E.EuroStackDigitale Souveränität
← Zurück zu OsmAnd
8.5von 10
Trust Score · ready

Wie vertrauenswürdig ist OsmAnd?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEU-Rechtsraum70 von 100 Basispunkten
+
Operative Faktoren+15,0aus vier Dimensionen
=
Endwert85,0entspricht 8.5 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,8 / 12
Signale +2,0 · Abzüge −0,2
Governance0,0 / 8
Signale +3,0 · Abzüge −13,0
Zuverlässigkeit2,1 / 6
Signale +1,0 · Abzüge −1,9
Vertrag & Portabilität5,0 / 6
Signale +2,0 · Abzüge −0,0

Positive Signale

7 Belege
+1 · Governance

GPLv3-Codebasis mit unfreien Artwork-Bedingungen und Store-Ausnahmen

Quelle prüfen ↗
+2 · Sicherheit

Offline-First-Architektur reduziert die ständige Tracking-Angriffsfläche

Quelle prüfen ↗
+1 · Zuverlässigkeit

Aktiver Release-Zyklus mit Versions-Updates über F-Droid

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Nutzt Standard-GPX-Format für Tracks und unterstützt verschiedene Exportformate

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Export-/Backup-Optionen in Standardformaten (GPX)

Quelle prüfen ↗
+1 · Governance

EU-ansässige Gesellschaft mit dokumentierter Datenschutzrichtlinie und DSGVO-Umfang

Quelle prüfen ↗

Vorbehalte

8 Punkte
Moderate · −2

CVE-2020-10993 dokumentierte eine kritische XXE-Schwachstelle in OsmAnd bis Version 2.0.0 und zeigt relevante historische Security-Schulden.

Quelle prüfen ↗
Moderate · −2

Die Security-Seite des Repositories meldet "No security policy detected", was die Klarheit des Disclosure-Prozesses für Security-Reporter reduziert.

Quelle prüfen ↗
Moderate · −2

Die öffentliche GitHub-Advisories-Seite zeigt derzeit keine veröffentlichten Security Advisories, was die zentrale Nachvollziehbarkeit gefixter Versionen einschränkt.

Quelle prüfen ↗
Major · −4

Die Nutzungsbedingungen beschreiben, dass Karten-Download-Requests UUID plus Metadaten enthalten (inklusive IP, Tage seit Installation und Startanzahl), was ohne Deaktivierung der Datensammlung eine Telemetrie-Sensitivität erzeugt.

Quelle prüfen ↗
Moderate · −2

Die Datenschutzerklärung sagt einerseits, erhobene Daten würden "never shared with a third party", erlaubt andererseits aber die Weitergabe bestimmter nicht-personalisierter Daten an Partner/Service-Provider, was eine Policy-Konsistenz-Unklarheit erzeugt.

Quelle prüfen ↗
Moderate · −2

F-Droid markiert OsmAnd mit den Anti-Features NonFreeAssets, NonFreeNet und Tracking, inklusive Übertragung einer eindeutigen Installations-ID bei Karten-Downloads.

Quelle prüfen ↗
Moderate · −2

Mehrere öffentliche Issues aus Ende 2025 und 2026 melden OsmAnd-Cloud-Sync-Anomalien (Restore/Delete-Nebeneffekte und Sync-Inkonsistenzen) und zeigen ein Betriebsrisiko für cloudbasierte Workflows.

Quelle prüfen ↗
Moderate · −2

Die Nutzungsbedingungen legen fest, dass zusätzliche Bezahlservices nicht erstattbar sind und "AS IS" bereitgestellt werden; zudem besteht keine Verpflichtung zu Support, Updates oder Bugfix-Unterstützung.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.