Wie vertrauenswürdig ist mailbox.org?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
12 BelegeBSI-IT-Sicherheitskennzeichen (IT-SIK-01011) Zertifizierung
Quelle prüfen ↗Veröffentlichte security.txt mit koordiniertem Meldeprozess
Quelle prüfen ↗Klare Betreiberoffenlegung (Heinlein Hosting GmbH) in deutscher Rechtsordnung
Quelle prüfen ↗Veröffentlichter Transparenzbericht für 2025
Quelle prüfen ↗Umfassende Datenschutzrichtlinie für deutsche Rechtsordnung
Quelle prüfen ↗Öffentliche Postmortem-Ausfallkommunikation bei Vorfällen
Quelle prüfen ↗Offene E-Mail-Protokolle (IMAP/SMTP/CalDAV/CardDAV) verhindern Lock-in
Quelle prüfen ↗Standard-E-Mail-Protokollzugang ermöglicht vollständigen Datenexport
Quelle prüfen ↗Explizite Lösch- und Kündigungsrichtlinie öffentlich dokumentiert
Quelle prüfen ↗In Deutschland gehostete Infrastruktur mit EU-Datenresidenz
Quelle prüfen ↗Der Betreiber Heinlein Hosting GmbH ist nach ISO/IEC 27001:2022 für die mailbox.org-E-Mail- und Cloud-Plattform zertifiziert.
Quelle prüfen ↗mailbox.org erhielt im Januar 2026 das BSI-C5:2020-Typ-1-Testat, das die Ausgestaltung der Cloud-Sicherheitskontrollen gemäß dem BSI-Kriterienkatalog bestätigt.
Quelle prüfen ↗Vorbehalte
4 PunkteDer mailbox.org-Support schrieb im öffentlichen Forum, dass eingehendes DMARC für Spam-Scoring genutzt, aber nicht zu 100 % strikt erzwungen wird; dadurch bleibt ein Rest-Risiko für Spoofing bestehen.
Quelle prüfen ↗Anfang 2026 hatte mailbox Guard einen mittlerweile behobenen Fehler: Die Option "Remember default password" führte dazu, dass Guard nach dem Webclient-Logout auf demselben Gerät entsperrt blieb. mailbox.org bestätigte das Problem öffentlich, empfahl "Ask each time" als Workaround, und ein Open-Xchange-Fix wurde ausgeliefert.
Quelle prüfen ↗Business-Nutzer äusserten Ende 2025 Bedenken, dass Admin-Logins nicht vollständig durch 2FA abgedeckt seien; Enterprise-Rollouts sollten Admin-Authentifizierung deshalb explizit verifizieren.
Quelle prüfen ↗Am 20. April 2022 fiel im Berliner Rechenzentrum von mailbox.org der Strom aus, nachdem ein externer 10-kV-Kurzschluss im Berliner Stromnetz die Notstromversorgung des Rechenzentrums beschädigte; die Dienste waren nach rund drei Stunden ohne Datenverlust wieder verfügbar, und mailbox.org veröffentlichte eine detaillierte Post-Mortem-Analyse mit Korrekturmaßnahmen.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.