En VPN-tjeneste, der markedsfører sig selv på løftet om aldrig at gemme brugerdata, har siden sommeren 2026 kæmpet med at forklare, hvorfor en database med tilsyneladende 58 millioner forbindelseslogs endte til salg på et russisk cyberkriminelt forum. Udbyderen hedder SplitVPN, tidligere kendt som NotVPN, og sagen er blevet et af de mest omtalte eksempler i 2026 på, hvor svært det er at bevise et “no-logs”-løfte, selv når en virksomhed har en skriftlig privatlivspolitik, der siger det modsatte. Analysen her samler de bekræftede tal, de bestridte påstande og de konsekvenser, danske og nordiske VPN-brugere bør kende til.

Sagen rammer et marked, hvor uafhængige revisioner af VPN-udbydere ellers er blevet et fast konkurrenceparameter. NordVPN, Proton VPN, Surfshark og en række mindre udbydere har i 2026 alle offentliggjort resultater fra tredjeparts-audits for at bevise, at de holder, hvad de lover. SplitVPN-sagen viser, hvor hurtigt den tillid kan smuldre, når beviserne peger den modsatte vej af marketingteksten.

Hvad er der sket: SplitVPN-bruddet i korte træk

En database på omkring 17 GB dukkede op på det russisksprogede forum Altenen den 23. juli 2026. Sikkerhedsmedier begyndte at dække sagen fra den 29. juli, og dækningen er siden fortsat ind i efteråret, i takt med at flere analytikere har kigget databasen igennem. Ifølge Security Affairs strækker de angivelige forbindelsesdata sig fra juni 2025 og frem til den 21. juli 2026, altså over et helt år.

Det researchteam, der først analyserede databasen grundigt, kommer fra VPN-projektet Mysterium. De sammenlignede den rå fil med de tabeller, som databasen hævdede at indeholde, og endte med at bekræfte de omtrentlige antal rækker i hver tabel. Det gør sagen usædvanlig: det er sjældent, at et konkurrerende VPN-firma selv deltager i den tekniske efterforskning af et rivaliserende selskabs datalæk.

Tallene bag bruddet: seks datasæt, én stor tvist

Det vigtigste at forstå ved SplitVPN-sagen er, at de forskellige tal dækker over forskellige databasetabeller og ikke kan lægges sammen. 865.300 unikke mailadresser er det bedst underbyggede tal for, hvor mange konti der reelt er involveret. De øvrige tal beskriver separate tabeller med rækker, der langt fra alle svarer til unikke personer.

DatakategoriOplyst omfangHvad det faktisk viser
Unikke mailadresser865.300Det mest pålidelige tal for berørte konti
Brugerrelaterede rækkerCa. 23,4 millionerRækker i en kontotabel, ikke unikke personer
Enhedsrækker (devices)Ca. 13,6 millionerRegistrerede enheder knyttet til konti
Betalingsrelaterede rækkerCa. 2,6 millionerMaskerede kortoplysninger og abonnementsdata
Forbindelseslogs (“deviceproxy”)Ca. 58 millionerDen omstridte tabel, SplitVPN kalder fabrikeret
Samlet databasestørrelseCa. 17 GBDen SQL-fil, der cirkulerede på Altenen

De øvrige felter, som sikkerhedsmedier har identificeret i de lækkede data, omfatter land eller omtrentlig placering, enhedsnavne og enheds-id’er, seneste kendte IP-adresser, hvilken VPN-server en enhed har forbundet til, forbindelsestidspunkter samt maskerede betalingsoplysninger og tilbagevendende betalingstokens. CyberSecurityNews understreger, at der ikke er pålidelig dokumentation for, at klartekst-adgangskoder indgik i lækket, men at kombinationen af mail, enheds-id, IP-adresse og tidsstempel i sig selv kan være nok til at genskabe et brugsmønster for en given bruger.

Hvorfor tallene let misforstås i overskrifter

Mange af de internationale overskrifter har blandet “58 millioner brugere” sammen med “58 millioner rækker i en logtabel”, og det er en vigtig skelnen. En enkelt bruger, der har haft en aktiv VPN-forbindelse i et år, kan sagtens generere hundredvis eller tusindvis af forbindelsesrækker, fordi hver ny opkobling, hver serverskift og hver geninlogning typisk skaber en ny linje i en logtabel. Derfor er 865.300 det tal, der reelt fortæller noget om, hvor mange mennesker der er berørt, mens 58 millioner fortæller noget om omfanget af den aktivitet, databasen angiveligt registrerede.

