Europees-only alternatief voor Cloudflare.

Cloudflare is the most US-exposed vendor in most "EU" stacks because it sits in front of the user - every visitor connects to a Cloudflare edge server before reaching your origin. The EU regions of Cloudflare are EU-located edges, but the parent company is a Delaware corporation with US-controlled key material and US-controlled traffic logs. For Schrems II purposes, Cloudflare in front of personal-data traffic is one of the most defensible problems to remove first, because the alternatives - Bunny.net (SI) and KeyCDN (CH) - have comparable feature sets and dramatically simpler legal stories.

United States Vervangende stack, uitsluitend EU 11 diensten in kaart gebracht
Leverancier
Cloudflare
Hoofdkantoor
San Francisco, CA
Rechtsmacht
United States
Wettelijk regime
CLOUD Act, FISA 702, EO 12333

"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.

Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.

Residency

Waar staat de data fysiek opgeslagen?

Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.

Subprocessoren

Wie zit er nog meer in uw datapad?

Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.

Rechtsmacht

Wiens wetten kunnen openbaarmaking afdwingen?

Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.

Sleutelbeheer

Wie heeft daadwerkelijk de encryptiesleutels?

Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.

Voldoet niet AWS · Azure · GCP · EU-regio

Faalt op rechtsmacht en sleutelbeheer.

EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.

Voldoet Binadit managed stack

Slaagt op alle vier.

EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.

Waarom teams weggaan Cloudflare

The pattern we see: a privacy or DPO review identifies Cloudflare as a US subprocessor that processes every visitor request including IP addresses, browser fingerprints (via Bot Management) and cookies. Under Schrems II that is a transfer that needs supplementary measures - typically encryption that Cloudflare cannot read, which defeats the WAF and Bot Management features that were the reason for using Cloudflare. The simpler answer is to swap to an EU-jurisdictional provider where the legal analysis collapses to "no transfer." Bunny.net is the standard target and the migration is genuinely a few hours of DNS and configuration work.

Cloudflare diensten en hun EU-only equivalenten

Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij Cloudflare op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.

Cloudflare CDN

Wat wij in plaats daarvan draaien
Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
Engineering-notitie
Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.

Cloudflare WAF

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
Engineering-notitie
Regels worden afgestemd op uw eigen verkeer in plaats van als standaardset geleverd, wat voorkomt dat een WAF stilletjes echte klanten blokkeert.

Cloudflare DDoS protection

Wat wij in plaats daarvan draaien
Binadit Private Infrastructure. Upstream volumetric filtering, met rate limiting en CrowdSec aan de application edge.
Engineering-notitie
Volumetrische aanvallen worden upstream van uw servers geabsorbeerd. Misbruik op applicatieniveau wordt afgehandeld waar het daadwerkelijk kan worden begrepen, naast uw traffic.

Cloudflare DNS

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
Engineering-notitie
Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.

Cloudflare R2 (storage)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
Engineering-notitie
Het zero-egress verhaal van R2 is uniek; bij EU-providers is egress doorgaans ook gratis of zeer laag, dus het kostenargument gaat op.

Cloudflare Workers

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
Engineering-notitie
De meeste functies die we migreren blijken kleine HTTP-handlers te zijn die prima draaien als gewone containers, vaak goedkoper en zonder cold start.

Cloudflare Pages

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Nginx dat gebouwde assets serveert, gedeployed vanuit GitLab CI.
Engineering-notitie
De belangrijkste waarde van Pages is de build-pipeline; dat onderdeel verhuist naar uw CI-provider.

Cloudflare Tunnel (Argo)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. WireGuard-tunnels, of een Nginx reverse proxy in uw eigen DMZ.
Engineering-notitie
Netbird heeft het hoofdkantoor in Duitsland en biedt het "geen publiek IP"-patroon met EU-jurisdictie. Zelfbeheerde Wireguard is het standaard soevereine antwoord.

Cloudflare Access (zero trust)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. WireGuard met Keycloak of Authentik voor interne services.
Engineering-notitie
Voor uitsluitend interne applicaties is een OIDC-beveiligde reverse proxy op EU-infrastructuur functioneel gelijkwaardig.

