Is Surfshark Veilig? Beveiliging, Privacy & Audits

Is Surfshark veilig? Onafhankelijke auditresultaten, versleutelingsprotocollen, jurisdictieanalyse, kill switch-tests en verificatie van het geen-logboeken-beleid.

··9 min leestijd

Is Surfshark Safe? Een Directe Beoordeling

Surfshark behaalt een vertrouwensscore van 85/100. Het opereert onder Nederlandse rechtsmacht, gebruikt AES-256-GCM-encryptie en handhaaft een strikt no-logs-beleid geverifieerd door onafhankelijke audits van Deloitte. Met meer dan 3.200 servers in meer dan 100 landen biedt het kill switch-bescherming, DNS-lekpreventie en RAM-only serverinfrastructuur. Surfshark is veilig voor de meeste gebruikers.

Rechtsmacht en wat dit betekent voor gegevensverzoeken

Surfshark verplaatste zijn juridische hoofdkwartier in 2021 van de Britse Maagdeneilanden naar Nederland. Nederland ligt binnen de EU maar biedt specifieke voordelen voor VPN-providers. Nederlandse wet vereist niet dat VPN-bedrijven gebruikersgegevens behouden.

Nederland behoort tot de 9 Eyes intelligentie-uitwisselingalliantie. Dit bezorgd enkele privacyvoorstanders zorgen. Alliantielidmaatschap is echter alleen relevant als de provider gegevens opslaat die overheden kunnen opvragen. Een geverifieerd no-logs-beleid neutraliseert dit risico volledig.

Als Nederlandse autoriteiten een geldig juridisch verzoek doen, kan Surfshark alleen doorgeven wat het heeft. Volgens het transparantieverslag heeft Surfshark overheidsverzoeken ontvangen en met nul gegevensoverdrachten voldaan. Het bedrijf kan fysiek geen browserrecords, verbindingstijdstempels of IP-adreslogboeken produceren.

Onafhankelijke auditgeschiedenis

Deloitte No-Logs Audit

Deloitte voltooide in 2023 een onafhankelijke audit van Surfshark’s no-logs-infrastructuur. Het Big Four-bedrijf onderzocht serverconfiguraties, implementatieprocessen en interne gegevensafhandelingsprocedures. Deloitte bevestigde dat Surfshark’s infrastructuur aansluit bij het gestelde no-logs-beleid.

Deze Surfshark-audit volgde een eerder onderzoek van Deloitte in 2022 met dezelfde reikwijdte. Beide beoordelingen vonden geen bewijs van activiteitenlogging van gebruikers op enige server.

Cure53 Beveiligingsaudit

Cure53, een Duits cybersecurity-bedrijf, controleerde Surfshark’s browserextensies in 2018. Het team identificeerde 2 kritieke, 2 ernstige en 2 middelmatig ernstige kwetsbaarheden. Surfshark patched alle 6 problemen voordat het auditverslag openbaar werd.

Cure53 voerde ook een vervolgbeoordeling van Surfshark’s serverinfrastructuur uit in 2021. Die review vond geen kritieke kwetsbaarheden. Het bedrijf merkte op dat Surfshark’s veiligheidshouding sinds het eerste onderzoek aanzienlijk was verbeterd.

Wat Deze Audits Betekenen

Twee aparte bedrijven hebben nu Surfshark’s privacy- en veiligheidsclaims gevalideerd. Deloitte richtte zich op loggingpraktijken terwijl Cure53 technische verdedigingen testte. Samen bieden deze audits sterkere zekerheid dan elk afzonderlijk zou.

Details van het loggingbeleid

Het privacybeleid van Surfshark specificeert exact wat het bedrijf verzamelt en wat niet. Het onderscheid is belangrijker dan welke marketingclaim ook.

Wat Surfshark NIET Opslaat

  • Browsegeschiedenis of verkeersbestemmingen
  • IP-adressen die gebruikt worden voor verbinding met de VPN
  • Sessietijdstempels met verbindings- of verbrekingtijden
  • Netwerkverkeersvolume of bandbreedteverbruik
  • DNS-query’s gemaakt tijdens verbinding

Wat Surfshark WEL Verzamelt

Surfshark slaat uw e-mailadres en versleuteld wachtwoord op voor accountbeheer. Het verzamelt factureringsgegevens verwerkt via externe betalingsproviders. Het bedrijf verzamelt geanonimiseerde diagnostische gegevens en crashrapporten voor prestatieverbetering.

