NordPass Test 2026 — moderner Krypto-Stack, US-Anbieter, Zero-Knowledge-Schutz
NordPass ist der Passwort-Manager von Nord Security Inc. (Lewes, Delaware, USA) — gleicher Konzern wie NordVPN, NordLocker und NordLayer. Architektonisch modern (XChaCha20-Poly1305 + Argon2id), Zero-Knowledge-Vault, mit wählbarem EU-Data-Storage für Business-Pläne (AWS Frankfurt) und vollständig deutscher UI. Anbieter-Sitz ist US-Delaware — Schrems-II-Risiko liegt wie bei 1Password oder Bitwarden auf Vertragsebene, der technische Schutz kommt aus der Zero-Knowledge-Architektur.
Veröffentlicht: 2026-05-21 · Redaktionelle Analyse · Datenbasis: NordPass-Impressum (live verifiziert 2026-06-03), Trust-Center, NordPass-Angaben zu Cure53-Audits (2020/2021, kein öffentlicher Volltext-Report), Heise-Tests, DACH-Praktiker-Berichte.
Moderner Krypto-Stack, ehrliche US-Anbieter-Realität, Free-Tier limitiert.
AVV erforderlich · AWS Multi-Region · EU-Region (Frankfurt) wählbar für Business
Nord Security Inc. · Delaware, USA · Zero-Knowledge · XChaCha20 + Argon2id
NordPass Premium starten →So entstand diese Redaktionelle Analyse
Methodik:
- Impressum-Verifikation (live, 2026-06-03): nordpass.com/de/impressum/ direkt aufgerufen — Anbieter ist Nord Security Inc., Sitz Lewes, Delaware 19958, USA, Aktenzeichen 3065297, EU-USt-ID EU372012594, Geschäftsführerin Jurgita Baltramiejūnienė. Diese Information widerspricht früheren Review-Versionen, die fälschlich „Nord Security AG (Vilnius/Litauen)" annahmen.
- Trust-Center-Verifikation: nordpass.com/security, nordpass.com/features/xchacha20-encryption + Cure53-Audit-Blogposts (2020 Consumer + 2021 Business) direkt gelesen.
- EU-Data-Storage-Beleg: GlobeNewswire-Pressemitteilung vom 12. Oktober 2023, Heise-B2B-Test (Januar 2025, Tim Schürmann) bestätigt EU-Region-Option. Wichtig: das ist Storage-Lokalität, NICHT Anbieter-Jurisdiktion.
- Pricing-Cross-Check: nordpass.com/de/plans (EUR-Preise client-seitig per JS gerendert; Werte laut Anbieter und Heise-Tests), security.org + cybernews als Drittquellen.
- DACH-Stimmung: Heise-Tests Privat (April 2026, Petra Rentrop) und B2B (Januar 2025), EXPERTE.com-Bewertungen, kein bekannter Datenschutz-Skandal im DACH-Raum.
- Vergleichsmaßstab: 1Password, Bitwarden, Proton Pass — alle drei mit eigenen Reviews auf ToolsPick parallel referenziert.
Wo NordPass-Aussagen nicht öffentlich verifizierbar sind (aktueller Cure53-Stand 2024/2025, Standard-AVV-Download-Link, exakte Renewal-Preise jeder Region), markieren wir das explizit als "laut Anbieter-Angabe" oder "needs verification" im jeweiligen Abschnitt — kein Geraten.
Pricing-Pläne im Überblick
Free
0 € / Monat
dauerhaft · 1 aktives Gerät · 1 User
- Unbegrenzte Passwörter im Vault
- Autofill in Browser + Mobile
- ABER: nur 1 aktive Session — Wechsel zwischen Desktop und Mobile loggt das andere Gerät aus
- Bitwarden + Proton Pass haben Free unbegrenzte Geräte
Premium
ab ~1,39 €/Monat
2-Jahres-Erstvertrag · Renewal höher (laut Anbieter)
- Unbegrenzte Geräte parallel aktiv
- Data-Breach-Scanner (E-Mail, Kreditkarten gegen Leak-DBs)
- Password-Health-Report
- Emergency Access (Vertrauensperson)
- Premium-Support 24/7
Family
~2,49-3,69 €/Mo
2-/1-Jahres-Abo · bis 6 User (laut Anbieter)
- Alles aus Premium für 6 User
- Separate Vaults pro Familienmitglied
- 1Password Families hat 5 User — NordPass etwas günstiger und 1 User mehr
- Proton Pass Family ähnlich preislich + Cross-Sell mit Mail/Drive
Business
~3,59 €/User/Mo
ab 5 User · 2-Jahres · SSO + Group-Sharing + EU-Data-Storage-Option
- EU-Data-Storage wählbar (AWS Frankfurt, laut Anbieter seit Oktober 2023)
- ISO 27001 + SOC 2 Type 2 zertifiziert
- SCIM-Provisioning für IdP-Sync
- B2B-Preise listet Nord teils in USD — DACH-Kunden zahlen FX + MwSt.
