E.EuroStackDigitale Souveränität
← Zurück zu PlugNMeet
9.4von 10
Trust Score · ready

Wie vertrauenswürdig ist PlugNMeet?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+14,0aus vier Dimensionen
=
Endwert94,0entspricht 9.4 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit6,8 / 12
Signale +4,8 · Abzüge −4,0
Governance1,3 / 8
Signale +2,0 · Abzüge −4,8
Zuverlässigkeit1,5 / 6
Signale +2,5 · Abzüge −4,0
Vertrag & Portabilität4,5 / 6
Signale +2,8 · Abzüge −1,3

Positive Signale

23 Belege
+0.75 · Governance

Die Cloud-Privacy-Policy nennt MYNAPARROT SL, CIF, Madrider Adresse und Registerdaten.

Quelle prüfen ↗
+0.25 · Governance

Die GitHub-Organisation nennt Spanien, eine öffentliche Website und eine Kontakt-E-Mail.

Quelle prüfen ↗
+0.5 · Governance

Die Privacy Policy nennt DSGVO-Rechte auf Auskunft, Löschung, Widerspruch, Portabilität und AEPD-Beschwerde.

Quelle prüfen ↗
+0.5 · Governance

Aktuelle Server-Release-Commits zeigen auf GitHub verifizierte Signaturen.

Quelle prüfen ↗
+0.75 · Sicherheit

Authentifizierte API-Aufrufe verlangen API-Keys und HMAC-SHA256-Signaturen der Requests.

Quelle prüfen ↗
+0.75 · Sicherheit

Der Session-Aufbau prüft JWTs und vergibt nach Token-Validierung feingranulare NATS-Rechte.

Quelle prüfen ↗
+1 · Sicherheit

Optionales E2EE deckt Medienstreams, Chat-Nachrichten, Whiteboard-Daten und Benachrichtigungen ab.

Quelle prüfen ↗
+0.75 · Sicherheit

Räume können nutzerseitige E2EE-Passphrasen nutzen, die im Klartext nie das Gerät verlassen.

Quelle prüfen ↗
+0.5 · Sicherheit

Audio-KI-Funktionen werden bei E2EE mit selbst bereitgestelltem Schlüssel automatisch deaktiviert.

Quelle prüfen ↗
+0.5 · Sicherheit

Aktuelle Release Notes enthalten Security-Abhängigkeitsupdates für go-jose und Fiber.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Webhook-Doku verlangt signierte JWT- und Hash-Header zur Prüfung von Ursprung und Payload.

Quelle prüfen ↗
+0.25 · Sicherheit

Der Browser-Storage-Abschnitt sagt, dass IndexedDB-Daten funktional sind und nicht für Tracking oder Analytics genutzt werden.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

GitHub-Releases zeigen plugNmeet-server v2.1.8 aus April 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

GitHub-Releases zeigen plugNmeet-client v2.1.8 aus April 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die GitHub-Organisation zeigt Server-, Client-, Recorder-, Installer-, Protokoll- und SDK-Repos mit Updates in 2026.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die offizielle Installationsdoku enthält automatisierte Installations- und Update-Skripte sowie Service-Checks.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die Entwicklerdoku beschreibt verteilte Hochverfügbarkeits-Deployments für große Zielgruppen.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Das Server-README dokumentiert eine Go-, LiveKit- und NATS-Architektur mit adaptivem Streaming.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Server-Lizenz gewährt MIT-Rechte zur Nutzung, Kopie, Änderung, Verteilung, Unterlizenzierung und zum Verkauf.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die API-Doku deckt Raum-, Recording- und Artefakt-APIs ab und nennt PHP- und JavaScript-SDKs.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Recordings und KI-Artefakte sind als per Admin-API herunterladbar und löschbar dokumentiert.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Cloud-Preise nennen einen einmonatigen Test, 11,90 EUR monatlichen Einstiegspreis und ein 7-Tage-Refund-Fenster.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die Preisseite sagt, dass Self-Hosted-Deployments keine künstlichen Raum-, Nutzer- oder Dauerlimits haben.

Quelle prüfen ↗

Vorbehalte

12 Punkte
Moderate · −1.75

Die offiziellen Sicherheitsunterlagen dokumentieren Architektur, veröffentlichen aber keine SOC-2- oder ISO-Attestierungen.

Quelle prüfen ↗
Moderate · −1.25

Das öffentliche Client-Repo zeigt keine SECURITY.md und keine veröffentlichten GitHub-Sicherheitsadvisories.

Quelle prüfen ↗
Moderate · −2

KI-Funktionen können Meeting-Audio oder Text an Drittanbieter wie Microsoft Azure und Google senden.

Quelle prüfen ↗
Moderate · −1.25

IndexedDB kann Chat-, Transkript- und Whiteboard-Sitzungsverlauf ohne anwendungsseitige Verschlüsselung enthalten.

Quelle prüfen ↗
Minor · −0.75

SIP-Einwahl muss unverschlüsseltes Audio verarbeiten und wird bei aktivem E2EE automatisch deaktiviert.

Quelle prüfen ↗
Moderate · −1

Serverseitige Aufzeichnungen bleiben bis zur expliziten Löschung erhalten und funktionieren nicht mit Zero-Trust-E2EE.

Quelle prüfen ↗
Minor · −0.75

Metadaten zu KI-Artefakten bleiben in der Datenbank, auch nachdem erzeugte Dateien gelöscht wurden.

Quelle prüfen ↗
Moderate · −1.25

Self-Hosting braucht einen sauberen Server, zwei Subdomains, korrekte Ports und sorgfältige Bandbreitenplanung.

Quelle prüfen ↗
Moderate · −1.25

Mehrere nutzerseitige Client-Issues sind offen, darunter lang laufende PeerConnection- und iOS-Audio-Meldungen.

Quelle prüfen ↗
Minor · −0.75

G2 zeigt nur zwei Bewertungen mit 3,5/5 und sagt, dass das Review-Volumen für Kauf-Einblicke nicht reicht.

Quelle prüfen ↗
Minor · −0.75

Das WordPress-Plugin warnt, dass der vorkonfigurierte Demo-Server unzuverlässig und nicht für Produktionsmeetings gedacht ist.

Quelle prüfen ↗
Moderate · −1.25

Die Cloud-Bedingungen schließen Geschäftsverluste, indirekte Verluste und teils Verantwortung für technische Ausfälle weitgehend aus.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.