Europees-only alternatief voor AWS.
Amazon Web Services is the original public cloud - and the original Schrems II problem. The same EU regions that make AWS technically usable for European workloads do not change the parent jurisdiction: AWS Inc. is a Delaware corporation, AWS EMEA SARL is a Luxembourg subsidiary fully controlled by it, and the CLOUD Act applies to both. For audited workloads, regulated industries and any business that has had a customer ask "is your provider US-subpoenable?", the honest answer on AWS is yes. Below is the engineering-grade map for getting off it.
- Leverancier
- AWS
- Hoofdkantoor
- Seattle, WA
- Rechtsmacht
- United States
- Wettelijk regime
- CLOUD Act, FISA 702, EO 12333
"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.
Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.
- Residency
-
Waar staat de data fysiek opgeslagen?
Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.
- Subprocessoren
-
Wie zit er nog meer in uw datapad?
Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.
- Rechtsmacht
-
Wiens wetten kunnen openbaarmaking afdwingen?
Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.
- Sleutelbeheer
-
Wie heeft daadwerkelijk de encryptiesleutels?
Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.
Faalt op rechtsmacht en sleutelbeheer.
EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.
Slaagt op alle vier.
EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.
Waarom teams weggaan AWS
The drivers we hear in scoping calls are consistent: a procurement gate that now demands "no third-country data processor" (NIS2, DORA, public sector), a customer audit (typically B2B enterprise or healthcare) that flagged the AWS relationship, escalating egress and bandwidth costs that look worse every quarter, or a leadership-level concern after the 2024-2025 round of EU-US transfer mechanism uncertainty. The technical lift to leave AWS is rarely the blocker it appears to be. The real friction is choreography: zero-downtime database migrations, DNS cutover, observability continuity. That is where a managed-infrastructure partner saves months.
AWS diensten en hun EU-only equivalenten
Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij AWS op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.
EC2 (compute)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. KVM virtual machines op Debian of Ubuntu, geprovisioned met Terraform en geconfigureerd met Ansible.
- Engineering-notitie
- Wij dimensioneren de instances op basis van uw daadwerkelijke load profile in plaats van een catalogus-tier, waardoor de meeste migraties resulteren in minder, beter benutte machines.
S3 (object storage)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
- Engineering-notitie
- S3-compatibele API's zijn universeel; bij de meeste applicatiecode volstaat één endpoint-wijziging. Geen egress-kosten bij de meeste EU-providers.
RDS / Aurora (managed DB)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. PostgreSQL of MySQL met Patroni voor failover en pgBackRest voor point-in-time recovery.
- Engineering-notitie
- Streaming replication maakt een overstap zonder downtime mogelijk. Managed EU PostgreSQL-prijzen liggen doorgaans 30-50% lager dan vergelijkbare RDS-opties.
CloudFront (CDN)
- Wat wij in plaats daarvan draaien
- Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
- Engineering-notitie
- Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.
Route 53 (DNS)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
- Engineering-notitie
- Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.
Lambda (serverless)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
- Engineering-notitie
- Voor soevereine deployments is self-hosted Knative op EU compute de schoonste oplossing. De meeste Lambda-workloads passen in een kleine Kubernetes-cluster.
SES (email)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Postfix met DKIM, SPF en DMARC, en Rspamd voor filtering.
- Engineering-notitie
- Voor transactievolumes onder 1M/maand is een correct geconfigureerde Postfix-relay operationeel eenvoudiger en goedkoper dan SES.
SQS / SNS
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. RabbitMQ, NATS, of Redis Streams, afhankelijk van de gewenste delivery guarantees.
- Engineering-notitie
- Managed message brokers zijn zeldzaam in de EU-soevereine ruimte. Self-managed is het standaardpatroon; wij beheren dit voor klanten.
EKS (managed Kubernetes)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Kubernetes op Debian of Talos, met Cilium networking en cert-manager voor certificaten.
- Engineering-notitie
- Managed K8s bij EU-providers biedt feature parity voor 95% van de workloads.
CloudWatch / X-Ray
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Prometheus, Grafana, Loki en Tempo, gekoppeld met OpenTelemetry.
- Engineering-notitie
- De OpenTelemetry-standaard maakt de migratie triviaal; de operationele winst zit in geconsolideerde dashboards en geen per-metric pricing.
IAM
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Keycloak of Authentik als identity provider, met OIDC en SAML.
- Engineering-notitie
- Geen 1:1-vervanging; cross-platform identity wordt opnieuw opgebouwd met Vault, OIDC-providers (Keycloak) en per-tool rollen.
WAF / Shield
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
- Engineering-notitie
- Regels worden afgestemd op uw eigen verkeer in plaats van als standaardset geleverd, wat voorkomt dat een WAF stilletjes echte klanten blokkeert.
KMS
- Wat wij in plaats daarvan draaien
- Binadit Private Infrastructure. Vault Transit voor key management, met HSM-backed keys waar het compliance-regime dit vereist.
- Engineering-notitie
- Voor HYOK-scenario's is on-premises HSM met cloud-side BYOK het standaard soevereine patroon.
Secrets Manager / SSM Parameter Store
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. HashiCorp Vault of Infisical, self-hosted, met automatische lease rotation.
- Engineering-notitie
- Vault op EU-infrastructuur is het antwoord op productieniveau. Wij deployen en beheren het.
Hoe we migreren af van AWS
Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.
-
Weeks 1-2
Audit & dependency map
Inventory every AWS service in use, every IAM role, every Lambda, every cross-service call. Tag personal data flows. Output: a remediation plan with risk-ranked findings and an effort estimate per service.
-
Weeks 3-6
Soft dependencies & egress prep
Replace CloudFront, Route 53, SES and CloudWatch first - zero application code changes for most. Move S3 buckets behind S3-compatible EU storage with dual-write during cutover. Pre-stage replicas of RDS in EU.
-
Weeks 6-14
Core compute & DB cutover
Blue-green compute migration with DNS-level traffic shift. Streaming-replication database cutover during a low-traffic window. EKS workloads moved to managed EU K8s or self-managed Talos. Decommission AWS account once verified.
5-year TCO modelling on workloads we have actually migrated: typically 30-55% cheaper on EU sovereign infrastructure for predictable workloads, neutral to slightly higher for highly bursty workloads that benefit from sub-second autoscaling. Egress savings alone are often the difference between a positive and negative ROI.
Veelgestelde vragen
Does using an AWS EU region (Frankfurt, Ireland, Stockholm) solve the Schrems II problem?
How long does an AWS exit take in practice?
What about AWS GovCloud or AWS Sovereign Cloud Europe?
Will we lose features by leaving AWS?
Can we keep some AWS services and migrate the rest?
What does a managed exit cost?
Plan je exit van AWS.
Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.