Europees-only alternatief voor Cloudflare.

Cloudflare is de meest Amerikaans-blootgestelde leverancier in de meeste "EU"-stacks omdat het zich vóór de gebruiker bevindt - iedere bezoeker maakt verbinding met een Cloudflare edge-server voordat deze bij jouw origin uitkomt. De EU-regio's van Cloudflare zijn in de EU gelegen edges, maar het moederbedrijf is een Delaware-onderneming met Amerikaans gecontroleerd sleutelmateriaal en Amerikaans gecontroleerde verkeerslogs. Voor Schrems II-doeleinden is Cloudflare vóór persoonsgegevensverkeer een van de best te verdedigen problemen om als eerste weg te nemen, omdat de alternatieven - Bunny.net (SI) en KeyCDN (CH) - vergelijkbare functiesets hebben met een drastisch eenvoudiger juridisch verhaal.

Verenigde Staten Vervangende stack, uitsluitend EU 11 diensten in kaart gebracht
Leverancier
Cloudflare
Hoofdkantoor
San Francisco, CA
Rechtsmacht
Verenigde Staten
Wettelijk regime
CLOUD Act, FISA 702, EO 12333

"EU-regio" is geen soevereiniteit. Vier vragen bepalen het.

Dataresidentie zegt waar de bits staan. Soevereiniteit zegt welk rechtssysteem toegang kan afdwingen. Het antwoord moet op alle vier standhouden, anders is de stack niet soeverein.

Residency

Waar staat de data fysiek opgeslagen?

Niet "in de cloud": welk datacenter, in welk land, onder welke jurisdictie.

Subprocessoren

Wie zit er nog meer in uw datapad?

Iedere leverancier die data raakt: de CDN, de e-mailrelay, de error-tracker, de analytics-pipeline.

Rechtsmacht

Wiens wetten kunnen openbaarmaking afdwingen?

Een provider met een Amerikaans hoofdkantoor valt onder FISA 702 en de CLOUD Act, ook als de bits in Frankfurt staan.

Sleutelbeheer

Wie heeft daadwerkelijk de encryptiesleutels?

Als de cloudprovider zowel de data als de sleutels beheert, is die data voor hen leesbaar, ongeacht welke verwerkersovereenkomst er ligt.

Voldoet niet AWS · Azure · GCP · EU-regio

Faalt op rechtsmacht en sleutelbeheer.

EU-bits, Amerikaanse moedermaatschappij, US-subprocessoren in het standaardpad, sleutels beheerd door provider.

Voldoet Binadit managed stack

Slaagt op alle vier.

EU-gehost op EU-hoofdkantoor infrastructuur. Nul US-subprocessoren in het standaardpad. Klant- of EU-KMS-sleutels. Bij naam vermeld in uw Artikel 28 DPA.

Waarom teams weggaan Cloudflare

Het patroon dat we zien: een privacy- of DPO-review identificeert Cloudflare als een Amerikaanse subverwerker die elk bezoekersverzoek verwerkt, inclusief IP-adressen, browser-fingerprints (via Bot Management) en cookies. Onder Schrems II is dat een doorgifte die aanvullende maatregelen vereist - doorgaans encryptie die Cloudflare niet kan lezen, wat de WAF- en Bot Management-functies teniet doet die juist de reden waren om Cloudflare te gebruiken. Het eenvoudigere antwoord is om over te stappen naar een provider met EU-jurisdictie, waarbij de juridische analyse vereenvoudigt tot 'geen doorgifte'. Bunny.net is het standaard doelwit en de migratie is in de praktijk een kwestie van enkele uren DNS- en configuratiewerk.

Cloudflare diensten en hun EU-only equivalenten

Een migratie is niet "vervang één doos door een andere". De mapping hieronder is wat we draaien voor klanten die weggaan bij Cloudflare op grond van Schrems II: volledige EU-jurisdictie, geen Amerikaans moederbedrijf in het datapad.

Cloudflare CDN

Wat wij in plaats daarvan draaien
Wij implementeren en beheren een EU CDN voor u: Bunny.net of KeyCDN, met Nginx- en Varnish-caching bij uw origin.
Engineering-notitie
Een CDN is een van de weinige lagen die we niet zelf draaien. Wij kiezen de EU-provider, configureren cache headers, purge-strategie en origin shielding, en beheren het als onderdeel van de managed service.

Cloudflare WAF

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Coraza of ModSecurity met de OWASP Core Rule Set, plus CrowdSec voor gedragsmatige blokkering.
Engineering-notitie
Regels worden afgestemd op uw eigen verkeer in plaats van als standaardset geleverd, wat voorkomt dat een WAF stilletjes echte klanten blokkeert.