Surfshark volgt ook geaggregeerde verbindingsfrequentiegegevens. Dit betekent dat het weet hoe vaak een gebruiker per dag verbinding maakt, maar niet wanneer of waar. Deze gegevens kunnen geen individuele browsingsessies of bezochte websites identificeren.

RAM-Only Serverinfrastructuur

Alle meer dan 3.200 Surfshark-servers draaien volledig op vluchtig RAM-geheugen. Dit betekent dat elke server alle gegevens automatisch wist na herstart. Zelfs een fysieke servercapitulatie zou nul bruikbare informatie opleveren. Deze architectuur maakt de Surfshark no-logs-claim technisch afdwingbaar in plaats van alleen beleidsgericht.

Encryptiestandaarden en Protocollen

Surfshark gebruikt AES-256-GCM-encryptie als standaardcodering. Deze standaard beschermt geclassificeerde gouvernementscommunicatie wereldwijd. Geen bekend aanval kan AES-256 met huidige computertechnologie breken.

Beschikbare Protocollen

ProtocolSnelheidBeveiligingsniveauBeste voor
WireGuardSnelstHoogDagelijks browsen, streamen
OpenVPN UDPGemiddeldZeer HoogMaximale compatibiliteit
OpenVPN TCPLangzamerZeer HoogRestrictieve netwerken
IKEv2SnelHoogMobiele apparaten

WireGuard dient als standaardprotocol op de meeste Surfshark-apps. Het biedt ongeveer 40% snellere snelheden dan OpenVPN met vergelijkbare beveiliging. Surfshark voegt een dubbel NAT-systeem bovenop WireGuard toe om het bekende privacybeperking rond statische IP-toewijzing aan te pakken.

OpenVPN blijft beschikbaar voor gebruikers die de track record van 20 jaar prefereren. Beide UDP- en TCP-varianten gebruiken 4096-bits RSA-handshakesleutels naast de AES-256-gegevenschanaalencryptie.

Kill Switch-gedrag en DNS-lekpreventie

Surfshark bevat een kill switch op Windows, macOS, iOS, Android en Linux-applicaties. De functie blokkeert al het internetverkeer als de VPN-verbinding onverwacht valt. Dit voorkomt dat uw werkelijke IP-adres lekt tijdens korte verbreking.

De kill switch opereert op systeemniveau op desktopplatforms. Het onderschept verkeer op de netwerkadapter voordat pakketten onversleuteld kunnen ontsnappen. Mobiele implementaties gebruiken platformspecifieke API’s om vergelijkbare bescherming binnen OS-beperkingen te bereiken.

DNS-lekpreventie

Surfshark voert private DNS uit op elke server in zijn netwerk. Alle DNS-query’s routeren via versleutelde tunnels naar Surfshark-beheerde resolvers. Dit elimineert DNS-lekrisico’s van externe DNS-providers zoals uw internetprovider.

Onafhankelijke tests op dnsleaktest.com en ipleak.net laten consistent nul DNS-lekken zien over Surfshark’s protocolopties. IPv6-lekpreventie is standaard ingeschakeld, wat IPv6-verkeer blokkeert dat de IPv4 VPN-tunnel kan omzeilen.

Eerdere Veiligheidsincidenten

Surfshark heeft geen bevestigde datalekking of servercapitulatie ondergaan tot begin 2025. Geen gebruikersgegevens zijn in openbare lekdatabases verschenen die aan Surfshark-infrastructuur zijn gekoppeld.

In 2020 wezen veiligheidonderzoekers op een mogelijke kwetsbaarheid in Surfshark’s Windows-applicatie. Het probleem betrok een verouderde OpenSSL-bibliotheek die theoretisch verhoogde privileges mogelijk kon maken. Surfshark publiceerde een patch binnen 48 uur na openbaring. Geen exploitatie in het wild werd gedocumenteerd.

De Cure53-audit in 2018 vertegenwoordigt de meest significante kwetsbaarheidsvondst. Die 6 bevindingen in de browserextensies werden opgelost voordat openbare openbaring. Surfshark schrijft zijn bug bounty-programma toe aan het vroegtijdig opvangen van problemen. Het bedrijf betaalt externe onderzoekers die geldige kwetsbaarheden verantwoordelijk openbaren.

Unieke Beveiligingsfuncties Specifiek voor Surfshark

CleanWeb

CleanWeb blokkeert advertenties, trackers en malware-domeinen op DNS-niveau. Het voorkwam in 2023 meer dan 1 miljard volgtogingen over de gebruikersbasis. De functie werkt zonder afzonderlijke browserextensies te installeren.

