E.EuroStackDigitale Souveränität
← Zurück zu STACKIT
8.8von 10
Trust Score · ready

Wie vertrauenswürdig ist STACKIT?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEU-Rechtsraum70 von 100 Basispunkten
+
Operative Faktoren+18,3aus vier Dimensionen
=
Endwert88,3entspricht 8.8 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit9,3 / 12
Signale +3,8 · Abzüge −0,5
Governance2,8 / 8
Signale +3,5 · Abzüge −4,8
Zuverlässigkeit3,8 / 6
Signale +5,0 · Abzüge −4,3
Vertrag & Portabilität2,5 / 6
Signale +5,0 · Abzüge −5,5

Positive Signale

28 Belege
+1.5 · Sicherheit

Öffentliche Zertifikatsseiten nennen ISO 27001, ISO 27017, ISO 27018 und eine BSI-IT-Grundschutz-basierte Zertifizierung.

Quelle prüfen ↗
+0.75 · Sicherheit

STACKIT führt C5 Typ 2, ISAE 3000 und ISAE 3402 für einen breiten Cloud-Produktumfang auf.

Quelle prüfen ↗
+0.5 · Sicherheit

Aktuelle Releases enthalten KMS-Ausbau, Security Controls und Object Storage Object Lock für ransomware-resistente Speicherung.

Quelle prüfen ↗
+0.5 · Sicherheit

Release Notes 2026 ergänzen verschlüsselte IPsec-VPN-APIs und strengere TLS-Defaults für CDN-Kontrollen.

Quelle prüfen ↗
+0.25 · Sicherheit

Der offizielle Terraform Provider empfiehlt den Service-Account-Key-Flow und kündigt den weniger sicheren Token-Flow ab.

Quelle prüfen ↗
+0.25 · Sicherheit

Die AVV dokumentiert Sicherheitsmaßnahmen nach Art. 32 DSGVO und Unterstützung bei Meldungen von Datenschutzverletzungen.

Quelle prüfen ↗
+1 · Governance

Die AVV ordnet STACKIT als Auftragsverarbeiter nach Art. 28 DSGVO mit Verarbeitung auf Kundenweisung ein.

Quelle prüfen ↗
+0.75 · Governance

Die AVV legt die EU/EWR-Verarbeitung als Standardort für Kundendaten fest.

Quelle prüfen ↗
+0.75 · Governance

STACKIT veröffentlicht ein Compliance-Management-System mit vertraulichen und anonymen Meldekanälen.

Quelle prüfen ↗
+0.5 · Governance

Offizielle Leistungsdokumente nennen den deutschen Betreiber, Registergericht, Adresse und Cloud-Service-Rolle.

Quelle prüfen ↗
+0.25 · Governance

Die Bedingungen verbieten KI-Nutzungen, die Datenschutzrecht, Urheberrecht oder verbotene Praktiken nach EU AI Act verletzen.

Quelle prüfen ↗
+0.25 · Governance

Der AVV-Anhang listet aktuelle Unterauftragsverarbeiter und deren Supportzwecke auf.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Offizielle Release Notes laufen bis Mai 2026 mit neuen Netzwerk-, Sicherheits- und Plattformfunktionen.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Leistungsbeschreibung verweist für Incidents und Wartung auf eine öffentliche STACKIT-Statusseite.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Cloud Services werden 24/7 betrieben, mit einer Standard-Incident-Reaktion unter vier Stunden.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Die Leistungsbeschreibung veröffentlicht monatliche Verfügbarkeitsziele und Service-Payback-Gutschriften.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Die Schwarz Gruppe meldete 175,4 Mrd. EUR Umsatz 2024 und rund 595.000 Mitarbeitende.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Öffentliche Berichte beschreiben eine 11-Mrd.-EUR-Rechenzentrumsinvestition von Schwarz Digits in Lübbenau.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die verifizierte GitHub-Organisation zeigt viele öffentliche Repositories mit Updates im Mai 2026.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Wenn Backups vertraglich vereinbart sind, nennt die Leistungsbeschreibung RPO-, RTO- und Retention-Parameter.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Preisseiten veröffentlichen Produktpreiswege, eine herunterladbare Preisliste und einen Kalkulator für Cloud Services.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Subskriptionen sind Pay-as-you-go und können grundsätzlich stündlich im Self-Service beendet werden.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Bedingungen definieren exportierbare Daten und verlangen angemessene Unterstützung beim Providerwechsel.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

STACKIT bestätigt die Löschung von Kundendaten auf Anfrage nach Kündigung oder Wechselprozessen.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Leistungsbeschreibung sagt, dass STACKIT Cloud Services auf OpenStack basieren.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Der offizielle Terraform Provider ist öffentlich und Apache-2.0-lizenziert.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die AVV enthält Unterstützung für DSGVO-Datenportabilität in einem gängigen maschinenlesbaren Format.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Offizielle Souveränitätsseiten verorten Unternehmen, Rechenzentren und Server in Deutschland und Österreich.

