E.EuroStackDigitale Souveränität
← Zurück zu Joplin
8.9von 10
Trust Score · ready

Wie vertrauenswürdig ist Joplin?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEU-Rechtsraum70 von 100 Basispunkten
+
Operative Faktoren+18,5aus vier Dimensionen
=
Endwert88,5entspricht 8.9 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit5,6 / 12
Signale +5,0 · Abzüge −5,4
Governance3,0 / 8
Signale +3,5 · Abzüge −4,5
Zuverlässigkeit5,2 / 6
Signale +3,5 · Abzüge −1,3
Vertrag & Portabilität4,7 / 6
Signale +5,5 · Abzüge −3,8

Positive Signale

23 Belege
+1 · Sicherheit

Die Joplin-Apps geben an, keine Daten ohne Nutzerautorisierung an einen Dienst zu senden.

Quelle prüfen ↗
+1.5 · Sicherheit

Ende-zu-Ende-Verschlüsselung wird in allen Joplin-Anwendungen unterstützt.

Quelle prüfen ↗
+0.5 · Sicherheit

Das Desktop-Rendering von Notizen ist isoliert, um Auswirkungen von HTML-Sanitizer-Fehlern zu reduzieren.

Quelle prüfen ↗
+0.5 · Sicherheit

OCR läuft offline, ohne private Daten in eine Drittanbieter-Cloud hochzuladen.

Quelle prüfen ↗
+0.5 · Sicherheit

Joplin Cloud sagt, dass personenbezogene Daten nicht mit Dritten geteilt werden.

Quelle prüfen ↗
+0.5 · Sicherheit

Eine öffentliche Security Policy bietet Anweisungen für private Schwachstellenmeldungen.

Quelle prüfen ↗
+0.5 · Sicherheit

Joplin Server ergänzte Multi-Faktor-Authentifizierung im Server-Release vom April 2026.

Quelle prüfen ↗
+1 · Governance

Das amtliche französische Register führt JOPLIN als aktive SAS mit Sitz in Nancy.

Quelle prüfen ↗
+1 · Governance

Der Nicht-Server-Code im Repository steht standardmäßig unter AGPL-3.0-or-later.

Quelle prüfen ↗
+0.5 · Governance

Das öffentliche Repository zeigt eine große Community-Spur mit Zehntausenden Stars und Tausenden Forks.

Quelle prüfen ↗
+0.5 · Governance

Laurent Cozic bezeichnet sich öffentlich als Hauptentwickler von Joplin und nutzt sichtbare Sponsoring-Kanäle.

Quelle prüfen ↗
+0.5 · Governance

Ein aktives öffentliches Forum bündelt Support, Roadmap-Diskussionen, Plugins und Community-Governance.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Desktop-Releases bleiben aktiv, mit einem Pre-Release-Changelog-Eintrag vom 25. April 2026.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Server-Releases bleiben aktiv, mit server-v3.6.1 im April 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Security-Fixes sind in öffentlichen Changelogs nachvollziehbar, einschließlich des behobenen Server-CVE zur Rechteausweitung aus 2025.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Aktuelle Server-Changelogs zeigen regelmäßige Dependency- und Runtime-Updates.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das offizielle Forum zeigt aktive Support-Diskussionen bis Mai 2026.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Joplin Server Business kann auf Kundeninfrastruktur installiert werden, damit Daten in der Organisation bleiben.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Joplin unterstützt mehrere Sync-Ziele und reduziert dadurch die Abhängigkeit von einem einzelnen Cloud-Anbieter.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Joplin unterstützt verlustlosen JEX-Export sowie Raw-, HTML-, PDF- und Markdown-orientierte Portabilitätspfade.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Cloud-Preise und Planlimits sind für Basic, Pro, Teams und Self-Hosted-Business-Optionen veröffentlicht.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Nutzer können Planänderungen, Zahlungsdaten und Kündigung über Profil- und Aboseiten verwalten.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Eingeschränkte Cloud-Konten können nach fehlgeschlagener Zahlung bestehende Daten weiterhin herunterladen.

Quelle prüfen ↗

Vorbehalte

15 Punkte
Moderate · −2

Joplin Server nutzt eine Personal-Use-Lizenz für nicht-kommerzielle Nutzung und begrenzt damit kommerzielles Self-Hosting und Full-Stack-Wiederverwendung.

Quelle prüfen ↗
Moderate · −2

Die Serverlizenz gibt JOPLIN breite unwiderrufliche Rechte, eingereichte Inhalte für Diensterbringung und Geschäftsinteressen zu verarbeiten.

Quelle prüfen ↗
Moderate · −2

Die öffentlichen Security-Unterlagen zeigen Meldewege, aber kein SOC-2-, ISO-27001- oder HIPAA-Nachweispaket.

Quelle prüfen ↗
Minor · −1

Die Security Policy sagt ausdrücklich, dass Joplin keine Prämie für Schwachstellen anbietet.

Quelle prüfen ↗
Minor · −1

Nur die neueste Version erhält Sicherheitsupdates, was für konservative Deployments zusätzlichen Upgrade-Druck erzeugt.

Quelle prüfen ↗
Major · −4

CVE-2025-27134 war eine Joplin-Server-Rechteausweitung mit hoher Schwere und wurde in Version 3.3.3 behoben.

Quelle prüfen ↗
Moderate · −3

Die öffentliche Advisory-Liste zeigt wiederholt High-Severity-Probleme in Desktop- und Server-Komponenten in den Jahren 2024 und 2025.

Quelle prüfen ↗
Moderate · −1.5

Ende-zu-Ende-Verschlüsselung ist stark, muss aber manuell und sorgfältig über alle Geräte aktiviert und synchronisiert werden.

Quelle prüfen ↗
Minor · −1

Plugins können aus Dateien oder dem Repository installiert werden und nach Neustart in der App laufen; Plugin-Vertrauen bleibt daher eine Nutzerkontrolle.

Quelle prüfen ↗
Moderate · −2

Ein Joplin-Cloud-Ausfall im Mai 2024 verursachte 502-Fehler und blockierte die Synchronisierung für zahlende Nutzer.

Quelle prüfen ↗
Moderate · −2

Das französische Register nennt für 2023 nur 1-2 Beschäftigte, was die organisatorische Tiefe für Enterprise-Support begrenzt.

Quelle prüfen ↗
Minor · −1

Das Haupt-Repository zeigt Hunderte offene Issues und damit anhaltenden Triage-Druck.

Quelle prüfen ↗
Moderate · −1.5

Die Joplin-Cloud-Bedingungen sind knapp und erlauben Inhaltsänderungen ohne Hinweis, während Gewährleistungen breit ausgeschlossen werden.

Quelle prüfen ↗
Minor · −1

Nach der 14-tägigen Testphase sagt Joplin Cloud, dass Erstattungen nicht möglich sind und es keine Ausnahme gibt.

Quelle prüfen ↗
Moderate · −1.5

Deaktivierte Cloud-Konten werden erst nach einem langen Aufbewahrungsfenster gelöscht, und die Hilfeseite sagt, dass Daten aus Sicherheitsgründen nicht auf Anfrage gelöscht werden.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.