Europa-only Alternative zu AWS.

Amazon Web Services ist die ursprüngliche Public Cloud - und das ursprüngliche Schrems-II-Problem. Dieselben EU-Regionen, die AWS technisch für europäische Workloads nutzbar machen, ändern nichts an der Jurisdiktion der Muttergesellschaft: AWS Inc. ist eine Delaware-Corporation, AWS EMEA SARL ist eine luxemburgische Tochtergesellschaft, die vollständig von ihr kontrolliert wird, und der CLOUD Act gilt für beide. Für auditierte Workloads, regulierte Branchen und jedes Unternehmen, das jemals von einem Kunden gefragt wurde "ist Ihr Anbieter US-vorladbar?", lautet die ehrliche Antwort bei AWS: Ja. Im Folgenden finden Sie die Engineering-Landkarte für den Ausstieg.

Vereinigte Staaten Ersatz-Stack, ausschließlich EU 14 Dienste zugeordnet
Anbieter
AWS
Hauptsitz
Seattle, WA
Rechtsmacht
Vereinigte Staaten
Rechtsregime
CLOUD Act, FISA 702, EO 12333

"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.

Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.

Residenz

Wo sind die Daten physisch gespeichert?

Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.

Subprozessoren

Wer ist sonst noch in Ihrem Datenpfad?

Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.

Rechtsmacht

Wessen Gesetze können die Offenlegung erzwingen?

Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.

Schlüsselverwahrung

Wer hält tatsächlich die Verschlüsselungsschlüssel?

Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.

Erfüllt nicht AWS · Azure · GCP · EU-Region

Scheitert an Rechtsmacht und Schlüsselverwahrung.

EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.

Erfüllt Binadit Managed Stack

Besteht in allen vier Punkten.

EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.

Warum Teams aussteigen AWS

Die Treiber, die wir in Scoping-Calls hören, sind durchweg dieselben: eine Procurement-Vorgabe, die inzwischen „keinen Drittstaaten-Datenverarbeiter“ verlangt (NIS2, DORA, öffentlicher Sektor), ein Kundenaudit (typischerweise B2B-Enterprise oder Gesundheitswesen), das die AWS-Beziehung bemängelt hat, eskalierende Egress- und Bandbreitenkosten, die jedes Quartal schlechter aussehen, oder eine Sorge auf Leitungsebene nach der Runde der EU-US-Transfermechanismus-Unsicherheit 2024-2025. Der technische Aufwand, AWS zu verlassen, ist selten das Hindernis, als das er erscheint. Die eigentliche Herausforderung liegt in der Choreografie: Datenbankmigrationen ohne Ausfallzeit, DNS-Umstellung, Kontinuität der Observability. Genau dort spart ein Managed-Infrastructure-Partner Monate.

AWS Dienste und ihre EU-only Äquivalente

Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: AWS auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.

EC2 (compute)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. KVM-VMs auf Debian oder Ubuntu, provisioniert mit Terraform und konfiguriert mit Ansible.
Engineering-Hinweis
Wir dimensionieren die Instanzen anhand Ihres tatsächlichen Lastprofils statt anhand einer Katalog-Stufe, sodass die meisten Migrationen mit weniger, aber besser ausgelasteten Maschinen enden.

S3 (object storage)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
Engineering-Hinweis
S3-kompatible APIs sind universell; bei den meisten Anwendungen genügt eine einzige Endpoint-Änderung. Bei den meisten EU-Anbietern fallen keine Egress-Gebühren an.

RDS / Aurora (managed DB)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PostgreSQL oder MySQL mit Patroni für Failover und pgBackRest für Point-in-Time Recovery.
Engineering-Hinweis
Streaming-Replikation ermöglicht eine Umschaltung ohne Ausfallzeit. Managed EU-PostgreSQL-Preise liegen typischerweise 30-50% unter vergleichbarem RDS.

CloudFront (CDN)

Was wir stattdessen betreiben
Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
Engineering-Hinweis
Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.

