← Blog Blog

Ist ein kostenloser VPN sicher? Was Gratis-Apps wirklich mit deinen Daten machen

August 1, 2026

Ein VPN, das nichts kostet, muss seine Serverrechnung trotzdem irgendwie begleichen. 2026 haben Forscher der University of Michigan, der University of New Mexico und des IIT Delhi für das NDSS Symposium 281 kostenlose Android-VPN-Apps mit einem automatisierten Framework namens MVPNalyzer getestet – und bei der Mehrheit DNS-Lecks, unverschlüsselten Traffic und versteckte Tracker gefunden. Zusammengerechnet wurden die auffälligen Apps über 2,4 Milliarden Mal installiert. Genau diese Lücke zwischen dem Werbeversprechen (“privates Surfen”) und dem, was der Code tatsächlich tut, steckt hinter der Frage, ob ein kostenloser VPN sicher ist.

Wie kostenlose VPNs wirklich Geld verdienen

Server, Bandbreite und Support kosten jeden Monat echtes Geld. Ein Dienst ohne Abo-Einnahmen muss diese Kosten anderweitig decken, und die Optionen dafür sind überschaubar:

  • Werbung einschleusen – manche Apps fügen Anzeigen direkt in deinen Browsing-Traffic ein.
  • Datenverkauf – Surfverhalten, App-Nutzung und Geräte-Kennungen werden gebündelt und an Datenhändler verkauft.
  • Bandbreite weiterverkaufen – deine ungenutzte Verbindung dient als Exit-Node für fremden Traffic.
  • Schwache oder fehlende Verschlüsselung – ein sauber gebauter Tunnel ist teurer als einer, bei dem an der falschen Stelle gespart wird.

Das klarste Beispiel dafür ist Hola VPN: Der Dienst machte das Gerät jedes kostenlosen Nutzers zum Exit-Node für die Schwesterfirma Luminati und verkaufte damit faktisch die Heim-IP-Adressen und die Bandbreite der Nutzer als kommerzielles Residential-Proxy-Netzwerk – ohne dass die meisten überhaupt merkten, dass Fremde ihre Verbindung mitbenutzten.

Was die Forschung 2026 tatsächlich zeigt

Die NDSS-2026-Studie war kein Einzelfall. Eine weitere Untersuchung der meistinstallierten kostenlosen Android-VPNs ergab, dass 88 % in irgendeiner Form Nutzerdaten leaken – über IPv4-, IPv6-, DNS- oder WebRTC-Lecks, die genau die reale IP-Adresse oder den Standort preisgeben, den die App eigentlich verbergen sollte. Noch weiter zurück fand eine viel zitierte Analyse von CSIRO/Data61 zu 283 Android-VPN-Apps, dass 38 % Malware- oder Malvertising-Komponenten direkt in der App enthielten.

Der entscheidende Punkt: Ein Leck oder ein Malware-Fund ist meist kein Bug im klassischen Sinn – bei einem VPN, das sich über Daten- oder Werbeeinnahmen finanziert, funktioniert das Geschäftsmodell damit oft genau wie geplant.

Die realen Kosten von “kostenlos”

  1. Berechtigungs-Wildwuchs – viele Gratis-VPN-Apps verlangen Zugriff auf Kontakte, Kamera, Mikrofon oder den genauen Standort, obwohl ein VPN-Tunnel dafür technisch keinen Grund hat.
  2. Eingebettete Tracker – Dritt-SDKs sammeln Analyse- und Werbe-IDs, während die App gleichzeitig verspricht, deine Privatsphäre zu schützen.
  3. Uneinheitliche Verschlüsselung – manche Ziele laufen durch den Tunnel, andere unverschlüsselt daneben, besonders bei DNS-Abfragen.
  4. Fehlende Verantwortlichkeit – ohne zahlende Kunden gibt es wenig Anreiz, Lecks schnell zu schließen oder ein echtes Audit zu veröffentlichen.
Du Gratis-VPN-App Datenhändler / Werbenetzwerke Du $ Bezahlter No-Logs-VPN Verschlüsselte Verbindung, nichts zu verkaufen
Wie Gratis-VPNs und bezahlte No-Logs-VPNs mit deinen Daten unterschiedlich umgehen

