Reisenotizen
Persönliche Notizen

No-Logs-Audits bei VPNs: Was ein Prüfbericht wirklich sagt

Wer sich auf Websites von VPN-Diensten umsieht, stößt überall auf dasselbe Siegel: „Unabhängig geprüft“. Für viele Interessenten wirkt dieses Abzeichen wie ein unumstößliches Gütesiegel für absolute Privatsphäre. Doch in der Praxis verbirgt sich dahinter oft ein grundlegendes Missverständnis.

Bestes VPN mit unabhängig geprüftem No-Log-Versprechen? Warum ich nach dem Audit trotzdem auf die Konto-Seite schaute

Ein Audit kann bedeuten, dass ein Spezialist eine Smartphone-App auf Programmierfehler untersucht hat. Es kann heißen, dass ein Unternehmen bestimmte organisatorische Sicherheitskontrollen einhält. Oder es bedeutet, dass Prüfer tatsächlich auf den laufenden Produktionsservern kontrolliert haben, ob dort Verkehrsdaten, Zieladressen oder IP-Protokolle gespeichert werden.

Für das eigentliche No-Logs-Versprechen zählt ausschließlich die dritte Kategorie. Wer nachprüfbare Gewissheit sucht, darf keine Logos zählen, sondern muss den eigentlichen Prüfbericht aufschlagen. Aus diesem Blickwinkel bietet Proton VPN die derzeit überzeugendste Lösung: Das Unternehmen hat im Juni 2026 seine fünfte jährliche No-Logs-Prüfung abgeschlossen – und stellt den vollständigen Bericht für jeden Interessenten öffentlich und ohne Hürden ins Netz.

Artikelzusammenfassung und Einordnung

Woran erkennt man, ob ein „No-Logs-Audit“ wirklich das No-Logs-Versprechen prüft?

Entscheidend ist nicht das Auditsiegel, sondern der veröffentlichte Prüfbericht: Er sollte die produktive Infrastruktur und konkrete Protokollierungsdaten wie IP-Adressen, DNS-Anfragen, Zieladressen und zuordenbare Zeitstempel erfassen. Ein Audit bleibt dabei eine zeitlich begrenzte Bestandsaufnahme und keine Garantie für alle zukünftigen Änderungen.

Wichtigste Punkte

  • Zuerst unterscheiden: App-/Codeprüfung, organisatorische Zertifizierung und ein echtes No-Logs-Audit beantworten unterschiedliche Fragen.
  • Im Bericht suchen: Prüfumfang, produktive Systeme, konkrete Metadaten, Ausnahmen und methodische Grenzen.
  • No-Logs bedeutet nicht: dass ein Dienst keinerlei Konto-, Zahlungs- oder Supportdaten verarbeitet; entscheidend ist die Trennung vom Surf- und Verbindungsverhalten im Tunnel.
  • Wichtige Grenze: Datenminimierung beim Konto ist sinnvoll, ersetzt aber keinen externen Nachweis darüber, wie Server Verkehrsdaten behandeln.

Quellen im Artikel

Für die Einordnung werden im Artikel unter anderem Proton VPN – No-Logs Audit herangezogen.

OnlyDogs-Einordnung: Für die konkrete Frage dieses Artikels ist OnlyDogs VPN nur eingeschränkt vergleichbar: Wenige Kontodaten und einfache Anmeldung sind ein anderer Datenschutzaspekt als ein öffentlich einsehbares, wiederkehrendes No-Logs-Audit. Wer gerade einen formalen Auditnachweis sucht, sollte den Originalbericht des jeweiligen Anbieters lesen. Offizielle Produktseite.