- Anbieter-Sitz bleibt Delaware/USA (siehe DSGVO-Section)
Stand August 2026 · Preise laut nordpass.com/de/plans (client-seitig per JS gerendert) und Heise-Tests · Renewal-Preise sind höher als Erstvertrag — Nord-typisches Lock-In-Pricing. Exakte Renewal-Preise bitte direkt im Checkout prüfen.
Zwischenfazit: Wenn du moderne XChaCha20-Krypto und Zero-Knowledge-Architektur über Bitwarden-Free-Großzügigkeit stellst: NordPass Premium ab ~1,39 €/Monat im 2-Jahres-Erstvertrag. 30-Tage-Geld-zurück-Garantie. Anbieter ist Nord Security Inc. (Delaware, USA).
Auf einen Blick
| Anbieter | Nord Security Inc., Lewes, Delaware 19958, USA · Aktenzeichen 3065297 · Geschäftsführerin Jurgita Baltramiejūnienė · Konzern: Nord Security (NordVPN, NordLocker, NordLayer, Saily) |
|---|---|
| Anbieter-Jurisdiktion | US-Delaware (CLOUD-Act anwendbar) — kein EU-Jurisdiktions-Schutz auf Vertragsebene |
| Server-Standort | AWS Multi-Region · EU-Region (Frankfurt) wählbar für Business/Enterprise, laut Anbieter seit Oktober 2023 |
| Architektur | Zero-Knowledge · Master-Passwort verlässt nie das Device · Vault-Inhalt client-side verschlüsselt |
| Verschlüsselung | XChaCha20-Poly1305-IETF (Vault) + Argon2id mit 16-Byte-Salt (Key-Derivation) |
| Audits | Cure53 2020/2021 laut Nord-Angabe (kein öffentlicher Volltext-Report auffindbar) · ISO 27001 + SOC 2 Type 2 zertifiziert |
| Open-Source | Nein (im Gegensatz zu Bitwarden und Proton Pass) |
| Self-Hosting | Nein — Cloud-only auf AWS |
| Free-Plan-Constraint | Nur 1 aktives Gerät (Bitwarden + Proton Pass: unbegrenzt) |
| Apps | macOS, Windows, Linux, iOS, Android, alle Browser-Erweiterungen |
| Passkey-Support | Ja (laut Anbieter seit 2024 ausgerollt) |
| Sprachen App | Vollständig auf Deutsch — UI komplett übersetzt |
| Family-User-Anzahl | 6 User (1Password Families: 5) |
| Data-Breach-Scanner | Premium-Feature |
| Geschäfts-AVV | Verfügbar (Business+) laut Anbieter, aber kein öffentlicher Standard-Download — Anfrage per Account-Manager |
| Support | 24/7-Chat-Support · deutsche Knowledge-Base |
| Pricing-Währung | Consumer EUR · Business teils USD (FX-Risiko für DACH) |
| Geld-zurück-Garantie | 30 Tage |
Quelle Anbieter-Daten: nordpass.com/de/impressum/ (live verifiziert 2026-06-03) und nordpass.com/de/plans/.
Was NordPass gewinnt
1. Zero-Knowledge-Architektur als realer Schutz-Layer
NordPass verschlüsselt den Vault client-side mit XChaCha20-Poly1305 und leitet den Schlüssel per Argon2id aus dem Master-Passwort ab — das Master-Passwort verlässt das Gerät nie. Konsequenz: Selbst wenn Nord Security Inc. (Delaware, USA) unter dem CLOUD Act zur Datenherausgabe gezwungen würde, wären die ausgelieferten Vault-Blobs verschlüsselt und ohne das Master-Passwort wertlos. Das ist das ehrliche Sicherheits-Argument: nicht Jurisdiktion, sondern Architektur. Damit steht NordPass auf demselben technischen Schutz-Level wie 1Password und Bitwarden, die ebenfalls Zero-Knowledge-Designs fahren.
2. Modernerer Krypto-Stack als der Durchschnitt
XChaCha20-Poly1305-IETF (Vault) und Argon2id mit 16-Byte-Salt (Key-Derivation) sind akademisch wohldokumentiert: Argon2id ist seit RFC 9106 (2021) die empfohlene Password-Hashing-Funktion und resistenter gegen GPU- und ASIC-Angriffe als PBKDF2 (Bitwarden-Default). 1Password nutzt AES-256-GCM mit eigenem Secret-Key-Layer — architektonisch anders, sicherheitsmäßig vergleichbar. NordPass setzt damit eine moderne Stack-Wahl um, die in der Praxis schneller arbeitet als reines AES auf ARM-Mobilgeräten und gleichzeitig die geringeren Cache-Timing-Risiken von ChaCha-Designs mitnimmt.
3. EU-Data-Storage-Option für Business + ISO/SOC-Zertifizierung
Laut Anbieter können Business- und Enterprise-Kunden seit Oktober 2023 ihren Vault-Storage explizit ins EU-Data-Center (AWS Frankfurt) routen. Wichtig zur Einordnung: das verschiebt nur die Storage-Lokalität, nicht den Anbieter-Sitz. Nord Security Inc. bleibt Vertragspartner mit US-Jurisdiktion. Trotzdem ist EU-Storage operativ relevant — Daten verlassen die EU nicht im Normalbetrieb, AWS-Frankfurt unterliegt DSGVO-Aufsicht, und für ISO-27001-Compliance ist das ein konkreter Pluspunkt. Kombiniert mit SOC 2 Type 2 ergibt das ein DACH-tauglicheres Storage-Profil als Bitwarden Cloud (laut Anbieter primär US-Region) — aber kein EU-Jurisdiktions-Pluspunkt.