MultiHop (Double VPN)

MultiHop routeert verkeer door 2 VPN-servers in verschillende landen tegelijk. Dit voegt een tweede versleutelinglaag toe en maakt verkeerscorrelatieaanvallen aanzienlijk moeilijker. Gebruikers kiezen uit vooraf ingestelde serverparen of creëren aangepaste combinaties.

Nexus Technology

Surfshark Nexus verbindt gebruikers met zijn volledige servernet in plaats van een enkele server. Verkeer voert in via één server en kan via een ander uitvoeren met behulp van SDN-routering. Dit vermindert latentie terwijl IP-rotatie en ladingsverdeling over meer dan 3.200 servers worden verbeterd.

Alternative ID

Alternative ID genereert wegwerpemailadressen en online persoonlijkheden. Gebruikers kunnen zich registreren voor services zonder echte persoonlijke informatie bloot te stellen. Deze functie scheidt Surfshark van concurrenten die zich alleen richten op privacyverbinding op verbindingsniveau.

Rotating IP

Surfshark verandert uw zichtbare IP-adres elke 5 tot 10 minuten zonder de VPN-sessie te verbreken. Uw verbinding blijft actief terwijl uw digitale vingerafdruk voortdurend verschuift. Dit maakt langetermijnvolgering over websites aanzienlijk moeilijker.

Veelgestelde Vragen

Is Surfshark daadwerkelijk veilig in gebruik?

Ja, Surfshark behaalt een vertrouwensscore van 85/100 in onze tests. Het opereert onder Nederlandse rechtsmacht, gebruikt AES-256-GCM-encryptie en zijn no-logs-beleid is onafhankelijk gecontroleerd door Deloitte in 2022 en 2023. Gecombineerd met RAM-only servers in zijn netwerk van meer dan 3.200 servers en een werkende kill switch is Surfshark veilig voor de meeste gebruikers.

Wat betekent Surfshark’s Nederlandse rechtsmacht voor overheidsverzoeken om gegevens?

Nederland vereist niet dat VPN-bedrijven gebruikersgegevens behouden, ondanks het behoren tot de 9 Eyes intelligentie-uitwisselingalliantie. Surfshark verplaatste zijn juridische hoofdkwartier in 2021 van de Britse Maagdeneilanden naar Nederland. Het transparantieverslag toont dat het overheidsverzoeken heeft ontvangen en met nul gegevensoverdrachten heeft voldaan, omdat een geverifieerd no-logs-beleid niets oplevert.

Wat vonden Surfshark’s Deloitte no-logs audits daadwerkelijk?

Deloitte, een Big Four-accountantskantoor, controleerde Surfshark’s no-logs-infrastructuur in 2022 en opnieuw in 2023, onderzocht serverconfiguraties en interne gegevensafhandelingsprocedures. Beide beoordelingen vonden geen bewijs van gebruikersactiviteitenlogging op enige server. Dit geeft Surfshark twee opeenvolgende jaarlijkse no-logs-verificaties van dezelfde grote auditor, sterkere bewijzen dan één audit alleen.

Welke kwetsbaarheden vond Cure53 tijdens zijn Surfshark-audits?

Cure53, een Duits cybersecurity-bedrijf, controleerde Surfshark’s browserextensies in 2018 en vond 2 kritieke, 2 ernstige en 2 middelmatig ernstige kwetsbaarheden, allemaal gepatched voordat het verslag openbaar ging. Een vervolgcontrole in 2021 onderzocht in plaats daarvan serverinfrastructuur en vond geen kritieke kwetsbaarheden, waarbij Cure53 opmerkte dat Surfshark’s veiligheidshouding aanzienlijk was verbeterd sinds 2018.

Welke informatie verzamelt Surfshark daadwerkelijk van gebruikers?

Surfshark slaat uw e-mailadres en versleuteld wachtwoord op voor accountbeheer, plus factureringsgegevens verwerkt via externe betalingsproviders. Het verzamelt ook geanonimiseerde diagnostische gegevens, crashrapporten en geaggregeerde verbindingsfrequentiegegevens, wat betekent hoe vaak u per dag verbinding maakt, niet wanneer, waar of welke sites u bezocht. Browsegeschiedenis, IP-adressen en DNS-query’s worden nooit opgeslagen.

Hoe beschermt Surfshark’s RAM-only serverinfrastructuur gebruikersgegevens?

Elk van Surfshark’s meer dan 3.200 servers draait volledig op vluchtig RAM in plaats van vaste schijven, en wist alle gegevens automatisch bij herstart. Een fysieke servercapitulatie zou dus nul bruikbare logboeken, verbindingsrecords of IP-geschiedenis opleveren. Deze architectuur, ondersteund door Deloitte’s no-logs-audits, maakt Surfshark’s no-logs-claim technisch afdwingbaar in plaats van alleen een beleidstoezegging.

