Zuletzt verifiziert: 1. August 2026 · Quartalsweise geprüft Wir prüfen Pricing, DSGVO-Status und Funktions-Updates quartalsweise neu. Bei größeren Anbieter-Änderungen (z. B. Pricing-Klippen, neuer EU-Region) aktualisieren wir den Artikel sofort.
Redaktionelle Analyse

NordPass Test 2026 — moderner Krypto-Stack, US-Anbieter, Zero-Knowledge-Schutz

NordPass ist der Passwort-Manager von Nord Security Inc. (Lewes, Delaware, USA) — gleicher Konzern wie NordVPN, NordLocker und NordLayer. Architektonisch modern (XChaCha20-Poly1305 + Argon2id), Zero-Knowledge-Vault, mit wählbarem EU-Data-Storage für Business-Pläne (AWS Frankfurt) und vollständig deutscher UI. Anbieter-Sitz ist US-Delaware — Schrems-II-Risiko liegt wie bei 1Password oder Bitwarden auf Vertragsebene, der technische Schutz kommt aus der Zero-Knowledge-Architektur.

Veröffentlicht: 2026-05-21 · Redaktionelle Analyse · Datenbasis: NordPass-Impressum (live verifiziert 2026-06-03), Trust-Center, NordPass-Angaben zu Cure53-Audits (2020/2021, kein öffentlicher Volltext-Report), Heise-Tests, DACH-Praktiker-Berichte.

7.4 / 10

Moderner Krypto-Stack, ehrliche US-Anbieter-Realität, Free-Tier limitiert.

  • Sicherheit + Audits 8.0
  • DSGVO + Anbieter-Jurisdiktion 6.5
  • Bedienung + dt. UI 8.0
  • Preis-Leistung 7.5
  • Funktionsumfang 7.5
  • Support + Community 7.5

AVV erforderlich · AWS Multi-Region · EU-Region (Frankfurt) wählbar für Business

Nord Security Inc. · Delaware, USA · Zero-Knowledge · XChaCha20 + Argon2id

NordPass Premium starten →ab ~1,39 €/Mo (Premium, 2-Jahres, laut Anbieter)XChaCha20 + Argon2idZero-Knowledge-Vault30 Tage Geld-zurück
Taylor Liu — Tester bei ToolsPick.de

Von Taylor Liu · IT-Student (TU Berlin) & SaaS-Tester

· Redaktionelle Analyse auf Basis NordPass-Impressum (live verifiziert 2026-06-03), Trust-Center, NordPass-Angaben zu Cure53-Audits (2020 Consumer + 2021 Business, kein öffentlicher Volltext-Report), Heise-Tests (B2B Januar 2025 + Privat April 2026), Pricing-Verifikation gegen nordpass.com/de/plans (Stand Juni 2026)

So entstand diese Redaktionelle Analyse

Transparenz-Hinweis: Dies ist eine Redaktionelle Analyse. NordPass haben wir nicht über mehrere Monate als primären Passwort-Manager mit eigenem Bezahl-Account eingesetzt. Bewertung daher als redaktionelle Analyse markiert. Praxis-Test-Reviews (siehe Badge) gibt es bei uns aktuell für die monetarisierten Tools mit Hands-on-Phase (Sevdesk, Brevo, CentralStationCRM, n8n).

Methodik:

  • Impressum-Verifikation (live, 2026-06-03): nordpass.com/de/impressum/ direkt aufgerufen — Anbieter ist Nord Security Inc., Sitz Lewes, Delaware 19958, USA, Aktenzeichen 3065297, EU-USt-ID EU372012594, Geschäftsführerin Jurgita Baltramiejūnienė. Diese Information widerspricht früheren Review-Versionen, die fälschlich „Nord Security AG (Vilnius/Litauen)" annahmen.
  • Trust-Center-Verifikation: nordpass.com/security, nordpass.com/features/xchacha20-encryption + Cure53-Audit-Blogposts (2020 Consumer + 2021 Business) direkt gelesen.
  • EU-Data-Storage-Beleg: GlobeNewswire-Pressemitteilung vom 12. Oktober 2023, Heise-B2B-Test (Januar 2025, Tim Schürmann) bestätigt EU-Region-Option. Wichtig: das ist Storage-Lokalität, NICHT Anbieter-Jurisdiktion.
  • Pricing-Cross-Check: nordpass.com/de/plans (EUR-Preise client-seitig per JS gerendert; Werte laut Anbieter und Heise-Tests), security.org + cybernews als Drittquellen.
  • DACH-Stimmung: Heise-Tests Privat (April 2026, Petra Rentrop) und B2B (Januar 2025), EXPERTE.com-Bewertungen, kein bekannter Datenschutz-Skandal im DACH-Raum.
  • Vergleichsmaßstab: 1Password, Bitwarden, Proton Pass — alle drei mit eigenen Reviews auf ToolsPick parallel referenziert.

Wo NordPass-Aussagen nicht öffentlich verifizierbar sind (aktueller Cure53-Stand 2024/2025, Standard-AVV-Download-Link, exakte Renewal-Preise jeder Region), markieren wir das explizit als "laut Anbieter-Angabe" oder "needs verification" im jeweiligen Abschnitt — kein Geraten.