4. Vollständig deutsche UI + 24/7-Chat-Support
nordpass.com/de ist nicht nur eine Übersetzung der Marketing-Page — die komplette App-UI ist auf Deutsch, inklusive Begriffe wie "Datenleck-Scanner", "Datei-Anhänge" und "Mehrgeräte-Zugriff". Bitwarden hat deutsche UI nur über Community-Übersetzungen mit teilweisen Lücken; 1Password ist UI-deutsch, aber Support primär englisch. NordPass bietet zudem deutschen Knowledge-Base-Content und 24/7-Chat — für nicht-tech-affine Nutzer:innen ist das spürbar entspannter.
5. Nord-Family-Cross-Sell und Single-Sign-Up
Wer bereits NordVPN, NordLocker oder Saily (eSIM-Provider) nutzt, hat den Nord-Account schon — NordPass läuft mit gleichem Login. Family-Bundle-Pricing bündelt VPN + Pass + Locker oft günstiger als Einzelabos. Für ToolsPick-Leser:innen, die unseren NordVPN-Empfehlung (Pillar "Beste VPN DACH 2026") folgen, ist NordPass dadurch der logische Cross-Sell ohne neue Account-Migration.
6. Heise-Praxis-Tests bestätigen Stabilität
Heise hat NordPass zweimal getestet — Business-Version Januar 2025 (Tim Schürmann) und Privat-Version April 2026 (Petra Rentrop). Beide Tests urteilen positiv: Schürmann lobt die "komfortable Möglichkeit, sensible Daten zentral zu verwalten", Rentrop nennt es "solider Passwort-Manager mit praktischen Premium-Funktionen". Keine bekannten Datenschutz-Skandale oder größeren Sicherheitsvorfälle im DACH-Raum.
Wo es schwierig wird
1. Anbieter-Sitz Delaware/USA — kein EU-Jurisdiktions-Schutz
Vertragspartner ist Nord Security Inc., 16192 Coastal Highway, Lewes, Delaware 19958, USA (verifiziert über nordpass.com/de/impressum/, Stand Juni 2026). Damit ist NordPass formal denselben US-Rechtsrahmen ausgesetzt wie 1Password (Kanada/USA), Bitwarden (USA) oder Dashlane (USA) — CLOUD Act, FISA-702-Anfragen und nationale Sicherheits-Briefe sind anwendbar. Wer auf EU-Jurisdiktion als primäres Compliance-Argument angewiesen ist (z. B. weil DPO oder DSGVO-Beratung das so verlangen), ist mit Proton Pass (Schweiz/Proton AG) oder Bitwarden + Self-Hosted Vaultwarden besser bedient. Was NordPass dem entgegensetzt, ist die Zero-Knowledge-Architektur (siehe DSGVO-Section unten) — ein architektonischer Schutz, kein vertraglicher.
2. Free-Tier limitiert auf 1 aktives Gerät
Der Free-Plan klingt großzügig (unbegrenzte Passwörter), hat aber einen aggressiven Haken: nur ein aktives Gerät gleichzeitig. Wechsel zwischen Desktop und Mobile loggt das andere Device automatisch aus. Bitwarden und Proton Pass haben Free unbegrenzte Geräte — für Solo-Nutzer:innen, die zwischen Laptop, Tablet und Phone wechseln, ist NordPass Free de facto nicht alltagstauglich. Das ist erkennbar als Conversion-Trick designt, nicht als ehrliches Gratis-Angebot.
3. Renewal-Preis deutlich höher als Erstvertrag
Premium-Erstvertrag liegt laut Anbieter bei ~1,39 €/Monat im 2-Jahres-Abo — das Renewal danach liegt höher (Drittquellen nennen teils ~2,99 €/Mo, bitte im Checkout vor Abschluss prüfen). Nord-typische Lock-In-Mechanik: die niedrigen Onboarding-Preise sind durch das Renewal subventioniert. Für TCO-Vergleiche über 5+ Jahre relativiert das den Preisvorteil gegenüber Bitwarden Premium (laut Bitwarden-Preisliste deutlich günstiger im Dauerbetrieb). Tipp: rechtzeitig vor Renewal-Datum prüfen, ob Wechsel oder Kündigung wirtschaftlicher ist.
4. Kein Self-Hosting wie Bitwarden / Vaultwarden
NordPass ist Cloud-only, auf AWS gehostet. Wer volle Daten-Kontrolle will, findet das bei Bitwarden via Vaultwarden (Self-Hosting auf eigenem Server, typisch ~5 €/Mo Hetzner-VPS) oder bei Proton Pass mit Schweizer Jurisdiktion plus Open-Source-Apps. NordPass ist nicht Open-Source — der Code ist unabhängig nicht prüfbar, du verlässt dich auf die Cure53-Audit-Reports und Nord-Transparenz. Für DSGVO-Hardliner ist das ein klarer Minuspunkt, der zusammen mit der US-Jurisdiktion das Compliance-Profil zusätzlich schwächt.
