KeePassXC
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
-
EU-souverän Dieser Eintrag In EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
-
EU-ansässig EU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
-
EU-gehostet EU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
-
US-verbunden Von einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
GPLv3 fully-offline desktop password manager (KeePassXC Team, Weimar DE, est. 2016): no cloud, no servers, no telemetry; structurally zero CLOUD Act exposure.
KeePassXC ist ein EU-eigener Dienst mit Hosting in Deutschland und ohne erkennbares CLOUD-Act-Risiko. Gelistet unter Passwort-Manager.
Bewertungsnotizen
KeePassXC is a GPLv3 open-source, fully offline desktop password manager maintained by an unfunded international volunteer team (the KeePassXC Team, with core members based in Weimar, Germany; the project began in 2016 as a community fork of KeePassX). There is no cloud, no servers, no account, no telemetry, no data processing of any kind: the encrypted .kdbx database file lives entirely on the user's own devices, which makes CLOUD Act exposure structurally impossible; EU-maintained, open-source, with the strongest data-minimisation posture in the directory alongside Mullvad.
Befund
- CLOUD Act
- CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
-
- Eigentümer
- Eigentümerschaft
Wo die letztliche Kontrolle über das Betreiberunternehmen liegt.
-
EU-Eigentum Dieser Eintrag In der EU ansässig und EU-kontrolliert; keine nennenswerte US-Beteiligung.
-
EU-Sitz, US-finanziert EU-Hauptsitz, aber von US-Risikokapital oder -Private-Equity kontrolliert.
-
EU-Tochter, US-Mutter Europäische Betriebsgesellschaft im Eigentum einer US-Muttergesellschaft.
-
US-Eigentum Das Betreiberunternehmen selbst hat seinen Hauptsitz in den USA.
-
Sonstige Eine Nicht-EU-Jurisdiktion. Schweizer/EWR-Eigentum gilt hier als europäisch; UK und andere nicht.
-
- Unterauftragsverarbeiter
- — nicht offengelegt
Geprüfte Signale
-
EU-/Angemessenheits-Hosting: Ja
-
EU-/Angemessenheits-Betreiber: Ja
-
Keine US-CLOUD-Act-Exposition: Ja
-
Öffentlicher AVV: Nicht bewertet
-
Unterauftragsverarbeiter offengelegt: Nein
-
Open-Source-Clients: Ja
-
Zertifizierung durch Dritte: Nein
Springen zu
Über KeePassXC
KeePassXC is a modern, secure, open-source password manager for Windows, macOS and Linux, maintained by the KeePassXC Team, an unfunded, international volunteer group with core members based in Weimar, Germany. The project began in 2016 as a community-driven fork of KeePassX (itself a cross-platform port of the original Windows-only KeePass), and is licensed under GPLv3 with the full source openly available on GitHub.
KeePassXC is the structurally cleanest listing in the password-manager category, for one simple reason: it is entirely offline. There is no cloud service, no servers, no online account, no subscription, no ads, and no telemetry. Passwords are stored in a locally encrypted .kdbx database file that the user controls completely. KeePassXC explicitly states "no data is stored on remote servers." Because there is no service-side data processing at all, there is no DPA, no sub-processors list, and no hosting country to audit, and CLOUD Act exposure is not merely "none" but structurally impossible. Sync, if the user wants it, is the user's own choice: they can place the .kdbx file on any storage they trust (a EU cloud-storage provider from this directory, a USB key, a self-hosted server), but that is a decision the user makes and controls, not something KeePassXC does.
The trade-off is that KeePassXC is a desktop application, not a service: there is no built-in cross-device sync, no team-sharing infrastructure, and no web client, features that hosted competitors (Proton Pass, NordPass, Uniqkey) provide out of the box. KeePassXC itself ships only desktop builds (Windows, macOS, Linux) and has no official mobile client, but its encrypted .kdbx database uses the open KeePass file format, which compatible third-party mobile apps can open (KeePassDX on Android, Strongbox and KeePassium on iOS), so the offline approach is not confined to the desktop. It does offer a robust feature set within its offline scope: strong AES/ChaCha20 encryption, a password generator, browser integration via the official browser extension, TOTP storage, SSH-agent integration, and Secret Service API support on Linux. The project is funded entirely by donations. Best fit: privacy-maximalist individuals and technically confident users who want absolute local control of their credentials with zero service dependency, and any procurement-grade buyer for whom "there is no vendor and no server" is the strongest possible answer to a sovereignty question.
Unterauftragsverarbeiter-Karte · nicht offengelegt
Rahmenwerke & Zertifizierungen · keine gelistet
Funktionsmatrix
Tabelle 1Funktionen von KeePassXC
Integration & Zugriff
Compliance & Governance
Öffentliche Dokumente
-
n/vAuftragsverarbeitungsvertrag (AVV)— nicht bewertet
-
n/vListe der Unterauftragsverarbeiter— nicht zutreffend
Alternativen in dieser Kategorie
-
Deutschland · 4 €/Mt.EU-souveränCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Nein -
-
Deutschland · 3.99 €/Mt.EU-souveränCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nicht bewertet Subprozessoren: Nein Open Source: Nein -
-
Litauen · 2 €/Mt.EU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Ja Subprozessoren: Nein Open Source: Nein -
| Produkt | Souveränität | CLOUD Act | Signale | Ab |
|---|---|---|---|---|
|
|
EU-souverän | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Nein
|
4 €/Mt. |
|
|
EU-souverän | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nicht bewertet
Subprozessoren: Nein
Open Source: Nein
|
3.99 €/Mt. |
| NordPass Litauen | EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Ja
Subprozessoren: Nein
Open Source: Nein
|
2 €/Mt. |