“Keine Logs” ist die meistgenutzte Floskel im VPN-Marketing. Jeder Anbieter behauptet es. Den Unterschied macht die unabhängige Prüfung. NordVPN hat seit 2018 sechs No-Logs-Audits hintereinander durchlaufen. Wir haben die Berichte gelesen und erklären, was sie wirklich belegen.
Was NordVPN behauptet
Die Datenschutzrichtlinie listet auf, was NordVPN nicht speichert:
- Ihre IP-Adresse
- Browserverlauf und DNS-Anfragen
- Datenverkehr und Inhalte der Sitzungen
- Zeitstempel der Verbindungen
- Bandbreitenverbrauch pro Sitzung
- Dauer der Sitzungen
Erfasst wird dagegen: aggregierte Auslastungsdaten über Server-Cluster (nicht einzelnen Nutzern zugeordnet) und Kontodaten wie E-Mail-Adresse und Zahlungsinformationen, die für die Verwaltung des Abonnements nötig sind.
Der Unterschied zählt. Viele VPNs, die “keine Logs” versprechen, speichern trotzdem Metadaten wie Verbindungszeiten oder Gesamtbandbreite. NordVPNs Richtlinie schließt das ausdrücklich aus.
Sechs unabhängige Audits
NordVPN lässt seine No-Logs-Infrastruktur seit 2018 regelmäßig prüfen. Die Prüffirmen wechselten: PwC Luxemburg führte die ersten vier Audits durch, Deloitte Litauen das fünfte und sechste.
Das sechste Audit, abgeschlossen am 12. Dezember 2025, ist das aktuellste. Deloitte prüfte Server-Infrastruktur, Konfigurationsdateien, Deployment-Prozesse und datenschutzrelevante Einstellungen auf Standard-Servern, Double-VPN-Servern, Onion-over-VPN-Servern und verschleierten Servern. Auch Interviews mit Mitarbeitern gehörten zur Methodik.
Deloittes Fazit: NordVPNs IT-Systeme und Abläufe sind im Einklang mit der No-Logs-Erklärung gestaltet und umgesetzt.
Das ist kein Freibrief für das Unternehmen als Ganzes. Ein Audit bewertet bestimmte Systeme in einem bestimmten Zeitfenster. Was es bestätigt: Zum Prüfzeitpunkt speicherte die Infrastruktur die Daten nicht, von denen NordVPN sagt, dass es sie nicht speichert.
Der Server-Vorfall 2018
2018 verschaffte sich ein Unbefugter Zugang zu einem NordVPN-Server in Finnland. Der Vorfall wurde 2019 öffentlich, und NordVPN bekam Kritik, weil es ihn nicht sofort offenlegte.
Betroffen war ein einzelner Server, der von einem fremden Rechenzentrum gemietet war. Der Angreifer nutzte ein unsicheres Fernwartungssystem aus, das der Rechenzentrumsbetreiber aktiv gelassen hatte. Es war kein Fehler in NordVPNs Software.
Offengelegt wurden Konfigurationsdateien und private Schlüssel für abgelaufene TLS-Zertifikate. Keine Nutzerdaten, keine Traffic-Logs, keine Verbindungsaufzeichnungen. Weil NordVPN das nicht protokolliert, gab es nichts zu holen.
Der Vorfall warf echte Fragen zur Kontrolle über fremde Infrastruktur auf. Als Reaktion wechselte NordVPN zu eigenen, kolokierten Servern und setzt heute auf RAM-Only-Server, die bei jedem Neustart alle Daten löschen.
RAM-Only-Server in der Praxis
NordVPN hat sein gesamtes Netz auf RAM-Only-Server umgestellt. Klassische VPN-Server schreiben Daten auf Festplatten. Selbst bei einer No-Logs-Behauptung könnte eine Beschlagnahmung dann Restdaten zutage fördern.