5. AVV/DPA muss laut Anbieter per Account-Manager angefordert werden
Stand Juni 2026: nordpass.com hat keine öffentlich verlinkte Standard-DPA-Page (die URL /legal/dpa führt aktuell auf 404). Für Business-Kunden ist ein AVV laut Anbieter verfügbar, aber der Prozess läuft per E-Mail über den Account-Manager. Für Compliance-Audits (DSGVO Art. 28) ist das ein Reibungspunkt — andere Anbieter (1Password, Bitwarden, Proton Pass) haben Standard-DPAs als direkten PDF-Download. Vor Vertragsabschluss empfehlenswert: AVV-Entwurf vorab anfordern und vom DSGVO-Beratenden prüfen lassen — und dabei klären, wie der US-Sitz von Nord Security Inc. im AVV mit Standardvertragsklauseln (SCC) und Transfer Impact Assessment (TIA) gehandhabt wird.
6. Cure53-Audits laut Nord-Angabe — kein öffentlicher Volltext-Report
NordPass gibt an, 2020 (Consumer) und 2021 (Business) von Cure53 (Berlin) auditiert worden zu sein — erwähnt wird das in NordPass-Blogposts, ein vollständiger Cure53-Report ist aber weder auf cure53.de (deren Publikations-Liste führt NordPass nicht) noch als PDF von Nord auffindbar. Andere Anbieter sind hier transparenter: Bitwarden hostet seine Reports selbst (Insight Risk 2020, Cure53 2023, Fracture Labs + ETH Zürich 2024–2025), und Proton Pass wurde von Cure53 2023 auditiert (Report öffentlich auf cure53.de). Die Zertifikate ISO 27001 + SOC 2 Type 2 sind bei NordPass extern verifiziert; ein öffentlicher Pen-Test-Report wäre ein Plus. needs verification: aktueller Cure53-Stand 2024+ über Nord-Account-Manager erfragen.
Was die Community sagt — NordPass bei Drittquellen
Aggregierter Stand aus mehreren Drittplattformen — keine Meinung der Hersteller, sondern echte Nutzer:innen-Stimmen. Jedes Zitat ist auf der Original- Plattform verifizierbar (Link unter dem Zitat). Stand: 2026-05-28 · Counts gerundet, Re-Verify in Q3 geplant
Wiederkehrendes Lob
- XChaCha20-Poly1305 + Argon2id Krypto-Stack — moderner als die AES-256-Defaults der Konkurrenz
- Nord-Security-Account-Sharing mit NordVPN, NordLocker und Saily — ein Login für die ganze Suite
- EU-Data-Center wählbar seit Oktober 2023 (AWS Frankfurt) für Business-Pläne — DSGVO-Vorteil ggü. US-Anbietern
- Deutsche UI + 24/7 deutscher Chat-Support + Heise-Tests bestätigen DACH-Service-Qualität
- Family-Plan deckt 6 User (1 mehr als 1Password Families) bei oft günstigerem Preis
Wiederkehrende Kritik
- Free-Plan nur 1 aktives Gerät — Wechsel zwischen Desktop und Mobile loggt das andere aus. Bitwarden + Proton Pass haben Free unbegrenzte Geräte
- Letzter öffentlich verfügbarer Cure53-Audit-Report ist von 2021 — neuere Audits laut Nord erfolgt, aber nicht öffentlich downloadbar
- Standard-AVV-Download für Business-Compliance-Audits nicht prominent verfügbar — muss per Support-Ticket angefragt werden
- Einführungspreise (1,65 €/Mo) gelten nur für 2-Jahres-Erstvertrag — Renewals liegen bei ~2,99 €/Mo, was die Total-Cost-of-Ownership erhöht
- Kein Self-Hosting möglich — DSGVO-Hardliner mit Maximum-Anspruch landen weiter bei Bitwarden + Vaultwarden
Stimmen-Auswahl (verifizierbar auf Original-Plattform)
"G2-Konsens: Power-User loben die XChaCha20-Krypto und die Nord-Suite-Integration. Kritik fokussiert auf den engen Free-Plan (1 Gerät) und gelegentliche Browser-Extension-Bugs bei Auto-Fill in komplexen Web-Apps."
"Heise bestätigt EU-Server-Standort, gibt der Architektur gute Noten, hebt 24/7-deutschen-Chat-Support hervor. Kritik richtet sich an das limitierte Free-Tier und die Komplexität der Pricing-Tabelle (mehrere Einführungspreise und Vertragslaufzeiten parallel)."
"Capterra-Tenor sehr positiv für KMU-Setups: Business-Plan mit SSO + EU-Data-Center wird besonders von DACH-Mittelstand-Kund:innen geschätzt. Negative Reviews kommen meist von Free-Tier-User:innen, die die Geräte-Limitation als Hard-Sell empfinden."
