Europa-only Alternative zu Cloudflare.

Cloudflare ist in den meisten „EU“-Stacks der am stärksten US-exponierte Anbieter, weil er vor dem Nutzer sitzt - jeder Besucher verbindet sich mit einem Cloudflare-Edge-Server, bevor er den Origin erreicht. Die EU-Regionen von Cloudflare sind EU-lokalisierte Edges, aber die Muttergesellschaft ist eine Delaware-Corporation mit US-kontrolliertem Schlüsselmaterial und US-kontrollierten Traffic-Logs. Für Schrems-II-Zwecke ist Cloudflare vor personenbezogenem Datenverkehr eines der am einfachsten zu begründenden Probleme, das man zuerst beseitigen sollte, da die Alternativen - Bunny.net (SI) und KeyCDN (CH) - vergleichbare Funktionsumfänge, aber deutlich einfachere rechtliche Verhältnisse bieten.

Vereinigte Staaten Ersatz-Stack, ausschließlich EU 11 Dienste zugeordnet
Anbieter
Cloudflare
Hauptsitz
San Francisco, CA
Rechtsmacht
Vereinigte Staaten
Rechtsregime
CLOUD Act, FISA 702, EO 12333

"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.

Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.

Residenz

Wo sind die Daten physisch gespeichert?

Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.

Subprozessoren

Wer ist sonst noch in Ihrem Datenpfad?

Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.

Rechtsmacht

Wessen Gesetze können die Offenlegung erzwingen?

Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.

Schlüsselverwahrung

Wer hält tatsächlich die Verschlüsselungsschlüssel?

Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.

Erfüllt nicht AWS · Azure · GCP · EU-Region

Scheitert an Rechtsmacht und Schlüsselverwahrung.

EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.

Erfüllt Binadit Managed Stack

Besteht in allen vier Punkten.

EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.

Warum Teams aussteigen Cloudflare

Das Muster, das wir sehen: Eine Datenschutz- oder DPO-Prüfung identifiziert Cloudflare als US-Subprozessor, der jede Besucheranfrage verarbeitet, einschließlich IP-Adressen, Browser-Fingerprints (via Bot Management) und Cookies. Unter Schrems II handelt es sich dabei um eine Übermittlung, die zusätzliche Maßnahmen erfordert - typischerweise eine Verschlüsselung, die Cloudflare nicht lesen kann, was die WAF- und Bot-Management-Funktionen zunichtemacht, die überhaupt der Grund für die Nutzung von Cloudflare waren. Die einfachere Antwort ist der Wechsel zu einem Anbieter mit EU-Gerichtsbarkeit, bei dem sich die rechtliche Analyse auf „keine Übermittlung“ reduziert. Bunny.net ist das gängige Ziel, und die Migration ist tatsächlich nur wenige Stunden DNS- und Konfigurationsarbeit.

Cloudflare Dienste und ihre EU-only Äquivalente

Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: Cloudflare auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.

Cloudflare CDN

Was wir stattdessen betreiben
Wir implementieren und betreiben ein EU-CDN für Sie: Bunny.net oder KeyCDN, mit Nginx- und Varnish-Caching an Ihrem Origin.
Engineering-Hinweis
Ein CDN ist eine der wenigen Schichten, die wir nicht selbst betreiben. Wir wählen den EU-Anbieter aus, konfigurieren Cache-Header, Purge-Strategie und Origin Shielding und betreiben es als Teil des Managed Service.

Cloudflare WAF

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Coraza oder ModSecurity mit dem OWASP Core Rule Set, plus CrowdSec für verhaltensbasierte Blockierung.
Engineering-Hinweis
Regeln werden gegen Ihren tatsächlichen Traffic abgestimmt, statt als Standardset ausgeliefert zu werden - das verhindert, dass eine WAF unbemerkt echte Kunden blockiert.

