig MX mullvad.net = Google Workspace; bunny:303437 TXT for Bunny CDN
- primaire · privacy-policymullvad.net/en/help/privacy-policyRegistered office and organisation number verbatim
- registre · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3I
- primaire · about-pagemullvad.net/en/about100% founder ownership verbatim
- registre · otherwww.allabolag.se/foretag/mullvad-vpn-ab/g%C3%B6teborg/konsulter/2KHK741I5YF3IBolagsverket organisation number, board roles, financials
- registre · otherwww.northdata.com/Amagicom%20AB,%20G%C3%B6teborg/ON%205567839807
- primaire · about-pagemullvad.net/en/help/owners-directive-for-mullvad-vpnOwner's Directive page
- primaire · otherwww.allabolag.se/55923840-01/mullvad-vpn-abSwedish company register (Bolagsverket via allabolag.se). Swedish company register entry for Mullvad VPN AB; no subsidiary entries; sole parent is Amagicom AB (separately documented under ownership)
- primaire · privacy-policymullvad.net/en/help/privacy-policyNo transfers to third countries; EU/EEA processing
- primaire · security-pagemullvad.net/en/help/no-logging-data-policyRetention periods: 20 days transaction IDs, 7-year Swedish Bokföringslagen
- primaire · about-pagemullvad.net/en/serversRental providers named per-server
- primaire · blogmullvad.net/en/blog/mullvad-review-of-2024Support-email move to self-hosted RAM-only servers, February 2024
- primaire · dns-recordsmullvad.netdig MX/NS/A/TXT/CAA: ns1-ns4.mullvaddns.net authoritative; Bunny CDN bunny:303437 TXT
- primaire · about-pagemullvad.net/en/aboutNo US, UK or other foreign legal entity disclosed
- primaire · privacy-policymullvad.net/en/help/how-we-handle-government-requests-user-dataSwedish jurisdiction stance verbatim
- primaire · about-pagemullvad.net/en/serversUS server cities -- physical exposure mitigated by RAM-only + customer choice
- primaire · termsmullvad.net/en/help/terms-serviceSwedish governing law; ARN consumer disputes; Gothenburg district court
- primaire · privacy-policymullvad.net/en/help/privacy-policy
- primaire · security-pagemullvad.net/en/help/no-logging-data-policy
- primaire · privacy-policymullvad.net/en/help/how-we-handle-government-requests-user-dataGovernment-request stance
- primaire · privacy-policymullvad.net/en/help/privacy-policyNo ISO 27001 / SOC 2 / other public certifications attributable to Mullvad VPN AB or Amagicom AB; security-audit reports are published per audit cycle (Assured AB, Cure53, Radically Open Security) but those are point-in-time audits, not standing certifications
- primaire · othergithub.com/mullvad/mullvadvpn-appGPL-3.0 main repo
- primaire · cert-pagegithub.com/mullvad/mullvadvpn-app/blob/main/audits/README.mdAudit ledger directory
- primaire · othergithub.com/mullvad/mullvad-browserMullvad Browser MPL-2.0