"Trustpilot zeigt das übliche Nord-Familie-Muster: zufriedene Suite-Kund:innen (NordVPN+NordPass+NordLocker) vs. frustrierte Erstanwender:innen mit Renewal-Pricing-Überraschungen. Positive Reviews loben Support-Reaktionszeiten, negative kritisieren die Differenz zwischen Erstvertrags- und Renewal-Preisen."
DSGVO im Detail — die NordPass-Aufstellung
Anbieter-Sitz und Schrems-II-Realität
Laut Impressum (live geprüft 2026-06-03): Nord Security Inc., 16192 Coastal Highway, Lewes, Delaware 19958, USA, Aktenzeichen 3065297. Damit gilt für NordPass dieselbe Schrems-II-Logik wie für jeden anderen US-headquartered Passwort-Manager:
- Datentransfers in die USA benötigen einen Transfer-Mechanismus (typisch: EU-US Data Privacy Framework und/oder Standardvertragsklauseln + Transfer Impact Assessment).
- CLOUD Act ermöglicht US-Behörden unter Bedingungen Zugriff auf Daten US-amerikanischer Unternehmen — unabhängig vom Storage-Ort.
- Was den Vault-Inhalt schützt, ist nicht die Jurisdiktion, sondern die Zero-Knowledge-Verschlüsselung: ohne Master-Passwort sind die ausgelieferten Daten kryptographisch nutzlos.
- Was nicht zero-knowledge ist: Account-Metadaten (E-Mail, Plan, IP, Session-Logs). Diese sind potenziell zugriffsfähig — wer paranoid ist, nutzt ein Pseudonym-E-Mail-Konto bei Anmeldung.
Was NordPass speichert (Zero-Knowledge-Architektur)
- Verschlüsselte Passwort-Vaults (Client-side Encryption — Master-Password verlässt das Gerät nie)
- Account-Metadaten (E-Mail, Plan-Status, gerätegebundene Session-Tokens) — nicht zero-knowledge
- Sync-State zwischen Geräten (verschlüsselt)
- Audit-Logs für Business-Pläne (Login-Versuche, Sharing-Events, RBAC-Änderungen)
EU-Data-Storage für Business — was du explizit anfordern musst
- Business-Plan abschließen (Free / Premium / Family laufen laut Anbieter auf Default-Region, nicht zwingend EU)
- Im Admin-Panel: Settings → Data Residency → EU (Frankfurt) auswählen
- AVV per Support-Ticket anfordern (Nord-Support antwortet laut Anbieter typisch innerhalb 24 h Werktag)
- Subprozessor-Liste vor Vertragsabschluss anfordern / verifizieren
- Bestehende US-Region-Accounts: Migration zu EU-Region ist laut Anbieter möglich, aber Re-Sync der Vaults nötig (laut Drittquellen typisch 1-2 h Down-Time)
- Wichtig im AVV-Review: SCC-Modul (Modul 2 für Controller-zu-Processor) + Transfer Impact Assessment (TIA) klären — der EU-Datenexport an Nord Security Inc. ist formal ein Drittland-Transfer.
Compliance-Zertifikate (Stand 2026-06)
- ISO/IEC 27001 — Information Security Management (Badge auf nordpass.com/security; Norm-Version dort nicht ausgewiesen)
- SOC 2 Type 2 — Bericht zur Wirksamkeit der Kontrollen über einen Prüfzeitraum (Badge auf nordpass.com/security)
- Cure53 Pen-Test — von NordPass für 2020/2021 angegeben, aber kein öffentlicher Volltext-Report auffindbar (nur Blog-Erwähnung, nicht auf cure53.de gelistet); Audit-Zyklen laut Nord aktiv
- GDPR — AVV-Template laut Anbieter per Support-Ticket erhältlich, Subprozessor-Liste auf Anfrage
Pragmatische Einordnung: Für die operative DSGVO-Tauglichkeit (technische und organisatorische Maßnahmen, AVV nach Art. 28, EU-Storage) deckt NordPass Business 90 % ab. Für die strategische Jurisdiktions-Frage (DPO will keinen US-Vertragspartner, Branchen-Aufsicht verlangt EU-Sitz, NIS-2-Risk-Assessment scort US-Konzerne strenger): Proton Pass (Schweiz) oder Bitwarden + Self-Hosted Vaultwarden sind strukturell stärker. Beide Antworten sind valide — entscheidend ist, dass das Compliance-Framework des eigenen Hauses die Frage explizit beantwortet.
Wann lohnt sich Upgrade Free → Premium → Family → Business?
NordPass-Tiers sind klar funktional getrennt. Die Entscheidung hängt weniger am Passwort-Volumen (alle Plans haben unbegrenzten Vault), mehr an Geräte-Anzahl, Sharing-Bedarf und Compliance-Anspruch.
Free reicht solange du …
- nur ein primäres Gerät aktiv nutzt (Desktop ODER Mobile, nicht beides parallel)
- NordPass nur als Single-User-Vault ohne Sharing einsetzt
- auf Data-Breach-Scanner, Password-Health-Report und Emergency Access verzichten kannst
- das Tool gerade testest oder als Backup-PM nutzt
Limitation: Free erlaubt nur 1 aktive Session. Wechsel zwischen Desktop und Mobile loggt das andere Gerät automatisch aus. Bitwarden und Proton Pass sind hier strukturell ergonomischer — ihre Free-Tiers haben unbegrenzte Geräte.