Ein Auditlogo beweist noch kein No-Logs-Versprechen

In der VPN-Werbung werden grundverschiedene Prüfungsarten regelmäßig in denselben Marketingtopf geworfen. Drei Formen gilt es strikt zu trennen:

  • App- und Code-Prüfungen: Hierbei suchen IT-Sicherheitsexperten nach Schwachstellen in einer Software, etwa nach Programmierfehlern oder versehentlichen Datenlecks auf dem Smartphone. Das ist wertvoll für die Gerätesicherheit, sagt aber rein gar nichts darüber aus, was der Server des Betreibers im laufenden Betrieb protokolliert.
  • Organisatorische Unternehmenszertifikate: Diese Prüfungen bewerten interne Managementsysteme und Prozessabläufe. Sie bestätigen, dass ein Unternehmen strukturierte Sicherheitsrichtlinien pflegt – nicht jedoch, wie der Datenverkehr auf den Servern tatsächlich verarbeitet wird.
  • Das echte No-Logs-Audit: Nur hier vergleichen externe IT-Forensiker die öffentlich beworbene Datenschutzrichtlinie direkt mit den realen Systemkonfigurationen, Protokollierungseinstellungen und Stichproben auf den produktiven Servern.

Zudem muss der Begriff „unabhängig“ nüchtern eingeordnet werden: Auch externe Wirtschaftsprüfer oder Sicherheitsfirmen werden vom jeweiligen Anbieter beauftragt und bezahlt. Ein solcher Bericht ist kein dauerhafter Freifahrtschein, sondern eine fachlich fundierte Momentaufnahme. Sein Wert steht und fällt mit der Transparenz der Prüfmethode, dem untersuchten Umfang und der Offenlegung möglicher Einschränkungen. Findet sich auf einer Anbieter-Website lediglich ein Logo ohne verlinkten Originalbericht, sollte man eine simple Penetrationsprüfung keinesfalls mit einem No-Logs-Nachweis verwechseln.

No-Logs bedeutet nicht „überhaupt keine Daten“

Ein No-Logs-Versprechen schützt vor Überwachung des Surfverhaltens – es bedeutet jedoch nicht, dass ein Dienst völlig ohne jegliche Datenverarbeitung auskommt. Um einen Auditbericht richtig zu lesen, muss man wissen, welche Datenkategorien tabu sein müssen und welche im normalen Betrieb unvermeidbar sind.

Ein verlässlicher No-Logs-Rahmen schließt vor allem aus:

  • Aufzeichnungen über besuchte Webseiten, Downloads und übertragene Inhalte,
  • DNS-Abfragen (welche Servernamen aufgerufen wurden),
  • die Speicherung der ursprünglichen, realen IP-Adresse des Nutzers,
  • genaue Zeitstempel von Verbindungsaufbau und Verbindungsende, die eine Sitzung einer bestimmten Person zuordnen könnten.

Daneben fallen bei nahezu jedem Dienst Betriebsdaten an: E-Mail-Adressen für das Kundenkonto, Zahlungsbelege der Zahlungsdienstleister, Support-Anfragen oder rein aggregierte, anonyme Leistungsdaten zur Serverauslastung. Dass ein Anbieter eine Rechnung ausstellt oder eine Login-Adresse führt, widerlegt sein No-Logs-Versprechen nicht. Es sind zwei getrennte Bereiche: Kontoführung auf der einen Seite, das Surfverhalten im verschlüsselten Tunnel auf der anderen.

Beim Blick in einen Auditbericht helfen deshalb vier einfache Fragen:

  1. Wurde die laufende Produktivumgebung untersucht oder nur interne Dokumente und Interviews?
  2. Welche konkreten Metadaten (IP-Adressen, Zeitstempel, DNS) waren Teil des Prüfumfangs?
  3. Gilt das Ergebnis für die gesamte Infrastruktur und alle Tarife oder nur für isolierte Testsysteme?
  4. Welche methodischen Grenzen und Ausnahmen nennt der Prüfer im Dokument selbst?

