Europa-only Alternative zu Alibaba Cloud.

Alibaba Cloud (Aliyun) ist der größte Cloud-Anbieter in Asien und der drittgrößte weltweit. Die Alibaba Group Holding Limited ist auf den Cayman Islands eingetragen, wird aber operativ und effektiv von China aus kontrolliert. Das chinesische Nationale Geheimdienstgesetz (2017), Artikel 7, verpflichtet chinesische Organisationen, "die staatliche Geheimdienstarbeit zu unterstützen, zu fördern und mit ihr zu kooperieren" - das chinesische Äquivalent zum US CLOUD Act, und argumentierbar sogar umfassender. Die Frankfurt- und London-Regionen von Alibaba Cloud befinden sich in der EU, werden aber von der VR China kontrolliert. Für EU-Käufer, die eine Schrems-II-ähnliche Souveränität benötigen, birgt Alibaba Cloud eine Drittstaaten-Exposition, die rechtlich sogar noch schwerer zu vertreten ist als bei US-Anbietern.

China (VR China) Ersatz-Stack, ausschließlich EU 12 Dienste zugeordnet
Anbieter
Alibaba Cloud
Hauptsitz
Hangzhou, CN
Rechtsmacht
China (VR China)
Rechtsregime
PRC Cybersecurity Law, Data Security Law, National Intelligence Law (Art. 7)

"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.

Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.

Residenz

Wo sind die Daten physisch gespeichert?

Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.

Subprozessoren

Wer ist sonst noch in Ihrem Datenpfad?

Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.

Rechtsmacht

Wessen Gesetze können die Offenlegung erzwingen?

Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.

Schlüsselverwahrung

Wer hält tatsächlich die Verschlüsselungsschlüssel?

Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.

Erfüllt nicht AWS · Azure · GCP · EU-Region

Scheitert an Rechtsmacht und Schlüsselverwahrung.

EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.

Erfüllt Binadit Managed Stack

Besteht in allen vier Punkten.

EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.

Warum Teams aussteigen Alibaba Cloud

Die Nutzung von Alibaba Cloud im EU-Mittelstand konzentriert sich auf bestimmte Muster: grenzüberschreitenden E-Commerce für chinesische Verbraucher, EU-Tochtergesellschaften chinesischer Muttergesellschaften oder Unternehmen, die Aliyun ursprünglich für echte China-spezifische Compute-Anforderungen eingeführt haben und nun feststellen, dass die EU-Seite unter regulatorischem Druck steht. Die von uns beobachteten Migrationsauslöser: EU-Kunden (B2B), die eine Datenverarbeitung über Aliyun ablehnen, NIS2-Einstufungen als wesentliche Einrichtung, die PRC-Anbieter als Lieferkettenrisiko kennzeichnen, oder Bedenken auf Vorstandsebene nach der EU-Regulierungsverschärfung 2024 gegenüber chinesischen Cloud- und KI-Anbietern. Der EU-Sovereign-Stack übernimmt die EU-seitigen Workloads sauber; China-spezifische Workloads verbleiben, wo angemessen, in einer dokumentierten Hybrid-Lösung.

Alibaba Cloud Dienste und ihre EU-only Äquivalente

Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: Alibaba Cloud auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.

Elastic Compute Service (ECS)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. KVM-VMs auf Debian oder Ubuntu, provisioniert mit Terraform und konfiguriert mit Ansible.
Engineering-Hinweis
Standard-VM-Migration. Image-Neuerstellung von CentOS/Aliyun Linux zu Rocky/Alma/Debian. Die meisten Anwendungs-Stacks lassen sich ohne Änderungen übertragen.

Object Storage Service (OSS)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
Engineering-Hinweis
OSS unterstützt eine S3-kompatible API; die Migration besteht aus Endpoint-Konfiguration plus Datensynchronisation.

ApsaraDB RDS

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PostgreSQL oder MySQL mit Patroni für Failover und pgBackRest für Point-in-Time Recovery.
Engineering-Hinweis
RDS nutzt intern MySQL/PostgreSQL/SQL Server; die Migration erfolgt je nach Größe per logischer Replikation oder Dump/Restore.

Container Service for Kubernetes (ACK)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Kubernetes auf Debian oder Talos, mit Cilium-Networking und cert-manager für Zertifikate.
Engineering-Hinweis
ACK ist Upstream-Kubernetes mit Aliyun-spezifischen Addons; Standard-nginx-ingress und cert-manager ersetzen die ACK-spezifischen Äquivalente.

Function Compute (FaaS)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
Engineering-Hinweis
Die Funktionsmigration ist mechanisch; Runtime-Modelle lassen sich sauber übertragen.

Server Load Balancer (SLB)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. HAProxy oder Nginx, mit keepalived für Failover.
Engineering-Hinweis
Standard-L4/L7-Load-Balancing bei allen EU-Optionen.

Anti-DDoS Pro

Was wir stattdessen betreiben
Binadit Private Infrastructure. Upstream volumetrische Filterung, mit Rate Limiting und CrowdSec am Application Edge.
Engineering-Hinweis
Volumetrische Angriffe werden vor Ihren Servern abgefangen. Missbrauch auf Applikationsebene wird dort behandelt, wo er tatsächlich verstanden werden kann, direkt neben Ihrem Traffic.

Web Application Firewall

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
Engineering-Hinweis
Regelsätze lassen sich übertragen; die Abdeckung der OWASP Top 10 ist überall Standard.

CDN

Was wir stattdessen betreiben
Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
Engineering-Hinweis
Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.

Alibaba Cloud DNS

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
Engineering-Hinweis
Standard-Zonenmigration.

