Wie vertrauenswürdig ist Matomo?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
21 BelegeISO/IEC 27001:2022-Zertifizierung mit null Abweichungen abgeschlossen
Quelle prüfen ↗Öffentliches Bug-Bounty- und Responsible-Disclosure-Programm
Quelle prüfen ↗Der Cloud-Betrieb verlangt MFA und starke Passwortkontrollen
Quelle prüfen ↗Audit-Logs und SSL-verschlüsselte Cloud-Sitzungen sind dokumentiert
Quelle prüfen ↗Standard-Tracking nutzt First-Party-Cookies und teilt Daten nicht mit Dritten
Quelle prüfen ↗Privacy-by-Design-Kontrollen umfassen IP-Masking, User-ID-Hashing und konfigurierbare Aufbewahrung
Quelle prüfen ↗Klare Rechtsform und Unternehmensregistrierung sind veröffentlicht
Quelle prüfen ↗Öffentliche DSGVO-DPA mit genannter Angemessenheitsgrundlage für Übermittlungen nach Neuseeland
Quelle prüfen ↗Öffentliche Subprozessorliste mit Standorten und Verarbeitungszwecken
Quelle prüfen ↗Der GPLv3-On-Premise-Kern ist mit klaren Open-Source-Bedingungen veröffentlicht
Quelle prüfen ↗Die DPA untersagt den Verkauf oder die Weitergabe von Kundendaten für Cross-Context-Advertising
Quelle prüfen ↗Aktive Pflege mit einem neuesten Stable-Release im März 2026
Quelle prüfen ↗Jüngste Commits mehrerer Autoren sind noch im Februar 2026 sichtbar
Quelle prüfen ↗BCDR-Pläne mit definierten RTO und RPO sind dokumentiert
Quelle prüfen ↗Analytics-Reports sind dokumentiert ohne Sampling
Quelle prüfen ↗Bezahlte On-Prem-Supportpläne veröffentlichen Reaktionszeit-Ziele
Quelle prüfen ↗Self-Hosted-Betrieb bleibt verfügbar und kostenlos nutzbar
Quelle prüfen ↗Die Cloud-AGB sagen, dass Kunden alle Rechte an ihren Kundendaten behalten
Quelle prüfen ↗Eingebaute GDPR-Tools unterstützen Export und Löschung ausgewählter Besucherdaten
Quelle prüfen ↗Die Cloud-AGB dokumentieren ein 30-tägiges Export- und Löschfenster nach Vertragsende
Quelle prüfen ↗Matomo-Cloud-Kundendaten werden in Frankfurt gehostet, mit Backups in Dublin
Quelle prüfen ↗Vorbehalte
6 PunkteDie Kündigung von Matomo Cloud muss im Account-UI erfolgen; E-Mail-Anfragen werden ausdrücklich nicht akzeptiert.
Quelle prüfen ↗Die Cloud-AGB erlauben InnoCraft, Teile des Dienstes zu ändern oder einzustellen; manche Vertragsänderungen können mit kurzer oder ohne Vorankündigung wirksam werden.
Quelle prüfen ↗Cloud-Pläne können ungenutzte Hits verfallen lassen und Overages berechnen, was die Budgetplanung erschwert.
Quelle prüfen ↗Kostenlose Nutzer werden an die Community-Foren verwiesen, während direkter Herstellersupport als bezahlte Leistung positioniert ist.
Quelle prüfen ↗Matomo dokumentiert, dass große Rohdaten-Exporte bei höherem Volumen lange dauern oder in Timeouts laufen können.
Quelle prüfen ↗Matomo Cloud stützt sich auf AWS und weitere Subprozessoren; strenge Souveränitätsanforderungen brauchen daher eine eigene Kundenprüfung.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.