Europa-only Alternative zu AWS.
Amazon Web Services ist die ursprüngliche Public Cloud - und das ursprüngliche Schrems-II-Problem. Dieselben EU-Regionen, die AWS technisch für europäische Workloads nutzbar machen, ändern nichts an der Jurisdiktion der Muttergesellschaft: AWS Inc. ist eine Delaware-Corporation, AWS EMEA SARL ist eine luxemburgische Tochtergesellschaft, die vollständig von ihr kontrolliert wird, und der CLOUD Act gilt für beide. Für auditierte Workloads, regulierte Branchen und jedes Unternehmen, das jemals von einem Kunden gefragt wurde "ist Ihr Anbieter US-vorladbar?", lautet die ehrliche Antwort bei AWS: Ja. Im Folgenden finden Sie die Engineering-Landkarte für den Ausstieg.
- Anbieter
- AWS
- Hauptsitz
- Seattle, WA
- Rechtsmacht
- Vereinigte Staaten
- Rechtsregime
- CLOUD Act, FISA 702, EO 12333
"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.
Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.
- Residenz
-
Wo sind die Daten physisch gespeichert?
Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.
- Subprozessoren
-
Wer ist sonst noch in Ihrem Datenpfad?
Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.
- Rechtsmacht
-
Wessen Gesetze können die Offenlegung erzwingen?
Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.
- Schlüsselverwahrung
-
Wer hält tatsächlich die Verschlüsselungsschlüssel?
Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.
Scheitert an Rechtsmacht und Schlüsselverwahrung.
EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.
Besteht in allen vier Punkten.
EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.
Warum Teams aussteigen AWS
Die Treiber, die wir in Scoping-Calls hören, sind durchweg dieselben: eine Procurement-Vorgabe, die inzwischen „keinen Drittstaaten-Datenverarbeiter“ verlangt (NIS2, DORA, öffentlicher Sektor), ein Kundenaudit (typischerweise B2B-Enterprise oder Gesundheitswesen), das die AWS-Beziehung bemängelt hat, eskalierende Egress- und Bandbreitenkosten, die jedes Quartal schlechter aussehen, oder eine Sorge auf Leitungsebene nach der Runde der EU-US-Transfermechanismus-Unsicherheit 2024-2025. Der technische Aufwand, AWS zu verlassen, ist selten das Hindernis, als das er erscheint. Die eigentliche Herausforderung liegt in der Choreografie: Datenbankmigrationen ohne Ausfallzeit, DNS-Umstellung, Kontinuität der Observability. Genau dort spart ein Managed-Infrastructure-Partner Monate.
AWS Dienste und ihre EU-only Äquivalente
Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: AWS auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.
EC2 (compute)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. KVM-VMs auf Debian oder Ubuntu, provisioniert mit Terraform und konfiguriert mit Ansible.
- Engineering-Hinweis
- Wir dimensionieren die Instanzen anhand Ihres tatsächlichen Lastprofils statt anhand einer Katalog-Stufe, sodass die meisten Migrationen mit weniger, aber besser ausgelasteten Maschinen enden.
S3 (object storage)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
- Engineering-Hinweis
- S3-kompatible APIs sind universell; bei den meisten Anwendungen genügt eine einzige Endpoint-Änderung. Bei den meisten EU-Anbietern fallen keine Egress-Gebühren an.
RDS / Aurora (managed DB)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. PostgreSQL oder MySQL mit Patroni für Failover und pgBackRest für Point-in-Time Recovery.
- Engineering-Hinweis
- Streaming-Replikation ermöglicht eine Umschaltung ohne Ausfallzeit. Managed EU-PostgreSQL-Preise liegen typischerweise 30-50% unter vergleichbarem RDS.
CloudFront (CDN)
- Was wir stattdessen betreiben
- Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
- Engineering-Hinweis
- Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.
Route 53 (DNS)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
- Engineering-Hinweis
- Zonen werden als Standard-Zonendateien exportiert und importiert, das ist meist der unspektakulärste Teil einer Migration. Senken Sie die TTLs eine Woche im Voraus.
Lambda (serverless)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
- Engineering-Hinweis
- Für souveräne Deployments ist self-hosted Knative auf EU-Compute die sauberste Lösung. Die meisten Lambda-Workloads passen in einen kleinen Kubernetes-Cluster.
SES (email)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Postfix mit DKIM, SPF und DMARC, sowie Rspamd zum Filtern.