Cloudflare DDoS protection

Was wir stattdessen betreiben
Binadit Private Infrastructure. Upstream volumetrische Filterung, mit Rate Limiting und CrowdSec am Application Edge.
Engineering-Hinweis
Volumetrische Angriffe werden vor Ihren Servern abgefangen. Missbrauch auf Applikationsebene wird dort behandelt, wo er tatsächlich verstanden werden kann, direkt neben Ihrem Traffic.

Cloudflare DNS

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PowerDNS oder Knot, autoritativ, DNSSEC-signiert.
Engineering-Hinweis
Zonen werden als Standard-Zonendateien exportiert und importiert, das ist meist der unspektakulärste Teil einer Migration. Senken Sie die TTLs eine Woche im Voraus.

Cloudflare R2 (storage)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. MinIO oder Ceph RGW, S3-kompatibel.
Engineering-Hinweis
R2s Zero-Egress-Modell ist einzigartig; bei EU-Anbietern ist Egress ebenfalls meist kostenlos oder sehr günstig, sodass das Kostenargument übertragbar ist.

Cloudflare Workers

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Knative oder OpenFaaS auf Ihrem Kubernetes-Cluster.
Engineering-Hinweis
Die meisten Funktionen, die wir migrieren, erweisen sich als kleine HTTP-Handler, die problemlos als gewöhnliche Container laufen, oft günstiger und ohne Cold Start.

Cloudflare Pages

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Nginx liefert gebaute Assets aus, deployed aus GitLab CI.
Engineering-Hinweis
Der Hauptwert von Pages liegt in der Build-Pipeline; dieser Teil wandert zu Ihrem CI-Provider.

Cloudflare Tunnel (Argo)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. WireGuard-Tunnel oder ein Nginx-Reverse-Proxy in Ihrer eigenen DMZ.
Engineering-Hinweis
Netbird hat seinen Hauptsitz in Deutschland und bietet das „Kein-öffentliche-IP“-Muster mit EU-Gerichtsbarkeit. Selbstverwaltetes Wireguard ist die Standard-souveräne Antwort.

Cloudflare Access (zero trust)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. WireGuard mit Keycloak oder Authentik vor internen Services.
Engineering-Hinweis
Für rein interne Anwendungen ist ein OIDC-geschützter Reverse Proxy auf EU-Infrastruktur funktional gleichwertig.

Cloudflare Stream (video)

Was wir stattdessen betreiben
Transcoding mit FFmpeg auf Binadit-Infrastruktur, ausgeliefert über ein EU-CDN wie Bunny.net.
Engineering-Hinweis
Transcoding ist ein Batch-Workload, der auf Kapazität läuft, die Sie bereits besitzen. Die Auslieferung erfolgt über gewöhnliches HTTP über ein CDN, das wir für Sie konfigurieren.

Cloudflare Bot Management

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. CrowdSec zur verhaltensbasierten Erkennung, mit Rate Limiting und Challenge-Seiten am Edge.
Engineering-Hinweis
CrowdSec hat seinen Hauptsitz in FR und wird zunehmend leistungsfähiger. Für E-Commerce mit hohem Traffic ist DataDome (ebenfalls FR) die Enterprise-Alternative.

Wie wir migrieren von Cloudflare

Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.

  1. Tag 1-3

    Inventar & Risikobewertung

    Jedes eingesetzte Cloudflare-Produkt auflisten: CDN, DNS, WAF-Regeln, Workers, Pages, R2, Tunnel, Access. Jedes davon einer Personendaten-Exposition zuordnen (werden PII berührt?) und der Migrationskomplexität. Ergebnis: Prioritätenliste, meist zuerst CDN/DNS.

  2. Tag 4-10

    Sanfter Wechsel (CDN, DNS, R2)

    Bunny-Pull-Zones für dieselben Hostnamen einrichten. Test mit einem Staging-Hostnamen. DNS-Umstellung mit vorab niedrig gesetzter TTL. R2 → Bunny Storage Migration per Parallel-Write. WAF-Regeln manuell zu Bunny WAF übertragen.