Wie du die Datenschutz-Versprechen eines VPNs prüfst

  • Wie finanziert sich der Dienst? Gibt es kein Abo und keine erkennbare Finanzierung, solltest du nachfragen, woher die Einnahmen kommen.
  • Welches Protokoll kommt zum Einsatz? Moderne Protokolle wie VLESS-Reality oder WireGuard-basierte Tunnel sind transparent in ihrem Aufbau; vage Formulierungen wie “militärische Verschlüsselung” ohne konkrete Angaben sind ein Warnsignal.
  • Was steht wirklich in der Datenschutzerklärung? “No-Logs” bedeutet nur etwas, wenn dort klar steht, was erfasst wird und was nicht – nicht als reines Marketing-Label.
  • Wie viele Berechtigungen fordert die App an? Ein VPN braucht Netzwerkrechte – nicht deine Kontakte oder dein Mikrofon.
Typischer Gratis-VPNBezahlter No-Logs-VPN
EinnahmequelleWerbung, Datenverkauf, Bandbreiten-WeiterverkaufAbonnement
VerschlüsselungOft uneinheitlich oder bei DNS gar nicht vorhandenVollständiger Tunnel, modernes Protokoll
Tracker von DrittanbieternVerbreitetNicht nötig
Anreiz, Lecks zu schließenGeringDirekt an zahlende Nutzer gekoppelt
Gerätelimit / SupportSelten vorhandenKlar definiert (z. B. mehrere Geräte, echter Support)

Wo RunVPN in diesem Bild steht

RunVPN ist ein bezahlter No-Logs-Dienst – genau deshalb entfällt der Anreiz, der Gratis-VPNs in Richtung Werbe-Einschleusung und Datenverkauf treibt. Anmelden mit Google, E-Mail oder Telegram, auf Verbinden tippen, und die App holt sich die Konfiguration automatisch – keine manuelle Einrichtung nötig. Im Hintergrund laufen AmneziaWG und VLESS-Reality (XTLS-Vision) über die Xray-Engine, abgestimmt auf Geschwindigkeit und eine stabile Verbindung auch in Netzen, die klassischen VPN-Traffic drosseln. Unterstützt werden bis zu 5 Geräte pro Konto. Android ist bereits verfügbar, iOS und Desktop folgen. Die Pläne starten bei 1,99 $/Monat im 3-Jahres-Tarif (außerdem 4,99 $/Monat monatlich und 2,49 $/Monat im Jahresabo), mit einer kostenlosen Testphase, um die Verbindung vor dem Kauf zu prüfen.

FAQ

Sind alle kostenlosen VPNs unsicher? Nicht automatisch – aber die Forschung von 2026 zeigt Lecks, Tracker oder Malware bei der Mehrheit der getesteten Apps. “Kostenlos” sollte also als Anlass gelten, das Geschäftsmodell zu prüfen, nicht als Feature.

Zählt eine kostenlose Testphase als “Gratis-VPN”? Nein – eine Testphase bei einem bezahlten Dienst läuft auf derselben Infrastruktur und Datenschutzerklärung wie der bezahlte Tarif. Das hier beschriebene Risikomuster betrifft VPNs, die überhaupt keine bezahlte Stufe anbieten.

Kann der VPN-Anbieter meinen Traffic trotz Verschlüsselung sehen? Der Anbieter selbst kann das technisch immer, da dein Traffic über seine Server läuft – genau deshalb zählen No-Logs-Richtlinie und Geschäftsmodell mehr als der reine Verschlüsselungsalgorithmus.

Ist eine reine Browser-”VPN”-Erweiterung dasselbe? Nein – die meisten Browser-VPN-Erweiterungen schützen nur den Traffic in diesem einen Tab, nicht das gesamte Gerät, und viele der gleichen Finanzierungsprobleme von Gratis-Tarifen gelten auch für sie.

RunVPN holen – standardmäßig privat, finanziert durch Abos, nicht durch deine Daten. Wie der Tunnel selbst funktioniert, siehst du auf den Protokollseiten zu VLESS-Reality und AmneziaWG, oder lies die vollständige Trust-Seite.