Europees-only alternatief voor AWS.

Amazon Web Services is de originele public cloud - en het originele Schrems II-probleem. Dezelfde EU-regio's die AWS technisch bruikbaar maken voor Europese workloads, veranderen niets aan het rechtsgebied van de moedermaatschappij: AWS Inc. is een Delaware-vennootschap, AWS EMEA SARL is een Luxemburgse dochteronderneming die volledig door haar wordt gecontroleerd, en de CLOUD Act is op beide van toepassing. Voor geauditeerde workloads, gereguleerde sectoren en elk bedrijf waaraan een klant ooit heeft gevraagd "is uw provider onderworpen aan Amerikaanse dagvaardingen?", is het eerlijke antwoord bij AWS ja. Hieronder vindt u de engineering-grade routekaart om ervan af te stappen.

Verenigde Staten Vervangende stack, uitsluitend EU 14 diensten in kaart gebracht
Leverancier
AWS
Hoofdkantoor
Seattle, WA
Rechtsmacht
Verenigde Staten
Wettelijk regime
CLOUD Act, FISA 702, EO 12333

"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.

Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.

Residency

Waar staat de data fysiek opgeslagen?

Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.

Subprocessoren

Wie zit er nog meer in uw datapad?

Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.

Rechtsmacht

Wiens wetten kunnen openbaarmaking afdwingen?

Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.

Sleutelbeheer

Wie heeft daadwerkelijk de encryptiesleutels?

Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.

Voldoet niet AWS · Azure · GCP · EU-regio

Faalt op rechtsmacht en sleutelbeheer.

EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.

Voldoet Binadit managed stack

Slaagt op alle vier.

EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.

Waarom teams weggaan AWS

De redenen die we horen tijdens scoping calls zijn consistent: een inkoopvoorwaarde die nu 'geen dataverwerker uit een derde land' eist (NIS2, DORA, publieke sector), een klantaudit (doorgaans B2B-enterprise of zorg) die de AWS-relatie heeft aangemerkt, oplopende egress- en bandbreedtekosten die elk kwartaal slechter uitpakken, of een zorg op leidinggevend niveau na de onzekerheid rond het EU-VS-transfermechanisme in 2024-2025. De technische inspanning om AWS te verlaten is zelden het obstakel dat het lijkt. De echte frictie zit in de choreografie: databasemigraties zonder downtime, DNS-overschakeling, continuïteit van observability. Daar bespaart een managed-infrastructure partner maanden.

AWS diensten en hun EU-only equivalenten

Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij AWS op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.

EC2 (compute)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. KVM virtual machines op Debian of Ubuntu, geprovisioned met Terraform en geconfigureerd met Ansible.
Engineering-notitie
Wij dimensioneren de instances op basis van uw daadwerkelijke load profile in plaats van een catalogus-tier, waardoor de meeste migraties resulteren in minder, beter benutte machines.

S3 (object storage)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
Engineering-notitie
S3-compatibele API's zijn universeel; bij de meeste applicatiecode volstaat één endpoint-wijziging. Geen egress-kosten bij de meeste EU-providers.

RDS / Aurora (managed DB)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. PostgreSQL of MySQL met Patroni voor failover en pgBackRest voor point-in-time recovery.
Engineering-notitie
Streaming replication maakt een overstap zonder downtime mogelijk. Managed EU PostgreSQL-prijzen liggen doorgaans 30-50% lager dan vergelijkbare RDS-opties.

CloudFront (CDN)

Wat wij in plaats daarvan draaien
Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
Engineering-notitie
Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.

Route 53 (DNS)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
Engineering-notitie
Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.

Lambda (serverless)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
Engineering-notitie
Voor soevereine deployments is self-hosted Knative op EU compute de schoonste oplossing. De meeste Lambda-workloads passen in een kleine Kubernetes-cluster.

SES (email)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Postfix met DKIM, SPF en DMARC, en Rspamd voor filtering.
Engineering-notitie
Voor transactievolumes onder 1M/maand is een correct geconfigureerde Postfix-relay operationeel eenvoudiger en goedkoper dan SES.

SQS / SNS

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. RabbitMQ, NATS, of Redis Streams, afhankelijk van de gewenste delivery guarantees.
Engineering-notitie
Managed message brokers zijn zeldzaam in de EU-soevereine ruimte. Self-managed is het standaardpatroon; wij beheren dit voor klanten.

EKS (managed Kubernetes)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Kubernetes op Debian of Talos, met Cilium networking en cert-manager voor certificaten.
Engineering-notitie
Managed K8s bij EU-providers biedt feature parity voor 95% van de workloads.

CloudWatch / X-Ray

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Prometheus, Grafana, Loki en Tempo, gekoppeld met OpenTelemetry.
Engineering-notitie
De OpenTelemetry-standaard maakt de migratie triviaal; de operationele winst zit in geconsolideerde dashboards en geen per-metric pricing.

IAM

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Keycloak of Authentik als identity provider, met OIDC en SAML.
Engineering-notitie
Geen 1:1-vervanging; cross-platform identity wordt opnieuw opgebouwd met Vault, OIDC-providers (Keycloak) en per-tool rollen.

