Alternativa solo UE a Cloudflare.
Cloudflare is the most US-exposed vendor in most "EU" stacks because it sits in front of the user - every visitor connects to a Cloudflare edge server before reaching your origin. The EU regions of Cloudflare are EU-located edges, but the parent company is a Delaware corporation with US-controlled key material and US-controlled traffic logs. For Schrems II purposes, Cloudflare in front of personal-data traffic is one of the most defensible problems to remove first, because the alternatives - Bunny.net (SI) and KeyCDN (CH) - have comparable feature sets and dramatically simpler legal stories.
- Fornitore
- Cloudflare
- Sede
- San Francisco, CA
- Giurisdizione
- United States
- Regime giuridico
- CLOUD Act, FISA 702, EO 12333
"Regione UE" non è sovranità. Quattro domande decidono.
La residenza dei dati dice dove si trovano i bit. La sovranità dice quale sistema giuridico può imporne l'accesso. La risposta deve reggere su tutti e quattro i punti, altrimenti lo stack non è sovrano.
- Residenza
-
Dove sono fisicamente archiviati i dati?
Non "nel cloud": quale datacenter, in quale paese, sotto quale giurisdizione.
- Sub-responsabili
-
Chi altro è nel suo percorso dei dati?
Ogni fornitore che tocca i dati: il CDN, il relay e-mail, il tracker degli errori, la pipeline di analytics.
- Giurisdizione
-
Quali leggi possono imporre la divulgazione?
Un fornitore con sede negli Stati Uniti ricade sotto FISA 702 e CLOUD Act, anche se i bit si trovano a Francoforte.
- Custodia delle chiavi
-
Chi detiene effettivamente le chiavi di cifratura?
Se il provider cloud detiene sia i dati sia le chiavi, può leggerli, indipendentemente da qualsiasi DPA.
Fallisce su giurisdizione e custodia delle chiavi.
Bit nell'UE, casa madre statunitense, sub-responsabili americani nel percorso predefinito, chiavi gestite dal fornitore.
Passa su tutte e quattro.
Ospitato in UE su infrastruttura con sede europea. Zero sub-responsabili statunitensi nel percorso predefinito. Chiavi del cliente o di KMS europeo. Elencati per nome nel suo DPA Articolo 28.
Perché i team se ne vanno Cloudflare
The pattern we see: a privacy or DPO review identifies Cloudflare as a US subprocessor that processes every visitor request including IP addresses, browser fingerprints (via Bot Management) and cookies. Under Schrems II that is a transfer that needs supplementary measures - typically encryption that Cloudflare cannot read, which defeats the WAF and Bot Management features that were the reason for using Cloudflare. The simpler answer is to swap to an EU-jurisdictional provider where the legal analysis collapses to "no transfer." Bunny.net is the standard target and the migration is genuinely a few hours of DNS and configuration work.
Cloudflare servizi e i loro equivalenti solo UE
Una migrazione non è "scambiare una scatola con un'altra". La mappatura sottostante è ciò che eseguiamo per i clienti che lasciano Cloudflare in base a Schrems II: piena giurisdizione UE, nessuna capogruppo statunitense nel percorso dei dati.
Cloudflare CDN
- Cosa usiamo al suo posto
- Implementiamo e gestiamo per te una CDN EU: Bunny.net o KeyCDN, con caching Nginx e Varnish sulla tua origine.
- Nota di ingegneria
- Il CDN è uno dei pochi livelli che non gestiamo direttamente. Scegliamo il provider EU, configuriamo cache headers, strategia di purge e origin shielding, e lo operiamo come parte del servizio gestito.
Cloudflare WAF
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. Coraza o ModSecurity con l'OWASP Core Rule Set, più CrowdSec per il blocco comportamentale.
- Nota di ingegneria
- Le regole vengono calibrate sul vostro traffico reale invece di essere fornite come set predefinito, ed è proprio questo a impedire che un WAF blocchi silenziosamente clienti reali.
Cloudflare DDoS protection
- Cosa usiamo al suo posto
- Binadit Private Infrastructure. Filtraggio volumetrico a monte, con rate limiting e CrowdSec all'edge applicativo.
- Nota di ingegneria
- Gli attacchi volumetrici vengono assorbiti a monte dei tuoi server. L'abuso a livello applicativo viene gestito dove può effettivamente essere compreso, vicino al tuo traffico.
