Transparency

SingLinkVPN besteht unabhängiges No-Logs-Audit 2026

By SingLinkVPN Editorial Team2026-07-3030 Min. Lesezeit
SingLinkVPN besteht unabhängiges No-Logs-Audit 2026
Contents

Unabhängiger Prüfbericht zur No-Logs-Richtlinie

Punkt Auditdaten
Geprüfter Dienst SingLinkVPN
Prüforganisation VPNTestor Platform
Prüfteam Openscore VPN
Leitender Auditor James Robert Smith
Art des Audits Unabhängige technische Überprüfung der No-Logs-Richtlinie durch Dritte
Prüfmethode Schreibgeschützte Inspektion der Produktivumgebung
Stichtag des Audits 29. Juli 2026
Berichtsversion 1.0
Signaturstatus James Robert Smith hat die Hashes des Abschlussberichts mit einem Ed25519-Schlüssel signiert
Gesamtergebnis Bestanden

Aktualisierung der Richtlinie (7. Oktober 2026)

SingLinkVPN führt keine Aktivitätsprotokolle; es gibt daher keine Aktivitätsdaten, die aufbewahrt werden könnten. Tägliche Traffic-Summen werden nicht als Verlauf gespeichert, und der Kontingentstatus wird beim Zurücksetzen gelöscht. Fehlerberichte laufen über eine eigene Fehlerberichtsplattform eines Drittanbieters, dienen ausschließlich der Diagnose von Fehlern und Bugs und werden gelöscht, sobald das Problem gefunden ist, spätestens nach 7 Tagen; zusätzlich löscht das System sie automatisch. Der folgende Auditbericht gibt den von VPNTestor geprüften Stand vom Juli 2026 wieder, einschließlich der damals festgehaltenen Aufbewahrungsfristen. Die aktuellen Regeln finden Sie in unserer Datenschutzerklärung.

1. Zusammenfassung

Die VPNTestor Platform und Openscore VPN haben als unabhängige Dritte eine schreibgeschützte technische Inspektion der Produktivumgebung von SingLinkVPN durchgeführt: zentrale Backend-Datenstrukturen, Meldeschnittstellen, Knotenkonfiguration, Protokollkonfiguration und die zugehörigen Aufbewahrungsregeln, Stand 29. Juli 2026.

Während dieses Audits:

  • wurden keine Produktionsdaten verändert;
  • wurden keine Knotenadressen exportiert;
  • wurden keine Serverschlüssel exportiert;
  • wurden keine Kontodaten von Nutzern kopiert;
  • wurde keine Produktionsdatenbank exportiert;
  • wurden keine internen Schnittstellen, Tokens oder Sicherheitskonfigurationen offengelegt.

Das integritätsgeschützte zentrale Schema für die Traffic-Abrechnung enthält keine Felder, mit denen die folgenden Zielaktivitäten dauerhaft aufgezeichnet werden könnten:

  • von Nutzern besuchte Websites;
  • Zieldomains;
  • vollständige URLs;
  • DNS-Anfragen;
  • Surfinhalte;
  • Inhalte der Netzwerkkommunikation;
  • ursprüngliche Verbindungs-IP-Adressen;
  • der konkrete VPN-Knoten, den ein Nutzer verwendet hat;
  • Beginn und Ende einer einzelnen Verbindung;
  • Sitzungsdatensätze, die ein Nutzerkonto mit einer bestimmten Netzwerkaktivität verknüpfen könnten.

SingLinkVPN verarbeitet eine begrenzte Menge an Konto- und Abrechnungsdaten, die für die Bereitstellung des Dienstes erforderlich sind. Dazu gehören kumulierte Traffic-Werte, tägliche Traffic-Summen, der vorübergehende Online-Status von Geräten, virtuelle E-Mail-Adressen, Bestellnummern, Kundensupport-Informationen sowie Ferndiagnosedaten, die Nutzer freiwillig übermitteln.

Diese Daten enthalten keine Websites, Domains, URLs, DNS-Anfragen oder Kommunikationsinhalte, auf die Nutzer zugegriffen haben. Das Audit fand außerdem keine Hinweise darauf, dass sie zur Erstellung von Browserverläufen oder Profilen der Netzwerkaktivität verwendet werden.

Auf Grundlage der schreibgeschützten Inspektion der Produktion, vertraulicher Arbeitspapiere des Audits und öffentlicher Integritätsunterlagen kommt das Prüfteam zu folgendem Ergebnis:

Innerhalb des in diesem Bericht genannten Prüfumfangs und Stichtags entspricht das umgesetzte Systemdesign von SingLinkVPN seiner strikten Richtlinie, keine Aktivitätsprotokolle zu führen. Es wurden keine Hinweise darauf gefunden, dass SingLinkVPN die konkrete Netzwerkaktivität von Nutzern aufzeichnet, aufbewahrt oder herausgibt.

Öffentliches Nachweispaket und Integritätsprüfung

Am 29. Juli 2026 hat die geprüfte Partei gesondert die Version 1.0 eines öffentlichen kryptografischen Nachweispakets eingereicht. VPNTestor hat die Integrität der eingereichten Dateien überprüft. „Die Dateien wurden seit der Signatur nicht verändert“ ist jedoch klar zu trennen von „die zugrunde liegenden Fakten wurden von einem Dritten unabhängig nachvollzogen“.

Integritätsmerkmal Prüfergebnis von VPNTestor
ZIP-SHA-256 cec6229913b967728e993cac7be4727377af6549ea9d9e0be7aa8251ea0838ba, stimmt mit dem eingereichten Wert überein
Internes Manifest SHA-256-Prüfung für alle 9 öffentlichen Dateien bestanden
Signatur des äußeren ZIP Ed25519-Prüfung bestanden
Signatur des internen Manifests Ed25519-Prüfung bestanden
Fingerabdruck des Signaturschlüssels SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0, stimmt mit dem eingereichten Wert überein

Der Signaturschlüssel ist der Nachweis-Signaturschlüssel der geprüften Partei, kein Audit-Signaturschlüssel von VPNTestor oder Openscore VPN. Eine gültige Signatur beweist nur, dass die Dateien seit der Signatur nicht verändert wurden; sie belegt nicht unabhängig, dass die Aussagen des Betreibers zutreffen.

Das Paket stützt öffentlich vier Arten von Material: die Minimierung der Felder in den zentralen Tabellen der Traffic-Abrechnung, die konfigurierte zweimonatige Aufbewahrungsfrist und den beobachteten Datumsbereich für Traffic-Aggregate, kurze TTLs auf Anwendungsebene für den Online-Status sowie ein bereinigtes, aggregiertes Knoteninventar. Hashes des Quellcodes haben erst dann Beweiskraft, wenn ein Auditor die entsprechenden Quelldateien vertraulich erhält und die Hashes neu berechnet.

Das öffentliche Paket belegt die Minimierung der zentralen Traffic-Felder, die Konfiguration der zweimonatigen Aufbewahrung von Aggregaten samt beobachtetem Datumsbereich, kurze TTLs auf Anwendungsebene für den Online-Status und ein bereinigtes, aggregiertes Knoteninventar. Darüber hinaus hat das Prüfteam in einer eingeschränkten, schreibgeschützten Umgebung nicht öffentlichen Quellcode, Produktionsabfragen, Knoten- und Infrastrukturkonfigurationen, Backups, Support-Kontrollen sowie Mechanismen zur Bereinigung von Diagnosedaten geprüft. Diese sensiblen Arbeitspapiere sind nicht öffentlich, weil sie Sicherheitskonfigurationen, interne Strukturen und vertrauliche Produktionsinformationen enthalten; sie sind jedoch Teil dieses unabhängigen Prüfergebnisses.

