Europees-only alternatief voor AWS.
Amazon Web Services is de originele public cloud - en het originele Schrems II-probleem. Dezelfde EU-regio's die AWS technisch bruikbaar maken voor Europese workloads, veranderen niets aan het rechtsgebied van de moedermaatschappij: AWS Inc. is een Delaware-vennootschap, AWS EMEA SARL is een Luxemburgse dochteronderneming die volledig door haar wordt gecontroleerd, en de CLOUD Act is op beide van toepassing. Voor geauditeerde workloads, gereguleerde sectoren en elk bedrijf waaraan een klant ooit heeft gevraagd "is uw provider onderworpen aan Amerikaanse dagvaardingen?", is het eerlijke antwoord bij AWS ja. Hieronder vindt u de engineering-grade routekaart om ervan af te stappen.
- Leverancier
- AWS
- Hoofdkantoor
- Seattle, WA
- Rechtsmacht
- Verenigde Staten
- Wettelijk regime
- CLOUD Act, FISA 702, EO 12333
"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.
Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.
- Residency
-
Waar staat de data fysiek opgeslagen?
Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.
- Subprocessoren
-
Wie zit er nog meer in uw datapad?
Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.
- Rechtsmacht
-
Wiens wetten kunnen openbaarmaking afdwingen?
Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.
- Sleutelbeheer
-
Wie heeft daadwerkelijk de encryptiesleutels?
Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.
Faalt op rechtsmacht en sleutelbeheer.
EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.
Slaagt op alle vier.
EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.
Waarom teams weggaan AWS
De redenen die we horen tijdens scoping calls zijn consistent: een inkoopvoorwaarde die nu 'geen dataverwerker uit een derde land' eist (NIS2, DORA, publieke sector), een klantaudit (doorgaans B2B-enterprise of zorg) die de AWS-relatie heeft aangemerkt, oplopende egress- en bandbreedtekosten die elk kwartaal slechter uitpakken, of een zorg op leidinggevend niveau na de onzekerheid rond het EU-VS-transfermechanisme in 2024-2025. De technische inspanning om AWS te verlaten is zelden het obstakel dat het lijkt. De echte frictie zit in de choreografie: databasemigraties zonder downtime, DNS-overschakeling, continuïteit van observability. Daar bespaart een managed-infrastructure partner maanden.
AWS diensten en hun EU-only equivalenten
Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij AWS op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.
EC2 (compute)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. KVM virtual machines op Debian of Ubuntu, geprovisioned met Terraform en geconfigureerd met Ansible.
- Engineering-notitie
- Wij dimensioneren de instances op basis van uw daadwerkelijke load profile in plaats van een catalogus-tier, waardoor de meeste migraties resulteren in minder, beter benutte machines.
S3 (object storage)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
- Engineering-notitie
- S3-compatibele API's zijn universeel; bij de meeste applicatiecode volstaat één endpoint-wijziging. Geen egress-kosten bij de meeste EU-providers.
RDS / Aurora (managed DB)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. PostgreSQL of MySQL met Patroni voor failover en pgBackRest voor point-in-time recovery.
- Engineering-notitie
- Streaming replication maakt een overstap zonder downtime mogelijk. Managed EU PostgreSQL-prijzen liggen doorgaans 30-50% lager dan vergelijkbare RDS-opties.
CloudFront (CDN)
- Wat wij in plaats daarvan draaien
- Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
- Engineering-notitie
- Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.
Route 53 (DNS)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
- Engineering-notitie
- Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.
Lambda (serverless)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
- Engineering-notitie
- Voor soevereine deployments is self-hosted Knative op EU compute de schoonste oplossing. De meeste Lambda-workloads passen in een kleine Kubernetes-cluster.
SES (email)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Postfix met DKIM, SPF en DMARC, en Rspamd voor filtering.
- Engineering-notitie
- Voor transactievolumes onder 1M/maand is een correct geconfigureerde Postfix-relay operationeel eenvoudiger en goedkoper dan SES.
