„No Logs“ sollte heißen, dass das VPN nicht festhält, welche Websites du besuchst, welche DNS-Anfragen du stellst, was in deinem Datenverkehr steckt oder welche echte IP-Adresse zu dieser Aktivität gehört. Jedes VPN speichert etwas, um zu funktionieren. Entscheidend ist, was, in welcher Form, wie lange und ob jemand Unabhängiges es geprüft hat.
Fast jedes VPN wirbt mit „No Logs“. Es steht auf der Website, im App-Store und in der Werbung. Aber ein VPN läuft nicht mit nichts: Es muss wissen, welche Geräte sich verbinden dürfen, und es muss deinen Datenverkehr weiterleiten. „Keine Protokolle“ kann also etwas Handfestes bedeuten oder fast gar nichts. So erkennst du den Unterschied.
Aktivitätsprotokolle und die Daten, die ein VPN zum Betrieb braucht
Es hilft, das, was ein VPN speichern könnte, in fünf Arten aufzuteilen:
| Art der Aufzeichnung | Beispiel | Verrät sie, was du tust? |
|---|---|---|
| Aktivitätsprotokolle | Die Websites, die du besuchst, deine DNS-Anfragen, der Inhalt deines Datenverkehrs | Ja, direkt |
| Verbindungsprotokolle | Deine echte IP-Adresse, die VPN-Adresse, die du bekommen hast, wann du dich verbunden hast | Allein nicht, aber sie können dich mit dem verknüpfen, was andere protokolliert haben |
| Kontodaten | E-Mail-Adresse, Zahlungsdaten | Sie verraten, wer du bist |
| Betriebsdaten | Die Schlüssel deiner Geräte, welchen Server du nutzt, wie viele Daten fließen | Nein, wenn sie kurz und getrennt vom Rest gespeichert werden |
| Statistiken | Tagessummen ohne Kennungen | Nein |
Die zweite Zeile ist die, über die viele stolpern. Eine Website kann protokollieren: „Die VPN-Adresse 203.0.113.7 hat das um 14:02 Uhr gepostet.“ Speichert das VPN „der Kunde mit der Heimadresse X hatte um 14:02 Uhr die 203.0.113.7“, zeigen beide Protokolle zusammen auf eine Person. Ein No-Logs-Versprechen mit Verbindungsprotokollen ist ein schwaches Versprechen.
Ein Dienst, der wirklich keine Protokolle führt, speichert keine Aktivitätsprotokolle, keine Verbindungsprotokolle, die deine echte Adresse mit deiner Aktivität verbinden, so wenig Kontodaten wie möglich und Betriebsdaten nur so lange wie nötig.
Fünf Wege, jeden Anbieter zu prüfen
Du musst niemandem einfach glauben, auch uns nicht. Diese fünf Prüfungen funktionieren bei jedem VPN:
- Eine Richtlinie mit Liste statt Slogan. Such nach einer Tabelle: was gespeichert wird, in welcher Form und wie lange. „Wir können Informationen erheben, um unsere Dienste zu verbessern“ ist keine Antwort.
- Ein unabhängiges Audit. Wer es gemacht hat, wann, was es abgedeckt hat (Server, Apps oder nur die Richtlinie) und ob der Bericht öffentlich ist. Ein Audit ist eine Momentaufnahme, kein Siegel für immer.
- Was passiert ist, als jemand gefragt hat. Transparenzberichte, die Anfragen von Behörden zählen, und öffentliche Fälle, in denen ein Anbieter nichts herausgeben konnte, kommen einem Praxistest am nächsten.
- Die Architektur. Manche Entscheidungen erschweren das Protokollieren von vornherein: Resolver, die Anfragen im Arbeitsspeicher beantworten, Kennungen, die nur als Hash gespeichert werden, verschlüsselte E-Mail-Adressen und Passwörter nur als Einweg-Hash, kurze Speicherfristen als Standard.
- Das Geschäftsmodell. Server kosten Geld. Sagt ein kostenloses VPN nicht, wer bezahlt, zahlst vielleicht du, mit Werbung, Trackern oder Daten. Privacy Guides, ein Community-Projekt, veröffentlicht Kriterien in diese Richtung.
Warnsignale
- „No Logs“ ohne eine Liste dessen, was doch gespeichert wird.
- Vage Befugnisse in der Datenschutzerklärung („für Analysen“, „für Partner“).