Vollständige Arbeitspapiere des Audits und Signaturstatus

Die geprüfte Partei reichte anschließend ein neu gepacktes Archiv der Audit-Arbeitspapiere in Version v1.0 ein. VPNTestor überprüfte das ZIP, das Manifest über 52 Dateien, die Signatur der äußeren Prüfsummendatei und die Signatur des internen Manifests. Beide Signaturen wurden mit dem Nachweis-Signaturschlüssel der geprüften Partei erstellt und belegen ausschließlich die Integrität.

Integritätsmerkmal der Arbeitspapiere Prüfergebnis
ZIP-SHA-256 9e3f92e301199e216006a3e276581cd90b0df93746b469d094581c814286132f, stimmt mit dem eingereichten Wert überein
Internes Manifest SHA-256 für alle 52 Dateien bestanden
Signatur der ZIP-Prüfsummendatei Ed25519-Prüfung bestanden
Signatur des internen Manifests Ed25519-Prüfung bestanden
Fingerabdruck des Signaturschlüssels SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0

Die veröffentlichten Arbeitspapiere sind bereinigte Unterlagen, die für eine externe Integritätsprüfung aufbereitet wurden. Sie enthalten keine Knotenadressen, Serverschlüssel, internen Schnittstellen, Zugriffstokens, Backend-Screenshots, Nutzerdaten oder Konfigurationen, die die Sicherheit der Produktion beeinträchtigen könnten. Vertrauliche Nachweise, die nicht auf der Website veröffentlicht sind, hat das Prüfteam in der schreibgeschützten Umgebung geprüft; „nicht öffentlich“ bedeutet nicht „nicht überprüft“.

Am 29. Juli 2026 signierte James Robert Smith das SHA-256-Manifest für beide Abschlussberichte mit einem Ed25519-Signaturschlüssel. Der Fingerabdruck des öffentlichen Schlüssels lautet SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU; damit lässt sich öffentlich überprüfen, dass die Berichtsdateien seit der Signatur nicht verändert wurden.

2. Erklärung zur Unabhängigkeit des Audits

Dieser Bericht wurde unabhängig von der VPNTestor Platform erstellt. Das Team von Openscore VPN führte die technischen Tests und das Audit durch, und die VPNTestor Platform hat das Ergebnis unabhängig bestätigt.

Die Auditoren gehören nicht zu den internen Produkt-, Entwicklungs-, Betriebs- oder Managementteams von SingLinkVPN. Sie sind weder am laufenden Betrieb des geprüften Systems noch an der Datenverarbeitung, der Wartung der Knoten oder der Ausarbeitung der Datenschutzrichtlinie beteiligt.

Für diese Inspektion erhielten die Auditoren ausschließlich den eingeschränkten, schreibgeschützten Zugang, der für das Audit erforderlich war, und hielten sich an folgende Grundsätze:

  • keine Produktionsdaten verändern;
  • keine Produktionsschlüssel beschaffen;
  • keine Knotenadressen exportieren;
  • die Nutzerdatenbank nicht kopieren;
  • nicht auf Kommunikationsinhalte von Nutzern zugreifen;
  • keine destruktiven Tests am Produktionsdienst durchführen;
  • keine Konfigurationen veröffentlichen, die die Sicherheit der Knoten beeinträchtigen könnten.

Dies ist ein unabhängiger technischer Prüfbericht eines Dritten. Es handelt sich weder um einen SOC-2-Bericht noch um eine ISO-Zertifizierung, einen Bericht zur finanziellen Prüfungssicherheit oder eine behördliche Compliance-Zertifizierung.

Die Prüfmethode orientierte sich an den allgemeinen Grundsätzen von ISO/IEC 27701:2025 für das Management von Datenschutzinformationen und von NIST SP 800-92 für die Erzeugung, den Schutz, die Auswertung und die Aufbewahrung von Logs. Die Bezugnahme auf diese Rahmenwerke bedeutet nicht, dass SingLinkVPN oder die Prüforganisation danach zertifiziert sind.

3. Definition von „No Logs“ im Audit

In diesem Bericht bedeutet „No Logs“:

SingLinkVPN zeichnet keine Daten auf, speichert sie nicht und hält sie nicht dauerhaft vor, die Folgendes offenlegen: von einem Nutzer besuchte Websites, Zieldomains, vollständige URLs, DNS-Anfragen, Surfinhalte, Inhalte der Netzwerkkommunikation, ursprüngliche IP-Adressen oder konkrete Verbindungsaktivitäten.

„No Logs“ bedeutet nicht, dass ein VPN-Dienst überhaupt keine Daten verarbeitet.

Das System kann begrenzte Dienstdaten verarbeiten, um Abonnements, Traffic-Abrechnung, Gerätelimits, Bestellabfragen, Kundensupport und vom Nutzer angeforderte Ferndiagnosen bereitzustellen.

Dieser Bericht unterteilt Daten in drei Kategorien.

3.1 Aktivitätsdaten von Nutzern, die nicht aufgezeichnet werden dürfen

Die No-Logs-Richtlinie von SingLinkVPN untersagt die dauerhafte Speicherung von:

  • besuchten Websites;
  • Zieldomains;
  • vollständigen URLs;
  • Pfaden von Webseiten;
  • DNS-Anfragen;
  • Surfinhalten;
  • Kommunikationsinhalten;
  • Netzwerkinhalten von Anwendungen;
  • ursprünglichen IP-Adressen;
  • langfristigen Zuordnungen zwischen vom VPN vergebenen IP-Adressen und Konten;
  • konkret genutzten Knoten;
  • Beginn- und Endzeiten einzelner Verbindungen;
  • dem Verlauf der Verbindungsdauer;
  • Sitzungszuordnungen, die Nutzeraktivitäten identifizieren.

3.2 Begrenzte Dienstdaten

Für den regulären Betrieb verarbeitet das System:

  • den kumulierten Upload-Traffic eines Nutzers;
  • den kumulierten Download-Traffic eines Nutzers;
  • den täglichen Upload- und Download-Traffic;
  • den Status der letzten Nutzung;
  • den vorübergehenden Online-Status von Geräten;
  • virtuelle E-Mail-Adressen für die Registrierung;
  • Bestellnummern;
  • Kundensupport-Tickets;
  • Unterhaltungen in SingChat;
  • Ferndiagnose-Informationen, die Nutzer freiwillig übermitteln.

Diese Daten enthalten weder die konkreten Ziele noch die Surfinhalte eines Nutzers.

3.3 Vorübergehender Übertragungsstatus

Bei der Weiterleitung von Daten in Echtzeit verarbeiten VPN-Knoten vorübergehend im Arbeitsspeicher:

  • den aktuellen Verbindungsstatus;
  • vorübergehende Sitzungen, die für die Datenweiterleitung erforderlich sind;
  • temporäre Netzwerkpuffer;
  • den Routing-Status in Echtzeit;
  • den Status des Protokoll-Handshakes.

Diese Zustände dienen ausschließlich dazu, die aktuelle Verbindung und Übertragung abzuwickeln. Sie werden nicht in dauerhafte Aktivitätsprotokolle geschrieben und nach dem Trennen der Verbindung automatisch freigegeben.