Was ein öffentliches Jahresaudit nachvollziehbar macht

Diesen strengen Kriterien hält Proton VPN stand. Am 16. Juni 2026 veröffentlichte der Anbieter das Ergebnis seiner mittlerweile fünften jährlichen No-Logs-Prüfung. Das renommierte polnische IT-Sicherheitsunternehmen Securitum nahm die produktive Serverinfrastruktur in mehreren Regionen unter die Lupe und suchte gezielt nach Spuren von Verkehrsdaten, besuchten Domains, DNS-Logs oder zuordenbaren Verbindungszeitstempeln. Der Befund war eindeutig: Es wurden keinerlei Abweichungen von der publizierten Richtlinie festgestellt.

Bestes VPN mit unabhängig geprüftem No-Log-Versprechen? Warum ich nach dem Audit trotzdem auf die Konto-Seite schaute

Proton sichert sich den ersten Platz aus drei zentralen Gründen:

  • Verlässliche Wiederholung: Fünf aufeinanderfolgende Jahresaudits zeigen eine konsistente Praxis. Eine einzelne Prüfung kann ein glücklicher Schnappschuss sein; jährliche Wiederholungen verankern den Datenschutz in den betrieblichen Prozessen.
  • Relevanter Prüfumfang: Securitum untersuchte nicht bloß Büro-Richtlinien, sondern echte Produktionssysteme, Konfigurationsabläufe und administrative Berechtigungen. Die Prüfung umfasst sowohl die kostenpflichtigen Server als auch die kostenlose Basisversion.
  • Uneingeschränkte Öffentlichkeit: Der vollständige Prüfbericht steht jedermann als PDF zur Verfügung – direkt auf der Website, ohne Registrierung, ohne Bezahlwand und ohne Geheimhaltungsvereinbarung. Man kann die Prüfschritte nachlesen, bevor man Geld ausgibt.

Ergänzende Faktoren wie offengelegter Programmcode (Open Source) für sämtliche Apps und regelmäßige Transparenzberichte runden das Bild ab. Dennoch bleibt ein Audit immer eine Bestandsaufnahme: Es belegt, wie Systeme im Prüfzeitraum konfiguriert waren, liefert aber keine Garantie für künftige Software-Updates. Genau deshalb ist der Rhythmus der wiederkehrenden Prüfungen so entscheidend.

Mehr Audits und weniger Kontodaten beantworten andere Fragen

Gibt es Alternativen mit ähnlicher Aussagekraft? Ein starker Mitbewerber ist NordVPN. Der Dienst schloss im Dezember 2025 bereits seine sechste No-Logs-Prüfung ab, durchgeführt von Deloitte. Mit sechs aufeinanderfolgenden Audits besitzt NordVPN eine noch längere Historie als Proton. Allerdings wählt das Unternehmen einen restriktiveren Vertriebsweg für den Nachweis: Der detaillierte Bericht ist nach offiziellen Angaben primär über das interne Kunden-Dashboard einsehbar. Das mindert nicht zwingend den Wahrheitsgehalt der Prüfung, erschwert aber die unabhängige Überprüfung für Kaufinteressenten im Vorfeld.

Eine völlig andere Antwort auf die Vertrauensfrage verfolgt OnlydogVPN↗. Während Proton und NordVPN aufwendige externe Serveraudits vorweisen, setzt dieser Dienst an einer früheren Stelle der Datenschutzkette an: bei der strikten Datenminimierung des Zugangs.

Anstelle eines traditionellen Nutzerkontos mit Passwörtern und persönlichen Profilen nutzt die Anwendung schlanke E-Mail-Verifizierungscodes für den Zugang. Das eliminiert Passwortrisiken und reduziert Reibungspunkte bei der Registrierung spürbar. Wer vor allem Wert auf intuitive Szenario-Voreinstellungen, automatische Routenauswahl und minimale Kontodaten legt, findet hier eine erfrischend unkomplizierte Alltagslösung.

