Wie vertrauenswürdig ist OpenProject?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
25 BelegeVeröffentlichter Security-Kontakt mit PGP-Schlüssel und privater GitHub-Meldung
Quelle prüfen ↗Öffentliche GitHub-Advisory-Liste verfolgt Schwachstellen und Patch-Versionen
Quelle prüfen ↗Dokumentierter Intake-bis-Patch-Workflow umfasst CVE-Anfragen und Patch-Releases für unterstützte Versionen
Quelle prüfen ↗Öffentliches YesWeHack-Bug-Bounty ist mit Förderung der EU-Kommission aktiv
Quelle prüfen ↗Dokumentierte feingranulare projektbezogene Rollen- und Rechtekontrolle
Quelle prüfen ↗Zwei-Faktor-Authentifizierung unterstützt TOTP und WebAuthn
Quelle prüfen ↗Admin-Zugriff ist auf verschlüsselte Verbindungen, MFA, Logging und Audits beschränkt
Quelle prüfen ↗Die DPA verpflichtet zur Meldung von Vorfällen ohne unnötige Verzögerung
Quelle prüfen ↗Deutsche Rechtsform, Registergericht, USt-ID und Leitung sind veröffentlicht
Quelle prüfen ↗Die Bedingungen sagen, dass OpenProject beim Zugriff auf personenbezogene Kundendaten nur als Auftragsverarbeiter handelt
Quelle prüfen ↗Die DPA erlaubt Prüfungen durch den Verantwortlichen oder unabhängige Auditoren mit angemessener Vorankündigung
Quelle prüfen ↗Die DPA gibt 14 Tage Vorankündigung und Widerspruchsrechte bei Subprozessor-Änderungen
Quelle prüfen ↗Matomo-Analytics laufen ohne Profiling-Cookies und mit anonymisierter IP-Verarbeitung
Quelle prüfen ↗KI-Übersetzung nutzt einen EWR-Anbieter, der Texte nicht speichert oder zum Training nutzt
Quelle prüfen ↗Offizielle Releases liefen bis Februar 2026 weiter
Quelle prüfen ↗Jüngere GitHub-Releases werden aus verifizierten signierten Commits veröffentlicht
Quelle prüfen ↗Die Leistungsbeschreibung sagt 99.9% Cloud-Verfügbarkeit abzgl. Excused Downtime zu
Quelle prüfen ↗Die Pricing-Seite veröffentlicht Reaktionsziele bis zu 2 Stunden in höheren Support-Stufen
Quelle prüfen ↗Der Cloud-Service hält tägliche Datenbank-Backups und replizierte Anhangsspeicherung vor
Quelle prüfen ↗Cloud-Updates sollen binnen 10 Tagen nach Release ausgerollt werden, mit Vorankündigung bei Downtime
Quelle prüfen ↗Öffentliche Roadmap zeigt veröffentlichte, laufende und geplante Arbeit
Quelle prüfen ↗OpenProject kann in eigener kontrollierter Infrastruktur betrieben werden
Quelle prüfen ↗Die GDPR-Doku beschreibt volle Instanz-Portabilität als SQL-Dump plus Uploads
Quelle prüfen ↗Die Bedingungen verlangen SaaS-Datenfreigabe vor Vertragsende und schließen ein Datenpfandrecht aus
Quelle prüfen ↗Es gibt einen EU-Shard, in dem alle Unterauftragsverarbeiter in der EU sitzen
Quelle prüfen ↗Vorbehalte
5 PunkteEin High-Severity-Advisory von Mai 2024 beschrieb Stored-XSS in Kostenberichten vor den gepatchten Releases.
Quelle prüfen ↗Die Security-Unterlagen nennen ISO-27001-zertifizierte IaaS-Anbieter, veröffentlichen aber keine OpenProject-eigenen ISO-27001- oder SOC-2-Attestierungen.
Quelle prüfen ↗Der globale Cloud-Shard nutzt das US-basierte Postmark für Transaktionsmails; EU-only-Verarbeitung erfordert die Wahl von OpenProject.eu.
Quelle prüfen ↗Der Free-Plan ist auf Community-Support begrenzt, und betreuter Support bleibt auf werktägliche Geschäftszeiten beschränkt.
Quelle prüfen ↗Bezahlte Verträge verlängern sich um die gewählte Laufzeit, und Änderungen gelten ohne Widerspruch binnen sechs Wochen als akzeptiert.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.