Pricing-Pläne im Überblick

Free

0 € / Monat

dauerhaft · 1 aktives Gerät · 1 User

  • Unbegrenzte Passwörter im Vault
  • Autofill in Browser + Mobile
  • ABER: nur 1 aktive Session — Wechsel zwischen Desktop und Mobile loggt das andere Gerät aus
  • Bitwarden + Proton Pass haben Free unbegrenzte Geräte
Empfohlen

Premium

ab ~1,39 €/Monat

2-Jahres-Erstvertrag · Renewal höher (laut Anbieter)

  • Unbegrenzte Geräte parallel aktiv
  • Data-Breach-Scanner (E-Mail, Kreditkarten gegen Leak-DBs)
  • Password-Health-Report
  • Emergency Access (Vertrauensperson)
  • Premium-Support 24/7

Family

~2,49-3,69 €/Mo

2-/1-Jahres-Abo · bis 6 User (laut Anbieter)

  • Alles aus Premium für 6 User
  • Separate Vaults pro Familienmitglied
  • 1Password Families hat 5 User — NordPass etwas günstiger und 1 User mehr
  • Proton Pass Family ähnlich preislich + Cross-Sell mit Mail/Drive

Business

~3,59 €/User/Mo

ab 5 User · 2-Jahres · SSO + Group-Sharing + EU-Data-Storage-Option

  • EU-Data-Storage wählbar (AWS Frankfurt, laut Anbieter seit Oktober 2023)
  • ISO 27001 + SOC 2 Type 2 zertifiziert
  • SCIM-Provisioning für IdP-Sync
  • B2B-Preise listet Nord teils in USD — DACH-Kunden zahlen FX + MwSt.
  • Anbieter-Sitz bleibt Delaware/USA (siehe DSGVO-Section)

Stand August 2026 · Preise laut nordpass.com/de/plans (client-seitig per JS gerendert) und Heise-Tests · Renewal-Preise sind höher als Erstvertrag — Nord-typisches Lock-In-Pricing. Exakte Renewal-Preise bitte direkt im Checkout prüfen.

Zwischenfazit: Wenn du moderne XChaCha20-Krypto und Zero-Knowledge-Architektur über Bitwarden-Free-Großzügigkeit stellst: NordPass Premium ab ~1,39 €/Monat im 2-Jahres-Erstvertrag. 30-Tage-Geld-zurück-Garantie. Anbieter ist Nord Security Inc. (Delaware, USA).

NordPass Premium starten →ab ~1,39 €/Mo (Premium, laut Anbieter)XChaCha20 + Argon2idZero-Knowledge-VaultCure53-AuditsISO 27001 + SOC 2

Auf einen Blick

AnbieterNord Security Inc., Lewes, Delaware 19958, USA · Aktenzeichen 3065297 · Geschäftsführerin Jurgita Baltramiejūnienė · Konzern: Nord Security (NordVPN, NordLocker, NordLayer, Saily)
Anbieter-JurisdiktionUS-Delaware (CLOUD-Act anwendbar) — kein EU-Jurisdiktions-Schutz auf Vertragsebene
Server-StandortAWS Multi-Region · EU-Region (Frankfurt) wählbar für Business/Enterprise, laut Anbieter seit Oktober 2023
ArchitekturZero-Knowledge · Master-Passwort verlässt nie das Device · Vault-Inhalt client-side verschlüsselt
VerschlüsselungXChaCha20-Poly1305-IETF (Vault) + Argon2id mit 16-Byte-Salt (Key-Derivation)
AuditsCure53 2020/2021 laut Nord-Angabe (kein öffentlicher Volltext-Report auffindbar) · ISO 27001 + SOC 2 Type 2 zertifiziert
Open-SourceNein (im Gegensatz zu Bitwarden und Proton Pass)
Self-HostingNein — Cloud-only auf AWS
Free-Plan-ConstraintNur 1 aktives Gerät (Bitwarden + Proton Pass: unbegrenzt)
AppsmacOS, Windows, Linux, iOS, Android, alle Browser-Erweiterungen
Passkey-SupportJa (laut Anbieter seit 2024 ausgerollt)
Sprachen AppVollständig auf Deutsch — UI komplett übersetzt
Family-User-Anzahl6 User (1Password Families: 5)
Data-Breach-ScannerPremium-Feature
Geschäfts-AVVVerfügbar (Business+) laut Anbieter, aber kein öffentlicher Standard-Download — Anfrage per Account-Manager
Support24/7-Chat-Support · deutsche Knowledge-Base
Pricing-WährungConsumer EUR · Business teils USD (FX-Risiko für DACH)
Geld-zurück-Garantie30 Tage

Quelle Anbieter-Daten: nordpass.com/de/impressum/ (live verifiziert 2026-06-03) und nordpass.com/de/plans/.

Was NordPass gewinnt

1. Zero-Knowledge-Architektur als realer Schutz-Layer

NordPass verschlüsselt den Vault client-side mit XChaCha20-Poly1305 und leitet den Schlüssel per Argon2id aus dem Master-Passwort ab — das Master-Passwort verlässt das Gerät nie. Konsequenz: Selbst wenn Nord Security Inc. (Delaware, USA) unter dem CLOUD Act zur Datenherausgabe gezwungen würde, wären die ausgelieferten Vault-Blobs verschlüsselt und ohne das Master-Passwort wertlos. Das ist das ehrliche Sicherheits-Argument: nicht Jurisdiktion, sondern Architektur. Damit steht NordPass auf demselben technischen Schutz-Level wie 1Password und Bitwarden, die ebenfalls Zero-Knowledge-Designs fahren.

2. Modernerer Krypto-Stack als der Durchschnitt

XChaCha20-Poly1305-IETF (Vault) und Argon2id mit 16-Byte-Salt (Key-Derivation) sind akademisch wohldokumentiert: Argon2id ist seit RFC 9106 (2021) die empfohlene Password-Hashing-Funktion und resistenter gegen GPU- und ASIC-Angriffe als PBKDF2 (Bitwarden-Default). 1Password nutzt AES-256-GCM mit eigenem Secret-Key-Layer — architektonisch anders, sicherheitsmäßig vergleichbar. NordPass setzt damit eine moderne Stack-Wahl um, die in der Praxis schneller arbeitet als reines AES auf ARM-Mobilgeräten und gleichzeitig die geringeren Cache-Timing-Risiken von ChaCha-Designs mitnimmt.