SplitVPNs forsvar: ægte kontodata, men fabrikerede logs

SplitVPN har ikke benægtet, at der er sket et brud. Virksomheden har derimod lagt sig fast på en meget specifik version af historien, gengivet af flere medier: Kontodata som mailadresser, lande, abonnementsstatus, maskerede betalingsoplysninger og enhedsnavne er ægte. Den store “deviceproxy”-tabel med 58 millioner forbindelsesrækker er derimod, ifølge selskabet, fabrikeret og beviser derfor ikke, at SplitVPN har ført logs over, hvilke servere kunderne har forbundet til.

Det efterlader en direkte konflikt mellem to parter med hver sin version. Mysteriums analyse pegede på, at tabellen fremstod autentisk og indeholdt sammenhængende forbindelsesmetadata. SplitVPN fastholder, at netop den del er opspind. Ingen uafhængig domstol eller tredjeparts-forensisk rapport har indtil videre afgjort tvisten endeligt, og det er en vigtig detalje at holde fast i, når man vurderer sagen: det eneste, der er bekræftet fra begge sider, er kontodatabruddet, ikke nødvendigvis omfanget af logningen.

Hvorfor “no-logs” er svært at bevise i praksis

SplitVPN-sagen illustrerer en teknisk pointe, som ofte drukner i markedsføring: et “no-logs”-løfte kan dække over flere forskellige ting. En udbyder kan reelt undlade at gemme, hvilke websites en bruger besøger, og stadig gemme forbindelsestidspunkter, kildeadresser, enheds-id’er, hvilken server der blev valgt, og driftsrelateret telemetri til fejlfinding og belastningsstyring.

Det giver mening at skelne mellem mindst fem niveauer, når man vurderer en VPN-udbyders logningspraksis:

  • Ingen logs over indholdet i trafikken (hvilke sider, hvilke filer)
  • Ingen logs over selve forbindelsen (hvornår, hvor længe, til hvilken server)
  • Ingen lagring af kildeadressen (brugerens rigtige IP)
  • Minimal konto- og betalingsdata, kun det der kræves for fakturering
  • Midlertidig driftslogning, der slettes automatisk efter kort tid

En uafhængig audit kan give reel sikkerhed, men kun hvis man ser på, hvad den faktisk dækker. Et revisionsfirma, der undersøger kildekode, infrastruktur, logningskonfiguration og opbevaringsregler på et givet tidspunkt, kan ikke garantere, at systemet ikke ændres bagefter, eller at enhver tredjepartsserver i netværket overholder den samme politik. Det er præcis den sårbarhed, SplitVPN-sagen lægger fingeren på, uanset hvem der i sidste ende får ret i tvisten om de 58 millioner rækker.

Historisk perspektiv: SplitVPN er ikke det første no-logs-sammenbrud

VPN-branchen har set lignende sager før, og de følger ofte det samme mønster: en udbyder markedsfører sig på privatliv, og en sikkerhedsforsker eller en hacker finder efterfølgende data, der modsiger løftet. Tabellen herunder samler de mest kendte tidligere sager til sammenligning med SplitVPN.

UdbyderÅrHvad skete der
EarthVPN2014Brugerdata udleveret til myndigheder trods markedsført “no-logs”-politik
UFO VPN2020Fejlkonfigureret database eksponerede millioner af brugerrekorder, inkl. adgangskoder og aktivitetsdata
SuperVPN2020Stor database med konto- og tekniske data fundet eksponeret af forskere
LimeVPN2021Hjemmeside kompromitteret, brugerdatabase stjålet
Insorg VPN2021Myndigheder beslaglagde infrastruktur og fik adgang til brugerrelateret data
SplitVPN (NotVPN)2026865.300 mails bekræftet lækket, 58 mio. forbindelseslogs bestridt af selskabet

Det fælles træk er, at ordet “VPN” i sig selv ikke er en garanti for anonymitet. Nogle af sagerne skyldtes fejlkonfigurerede databaser, andre direkte hacks, og i mindst ét tilfælde var det myndighedernes kontrol over den fysiske infrastruktur, der afslørede forskellen mellem markedsføring og virkelighed. SplitVPN føjer en ny variant til listen: en tvist om, hvorvidt de mest belastende data overhovedet er ægte.

Konkurrencesammenligning: hvem har reelt ladet sig revidere i 2026?

Mens SplitVPN kæmper med sit omdømme, har flere af de store VPN-mærker brugt 2026 på at samle uafhængige revisioner som konkurrenceparameter. Det er værd at sammenligne, fordi forskellen på en revideret og en urevideret udbyder er netop det, SplitVPN-sagen handler om.

