E.EuroStackDigitale Souveränität
← Zurück zu mailbox.org
9.2von 10
Trust Score · ready

Wie vertrauenswürdig ist mailbox.org?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEU-Rechtsraum70 von 100 Basispunkten
+
Operative Faktoren+22,0aus vier Dimensionen
=
Endwert92,0entspricht 9.2 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,5 / 12
Signale +6,5 · Abzüge −5,0
Governance5,0 / 8
Signale +3,0 · Abzüge −2,0
Zuverlässigkeit3,5 / 6
Signale +1,0 · Abzüge −0,5
Vertrag & Portabilität6,0 / 6
Signale +4,0 · Abzüge −0,0

Positive Signale

12 Belege
+2 · Sicherheit

BSI-IT-Sicherheitskennzeichen (IT-SIK-01011) Zertifizierung

Quelle prüfen ↗
+1 · Sicherheit

Veröffentlichte security.txt mit koordiniertem Meldeprozess

Quelle prüfen ↗
+1 · Governance

Klare Betreiberoffenlegung (Heinlein Hosting GmbH) in deutscher Rechtsordnung

Quelle prüfen ↗
+1 · Governance

Umfassende Datenschutzrichtlinie für deutsche Rechtsordnung

Quelle prüfen ↗
+1 · Zuverlässigkeit

Öffentliche Postmortem-Ausfallkommunikation bei Vorfällen

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offene E-Mail-Protokolle (IMAP/SMTP/CalDAV/CardDAV) verhindern Lock-in

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Standard-E-Mail-Protokollzugang ermöglicht vollständigen Datenexport

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Explizite Lösch- und Kündigungsrichtlinie öffentlich dokumentiert

Quelle prüfen ↗
+1 · Vertrag & Portabilität

In Deutschland gehostete Infrastruktur mit EU-Datenresidenz

Quelle prüfen ↗
+2 · Sicherheit

Der Betreiber Heinlein Hosting GmbH ist nach ISO/IEC 27001:2022 für die mailbox.org-E-Mail- und Cloud-Plattform zertifiziert.

Quelle prüfen ↗
+1.5 · Sicherheit

mailbox.org erhielt im Januar 2026 das BSI-C5:2020-Typ-1-Testat, das die Ausgestaltung der Cloud-Sicherheitskontrollen gemäß dem BSI-Kriterienkatalog bestätigt.

Quelle prüfen ↗

Vorbehalte

4 Punkte
Major · −4

Der mailbox.org-Support schrieb im öffentlichen Forum, dass eingehendes DMARC für Spam-Scoring genutzt, aber nicht zu 100 % strikt erzwungen wird; dadurch bleibt ein Rest-Risiko für Spoofing bestehen.

Quelle prüfen ↗
Minor · −1

Anfang 2026 hatte mailbox Guard einen mittlerweile behobenen Fehler: Die Option "Remember default password" führte dazu, dass Guard nach dem Webclient-Logout auf demselben Gerät entsperrt blieb. mailbox.org bestätigte das Problem öffentlich, empfahl "Ask each time" als Workaround, und ein Open-Xchange-Fix wurde ausgeliefert.

Quelle prüfen ↗
Moderate · −2

Business-Nutzer äusserten Ende 2025 Bedenken, dass Admin-Logins nicht vollständig durch 2FA abgedeckt seien; Enterprise-Rollouts sollten Admin-Authentifizierung deshalb explizit verifizieren.

Quelle prüfen ↗
Moderate · −2

Am 20. April 2022 fiel im Berliner Rechenzentrum von mailbox.org der Strom aus, nachdem ein externer 10-kV-Kurzschluss im Berliner Stromnetz die Notstromversorgung des Rechenzentrums beschädigte; die Dienste waren nach rund drei Stunden ohne Datenverlust wieder verfügbar, und mailbox.org veröffentlichte eine detaillierte Post-Mortem-Analyse mit Korrekturmaßnahmen.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.