3. EU-Data-Storage-Option für Business + ISO/SOC-Zertifizierung

Laut Anbieter können Business- und Enterprise-Kunden seit Oktober 2023 ihren Vault-Storage explizit ins EU-Data-Center (AWS Frankfurt) routen. Wichtig zur Einordnung: das verschiebt nur die Storage-Lokalität, nicht den Anbieter-Sitz. Nord Security Inc. bleibt Vertragspartner mit US-Jurisdiktion. Trotzdem ist EU-Storage operativ relevant — Daten verlassen die EU nicht im Normalbetrieb, AWS-Frankfurt unterliegt DSGVO-Aufsicht, und für ISO-27001-Compliance ist das ein konkreter Pluspunkt. Kombiniert mit SOC 2 Type 2 ergibt das ein DACH-tauglicheres Storage-Profil als Bitwarden Cloud (laut Anbieter primär US-Region) — aber kein EU-Jurisdiktions-Pluspunkt.

4. Vollständig deutsche UI + 24/7-Chat-Support

nordpass.com/de ist nicht nur eine Übersetzung der Marketing-Page — die komplette App-UI ist auf Deutsch, inklusive Begriffe wie "Datenleck-Scanner", "Datei-Anhänge" und "Mehrgeräte-Zugriff". Bitwarden hat deutsche UI nur über Community-Übersetzungen mit teilweisen Lücken; 1Password ist UI-deutsch, aber Support primär englisch. NordPass bietet zudem deutschen Knowledge-Base-Content und 24/7-Chat — für nicht-tech-affine Nutzer:innen ist das spürbar entspannter.

5. Nord-Family-Cross-Sell und Single-Sign-Up

Wer bereits NordVPN, NordLocker oder Saily (eSIM-Provider) nutzt, hat den Nord-Account schon — NordPass läuft mit gleichem Login. Family-Bundle-Pricing bündelt VPN + Pass + Locker oft günstiger als Einzelabos. Für ToolsPick-Leser:innen, die unseren NordVPN-Empfehlung (Pillar "Beste VPN DACH 2026") folgen, ist NordPass dadurch der logische Cross-Sell ohne neue Account-Migration.

6. Heise-Praxis-Tests bestätigen Stabilität

Heise hat NordPass zweimal getestet — Business-Version Januar 2025 (Tim Schürmann) und Privat-Version April 2026 (Petra Rentrop). Beide Tests urteilen positiv: Schürmann lobt die "komfortable Möglichkeit, sensible Daten zentral zu verwalten", Rentrop nennt es "solider Passwort-Manager mit praktischen Premium-Funktionen". Keine bekannten Datenschutz-Skandale oder größeren Sicherheitsvorfälle im DACH-Raum.

Wo es schwierig wird

1. Anbieter-Sitz Delaware/USA — kein EU-Jurisdiktions-Schutz

Vertragspartner ist Nord Security Inc., 16192 Coastal Highway, Lewes, Delaware 19958, USA (verifiziert über nordpass.com/de/impressum/, Stand Juni 2026). Damit ist NordPass formal denselben US-Rechtsrahmen ausgesetzt wie 1Password (Kanada/USA), Bitwarden (USA) oder Dashlane (USA) — CLOUD Act, FISA-702-Anfragen und nationale Sicherheits-Briefe sind anwendbar. Wer auf EU-Jurisdiktion als primäres Compliance-Argument angewiesen ist (z. B. weil DPO oder DSGVO-Beratung das so verlangen), ist mit Proton Pass (Schweiz/Proton AG) oder Bitwarden + Self-Hosted Vaultwarden besser bedient. Was NordPass dem entgegensetzt, ist die Zero-Knowledge-Architektur (siehe DSGVO-Section unten) — ein architektonischer Schutz, kein vertraglicher.

2. Free-Tier limitiert auf 1 aktives Gerät

Der Free-Plan klingt großzügig (unbegrenzte Passwörter), hat aber einen aggressiven Haken: nur ein aktives Gerät gleichzeitig. Wechsel zwischen Desktop und Mobile loggt das andere Device automatisch aus. Bitwarden und Proton Pass haben Free unbegrenzte Geräte — für Solo-Nutzer:innen, die zwischen Laptop, Tablet und Phone wechseln, ist NordPass Free de facto nicht alltagstauglich. Das ist erkennbar als Conversion-Trick designt, nicht als ehrliches Gratis-Angebot.

3. Renewal-Preis deutlich höher als Erstvertrag

Premium-Erstvertrag liegt laut Anbieter bei ~1,39 €/Monat im 2-Jahres-Abo — das Renewal danach liegt höher (Drittquellen nennen teils ~2,99 €/Mo, bitte im Checkout vor Abschluss prüfen). Nord-typische Lock-In-Mechanik: die niedrigen Onboarding-Preise sind durch das Renewal subventioniert. Für TCO-Vergleiche über 5+ Jahre relativiert das den Preisvorteil gegenüber Bitwarden Premium (laut Bitwarden-Preisliste deutlich günstiger im Dauerbetrieb). Tipp: rechtzeitig vor Renewal-Datum prüfen, ob Wechsel oder Kündigung wirtschaftlicher ist.