UdbyderRevisionsfirma (offentligt oplyst)Hvad blev undersøgt
NordVPNDeloitteNo-logs-politik, gentaget flere gange siden lancering
Proton VPNSecuritumInfrastruktur og no-logs-relaterede kontroller
SurfsharkDeloitteSikkerhed og infrastruktur
MullvadCure53 (udvalgte komponenter)Applikationer og udvalgt infrastruktur
SplitVPNIngen offentlig uafhængig audit fundetIngen tredjepartsbekræftelse af no-logs-påstanden

Det er en vigtig pointe, at en audit ikke er en universel garanti. Omfanget varierer: nogle revisioner tester kildekode og serverkonfiguration i dybden, andre er mere afgrænsede gennemgange af processer og politikker. Men forskellen mellem SplitVPN og de nævnte udbydere er alligevel markant: ingen af de store, reviderede mærker er indtil videre blevet kædet sammen med et sammenligneligt databrud i 2026, mens SplitVPN end ikke kan pege på en uafhængig revision, der understøtter selskabets egen version af sagen.

GDPR og den nordiske vinkel

Selvom SplitVPN er en russisk tjeneste, rejser sagen relevante spørgsmål for danske og nordiske brugere, hvis de har benyttet tjenesten. GDPR’s territoriale rækkevidde betyder, at en udbyder uden for EU stadig kan være omfattet af forordningen, hvis den tilbyder tjenester til eller overvåger personer i EU. Mailadresser, IP-adresser, enheds-id’er og tidsstempler regnes alle som personoplysninger efter forordningen.

Det rejser flere konkrete spørgsmål, som hverken sikkerhedsmedierne eller SplitVPN selv har besvaret offentligt: Var selskabet underlagt kravet om at anmelde bruddet til en tilsynsmyndighed inden for 72 timer, jævnfør GDPR artikel 33? Blev brugere med høj risiko underrettet direkte? Og hvordan forholder en eventuel dataoverførsel til Rusland sig til forordningens kapitel V om tredjelandsoverførsler? Der findes ingen offentlig dokumentation for, at en formel GDPR-undersøgelse er indledt, men enhver dansk eller nordisk bruger, der har haft en konto hos tjenesten, kan i princippet rette henvendelse til Datatilsynet eller den relevante nationale tilsynsmyndighed, hvis selskabet ikke besvarer henvendelser om egne data tilfredsstillende.

Det er desuden værd at bemærke, at sager med tredjelandsudbydere ofte er langsommere at håndhæve end sager mod EU-baserede selskaber, fordi der ikke findes en lokal repræsentant, tilsynet direkte kan rette krav mod. Det er en strukturel svaghed, som Det Europæiske Databeskyttelsesråd (EDPB) har peget på i flere sammenhænge, når det gælder håndhævelse over for udbydere uden for EU/EØS.

Markedseffekten: tillid er blevet en salgsvare

VPN-markedet har de seneste år udviklet sig til et marked, hvor privatlivsgarantier er den vigtigste differentieringsfaktor, fordi selve den tekniske funktion, kryptering af trafik mellem bruger og server, i store træk er ens på tværs af udbydere. Det betyder, at en tillidsbrist som SplitVPN-sagen rammer hårdere end en almindelig softwarefejl: hele forretningsmodellen for de store udbydere hviler på, at kunder tror på løftet om, at data ikke gemmes.

Det er ikke muligt at opgøre et pålideligt tal for, hvor mange brugere SplitVPN reelt har mistet som følge af sagen, eller et nøjagtigt tal for virksomhedens omsætningstab, da selskabet ikke er børsnoteret og ikke har offentliggjort regnskabstal. Men mønsteret fra tidligere VPN-brud peger entydigt i én retning: afsløringer af denne type fører typisk til et mærkbart fald i nye tilmeldinger og en bølge af opsigelser, mens konkurrerende udbydere med dokumenterede revisioner typisk ser en stigning i søgetrafik og tilmeldinger i ugerne efter en konkurrents skandale.

For de store, reviderede mærker er sagen reelt gratis markedsføring. NordVPN, Proton VPN og Surfshark kan alle pege på konkrete, navngivne revisionsfirmaer, mens SplitVPN i skrivende stund ikke har noget tilsvarende at vise frem. Det er præcis den asymmetri, der afgør, hvem der vinder tilliden fra brugere, der overvejer at skifte udbyder efter sagen.