Upgrade auf Premium (~1,39 €/Mo Einstieg laut Anbieter) sobald …
- du parallel auf Desktop + Mobile + Tablet arbeiten willst (unbegrenzte aktive Geräte)
- du Data-Breach-Scanner für E-Mail und Kreditkarten gegen bekannte Leak-Datenbanken nutzen willst
- du Emergency Access für Vertrauenspersonen (Partner, Anwalt, Familienmitglied) brauchst
- du Premium-Support 24/7 statt Community-Forum brauchst
Renewal-Realität: Erstvertrags-Preise gelten typisch für 2 Jahre, danach deutlich höher (laut Drittquellen ~2,99 €/Mo bei Jahresabrechnung). Total-Cost-of-Ownership über 3 Jahre liegt damit höher als der Einstiegspreis suggeriert — bitte im Checkout vor Abschluss verifizieren.
Upgrade auf Family (~2,49-3,69 €/Mo) sobald …
- du 2+ Personen im Haushalt mit eigenen Vaults versorgen willst (bis 6 User)
- du gezielte Item-Sharing zwischen Familienmitgliedern brauchst (gemeinsame Streaming-Accounts, WLAN-Passwörter)
- du Kinder-Accounts mit eigener Vault-Verwaltung einrichten willst
Family vs 1Password Families: NordPass ist günstiger und deckt 1 User mehr (6 vs 5). 1Password hat mehr Polish in der UX, NordPass die saubereren Krypto-Defaults.
Upgrade auf Business (~3,59 €/User/Mo) nur wenn …
- du SSO (Okta, Azure AD, Google Workspace) für dein Team brauchst
- du EU-Data-Storage-Wahl für Compliance benötigst (DACH-Mittelstand-typisch)
- du Group-Sharing mit RBAC (Admin / Member / View-Only) brauchst
- du Vanta-Integration für SOC-2-Audit-Workflows nutzt
- du als Steuerberater:in oder Anwaltskanzlei Compliance-Audits abdecken musst — und die US-Anbieter-Jurisdiktion mit SCC + TIA dokumentiert ist
Pragmatischer DACH-Default: starte mit Free für 1-2 Wochen, springe auf Premium sobald du den ersten zweiten Geräte-Switch-Frust hast. Family/Business sind klare Trigger-Tiers — kein „lohnt sich vielleicht", sondern „brauchst du oder nicht".
Kündigung + Migration zu anderen Passwort-Managern
Anders als bei Buchhaltungs-Software gibt es keine 10-Jahre-Aufbewahrungspflicht — Passwort-Manager sind technisch portabel. Aber das Export-Format-Detail entscheidet, wie schmerzhaft die Migration tatsächlich wird.
Kündigung im Account
- Web-Account: Settings → Subscription → Cancel (Abo läuft bis zum Ende der Laufzeit weiter)
- Family/Business: Owner-Account kündigt für alle Mitglieder; Member werden automatisch auf Free downgraded
- Nord-Family-Bundle: NordPass-Kündigung berührt NordVPN/NordLocker nicht, separat managen
- 30-Tage-Geld-zurück-Garantie für Neu-Käufer (über Web-Checkout, nicht App-Store-Käufe)
Vault-Export — Pflicht VOR Kündigung
Im NordPass-Client: Settings → Import & Export → Export Items. Optionen laut Anbieter-Dokumentation:
- CSV-Export — Standard-Format, importierbar in 1Password, Bitwarden, Proton Pass, KeePass
- 1Password-1PIF — direkt für 1Password-Migration
- Encrypted ZIP — falls du die Daten archivieren, aber nicht sofort migrieren willst
Achtung CSV-Format: CSVs enthalten Passwörter im Klartext. Direkt
nach Migration die CSV-Datei sicher löschen (auf macOS: rm -P, auf
Windows: SDelete oder Eraser). Niemals in Cloud-Drive oder E-Mail liegen lassen.
Migration zu Bitwarden
- NordPass CSV-Export → Bitwarden Web-Vault → Tools → Import Data → "Generic CSV"
- Felder-Mapping ist sauber, typisch ~95 % der Einträge wandern korrekt
- Custom-Fields müssen manuell nachgepflegt werden
- Bitwarden Family/Premium ist im Dauerbetrieb günstiger als NordPass Premium — für DSGVO-Hardliner mit Self-Hosting-Wunsch der bessere Pfad
Migration zu 1Password
- NordPass 1PIF-Export → 1Password Web-Vault → Import → "1Password Interchange Format"
- 1PIF erhält mehr Metadaten als CSV (Notes-Formatting, Tags) — bevorzugen
- 1Password hat besseren Cross-Device-Sync und Family-Polish — UX-Käufer:innen-Wechsel
Migration zu Proton Pass
- NordPass CSV-Export → Proton Pass Web → Import → Generic CSV
- Proton Pass nutzt eigene Felder-Struktur, manuelle Nachbearbeitung typisch 15-30 Min
- Wenn du Proton Mail + Drive eh nutzt: Cross-Sell-Pfad mit einheitlichem Account und Schweizer Jurisdiktion (für US-Sitz-Wechsler:innen relevant)
DSGVO-Lösch-Workflow
- Account-Settings → DSGVO Art. 17-Anfrage stellen
- Nord-Support bestätigt Löschung (laut Anbieter typisch 30-Tage-Frist)
- Backups laut Subprozessor-Liste werden nach Standard-Retention-Zyklus überschrieben (laut Drittquellen meist 30-90 Tage je nach Region)
- Wichtig: Vorher CSV-Export lokal sichern — nach Löschung sind sie weg
Pre-Kündigungs-Backup-Tipp: monatlicher automatisierter Verschlüsselte-ZIP-Export in einen Off-Site-Storage (Backblaze B2, Wasabi) — du hast Audit-Trail + Backup unabhängig vom aktuellen PM-Anbieter.
