OVPN
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
-
EU-souverän In EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
-
EU-ansässig EU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
-
EU-gehostet Dieser Eintrag EU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
-
US-verbunden Von einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Stockholm-operated VPN, US-owned since the 2023 Pango acquisition (operating entity OVPN Inc.); fully owns its hardware, diskless RAM-only, court-proven no-logs, legal-fees insurance.
OVPN bietet EU-Hosting in den Vereinigten Staaten, doch ein US-Mutterkonzern oder Unterauftragsverarbeiter hinterlässt ein materielles CLOUD-Act-Risiko. Gelistet unter VPN.
Bewertungsnotizen
OVPN began as OVPN Integritet AB, a Swedish company publishing transparency reports continuously since 2014, and the engineering story is still strong: it fully owns its server hardware (no rented servers, no virtual machines), all 96 servers across 32 regions are diskless with the operating system in RAM, the no-logs policy is court-proven (an information-injunction case where OVPN simply had nothing to hand over, with legal-fees insurance to underwrite future cases), it supports modern crypto (AES-256-GCM / Curve25519 / ChaCha20 / WireGuard) with full IPv6, and monthly transparency reports are still being published (latest May 2026). The ownership and jurisdiction story, however, is no longer an EU one. OVPN was acquired on 8 May 2023 by Pango (via Intersections, LLC, the US group behind Hotspot Shield, Betternet and VPN 360), and OVPN's own press page now states plainly: The legal operating entity is OVPN Inc., incorporated in US. The current privacy notice is written around OVPN Inc. and its corporate affiliates and names Zendesk (US) as a support sub-processor. Under this directory's rubric a US-incorporated operating entity puts CLOUD Act exposure at material and removes the EU-ownership signal entirely, regardless of where the hardware sits or where the remote-first team lives (Sweden, Hungary, Romania, Ukraine). Listed as a privacy-engineering option carrying an ownership warning, not as a sovereignty pick. Signal gap unchanged: OVPN publishes no DPA, only a privacy notice, with no processor agreement for EU buyers to self-serve.
Befund
- CLOUD Act
- CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
-
- Eigentümer
- Eigentümerschaft
Wo die letztliche Kontrolle über das Betreiberunternehmen liegt.
-
EU-Eigentum In der EU ansässig und EU-kontrolliert; keine nennenswerte US-Beteiligung.
-
EU-Sitz, US-finanziert EU-Hauptsitz, aber von US-Risikokapital oder -Private-Equity kontrolliert.
-
EU-Tochter, US-Mutter Europäische Betriebsgesellschaft im Eigentum einer US-Muttergesellschaft.
-
US-Eigentum Dieser Eintrag Das Betreiberunternehmen selbst hat seinen Hauptsitz in den USA.
-
Sonstige Eine Nicht-EU-Jurisdiktion. Schweizer/EWR-Eigentum gilt hier als europäisch; UK und andere nicht.
-
- Unterauftragsverarbeiter
- — nicht offengelegt
Geprüfte Signale
-
EU-/Angemessenheits-Hosting: Nein
-
EU-/Angemessenheits-Betreiber: Nein
-
Keine US-CLOUD-Act-Exposition: Nein
-
Öffentlicher AVV: Nein
-
Unterauftragsverarbeiter offengelegt: Ja
-
Open-Source-Clients: Nein
-
Zertifizierung durch Dritte: Nein
Springen zu
Über OVPN
OVPN is run from Stockholm and has been publishing transparency reports continuously since 2014, but its ownership has changed since it built that reputation. Its own press page states that "the legal operating entity is OVPN Inc., incorporated in US", following the May 2023 acquisition by Pango, the US group behind Hotspot Shield and Betternet; the Swedish company OVPN Integritet AB remains in the structure. The engineering is still what sets it apart from larger competitors, and it is worth reading separately from the corporate question. OVPN fully owns its server hardware: there are no rented servers and no virtual machines anywhere in the fleet, which removes a class of supply-chain and shared-tenancy risk that almost every other VPN provider accepts. All VPN servers are diskless and run their operating system from RAM, so there is no persistent storage on the hardware that could be seized.
The no-logs claim is unusually well-evidenced. Where most VPN providers point at an annual third-party audit, OVPN has the policy legally tested: in an information-injunction case the company was able to demonstrate it had no data to hand over, and OVPN now carries insurance to cover legal fees for future similar cases, a level of structural commitment to non-retention that mirrors Mullvad's culture in the same Swedish jurisdiction. Encryption is modern across the board: AES-256-GCM with OpenVPN, Curve25519 + ChaCha20 with WireGuard. The fleet covers 32 cities globally with full IPv6 support, multihop, port forwarding (up to 7 ports in the 49152-65535 range), and an optional public IPv4 add-on.
For an EU-sovereignty audit, that is where the listing turns. OVPN was for years a natural pairing with Mullvad in the same Swedish jurisdiction, and the technical posture still holds up. The corporate posture no longer does: with a US-incorporated operating entity and a US parent, the consolidated group falls within CLOUD Act reach regardless of where the servers sit, which is the same test this directory applies to every other vendor. The practical effect is limited by the architecture, since diskless RAM-only servers with a court-tested no-logs record leave little to produce, but exposure is a question of corporate control rather than of how much data happens to exist. Buyers with a written EU-jurisdiction requirement should read this as a US vendor with Swedish engineering.
Pricing is paid-only with a 10-day money-back guarantee: 1-month €12, 1-year €4.99/month, 3-year €4.22/month (the long-commitment best-value tier). UI languages: English, Swedish, German, Norwegian. Best fit: privacy-maximalist EU buyers who want a small, owner-operated, structurally-sound Swedish provider with court-tested no-logs, and who prefer "we own everything and it's all in RAM" over a marketing-heavy mainstream brand.
Unterauftragsverarbeiter-Karte · nicht offengelegt
Rahmenwerke & Zertifizierungen · keine gelistet
Funktionsmatrix
Tabelle 1Funktionen von OVPN
Integration & Zugriff
Compliance & Governance
Preise & Tarife
Öffentliche Dokumente
Alternativen in dieser Kategorie
-
Italien · 7 €/Mt.EU-souveränCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Nein Open Source: Nein -
-
Schweden · 3.75 €/Mt.EU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Nein Open Source: Nein -
-
Rumänien · 2.19 €/Mt.EU-ansässigCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Dieser Eintrag Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Ja Open Source: Nein -
| Produkt | Souveränität | CLOUD Act | Signale | Ab |
|---|---|---|---|---|
|
|
EU-souverän | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Nein
|
7 €/Mt. |
|
|
EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Nein
|
3.75 €/Mt. |
|
|
EU-ansässig | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Ja
Open Source: Nein
|
2.19 €/Mt. |