Europa-only Alternative zu Heroku (Salesforce).

Heroku ist die ursprüngliche Developer-First-PaaS, 2010 von Salesforce übernommen und heute Teil von Salesforce.com Inc. Salesforce ist ein US-Unternehmen, Herokus Standardregion liegt in den USA, und die EU-„Common Runtime“ läuft auf AWS Irland - das bedeutet, Ihre Heroku-App läuft auf AWS-Infrastruktur mit Salesforce als vertraglichem Verarbeiter. Beide Ebenen unterliegen US-Jurisdiktion. Die souveräne Alternative ist unkompliziert: eine selbst gehostete PaaS wie Coolify oder Dokku auf EU-Infrastruktur, oder ein vollständig verwaltetes Äquivalent, betrieben von einem EU-Partner.

Vereinigte Staaten Ersatz-Stack, ausschließlich EU 11 Dienste zugeordnet
Anbieter
Heroku (Salesforce)
Hauptsitz
San Francisco, CA (Salesforce)
Rechtsmacht
Vereinigte Staaten
Rechtsregime
CLOUD Act, FISA 702

"EU-Region" ist keine Souveränität. Vier Fragen entscheiden.

Data-Residency sagt, wo die Bits liegen. Souveränität sagt, welches Rechtssystem Zugriff erzwingen kann. Die Antwort muss auf allen vier Punkten halten, sonst ist der Stack nicht souverän.

Residenz

Wo sind die Daten physisch gespeichert?

Nicht "in der Cloud": welches Rechenzentrum, in welchem Land, unter welcher Jurisdiktion.

Subprozessoren

Wer ist sonst noch in Ihrem Datenpfad?

Jeder Anbieter, der die Daten berührt: das CDN, das E-Mail-Relay, der Error-Tracker, die Analytics-Pipeline.

Rechtsmacht

Wessen Gesetze können die Offenlegung erzwingen?

Ein Anbieter mit US-Hauptsitz untersteht FISA 702 und dem CLOUD Act, auch wenn die Bits in Frankfurt liegen.

Schlüsselverwahrung

Wer hält tatsächlich die Verschlüsselungsschlüssel?

Wenn der Cloud-Anbieter sowohl die Daten als auch die Schlüssel hält, sind die Daten für ihn lesbar, unabhängig von jedem AVV.

Erfüllt nicht AWS · Azure · GCP · EU-Region

Scheitert an Rechtsmacht und Schlüsselverwahrung.

EU-Daten, US-Mutterkonzern, US-Subprozessoren im Standardpfad, vom Anbieter verwaltete Schlüssel.

Erfüllt Binadit Managed Stack

Besteht in allen vier Punkten.

EU-gehostet auf Infrastruktur mit EU-Hauptsitz. Null US-Subprozessoren im Standardpfad. Kunden- oder EU-KMS-Schlüssel. Namentlich in Ihrer Artikel-28-AVV aufgeführt.

Warum Teams aussteigen Heroku (Salesforce)

Heroku-Ausstiege, die wir durchgeführt haben, resultieren aus drei Auslösern: einem Kundenaudit (B2B-SaaS), das den Datenpfad AWS-Irland-via-Heroku als Schrems-II-exponiert einstufte, der Einstellung der kostenlosen Dynos im Jahr 2022, die eine Kostenneubewertung erzwang, oder einer strategischen Entscheidung, die doppelte Anbieterkette (Salesforce → AWS) zu entfernen, die das DPA-Management verkompliziert. Herokus Wert liegt in der Developer Experience; Open-Source-Alternativen wie Coolify, Dokku und Caprover reproduzieren den Großteil dieser Erfahrung auf EU-Infrastruktur.

Heroku (Salesforce) Dienste und ihre EU-only Äquivalente

Eine Migration ist nicht "eine Box gegen eine andere tauschen". Die Zuordnung unten ist das, was wir für Kunden ausführen, die Folgendes verlassen: Heroku (Salesforce) auf Grundlage von Schrems II: vollständige EU-Jurisdiktion, kein US-Mutterkonzern im Datenpfad.