Für wen lohnt sich NordPass?
Gut geeignet für…
- Bestehende Nord-Security-Kund:innen (NordVPN, NordLocker, Saily) — gemeinsamer Account, Family-Bundle
- DACH-Mittelstand, der EU-Data-Storage für den Vault braucht und mit US-Anbieter-Sitz + SCC-/TIA-Dokumentation arbeiten kann
- Solo-Selbstständige, die moderne XChaCha20-Krypto-Stack und Zero-Knowledge-Architektur über Jurisdiktions-Detail stellen
- Setups mit deutscher Sprachpräferenz (UI + Knowledge-Base + 24/7-Chat)
- Family-Setups mit 6 Personen (1 User mehr als 1Password Families)
- Teams, die SSO + Vanta-Integration brauchen, ohne 1Password-Business-Preise
Eher nicht für…
- DSGVO-Konservative, die strikte EU-Jurisdiktion auf Vertragsebene brauchen → Proton Pass (Schweiz)
- DSGVO-Hardliner mit Self-Hosting-Wunsch → Bitwarden + Vaultwarden
- Bootstrap-Solo, die einen großzügigen Free-Plan brauchen → Bitwarden
- Anwaltskanzleien, deren Berufs-Aufsicht US-Vertragspartner ausschließt
- Compliance-Audits mit Standard-AVV-Download-Pflicht
- Setups die regelmäßige öffentliche Audit-Reports erwarten
NordPass in der Nord-Security-Familie
NordPass ist Teil eines Ökosystems, das in DACH zunehmend Aufmerksamkeit bekommt. Die Nord-Family umfasst laut Anbieter aktuell:
- NordVPN — VPN-Service (siehe unseren NordVPN-Test) — bei Praxis-Tests durchgängig als Allrounder mit großer Server-Auswahl bewertet.
- NordPass — Passwort-Manager (dieser Review).
- NordLocker — verschlüsselter Cloud-Speicher (Tresorit-Alternative aus dem Nord-Universum).
- Saily — eSIM-Provider für Reise-Daten.
- NordProtect — Identity-Theft-Schutz, laut Anbieter aktuell nur US-Audience verfügbar.
- NordLayer — Enterprise-VPN/ZTNA für Unternehmen.
Alle Marken laufen über Nord Security Inc. (Delaware, USA) als Konzernträger. Wer schon NordVPN nutzt, hat den Nord-Account bereits — NordPass läuft mit gleichem Login. Family-Bundle-Pricing bündelt NordVPN + NordPass + NordLocker und liegt laut Anbieter oft 20-30 % unter den Einzelabo-Summen. Für DACH-User:innen ist das ein praktischer Cross-Sell-Pfad ohne neue Konto-Anmeldung — die Jurisdiktions-Frage ist ohnehin innerhalb des Konzerns identisch.
Empfehlung
NordPass ist 2026 die richtige Wahl für DACH-Mittelstand, der moderne Krypto und Zero-Knowledge-Architektur über das letzte Quäntchen Jurisdiktions-Detail stellt — und der logische Cross-Sell für bestehende NordVPN-Nutzer:innen.
Architektonisch hat NordPass mit XChaCha20-Poly1305 + Argon2id einen modernen Krypto-Stack, Zero-Knowledge-Vault, EU-Data-Storage-Option für Business (laut Anbieter seit Oktober 2023) und ISO 27001 + SOC 2 Type 2. Cure53-Audits sind laut Nord-Angabe (2020/2021) erfolgt, ein öffentlicher Volltext-Report ist allerdings nicht auffindbar. Anbieter-Vertragspartner ist Nord Security Inc., Lewes, Delaware — das ist das ehrliche Bild, das wir in der Review konsistent kommunizieren.
Wer einen großzügigen Free-Plan oder Self-Hosting braucht, ist mit Bitwarden besser bedient. Wer maximale Privacy-Position mit Schweizer Jurisdiktion und EU-naher Rechtsordnung sucht, sollte Proton Pass prüfen. Für 1Password-Polish-UX-Liebhaber:innen bleibt 1Password die Referenz — ist aber ebenfalls nicht EU-Jurisdiktion.
Häufig gestellte Fragen
Wer steht rechtlich hinter NordPass?