RAM-Only-Server speichern nichts auf Datenträgern. Alle Betriebsdaten liegen im Arbeitsspeicher und werden beim Neustart vollständig gelöscht. Wird ein Server physisch beschlagnahmt, gibt es nichts wiederherzustellen. Das ist die technische Umsetzung einer No-Logs-Richtlinie, nicht nur ein Versprechen. Mehr dazu in unserem Artikel zu RAM-Only-Servern.
Mullvad hat diesen Ansatz eingeführt. NordVPN, ExpressVPN und ProtonVPN haben ihn übernommen.
Panama-Jurisdiktion
NordVPN ist in Panama registriert. Panama hat keine verpflichtende Vorratsdatenspeicherung und gehört keiner Geheimdienstallianz an (weder Five Eyes noch Nine Eyes noch 14 Eyes).
Selbst wenn eine Behörde NordVPN zwingen wollte, mit dem Loggen zu beginnen, müsste sie das über panamaische Gerichte tun. Panama hat keine Speicherpflicht durchzusetzen und kein internationales Abkommen, das es zur Kooperation mit ausländischen Überwachungsanfragen zwingt.
Was die Audits nicht abdecken
Audits haben Grenzen. Eine Prüfung über fünf Wochen sagt etwas über NordVPNs Systeme in diesem Zeitraum. Sie sagt nichts darüber, was zwischen den Audits passiert, ob jeder Server in jedem Land im Prüfumfang lag, und ob die Muttergesellschaft Nord Security (Litauen, EU) unter EU-Recht zu anderen Praktiken gezwungen werden könnte.
Das ist kein Grund, NordVPN zu misstrauen. Es ist ein Grund, zu verstehen, was die Audits belegen und was nicht.
Vergleich mit anderen geprüften Anbietern
| VPN | Prüffirma | Audits | Jurisdiktion |
|---|---|---|---|
| NordVPN | PwC, Deloitte | 6 | Panama |
| ProtonVPN | Securitum | 4 | Schweiz |
| Surfshark | Cure53 | 2 | Niederlande |
| Mullvad | Cure53 | 4 | Schweden |
| ExpressVPN | KPMG | 2 | British Virgin Islands |
NordVPNs Prüffrequenz ist die höchste der Branche. Mehr Audits bedeuten mehr Chancen, dass eine externe Firma eine Lücke zwischen Richtlinie und Praxis findet. Sechs saubere Bewertungen über zwei Prüffirmen sind eine ernstzunehmende Bilanz. In unserer Bewertung erreicht NordVPN 4,6/5 und ist damit unser Spitzenreiter.
Alle VPNs im direkten Vergleich? Unser vollständiger VPN-Vergleich zeigt Bewertungen nach 18 Kriterien.
Unsere Einschätzung
NordVPNs No-Logs-Behauptung gehört zu den am gründlichsten verifizierten der Branche. Sechs Audits, zwei Prüffirmen, RAM-Only-Infrastruktur und Panama ohne Speicherpflicht. Der Vorfall 2018 war ein Problem mit fremder Infrastruktur, kein Logging-Problem, und der Server-Wechsel danach hat die Ursache behoben.
Die ehrliche Einschränkung: Kein Audit ist perfekt, und die litauische Mutter Nord Security schafft ein theoretisches EU-Risiko, das die Panama-Registrierung nicht ganz auflöst. Für die allermeisten Nutzer ist NordVPNs Datenschutz mehr als ausreichend. Wer das absolute Maximum braucht, fährt mit Mullvad besser: kein Konto-E-Mail, Barzahlung, gerichtlich getestete No-Logs-Richtlinie. Wie man eine solche Behauptung selbst prüft, zeigt unser Leitfaden No-Logs verifizieren.
NordVPN führt in keinem relevanten Sinn Logs. Sechs unabhängige Audits, RAM-Only-Server und Panama-Jurisdiktion belegen das. Der Vorfall 2018 ist wissenswert, betraf aber keine Nutzerdaten. Für die meisten Nutzer ist NordVPN eine solide Wahl. Wer maximale Anonymität braucht, liegt mit Mullvad eine Stufe darüber.