4. Prüfumfang

Netzwerk- und Knotenumfang

Mit Stand 29. Juli 2026 ermittelte die Inspektion:

Punkt Anzahl
Logische Datensätze insgesamt 206
Sichtbare logische Konfigurationen 105
Verborgene logische Konfigurationen 101
Unterschiedliche Host-Aliasse 33
Eindeutige IP-Endpunkte nach DNS-Auflösung 28
Nicht auflösbare Host-Aliasse 0
Logische SingLink-Datensätze 119, davon 105 sichtbare Datensätze

Diese Zahlen stammen aus einem bereinigten, aggregierten Snapshot, den die geprüfte Partei um 2026-07-29T05:06:41Z erzeugt und signiert hat. VPNTestor hat die Integrität der Datei überprüft und die Aggregatabfragen in einer eingeschränkten, schreibgeschützten Sitzung erneut ausgeführt, mit übereinstimmenden Ergebnissen. Host-Aliasse, Endpunktadressen und Ausgaben der Produktionsabfragen werden nicht öffentlich gemacht.

Logische Datensätze, sichtbare Konfigurationen, Host-Aliasse und aufgelöste Endpunkte sind unterschiedliche statistische Dimensionen und dürfen nicht zu einer Gesamtzahl von Knoten addiert werden. Der Wert 105 steht für „sichtbare logische Konfigurationen“. Er darf nicht als 105 physische Server oder 105 eindeutige IP-Adressen beschrieben werden.

Dieses aggregierte Inventar belegt nicht, wie die Knoten lokal protokollieren. Der Bericht gibt außerdem keine finanzielle oder rechtliche Zusicherung zum Eigentum an Rechenzentren, zum rechtlichen Eigentum an Servern oder zur Registrierungsinhaberschaft von IP-Adressen.

Systemumfang

Der Prüfumfang umfasste:

  • die zentrale Kontoverwaltung;
  • Schnittstellen für die Übermittlung von Nutzerdaten;
  • Systeme zur Knotenkonfiguration;
  • Systeme zur Protokollkonfiguration;
  • Systeme zur Traffic-Abrechnung der Nutzer;
  • Systeme zur Begrenzung gleichzeitig online befindlicher Geräte;
  • Systeme für Bestell- und Kundendienstabfragen;
  • das Kundensupport-System SingChat;

— Protokollierungssysteme für Ferndiagnosen;

— lokale Protokollierungsrichtlinien auf VPN-Knoten;

— die Verarbeitung von DNS-Anfragen;

— Protokollierungskonfigurationen von Cloud-Diensten und CDN;

— Möglichkeiten zur Abfrage und zum Export von Daten;

— Regeln zur automatischen Bereinigung und Vernichtung.

5. Prüfmethodik

Das Prüfteam setzte vor allem die folgenden zerstörungsfreien technischen Methoden ein.

Prüfung der Datenstrukturen

Das Team untersuchte die Felder im zentralen Verwaltungssystem und in den zugehörigen Datenbanken daraufhin, ob sie Folgendes enthalten:

— Domainfelder;

— URL-Felder;

— Felder für DNS-Anfragen;

— Felder für ursprüngliche IP-Adressen;

— Felder für den Verlauf der Knotennutzung;

— Felder für den Verlauf von Verbindungszeiten;

— Felder für Kommunikationsinhalte;

— Felder für den Browserverlauf.

Prüfung der Meldeschnittstellen

Das Team untersuchte die Datentypen, die Clients und Knoten an das zentrale Verwaltungssystem übermitteln, um festzustellen, ob die Meldeschnittstellen Folgendes enthalten:

— Ziele von Nutzern;

— DNS-Anfragen;

— ursprüngliche IP-Adressen;

— URLs;

— Netzwerkinhalte;

— Verlauf der Knotenzugriffe.

Prüfung der Konfiguration

Das Team untersuchte:

— Protokollierungskonfigurationen der Knoten;

— Protokollierungskonfigurationen der Anwendungen;

— Protokollierungskonfigurationen für DNS;

— Protokollierungskonfigurationen von Cloud-Diensten;

— Konfigurationen der CDN-Zugriffsprotokolle;

— Konfigurationen zur Datenaufbewahrung;

— automatische Bereinigungsjobs;

— administrative Exportfunktionen.

Stichproben aus den Daten

Ohne die Produktionsdatenbank zu exportieren, zog das Team schreibgeschützte Stichproben aus den vorhandenen Daten, um zu bestätigen, dass die tatsächlich vom System gespeicherten Daten mit den Datenbankfeldern und den dokumentierten Richtlinien übereinstimmen.

Prüfung der Löschregeln

Das Team untersuchte die Regeln zur automatischen Löschung und Bereinigung für verschiedene Kategorien begrenzter Dienstdaten, darunter:

— tägliche Traffic-Datensätze;

— Unterhaltungen mit dem Kundensupport;

— Ferndiagnosedaten;

— Datensätze zu virtuellen E-Mail-Adressen und Bestellungen;

— vorübergehender Gerätestatus;

— vorübergehender Übertragungsstatus der Knoten.

6. Gesamtergebnisse des Audits

Websites, Zieldomains, URLs und Surfinhalte – bestanden. Weder im zentralen Backend noch in den Meldeschnittstellen oder den geprüften Datenstrukturen wurden entsprechende Felder gefunden.

Protokolle von DNS-Anfragen – bestanden. Es wurden keine DNS-Anfragen gefunden, die in dauerhafte Protokolle geschrieben oder mit Nutzerkonten verknüpft werden.

Aufzeichnung ursprünglicher IP-Adressen – bestanden. Weder im zentralen Backend noch in den Knotensystemen wurde eine dauerhafte Speicherung der ursprünglichen IP-Adressen von Nutzern gefunden.

Aufzeichnung der Knotennutzung – bestanden. Es wurde kein Verlauf gefunden, der festhält, welche Knoten ein bestimmter Nutzer verwendet hat.

Beginn, Ende und Dauer von Verbindungen – bestanden. Es wurde kein Verlauf einzelner Verbindungen gefunden.

Gesamt-Traffic der Nutzer – bestanden. Gespeichert werden nur kumulierte Upload-/Download-Werte und der Status der letzten Nutzung; Zieldaten sind nicht enthalten.

Tägliche Traffic-Statistik – bestanden. Gespeichert werden nur tägliche Upload-/Download-Summen, die nach etwa zwei Monaten automatisch gelöscht werden.

Online-Geräte – bestanden. Dieser Status dient ausschließlich der Durchsetzung von Gerätelimits und wird nur vorübergehend vorgehalten.

Virtuelle E-Mail-Adressen und Bestellnummern – bestanden. Sie werden nur für Abonnements und Kundendienstanfragen verwendet und in einem dreimonatigen Zyklus bereinigt.

Kundensupport-Tickets und SingChat – bestanden. Sie werden nach Ende der Unterhaltung automatisch aus dem aktiven System entfernt.

Ferndiagnose-Protokolle – bestanden. Sie werden nur auf Anfrage des Nutzers erstellt und nach 14 Tagen automatisch gelöscht.

Lokale Protokolle der VPN-Knoten – bestanden. Es wurden keine dauerhaften Zugriffs-, Verbindungs-, DNS- oder Kommunikationsprotokolle gefunden.

Protokolle von Cloud-Anbietern und CDN – bestanden. Es wurden keine dauerhaften Cloud- oder CDN-Protokolle gefunden, die VPN-Aktivitäten von Nutzern aufzeichnen.

Datenbank-Backups – bestanden. Es wurden keine Backup-Daten gefunden, die Protokolle der Netzwerkaktivität von Nutzern enthalten.

Abfrage und Export durch Administratoren – bestanden. Das Backend bietet keine Möglichkeit, Protokolle der Netzwerkaktivität von Nutzern abzufragen oder zu exportieren.

Diese Ergebnisse stützen sich sowohl auf öffentliche, bereinigte Unterlagen als auch auf vertrauliche Nachweise aus der Produktion, die das Prüfteam vertraulich eingesehen hat. Sensible Arbeitspapiere werden nicht veröffentlicht, damit Knoten, Schlüssel, interne Schnittstellen, Zugriffskontrollen und die Sicherheitskonfiguration der Produktion nicht offengelegt werden.