- Engineering-Hinweis
- Bei transaktionalem Volumen unter 1 Mio./Monat ist ein korrekt konfiguriertes Postfix-Relay operativ einfacher und günstiger als SES.
SQS / SNS
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. RabbitMQ, NATS oder Redis Streams, je nach Zustellgarantien.
- Engineering-Hinweis
- Managed Message Broker sind im EU-souveränen Raum selten. Self-Managed ist das Standardmuster; wir betreiben es für Kunden.
EKS (managed Kubernetes)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Kubernetes auf Debian oder Talos, mit Cilium-Networking und cert-manager für Zertifikate.
- Engineering-Hinweis
- Managed K8s bei EU-Anbietern bietet für 95 % der Workloads Funktionsparität.
CloudWatch / X-Ray
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Prometheus, Grafana, Loki und Tempo, verbunden mit OpenTelemetry.
- Engineering-Hinweis
- Der OpenTelemetry-Standard macht die Migration trivial; der operative Gewinn sind konsolidierte Dashboards und keine Kosten pro Metrik.
IAM
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Keycloak oder Authentik als Identity Provider, mit OIDC und SAML.
- Engineering-Hinweis
- Kein 1:1-Ersatz; plattformübergreifende Identität wird mit Vault, OIDC-Providern (Keycloak) und tool-spezifischen Rollen neu aufgebaut.
WAF / Shield
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
- Engineering-Hinweis
- Regeln werden gegen Ihren tatsächlichen Traffic abgestimmt, statt als Standardset ausgeliefert zu werden - das verhindert, dass eine WAF unbemerkt echte Kunden blockiert.
KMS
- Was wir stattdessen betreiben
- Binadit Private Infrastructure. Vault Transit für Key-Management, mit HSM-gestützten Keys, wo das Compliance-Regime es erfordert.
- Engineering-Hinweis
- Für HYOK-Szenarien ist ein On-Premises-HSM mit cloud-seitigem BYOK das gängige souveräne Muster.
Secrets Manager / SSM Parameter Store
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. HashiCorp Vault oder Infisical, self-hosted, mit automatischer Lease-Rotation.
- Engineering-Hinweis
- Vault auf EU-Infrastruktur ist die produktionsreife Antwort. Wir deployen und betreiben sie.
Wie wir migrieren von AWS
Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.
-
Wochen 1-2
Audit & Abhängigkeitskarte
Jeden verwendeten AWS-Dienst, jede IAM-Rolle, jede Lambda-Funktion, jeden dienstübergreifenden Aufruf inventarisieren. Datenflüsse mit personenbezogenen Daten markieren. Ergebnis: ein Sanierungsplan mit risikobewerteten Befunden und einer Aufwandsschätzung pro Dienst.
-
Wochen 3-6
Vorbereitung weicher Abhängigkeiten & Egress
Zuerst CloudFront, Route 53, SES und CloudWatch ersetzen - für die meisten ohne Änderungen am Anwendungscode. S3-Buckets hinter S3-kompatiblen EU-Speicher verschieben, mit Dual-Write während des Cutovers. Replikate von RDS vorab in der EU bereitstellen.
-
Wochen 6-14
Core-Compute- & DB-Umstellung
Blue-Green-Compute-Migration mit Traffic-Umschaltung auf DNS-Ebene. Datenbank-Cutover per Streaming-Replikation während eines Zeitfensters mit geringem Traffic. EKS-Workloads werden auf managed EU-K8s oder self-managed Talos verschoben. Deaktivierung des AWS-Accounts nach erfolgter Verifizierung.
5-Jahres-TCO-Modellierung auf Basis von Workloads, die wir tatsächlich migriert haben: typischerweise 30-55% günstiger auf EU-souveräner Infrastruktur bei planbaren Workloads, neutral bis leicht teurer bei stark schwankenden Workloads, die von Sub-Sekunden-Autoscaling profitieren. Allein die Egress-Einsparungen sind oft der Unterschied zwischen einem positiven und negativen ROI.
Häufig gestellte Fragen
Löst die Nutzung einer AWS-EU-Region (Frankfurt, Irland, Stockholm) das Schrems-II-Problem?
Wie lange dauert ein AWS-Exit in der Praxis?
Was ist mit AWS GovCloud oder AWS Sovereign Cloud Europe?
Verlieren wir Funktionen, wenn wir AWS verlassen?
Können wir einige AWS-Services behalten und den Rest migrieren?
Was kostet ein verwalteter Umzug?
Plane deinen Exit von AWS.
30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.