E.EuroStackDigitale Souveränität
← Zurück zu Plausible Analytics
8.3von 10
Trust Score · ready

Wie vertrauenswürdig ist Plausible Analytics?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEU-Rechtsraum70 von 100 Basispunkten
+
Operative Faktoren+13,3aus vier Dimensionen
=
Endwert83,3entspricht 8.3 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit0,0 / 12
Signale +3,0 · Abzüge −9,4
Governance3,2 / 8
Signale +2,0 · Abzüge −2,8
Zuverlässigkeit4,1 / 6
Signale +2,0 · Abzüge −0,9
Vertrag & Portabilität6,0 / 6
Signale +5,0 · Abzüge −1,9

Positive Signale

10 Belege
+1 · Sicherheit

Veröffentlichtes Schwachstellen-Meldeprogramm mit Safe Harbor

Quelle prüfen ↗
+2 · Sicherheit

Privacy-by-Design: keine Cookies, täglich rotierende Hashes, keine Roh-IP-Speicherung

Quelle prüfen ↗
+1 · Governance

DSGVO-/AVV-Konformität dokumentiert mit EU-Datenresidenz-Positionierung

Quelle prüfen ↗
+1 · Zuverlässigkeit

Öffentliche Service-Statusseite mit Vorfallhistorie

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Selbst hostbare Community Edition verfügbar

Quelle prüfen ↗
+1 · Vertrag & Portabilität

EU-Datenresidenz mit Hetzner-Infrastruktur (Deutschland)

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Einfache Kündigung ohne Rückfragen dokumentiert

Quelle prüfen ↗

Vorbehalte

7 Punkte
Major · −4

Plausible veröffentlicht detaillierte Security-Practices und verweist auf Infrastruktur-Zertifizierungen, präsentiert jedoch keine öffentlich verifizierbare SOC-2- oder ISO-27001-Attestierung auf Anbieter-Ebene.

Quelle prüfen ↗
Moderate · −1

Plausible dokumentiert Responsible Disclosure, nennt jedoch explizit, dass kein öffentliches Bug-Bounty-Programm besteht.

Quelle prüfen ↗
Major · −4

Security-Fixes werden nur für die neueste Major.Minor-Linie bereitgestellt und nicht zurückportiert, was den Patch-Druck für Self-Hosting-Deployments erhöht.

Quelle prüfen ↗
Moderate · −2

Die öffentliche Dokumentation ist nicht vollständig synchronisiert: Die Privacy Policy nennt UpCloud für Datenbank/Export-Storage, während der DPA-Text Bunny und Hetzner als einzige Cloud-Subcontractors mit Zugriff auf Site-Daten darstellt.

Quelle prüfen ↗
Moderate · −2

Das offizielle Plausible-WordPress-Plugin hatte eine veröffentlichte Reflected-XSS-Schwachstelle (CVE-2023-40553), weshalb Patch-Hygiene bei Integrationen wichtig bleibt.

Quelle prüfen ↗
Moderate · −2

Die Terms beschreiben nach aufeinanderfolgenden Overage-Monaten eine verpflichtende Upgrade-Entscheidung, was Budget-Planbarkeit und Vertragsausstieg erschweren kann.

Quelle prüfen ↗
Minor · −1

Die öffentliche Status-Historie dokumentiert jüngere API-Healthcheck-Incidents, darunter einen Vorfall mit Verweis auf einen Infrastruktur-Provider-Fehler.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.