Quelle prüfen ↗

Vorbehalte

18 Punkte
Minor · −0.5

Wichtige C5-, ISAE- und BSI-Prüfberichte sind nur auf Anfrage statt voll öffentlich verfügbar.

Quelle prüfen ↗
Moderate · −1

Die AVV erlaubt STACKIT, Nutzungsdaten zu anonymisieren und anonymisierte Nutzungsdaten für eigene Zwecke zu verwenden.

Quelle prüfen ↗
Moderate · −0.75

Die AVV erlaubt Verarbeitung außerhalb des EWR, wenn DSGVO-Übermittlungsbedingungen oder vereinbarte Servicebedingungen greifen.

Quelle prüfen ↗
Moderate · −0.75

Kunden haben ein Widerspruchsrecht gegen Unterauftragsverarbeiter, aber ein fortbestehender Widerspruch kann STACKIT zur Kündigung mit vier Wochen Frist berechtigen.

Quelle prüfen ↗
Moderate · −1.25

Die Souveränitätsdarstellung wird durch strategische Google-Workspace- und XM-Cyber-Sicherheitsintegrationen gemischt.

Quelle prüfen ↗
Minor · −0.5

Öffentliche Dokumente mischen STACKIT- und Schwarz-Digits-Cloud-Betreiberbezeichnungen, was die Rechtsträgerprüfung erschwert.

Quelle prüfen ↗
Moderate · −1.5

Preiserhöhungen können als genehmigt gelten, wenn Kunden nicht binnen zehn Tagen schriftlich widersprechen.

Quelle prüfen ↗
Moderate · −1.5

Ein Providerwechsel braucht zwei Monate Vorlauf und kann sich bei weiterlaufenden Entgelten auf sieben Monate verlängern.

Quelle prüfen ↗
Moderate · −0.75

Die Bedingungen schließen bestimmte geschützte oder interne digitale Assets beim Wechsel vom Export aus.

Quelle prüfen ↗
Moderate · −1

Nach Vertragsende müssen Kunden exportierbare Daten außerhalb von STACKIT gesichert haben, bevor der Zugriff endet.

Quelle prüfen ↗
Minor · −0.75

Die Haftung für einfache Fahrlassigkeit bei Kernpflichten ist gedeckelt, und Datenverlusthaftung setzt ordentliche Kundensicherungen voraus.

Quelle prüfen ↗
Moderate · −0.75

Portal und API zielen auf 99,5 Prozent Verfügbarkeit, sind aber nicht von der formalen Verfügbarkeitszusage umfasst.

Quelle prüfen ↗
Moderate · −1

STACKIT sichert Daten standardmäßig nicht, sofern einzelne Servicevereinbarungen nichts anderes regeln.

Quelle prüfen ↗
Minor · −0.75

Der Standardsupport hat Reaktionsziele für Incidents, aber die Lösungszeit ist Best Effort.

Quelle prüfen ↗
Minor · −0.5

Dringende Wartung kann kurzfristig oder gar nicht angekündigt werden, und Wartungszeiten sind von der Verfügbarkeit ausgenommen.

Quelle prüfen ↗
Moderate · −1

Nicht mehr unterstützte Hauptversionen können nach Hinweis automatisch migriert werden, mit möglichem Daten- oder Funktionsverlust bei fehlender Mitwirkung.

Quelle prüfen ↗
Minor · −0.25

Der öffentliche CLI-Backlog enthält weiterhin offene Issues aus 2024 zu Vulnerability Checks und transparenter Issue-Bearbeitung.

Quelle prüfen ↗
Minor · −0.5

Bei vermuteten Sicherheitsvorfällen kann STACKIT betroffene Systeme ohne vorherige Abstimmung trennen, pausieren oder abschalten.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.