Europa-only Alternative zu Cloudflare.
Cloudflare ist in den meisten „EU“-Stacks der am stärksten US-exponierte Anbieter, weil er vor dem Nutzer sitzt - jeder Besucher verbindet sich mit einem Cloudflare-Edge-Server, bevor er den Origin erreicht. Die EU-Regionen von Cloudflare sind EU-lokalisierte Edges, aber die Muttergesellschaft ist eine Delaware-Corporation mit US-kontrolliertem Schlüsselmaterial und US-kontrollierten Traffic-Logs. Für Schrems-II-Zwecke ist Cloudflare vor personenbezogenem Datenverkehr eines der am einfachsten zu begründenden Probleme, das man zuerst beseitigen sollte, da die Alternativen - Bunny.net (SI) und KeyCDN (CH) - vergleichbare Funktionsumfänge, aber deutlich einfachere rechtliche Verhältnisse bieten.
- Anbieter
- Cloudflare
- Hauptsitz
- San Francisco, CA
- Rechtsmacht
- Vereinigte Staaten
- Rechtsregime
- CLOUD Act, FISA 702, EO 12333
"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.
Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.
- Residenz
-
Wo sind die Daten physisch gespeichert?
Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.
- Subprozessoren
-
Wer ist sonst noch in Ihrem Datenpfad?
Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.
- Rechtsmacht
-
Wessen Gesetze können die Offenlegung erzwingen?
Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.
- Schlüsselverwahrung
-
Wer hält tatsächlich die Verschlüsselungsschlüssel?
Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.
Scheitert an Rechtsmacht und Schlüsselverwahrung.
EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.
Besteht in allen vier Punkten.
EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.
Warum Teams aussteigen Cloudflare
Das Muster, das wir sehen: Eine Datenschutz- oder DPO-Prüfung identifiziert Cloudflare als US-Subprozessor, der jede Besucheranfrage verarbeitet, einschließlich IP-Adressen, Browser-Fingerprints (via Bot Management) und Cookies. Unter Schrems II handelt es sich dabei um eine Übermittlung, die zusätzliche Maßnahmen erfordert - typischerweise eine Verschlüsselung, die Cloudflare nicht lesen kann, was die WAF- und Bot-Management-Funktionen zunichtemacht, die überhaupt der Grund für die Nutzung von Cloudflare waren. Die einfachere Antwort ist der Wechsel zu einem Anbieter mit EU-Gerichtsbarkeit, bei dem sich die rechtliche Analyse auf „keine Übermittlung“ reduziert. Bunny.net ist das gängige Ziel, und die Migration ist tatsächlich nur wenige Stunden DNS- und Konfigurationsarbeit.
Cloudflare Dienste und ihre EU-only Äquivalente
Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: Cloudflare auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.
Cloudflare CDN
- Was wir stattdessen betreiben
- Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
- Engineering-Hinweis
- Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.
Cloudflare WAF
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
- Engineering-Hinweis
- Regeln werden gegen Ihren tatsächlichen Traffic abgestimmt, statt als Standardset ausgeliefert zu werden - das verhindert, dass eine WAF unbemerkt echte Kunden blockiert.
Cloudflare DDoS protection
- Was wir stattdessen betreiben
- Binadit Private Infrastructure. Upstream volumetrische Filterung, mit Rate Limiting und CrowdSec am Application Edge.
- Engineering-Hinweis
- Volumetrische Angriffe werden vor Ihren Servern abgefangen. Missbrauch auf Applikationsebene wird dort behandelt, wo er tatsächlich verstanden werden kann, direkt neben Ihrem Traffic.
Cloudflare DNS
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
- Engineering-Hinweis
- Zonen werden als Standard-Zonendateien exportiert und importiert, das ist meist der unspektakulärste Teil einer Migration. Senken Sie die TTLs eine Woche im Voraus.
Cloudflare R2 (storage)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
- Engineering-Hinweis
- R2s Zero-Egress-Modell ist einzigartig; bei EU-Anbietern ist Egress ebenfalls meist kostenlos oder sehr günstig, sodass das Kostenargument übertragbar ist.
Cloudflare Workers
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
- Engineering-Hinweis
- Die meisten Funktionen, die wir migrieren, erweisen sich als kleine HTTP-Handler, die problemlos als gewöhnliche Container laufen, oft günstiger und ohne Cold Start.