4. Kein Self-Hosting wie Bitwarden / Vaultwarden

NordPass ist Cloud-only, auf AWS gehostet. Wer volle Daten-Kontrolle will, findet das bei Bitwarden via Vaultwarden (Self-Hosting auf eigenem Server, typisch ~5 €/Mo Hetzner-VPS) oder bei Proton Pass mit Schweizer Jurisdiktion plus Open-Source-Apps. NordPass ist nicht Open-Source — der Code ist unabhängig nicht prüfbar, du verlässt dich auf die Cure53-Audit-Reports und Nord-Transparenz. Für DSGVO-Hardliner ist das ein klarer Minuspunkt, der zusammen mit der US-Jurisdiktion das Compliance-Profil zusätzlich schwächt.

5. AVV/DPA muss laut Anbieter per Account-Manager angefordert werden

Stand Juni 2026: nordpass.com hat keine öffentlich verlinkte Standard-DPA-Page (die URL /legal/dpa führt aktuell auf 404). Für Business-Kunden ist ein AVV laut Anbieter verfügbar, aber der Prozess läuft per E-Mail über den Account-Manager. Für Compliance-Audits (DSGVO Art. 28) ist das ein Reibungspunkt — andere Anbieter (1Password, Bitwarden, Proton Pass) haben Standard-DPAs als direkten PDF-Download. Vor Vertragsabschluss empfehlenswert: AVV-Entwurf vorab anfordern und vom DSGVO-Beratenden prüfen lassen — und dabei klären, wie der US-Sitz von Nord Security Inc. im AVV mit Standardvertragsklauseln (SCC) und Transfer Impact Assessment (TIA) gehandhabt wird.

6. Cure53-Audits laut Nord-Angabe — kein öffentlicher Volltext-Report

NordPass gibt an, 2020 (Consumer) und 2021 (Business) von Cure53 (Berlin) auditiert worden zu sein — erwähnt wird das in NordPass-Blogposts, ein vollständiger Cure53-Report ist aber weder auf cure53.de (deren Publikations-Liste führt NordPass nicht) noch als PDF von Nord auffindbar. Andere Anbieter sind hier transparenter: Bitwarden hostet seine Reports selbst (Insight Risk 2020, Cure53 2023, Fracture Labs + ETH Zürich 2024–2025), und Proton Pass wurde von Cure53 2023 auditiert (Report öffentlich auf cure53.de). Die Zertifikate ISO 27001 + SOC 2 Type 2 sind bei NordPass extern verifiziert; ein öffentlicher Pen-Test-Report wäre ein Plus. needs verification: aktueller Cure53-Stand 2024+ über Nord-Account-Manager erfragen.

Was die Community sagt — NordPass bei Drittquellen

Aggregierter Stand aus mehreren Drittplattformen — keine Meinung der Hersteller, sondern echte Nutzer:innen-Stimmen. Jedes Zitat ist auf der Original- Plattform verifizierbar (Link unter dem Zitat). Stand: 2026-05-28 · Counts gerundet, Re-Verify in Q3 geplant

Wiederkehrendes Lob

  • XChaCha20-Poly1305 + Argon2id Krypto-Stack — moderner als die AES-256-Defaults der Konkurrenz
  • Nord-Security-Account-Sharing mit NordVPN, NordLocker und Saily — ein Login für die ganze Suite
  • EU-Data-Center wählbar seit Oktober 2023 (AWS Frankfurt) für Business-Pläne — DSGVO-Vorteil ggü. US-Anbietern
  • Deutsche UI + 24/7 deutscher Chat-Support + Heise-Tests bestätigen DACH-Service-Qualität
  • Family-Plan deckt 6 User (1 mehr als 1Password Families) bei oft günstigerem Preis

Wiederkehrende Kritik

  • Free-Plan nur 1 aktives Gerät — Wechsel zwischen Desktop und Mobile loggt das andere aus. Bitwarden + Proton Pass haben Free unbegrenzte Geräte
  • Letzter öffentlich verfügbarer Cure53-Audit-Report ist von 2021 — neuere Audits laut Nord erfolgt, aber nicht öffentlich downloadbar
  • Standard-AVV-Download für Business-Compliance-Audits nicht prominent verfügbar — muss per Support-Ticket angefragt werden
  • Einführungspreise (1,65 €/Mo) gelten nur für 2-Jahres-Erstvertrag — Renewals liegen bei ~2,99 €/Mo, was die Total-Cost-of-Ownership erhöht
  • Kein Self-Hosting möglich — DSGVO-Hardliner mit Maximum-Anspruch landen weiter bei Bitwarden + Vaultwarden

Stimmen-Auswahl (verifizierbar auf Original-Plattform)

"G2-Konsens: Power-User loben die XChaCha20-Krypto und die Nord-Suite-Integration. Kritik fokussiert auf den engen Free-Plan (1 Gerät) und gelegentliche Browser-Extension-Bugs bei Auto-Fill in komplexen Web-Apps."

★★★★ Konsens-Lesart der öffentlichen Bewertungen · G2 (Themen-Aggregat) · Stand 2026-05 Quelle prüfen ↗

"Heise bestätigt EU-Server-Standort, gibt der Architektur gute Noten, hebt 24/7-deutschen-Chat-Support hervor. Kritik richtet sich an das limitierte Free-Tier und die Komplexität der Pricing-Tabelle (mehrere Einführungspreise und Vertragslaufzeiten parallel)."

Redaktioneller DACH-Test mit Tim Schürmann (B2B) und Petra Rentrop (Privat) · Heise-Tests (B2B Januar 2025 + Privat April 2026) · Stand 2026-04 Quelle prüfen ↗

"Capterra-Tenor sehr positiv für KMU-Setups: Business-Plan mit SSO + EU-Data-Center wird besonders von DACH-Mittelstand-Kund:innen geschätzt. Negative Reviews kommen meist von Free-Tier-User:innen, die die Geräte-Limitation als Hard-Sell empfinden."