Welke encryptie en protocollen ondersteunen Surfshark’s veiligheidsclaims?

Surfshark gebruikt standaard AES-256-GCM-encryptie gekoppeld aan WireGuard, dat ongeveer 40% sneller draait dan OpenVPN met vergelijkbare beveiliging. Surfshark legt een dubbel NAT-systeem bovenop WireGuard om de bekende statische-IP privacybeperking aan te pakken. OpenVPN UDP/TCP en IKEv2 blijven ook beschikbaar, beide met 4096-bits RSA-handshakesleutels naast AES-256 datakanaalencryptie.

Hoe kan ik bevestigen dat Surfshark’s kill switch daadwerkelijk werkt?

Verbreek dwangmatig uw Wi-Fi of trek ethernet los tijdens een sessie terwijl verbonden met een Surfshark-server; een werkende kill switch stopt al het internetverkeer onmiddellijk in plaats van terug te vallen op uw onbeschermde verbinding. Op Windows, macOS en Linux werkt de switch op netwerkadapterniveau, terwijl iOS en Android platformspecifieke API’s gebruiken om vergelijkbare bescherming binnen OS-beperkingen te bereiken.

Heeft Surfshark ooit een gegevenslek ondergaan?

Nee, Surfshark heeft geen bevestigd gegevenslek of servercapitulatie ondergaan tot begin 2025, en geen gebruikersgegevens gekoppeld aan zijn infrastructuur is in openbare lekdatabases verschenen. In 2020 wezen onderzoekers op een verouderde OpenSSL-bibliotheek in de Windows-app die theoretisch privacyverhoging kon toestaan; Surfshark patched het binnen 48 uur zonder gedocumenteerde exploitatie.

Wat is het verschil tussen Surfshark’s MultiHop en Nexus-functies?

MultiHop routeert uw verkeer tegelijkertijd door 2 VPN-servers in verschillende landen, voegt een tweede versleutelinglaag toe die verkeercorrelatieaanvallen moeilijker maakt. Nexus verbindt u in plaats daarvan met Surfshark’s hele servernetwerk met SDN-routering, waardoor verkeer door één server kan binnenkomen en door een ander kan uitvoeren, wat IP-rotatie en ladingsverdeling over het 3.200+ servernetwerk verbetert.

Vertraagt al deze encryptie en privacytechnologie Surfshark?

Niet op betekenisvolle wijze. Surfshark staat op #4 van 22 in onze Speed Lab, geaggregeerd van onafhankelijke labs, ondanks het uitvoeren van AES-256-GCM-encryptie en een dubbele NAT-laag bovenop WireGuard. WireGuard zelf draait ongeveer 40% sneller dan OpenVPN met vergelijkbare beveiliging, dus de toegevoegde privacylaag ondermijnt real-world doorvoer niet op betekenisvolle wijze.

Kan ik een terugbetaling krijgen als Surfshark’s veiligheid mijn verwachtingen niet inlos?

Ja, Surfshark ondersteunt elk plan met een 30-daagse geldteruggrantie, wat u een volle maand geeft om de kill switch, RAM-only servers en gecontroleerde no-logs-claims te testen voordat u zich vastlegt. Dit geldt ongeacht welke plantier u kiest, van de goedkoopste op $1,99/maand op zijn langstetermijnplan tot de gebundelde beveiligingspakketten.

Verhoogt het beschermen van meer apparaten op één account mijn blootstelling?

Nee. Surfshark staat onbeperkte gelijktijdige apparaatverbindingen toe op één account, en elk voordeel van hetzelfde gecontroleerde no-logs-beleid en RAM-only serverinfrastructuur. Omdat Surfshark browsegeschiedenis, IP-adressen of sessietijdstempels op geen enkele server opslaat, voegt het toevoegen van meer apparaten onder één account geen extra gegevensvoetafdruk toe.

Wat moet ik doen als ik een DNS-lek op Surfshark vermoeden?

Voer een controle uit op dnsleaktest.com of ipleak.net tijdens verbinding; onafhankelijke tests laten consistent nul DNS-lekken zien over Surfshark’s protocolopties. Surfshark routeert alle DNS-query’s via versleutelde tunnels naar zijn eigen private DNS-resolvers op elke server, en IPv6-lekpreventie is standaard ingeschakeld om IPv6-verkeer te blokkeren dat de IPv4-tunnel kan omzeilen.