Dynos (web/worker)

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Docker-Images, gebaut in GitLab CI und deployed auf Kubernetes, mit Review-Umgebungen pro Branch.
Engineering-Hinweis
Coolify bietet eine fast identische Heroku-DX (git push Deploys, One-Click-Apps) auf EU-Infrastruktur. Die Kosten liegen typischerweise 60-80% unter Heroku bei vergleichbarer Compute-Leistung.

Heroku Postgres

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. PostgreSQL oder MySQL mit Patroni für Failover und pgBackRest für Point-in-Time Recovery.
Engineering-Hinweis
Logische Replikation ermöglicht einen unterbrechungsfreien Umstieg. Heroku-Postgres-Backups können als Standard-pg_dump heruntergeladen und überall wiederhergestellt werden.

Heroku Redis

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Redis oder Valkey, mit Sentinel für Failover.
Engineering-Hinweis
Standard-Redis-API; Migration über SLAVEOF oder RDB-Transfer.

Heroku Connect (Salesforce sync)

Was wir stattdessen betreiben
Binadit DevOps & Support. Integration-Worker, die auf Ihrer eigenen Infrastruktur laufen und direkt mit der Vendor-API kommunizieren.
Engineering-Hinweis
Für Teams, die Salesforce CRM beibehalten, wird die Sync-Schicht neu aufgebaut; für Teams, die Salesforce ersetzen, entfällt dieses Thema.

Add-ons marketplace

Was wir stattdessen betreiben
Binadit DevOps & Support. Die Komponenten, die Sie tatsächlich nutzen, bereitgestellt und betrieben als Teil Ihres Stacks.
Engineering-Hinweis
Der Komfort der Heroku-Add-ons ist der größte DX-Verlust; direktes Vendor-Management ist der Trade-off für Souveränität.

Pipelines (review apps, CI/CD)

Was wir stattdessen betreiben
Binadit DevOps & Support. Review-Umgebungen pro Branch auf Kubernetes, erstellt und entfernt von GitLab CI.
Engineering-Hinweis
Coolify unterstützt Preview-Umgebungen pro Branch.

Heroku Buildpacks

Was wir stattdessen betreiben
Binadit DevOps & Support. Dockerfiles oder Cloud Native Buildpacks, gebaut in GitLab CI.
Engineering-Hinweis
Die meisten Heroku-Apps lassen sich unverändert über Cloud Native Buildpacks auf Coolify deployen.

Logplex / Logging

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. Loki zur Aggregation, mit Grafana für Abfragen und Retention-Policies pro Stream.
Engineering-Hinweis
Loki ist das Standardmuster; aggregiert Logs aus allen Containern.

Heroku CI

Was wir stattdessen betreiben
Binadit DevOps & Support. GitLab CI mit Runnern auf Ihrer eigenen Infrastruktur.
Engineering-Hinweis
GitLab CI auf einem self-hosted EU-Runner ist der produktionsreife Ersatz.

Heroku Private Spaces

Was wir stattdessen betreiben
Binadit Private Infrastructure. Vollständig isolierte Umgebung, dedizierte Hardware, individuelle Netzwerkarchitektur.
Engineering-Hinweis
Das Konzept "Private Spaces" ist letztlich nur ein anderer Name für eine VPC; Standard-EU-Networking deckt das ab.

SSL / domains

Was wir stattdessen betreiben
Binadit Managed Cloud Platform. cert-manager mit Let's Encrypt, automatische Verlängerung.
Engineering-Hinweis
Ein Domain-Transfer ist ein Registrar-Wechsel; SSL wird von allen modernen PaaS-Alternativen automatisiert.

Wie wir migrieren von Heroku (Salesforce)

Eine typische Mittelstand-Migration läuft in drei Phasen. Die Zahlen unten gehen von einem 6-10-köpfigen Engineering-Team und einem mäßig komplexen Anwendungs-Stack aus.

  1. Tag 1-3

    PaaS-Auswahl + Abhängigkeitsübersicht

    Entscheidung für die EU-PaaS (Coolify ist unser Standard für Heroku-artige DX; Dokku für Minimalisten; Managed-Angebot von Binadit für Teams ohne eigenen Betriebsaufwand). Heroku-Apps, Dynos und Add-ons erfassen.

