Zum Inhalt springen
CLOUD-Act-Risiko ausgewiesen
EU VETTED
Kuratierte Sammlung

Passwort-Manager ohne US-Unterauftragsverarbeiter

Europäische Passwort-Manager, geprüft ohne US-Unterauftragsverarbeiter, verglichen nach Eigentümerschaft, Hosting-Region, CLOUD-Act-Risiko und Unterauftragsverarbeiter-Kette.

Kurzfassung Die hier gelisteten Passwort-Manager betreiben ihren Datenpfad ohne US-Unterauftragsverarbeiter: ein EU/EWR/Schweiz-Betreiber ohne US-Mutterkonzern und ohne in den USA eingetragenen Verarbeiter, oder Software, die Sie vollständig selbst betreiben. Uniqkey (Dänemark, Kopenhagen, dänisch gehostetes Business-Zugriffsmanagement) ist die stärkste verwaltete Team-Option; Passbolt (Luxemburg, Open Source, SOC 2 Type II) und Psono (Deutschland) erfüllen die Messlatte über ihre selbst hostbaren Editionen, nicht über ihre eigenen Clouds, und KeePassXC (Offline-Desktop) sowie Vaultwarden (selbst gehostet, Bitwarden-kompatibel) entfernen den Cloud-Betreiber vollständig. Passbolt Cloud läuft auf Google Cloud in Belgien und Deutschland hinter Cloudflare, neun seiner vierzehn Unterauftragsverarbeiter sind US-Unternehmen. Tresor-Inhalte sind bei allen Ende-zu-Ende-verschlüsselt; die Jurisdiktions-Messlatte dieser Seite betrifft die Konto-, Metadaten- und Dienst-Schicht, die die Verschlüsselung nicht abdeckt.
EU Vetted Editorial
Geprüft Juni 2026 Wie wir prüfen

Einige Links auf dieser Website sind Affiliate-Links. Wir erhalten ggf. eine Provision ohne Mehrkosten für Sie. Redaktionelle Signale und Rankings werden nicht durch Affiliate-Beziehungen beeinflusst.

Über diese Sammlung
Über Passwort-Manager ohne US-Unterauftragsverarbeiter
Warum es darauf ankommt
Warum es darauf ankommt

Alle 6 Alternativen in dieser Kategorie

Auf einen Blick

Kernfakten je Anbieter, geprüft anhand der eigenen Unterlagen des Anbieters.

  • heylogin

    gehostet in Deutschland, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, ab 4 €/Mon..

    Am besten für: Passwort-Manager für deutsche und EU-Teams, die einen passwortlosen, ISO-27001-zertifizierten Tresor mit ausschließlich deutschen Unterauftragsverarbeitern und ohne US-CLOUD-Act-Risiko suchen.

  • KeePassXC

    gehostet in Deutschland, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, kostenlose Stufe verfügbar.

    Am besten für: Passwort-Manager für datenschutzbewusste Einzelpersonen, die vollständig offline und lokal die Kontrolle über ihre Zugangsdaten ohne Cloud- oder Dienstabhängigkeit behalten möchten.

  • LC-Pass

    gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 3.99 €/Mon..

    Am besten für: Passwort-Manager für DACH-Teams, die deutsches Hosting für Zugangsdaten-Management und -Freigabe innerhalb der leitzcloud-Suite suchen.

  • Proton Pass

    gehostet in der Schweiz, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, ab 2 €/Mon..

    Am besten für: Passwort-Manager für datenschutzbewusste Einzelpersonen und Familien, die einen Schweizer Zero-Knowledge-Tresor mit E-Mail-Alias-Funktion im großzügigen Gratis-Tarif suchen.

  • Uniqkey

    gehostet in Dänemark, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition.

    Am besten für: Passwort-Manager für nordische und EU-Unternehmen, die dänisches Credential- und Zugriffsmanagement mit NIS2-Compliance-Fokus suchen.

  • Vaultwarden

    gehostet in Spanien, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, kostenlose Stufe verfügbar.