Für den direkten Vergleich dieses Artikels gilt jedoch eine klare Grenze: Da für OnlydogVPN kein vergleichbarer, extern veröffentlichter No-Logs-Prüfbericht vorliegt, kann der Dienst den Wettbewerb um das geprüfte No-Logs-Versprechen nicht für sich entscheiden. Weniger persönliche Kontodaten zu erfassen ist ein legitimer Datenschutzvorteil – es ersetzt jedoch nicht den formalen Nachweis darüber, wie die Server den Datenverkehr verarbeiten.

Fünf Minuten mit dem Bericht reichen für die wichtigsten Fragen

Wer künftig ein VPN anhand seiner Prüfungen bewerten möchte, sollte vor dem Kauf den folgenden 5-Minuten-Test anwenden:

  1. Den Originalbericht suchen: Klicken Sie nicht nur auf Zusammenfassungen oder Siegel. Suchen Sie nach dem vollständigen PDF-Bericht der externen Prüfgesellschaft.
  2. Datum und Zeitraum abgleichen: Liegt die Prüfung länger als zwölf bis achtzehn Monate zurück, verliert die Momentaufnahme an Aussagekraft.
  3. Den Prüfgegenstand kontrollieren: Bestätigt das Dokument explizit die Abwesenheit von Verbindungsprotokollen, DNS-Anfragen und Zieladressen auf Produktionsservern – oder handelt es sich lediglich um einen App-Test auf Programmierfehler?
  4. Einschränkungen studieren: Jeder seriöse Prüfer formuliert Vorbehalte und methodische Grenzen. Lesen Sie diese Abschnitte, um den tatsächlichen Rahmen der Prüfung zu verstehen.
  5. Datenschutzerklärung gegenprüfen: Kontrollieren Sie in den Datenschutzbestimmungen des Anbieters, welche Abrechnungs- und Diagnosedaten abseits des Tunnels erfasst werden.

Was die Berichte am Ende zeigen

Das No-Logs-Versprechen ist das Fundament moderner VPN-Dienste, verlangt aber einen handfesten Nachweis. Wer 2026 maximale Transparenz sucht und den eigentlichen Prüfbericht vor dem Kauf Wort für Wort nachlesen möchte, trifft mit Proton VPN die verlässlichste Wahl. Wer dagegen den längsten Prüfungspfad schätzt und den Bericht nach der Registrierung im Kundenbereich prüfen möchte, greift zu NordVPN. Stehen minimale Kontodaten und simple Bedienung im Vordergrund, bietet OnlydogVPN eine schlanke Alternative – den formalen Nachweis des unabhängig auditierten Servers liefert jedoch Proton.

Häufige Fragen

Beweist ein Auditlogo automatisch ein No-Logs-Versprechen?

Nein. Ein Logo kann sich auf einen App-Pentest, organisatorische Sicherheitskontrollen oder tatsächlich auf die Server-Protokollierung beziehen. Erst der Prüfbericht zeigt, was konkret untersucht wurde.

Welche Daten sollte ein echtes No-Logs-Audit abdecken?

Relevant sind insbesondere besuchte Ziele, DNS-Anfragen, die ursprüngliche IP-Adresse sowie präzise Verbindungszeitstempel, die eine Sitzung einer Person zuordnen könnten.

Was bedeutet No-Logs ausdrücklich nicht?

Ein VPN kann weiterhin Kontoangaben, Zahlungsbelege, Supportanfragen oder aggregierte Betriebsdaten verarbeiten. Das widerspricht einem No-Logs-Versprechen nicht automatisch, solange diese Daten vom Surf- und Verbindungsverhalten getrennt bleiben.

Wie prüfe ich einen Auditbericht in wenigen Minuten?

Suchen Sie den Originalbericht, prüfen Sie Datum und Prüfzeitraum, lesen Sie den genauen Prüfgegenstand und die Einschränkungen und vergleichen Sie anschließend die Datenschutzerklärung des Anbieters mit dem untersuchten Umfang.