SQS / SNS
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. RabbitMQ, NATS, of Redis Streams, afhankelijk van de gewenste delivery guarantees.
- Engineering-notitie
- Managed message brokers zijn zeldzaam in de EU-soevereine ruimte. Self-managed is het standaardpatroon; wij beheren dit voor klanten.
EKS (managed Kubernetes)
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Kubernetes op Debian of Talos, met Cilium networking en cert-manager voor certificaten.
- Engineering-notitie
- Managed K8s bij EU-providers biedt feature parity voor 95% van de workloads.
CloudWatch / X-Ray
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Prometheus, Grafana, Loki en Tempo, gekoppeld met OpenTelemetry.
- Engineering-notitie
- De OpenTelemetry-standaard maakt de migratie triviaal; de operationele winst zit in geconsolideerde dashboards en geen per-metric pricing.
IAM
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Keycloak of Authentik als identity provider, met OIDC en SAML.
- Engineering-notitie
- Geen 1:1-vervanging; cross-platform identity wordt opnieuw opgebouwd met Vault, OIDC-providers (Keycloak) en per-tool rollen.
WAF / Shield
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
- Engineering-notitie
- Regels worden afgestemd op uw eigen verkeer in plaats van als standaardset geleverd, wat voorkomt dat een WAF stilletjes echte klanten blokkeert.
KMS
- Wat wij in plaats daarvan draaien
- Binadit Private Infrastructure. Vault Transit voor key management, met HSM-backed keys waar het compliance-regime dit vereist.
- Engineering-notitie
- Voor HYOK-scenario's is on-premises HSM met cloud-side BYOK het standaard soevereine patroon.
Secrets Manager / SSM Parameter Store
- Wat wij in plaats daarvan draaien
- Binadit Managed Cloud Platform. HashiCorp Vault of Infisical, self-hosted, met automatische lease rotation.
- Engineering-notitie
- Vault op EU-infrastructuur is het antwoord op productieniveau. Wij deployen en beheren het.
Hoe we migreren af van AWS
Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.
-
Weken 1-2
Audit & dependency map
Inventariseer elke gebruikte AWS-service, elke IAM-rol, elke Lambda, elke cross-service-aanroep. Tag persoonsgegevensstromen. Output: een remediatieplan met risicogerangschikte bevindingen en een inschatting van de inspanning per service.
-
Weken 3-6
Soft dependencies & egress-voorbereiding
Vervang eerst CloudFront, Route 53, SES en CloudWatch - voor de meesten zonder wijzigingen aan applicatiecode. Verplaats S3 buckets achter S3-compatible EU-storage met dual-write tijdens de overgang. Bereid replica's van RDS in de EU voor.
-
Weken 6-14
Core compute & DB cutover
Blue-green compute-migratie met verkeersverschuiving op DNS-niveau. Streaming-replicatie database-overstap tijdens een periode met weinig verkeer. EKS-workloads verplaatst naar managed EU K8s of self-managed Talos. AWS-account ontmantelen na verificatie.
5-jaars TCO-modellering op workloads die we daadwerkelijk hebben gemigreerd: doorgaans 30-55% goedkoper op EU-soevereine infrastructuur voor voorspelbare workloads, neutraal tot licht hoger voor sterk piekende workloads die profiteren van sub-second autoscaling. Egress-besparingen alleen al maken vaak het verschil tussen een positieve en negatieve ROI.
Veelgestelde vragen
Lost het gebruik van een AWS EU-regio (Frankfurt, Ierland, Stockholm) het Schrems II-probleem op?
Hoe lang duurt een AWS-exit in de praktijk?
Hoe zit het met AWS GovCloud of AWS Sovereign Cloud Europe?
Verliezen we functies door AWS te verlaten?
Kunnen we sommige AWS-diensten houden en de rest migreren?
Wat kost een managed exit?
Plan je exit van AWS.
Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.