E.EuroStackDigitale Souveränität
← Zurück zu OpenProject
10von 10
Trust Score · ready

Wie vertrauenswürdig ist OpenProject?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+29,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit12,0 / 12
Signale +8,0 · Abzüge −2,0
Governance5,5 / 8
Signale +5,5 · Abzüge −4,0
Zuverlässigkeit6,0 / 6
Signale +5,0 · Abzüge −1,0
Vertrag & Portabilität6,0 / 6
Signale +5,0 · Abzüge −2,0

Positive Signale

25 Belege
+1 · Sicherheit

Veröffentlichter Security-Kontakt mit PGP-Schlüssel und privater GitHub-Meldung

Quelle prüfen ↗
+1 · Sicherheit

Öffentliche GitHub-Advisory-Liste verfolgt Schwachstellen und Patch-Versionen

Quelle prüfen ↗
+1 · Sicherheit

Dokumentierter Intake-bis-Patch-Workflow umfasst CVE-Anfragen und Patch-Releases für unterstützte Versionen

Quelle prüfen ↗
+1 · Sicherheit

Öffentliches YesWeHack-Bug-Bounty ist mit Förderung der EU-Kommission aktiv

Quelle prüfen ↗
+1 · Sicherheit

Dokumentierte feingranulare projektbezogene Rollen- und Rechtekontrolle

Quelle prüfen ↗
+1 · Sicherheit

Zwei-Faktor-Authentifizierung unterstützt TOTP und WebAuthn

Quelle prüfen ↗
+1 · Sicherheit

Admin-Zugriff ist auf verschlüsselte Verbindungen, MFA, Logging und Audits beschränkt

Quelle prüfen ↗
+1 · Sicherheit

Die DPA verpflichtet zur Meldung von Vorfällen ohne unnötige Verzögerung

Quelle prüfen ↗
+1 · Governance

Deutsche Rechtsform, Registergericht, USt-ID und Leitung sind veröffentlicht

Quelle prüfen ↗
+1 · Governance

Die Bedingungen sagen, dass OpenProject beim Zugriff auf personenbezogene Kundendaten nur als Auftragsverarbeiter handelt

Quelle prüfen ↗
+1 · Governance

Die DPA erlaubt Prüfungen durch den Verantwortlichen oder unabhängige Auditoren mit angemessener Vorankündigung

Quelle prüfen ↗
+1 · Governance

Die DPA gibt 14 Tage Vorankündigung und Widerspruchsrechte bei Subprozessor-Änderungen

Quelle prüfen ↗
+1 · Governance

Matomo-Analytics laufen ohne Profiling-Cookies und mit anonymisierter IP-Verarbeitung

Quelle prüfen ↗
+0.5 · Governance

KI-Übersetzung nutzt einen EWR-Anbieter, der Texte nicht speichert oder zum Training nutzt

Quelle prüfen ↗
+1 · Zuverlässigkeit

Offizielle Releases liefen bis Februar 2026 weiter

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Jüngere GitHub-Releases werden aus verifizierten signierten Commits veröffentlicht

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Leistungsbeschreibung sagt 99.9% Cloud-Verfügbarkeit abzgl. Excused Downtime zu

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Pricing-Seite veröffentlicht Reaktionsziele bis zu 2 Stunden in höheren Support-Stufen

Quelle prüfen ↗
+1 · Zuverlässigkeit

Der Cloud-Service hält tägliche Datenbank-Backups und replizierte Anhangsspeicherung vor

Quelle prüfen ↗
+1 · Zuverlässigkeit

Cloud-Updates sollen binnen 10 Tagen nach Release ausgerollt werden, mit Vorankündigung bei Downtime

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Öffentliche Roadmap zeigt veröffentlichte, laufende und geplante Arbeit

Quelle prüfen ↗
+2 · Vertrag & Portabilität

OpenProject kann in eigener kontrollierter Infrastruktur betrieben werden

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die GDPR-Doku beschreibt volle Instanz-Portabilität als SQL-Dump plus Uploads

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Bedingungen verlangen SaaS-Datenfreigabe vor Vertragsende und schließen ein Datenpfandrecht aus

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Es gibt einen EU-Shard, in dem alle Unterauftragsverarbeiter in der EU sitzen

Quelle prüfen ↗

Vorbehalte

5 Punkte
Major · −4

Ein High-Severity-Advisory von Mai 2024 beschrieb Stored-XSS in Kostenberichten vor den gepatchten Releases.

Quelle prüfen ↗
Moderate · −2

Die Security-Unterlagen nennen ISO-27001-zertifizierte IaaS-Anbieter, veröffentlichen aber keine OpenProject-eigenen ISO-27001- oder SOC-2-Attestierungen.

Quelle prüfen ↗
Moderate · −2

Der globale Cloud-Shard nutzt das US-basierte Postmark für Transaktionsmails; EU-only-Verarbeitung erfordert die Wahl von OpenProject.eu.

Quelle prüfen ↗
Minor · −1

Der Free-Plan ist auf Community-Support begrenzt, und betreuter Support bleibt auf werktägliche Geschäftszeiten beschränkt.

Quelle prüfen ↗
Moderate · −2

Bezahlte Verträge verlängern sich um die gewählte Laufzeit, und Änderungen gelten ohne Widerspruch binnen sechs Wochen als akzeptiert.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.