Wie vertrauenswürdig ist Papra?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
18 BelegeÖffentliche Security-Policy mit dedizierter Meldeadresse.
Quelle prüfen ↗Dokumentierte Dokumentenverschlüsselung mit AES-256-GCM und DEK/KEK-Modell.
Quelle prüfen ↗Docker-Self-Hosting unterstützt Non-Root-Betrieb.
Quelle prüfen ↗Die Troubleshooting-Doku beschreibt Trusted Origins als CSRF-Schutz.
Quelle prüfen ↗API-Keys haben granulare Berechtigungs-Scopes.
Quelle prüfen ↗Die Legal-Seite nennt den Betreiber und eine Adresse in Lyon.
Quelle prüfen ↗Die GitHub-Organisation ist für die Domain papra.app verifiziert.
Quelle prüfen ↗Die Privacy Policy grenzt Hosted Service und Self-Hosting klar voneinander ab.
Quelle prüfen ↗Die Privacy Policy sagt, dass Nutzerdaten nicht verkauft, vermietet oder gehandelt werden.
Quelle prüfen ↗Die Privacy Policy verneint signifikante automatisierte Entscheidungen oder Profiling.
Quelle prüfen ↗Die About-Seite beschreibt Papra als bootstrapped, schuldenfrei und unabhängig.
Quelle prüfen ↗GitHub-Releases werden mit verifizierten Signaturen veröffentlicht.
Quelle prüfen ↗Releases liefen mit mehreren Versionen bis Februar 2026 weiter.
Quelle prüfen ↗README beschreibt den Kern als aktiv entwickelt, aber bereits stabil und nutzbar.
Quelle prüfen ↗Papra bietet eine dokumentierte Docker-Compose-Self-Hosting-Option.
Quelle prüfen ↗Die Terms bestätigen, dass Nutzer das volle Eigentum an ihren Dokumenten behalten.
Quelle prüfen ↗Die API-Doku enthält einen Dateidownload-Endpunkt für Dokumente.
Quelle prüfen ↗Abos sind im Account kündbar, und Preisänderungen brauchen 30 Tage Vorlauf.
Quelle prüfen ↗Vorbehalte
7 PunkteDas Sponsor-Profil nennt SOC 2 und ISO 27001 weiter als Zukunftsarbeit statt als veröffentlichte Nachweise.
Quelle prüfen ↗Der Hosted Service wird als französischer Micro-Entrepreneur-Betrieb geführt und konzentriert Support- und Incident-Kapazität.
Quelle prüfen ↗Die Terms versprechen Speicherung nur in Europa, während die Privacy Policy Verarbeitung einzelner Anbieter außerhalb des EWR zulässt.
Quelle prüfen ↗Die Privacy Policy nennt PostHog-Analytics mit IP-Adressen, Seitenaufrufen, Interaktionen und Marketinganalyse.
Quelle prüfen ↗Release 26.1.0 behob eine Lücke, durch die Tags und Webhooks über erratbare Organisations-IDs unautorisiert gelistet werden konnten.
Quelle prüfen ↗Die Terms schließen Uptime-Garantien für den Hosted Service ausdrücklich aus.
Quelle prüfen ↗Bezahlte Gebühren sind grundsätzlich nicht erstattbar, außer wenn das Gesetz es verlangt oder Papra zustimmt.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.