Route 53 (DNS)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
Engineering-Hinweis
Zonen werden als Standard-Zonendateien exportiert und importiert, das ist meist der unspektakulärste Teil einer Migration. Senken Sie die TTLs eine Woche im Voraus.

Lambda (serverless)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
Engineering-Hinweis
Für souveräne Deployments ist self-hosted Knative auf EU-Compute die sauberste Lösung. Die meisten Lambda-Workloads passen in einen kleinen Kubernetes-Cluster.

SES (email)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Postfix mit DKIM, SPF und DMARC, sowie Rspamd zum Filtern.
Engineering-Hinweis
Bei transaktionalem Volumen unter 1 Mio./Monat ist ein korrekt konfiguriertes Postfix-Relay operativ einfacher und günstiger als SES.

SQS / SNS

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. RabbitMQ, NATS oder Redis Streams, je nach Zustellgarantien.
Engineering-Hinweis
Managed Message Broker sind im EU-souveränen Raum selten. Self-Managed ist das Standardmuster; wir betreiben es für Kunden.

EKS (managed Kubernetes)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Kubernetes auf Debian oder Talos, mit Cilium-Networking und cert-manager für Zertifikate.
Engineering-Hinweis
Managed K8s bei EU-Anbietern bietet für 95 % der Workloads Funktionsparität.

CloudWatch / X-Ray

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Prometheus, Grafana, Loki und Tempo, verbunden mit OpenTelemetry.
Engineering-Hinweis
Der OpenTelemetry-Standard macht die Migration trivial; der operative Gewinn sind konsolidierte Dashboards und keine Kosten pro Metrik.

IAM

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Keycloak oder Authentik als Identity Provider, mit OIDC und SAML.
Engineering-Hinweis
Kein 1:1-Ersatz; plattformübergreifende Identität wird mit Vault, OIDC-Providern (Keycloak) und tool-spezifischen Rollen neu aufgebaut.

WAF / Shield

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
Engineering-Hinweis
Regeln werden gegen Ihren tatsächlichen Traffic abgestimmt, statt als Standardset ausgeliefert zu werden - das verhindert, dass eine WAF unbemerkt echte Kunden blockiert.

KMS

Was wir stattdessen betreiben
Binadit Private Infrastructure. Vault Transit für Key-Management, mit HSM-gestützten Keys, wo das Compliance-Regime es erfordert.
Engineering-Hinweis
Für HYOK-Szenarien ist ein On-Premises-HSM mit cloud-seitigem BYOK das gängige souveräne Muster.

Secrets Manager / SSM Parameter Store

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. HashiCorp Vault oder Infisical, self-hosted, mit automatischer Lease-Rotation.
Engineering-Hinweis
Vault auf EU-Infrastruktur ist die produktionsreife Antwort. Wir deployen und betreiben sie.

Wie wir migrieren von AWS

Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.

  1. Wochen 1-2

    Audit & Abhängigkeitskarte

    Jeden verwendeten AWS-Dienst, jede IAM-Rolle, jede Lambda-Funktion, jeden dienstübergreifenden Aufruf inventarisieren. Datenflüsse mit personenbezogenen Daten markieren. Ergebnis: ein Sanierungsplan mit risikobewerteten Befunden und einer Aufwandsschätzung pro Dienst.

  2. Wochen 3-6

    Vorbereitung weicher Abhängigkeiten & Egress

    Zuerst CloudFront, Route 53, SES und CloudWatch ersetzen - für die meisten ohne Änderungen am Anwendungscode. S3-Buckets hinter S3-kompatiblen EU-Speicher verschieben, mit Dual-Write während des Cutovers. Replikate von RDS vorab in der EU bereitstellen.

  3. Wochen 6-14

    Core-Compute- & DB-Umstellung

    Blue-Green-Compute-Migration mit Traffic-Umschaltung auf DNS-Ebene. Datenbank-Cutover per Streaming-Replikation während eines Zeitfensters mit geringem Traffic. EKS-Workloads werden auf managed EU-K8s oder self-managed Talos verschoben. Deaktivierung des AWS-Accounts nach erfolgter Verifizierung.