- Werbe- oder Analyse-SDKs in der App.
- Nicht erkennbar, welches Unternehmen den Dienst betreibt und von wo.
- Begriffe wie „nicht rückverfolgbar“ oder „militärische Verschlüsselung“. Das Erste kann niemand versprechen, das Zweite bedeutet nichts.
Unser Fall: was PryVPN speichert, Zeile für Zeile
Es wäre seltsam, dich diese Prüfungen bei anderen machen zu lassen und nicht bei uns. Also hier unsere Liste. Sie stimmt mit unserer Datenschutzerklärung überein, die maßgeblich ist.
Was wir nie aufzeichnen: die Websites und Apps, die du nutzt, deine DNS-Anfragen (unsere Resolver beantworten sie im Arbeitsspeicher und behalten nur Summen, die auf niemanden verweisen), den Inhalt deines Datenverkehrs, deine ursprüngliche IP-Adresse in Verbindung mit deiner Aktivität und die Zeitpunkte, zu denen du eine Website aufgerufen hast.
Was wir speichern:
| Was | In welcher Form | Wie lange |
|---|---|---|
| Dein Konto | Deine E-Mail-Adresse, verschlüsselt, und dein Passwort nur als Einweg-Hash (Argon2id); mit Google ein Hash mit Schlüssel der Kennung deines Google-Kontos | Bis du das Konto löschst |
| Deine Geräte | Der öffentliche WireGuard-Schlüssel, Plattform, App-Version und die Tage, an denen sie hinzugefügt und zuletzt genutzt wurden | Gelöscht nach 90 Tagen ohne Nutzung |
| Welcher Server den Schlüssel jedes Geräts hat | Gerät, Server und Tag | Entfernt nach 24 Stunden ohne Nutzung |
| Deine aktive Sitzung | Server, öffentlicher Schlüssel, Startzeit auf die Stunde gerundet, gesendete und empfangene Bytes | Nur solange du verbunden bist |
| Sicherheitsereignisse wie fehlgeschlagene Anmeldungen | Art, Uhrzeit und ein täglich neu gesalzener Hash der IP-Adresse | 24 Stunden |
| Dienstprotokolle | Route, Ergebnis und Zeiten, ohne IP-Adresse (nur ein kurzer, täglich neu gesalzener Hash) | 14 Tage |
| Sicherungen | Eine vollständige tägliche Kopie der Datenbank | 14 Tage auf dem Server; verschlüsselte Offline-Kopien bis zu 30 |
Um Spam und Angriffe zu stoppen, ohne jemanden zu beobachten, zählen unsere Server Verhalten, etwa wie schnell ein Gerät neue Verbindungen öffnet, und zwar im Arbeitsspeicher des Servers und höchstens eine Minute lang. Diese Zähler enthalten nie, wohin die Verbindungen gehen. Eine E-Mail-Adresse ist freiwillig, und die Statistiken der App sind aus, solange du sie nicht einschaltest.
Was das praktisch heißt: Fragt jemand, wer eine PryVPN-Adresse zu einem bestimmten Zeitpunkt genutzt hat, können wir es nicht sagen, weil diese Verbindung nicht existiert. Jede solche Anfrage zählen wir in unserem Transparenzbericht.
Was wir noch nicht haben
Die Prüfungen 2 und 3 sind für einen neuen Dienst die schwierigen. Hier unser Stand:
- Noch kein unabhängiges Audit. Solange es keins gibt, kannst du prüfen, was wir veröffentlichen: die vollständige Speichertabelle in der Datenschutzerklärung und den Transparenzbericht.
- Unsere Datenschutzerklärung ist ein Beta-Entwurf. Sie erklärt unsere Praxis in einfacher Sprache und wird vor dem öffentlichen Start von PryVPN juristisch geprüft.
- Die Angaben zu unserem Unternehmen werden vor dem Start im Impressum veröffentlicht.
- PryVPN macht dich nicht unsichtbar. Websites, bei denen du angemeldet bist, wissen, dass du es bist, und dein Gerät lässt sich auf andere Weise wiedererkennen.
Wir finden, dass es zu „No Logs“ dazugehört, das so offen zu sagen. Dieselbe Liste aus Produktsicht findest du auf unserer Seite VPN ohne Protokolle.
Quellen
Einen Fehler entdeckt? Schreib uns an support@pryvpn.com. Wir korrigieren ihn und aktualisieren das Datum.