E.EuroStackDigitale Souveränität
← Zurück zu Penpot
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Penpot?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+19,8aus vier Dimensionen
=
Endwert99,8entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit5,0 / 12
Signale +5,3 · Abzüge −6,3
Governance5,0 / 8
Signale +4,5 · Abzüge −3,5
Zuverlässigkeit3,8 / 6
Signale +4,0 · Abzüge −3,3
Vertrag & Portabilität6,0 / 6
Signale +7,5 · Abzüge −1,3

Positive Signale

26 Belege
+1 · Sicherheit

Die Security-Doku nennt AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung.

Quelle prüfen ↗
+0.75 · Sicherheit

Die Enterprise-Security-Doku nennt SAML-SSO, RBAC, API-Security und Webhooks.

Quelle prüfen ↗
+0.75 · Sicherheit

Das Whitepaper beschreibt Cloud-Monitoring, DDoS-Kontrollen, Schwachstellenscans und Pentests durch Dritte.

Quelle prüfen ↗
+0.75 · Sicherheit

Das Repository veröffentlicht einen privaten Security-Meldeweg über support@penpot.app.

Quelle prüfen ↗
+0.75 · Sicherheit

NVD dokumentiert Version 2.13.2 als Patch für CVE-2026-26202.

Quelle prüfen ↗
+0.75 · Sicherheit

Die AVV verlangt die Meldung relevanter Datenschutzvorfälle binnen 48 Stunden.

Quelle prüfen ↗
+0.5 · Sicherheit

Die MCP-Doku beschreibt das Deaktivieren von MCP und das Regenerieren geleakter Keys, um Agentenzugriff zu stoppen.

Quelle prüfen ↗
+1 · Governance

Kaleidos veröffentlicht eine spanische Gesellschaft und eine Madrider Büroanschrift.

Quelle prüfen ↗
+1 · Governance

Die AVV sagt, dass Kaleidos Controller-Daten nicht für eigene Zwecke nutzt.

Quelle prüfen ↗
+1 · Governance

Die AVV bietet Compliance-Informationen und jährliche Kundenaudit-Rechte nach Vorankündigung.

Quelle prüfen ↗
+0.5 · Governance

Der Contribution Guide dokumentiert PR-Review, Testnotizen, DCO-Sign-off und Klarnamen-Anforderungen.

Quelle prüfen ↗
+0.5 · Governance

Das Repository verweist Beitragende auf einen Contributor-Covenant-Code-of-Conduct und einen Meldeweg.

Quelle prüfen ↗
+0.5 · Governance

Kaleidos veröffentlicht Teamrollen und sagt, dass Produkte Kaleidos, Mitarbeitenden und Investoren gehören.

Quelle prüfen ↗
+1.25 · Zuverlässigkeit

GitHub-Releases zeigen, dass Penpot 2.14.4 am 27. April 2026 erschien.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das Hauptrepo zeigt rund 47k Stars, 2,9k Forks und mehr als 21k Commits.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Das Whitepaper dokumentiert Deployment-Optionen für Docker, Kubernetes, Elestio und OpenShift.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das README verlinkt offizielle Doku, Lernressourcen, Community-Kanäle und Issue-Reporting.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Der Private-Server-Plan bewirbt dedizierte Infrastruktur und garantierte Antwortzeiten.

Quelle prüfen ↗
+1.25 · Vertrag & Portabilität

Die Bedingungen sagen, dass Nutzer oder Kunden alleinige Eigentümer hochgeladener Inhalte bleiben.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Bedingungen sagen, dass Produktverbesserungsanalysen Metadaten statt Aufgabentext oder Anhangsinhalten nutzen.

Quelle prüfen ↗
+1.25 · Vertrag & Portabilität

Self-Hosting unterstützt volle Datenkontrolle, eigene Sicherheitskontrollen und Air-Gap-Umgebungen.

Quelle prüfen ↗
+1.25 · Vertrag & Portabilität

Die Export-Doku beschreibt ein ZIP-Archiv mit binären Assets und lesbarer JSON-Struktur.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Das README sagt, dass Penpot mit offenen Standards wie SVG, CSS, HTML und JSON arbeitet.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Preise sind öffentlich, einschließlich Gratis-, 7-Dollar-pro-Nutzer-, gedeckelter Enterprise- und Private-Server-Tiers.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Bedingungen erlauben die Kündigung von Cloud-Abos im Konto mit sofortiger Wirkung.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Das Repository veröffentlicht MPL-2.0-Bedingungen mit Rechten zur Source-Form-Verteilung.

Quelle prüfen ↗

Vorbehalte

11 Punkte
Moderate · −1.75

Die Security-Unterlagen beschreiben SOC2 und HIPAA als Fähigkeit oder Kompatibilität, statt Vendor-Attestierungen zu veröffentlichen.

Quelle prüfen ↗
Major · −3

CVE-2026-26202 ermöglichte vor Version 2.13.2 beliebige Dateizugriffe aus dem Penpot-Backend-Prozess.

Quelle prüfen ↗
Moderate · −1.5

Das MCP-README sagt, dass ein LLM beliebigen Code in der Plugin-Umgebung gegen eine Designdatei ausführen kann.

Quelle prüfen ↗
Moderate · −1

Der MCP-Multi-User-Modus ist nur für Tests markiert und dokumentiert noch einen fest kodierten Plugin-Token.

Quelle prüfen ↗
Moderate · −1.5

Ein Issue von 2026 meldete, dass eine große Penpot-Datei nach dem Laden fortlaufend abstürzte.

Quelle prüfen ↗
Moderate · −1.5

Ein Self-Hosted-Issue von 2025 beschrieb Penpot-Dateiimport und Copy-Paste als unbenutzbar.

Quelle prüfen ↗
Moderate · −1

Die Standardpreise nennen Forum und Help Center; garantierte Antwortzeiten stehen beim Private-Server-Angebot.

Quelle prüfen ↗
Moderate · −1.25

Die Bedingungen warnen, dass gekündigte, gesperrte oder gelöschte Konten keinen Zugriff mehr auf gespeicherte Kontodaten haben können.

Quelle prüfen ↗
Moderate · −0.75

Die Bedingungen sagen, dass Drittanbieter-Services nicht geprüft oder kontrolliert werden und auf eigenes Risiko genutzt werden.

Quelle prüfen ↗
Minor · −0.75

Die Cookie-Policy nennt Google Analytics, PostHog und mögliche Advertising-Network-Empfänger für Cookie-Daten.

Quelle prüfen ↗
Moderate · −1

Die Bedingungen sagen, dass bestimmte Kaleidos-Produktmodule proprietär sind, obwohl der Penpot-Kern unter MPL steht.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.