Hvad betyder det for prisen på en VPN-abonnement?

Uafhængige revisioner koster penge, typisk et sekscifret beløb per rapport afhængig af omfang, og den regning ender før eller siden hos kunderne. Det er en del af forklaringen på, at de mærker, der investerer tungt i gentagne Deloitte- og Cure53-revisioner, sjældent er de billigste på markedet. SplitVPN har omvendt kunnet holde en lavere pris, blandt andet fordi selskabet ikke har haft den samme udgift til ekstern verifikation. Sagen illustrerer dermed en klassisk afvejning for forbrugeren: en lavere pris kan i praksis betyde, at man selv må stole blindt på en virksomheds ord, fremfor at få det bekræftet af en uafhængig tredjepart.

Teknisk indblik: sådan ser en “deviceproxy”-række typisk ud

For at forstå, hvorfor forbindelsesmetadata kan være lige så afslørende som selve browserhistorikken, er det nyttigt at se et forenklet eksempel på, hvilke felter en forbindelseslog-tabel som den omstridte “deviceproxy”-tabel typisk indeholder i en VPN-infrastruktur. Eksemplet herunder er en illustration af datastrukturen, ikke et citat fra den lækkede database:

{
  "user_id": "a93f...",
  "device_id": "dev_7781",
  "source_ip": "203.0.113.42",
  "connected_server": "server-fra-12",
  "connect_time": "2026-06-14T21:03:11Z",
  "disconnect_time": "2026-06-14T23:47:52Z"
}

Selv uden en eneste URL i tabellen kan kombinationen af bruger-id, enheds-id, kildeadresse og tidsstempler bruges til at koble en konkret person til et konkret forbindelsesmønster, især hvis andre data, for eksempel et lækket mailregister, kan matches med tidspunkterne. Det er grunden til, at sikkerhedsforskere typisk insisterer på, at “no-logs” skal omfatte forbindelsesmetadata og ikke kun indholdet af trafikken.

Er SplitVPN udbredt i Danmark og Norden?

SplitVPN markedsføres primært som en tjeneste til at omgå censur og internetbegrænsninger, og den tilgængelige dækning peger ikke på nogen officiel dansk eller nordisk distribution, lokal markedsføring på dansk eller svensk, eller en betydelig kundebase i regionen. Tjenesten kan teknisk tilgås fra Danmark som fra de fleste andre lande, men det er en anden sag end at have en reel markedsposition her.

Det ændrer dog ikke ved, at sagen er relevant for danske læsere. Dels fordi mønstret i sagen, tvisten om logningsomfang og værdien af uafhængige revisioner, gælder uafhængigt af, hvilken udbyder man selv bruger. Dels fordi flere af de udbydere, der konkurrerer direkte om danske kunder, aktivt bruger netop denne type sager i deres markedsføring som argument for, hvorfor man bør vælge en revideret tjeneste.

Sådan sikrer du dig som bruger, uanset hvilken VPN du har

Uanset om man har haft en konto hos SplitVPN eller blot følger sagen med interesse, er der en række konkrete skridt, sikkerhedsmedier har anbefalet i forbindelse med sagen:

  • Skift adgangskoden til VPN-kontoen, især hvis den samme kode er genbrugt andre steder
  • Skift adgangskoder til mail, netbank og andre vigtige tjenester ved genbrug
  • Slå totrinsgodkendelse til, hvor det er muligt
  • Vær ekstra skeptisk over for uventede nulstillingsmails, fakturaer eller “bekræft din konto”-beskeder i perioden efter et brud
  • Hold øje med betalingskortet for uautoriserede hævninger, især hvis et betalingstoken kan have været eksponeret
  • Gennemgå aktive sessioner og tilknyttede enheder på konti, der deler mailadresse med den berørte tjeneste
  • Bed udbyderen om en klar, skriftlig redegørelse for, hvilke data der er berørt, og om adgangskoder var en del af lækket
  • Husk, at en VPN ikke er en garanti for anonymitet i sig selv, men bør suppleres med kryptering af selve indholdet, opdaterede enheder og gode kontovaner

Hvad betyder sagen for fremtidens VPN-marked?