Cloudflare DNS
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. PowerDNS o Knot, autoritativi, firmati con DNSSEC.
- Nota di ingegneria
- Le zone vengono esportate e importate come file di zona standard, quindi questa è di solito la parte meno critica di una migrazione. Abbassa i TTL con una settimana di anticipo.
Cloudflare R2 (storage)
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. MinIO o Ceph RGW, compatibili S3.
- Nota di ingegneria
- Il vantaggio zero-egress di R2 è unico; sui provider EU, l'egress è tipicamente gratuito o molto basso, quindi l'argomento economico si trasferisce.
Cloudflare Workers
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. Knative o OpenFaaS sul tuo cluster Kubernetes.
- Nota di ingegneria
- La maggior parte delle funzioni che migriamo si rivelano essere piccoli HTTP handler che funzionano bene come normali container, spesso a costi inferiori e senza cold start.
Cloudflare Pages
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. Nginx che serve gli asset compilati, distribuiti da GitLab CI.
- Nota di ingegneria
- Il valore principale di Pages è la build pipeline; quel componente si sposta sul vostro provider CI.
Cloudflare Tunnel (Argo)
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. Tunnel WireGuard, oppure un reverse proxy Nginx nella tua DMZ.
- Nota di ingegneria
- Netbird ha sede in Germania e offre il pattern "no-public-IP" con giurisdizione UE. Wireguard autogestito è la risposta sovrana standard.
Cloudflare Access (zero trust)
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. WireGuard con Keycloak o Authentik davanti ai servizi interni.
- Nota di ingegneria
- Per applicazioni solo interne, un reverse proxy protetto da OIDC su infrastruttura UE è funzionalmente equivalente.
Cloudflare Stream (video)
- Cosa usiamo al suo posto
- Transcoding con FFmpeg su infrastruttura Binadit, distribuito tramite una CDN EU come Bunny.net.
- Nota di ingegneria
- Il transcoding è un workload batch che gira sulla capacità che già possiedi. La distribuzione avviene tramite normale HTTP su una CDN che configuriamo per te.
Cloudflare Bot Management
- Cosa usiamo al suo posto
- Binadit Managed Cloud Platform. CrowdSec per il rilevamento comportamentale, con rate limiting e challenge page all'edge.
- Nota di ingegneria
- CrowdSec ha sede in Francia ed è sempre più capace. Per e-commerce ad alto traffico, DataDome (anch'essa francese) è l'alternativa enterprise.
Come migriamo da Cloudflare
Una tipica migrazione di mid-market si svolge in tre fasi. I numeri qui sotto assumono un team di ingegneria di 6-10 persone e uno stack applicativo moderatamente complesso.
-
Days 1-3
Inventory & risk-rank
List every Cloudflare product in use: CDN, DNS, WAF rules, Workers, Pages, R2, Tunnel, Access. Map each to a personal-data exposure (does it touch PII?) and migration complexity. Output: priority list, usually CDN/DNS first.
-
Days 4-10
Soft swap (CDN, DNS, R2)
Provision Bunny pull zones for the same hostnames. Test with a staging hostname. Cut DNS over with low TTL pre-stage. R2 → Bunny Storage migration via parallel-write. WAF rules ported manually to Bunny WAF.
-
Weeks 2-6
Hard pieces (Workers, Tunnel, Access)
Worker code reviewed and either ported to Bunny Edge Scripting, rewritten as origin-side middleware, or self-hosted on Knative. Tunnel replaced with Netbird or self-managed Wireguard. Access replaced with Pomerium or Authelia. Pages workloads moved to GitLab Pages or self-hosted.
Cloudflare-to-Bunny migrations almost always reduce monthly spend by 40-70% at typical mid-market volumes. The exceptions are Workers-heavy stacks (where the equivalent self-hosted infrastructure has higher fixed cost) and high-traffic Pages stacks (where Cloudflare's aggressive free tier is hard to match).
Domande frequenti
Cloudflare has EU-only data plans now - does that solve it?
Will switching CDN affect performance for European visitors?
How do we handle Cloudflare Workers replacement?
Is Bunny.net a real Schrems II-safe alternative?
What about Fastly or Akamai?
How long does a Cloudflare migration take?
Pianifica la tua uscita da Cloudflare.
Chiamata di scoping di 30 minuti. Mappiamo il tuo stack rispetto alle alternative solo UE, stimiamo lo sforzo di migrazione e ti diciamo se è la scelta giusta.