    Am besten für: Passwort-Manager für Homelab-Nutzer und EU-KMUs mit IT-Kapazität, die einen Bitwarden-kompatiblen Tresor unter eigener Kontrolle selbst hosten möchten.

So treffen Sie die Wahl
WECHSEL-RATGEBER

Wechsel von einem US-Tool für passwort-manager?

Europäische Alternativen im direkten Vergleich (gleiche Prüfungen zu Hosting, Eigentum und CLOUD Act) für die am häufigsten ersetzten passwort-manager-Tools.

FAQ

Häufig gestellte Fragen

Passwort-Tresore sind Ende-zu-Ende-verschlüsselt. Warum spielt die US-Jurisdiktion trotzdem eine Rolle?
Verschlüsselung schützt die Tresor-Inhalte, nicht den Dienst darum herum. Der Betreiber hält weiterhin Konto- und Abrechnungsdaten, Tresor-Metadaten wie Eintragszahlen und Zugriffszeitpunkte, Freigabestrukturen in Team-Produkten und den Client-Update-Kanal. All das bleibt per Rechtsverfahren gegen den Betreiber erreichbar, und der Update-Kanal ist eine Lieferketten-Abhängigkeit von dessen Kontrolleur, weshalb die Jurisdiktion des Betreibers unabhängig vom Verschlüsselungsmodell erfasst wird.
Was gilt auf dieser Seite als 'keine US-Unterauftragsverarbeiter'?
Entweder ist die betreibende Gesellschaft EU/EWR/schweizerisch ohne US-Mutterkonzern und ohne in den USA eingetragenen Unterauftragsverarbeiter im Datenpfad (die Messlatte 'CLOUD-Act-Risiko: keines' des Verzeichnisses), oder das Produkt läuft vollständig unter Ihrer Kontrolle (offline oder selbst gehostet), sodass gar kein Drittbetreiber existiert.
Haben Offline- und selbst gehostete Passwort-Manager überhaupt Unterauftragsverarbeiter?
Faktisch nein. Das ist ihr struktureller Vorteil. Ein Offline-Manager wie KeePassXC speichert eine verschlüsselte Datei unter Ihrer Kontrolle, ohne Anbieter-Cloud; ein selbst gehosteter Server wie Vaultwarden oder Psono macht Sie zum Betreiber, sodass die Kette auf Ihre eigene Hosting-Entscheidung kollabiert. Der Preis: Updates, Backups und Verfügbarkeit liegen in Ihrer Verantwortung.
Wie verhalten sich diese Tools zu Bitwarden, 1Password oder LastPass?
Diese drei werden von in den USA eingetragenen Unternehmen betrieben und liegen damit außerhalb der Messlatte dieser Seite, unabhängig vom Datenstandort. Vaultwarden ist eine unabhängige Open-Source-Server-Implementierung, kompatibel mit Bitwardens Clients: von Ihnen auf europäischer Infrastruktur gehostet, erhält sie das Client-Ökosystem und ersetzt die US-betriebene Dienst-Schicht. Jedes Profil erfasst Betreiber und Eigentümerschaft separat, damit diese Unterscheidung sichtbar bleibt.
Kann ich meinen bestehenden Tresor importieren?
In der Regel ja. CSV-Import von den großen US-Anbietern ist bei den Tools hier Standard, und Vaultwarden akzeptiert Bitwarden-Exporte nativ. Manuell neu anzulegen sind typischerweise geteilte Sammlungen, Anhänge und TOTP-Seeds, je nach Quelle. Jedes Profil vermerkt die dokumentierten Import-Pfade.
Methodik

Wie wir jeden Eintrag hier geprüft haben.

Für jedes Produkt prüfen wir die öffentliche DPA, das Unterauftragsverarbeiter-Dokument, die Hosting-Region, Zertifizierungen und die Eigentümerstruktur. Jede Prüfung wird mit Zeitstempel versehen. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.

Methodik lesen →