7. Prüfung der Zugriffsaktivitäten von Nutzern

Das Prüfteam untersuchte die Datenmeldeschnittstellen der zentralen Verwaltung und die zugehörigen Datenstrukturen.

Im geprüften Umfang wurden die folgenden Felder nicht gefunden:

— besuchte Domains;

— Ziel-Websites;

  • vollständige URLs;
  • Pfade von Webseiten;
  • Inhalte von HTTP-Anfragen;
  • Surfinhalte;
  • Kommunikationsinhalte;
  • Netzwerkinhalte von Anwendungen;
  • Suchinhalte.

Das Prüfteam fand außerdem keine Datenstruktur, mit der sich folgender Zusammenhang herstellen ließe:

Nutzerkonto
→ ein bestimmter Zeitpunkt
→ ein bestimmter Knoten
→ eine bestimmte Domain oder Website

Mit den vorhandenen Daten der zentralen Verwaltung lässt sich daher nicht rekonstruieren, auf welche Websites oder Netzwerkdienste ein bestimmter Nutzer zugegriffen hat.

Prüfergebnis: bestanden. Das öffentliche Paket zeigt die bereinigte Struktur und die Integritätsunterlagen. Das Prüfteam hat die Produktionsabfragen nachvollzogen und die relevanten Datenstrukturen in einer eingeschränkten, schreibgeschützten Umgebung geprüft. Sensible Abfrageausgaben sind nicht öffentlich.

8. Prüfung von ursprünglichen IP-Adressen und Verbindungsprotokollen

Das Audit fand keine Hinweise darauf, dass die zentrale Verwaltung von SingLinkVPN die ursprüngliche IP-Adresse dauerhaft speichert, die ein Nutzer verwendet, bevor er sich mit dem VPN verbindet.

Es fand außerdem keinen Verlauf einzelner Verbindungen, der Folgendes enthält:

  • ursprüngliche IP-Adresse;
  • vom VPN vergebene IP-Adresse;
  • verwendeter Knoten;
  • Beginn der Verbindung;
  • Ende der Verbindung;
  • Dauer der Verbindung;
  • Sitzungs-ID;
  • Quellport;
  • Zielport;
  • Zuordnung zwischen einer ursprünglichen IP-Adresse und einem Konto.

Das System enthält ein Statusfeld „zuletzt verwendet“, das jedoch der Verwaltung von Konto- und Dienststatus dient. Es enthält weder das zugehörige Ziel noch den Knoten, die ursprüngliche IP-Adresse oder Verbindungsdetails.

Allein mit diesem Feld lässt sich die Surfaktivität eines Nutzers nicht rekonstruieren.

Prüfergebnis: bestanden. Das Prüfteam hat die zentrale Steuerungsebene, die relevanten Teilsysteme und die Knotenkonfigurationen in einer eingeschränkten, schreibgeschützten Umgebung geprüft und keinen dauerhaften Verlauf von Quell-IP-Adressen der Nutzer gefunden. Das öffentliche Paket enthält nur eine bereinigte Zusammenfassung; sensible Konfigurationen und Abfrageausgaben sind nicht öffentlich.

9. Prüfung der Protokolle von DNS-Anfragen

Die Inspektion fand keine Hinweise darauf, dass SingLinkVPN DNS-Anfragen von Nutzern in das zentrale Verwaltungssystem oder in ein anderes dauerhaftes Aktivitätsprotokoll schreibt.

Es wurden keine Hinweise auf die Speicherung folgender Daten gefunden:

  • von Nutzern abgefragte Domains;
  • Verlauf der Zeitpunkte von DNS-Anfragen;
  • Zuordnungen zwischen DNS-Ergebnissen und Konten;
  • Zuordnungen zwischen DNS-Anfragen und ursprünglichen IP-Adressen;
  • Zuordnungen zwischen DNS-Anfragen und bestimmten Knoten.

Die DNS-Auflösung dient ausschließlich dazu, Netzwerkverbindungen in Echtzeit herzustellen, und erzeugt keine Datenbank mit dem DNS-Verlauf von Nutzern.

Prüfergebnis: bestanden. Das Prüfteam hat die zentrale Steuerungsebene, die DNS-Verarbeitung und die relevanten Knotenkonfigurationen in einer eingeschränkten, schreibgeschützten Umgebung geprüft und keine DNS-Anfragen gefunden, die dauerhaft gespeichert oder mit Nutzerkonten verknüpft werden. Das öffentliche Paket enthält nur eine bereinigte Zusammenfassung.

10. Prüfung der Traffic-Statistik pro Nutzer

SingLinkVPN speichert pro Nutzer Folgendes:

  • kumulierten Upload-Traffic;
  • kumulierten Download-Traffic;
  • Status der letzten Nutzung;
  • tägliche Upload-Summen;
  • tägliche Download-Summen.

Diese Daten dienen dazu,

  • kostenlose Traffic-Kontingente zu berechnen;
  • die Traffic-Limits der Tarife durchzusetzen;
  • die aktuelle Nutzung eines Kontos anzuzeigen;
  • die Mehrfachnutzung von Traffic-Kontingenten zu verhindern;
  • Anfragen zum Traffic zu beantworten.

Die Traffic-Statistik enthält nicht:

  • die Website, an die der Traffic gesendet wurde;
  • die aufgerufene Domain;
  • die verwendete URL;
  • Paketinhalte;
  • Surfinhalte des Nutzers;
  • DNS-Anfragen;
  • Namen bestimmter Anwendungen.

Das System kann daher feststellen, wie viel Traffic ein Konto verbraucht hat; anhand der Traffic-Statistik lässt sich jedoch nicht ermitteln, auf welche Inhalte der Nutzer zugegriffen hat.

Aufbewahrung des täglichen Traffics

Die täglichen Upload- und Download-Summen werden pro Nutzer gespeichert. Code und Bereinigungsregeln der Produktion sind so konfiguriert, dass sie nach etwa zwei Monaten automatisch gelöscht werden.

Es handelt sich um täglich aggregierte Abrechnungsdaten, nicht um ein Protokoll einzelner Verbindungen.

Prüfergebnis: bestanden. Geprüft wurden die Konfiguration der zweimonatigen Aufbewahrung, der tägliche Zeitplan, der beobachtete Datumsbereich und die zugehörigen Ausführungsprotokolle. Das öffentliche Paket enthält nur Nachweise, die so bereinigt wurden, dass keine sicherheitsrelevanten Informationen der Produktion offengelegt werden.

Aktualisierung der Richtlinie (7. Oktober 2026): Tägliche Traffic-Summen werden nicht mehr als Verlauf gespeichert; der Kontingentstatus wird beim Zurücksetzen gelöscht. Siehe Datenschutzerklärung.

11. Prüfung des Online-Status von Geräten

SingLinkVPN verarbeitet den aktuellen Online-Status der Geräte eines Nutzers vorübergehend, um

  • Gerätelimits durchzusetzen;
  • eine Nutzung über die im Tarif enthaltene Geräteanzahl hinaus zu verhindern;
  • festzustellen, ob sich ein aktuelles Gerät noch in einer gültigen Sitzung befindet.

Laut dem signierten Nachweispaket nutzt der von den Knoten gemeldete Online-IP-Status einen Anwendungscache von 120 Sekunden, die Zuordnung der Online-Verbindungen pro Nutzer einen Cache von 300 Sekunden, und veraltete Knotenkomponenten werden nach 100 Sekunden entfernt.

Das Prüfteam untersuchte zudem die zugehörige Persistenz- und Backup-Konfiguration und stellte fest, dass der vorübergehende Online-Status von Geräten nicht zur Erstellung eines langfristigen Verbindungsverlaufs verwendet wird.

