Zum Inhalt springen
Unabhängig verifiziert · Quartalsweises Re-Audit
EU VETTED
Kuratierte Sammlung

Passwort-Manager ohne US-Unterauftragsverarbeiter

Europäische Passwort-Manager, geprüft ohne US-Unterauftragsverarbeiter, verglichen nach Eigentümerschaft, Hosting-Region, CLOUD-Act-Risiko und Unterauftragsverarbeiter-Kette.

Kurzfassung

Die hier gelisteten Passwort-Manager betreiben ihren Datenpfad ohne US-Unterauftragsverarbeiter: ein EU/EWR/Schweiz-Betreiber ohne US-Mutterkonzern und ohne in den USA eingetragenen Verarbeiter, oder Software, die Sie vollständig selbst betreiben. Passbolt (Luxemburg, Open Source, SOC 2 Type II, EU-gehostet) und Uniqkey (Dänemark, Kopenhagen, dänisch gehostetes Business-Zugriffsmanagement) sind die stärksten verwalteten Team-Optionen; Psono (Deutschland) ist die selbst hostbare Open-Source-Alternative, und KeePassXC (Offline-Desktop) sowie Vaultwarden (selbst gehostet, Bitwarden-kompatibel) entfernen den Cloud-Betreiber vollständig. Tresor-Inhalte sind bei allen Ende-zu-Ende-verschlüsselt; die Jurisdiktions-Messlatte dieser Seite betrifft die Konto-, Metadaten- und Dienst-Schicht, die die Verschlüsselung nicht abdeckt.

EU Vetted Editorial
Geprüft Juni 2026 Wie wir prüfen

Einige Links auf dieser Website sind Affiliate-Links. Wir erhalten ggf. eine Provision ohne Mehrkosten für Sie. Redaktionelle Signale und Rankings werden nicht durch Affiliate-Beziehungen beeinflusst.

Warum es darauf ankommt

Auf einen Blick

Kernfakten je Anbieter, geprüft anhand der eigenen Unterlagen des Anbieters.

  • heylogin

    gehostet in Germany, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, ab 4 €/Mon..

    Am besten für: Passwort-Manager für deutsche und EU-Teams, die einen passwortlosen, ISO-27001-zertifizierten Tresor mit ausschließlich deutschen Unterauftragsverarbeitern und ohne US-CLOUD-Act-Risiko suchen.

  • KeePassXC

    gehostet in Germany, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, kostenlose Stufe verfügbar.

    Am besten für: Passwort-Manager für datenschutzbewusste Einzelpersonen, die vollständig offline und lokal die Kontrolle über ihre Zugangsdaten ohne Cloud- oder Dienstabhängigkeit behalten möchten.

  • LC-Pass

    gehostet in Germany, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 3.99 €/Mon..

    Am besten für: Passwort-Manager für DACH-Teams, die deutsches Hosting für Zugangsdaten-Management und -Freigabe innerhalb der leitzcloud-Suite suchen.

  • Passbolt

    gehostet in Luxembourg, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, ab 5 €/Mon..

    Am besten für: Passwort-Manager für EU-Behörden und regulierte Teams, die AGPLv3-Open-Source-Zugangsfreigabe mit SAML/LDAP-SSO und Audit-Protokollen benötigen.

  • Proton Pass

    gehostet in Switzerland, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, ab 2 €/Mon..

    Am besten für: Passwort-Manager für datenschutzbewusste Einzelpersonen und Familien, die einen Schweizer Zero-Knowledge-Tresor mit E-Mail-Alias-Funktion im großzügigen Gratis-Tarif suchen.

  • Uniqkey

    gehostet in Denmark, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition.

    Am besten für: Passwort-Manager für nordische und EU-Unternehmen, die dänisches Credential- und Zugriffsmanagement mit NIS2-Compliance-Fokus suchen.

  • Vaultwarden

    gehostet in Spain, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, kostenlose Stufe verfügbar.

