E.EuroStackDigitale Souveränität
← Zurück zu Rocket.Chat
3.9von 10
Trust Score · ready

Wie vertrauenswürdig ist Rocket.Chat?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseUSA20 von 100 Basispunkten
+
Operative Faktoren+19,0aus vier Dimensionen
=
Endwert39,0entspricht 3.9 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit5,5 / 12
Signale +6,5 · Abzüge −7,0
Governance5,0 / 8
Signale +4,0 · Abzüge −3,0
Zuverlässigkeit4,0 / 6
Signale +2,5 · Abzüge −1,5
Vertrag & Portabilität4,5 / 6
Signale +4,5 · Abzüge −3,0

Positive Signale

16 Belege
+1.5 · Sicherheit

SOC 2 Type II Attestierung im Februar 2026 angekündigt

Quelle prüfen ↗
+1 · Sicherheit

Die Privacy-Doku sagt, dass Rocket.Chat nicht auf selbst gehostete Nutzerdaten zugreifen kann und keine Backdoors hat

Quelle prüfen ↗
+0.5 · Sicherheit

Community-E2EE-Push sendet verschlüsselte Nutzdaten über Gateways statt Klartext

Quelle prüfen ↗
+0.5 · Sicherheit

Das E2EE-Passwort wird nicht auf Rocket.Chat-Servern gespeichert

Quelle prüfen ↗
+1 · Governance

Das Kern-Repository ist öffentlich unter MIT-Bedingungen verfügbar

Quelle prüfen ↗
+1 · Governance

Die Customer Terms nennen Rocket.Chat Technologies Corp. und eine Postadresse in Wilmington, Delaware

Quelle prüfen ↗
+1 · Governance

Nicht registrierter FOSS-Self-Build kann ohne Registrierung oder Datenerhebung durch Rocket.Chat laufen

Quelle prüfen ↗
+1 · Governance

Vorsignierte DSGVO-AVV enthält EU-SCCs und kann verbundene Self-managed-Instanzen abdecken

Quelle prüfen ↗
+1.5 · Zuverlässigkeit

GitHub-Releases zeigen aktuelle Release-Aktivität im Jahr 2026

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die öffentliche Statusseite zeigt aktuellen Dienststatus und Incident-Historie

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Air-gapped Self-Hosting ist offiziell dokumentiert

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Self-managed Workspaces können das Standard-Push-Gateway durch einen eigenen Push-Server ersetzen

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Raumnachrichten können lokal als JSON exportiert werden

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Nutzer können ihre persönlichen Workspace-Daten als JSON exportieren

Quelle prüfen ↗

Vorbehalte

8 Punkte
Major · −4

GitHub Security Lab veröffentlichte CVE-2026-28514, bei der Rocket.Chats Microservice-Account-Service bis zum Patch jedes Passwort akzeptieren konnte.

Quelle prüfen ↗
Moderate · −2

Air-gapped Workspaces mit Starter-Lizenz fallen nach 90 Tagen ohne Online-Validierung in den Read-only-Modus, außer man wechselt auf einen bezahlten Plan.

Quelle prüfen ↗
Moderate · −1.5

Die Customer Terms sagen, dass selbst gehostete Dienste standardmäßig Nutzungsdaten melden und Rocket.Chat Auditrechte für Compliance und Abrechnung behält.

Quelle prüfen ↗
Moderate · −1.5

Die Option, Push-Inhalte vor Apple, Google und dem Gateway zu verbergen, ist nur in Premium-Plänen verfügbar.

Quelle prüfen ↗
Moderate · −1.5

Omnichannel-Nachrichtendaten können bis zu 24 Stunden in einer Rocket.Chat-Queue auf einem gesicherten US-Server liegen, unabhängig vom Deployment-Typ.

Quelle prüfen ↗
Moderate · −1.5

Rocket.Chat unterstützt jede Server-Version nur sechs Monate; danach funktionieren gehostete Dienste wie Push Gateway und Marketplace für diese Version nicht mehr.

Quelle prüfen ↗
Moderate · −1.5

Eine akademische Analyse von 2025 sagt, dass Rocket.Chat E2EE weiter keine Public-Key-Authentizität gegen einen bösartigen oder kompromittierten Server bietet und das Risiko derzeit akzeptiert wird.

Quelle prüfen ↗
Minor · −1

Selbst verwaltete Workspaces müssen sich bei Rocket.Chat Cloud registrieren, um Cloud-Dienste wie Push-Benachrichtigungen und Marketplace-Apps zu nutzen.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.