E.EuroStackDigitale Souveränität
← Zurück zu Threema
8von 10
Trust Score · ready

Wie vertrauenswürdig ist Threema?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseEuropäisches Nicht-EU-Land65 von 100 Basispunkten
+
Operative Faktoren+15,0aus vier Dimensionen
=
Endwert80,0entspricht 8 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit12,0 / 12
Signale +7,0 · Abzüge −1,0
Governance1,0 / 8
Signale +2,0 · Abzüge −5,0
Zuverlässigkeit2,0 / 6
Signale +1,0 · Abzüge −2,0
Vertrag & Portabilität0,0 / 6
Signale +0,0 · Abzüge −4,0

Positive Signale

7 Belege
+3 · Sicherheit

Wiederkehrende externe Sicherheitsaudits (2019, 2020, 2024)

Quelle prüfen ↗
+2 · Sicherheit

Ende-zu-Ende-Verschlüsselung standardmäßig für alle Nachrichten

Quelle prüfen ↗
+1 · Governance

Client-Apps sind quelloffen (AGPL-3.0), Server ist proprietär

Quelle prüfen ↗
+1 · Governance

Explizite Eigentümeroffenlegung und rechtlicher/jurisdiktionaler Rahmen

Quelle prüfen ↗
+1 · Zuverlässigkeit

Aktiver Produktbetrieb mit veröffentlichtem Changelog

Quelle prüfen ↗

Vorbehalte

7 Punkte
Moderate · −2

Threema ist Open Source, aber selbst kompilierte Apps sind lizenzgebunden und können ohne Kauf-App/Lizenzprüfung keine neuen IDs erstellen.

Quelle prüfen ↗
Moderate · −2

Das Android-Source-Repository wird bewusst nur mit einem Commit pro öffentlichem Non-Beta-Release aktualisiert, was die laufende Entwicklungs-Transparenz begrenzt.

Quelle prüfen ↗
Moderate · −2

Threema Web befindet sich im Maintenance-Modus; während Desktop 2.0 priorisiert wird, sind keine größeren neuen Features oder nicht-kritischen Bugfixes vorgesehen.

Quelle prüfen ↗
Moderate · −2

Der Chat-Export ist als verschlüsselte ZIP verfügbar, aber exportierte Chats können nicht wieder in Threema importiert werden.

Quelle prüfen ↗
Major · −4

Eine kryptografische Analyse auf der USENIX Security 2023 meldete mehrere Angriffe gegen den Legacy-Protokoll-Stack, bevor Gegenmaßnahmen eingeführt wurden.

Quelle prüfen ↗
Minor · −1

Die Push-Zustellung kann von Drittanbieter-Mobilökosystemen (FCM/APNS/HMS) abhängen und erzeugt damit externe Infrastrukturabhängigkeit.

Quelle prüfen ↗
Moderate · −2

Die Eigentümerschaft wechselte Anfang 2026 von Afinum zu Comitis nach der früheren Mehrheitsbeteiligung 2020, was die Unsicherheit über Governance-Änderungen erhöht.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.