Prüfergebnis: bestanden.

12. Prüfung von virtuellen E-Mail-Adressen und Bestellnummern

Das Kontosystem von SingLinkVPN verarbeitet:

  • virtuelle E-Mail-Adressen für die Registrierung;
  • Bestellnummern;
  • Tarif- und Abonnementstatus;
  • die für Kundendienstanfragen mindestens erforderlichen Datensätze.

Diese Daten dienen ausschließlich dazu,

  • Abonnements nachzuschlagen;
  • Bestellungen zu überprüfen;
  • Konten wiederherzustellen;
  • Zahlungsprobleme zu lösen;
  • Kundendienst zu leisten.

Virtuelle E-Mail-Adressen und Bestellnummern enthalten keine Surfaktivitäten. Die zugehörigen historischen Datensätze werden in einem dreimonatigen Zyklus automatisch bereinigt, und Nutzer können die endgültige Löschung ihres Kontos beantragen.

Datenbankfelder, Bereinigungsjobs und Ausführungsstatus wurden in der eingeschränkten, schreibgeschützten Umgebung geprüft. Sensible Laufzeitprotokolle sind nicht öffentlich.

Prüfergebnis: bestanden.

13. Prüfung von Kundensupport-Tickets und SingChat

Kundensupport-Tickets und SingChat können Informationen enthalten, die Nutzer freiwillig eingeben, darunter:

  • Problembeschreibungen;
  • Fehlermeldungen;
  • Geräteinformationen;
  • Screenshots;
  • Schriftverkehr.

Dabei handelt es sich um Kundensupport-Informationen, die ein Nutzer freiwillig übermittelt, nicht um Surfprotokolle, die das VPN automatisch erfasst.

SingChat und die zugehörigen Support-Systeme nutzen einen Mechanismus, der Unterhaltungen nach ihrem Ende automatisch löscht. Abgeschlossene Unterhaltungen werden anschließend nicht verwendet für:

  • Nutzerprofile;
  • Werbeanalysen;
  • Analysen des Browserverlaufs;
  • Verfolgung der Netzwerkaktivität;
  • langfristige Archivierung von Kundensupport-Inhalten.

Das Prüfteam untersuchte den Bereinigungsmechanismus und zog Stichproben des Status in der eingeschränkten, schreibgeschützten Umgebung. Ticketinhalte, Backend-Screenshots und Ausführungsprotokolle werden nicht veröffentlicht, da sie private Informationen von Nutzern und interne Sicherheitsinformationen enthalten.

Prüfergebnis: bestanden.

14. Prüfung der Ferndiagnose-Protokolle

Ferndiagnosen werden nur eingesetzt, wenn ein Nutzer freiwillig Kundendienst oder technische Unterstützung anfordert.

Sie dienen unter anderem dazu,

  • Verbindungsfehler zu analysieren;
  • den Status des Clients zu prüfen;
  • Probleme in der Knotenkonfiguration zu erkennen;
  • die Fehlersuche genauer zu machen.

Das Ferndiagnose-Projekt ist Open Source und unterliegt folgenden Kontrollen:

  • Es läuft standardmäßig nicht als dauerhafte Überwachung im Hintergrund;
  • es wird nur erzeugt, nachdem ein Nutzer freiwillig zugestimmt oder es übermittelt hat;
  • es wird nicht zur Erstellung von Aufzeichnungen über Surfaktivitäten verwendet;
  • es wird nicht für Werbung oder Nutzerprofile verwendet;
  • es wird höchstens 14 Tage aufbewahrt;
  • es wird nach Ablauf der Aufbewahrungsfrist automatisch bereinigt und vernichtet.

Das Prüfteam untersuchte die Datenstruktur der Diagnosen, die Zweckbindung, die Aufbewahrungskonfiguration und den Bereinigungsmechanismus und bestätigte, dass die Regel einer Aufbewahrung von höchstens 14 Tagen für Diagnosematerial gilt, das Nutzer freiwillig übermitteln. Einzelne Datensätze und die interne Job-Konfiguration sind nicht öffentlich.

Prüfergebnis: bestanden.

Aktualisierung der Richtlinie (7. Oktober 2026): Fehlerberichte laufen jetzt über eine eigene Fehlerberichtsplattform eines Drittanbieters, dienen ausschließlich der Diagnose von Fehlern und Bugs und werden gelöscht, sobald das Problem gefunden ist, spätestens nach 7 Tagen. Siehe Datenschutzerklärung.

15. Prüfung der lokalen Protokollierung auf VPN-Knoten

Eine strikte Richtlinie ohne Aktivitätsprotokolle verlangt, dass VPN-Knoten Folgendes nicht dauerhaft speichern:

  • von Nutzern besuchte Websites;
  • Zieldomains;
  • vollständige URLs;
  • DNS-Anfragen;
  • ursprüngliche IP-Adressen;
  • Kommunikationsinhalte von Nutzern;
  • Verlauf der Knotennutzung;
  • Sitzungszuordnungen;
  • Paketinhalte;
  • Verbindungsprotokolle, mit denen sich Surfaktivitäten identifizieren lassen.

Knoten verarbeiten im Arbeitsspeicher nur den vorübergehenden Status, der für die Übertragung in Echtzeit erforderlich ist, darunter:

  • aktuelle Protokollsitzungen;
  • Puffer für die Datenweiterleitung;
  • temporäre Routen;
  • Status der Netzwerkverbindung;
  • Handshake-Status.

Die technische Erklärung der geprüften Partei lautet:

Die Knoten von SingLinkVPN halten nur den vorübergehenden Sitzungsstatus im Arbeitsspeicher vor, der für die Weiterleitung in Echtzeit erforderlich ist. Sie schreiben weder Ziele von Nutzern noch DNS-Anfragen, Kommunikationsinhalte oder Sitzungszuordnungen, mit denen sich die Netzwerkaktivität von Nutzern identifizieren ließe, in einen dauerhaften Speicher. Wenn eine Verbindung endet, wird der zugehörige vorübergehende Status automatisch freigegeben.

Das ist etwas anderes, als bereits aufgezeichnete Protokolle zu löschen.

Der Ansatz von SingLinkVPN lautet:

Aktivitätsprotokolle von Nutzern gar nicht erst erzeugen, statt sie aufzuzeichnen und später zu löschen.

Das Prüfteam hat die Protokollierungsrichtlinien der Knoten geprüft und Stichproben des Laufzeitstatus in der eingeschränkten Umgebung gezogen. Knotenadressen, Prozesslisten, die Konfiguration der Systemprotokolle, die Resolver-Konfiguration und die Richtlinien für Crash-Dumps sind sensible Infrastrukturinformationen und werden nicht öffentlich gemacht.

Prüfergebnis: bestanden.

16. Prüfung der Protokolle von Cloud-Anbietern, CDN und Infrastruktur

Eine Richtlinie ohne Aktivitätsprotokolle verlangt, dass Cloud-Plattformen, CDNs und Infrastrukturkomponenten keine dauerhaften Aufzeichnungen erzeugen, mit denen sich VPN-Aktivitäten von Nutzern identifizieren lassen, darunter:

  • Zuordnungen zwischen ursprünglichen IP-Adressen von Nutzern und VPN-Konten;
  • von Nutzern aufgerufene Domains;
  • vollständige URLs;
  • DNS-Anfragen;
  • Kommunikationsinhalte der Knoten;
  • Browserverläufe von Nutzern;
  • Aktivitätsprofile von VPN-Sitzungen.

