Direktantwort: Alle sechs großen VPN-Anbieter — NordVPN, ProtonVPN, Surfshark, ExpressVPN, CyberGhost und Mullvad — lassen ihre No-Logs-Politik inzwischen regelmäßig von unabhängigen Wirtschaftsprüfungs- oder Security-Firmen (Deloitte, PwC, KPMG, Securitum, Cure53) prüfen. Das ist ein wichtiger Unterschied zu VPN-Anbietern, die “No Logs” nur als Marketingaussage ohne jede externe Prüfung verwenden.
Warum ein Audit überhaupt zählt
Eine “No-Logs-Policy” ist zunächst nur ein Versprechen in der Datenschutzerklärung. Ein Audit prüft, ob die tatsächliche Serverkonfiguration, die Infrastruktur und die internen Prozesse mit diesem Versprechen übereinstimmen. Wichtig für die Einordnung: Ein Audit ist immer eine Momentaufnahme zum Prüfzeitpunkt — deshalb lohnt sich ein Blick darauf, ob ein Anbieter sich wiederholt und regelmäßig prüfen lässt, statt nur einmalig.
No-Logs-Audits im Überblick
| Anbieter | Prüfer | Prüfumfang | Letztes bekanntes Audit | Konfidenz |
| ProtonVPN | Securitum | No-Logs-Policy, 5. jährliches Audit in Folge | 2025 | Hoch |
| Surfshark | Deloitte | Serverkonfiguration, Infrastruktur, No-Logs-Policy (2. Auflage) | 2025 | Hoch |
| CyberGhost | Deloitte Romania | IT-Systeme, No-Logs-Konfiguration, Dedicated-IP-System | 2024 | Hoch |
| ExpressVPN | KPMG (Policy), Cure53 (Technik/TrustedServer, Lightway) | Datenschutzrichtlinie + Quellcode/Infrastruktur, mehrere Einzelaudits | 2022 | Hoch |
| Mullvad | Cure53 | Infrastruktur (4. Audit) und App-Sicherheit, getrennte jährliche Prüfungen | 2024 | Hoch |
| NordVPN | PwC und Deloitte | No-Logs-Policy, mehrfach wiederholt | laut Herstellerangabe mehrfach seit 2018 | Mittel |
Was ein Audit nicht beweist
- Ein Audit prüft den Zustand zu einem bestimmten Zeitpunkt — nicht, was der Anbieter danach ändert.
- Auditberichte werden vom geprüften Unternehmen beauftragt und bezahlt; die Unabhängigkeit der Prüffirma ist trotzdem der Standard, den auch Banken und Börsenunternehmen nutzen.
- Ein Audit bestätigt meist die Konfiguration und Prozesse, nicht zwingend jede Zeile Quellcode — dafür sind gesonderte Source-Code-Audits (z. B. Cure53) nötig, wie sie ExpressVPN und Mullvad zusätzlich durchführen lassen.
FAQ
Reicht ein einmaliges Audit als Vertrauensbeweis?
Weniger als ein wiederholtes Audit. Anbieter wie ProtonVPN (5 Jahre in Folge) und Surfshark (zweite Deloitte-Prüfung) zeigen damit, dass die Prüfung kein einmaliges Marketing-Ereignis war.
Was bedeutet “No-Logs” genau?
In der Regel: keine Speicherung von Verbindungszeiten, zugewiesenen IP-Adressen, besuchten Websites oder Datenverkehrsinhalten. Manche Anbieter speichern trotzdem aggregierte, nicht personenbezogene Diagnosedaten — Details stehen im jeweiligen Auditbericht.
Zuletzt aktualisiert: September 2026 | Datenquellen: Offizielle Audit-Ankündigungen der Anbieter (protonvpn.com, surfshark.com, mullvad.net, expressvpn.com), Fachmedien-Berichterstattung | Verwandte Artikel: VPN-Dienste im Vergleich · VPN-Anbieter außerhalb der 14-Eyes-Allianz