Baseret på mønstret fra tidligere sager og den aktuelle udvikling i markedet er der grund til at forvente flere konkrete udviklinger i den kommende tid:

  • Flere udbydere vil fremskynde offentliggørelse af revisionsrapporter. Når en konkurrent rammes af en sag som SplitVPNs, plejer de reviderede mærker at bruge timingen aktivt i deres markedsføring.
  • Kravene til, hvad en “no-logs”-audit skal dække, vil blive strammet. Forventningen om, at en revision eksplicit skal undersøge forbindelsesmetadata og ikke kun indholdslogs, vil sandsynligvis blive en standard, købere efterspørger.
  • Diskussionen om jurisdiktion vil fylde mere. Udbydere baseret uden for EU/EØS vil møde stigende skepsis fra europæiske brugere, uanset hvor stærkt et teknisk løfte de giver, netop fordi håndhævelse er sværere på tværs af landegrænser.
  • Flere datatilsyn vil se nærmere på VPN-udbyderes rolle som dataansvarlige. Sagen illustrerer et gråzoneområde, hvor det ikke altid er klart, hvilken myndighed der reelt kan gribe ind over for en udbyder uden for EU.
  • Tvisten om de 58 millioner rækker vil sandsynligvis aldrig blive endegyldigt afgjort offentligt, medmindre en uafhængig forensisk rapport eller en retssag tvinger begge parter til at fremlægge mere dokumentation, end de har gjort indtil videre.

Disse punkter er redaktionelle vurderinger baseret på tidligere mønstre i branchen og den foreliggende dækning af sagen, ikke bekræftede udmeldinger fra SplitVPN, Mysterium eller en myndighed.

Opsummering: hvad vi ved, og hvad der stadig er uafklaret

SplitVPN-sagen koger ned til én central, ubesvaret tvist: var der reelt tale om logning af 58 millioner forbindelser, eller er den del af databasen fabrikeret, som selskabet hævder? Det eneste, begge sider er enige om, er, at mindst 865.300 mailadresser samt tilknyttet konto-, enheds- og betalingsdata er ægte og er kommet i omløb uden for virksomhedens kontrol. For danske og nordiske brugere er den vigtigste lære ikke nødvendigvis at undgå netop denne udbyder, men at kræve dokumentation, før man stoler på et privatlivsløfte: hvem har revideret det, hvor bredt dækker revisionen, og hvor ofte bliver den gentaget.

Ofte stillede spørgsmål om SplitVPN-bruddet

Hvor mange brugere er berørt af SplitVPN-bruddet?
Det bedst underbyggede tal er 865.300 unikke mailadresser. Andre tal, som 23,4 millioner konto-rækker eller 58 millioner forbindelsesrækker, dækker over tabelrækker og ikke nødvendigvis unikke personer.

Er mine adgangskoder lækket, hvis jeg har brugt SplitVPN?
Der er ingen pålidelig dokumentation for, at klartekst-adgangskoder indgik i det lækkede materiale. Det anbefales alligevel at skifte adgangskode, især hvis den er genbrugt på tværs af tjenester.

Hvad er forskellen på SplitVPN og NotVPN?
NotVPN er tjenestens tidligere navn, før den skiftede brand til SplitVPN. Det er samme underliggende service.

Hvorfor bestrider SplitVPN kun en del af lækket?
Selskabet anerkender, at konto-, enheds- og betalingsdata er ægte, men afviser, at den store “deviceproxy”-tabel med forbindelsesdata er ægte, og hævder, at den er fabrikeret af dem, der lækkede databasen.

Er SplitVPN omfattet af GDPR, selvom selskabet er russisk?
Hvis tjenesten er blevet udbudt til eller har overvåget personer i EU, kan GDPR’s territoriale regler potentielt finde anvendelse, uanset hvor selskabet er baseret. Det er dog ikke offentligt bekræftet, at en formel GDPR-sag er rejst mod selskabet.

Hvilke VPN-udbydere har gennemført uafhængige no-logs-revisioner i 2026?
NordVPN (Deloitte), Proton VPN (Securitum), Surfshark (Deloitte) og Mullvad (Cure53 for udvalgte komponenter) har alle offentliggjort resultater fra tredjepartsrevisioner i løbet af 2026.

Betyder en uafhængig audit, at en VPN-udbyder aldrig kan blive hacket?
Nej. En audit bekræfter systemer og processer på et givet tidspunkt, men beskytter ikke i sig selv mod fremtidige angreb, fejlkonfigurationer eller ændringer i infrastrukturen efter revisionen.

Hvad bør jeg gøre, hvis jeg har haft en konto hos SplitVPN?
Skift adgangskode, aktivér totrinsgodkendelse hvor muligt, hold øje med dit betalingskort, og vær opmærksom på phishingforsøg, der udnytter sagen til at udgive sig for SplitVPN eller tilknyttede tjenester.