Wie vertrauenswürdig ist OsmAnd?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
7 BelegeGPLv3-Codebasis mit unfreien Artwork-Bedingungen und Store-Ausnahmen
Quelle prüfen ↗Klare Rechtsform (OsmAnd B.V., Niederlande)
Quelle prüfen ↗Offline-First-Architektur reduziert die ständige Tracking-Angriffsfläche
Quelle prüfen ↗Aktiver Release-Zyklus mit Versions-Updates über F-Droid
Quelle prüfen ↗Nutzt Standard-GPX-Format für Tracks und unterstützt verschiedene Exportformate
Quelle prüfen ↗Export-/Backup-Optionen in Standardformaten (GPX)
Quelle prüfen ↗EU-ansässige Gesellschaft mit dokumentierter Datenschutzrichtlinie und DSGVO-Umfang
Quelle prüfen ↗Vorbehalte
8 PunkteCVE-2020-10993 dokumentierte eine kritische XXE-Schwachstelle in OsmAnd bis Version 2.0.0 und zeigt relevante historische Security-Schulden.
Quelle prüfen ↗Die Security-Seite des Repositories meldet "No security policy detected", was die Klarheit des Disclosure-Prozesses für Security-Reporter reduziert.
Quelle prüfen ↗Die öffentliche GitHub-Advisories-Seite zeigt derzeit keine veröffentlichten Security Advisories, was die zentrale Nachvollziehbarkeit gefixter Versionen einschränkt.
Quelle prüfen ↗Die Nutzungsbedingungen beschreiben, dass Karten-Download-Requests UUID plus Metadaten enthalten (inklusive IP, Tage seit Installation und Startanzahl), was ohne Deaktivierung der Datensammlung eine Telemetrie-Sensitivität erzeugt.
Quelle prüfen ↗Die Datenschutzerklärung sagt einerseits, erhobene Daten würden "never shared with a third party", erlaubt andererseits aber die Weitergabe bestimmter nicht-personalisierter Daten an Partner/Service-Provider, was eine Policy-Konsistenz-Unklarheit erzeugt.
Quelle prüfen ↗F-Droid markiert OsmAnd mit den Anti-Features NonFreeAssets, NonFreeNet und Tracking, inklusive Übertragung einer eindeutigen Installations-ID bei Karten-Downloads.
Quelle prüfen ↗Mehrere öffentliche Issues aus Ende 2025 und 2026 melden OsmAnd-Cloud-Sync-Anomalien (Restore/Delete-Nebeneffekte und Sync-Inkonsistenzen) und zeigen ein Betriebsrisiko für cloudbasierte Workflows.
Quelle prüfen ↗Die Nutzungsbedingungen legen fest, dass zusätzliche Bezahlservices nicht erstattbar sind und "AS IS" bereitgestellt werden; zudem besteht keine Verpflichtung zu Support, Updates oder Bugfix-Unterstützung.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.