E.EuroStackDigitale Souveränität
← Zurück zu grommunio
8.9von 10
Trust Score · ready

Wie vertrauenswürdig ist grommunio?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEU-Rechtsraum70 von 100 Basispunkten
+
Operative Faktoren+19,0aus vier Dimensionen
=
Endwert89,0entspricht 8.9 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit6,3 / 12
Signale +4,0 · Abzüge −3,7
Governance5,7 / 8
Signale +4,0 · Abzüge −2,3
Zuverlässigkeit2,5 / 6
Signale +3,5 · Abzüge −4,0
Vertrag & Portabilität4,6 / 6
Signale +6,5 · Abzüge −4,9

Positive Signale

21 Belege
+1 · Sicherheit

Veröffentlichter Responsible-Disclosure-Kontakt auf der GitHub-Organisationsseite

Quelle prüfen ↗
+1 · Sicherheit

CVE-2022-37030 wurde upstream am selben Tag behoben, an dem sie gemeldet wurde

Quelle prüfen ↗
+1 · Sicherheit

Ausgelieferte Pakete werden mit dem grommunio-GPG-Signaturschlüssel geschützt

Quelle prüfen ↗
+0.5 · Sicherheit

Troubleshooting-Dokumente warnen, dass Supportpakete sensible Informationen enthalten können

Quelle prüfen ↗
+0.5 · Sicherheit

Aktuelle Release Notes ergänzen durchsetzbare Service-Kontrollen pro Nutzer

Quelle prüfen ↗
+1 · Governance

Das offizielle Impressum benennt die grommunio GmbH in Wien, Österreich

Quelle prüfen ↗
+1.5 · Governance

Kern-Repositories sind öffentlich und nutzen Open-Source-Lizenzen im AGPL-/GPL-Stil

Quelle prüfen ↗
+0.5 · Governance

Registerabgeleitete Daten legen die Gesellschafter-Einlagenstruktur offen

Quelle prüfen ↗
+1 · Governance

Der AGB-Anhang enthält Auftragsverarbeitungsbedingungen nach Art. 28 DSGVO

Quelle prüfen ↗
+1 · Zuverlässigkeit

Öffentliche Repositories zeigen aktive Pflege bis 2026

Quelle prüfen ↗
+1 · Zuverlässigkeit

Release Notes dokumentieren das Produktionsrelease 2025.01.2 und Korrekturen

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Betriebsdokumente behandeln Backup- und Disaster-Recovery-Artefakte

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Architekturdokumente beschreiben Multi-Server- und Hochverfügbarkeits-Deployments

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das öffentliche Forum hat eine aktive Fixed-Kategorie für behobene Probleme

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Die Datenschutzerklärung sagt, dass Kunden oder Partner die Software in der Regel selbst hosten

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Auftragsverarbeitung ist vertraglich standardmäßig in EU oder EWR verankert

Quelle prüfen ↗
+1 · Vertrag & Portabilität

AVV-Bedingungen verlangen Rückgabe oder Löschung kundenbezogener Daten nach Vertragsende

Quelle prüfen ↗
+1 · Vertrag & Portabilität

E-Mail-Zugriff unterstützt Standardprotokolle wie IMAP und POP neben MAPI und EAS

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Kontakte können für Interoperabilität per vCard exportiert werden

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die öffentliche Preisseite nennt Einstiegspakete und monatliche Preise pro Nutzer

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Der Community-Tarif ist öffentlich als kostenlos für bis zu 5 Nutzer gelistet

Quelle prüfen ↗

Vorbehalte

13 Punkte
Major · −3

Die geprüften öffentlichen Unterlagen zeigen kein öffentliches SOC-2-, ISO-27001- oder vergleichbares Third-Party-Sicherheitszertifikat für den Kerndienst.

Quelle prüfen ↗
Major · −3

Die Standardkonfiguration des Community-Repositorys deaktiviert bewusst die SSL-/TLS-Zertifikatsprüfung und stützt sich stattdessen auf Paketsignaturen.

Quelle prüfen ↗
Moderate · −2

Gromox hatte 2022 eine lokale Privilege-Escalation-CVE mit hohem Schweregrad für Versionen vor 1.28.

Quelle prüfen ↗
Moderate · −2

Wichtige öffentliche Repositories zeigen keine ausgereiften repo-spezifischen Security-Policy- und Advisory-Flächen wie größere security-orientierte Projekte.

Quelle prüfen ↗
Moderate · −2

Registerabgeleitete Daten zeigen ein kleines Unternehmen mit 50.000 EUR Kapital und stark gründerkonzentrierter Eigentümerschaft.

Quelle prüfen ↗
Major · −3

Das Community-Forum zeigt einen sichtbaren Bestätigt-Bug-Backlog über Mail-, Anhang-, Admin-API-, Backup- und Sync-Themen hinweg.

Quelle prüfen ↗
Moderate · −2

Community-Repositories werden nur best effort und ohne Support bereitgestellt, während qualitätsgeprüfte Produktionspakete ein Abonnement erfordern.

Quelle prüfen ↗
Moderate · −2

Das SLA legt die Softwareverfügbarkeit beim Kunden ab und garantiert keine festen Fehlerbehebungszeiten.

Quelle prüfen ↗
Moderate · −1.5

Vertrieb und Support laufen über Partner, wodurch die tatsächliche Supportqualität je nach Reseller und Region variieren kann.

Quelle prüfen ↗
Minor · −1

Die öffentliche Preisseite nennt eine Mindestvertragslaufzeit von 12 Monaten und Enterprise-Preise nur auf Anfrage.

Quelle prüfen ↗
Moderate · −2

AGB-Änderungen können als akzeptiert gelten, wenn der Kunde nicht innerhalb von 14 Tagen nach E-Mail-Mitteilung widerspricht.

Quelle prüfen ↗
Moderate · −2

Bestimmte Projektstornierungen durch Kunden brauchen schriftliche Zustimmung des Anbieters und können 30 % Gebühr auf noch nicht fakturierte Auftragswerte auslösen.

Quelle prüfen ↗
Moderate · −2

Die AGB schließen Gewährleistung und Haftung für die Open-Source-Software grommunio selbst im Supportvertragsrahmen aus.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.