    Am besten für: Passwort-Manager für Homelab-Nutzer und EU-KMUs mit IT-Kapazität, die einen Bitwarden-kompatiblen Tresor unter eigener Kontrolle selbst hosten möchten.

So treffen Sie die Wahl
WECHSEL-RATGEBER

Wechsel von einem US-Tool für passwort-manager?

Europäische Alternativen im direkten Vergleich (gleiche Prüfungen zu Hosting, Eigentum und CLOUD Act) für die am häufigsten ersetzten passwort-manager-Tools.

FAQ

Häufig gestellte Fragen

Passwort-Tresore sind Ende-zu-Ende-verschlüsselt. Warum spielt die US-Jurisdiktion trotzdem eine Rolle?
Verschlüsselung schützt die Tresor-Inhalte, nicht den Dienst darum herum. Der Betreiber hält weiterhin Konto- und Abrechnungsdaten, Tresor-Metadaten wie Eintragszahlen und Zugriffszeitpunkte, Freigabestrukturen in Team-Produkten und den Client-Update-Kanal. All das bleibt per Rechtsverfahren gegen den Betreiber erreichbar, und der Update-Kanal ist eine Lieferketten-Abhängigkeit von dessen Kontrolleur, weshalb die Jurisdiktion des Betreibers unabhängig vom Verschlüsselungsmodell erfasst wird.
Was gilt auf dieser Seite als 'keine US-Unterauftragsverarbeiter'?
Entweder ist die betreibende Gesellschaft EU/EWR/schweizerisch ohne US-Mutterkonzern und ohne in den USA eingetragenen Unterauftragsverarbeiter im Datenpfad (die Messlatte 'CLOUD-Act-Risiko: keines' des Verzeichnisses), oder das Produkt läuft vollständig unter Ihrer Kontrolle (offline oder selbst gehostet), sodass gar kein Drittbetreiber existiert.
Haben Offline- und selbst gehostete Passwort-Manager überhaupt Unterauftragsverarbeiter?
Faktisch nein. Das ist ihr struktureller Vorteil. Ein Offline-Manager wie KeePassXC speichert eine verschlüsselte Datei unter Ihrer Kontrolle, ohne Anbieter-Cloud; ein selbst gehosteter Server wie Vaultwarden oder Psono macht Sie zum Betreiber, sodass die Kette auf Ihre eigene Hosting-Entscheidung kollabiert. Der Preis: Updates, Backups und Verfügbarkeit liegen in Ihrer Verantwortung.
Wie verhalten sich diese Tools zu Bitwarden, 1Password oder LastPass?
Diese drei werden von in den USA eingetragenen Unternehmen betrieben und liegen damit außerhalb der Messlatte dieser Seite, unabhängig vom Datenstandort. Vaultwarden ist eine unabhängige Open-Source-Server-Implementierung, kompatibel mit Bitwardens Clients: von Ihnen auf europäischer Infrastruktur gehostet, erhält sie das Client-Ökosystem und ersetzt die US-betriebene Dienst-Schicht. Jedes Profil erfasst Betreiber und Eigentümerschaft separat, damit diese Unterscheidung sichtbar bleibt.
Kann ich meinen bestehenden Tresor importieren?
In der Regel ja. CSV-Import von den großen US-Anbietern ist bei den Tools hier Standard, und Vaultwarden akzeptiert Bitwarden-Exporte nativ. Manuell neu anzulegen sind typischerweise geteilte Sammlungen, Anhänge und TOTP-Seeds, je nach Quelle. Jedes Profil vermerkt die dokumentierten Import-Pfade.
Methodik

Wie wir jeden Eintrag hier geprüft haben.

Für jedes Produkt prüfen wir die öffentliche DPA, das Unterauftragsverarbeiter-Dokument, die Hosting-Region, Zertifizierungen und die Eigentümerstruktur. Jede Prüfung wird mit Zeitstempel versehen. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.

Methodik lesen →