Die übliche Überwachung der Systemverfügbarkeit kann Kennzahlen umfassen, die nichts mit Nutzeraktivitäten zu tun haben, etwa die Auslastung von CPU, Arbeitsspeicher und Festplatte. Diese Kennzahlen sind klar von Metadaten zu unterscheiden, mit denen sich die Netzwerkaktivität von Nutzern identifizieren oder rekonstruieren ließe.

Das Prüfteam untersuchte die relevanten Anbieterkonfigurationen, Aufbewahrungsrichtlinien und Zugriffsberechtigungen in einer eingeschränkten Umgebung und fand keine dauerhaften Protokolle, mit denen sich VPN-Aktivitäten von Nutzern identifizieren oder rekonstruieren ließen. Anbieterkonsolen, Kontokennungen und interne Konfigurationen sind nicht öffentlich.

Prüfergebnis: bestanden.

17. Prüfung der Datenbank-Backups

Wenn die Produktionsdatenbank die folgenden Daten nicht erfasst, sollten auch ihre regulären Datenbank-Backups diese Felder nicht enthalten:

  • Websites;
  • Domains;
  • URLs;
  • DNS-Anfragen;
  • ursprüngliche IP-Adressen;
  • Surfinhalte;
  • Verbindungsverläufe;

Das Prüfteam untersuchte den Umfang der Backups, die Aufbewahrungsregeln und die relevanten Datenstrukturen und fand in den Backups keine Protokolle der Netzwerkaktivität von Nutzern. Begrenzte Konto- und Bestelldaten unterliegen weiterhin den jeweils geltenden Aufbewahrungs- und Löschregeln. Speicherorte der Backups, Wiederherstellungszugänge und die interne Konfiguration der Notfallwiederherstellung sind nicht öffentlich.

Prüfergebnis: bestanden.

18. Prüfung von Administratorzugriff und Exportberechtigungen

Ein striktes Design ohne Aktivitätsprotokolle verlangt, dass das Verwaltungssystem keine Funktion bietet, um Folgendes abzufragen oder zu exportieren:

  • die von einem bestimmten Nutzer besuchten Websites;
  • die DNS-Anfragen eines bestimmten Nutzers;
  • die von einem bestimmten Nutzer aufgerufenen vollständigen URLs;
  • den Verlauf der VPN-Knoten, die ein bestimmter Nutzer verwendet hat;
  • den Verlauf der ursprünglichen IP-Adressen eines bestimmten Nutzers;
  • die Surfinhalte eines bestimmten Nutzers;
  • die Kommunikationsinhalte eines bestimmten Nutzers.

Administratoren und Mitarbeitende im Kundensupport können nur die begrenzten Konto- und Bestellinformationen einsehen, die zur Erbringung des Dienstes erforderlich sind, und dies nur im Rahmen ihrer Berechtigungen. Mit eingeschränktem, schreibgeschütztem Zugang untersuchte das Prüfteam Rollenberechtigungen, Abfragemöglichkeiten und Exportschnittstellen und fand keine Möglichkeit, Protokolle der Netzwerkaktivität von Nutzern abzufragen oder zu exportieren. Die Berechtigungsmatrix und die Backend-Oberfläche sind nicht öffentlich.

Prüfergebnis: bestanden.

19. Matrix zu Datenaufbewahrung und automatischer Bereinigung

Die folgende Tabelle fasst die in diesem Audit überprüften Regeln zur Datenverarbeitung und automatischen Bereinigung zusammen. Das öffentliche Paket enthält eine bereinigte Zusammenfassung; sensible Ausführungsprotokolle der Produktion hat das Prüfteam in der eingeschränkten, schreibgeschützten Umgebung geprüft.

Datentyp Erfasst? Zweck Aufbewahrungsfrist
Besuchte Websites Nein Entfällt 0
Zieldomains Nein Entfällt 0
Vollständige URLs Nein Entfällt 0
DNS-Anfragen Nein Entfällt 0
Surfinhalte Nein Entfällt 0
Inhalte der Netzwerkkommunikation Nein Entfällt 0
Verlauf ursprünglicher IP-Adressen Nein Entfällt 0
Verlauf der Knotennutzung Nein Entfällt 0
Verlauf einzelner Verbindungen Nein Entfällt 0
Kumulierte Upload- und Download-Summen Ja Tarif- und Traffic-Abrechnung Verarbeitung entsprechend dem Abrechnungszyklus des Kontos
Status der letzten Nutzung Ja Verwaltung des Kontostatus Ergibt keinen Verbindungsverlauf
Tägliche Traffic-Summe Ja Berechnung des Tageskontingents Etwa 2 Monate
Online-Status von Geräten Vorübergehend verarbeitet Gerätelimits Während der Sitzung
Virtuelle E-Mail-Adresse Ja Registrierung und Kundendienst Bereinigungszyklus von etwa 3 Monaten
Bestellnummer Ja Abonnement und Kundendienst Bereinigungszyklus von etwa 3 Monaten
Kundensupport-Tickets und SingChat Freiwillig vom Nutzer übermittelt Kundensupport Löschung nach Ende der Unterhaltung
Ferndiagnosedaten Freiwillig vom Nutzer übermittelt Fehlerbehebung Höchstens 14 Tage
Vorübergehender Sitzungsstatus der Knoten Vorübergehend verarbeitet Weiterleitung in Echtzeit Freigabe nach dem Trennen der Verbindung

Aktualisierung der Richtlinie (7. Oktober 2026): Die oben genannten Aufbewahrungsfristen sind die Werte, die VPNTestor im Juli 2026 festgehalten hat. Nach der aktuellen Richtlinie werden tägliche Traffic-Summen nicht als Verlauf gespeichert, und Fehlerberichte werden gelöscht, sobald das Problem gefunden ist, spätestens nach 7 Tagen. Siehe Datenschutzerklärung.

20. Zusammenfassung des technischen No-Logs-Designs

Das No-Logs-Design von SingLinkVPN lässt sich in vier Grundsätzen zusammenfassen.

20.1 Nicht erfassen

Für Websites, Domains, URLs, DNS-Anfragen, ursprüngliche IP-Adressen und Surfinhalte legt das System weder entsprechende Datenfelder noch dauerhafte Meldeschnittstellen an.

20.2 Im Arbeitsspeicher verarbeiten

VPN-Knoten verarbeiten im Arbeitsspeicher nur den vorübergehenden Sitzungsstatus, der für die Weiterleitung in Echtzeit erforderlich ist, und geben ihn automatisch frei, wenn eine Verbindung endet.

20.3 Abrechnungsdaten minimieren

Das Traffic-System speichert nur die aggregierten Werte, die für Tarif- und Kontingentfunktionen nötig sind. Ziele oder Inhalte des Traffics speichert es nicht.

20.4 Automatisch vernichten

Für täglichen Traffic, Kundensupport-Informationen, Diagnoseinformationen und begrenzte Kontoinformationen gelten jeweils eigene Bereinigungszyklen, damit nichts unbegrenzt aufbewahrt wird.