Cloudflare Pages
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. Nginx liefert gebaute Assets aus, deployed aus GitLab CI.
- Engineering-Hinweis
- Der Hauptwert von Pages liegt in der Build-Pipeline; dieser Teil wandert zu Ihrem CI-Provider.
Cloudflare Tunnel (Argo)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. WireGuard-Tunnel oder ein Nginx-Reverse-Proxy in Ihrer eigenen DMZ.
- Engineering-Hinweis
- Netbird hat seinen Hauptsitz in Deutschland und bietet das „Kein-öffentliche-IP“-Muster mit EU-Gerichtsbarkeit. Selbstverwaltetes Wireguard ist die Standard-souveräne Antwort.
Cloudflare Access (zero trust)
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. WireGuard mit Keycloak oder Authentik vor internen Services.
- Engineering-Hinweis
- Für rein interne Anwendungen ist ein OIDC-geschützter Reverse Proxy auf EU-Infrastruktur funktional gleichwertig.
Cloudflare Stream (video)
- Was wir stattdessen betreiben
- Transcoding mit FFmpeg auf Binadit-Infrastruktur, ausgeliefert über ein EU-CDN wie Bunny.net.
- Engineering-Hinweis
- Transcoding ist ein Batch-Workload, der auf Kapazität läuft, die Sie bereits besitzen. Die Auslieferung erfolgt über gewöhnliches HTTP über ein CDN, das wir für Sie konfigurieren.
Cloudflare Bot Management
- Was wir stattdessen betreiben
- Binadit Managed Cloud Platform. CrowdSec zur verhaltensbasierten Erkennung, mit Rate Limiting und Challenge-Seiten am Edge.
- Engineering-Hinweis
- CrowdSec hat seinen Hauptsitz in FR und wird zunehmend leistungsfähiger. Für E-Commerce mit hohem Traffic ist DataDome (ebenfalls FR) die Enterprise-Alternative.
Wie wir migrieren von Cloudflare
Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.
-
Tag 1-3
Inventar & Risikobewertung
Jedes eingesetzte Cloudflare-Produkt auflisten: CDN, DNS, WAF-Regeln, Workers, Pages, R2, Tunnel, Access. Jedes davon einer Personendaten-Exposition zuordnen (werden PII berührt?) und der Migrationskomplexität. Ergebnis: Prioritätenliste, meist zuerst CDN/DNS.
-
Tag 4-10
Sanfter Wechsel (CDN, DNS, R2)
Bunny-Pull-Zones für dieselben Hostnamen einrichten. Test mit einem Staging-Hostnamen. DNS-Umstellung mit vorab niedrig gesetzter TTL. R2 → Bunny Storage Migration per Parallel-Write. WAF-Regeln manuell zu Bunny WAF übertragen.
-
Wochen 2-6
Schwierige Komponenten (Workers, Tunnel, Access)
Worker-Code wird überprüft und entweder auf Bunny Edge Scripting portiert, als origin-seitige Middleware neu geschrieben oder selbst auf Knative gehostet. Tunnel wird durch Netbird oder selbstverwaltetes Wireguard ersetzt. Access wird durch Pomerium oder Authelia ersetzt. Pages-Workloads werden zu GitLab Pages oder Self-Hosting verschoben.
Migrationen von Cloudflare zu Bunny reduzieren die monatlichen Kosten bei typischen Mid-Market-Volumina fast immer um 40-70%. Ausnahmen sind Workers-lastige Stacks (bei denen die äquivalente selbst gehostete Infrastruktur höhere Fixkosten hat) und High-Traffic-Pages-Stacks (bei denen Cloudflares aggressive Free-Tier schwer zu erreichen ist).
Häufig gestellte Fragen
Cloudflare bietet jetzt EU-only-Datentarife an - löst das das Problem?
Beeinträchtigt ein CDN-Wechsel die Performance für europäische Besucher?
Wie gehen wir mit dem Ersatz von Cloudflare Workers um?
Ist Bunny.net eine echte Schrems-II-sichere Alternative?
Was ist mit Fastly oder Akamai?
Wie lange dauert eine Cloudflare-Migration?
Plane deinen Exit von Cloudflare.
30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.