Zum Inhalt springen
  1. Start
  2. Blog
  3. Was „No Logs“ bei einem VPN wirklich bedeutet – und wie du es prüfst

Was „No Logs“ bei einem VPN wirklich bedeutet – und wie du es prüfst

Jedes VPN speichert etwas. „No Logs“ sollte heißen: nichts darüber, was du online tust. So erkennst du den Unterschied, und das speichert PryVPN.

PryVPN-TeamVeröffentlicht am Aktualisiert am 4 Min. Lesezeit
Kurz gesagt

„No Logs“ sollte heißen, dass das VPN nicht festhält, welche Websites du besuchst, welche DNS-Anfragen du stellst, was in deinem Datenverkehr steckt oder welche echte IP-Adresse zu dieser Aktivität gehört. Jedes VPN speichert etwas, um zu funktionieren. Entscheidend ist, was, in welcher Form, wie lange und ob jemand Unabhängiges es geprüft hat.

Fast jedes VPN wirbt mit „No Logs“. Es steht auf der Website, im App-Store und in der Werbung. Aber ein VPN läuft nicht mit nichts: Es muss wissen, welche Geräte sich verbinden dürfen, und es muss deinen Datenverkehr weiterleiten. „Keine Protokolle“ kann also etwas Handfestes bedeuten oder fast gar nichts. So erkennst du den Unterschied.

Aktivitätsprotokolle und die Daten, die ein VPN zum Betrieb braucht

Es hilft, das, was ein VPN speichern könnte, in fünf Arten aufzuteilen:

Art der Aufzeichnung Beispiel Verrät sie, was du tust?
Aktivitätsprotokolle Die Websites, die du besuchst, deine DNS-Anfragen, der Inhalt deines Datenverkehrs Ja, direkt
Verbindungsprotokolle Deine echte IP-Adresse, die VPN-Adresse, die du bekommen hast, wann du dich verbunden hast Allein nicht, aber sie können dich mit dem verknüpfen, was andere protokolliert haben
Kontodaten E-Mail-Adresse, Zahlungsdaten Sie verraten, wer du bist
Betriebsdaten Die Schlüssel deiner Geräte, welchen Server du nutzt, wie viele Daten fließen Nein, wenn sie kurz und getrennt vom Rest gespeichert werden
Statistiken Tagessummen ohne Kennungen Nein

Die zweite Zeile ist die, über die viele stolpern. Eine Website kann protokollieren: „Die VPN-Adresse 203.0.113.7 hat das um 14:02 Uhr gepostet.“ Speichert das VPN „der Kunde mit der Heimadresse X hatte um 14:02 Uhr die 203.0.113.7“, zeigen beide Protokolle zusammen auf eine Person. Ein No-Logs-Versprechen mit Verbindungsprotokollen ist ein schwaches Versprechen.

Ein Dienst, der wirklich keine Protokolle führt, speichert keine Aktivitätsprotokolle, keine Verbindungsprotokolle, die deine echte Adresse mit deiner Aktivität verbinden, so wenig Kontodaten wie möglich und Betriebsdaten nur so lange wie nötig.

Fünf Wege, jeden Anbieter zu prüfen

Du musst niemandem einfach glauben, auch uns nicht. Diese fünf Prüfungen funktionieren bei jedem VPN:

  1. Eine Richtlinie mit Liste statt Slogan. Such nach einer Tabelle: was gespeichert wird, in welcher Form und wie lange. „Wir können Informationen erheben, um unsere Dienste zu verbessern“ ist keine Antwort.
  2. Ein unabhängiges Audit. Wer es gemacht hat, wann, was es abgedeckt hat (Server, Apps oder nur die Richtlinie) und ob der Bericht öffentlich ist. Ein Audit ist eine Momentaufnahme, kein Siegel für immer.
  3. Was passiert ist, als jemand gefragt hat. Transparenzberichte, die Anfragen von Behörden zählen, und öffentliche Fälle, in denen ein Anbieter nichts herausgeben konnte, kommen einem Praxistest am nächsten.
  4. Die Architektur. Manche Entscheidungen erschweren das Protokollieren von vornherein: Resolver, die Anfragen im Arbeitsspeicher beantworten, Kennungen, die nur als Hash gespeichert werden, verschlüsselte E-Mail-Adressen und Passwörter nur als Einweg-Hash, kurze Speicherfristen als Standard.
  5. Das Geschäftsmodell. Server kosten Geld. Sagt ein kostenloses VPN nicht, wer bezahlt, zahlst vielleicht du, mit Werbung, Trackern oder Daten. Privacy Guides, ein Community-Projekt, veröffentlicht Kriterien in diese Richtung.

Warnsignale

  • „No Logs“ ohne eine Liste dessen, was doch gespeichert wird.
  • Vage Befugnisse in der Datenschutzerklärung („für Analysen“, „für Partner“).
  • Werbe- oder Analyse-SDKs in der App.
  • Nicht erkennbar, welches Unternehmen den Dienst betreibt und von wo.
  • Begriffe wie „nicht rückverfolgbar“ oder „militärische Verschlüsselung“. Das Erste kann niemand versprechen, das Zweite bedeutet nichts.