5-Jahres-TCO-Modellierung auf Basis von Workloads, die wir tatsächlich migriert haben: typischerweise 30-55% günstiger auf EU-souveräner Infrastruktur bei planbaren Workloads, neutral bis leicht teurer bei stark schwankenden Workloads, die von Sub-Sekunden-Autoscaling profitieren. Allein die Egress-Einsparungen sind oft der Unterschied zwischen einem positiven und negativen ROI.

Löst die Nutzung einer AWS-EU-Region (Frankfurt, Irland, Stockholm) das Schrems-II-Problem?
Nein. Die Datenresidenz liegt in der EU, aber Amazon Web Services Inc. ist nach US-Recht die verantwortliche Stelle für die Infrastruktur. Der CLOUD Act erlaubt es US-Behörden, die Offenlegung von Daten zu erzwingen, die sich im Besitz US-kontrollierter Unternehmen befinden, unabhängig vom Standort weltweit. Der EDPB hat dies ausdrücklich als Schrems-II-Problem eingestuft. AWS EMEA SARL ist eine luxemburgische Tochtergesellschaft, die vollständig im Besitz von AWS Inc. ist; auf dieser Eigentümerkette basiert die Analyse.
Wie lange dauert ein AWS-Exit in der Praxis?
Für eine Mid-Market-Anwendung (10-50 EC2-Instanzen, ein paar RDS-Datenbanken, S3, CloudFront, SES) mit einem 6-10-köpfigen Engineering-Team und kompetentem operativem Support: 10-16 Wochen Gesamtdauer. Mit einem Managed-Infrastructure-Partner, der die Koordination übernimmt (was den Großteil der eigentlichen Arbeit ausmacht): 6-10 Wochen.
Was ist mit AWS GovCloud oder AWS Sovereign Cloud Europe?
AWS GovCloud ist für US-Bundesbehörden-Workloads gedacht und für EU-Käufer nicht relevant. AWS European Sovereign Cloud (2023 angekündigt, im Aufbau) wird von EU-ansässigen AWS-Mitarbeitern in EU-Regionen betrieben, aber die übergeordnete Rechtsperson bleibt Amazon Web Services Inc. Ob dies "souverän genug" ist, hängt von Ihrem spezifischen Compliance-Regime ab; für viele Schrems-II-Analysen reicht es nicht aus, weil sich die Jurisdiktion der Muttergesellschaft nicht ändert.
Verlieren wir Funktionen, wenn wir AWS verlassen?
Bestimmte Managed Services (DynamoDB im einstelligen ms-Bereich, Aurora Serverless v2, Bedrock-Modellzugriff, SageMaker-Training auf H100s) haben keine sauberen souveränen EU-Äquivalente. Für 90 % der Mid-Market-Workloads - Webanwendungen, APIs, E-Commerce, B2B-SaaS, Analytics auf Warehouses - deckt der souveräne EU-Stack alles ab. Wir sagen Ihnen von vornherein, ob Ihr Workload in die 10-%-Kategorie fällt.
Können wir einige AWS-Services behalten und den Rest migrieren?
Ja - ein Hybridmodell ist manchmal die richtige Antwort. Die Disziplin besteht darin, AWS nur für klar nicht-personenbezogene Workloads zu nutzen und die Grenze in Ihrem DPA zu dokumentieren. Wir haben Hybridmodelle betrieben, bei denen AWS das ML-Training übernimmt (keine personenbezogenen Daten, nur Batch-Verarbeitung) und der EU-souveräne Stack die gesamte kundenseitige Infrastruktur abbildet.
Was kostet ein verwalteter Umzug?
Projektbasierte Preisgestaltung, nach dem Audit festgelegt. Typischer Mid-Market-AWS-Exit: 25-80k € für das Projekt, plus die laufende Managed-Infrastructure-Pauschale für den neuen EU-Stack. Die Ersparnisse im ersten Jahr bei den AWS-Ausgaben übersteigen meist die Projektkosten.

Plane deinen Exit von AWS.

30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.