Keine Aktivitätsdaten erfassen
        ↓
Laufende Daten nur im Arbeitsspeicher verarbeiten
        ↓
Nur die für den Dienst mindestens nötigen Daten aufbewahren
        ↓
Begrenzte Daten nach Ablauf ihrer Aufbewahrungsfrist automatisch löschen

21. Ergebnis des Audits

Auf Grundlage der unabhängigen, schreibgeschützten Prüfung der Produktion durch Dritte mit Stand 29. Juli 2026 kommt die VPNTestor Platform zu folgendem Ergebnis:

  1. Es wurden keine Hinweise darauf gefunden, dass SingLinkVPN besuchte Websites, Zieldomains, vollständige URLs oder Surfinhalte aufzeichnet oder dauerhaft speichert.
  2. Es wurden keine Hinweise darauf gefunden, dass SingLinkVPN DNS-Anfragen von Nutzern aufzeichnet oder dauerhaft speichert.
  3. Weder in der zentralen Steuerungsebene noch in den Knotensystemen wurde ein Verlauf von Quell-IP-Adressen der Nutzer gefunden.
  4. Es wurde kein Aktivitätsdatensatz gefunden, der ein Konto, einen bestimmten Knoten, Verbindungszeiten und ein Ziel miteinander verknüpft.
  5. Es wurden keine Hinweise darauf gefunden, dass VPN-Knoten Nutzeraktivitäten oder Kommunikationsinhalte in dauerhafte Protokolle schreiben.
  6. In den Systemen von Cloud-Anbietern, CDN und Datenbank-Backups innerhalb des Prüfumfangs wurden keine Daten gefunden, mit denen sich die Netzwerkaktivität von Nutzern rekonstruieren ließe.
  7. Die Verwaltungsoberfläche bietet keine Funktion, um Protokolle der Netzwerkaktivität von Nutzern abzufragen oder zu exportieren.
  8. Traffic-Summen, tägliche Nutzung, Online-Status von Geräten, virtuelle E-Mail-Adressen, Bestellungen, Support-Daten und von Nutzern übermittelte Diagnosen sind begrenzte Dienstdaten und enthalten weder konkrete Ziele noch Kommunikationsinhalte.
  9. Begrenzte Dienstdaten unterliegen Zweckbindungen und automatischen Bereinigungsfristen.
  10. Das umgesetzte Systemdesign von SingLinkVPN entspricht seiner strikten Richtlinie, keine Aktivitätsprotokolle zu führen.
  11. Das öffentliche Nachweispaket, die vollständigen Arbeitspapiere und die Integritätssignaturen wurden erfolgreich überprüft; vertrauliche, nicht öffentlich gemachte Nachweise wurden in der schreibgeschützten Umgebung geprüft.
  12. James Robert Smith hat das SHA-256-Manifest für beide Abschlussberichte mit Ed25519 signiert, sodass sich die Integrität der Dateien öffentlich überprüfen lässt.

Abschließendes Prüfurteil

Innerhalb des in diesem Bericht genannten Umfangs und für die Produktivumgebung mit Stand 29. Juli 2026 wurden keine Hinweise darauf gefunden, dass SingLinkVPN die konkrete Netzwerkaktivität von Nutzern aufzeichnet, aufbewahrt, überwacht oder herausgibt. Das Audit stützt die Aussage von SingLinkVPN, keine Websites, Zieldomains, vollständigen URLs, DNS-Anfragen, Quell-IP-Adressen, Surfinhalte oder Kommunikationsinhalte zu protokollieren. Das Ergebnis dieser unabhängigen technischen Überprüfung der No-Logs-Richtlinie durch Dritte lautet: bestanden.

22. Grenzen des Berichts

Dieser Bericht gilt ausschließlich für:

  • die im Bericht genannten geprüften Systeme;
  • den Zustand der Produktivumgebung am 29. Juli 2026;
  • den technischen Umfang, für den schreibgeschützter Zugang gewährt wurde;
  • die in diesem Bericht genannten Dienste und Knotenkonfigurationen.

Dieser Bericht ist nicht:

  • eine dauerhafte Garantie für alle künftigen Versionen;
  • eine Rechtsberatung zur Compliance;
  • ein SOC-2-Prüfbericht;
  • eine ISO-Zertifizierung;
  • eine Finanzprüfung;
  • eine rechtliche Zusicherung zum Eigentum an Rechenzentren oder IP-Adressen.

Nach einer wesentlichen Änderung an System, Code, externen Zulieferern oder der Datenverarbeitung sollte die Überprüfung wiederholt werden.

Das öffentliche Nachweispaket ist eine bereinigte Teilmenge für externe Integritätsprüfungen und kann nicht alle vertraulichen Nachweise aus der Produktion zeigen. Das Prüfteam hat in einer schreibgeschützten Umgebung die nicht öffentliche Version des Quellcodes, Produktionsabfragen, Knoten und aufgelöste Endpunkte, Persistenz und Backups, Kontrollen bei Cloud und CDN, Support-Systeme sowie Mechanismen zur Bereinigung von Diagnosedaten geprüft. Dass sensible Nachweise nicht veröffentlicht werden, ändert nichts am Prüfergebnis innerhalb des genannten Umfangs.

23. Signaturseite

Prüforganisation: VPNTestor Platform Prüfteam: Openscore VPN Leitender Auditor: James Robert Smith Berichtsart: Unabhängiger technischer Prüfbericht eines Dritten zur No-Logs-Richtlinie Geprüfter Dienst: SingLinkVPN Berichtsversion: 1.0 Stichtag des Audits: 29. Juli 2026 Prüfergebnis: Bestanden

Signaturstatus

Signiert – am 29. Juli 2026 hat James Robert Smith das SHA-256-Manifest für beide Abschlussberichte mit einem Ed25519-Schlüssel signiert.

Fingerabdruck des öffentlichen Signaturschlüssels: SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU

Die Signatur bestätigt die Integrität der Dateien und den Signaturvorgang für diese Version.

24. Häufige Fragen (FAQ)

Hat SingLinkVPN das unabhängige No-Logs-Audit 2026 bestanden?

Ja. Das Prüfteam Openscore VPN der VPNTestor Platform hat eine eingeschränkte, schreibgeschützte technische Überprüfung der Produktivumgebung abgeschlossen und für den genannten Umfang und den Stichtag 29. Juli 2026 das Ergebnis bestanden erteilt.

Wurde die echte Produktivumgebung geprüft?

Ja. Die Prüfung umfasste das zentrale Backend der Produktion, die Datenmeldeschnittstellen, das Schema der Traffic-Abrechnung, Knoten- und Protokollkonfiguration, DNS-Verarbeitung, Cloud- und CDN-Einstellungen, Backups, Kundensupport, Ferndiagnose und Administratorberechtigungen. Beim Audit wurden weder Produktionsdaten verändert noch Nutzerdaten, Knotenadressen, Serverschlüssel, Tokens oder Produktionsdatenbanken exportiert.

Speichert SingLinkVPN einen Verlauf der Websites, die Nutzer besuchen?

Nein. Im geprüften Umfang wurden für besuchte Websites weder dauerhafte Felder noch Schnittstellen, Aktivitätsprotokolle oder Zielverläufe gefunden.

Speichert SingLinkVPN vollständige URLs oder Seitenpfade?

Nein. Eine dauerhafte Speicherung vollständiger URLs, Seitenpfade, Query-Strings oder Surfinhalte wurde nicht gefunden.

Protokolliert SingLinkVPN DNS-Anfragen?

Nein. Es wurde weder ein dauerhaftes Protokoll von DNS-Anfragen noch eine Zuordnung von Konten zu Domains gefunden. DNS-Informationen, die für die laufende Weiterleitung nötig sind, werden als vorübergehender Betriebsstatus verarbeitet und nicht als Aktivitätsverlauf aufbewahrt.

Bewahrt SingLinkVPN die ursprünglichen IP-Adressen der Nutzer auf?

Nein. Weder in der zentralen Steuerungsebene noch in den Knotensystemen, den Cloud-/CDN-Systemen oder den geprüften Backups wurde ein dauerhafter Verlauf von Quell-IP-Adressen gefunden.

Speichert SingLinkVPN, welchen Knoten ein Nutzer verwendet hat?

Nein. Es wurde kein Verlauf der Knotennutzung pro Nutzer gefunden, der ein Konto mit einem bestimmten VPN-Knoten verknüpft.

Speichert SingLinkVPN Zeitstempel oder Dauer einzelner Verbindungen?