Unser Fall: was PryVPN speichert, Zeile für Zeile

Es wäre seltsam, dich diese Prüfungen bei anderen machen zu lassen und nicht bei uns. Also hier unsere Liste. Sie stimmt mit unserer Datenschutzerklärung überein, die maßgeblich ist.

Was wir nie aufzeichnen: die Websites und Apps, die du nutzt, deine DNS-Anfragen (unsere Resolver beantworten sie im Arbeitsspeicher und behalten nur Summen, die auf niemanden verweisen), den Inhalt deines Datenverkehrs, deine ursprüngliche IP-Adresse in Verbindung mit deiner Aktivität und die Zeitpunkte, zu denen du eine Website aufgerufen hast.

Was wir speichern:

Was In welcher Form Wie lange
Dein Konto Deine E-Mail-Adresse, verschlüsselt, und dein Passwort nur als Einweg-Hash (Argon2id); mit Google ein Hash mit Schlüssel der Kennung deines Google-Kontos Bis du das Konto löschst
Deine Geräte Der öffentliche WireGuard-Schlüssel, Plattform, App-Version und die Tage, an denen sie hinzugefügt und zuletzt genutzt wurden Gelöscht nach 90 Tagen ohne Nutzung
Welcher Server den Schlüssel jedes Geräts hat Gerät, Server und Tag Entfernt nach 24 Stunden ohne Nutzung
Deine aktive Sitzung Server, öffentlicher Schlüssel, Startzeit auf die Stunde gerundet, gesendete und empfangene Bytes Nur solange du verbunden bist
Sicherheitsereignisse wie fehlgeschlagene Anmeldungen Art, Uhrzeit und ein täglich neu gesalzener Hash der IP-Adresse 24 Stunden
Dienstprotokolle Route, Ergebnis und Zeiten, ohne IP-Adresse (nur ein kurzer, täglich neu gesalzener Hash) 14 Tage
Sicherungen Eine vollständige tägliche Kopie der Datenbank 14 Tage auf dem Server; verschlüsselte Offline-Kopien bis zu 30

Um Spam und Angriffe zu stoppen, ohne jemanden zu beobachten, zählen unsere Server Verhalten, etwa wie schnell ein Gerät neue Verbindungen öffnet, und zwar im Arbeitsspeicher des Servers und höchstens eine Minute lang. Diese Zähler enthalten nie, wohin die Verbindungen gehen. Eine E-Mail-Adresse ist freiwillig, und die Statistiken der App sind aus, solange du sie nicht einschaltest.

Was das praktisch heißt: Fragt jemand, wer eine PryVPN-Adresse zu einem bestimmten Zeitpunkt genutzt hat, können wir es nicht sagen, weil diese Verbindung nicht existiert. Jede solche Anfrage zählen wir in unserem Transparenzbericht.

Was wir noch nicht haben

Die Prüfungen 2 und 3 sind für einen neuen Dienst die schwierigen. Hier unser Stand:

  • Noch kein unabhängiges Audit. Solange es keins gibt, kannst du prüfen, was wir veröffentlichen: die vollständige Speichertabelle in der Datenschutzerklärung und den Transparenzbericht.
  • Unsere Datenschutzerklärung ist ein Beta-Entwurf. Sie erklärt unsere Praxis in einfacher Sprache und wird vor dem öffentlichen Start von PryVPN juristisch geprüft.
  • Die Angaben zu unserem Unternehmen werden vor dem Start im Impressum veröffentlicht.
  • PryVPN macht dich nicht unsichtbar. Websites, bei denen du angemeldet bist, wissen, dass du es bist, und dein Gerät lässt sich auf andere Weise wiedererkennen.

Wir finden, dass es zu „No Logs“ dazugehört, das so offen zu sagen. Dieselbe Liste aus Produktsicht findest du auf unserer Seite VPN ohne Protokolle.

Quellen

  1. Privacy Guides: VPN-Empfehlungen und Kriterien (englisch)
  2. Datenschutz-Grundverordnung (EU) 2016/679, Artikel 5: Datenminimierung und Speicherbegrenzung

Einen Fehler entdeckt? Schreib uns an support@pryvpn.com. Wir korrigieren ihn und aktualisieren das Datum.

Über den Autor

PryVPN-Team

Die Leute, die die Android-App, die Server und das Netzwerk von PryVPN bauen. Vor jeder Veröffentlichung gleichen wir jede Aussage über PryVPN mit unserer Datenschutzerklärung ab.

Wie wir schreiben
Beta beitreten

Teste PryVPN in der Beta

Kostenlos, ohne Kreditkarte, ohne Aktivitätsprotokolle. Tritt der Beta bei, wir schreiben dir, sobald Platz frei ist. PryVPN wird über Google Play installiert.

Beta beitreten