Wie vertrauenswürdig ist STACKIT?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
28 BelegeÖffentliche Zertifikatsseiten nennen ISO 27001, ISO 27017, ISO 27018 und eine BSI-IT-Grundschutz-basierte Zertifizierung.
Quelle prüfen ↗STACKIT führt C5 Typ 2, ISAE 3000 und ISAE 3402 für einen breiten Cloud-Produktumfang auf.
Quelle prüfen ↗Aktuelle Releases enthalten KMS-Ausbau, Security Controls und Object Storage Object Lock für ransomware-resistente Speicherung.
Quelle prüfen ↗Release Notes 2026 ergänzen verschlüsselte IPsec-VPN-APIs und strengere TLS-Defaults für CDN-Kontrollen.
Quelle prüfen ↗Der offizielle Terraform Provider empfiehlt den Service-Account-Key-Flow und kündigt den weniger sicheren Token-Flow ab.
Quelle prüfen ↗Die AVV dokumentiert Sicherheitsmaßnahmen nach Art. 32 DSGVO und Unterstützung bei Meldungen von Datenschutzverletzungen.
Quelle prüfen ↗Die AVV ordnet STACKIT als Auftragsverarbeiter nach Art. 28 DSGVO mit Verarbeitung auf Kundenweisung ein.
Quelle prüfen ↗Die AVV legt die EU/EWR-Verarbeitung als Standardort für Kundendaten fest.
Quelle prüfen ↗STACKIT veröffentlicht ein Compliance-Management-System mit vertraulichen und anonymen Meldekanälen.
Quelle prüfen ↗Offizielle Leistungsdokumente nennen den deutschen Betreiber, Registergericht, Adresse und Cloud-Service-Rolle.
Quelle prüfen ↗Die Bedingungen verbieten KI-Nutzungen, die Datenschutzrecht, Urheberrecht oder verbotene Praktiken nach EU AI Act verletzen.
Quelle prüfen ↗Der AVV-Anhang listet aktuelle Unterauftragsverarbeiter und deren Supportzwecke auf.
Quelle prüfen ↗Offizielle Release Notes laufen bis Mai 2026 mit neuen Netzwerk-, Sicherheits- und Plattformfunktionen.
Quelle prüfen ↗Die Leistungsbeschreibung verweist für Incidents und Wartung auf eine öffentliche STACKIT-Statusseite.
Quelle prüfen ↗Cloud Services werden 24/7 betrieben, mit einer Standard-Incident-Reaktion unter vier Stunden.
Quelle prüfen ↗Die Leistungsbeschreibung veröffentlicht monatliche Verfügbarkeitsziele und Service-Payback-Gutschriften.
Quelle prüfen ↗Die Schwarz Gruppe meldete 175,4 Mrd. EUR Umsatz 2024 und rund 595.000 Mitarbeitende.
Quelle prüfen ↗Öffentliche Berichte beschreiben eine 11-Mrd.-EUR-Rechenzentrumsinvestition von Schwarz Digits in Lübbenau.
Quelle prüfen ↗Die verifizierte GitHub-Organisation zeigt viele öffentliche Repositories mit Updates im Mai 2026.
Quelle prüfen ↗Wenn Backups vertraglich vereinbart sind, nennt die Leistungsbeschreibung RPO-, RTO- und Retention-Parameter.
Quelle prüfen ↗Preisseiten veröffentlichen Produktpreiswege, eine herunterladbare Preisliste und einen Kalkulator für Cloud Services.
Quelle prüfen ↗Subskriptionen sind Pay-as-you-go und können grundsätzlich stündlich im Self-Service beendet werden.
Quelle prüfen ↗Die Bedingungen definieren exportierbare Daten und verlangen angemessene Unterstützung beim Providerwechsel.
Quelle prüfen ↗STACKIT bestätigt die Löschung von Kundendaten auf Anfrage nach Kündigung oder Wechselprozessen.
Quelle prüfen ↗Die Leistungsbeschreibung sagt, dass STACKIT Cloud Services auf OpenStack basieren.
Quelle prüfen ↗Der offizielle Terraform Provider ist öffentlich und Apache-2.0-lizenziert.
Quelle prüfen ↗Die AVV enthält Unterstützung für DSGVO-Datenportabilität in einem gängigen maschinenlesbaren Format.
Quelle prüfen ↗Offizielle Souveränitätsseiten verorten Unternehmen, Rechenzentren und Server in Deutschland und Österreich.
Quelle prüfen ↗Vorbehalte
18 PunkteWichtige C5-, ISAE- und BSI-Prüfberichte sind nur auf Anfrage statt voll öffentlich verfügbar.
Quelle prüfen ↗Die AVV erlaubt STACKIT, Nutzungsdaten zu anonymisieren und anonymisierte Nutzungsdaten für eigene Zwecke zu verwenden.
Quelle prüfen ↗Die AVV erlaubt Verarbeitung außerhalb des EWR, wenn DSGVO-Übermittlungsbedingungen oder vereinbarte Servicebedingungen greifen.
Quelle prüfen ↗Kunden haben ein Widerspruchsrecht gegen Unterauftragsverarbeiter, aber ein fortbestehender Widerspruch kann STACKIT zur Kündigung mit vier Wochen Frist berechtigen.
Quelle prüfen ↗Die Souveränitätsdarstellung wird durch strategische Google-Workspace- und XM-Cyber-Sicherheitsintegrationen gemischt.
Quelle prüfen ↗Öffentliche Dokumente mischen STACKIT- und Schwarz-Digits-Cloud-Betreiberbezeichnungen, was die Rechtsträgerprüfung erschwert.
Quelle prüfen ↗Preiserhöhungen können als genehmigt gelten, wenn Kunden nicht binnen zehn Tagen schriftlich widersprechen.
Quelle prüfen ↗Ein Providerwechsel braucht zwei Monate Vorlauf und kann sich bei weiterlaufenden Entgelten auf sieben Monate verlängern.
Quelle prüfen ↗Die Bedingungen schließen bestimmte geschützte oder interne digitale Assets beim Wechsel vom Export aus.
Quelle prüfen ↗Nach Vertragsende müssen Kunden exportierbare Daten außerhalb von STACKIT gesichert haben, bevor der Zugriff endet.
Quelle prüfen ↗Die Haftung für einfache Fahrlassigkeit bei Kernpflichten ist gedeckelt, und Datenverlusthaftung setzt ordentliche Kundensicherungen voraus.
Quelle prüfen ↗Portal und API zielen auf 99,5 Prozent Verfügbarkeit, sind aber nicht von der formalen Verfügbarkeitszusage umfasst.
Quelle prüfen ↗STACKIT sichert Daten standardmäßig nicht, sofern einzelne Servicevereinbarungen nichts anderes regeln.
Quelle prüfen ↗Der Standardsupport hat Reaktionsziele für Incidents, aber die Lösungszeit ist Best Effort.
Quelle prüfen ↗Dringende Wartung kann kurzfristig oder gar nicht angekündigt werden, und Wartungszeiten sind von der Verfügbarkeit ausgenommen.
Quelle prüfen ↗Nicht mehr unterstützte Hauptversionen können nach Hinweis automatisch migriert werden, mit möglichem Daten- oder Funktionsverlust bei fehlender Mitwirkung.
Quelle prüfen ↗Der öffentliche CLI-Backlog enthält weiterhin offene Issues aus 2024 zu Vulnerability Checks und transparenter Issue-Bearbeitung.
Quelle prüfen ↗Bei vermuteten Sicherheitsvorfällen kann STACKIT betroffene Systeme ohne vorherige Abstimmung trennen, pausieren oder abschalten.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.