  3. Wochen 2-6

    Schwierige Komponenten (Workers, Tunnel, Access)

    Worker-Code wird überprüft und entweder auf Bunny Edge Scripting portiert, als origin-seitige Middleware neu geschrieben oder selbst auf Knative gehostet. Tunnel wird durch Netbird oder selbstverwaltetes Wireguard ersetzt. Access wird durch Pomerium oder Authelia ersetzt. Pages-Workloads werden zu GitLab Pages oder Self-Hosting verschoben.

Migrationen von Cloudflare zu Bunny reduzieren die monatlichen Kosten bei typischen Mid-Market-Volumina fast immer um 40-70%. Ausnahmen sind Workers-lastige Stacks (bei denen die äquivalente selbst gehostete Infrastruktur höhere Fixkosten hat) und High-Traffic-Pages-Stacks (bei denen Cloudflares aggressive Free-Tier schwer zu erreichen ist).

Cloudflare bietet jetzt EU-only-Datentarife an - löst das das Problem?
Die „Data Localization Suite“ von Cloudflare kann EU-Traffic auf EU-Edges und EU-Keys halten, was die Datenresidenz adressiert. Die Jurisdiktion adressiert sie nicht: Cloudflare Inc. bleibt eine US-Corporation, die dem CLOUD Act unterliegt. Für die meisten Schrems-II-Analysen ist das Data-Localization-Produkt eine Verbesserung, aber keine vollständige Souveränität.
Beeinträchtigt ein CDN-Wechsel die Performance für europäische Besucher?
Speziell für europäische Nutzer schneidet Bunny.net oft gleich gut oder besser ab als Cloudflare, da ihre EU-POP-Dichte pro Traffic höher ist. Praxistests bei E-Commerce-Migrationen zeigten TTFB-Verbesserungen von 10-30ms für EU-spezifischen Traffic. Für globale Nutzer (USA, APAC) ist Cloudflares POP-Anzahl größer.
Wie gehen wir mit dem Ersatz von Cloudflare Workers um?
Drei Muster, je nach Worker: (1) triviale Request-Rewrites wandern unverändert zu Bunny Edge Scripting, (2) Workers, die mit KV / Durable Objects kommunizieren, benötigen eine Neuarchitektur - typischerweise wandert die Logik zum Origin und nutzt Redis oder Postgres, (3) Workers, die als API-Endpunkte fungieren, werden zu kleinen Knative-Services auf EU-Infrastruktur.
Ist Bunny.net eine echte Schrems-II-sichere Alternative?
Bunny.net ist die BunnyWay d.o.o. mit Hauptsitz in Ljubljana, Slowenien (EU-Mitglied). Die juristische Person unterliegt vollständig der EU-Rechtsprechung. Ihre veröffentlichte Subprozessor-Liste ist kurz und EU-fokussiert. Für Schrems II reduziert sich die Analyse auf „keine Drittlandübermittlung“, was wesentlich einfacher ist als Cloudflares Data-Localization-Story.
Was ist mit Fastly oder Akamai?
Beide mit Hauptsitz in den USA. Fastly sitzt in San Francisco; Akamai in Cambridge, MA. Gleiche CLOUD-Act-Analyse wie bei Cloudflare. Sie sind nicht Schrems-II-einfacher als Cloudflare; es sind einfach andere US-Anbieter mit unterschiedlichen Feature-Sets.
Wie lange dauert eine Cloudflare-Migration?
Für einen typischen Workload (CDN, DNS, einfache WAF, keine Workers): 1-2 Wochen Laufzeit. Für ein Setup mit intensiver Workers-Nutzung oder Tunnel-Abhängigkeit: 4-8 Wochen. Wir können das Ganze als Managed Migration durchführen, wenn Sie es erledigt haben möchten, ohne die Kapazität Ihres Teams zu belasten.

Plane deinen Exit von Cloudflare.

30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.