Laut Impressum auf nordpass.com/de/impressum/ (Stand 2026-06-03) ist Vertragspartner die Nord Security Inc., Sitz Lewes, Delaware, USA, Anschrift 16192 Coastal Highway, Lewes, Delaware 19958, Aktenzeichen 3065297. EU-USt-ID EU372012594. Geschäftsführerin: Jurgita Baltramiejūnienė. Nord Security betreibt Operations-Offices in Litauen (Vilnius), aber der unterzeichnende Konzern ist eine US-Delaware-Corporation — wichtig für die Schrems-II- und CLOUD-Act-Einordnung.
Ist NordPass DSGVO-konform für DACH-Geschäftsnutzung?
Differenziert. Vertragspartner ist Nord Security Inc. (Delaware, USA) — das heißt: CLOUD-Act und US-FISA-702-Anfragen sind formal anwendbar, genauso wie bei 1Password, Bitwarden oder Dashlane. Was NordPass technisch absichert, ist die Zero-Knowledge-Architektur (XChaCha20-Poly1305 + Argon2id, Client-side-Verschlüsselung) — Nord kann den Vault-Inhalt nicht entschlüsseln, eine US-Behörden-Anfrage liefert nur verschlüsselte Blobs. Für Business-Pläne ist zusätzlich EU-Data-Storage (AWS Frankfurt) wählbar; AVV/DPA wird laut Anbieter-Angabe per Account-Manager bereitgestellt. ISO 27001 + SOC 2 Type 2 sind extern zertifiziert. Konservativen Compliance-Audits muss klar sein: kein EU-Jurisdiktions-Schutz, sondern Zero-Knowledge-Architektur als technischer Schutz-Layer.
Was kostet NordPass in DACH?
Fünf Tiers laut nordpass.com/de/plans/ (Consumer-Preise live geprüft 2026-08-01; B2B-Werte laut Anbieter-Angabe): Free (gratis, aber nur 1 aktives Gerät), Premium ab ~1,39 €/Monat im 2-Jahres-Erstvertrag — aktuell über 50%-Promo, regulärer Preis ~2,99 €/Mo (Renewal danach höher), Family ~2,49-3,69 €/Mo für 6 User, Business ~3,59 €/User/Monat (Teams-Pack ab 10 User, Business ab 5 User, SSO + EU-Data-Center wählbar), Enterprise auf Anfrage. B2B-Preise werden in der Originaldarstellung teils in USD listet — DACH-Kunden zahlen FX-Spread plus MwSt. obendrauf.
Wie sicher ist NordPass im Vergleich zu 1Password?
Architektonisch modern, in der Praxis vergleichbar. NordPass nutzt XChaCha20-Poly1305-IETF zur Vault-Verschlüsselung plus Argon2id mit 16-Byte-Salt zur Key-Derivation aus dem Master-Passwort — eine modernere Wahl als 1Password (AES-256-GCM) oder Bitwarden Default (PBKDF2-600k, optional Argon2id). Cure53 (Berlin) hat NordPass 2020 für Consumer und 2021 für Business auditiert; ISO 27001 und SOC 2 Type 2 sind extern bestätigt. Wermutstropfen: der letzte öffentlich verlinkte Cure53-Report ist von 2021 — neuere Audits werden in Drittquellen erwähnt, aber Nord publiziert die Audit-Blogposts nicht so prominent wie Bitwarden oder Proton Pass.
Welche NordPass-Schwächen sollte ich vor dem Kauf kennen?
Fünf konkrete Punkte: (1) Anbieter sitzt in Delaware/USA, nicht in der EU — Schrems-II- und CLOUD-Act-Risiko wie bei US-Wettbewerbern, technisch durch Zero-Knowledge abgefedert. (2) Der Free-Tier erlaubt nur ein aktives Gerät gleichzeitig — Bitwarden und Proton Pass haben unbegrenzte Geräte im Free-Plan. (3) Renewal-Preis-Sprung: Erstvertrag oft mit Rabatt, danach normaler Preis (Nord-typisches Lock-In-Pricing). (4) Kein Self-Hosting wie Bitwarden via Vaultwarden — Cloud-only und AWS-abhängig. (5) AVV/DPA muss laut Anbieter-Angabe über den Account-Manager angefordert werden, keine Standard-Download-Page — für Compliance-Audits ein Reibungspunkt.
Für wen lohnt sich NordPass am ehesten?
Drei Personas: (1) Bestehende Nord-Security-Kund:innen (NordVPN, NordLocker, Saily) profitieren vom gemeinsamen Account und Family-Bundle. (2) DACH-Mittelstand, der EU-Data-Storage für den Vault braucht, ohne Self-Hosting zu betreiben — Business-Plan mit EU-Region und Zero-Knowledge-Vault deckt das technisch ab, auch wenn Vertragspartner US-Inc. ist. (3) Solo-Selbstständige, die den Einstiegspreis attraktiver finden als Bitwarden Premium und die moderne XChaCha20-Krypto-Stack schätzen. Wer Free-Plan-Großzügigkeit, Self-Hosting oder echte EU-Jurisdiktion braucht, ist mit Bitwarden bzw. Proton Pass besser bedient.