★★★★★ Konsens-Lesart der öffentlichen Bewertungen · Capterra (Themen-Aggregat) · Stand 2026-05 Quelle prüfen ↗

"Trustpilot zeigt das übliche Nord-Familie-Muster: zufriedene Suite-Kund:innen (NordVPN+NordPass+NordLocker) vs. frustrierte Erstanwender:innen mit Renewal-Pricing-Überraschungen. Positive Reviews loben Support-Reaktionszeiten, negative kritisieren die Differenz zwischen Erstvertrags- und Renewal-Preisen."

★★★★ Konsens-Lesart der öffentlichen Bewertungen · Trustpilot (Themen-Aggregat) · Stand 2026-05 Quelle prüfen ↗

DSGVO im Detail — die NordPass-Aufstellung

NordPass ist DSGVO-anwendbar — aber nicht durch EU-Jurisdiktion, sondern durch Architektur und SCC-Vertrag. Vertragspartner ist Nord Security Inc. (Delaware, USA). Das bedeutet: CLOUD-Act und FISA-702-Anfragen sind formal anwendbar; ein direkter EU-Jurisdiktions-Schutz besteht nicht. Was NordPass dem entgegensetzt: Zero-Knowledge-Architektur (XChaCha20-Poly1305 + Argon2id, Client-side-Verschlüsselung) — Nord selbst kann den Vault-Inhalt nicht entschlüsseln; herausgegebene Daten wären verschlüsselte Blobs. Für Business-Pläne ist EU-Data-Storage (AWS Frankfurt) wählbar, AVV/DPA laut Anbieter per Account-Manager erhältlich, ISO 27001 + SOC 2 Type 2 extern zertifiziert.

Anbieter-Sitz und Schrems-II-Realität

Laut Impressum (live geprüft 2026-06-03): Nord Security Inc., 16192 Coastal Highway, Lewes, Delaware 19958, USA, Aktenzeichen 3065297. Damit gilt für NordPass dieselbe Schrems-II-Logik wie für jeden anderen US-headquartered Passwort-Manager:

  • Datentransfers in die USA benötigen einen Transfer-Mechanismus (typisch: EU-US Data Privacy Framework und/oder Standardvertragsklauseln + Transfer Impact Assessment).
  • CLOUD Act ermöglicht US-Behörden unter Bedingungen Zugriff auf Daten US-amerikanischer Unternehmen — unabhängig vom Storage-Ort.
  • Was den Vault-Inhalt schützt, ist nicht die Jurisdiktion, sondern die Zero-Knowledge-Verschlüsselung: ohne Master-Passwort sind die ausgelieferten Daten kryptographisch nutzlos.
  • Was nicht zero-knowledge ist: Account-Metadaten (E-Mail, Plan, IP, Session-Logs). Diese sind potenziell zugriffsfähig — wer paranoid ist, nutzt ein Pseudonym-E-Mail-Konto bei Anmeldung.

Was NordPass speichert (Zero-Knowledge-Architektur)

  • Verschlüsselte Passwort-Vaults (Client-side Encryption — Master-Password verlässt das Gerät nie)
  • Account-Metadaten (E-Mail, Plan-Status, gerätegebundene Session-Tokens) — nicht zero-knowledge
  • Sync-State zwischen Geräten (verschlüsselt)
  • Audit-Logs für Business-Pläne (Login-Versuche, Sharing-Events, RBAC-Änderungen)

EU-Data-Storage für Business — was du explizit anfordern musst

  • Business-Plan abschließen (Free / Premium / Family laufen laut Anbieter auf Default-Region, nicht zwingend EU)
  • Im Admin-Panel: Settings → Data Residency → EU (Frankfurt) auswählen
  • AVV per Support-Ticket anfordern (Nord-Support antwortet laut Anbieter typisch innerhalb 24 h Werktag)
  • Subprozessor-Liste vor Vertragsabschluss anfordern / verifizieren
  • Bestehende US-Region-Accounts: Migration zu EU-Region ist laut Anbieter möglich, aber Re-Sync der Vaults nötig (laut Drittquellen typisch 1-2 h Down-Time)
  • Wichtig im AVV-Review: SCC-Modul (Modul 2 für Controller-zu-Processor) + Transfer Impact Assessment (TIA) klären — der EU-Datenexport an Nord Security Inc. ist formal ein Drittland-Transfer.

Compliance-Zertifikate (Stand 2026-06)

  • ISO/IEC 27001 — Information Security Management (Badge auf nordpass.com/security; Norm-Version dort nicht ausgewiesen)
  • SOC 2 Type 2 — Bericht zur Wirksamkeit der Kontrollen über einen Prüfzeitraum (Badge auf nordpass.com/security)
  • Cure53 Pen-Test — von NordPass für 2020/2021 angegeben, aber kein öffentlicher Volltext-Report auffindbar (nur Blog-Erwähnung, nicht auf cure53.de gelistet); Audit-Zyklen laut Nord aktiv
  • GDPR — AVV-Template laut Anbieter per Support-Ticket erhältlich, Subprozessor-Liste auf Anfrage

Pragmatische Einordnung: Für die operative DSGVO-Tauglichkeit (technische und organisatorische Maßnahmen, AVV nach Art. 28, EU-Storage) deckt NordPass Business 90 % ab. Für die strategische Jurisdiktions-Frage (DPO will keinen US-Vertragspartner, Branchen-Aufsicht verlangt EU-Sitz, NIS-2-Risk-Assessment scort US-Konzerne strenger): Proton Pass (Schweiz) oder Bitwarden + Self-Hosted Vaultwarden sind strukturell stärker. Beide Antworten sind valide — entscheidend ist, dass das Compliance-Framework des eigenen Hauses die Frage explizit beantwortet.

Wann lohnt sich Upgrade Free → Premium → Family → Business?