  2. Tag 4-10

    Datenbank- + Add-on-Wechsel

    Heroku Postgres wird per logischer Replikation zu einem EU-verwalteten PostgreSQL repliziert. Jedes Add-on wird durch ein EU-Äquivalent ersetzt (einzeln, um das Risiko zu kontrollieren). Logging wird zu Loki migriert.

  3. Wochen 2-4

    Anwendungsumstellung

    Apps wurden mit denselben Buildpacks auf Coolify neu deployed. DNS-Umstellung mit niedrigem TTL-Fenster. Die Heroku-App wurde nach einer Verifizierungsphase archiviert.

5-Jahres-TCO bei Heroku-Exits: 60-85% günstiger. Herokus Preismodell (pro Dyno, pro Add-on, pro Datenbank-Tier) summiert sich schnell; eine self-hosted PaaS auf EU-Infrastruktur ersetzt eine typische Heroku-Rechnung von 500-2000 $/Monat für einen Bruchteil davon an reiner Infrastruktur, zuzüglich unserer Managed-Gebühr, falls Sie den Betrieb nicht selbst übernehmen möchten.

Ist die EU-Region von Heroku für die DSGVO ausreichend?
Nur Residenz. Herokus „Common Runtime“ EU-Region läuft in AWS Irland - das sind zwei Schichten US-kontrollierter Anbieter (Salesforce als direkter Vertragspartner, AWS als zugrunde liegende Infrastruktur). Die CLOUD-Act-Analyse gilt für beide. Für Schrems-II-strikte Workloads ist Heroku EU nicht ausreichend.
Verlieren wir die Heroku-DX?
Coolify bildet git-push-Deploys, One-Click-App-Templates, Preview-Umgebungen pro PR, automatisiertes SSL, Umgebungsvariablen und Deploys pro Branch nach. Die DX ist wirklich nah dran. Der Hauptverlust ist der Add-on-Marktplatz; man tauscht diesen gegen direkte Vendor-Beziehungen, was besser handhabbar ist, als das Heroku-Marketing vermuten lässt.
Was ist mit Heroku Connect für die Salesforce-Synchronisierung?
Wenn Sie Salesforce CRM behalten, muss Heroku Connect neu aufgebaut werden (REST-/Bulk-API + Queue). Wenn Sie auch von Salesforce weggehen - was bei Schrems-II-getriebenen Exits zunehmend üblich ist - entfällt dieses Problem.
Können wir Coolify selbst nutzen oder brauchen wir Hilfe?
Viele Teams betreiben Coolify erfolgreich selbst auf einer einzelnen VM. Für Multi-Tenant-Produktionsszenarien - Multi-Environment, Blue-Green, Secrets-Management - ergibt ein Managed-Partner-Setup Sinn. Wir deployen und betreiben Coolify-Cluster für Kunden.
Wie lange dauert ein Heroku-Exit?
Für einen kleinen Workload (1-3 Apps, 1 Postgres, ein paar Add-ons): 1-2 Wochen. Für ein Multi-App-Enterprise-Heroku-Setup mit Private Spaces und Heroku Connect: 6-10 Wochen. Herokus App-Oberfläche ist bewusst einfach gehalten, wodurch die Migration größtenteils eine Choreografie-Übung ist.
Was ist mit den neueren Plattformen im Heroku-Stil?
Sie bilden die Developer Experience gut nach, und wenn das alles ist, was Sie benötigen, sind sie eine vernünftige Anlaufstelle. Prüfen Sie zwei Dinge, bevor Sie sich festlegen: unter welcher Gerichtsbarkeit die Plattform und ihre Datenbank stehen, und wie der Ausstieg in zwei Jahren aussieht. Eine Plattform, die aus Ihrem Dockerfile heraus auf Infrastruktur baut, die Sie selbst betreiben könnten, ist später ein deutlich kürzeres Gespräch als eine mit proprietärem Build und Runtime.

Plane deinen Exit von Heroku (Salesforce).

30-minütiges Scoping-Gespräch. Wir bilden Ihren Stack auf EU-only Alternativen ab, schätzen den Migrationsaufwand und sagen Ihnen, ob es die richtige Entscheidung ist.