Nein. Es wurde kein dauerhafter Aktivitätsdatensatz gefunden, der ein Konto, einen bestimmten Knoten, Beginn und Ende einer Verbindung, ihre Dauer und ein Ziel miteinander verknüpft.

Warum zeigt die App den Traffic-Verbrauch an, wenn SingLinkVPN keine Logs führt?

Der Dienst nutzt aggregierte Abrechnungswerte, um die Kontingente der Tarife durchzusetzen und den Verbrauch anzuzeigen. Diese Summen enthalten keine Websites, Domains, URLs, DNS-Anfragen, Kommunikationsinhalte oder Zielverläufe.

Wie lange werden tägliche Traffic-Daten aufbewahrt?

Nach der aktuellen Richtlinie (7. Oktober 2026) werden tägliche Traffic-Summen nicht als Verlauf gespeichert: Der Kontingentstatus wird beim Zurücksetzen gelöscht. Zum Zeitpunkt der Überprüfung im Juli 2026 hielt VPNTestor fest, dass die geprüfte Konfiguration und der beobachtete Datumsbereich eine Aufbewahrungsfrist von etwa zwei Monaten für aggregierte tägliche Traffic-Datensätze mit anschließender automatischer Bereinigung belegten.

Wie wird der Online-Status von Geräten behandelt?

Der Online-Status ist ein kurzlebiger Sitzungsstatus für Gerätelimits und Dienstfunktionen. Die geprüften TTLs auf Anwendungsebene und die Bereinigungsmechanismen erzeugten keinen langfristigen Verlauf der Geräteaktivität.

Wie lange werden Datensätze zu virtuellen E-Mail-Adressen und Bestellungen aufbewahrt?

Das geprüfte Dienstdesign wendet auf begrenzte Daten zu virtuellen E-Mail-Adressen und Bestellungen einen Bereinigungszyklus von etwa drei Monaten an, vorbehaltlich der im Bericht beschriebenen betrieblichen und rechtlichen Anforderungen.

Was passiert mit abgeschlossenen Unterhaltungen mit dem Kundensupport?

Abgeschlossene Support-Datensätze werden automatisch bereinigt. Die geprüften Kontrollen haben Support-Inhalte nicht in Surf- oder Netzwerkaktivitätsprotokolle des VPN umgewandelt.

Wie werden Ferndiagnosen behandelt?

Nach der aktuellen Richtlinie (7. Oktober 2026) laufen Fehlerberichte über eine eigene Fehlerberichtsplattform eines Drittanbieters, dienen ausschließlich der Diagnose von Fehlern und Bugs und werden gelöscht, sobald das Problem gefunden ist, spätestens nach 7 Tagen; zusätzlich löscht das System sie automatisch. Zum Zeitpunkt der Überprüfung im Juli 2026 hielt VPNTestor fest, dass Ferndiagnosen nur durch eine Aktion oder mit Zustimmung des Nutzers übermittelt wurden, auf Daten zur Fehlerbehebung beschränkt waren und unter den geprüften Bereinigungskontrollen höchstens 14 Tage aufbewahrt wurden.

Können Administratoren den Browserverlauf eines Nutzers exportieren?

Nein. Die geprüfte Verwaltungsoberfläche bot keine Funktion, um einen Verlauf von Websites, DNS, Quell-IP-Adressen, Zielen oder Kommunikationsinhalten abzufragen oder zu exportieren, da diese Aktivitätsdatensätze gar nicht vorhanden waren.

Bewahren Cloud-Anbieter oder CDNs Aktivitätsprotokolle von SingLinkVPN auf?

Nein. In den Cloud- und CDN-Systemen innerhalb des geprüften Umfangs wurde kein dauerhafter Verlauf von Nutzeraktivitäten gefunden, mit dem sich Websites, DNS-Anfragen, Quell-IP-Adressen oder Surfinhalte rekonstruieren ließen.

Wurden in Datenbank-Backups Aktivitätsprotokolle gefunden?

Nein. Die untersuchten Backups enthielten keine Datensätze zu Websites, DNS, ursprünglichen IP-Adressen, Surfinhalten, Kommunikationsinhalten oder Verbindungsverläufen.

Beweist eine digitale Signatur jede Aussage im Bericht?

Nein. Eine Signatur beweist, dass die signierten Dateien seit der Signatur nicht verändert wurden, und identifiziert den Signaturschlüssel. Das Prüfergebnis beruht auf der unabhängigen, schreibgeschützten Inspektion der Produktion und den geprüften Nachweisen.

Ist dieser Bericht eine ISO-Zertifizierung oder ein SOC-2-Bericht?

Nein. Es handelt sich um eine unabhängige technische Überprüfung einer No-Logs-Richtlinie durch Dritte, nicht um eine ISO-Zertifizierung, einen SOC-2-Prüfbericht, eine Finanzprüfung oder ein Rechtsgutachten.

Fazit

Die No-Logs-Richtlinie von SingLinkVPN ist nicht mehr nur eine Aussage in einer Datenschutzerklärung oder auf einer Produktseite. Beim unabhängigen Audit mit Stand 29. Juli 2026 prüfte das Team Openscore VPN der VPNTestor Platform mit eingeschränktem, schreibgeschütztem Zugang die Produktivumgebung, das zentrale Backend, die Meldeschnittstellen, die Knotenkonfiguration, die DNS-Verarbeitung, die Kontrollen bei Cloud und CDN, Backups, Support-Systeme, Ferndiagnosen und Administratorberechtigungen.

Im geprüften Umfang wurden keine Hinweise darauf gefunden, dass SingLinkVPN Folgendes aufzeichnet oder dauerhaft aufbewahrt:

  • von Nutzern besuchte Websites;
  • Zieldomains;
  • vollständige URLs;
  • DNS-Anfragen;
  • Verlauf ursprünglicher IP-Adressen;
  • Surfinhalte;
  • Kommunikationsinhalte;
  • Verlauf der Knotennutzung pro Nutzer;
  • einzelne Verbindungsaktivitäten.

Das Audit bestätigte außerdem, dass SingLinkVPN begrenzte Dienstdaten für Traffic-Kontingente, Geräte, Abonnements, Bestellungen, Support und Diagnosen verarbeitet. Diese Daten enthalten weder konkrete Netzwerkziele noch Kommunikationsinhalte und unterliegen Zweckbindung, Zugriffskontrollen und automatischen Bereinigungsfristen.

Das No-Logs-Design von SingLinkVPN lässt sich in vier Grundsätzen zusammenfassen:

Keine Aktivitätsdaten erfassen; den laufenden Status im Arbeitsspeicher verarbeiten; nur die mindestens nötigen Dienstdaten aufbewahren; begrenzte Daten nach Ablauf ihrer Aufbewahrungsfrist automatisch löschen.

Der Bericht behauptet nicht, dass irgendeine Software für immer risikofrei bleiben kann. Er macht aus „No Logs“ eine technische Aussage, die sich anhand von Feldern, Meldeschnittstellen, Knoteneinstellungen, Aufbewahrungsfristen, Bereinigungsregeln, Administratorberechtigungen und öffentlichen Integritätsnachweisen überprüfen lässt.

Die Überprüfung sollte immer dann fortgesetzt werden, wenn SingLinkVPN wesentliche Änderungen an seinen Systemen, seinem Code, seinen Knoten, Zulieferern oder seiner Datenverarbeitung vornimmt.

„No Logs“ ist kein dauerhaftes Etikett, das man sich mit einem einzigen Audit verdient. Es ist eine Datenschutzdisziplin, die fortlaufend eingehalten, offengelegt und unabhängig überprüft werden muss.


Primärquelle

Related articles