Tablestore (NoSQL)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. MongoDB Replica Sets, oder PostgreSQL mit JSONB, wo das Dokumentenmodell dünner ist, als es aussieht.
Engineering-Hinweis
Für Wide-Column-Workloads ist ScyllaDB das moderne Open-Source-Muster.

PolarDB

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Von Patroni verwaltetes PostgreSQL-Failover über Nodes hinweg, mit automatischer Promotion.
Engineering-Hinweis
PolarDB ist MySQL-/PostgreSQL-kompatibel; die Migration erfolgt per logischer Replikation.

Wie wir migrieren von Alibaba Cloud

Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.

  1. Wochen 1-3

    Audit + Aufteilung nach Traffic-Region

    Aliyun-Dienste inventarisieren und nach Traffic-Region klassifizieren: Bedienung von Nutzern auf dem chinesischen Festland (kann auf Aliyun verbleiben, Exposition für EU-Daten dokumentieren), Bedienung von EU-Nutzern (priorisierte Migration zum souveränen EU-Stack). Ergebnis: gestufter Plan mit expliziter Grenzziehung.

  2. Wochen 3-10

    EU-gerichtete Workloads umgestellt

    EU-Traffic wird schrittweise auf den souveränen EU-Stack umgestellt. Datenbank-Replikate vorab bereitgestellt. Storage-Synchronisation. Edge-Migrationen zu Bunny.net.

  3. Wochen 10-14

    EU-Seite von Aliyun stilllegen

    Finale Umstellung der EU-Workloads. Aliyun-Konto auf ausschließlich China-Festland-Workloads beschränkt, sofern diese verbleiben. EU-Kunden-DPAs aktualisiert, um die neue Verarbeiterliste widerzuspiegeln.

Der Kostenvergleich von Aliyun zu EU variiert stärker als bei US-Migrationen. Für reines Compute ist der EU-Sovereign-Stack wettbewerbsfähig oder günstiger. Bei Aliyun-spezifischen Managed Services (PolarDB im großen Maßstab, Tablestore) ist die Migration möglicherweise nicht kostengetrieben, sondern compliance-getrieben. Das stärkste Argument ist regulatorisch: DSGVO-Bußgelder für unzureichende Schrems-II-ähnliche Schutzmaßnahmen bei PRC-Anbietern können jeden Infrastrukturkostenunterschied in den Schatten stellen.

Welches Rechtssystem macht Alibaba Cloud für EU-Daten problematisch?
Drei zentrale Instrumente: das chinesische Cybersicherheitsgesetz (2017) verlangt die Speicherung bestimmter Daten innerhalb Chinas und gewährt staatlichen Zugriff; das Datensicherheitsgesetz (2021) erweitert die Pflichten zur Datenverarbeitung und erlaubt extraterritoriale Anwendung; Artikel 7 des Nationalen Geheimdienstgesetzes (2017) verpflichtet zur Zusammenarbeit mit staatlicher Geheimdienstarbeit. Der kombinierte Effekt ist, dass von der VR China kontrollierte Einrichtungen verpflichtet sind, auf behördliche Anfrage Zugang zu Daten zu gewähren. Für GDPR-Zwecke handelt es sich hierbei um eine Drittstaatenübermittlung mit hohem regulatorischem Risiko.
Aber Alibaba Cloud International ist in Singapur registriert - ändert das etwas?
Nur geringfügig. Alibaba Cloud Singapore ist eine Tochtergesellschaft der Alibaba Group Holding Limited (Cayman Islands), die operativ aus Hangzhou gesteuert wird. Dieselbe Analyse der Mutter-Jurisdiktion, die auf US-Tochtergesellschaften zutrifft, gilt auch hier, mit der zusätzlichen Überlegung, dass chinesische Gesetze explizite extraterritoriale Bestimmungen enthalten.
Wir müssen Kunden im chinesischen Festland bedienen - wie funktioniert das?
Ein dokumentiertes Hybrid-Modell: Aliyun (oder ein anderer Anbieter aus der VR China) für Traffic mit Ziel chinesisches Festland, EU-souveräner Stack für Traffic mit Ziel EU, mit einer strikten Grenze für personenbezogene Daten. Die Grenze ist in der DPA dokumentiert und wird vierteljährlich überprüft. Viele unserer Cross-Border-E-Commerce-Kunden fahren genau dieses Muster.
Gibt es souveräne EU-Alternativen für die China-spezifischen Dienste?
Für Services, die speziell aufgrund von China-seitigen Traffic-Mustern existieren (PolarDB-X für regionsübergreifendes Active-Active in der VR China, Aliyun CDN für Mainland-Delivery), gibt es keine EU-souveränen Äquivalente, da der Use Case China-spezifisch ist. Für alles andere (Compute, Storage, einfache Managed Databases) deckt der EU-souveräne Stack dies sauber ab.
Wie lange dauert ein Alibaba-Cloud-Exit?
Für typische EU-seitige Workloads (Compute, RDS, OSS, ACK): 8-14 Wochen Durchlaufzeit. Für gemischte grenzüberschreitende Workloads, bei denen die China-Seite bestehen bleibt: 6-10 Wochen nur für die EU-seitige Migration. Das Hybridmodell braucht in der Konzeption oft länger als in der Umsetzung.
Was ist mit Huawei Cloud oder Tencent Cloud?
Gleiche rechtliche Analyse wie bei Alibaba Cloud. Alle drei sind von der VR China kontrollierte Unternehmen, die derselben Kombination aus Cybersecurity Law, Data Security Law und National Intelligence Law unterliegen. Aus Schrems-II-Sicht ist die Analyse im Wesentlichen identisch.

Plane deinen Exit von Alibaba Cloud.

30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.