NordPass-Tiers sind klar funktional getrennt. Die Entscheidung hängt weniger am Passwort-Volumen (alle Plans haben unbegrenzten Vault), mehr an Geräte-Anzahl, Sharing-Bedarf und Compliance-Anspruch.

Free reicht solange du …

  • nur ein primäres Gerät aktiv nutzt (Desktop ODER Mobile, nicht beides parallel)
  • NordPass nur als Single-User-Vault ohne Sharing einsetzt
  • auf Data-Breach-Scanner, Password-Health-Report und Emergency Access verzichten kannst
  • das Tool gerade testest oder als Backup-PM nutzt

Limitation: Free erlaubt nur 1 aktive Session. Wechsel zwischen Desktop und Mobile loggt das andere Gerät automatisch aus. Bitwarden und Proton Pass sind hier strukturell ergonomischer — ihre Free-Tiers haben unbegrenzte Geräte.

Upgrade auf Premium (~1,39 €/Mo Einstieg laut Anbieter) sobald …

  • du parallel auf Desktop + Mobile + Tablet arbeiten willst (unbegrenzte aktive Geräte)
  • du Data-Breach-Scanner für E-Mail und Kreditkarten gegen bekannte Leak-Datenbanken nutzen willst
  • du Emergency Access für Vertrauenspersonen (Partner, Anwalt, Familienmitglied) brauchst
  • du Premium-Support 24/7 statt Community-Forum brauchst

Renewal-Realität: Erstvertrags-Preise gelten typisch für 2 Jahre, danach deutlich höher (laut Drittquellen ~2,99 €/Mo bei Jahresabrechnung). Total-Cost-of-Ownership über 3 Jahre liegt damit höher als der Einstiegspreis suggeriert — bitte im Checkout vor Abschluss verifizieren.

Upgrade auf Family (~2,49-3,69 €/Mo) sobald …

  • du 2+ Personen im Haushalt mit eigenen Vaults versorgen willst (bis 6 User)
  • du gezielte Item-Sharing zwischen Familienmitgliedern brauchst (gemeinsame Streaming-Accounts, WLAN-Passwörter)
  • du Kinder-Accounts mit eigener Vault-Verwaltung einrichten willst

Family vs 1Password Families: NordPass ist günstiger und deckt 1 User mehr (6 vs 5). 1Password hat mehr Polish in der UX, NordPass die saubereren Krypto-Defaults.

Upgrade auf Business (~3,59 €/User/Mo) nur wenn …

  • du SSO (Okta, Azure AD, Google Workspace) für dein Team brauchst
  • du EU-Data-Storage-Wahl für Compliance benötigst (DACH-Mittelstand-typisch)
  • du Group-Sharing mit RBAC (Admin / Member / View-Only) brauchst
  • du Vanta-Integration für SOC-2-Audit-Workflows nutzt
  • du als Steuerberater:in oder Anwaltskanzlei Compliance-Audits abdecken musst — und die US-Anbieter-Jurisdiktion mit SCC + TIA dokumentiert ist

Pragmatischer DACH-Default: starte mit Free für 1-2 Wochen, springe auf Premium sobald du den ersten zweiten Geräte-Switch-Frust hast. Family/Business sind klare Trigger-Tiers — kein „lohnt sich vielleicht", sondern „brauchst du oder nicht".

Kündigung + Migration zu anderen Passwort-Managern

Anders als bei Buchhaltungs-Software gibt es keine 10-Jahre-Aufbewahrungspflicht — Passwort-Manager sind technisch portabel. Aber das Export-Format-Detail entscheidet, wie schmerzhaft die Migration tatsächlich wird.

Kündigung im Account

  • Web-Account: Settings → Subscription → Cancel (Abo läuft bis zum Ende der Laufzeit weiter)
  • Family/Business: Owner-Account kündigt für alle Mitglieder; Member werden automatisch auf Free downgraded
  • Nord-Family-Bundle: NordPass-Kündigung berührt NordVPN/NordLocker nicht, separat managen
  • 30-Tage-Geld-zurück-Garantie für Neu-Käufer (über Web-Checkout, nicht App-Store-Käufe)

Vault-Export — Pflicht VOR Kündigung

Im NordPass-Client: Settings → Import & Export → Export Items. Optionen laut Anbieter-Dokumentation:

  • CSV-Export — Standard-Format, importierbar in 1Password, Bitwarden, Proton Pass, KeePass
  • 1Password-1PIF — direkt für 1Password-Migration
  • Encrypted ZIP — falls du die Daten archivieren, aber nicht sofort migrieren willst

Achtung CSV-Format: CSVs enthalten Passwörter im Klartext. Direkt nach Migration die CSV-Datei sicher löschen (auf macOS: rm -P, auf Windows: SDelete oder Eraser). Niemals in Cloud-Drive oder E-Mail liegen lassen.