WAF / Shield

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
Engineering-notitie
Regels worden afgestemd op uw eigen verkeer in plaats van als standaardset geleverd, wat voorkomt dat een WAF stilletjes echte klanten blokkeert.

KMS

Wat wij in plaats daarvan draaien
Binadit Private Infrastructure. Vault Transit voor key management, met HSM-backed keys waar het compliance-regime dit vereist.
Engineering-notitie
Voor HYOK-scenario's is on-premises HSM met cloud-side BYOK het standaard soevereine patroon.

Secrets Manager / SSM Parameter Store

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. HashiCorp Vault of Infisical, self-hosted, met automatische lease rotation.
Engineering-notitie
Vault op EU-infrastructuur is het antwoord op productieniveau. Wij deployen en beheren het.

Hoe we migreren af van AWS

Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.

  1. Weken 1-2

    Audit & dependency map

    Inventariseer elke gebruikte AWS-service, elke IAM-rol, elke Lambda, elke cross-service-aanroep. Tag persoonsgegevensstromen. Output: een remediatieplan met risicogerangschikte bevindingen en een inschatting van de inspanning per service.

  2. Weken 3-6

    Soft dependencies & egress-voorbereiding

    Vervang eerst CloudFront, Route 53, SES en CloudWatch - voor de meesten zonder wijzigingen aan applicatiecode. Verplaats S3 buckets achter S3-compatible EU-storage met dual-write tijdens de overgang. Bereid replica's van RDS in de EU voor.

  3. Weken 6-14

    Core compute & DB cutover

    Blue-green compute-migratie met verkeersverschuiving op DNS-niveau. Streaming-replicatie database-overstap tijdens een periode met weinig verkeer. EKS-workloads verplaatst naar managed EU K8s of self-managed Talos. AWS-account ontmantelen na verificatie.

5-jaars TCO-modellering op workloads die we daadwerkelijk hebben gemigreerd: doorgaans 30-55% goedkoper op EU-soevereine infrastructuur voor voorspelbare workloads, neutraal tot licht hoger voor sterk piekende workloads die profiteren van sub-second autoscaling. Egress-besparingen alleen al maken vaak het verschil tussen een positieve en negatieve ROI.

Lost het gebruik van een AWS EU-regio (Frankfurt, Ierland, Stockholm) het Schrems II-probleem op?
Nee. De data-residentie is in de EU, maar Amazon Web Services Inc. is de verantwoordelijke voor de infrastructuur onder Amerikaans recht. De CLOUD Act stelt Amerikaanse autoriteiten in staat om openbaarmaking van gegevens af te dwingen bij Amerikaans gecontroleerde entiteiten, waar ook ter wereld. De EDPB heeft dit expliciet aangemerkt als een Schrems II-kwestie. AWS EMEA SARL is een Luxemburgse dochteronderneming die volledig eigendom is van AWS Inc.; die eigendomsstructuur is waar de analyse om draait.
Hoe lang duurt een AWS-exit in de praktijk?
Voor een mid-market applicatie (10-50 EC2-instances, een paar RDS-databases, S3, CloudFront, SES) met een engineeringteam van 6-10 personen en competente operationele ondersteuning: 10-16 weken doorlooptijd. Met een managed-infrastructure-partner die de choreografie aanstuurt (wat het grootste deel van het feitelijke werk is): 6-10 weken.
Hoe zit het met AWS GovCloud of AWS Sovereign Cloud Europe?
AWS GovCloud is bedoeld voor Amerikaanse federale workloads en is niet relevant voor EU-kopers. AWS European Sovereign Cloud (aangekondigd in 2023, in opbouw) wordt beheerd door in de EU gevestigd AWS-personeel in EU-regio's, maar de moederentiteit blijft Amazon Web Services Inc. Of dit "soeverein genoeg" is, hangt af van uw specifieke compliance-regime; voor veel Schrems II-analyses is het onvoldoende omdat het rechtsgebied van de moedermaatschappij ongewijzigd blijft.
Verliezen we functies door AWS te verlaten?
Specifieke managed services (DynamoDB single-digit-ms, Aurora Serverless v2, Bedrock model access, SageMaker-training op H100's) hebben geen zuivere EU-soevereine equivalenten. Voor 90% van de mid-market workloads - webapplicaties, API's, e-commerce, B2B SaaS, analytics op warehouses - dekt de EU-soevereine stack dit volledig. Wij laten je vooraf weten of jouw workload in de 10%-categorie valt.
Kunnen we sommige AWS-diensten houden en de rest migreren?
Ja - een hybride is soms de juiste oplossing. De discipline is om AWS alleen te gebruiken voor duidelijk niet-persoonlijke workloads, en de grens te documenteren in je DPA. We hebben hybrides gedraaid waarbij AWS ML-training afhandelt (geen persoonsgegevens, alleen batch) en de EU-soevereine stack alle klantgerichte infrastructuur verzorgt.
Wat kost een managed exit?
Projectgebaseerde prijsstelling, bepaald na de audit. Typische mid-market AWS-exit: €25-80k voor het project, plus de doorlopende managed-infrastructure retainer voor de nieuwe EU-stack. De besparing op AWS-uitgaven in het eerste jaar overtreft doorgaans de projectkosten.

Plan je exit van AWS.

Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.