Cloudflare Stream (video)

Wat wij in plaats daarvan draaien
Transcoding met FFmpeg op Binadit-infrastructuur, geleverd via een EU CDN zoals Bunny.net.
Engineering-notitie
Transcoding is een batch-workload die draait op capaciteit die u al bezit. Levering verloopt via gewone HTTP over een CDN dat wij voor u configureren.

Cloudflare Bot Management

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. CrowdSec voor gedragsdetectie, met rate limiting en challenge pages aan de edge.
Engineering-notitie
CrowdSec heeft zijn hoofdkantoor in Frankrijk en wordt steeds capabeler. Voor e-commerce met veel traffic is DataDome (eveneens FR) het enterprise-alternatief.

Hoe we migreren af van Cloudflare

Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.

  1. Days 1-3

    Inventory & risk-rank

    List every Cloudflare product in use: CDN, DNS, WAF rules, Workers, Pages, R2, Tunnel, Access. Map each to a personal-data exposure (does it touch PII?) and migration complexity. Output: priority list, usually CDN/DNS first.

  2. Days 4-10

    Soft swap (CDN, DNS, R2)

    Provision Bunny pull zones for the same hostnames. Test with a staging hostname. Cut DNS over with low TTL pre-stage. R2 → Bunny Storage migration via parallel-write. WAF rules ported manually to Bunny WAF.

  3. Weeks 2-6

    Hard pieces (Workers, Tunnel, Access)

    Worker code reviewed and either ported to Bunny Edge Scripting, rewritten as origin-side middleware, or self-hosted on Knative. Tunnel replaced with Netbird or self-managed Wireguard. Access replaced with Pomerium or Authelia. Pages workloads moved to GitLab Pages or self-hosted.

Cloudflare-to-Bunny migrations almost always reduce monthly spend by 40-70% at typical mid-market volumes. The exceptions are Workers-heavy stacks (where the equivalent self-hosted infrastructure has higher fixed cost) and high-traffic Pages stacks (where Cloudflare's aggressive free tier is hard to match).

Cloudflare has EU-only data plans now - does that solve it?
Cloudflare's "Data Localization Suite" can keep EU traffic on EU edges and EU keys, which addresses residency. It does not address jurisdiction: Cloudflare Inc. remains a US corporation subject to the CLOUD Act. For most Schrems II analyses, the data-localization product is an improvement but not full sovereignty.
Will switching CDN affect performance for European visitors?
For European users specifically, Bunny.net often performs equal or better than Cloudflare because their EU POP density is higher per-traffic. Real-world tests on e-commerce migrations have shown TTFB improvements of 10-30ms for EU-specific traffic. For global users (US, APAC), Cloudflare's POP count is larger.
How do we handle Cloudflare Workers replacement?
Three patterns depending on the Worker: (1) trivial request rewrites move to Bunny Edge Scripting unchanged, (2) Workers that talk to KV / Durable Objects need a re-architect - typically the logic moves to the origin and uses Redis or Postgres, (3) Workers acting as API endpoints become small Knative services on EU infrastructure.
Is Bunny.net a real Schrems II-safe alternative?
Bunny.net is BunnyWay d.o.o., headquartered in Ljubljana, Slovenia (EU member). The legal entity is fully under EU jurisdiction. Their published subprocessor list is short and EU-focused. For Schrems II, the analysis collapses to "no third-country transfer" which is materially easier than Cloudflare's data-localization story.
What about Fastly or Akamai?
Both US-headquartered. Fastly is San Francisco; Akamai is Cambridge, MA. Same CLOUD Act analysis as Cloudflare. They are not Schrems II-easier than Cloudflare; they are different US providers with different feature sets.
How long does a Cloudflare migration take?
For a typical workload (CDN, DNS, basic WAF, no Workers): 1-2 weeks elapsed. For a Workers-heavy or Tunnel-dependent setup: 4-8 weeks. We can run the whole thing as a managed migration if you want it done without burning your team's capacity.

Plan je exit van Cloudflare.

Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.