Migration zu Bitwarden

  • NordPass CSV-Export → Bitwarden Web-Vault → Tools → Import Data → "Generic CSV"
  • Felder-Mapping ist sauber, typisch ~95 % der Einträge wandern korrekt
  • Custom-Fields müssen manuell nachgepflegt werden
  • Bitwarden Family/Premium ist im Dauerbetrieb günstiger als NordPass Premium — für DSGVO-Hardliner mit Self-Hosting-Wunsch der bessere Pfad

Migration zu 1Password

  • NordPass 1PIF-Export → 1Password Web-Vault → Import → "1Password Interchange Format"
  • 1PIF erhält mehr Metadaten als CSV (Notes-Formatting, Tags) — bevorzugen
  • 1Password hat besseren Cross-Device-Sync und Family-Polish — UX-Käufer:innen-Wechsel

Migration zu Proton Pass

  • NordPass CSV-Export → Proton Pass Web → Import → Generic CSV
  • Proton Pass nutzt eigene Felder-Struktur, manuelle Nachbearbeitung typisch 15-30 Min
  • Wenn du Proton Mail + Drive eh nutzt: Cross-Sell-Pfad mit einheitlichem Account und Schweizer Jurisdiktion (für US-Sitz-Wechsler:innen relevant)

DSGVO-Lösch-Workflow

  1. Account-Settings → DSGVO Art. 17-Anfrage stellen
  2. Nord-Support bestätigt Löschung (laut Anbieter typisch 30-Tage-Frist)
  3. Backups laut Subprozessor-Liste werden nach Standard-Retention-Zyklus überschrieben (laut Drittquellen meist 30-90 Tage je nach Region)
  4. Wichtig: Vorher CSV-Export lokal sichern — nach Löschung sind sie weg

Pre-Kündigungs-Backup-Tipp: monatlicher automatisierter Verschlüsselte-ZIP-Export in einen Off-Site-Storage (Backblaze B2, Wasabi) — du hast Audit-Trail + Backup unabhängig vom aktuellen PM-Anbieter.

Für wen lohnt sich NordPass?

Gut geeignet für…

  • Bestehende Nord-Security-Kund:innen (NordVPN, NordLocker, Saily) — gemeinsamer Account, Family-Bundle
  • DACH-Mittelstand, der EU-Data-Storage für den Vault braucht und mit US-Anbieter-Sitz + SCC-/TIA-Dokumentation arbeiten kann
  • Solo-Selbstständige, die moderne XChaCha20-Krypto-Stack und Zero-Knowledge-Architektur über Jurisdiktions-Detail stellen
  • Setups mit deutscher Sprachpräferenz (UI + Knowledge-Base + 24/7-Chat)
  • Family-Setups mit 6 Personen (1 User mehr als 1Password Families)
  • Teams, die SSO + Vanta-Integration brauchen, ohne 1Password-Business-Preise

Eher nicht für…

  • DSGVO-Konservative, die strikte EU-Jurisdiktion auf Vertragsebene brauchen → Proton Pass (Schweiz)
  • DSGVO-Hardliner mit Self-Hosting-Wunsch → Bitwarden + Vaultwarden
  • Bootstrap-Solo, die einen großzügigen Free-Plan brauchen → Bitwarden
  • Anwaltskanzleien, deren Berufs-Aufsicht US-Vertragspartner ausschließt
  • Compliance-Audits mit Standard-AVV-Download-Pflicht
  • Setups die regelmäßige öffentliche Audit-Reports erwarten

NordPass in der Nord-Security-Familie

NordPass ist Teil eines Ökosystems, das in DACH zunehmend Aufmerksamkeit bekommt. Die Nord-Family umfasst laut Anbieter aktuell:

  • NordVPN — VPN-Service (siehe unseren NordVPN-Test) — bei Praxis-Tests durchgängig als Allrounder mit großer Server-Auswahl bewertet.
  • NordPass — Passwort-Manager (dieser Review).
  • NordLocker — verschlüsselter Cloud-Speicher (Tresorit-Alternative aus dem Nord-Universum).
  • Saily — eSIM-Provider für Reise-Daten.
  • NordProtect — Identity-Theft-Schutz, laut Anbieter aktuell nur US-Audience verfügbar.
  • NordLayer — Enterprise-VPN/ZTNA für Unternehmen.

Alle Marken laufen über Nord Security Inc. (Delaware, USA) als Konzernträger. Wer schon NordVPN nutzt, hat den Nord-Account bereits — NordPass läuft mit gleichem Login. Family-Bundle-Pricing bündelt NordVPN + NordPass + NordLocker und liegt laut Anbieter oft 20-30 % unter den Einzelabo-Summen. Für DACH-User:innen ist das ein praktischer Cross-Sell-Pfad ohne neue Konto-Anmeldung — die Jurisdiktions-Frage ist ohnehin innerhalb des Konzerns identisch.

Empfehlung

NordPass ist 2026 die richtige Wahl für DACH-Mittelstand, der moderne Krypto und Zero-Knowledge-Architektur über das letzte Quäntchen Jurisdiktions-Detail stellt — und der logische Cross-Sell für bestehende NordVPN-Nutzer:innen.

Architektonisch hat NordPass mit XChaCha20-Poly1305 + Argon2id einen modernen Krypto-Stack, Zero-Knowledge-Vault, EU-Data-Storage-Option für Business (laut Anbieter seit Oktober 2023) und ISO 27001 + SOC 2 Type 2. Cure53-Audits sind laut Nord-Angabe (2020/2021) erfolgt, ein öffentlicher Volltext-Report ist allerdings nicht auffindbar. Anbieter-Vertragspartner ist Nord Security Inc., Lewes, Delaware — das ist das ehrliche Bild, das wir in der Review konsistent kommunizieren.

Wer einen großzügigen Free-Plan oder Self-Hosting braucht, ist mit Bitwarden besser bedient. Wer maximale Privacy-Position mit Schweizer Jurisdiktion und EU-naher Rechtsordnung sucht, sollte Proton Pass prüfen. Für 1Password-Polish-UX-Liebhaber:innen bleibt 1Password die Referenz — ist aber ebenfalls nicht EU-Jurisdiktion.

NordPass Premium starten →ab ~1,39 €/Mo (Premium, 2-Jahres-Erstvertrag, laut Anbieter)XChaCha20 + Argon2idZero-Knowledge-VaultEU-Data-Storage für BusinessISO 27001 + SOC 2 Type 230-Tage-Geld-zurück

Häufig gestellte Fragen

Wer steht rechtlich hinter NordPass?

Laut Impressum auf nordpass.com/de/impressum/ (Stand 2026-06-03) ist Vertragspartner die Nord Security Inc., Sitz Lewes, Delaware, USA, Anschrift 16192 Coastal Highway, Lewes, Delaware 19958, Aktenzeichen 3065297. EU-USt-ID EU372012594. Geschäftsführerin: Jurgita Baltramiejūnienė. Nord Security betreibt Operations-Offices in Litauen (Vilnius), aber der unterzeichnende Konzern ist eine US-Delaware-Corporation — wichtig für die Schrems-II- und CLOUD-Act-Einordnung.

Ist NordPass DSGVO-konform für DACH-Geschäftsnutzung?

Differenziert. Vertragspartner ist Nord Security Inc. (Delaware, USA) — das heißt: CLOUD-Act und US-FISA-702-Anfragen sind formal anwendbar, genauso wie bei 1Password, Bitwarden oder Dashlane. Was NordPass technisch absichert, ist die Zero-Knowledge-Architektur (XChaCha20-Poly1305 + Argon2id, Client-side-Verschlüsselung) — Nord kann den Vault-Inhalt nicht entschlüsseln, eine US-Behörden-Anfrage liefert nur verschlüsselte Blobs. Für Business-Pläne ist zusätzlich EU-Data-Storage (AWS Frankfurt) wählbar; AVV/DPA wird laut Anbieter-Angabe per Account-Manager bereitgestellt. ISO 27001 + SOC 2 Type 2 sind extern zertifiziert. Konservativen Compliance-Audits muss klar sein: kein EU-Jurisdiktions-Schutz, sondern Zero-Knowledge-Architektur als technischer Schutz-Layer.

Was kostet NordPass in DACH?

Fünf Tiers laut nordpass.com/de/plans/ (Consumer-Preise live geprüft 2026-08-01; B2B-Werte laut Anbieter-Angabe): Free (gratis, aber nur 1 aktives Gerät), Premium ab ~1,39 €/Monat im 2-Jahres-Erstvertrag — aktuell über 50%-Promo, regulärer Preis ~2,99 €/Mo (Renewal danach höher), Family ~2,49-3,69 €/Mo für 6 User, Business ~3,59 €/User/Monat (Teams-Pack ab 10 User, Business ab 5 User, SSO + EU-Data-Center wählbar), Enterprise auf Anfrage. B2B-Preise werden in der Originaldarstellung teils in USD listet — DACH-Kunden zahlen FX-Spread plus MwSt. obendrauf.

Wie sicher ist NordPass im Vergleich zu 1Password?

Architektonisch modern, in der Praxis vergleichbar. NordPass nutzt XChaCha20-Poly1305-IETF zur Vault-Verschlüsselung plus Argon2id mit 16-Byte-Salt zur Key-Derivation aus dem Master-Passwort — eine modernere Wahl als 1Password (AES-256-GCM) oder Bitwarden Default (PBKDF2-600k, optional Argon2id). Cure53 (Berlin) hat NordPass 2020 für Consumer und 2021 für Business auditiert; ISO 27001 und SOC 2 Type 2 sind extern bestätigt. Wermutstropfen: der letzte öffentlich verlinkte Cure53-Report ist von 2021 — neuere Audits werden in Drittquellen erwähnt, aber Nord publiziert die Audit-Blogposts nicht so prominent wie Bitwarden oder Proton Pass.

Welche NordPass-Schwächen sollte ich vor dem Kauf kennen?

Fünf konkrete Punkte: (1) Anbieter sitzt in Delaware/USA, nicht in der EU — Schrems-II- und CLOUD-Act-Risiko wie bei US-Wettbewerbern, technisch durch Zero-Knowledge abgefedert. (2) Der Free-Tier erlaubt nur ein aktives Gerät gleichzeitig — Bitwarden und Proton Pass haben unbegrenzte Geräte im Free-Plan. (3) Renewal-Preis-Sprung: Erstvertrag oft mit Rabatt, danach normaler Preis (Nord-typisches Lock-In-Pricing). (4) Kein Self-Hosting wie Bitwarden via Vaultwarden — Cloud-only und AWS-abhängig. (5) AVV/DPA muss laut Anbieter-Angabe über den Account-Manager angefordert werden, keine Standard-Download-Page — für Compliance-Audits ein Reibungspunkt.

Für wen lohnt sich NordPass am ehesten?

Drei Personas: (1) Bestehende Nord-Security-Kund:innen (NordVPN, NordLocker, Saily) profitieren vom gemeinsamen Account und Family-Bundle. (2) DACH-Mittelstand, der EU-Data-Storage für den Vault braucht, ohne Self-Hosting zu betreiben — Business-Plan mit EU-Region und Zero-Knowledge-Vault deckt das technisch ab, auch wenn Vertragspartner US-Inc. ist. (3) Solo-Selbstständige, die den Einstiegspreis attraktiver finden als Bitwarden Premium und die moderne XChaCha20-Krypto-Stack schätzen. Wer Free-Plan-Großzügigkeit, Self-Hosting oder echte EU-Jurisdiktion braucht, ist mit Bitwarden bzw. Proton Pass besser bedient.

Taylor Liu

Verfasst von

IT-Student (TU Berlin) & SaaS-Tester

Ich bin Taylor, Informatik-Student in Berlin. ToolsPick habe ich gestartet, weil ich 2025 sechs Stunden lang versucht habe rauszufinden, ob Sevdesk oder Lexware Office besser passt, und alle Vergleichsseiten waren entweder bezahlte Marketing-Texte oder US-Reviews ohne Schimmer von GoBD. Also schreibe ich die Tests jetzt selbst.

Mehr über unseren Testprozess →