Cloudflare DDoS protection

Wat wij in plaats daarvan draaien
Binadit Private Infrastructure. Upstream volumetric filtering, met rate limiting en CrowdSec aan de application edge.
Engineering-notitie
Volumetrische aanvallen worden upstream van uw servers geabsorbeerd. Misbruik op applicatieniveau wordt afgehandeld waar het daadwerkelijk kan worden begrepen, naast uw traffic.

Cloudflare DNS

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. PowerDNS of Knot, authoritative, DNSSEC signed.
Engineering-notitie
Zones worden geëxporteerd en geïmporteerd als standaard zone files, dus dit is meestal het minst gebeurtenisvolle onderdeel van een migratie. Verlaag de TTL's een week van tevoren.

Cloudflare R2 (storage)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. MinIO of Ceph RGW, S3-compatible.
Engineering-notitie
Het zero-egress verhaal van R2 is uniek; bij EU-providers is egress doorgaans ook gratis of zeer laag, dus het kostenargument gaat op.

Cloudflare Workers

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Knative of OpenFaaS op uw Kubernetes cluster.
Engineering-notitie
De meeste functies die we migreren blijken kleine HTTP-handlers te zijn die prima draaien als gewone containers, vaak goedkoper en zonder cold start.

Cloudflare Pages

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. Nginx dat gebouwde assets serveert, gedeployed vanuit GitLab CI.
Engineering-notitie
De belangrijkste waarde van Pages is de build-pipeline; dat onderdeel verhuist naar uw CI-provider.

Cloudflare Tunnel (Argo)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. WireGuard-tunnels, of een Nginx reverse proxy in uw eigen DMZ.
Engineering-notitie
Netbird heeft het hoofdkantoor in Duitsland en biedt het "geen publiek IP"-patroon met EU-jurisdictie. Zelfbeheerde Wireguard is het standaard soevereine antwoord.

Cloudflare Access (zero trust)

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. WireGuard met Keycloak of Authentik voor interne services.
Engineering-notitie
Voor uitsluitend interne applicaties is een OIDC-beveiligde reverse proxy op EU-infrastructuur functioneel gelijkwaardig.

Cloudflare Stream (video)

Wat wij in plaats daarvan draaien
Transcoding met FFmpeg op Binadit-infrastructuur, geleverd via een EU CDN zoals Bunny.net.
Engineering-notitie
Transcoding is een batch-workload die draait op capaciteit die u al bezit. Levering verloopt via gewone HTTP over een CDN dat wij voor u configureren.

Cloudflare Bot Management

Wat wij in plaats daarvan draaien
Binadit Managed Cloud Platform. CrowdSec voor gedragsdetectie, met rate limiting en challenge pages aan de edge.
Engineering-notitie
CrowdSec heeft zijn hoofdkantoor in Frankrijk en wordt steeds capabeler. Voor e-commerce met veel traffic is DataDome (eveneens FR) het enterprise-alternatief.

Hoe we migreren af van Cloudflare

Een typische mid-market migratie loopt in drie fasen. De getallen hieronder gaan uit van een team van 6-10 engineers en een gemiddeld complexe applicatie-stack.

  1. Dag 1-3

    Inventarisatie & risicorangschikking

    Inventariseer elk Cloudflare-product dat in gebruik is: CDN, DNS, WAF-regels, Workers, Pages, R2, Tunnel, Access. Koppel elk hiervan aan een blootstelling van persoonsgegevens (raakt het PII?) en migratiecomplexiteit. Resultaat: prioriteitenlijst, meestal CDN/DNS eerst.

  2. Dag 4-10

    Soft swap (CDN, DNS, R2)

    Voorzie Bunny pull zones voor dezelfde hostnames. Test met een staging-hostname. Zet DNS over met vooraf ingestelde lage TTL. R2 → Bunny Storage migratie via parallel-write. WAF-regels handmatig overgezet naar Bunny WAF.

  3. Weken 2-6

    Lastige onderdelen (Workers, Tunnel, Access)

    Workercode gereviewd en ofwel geport naar Bunny Edge Scripting, herschreven als origin-side middleware, of self-hosted op Knative. Tunnel vervangen door Netbird of self-managed Wireguard. Access vervangen door Pomerium of Authelia. Pages-workloads verplaatst naar GitLab Pages of self-hosted.

Cloudflare-naar-Bunny-migraties verlagen de maandelijkse kosten vrijwel altijd met 40-70% bij typische mid-market volumes. De uitzonderingen zijn Workers-zware stacks (waar de equivalente self-hosted infrastructuur hogere vaste kosten heeft) en high-traffic Pages-stacks (waar Cloudflare's agressieve gratis laag moeilijk te evenaren is).

Cloudflare heeft nu EU-only dataplannen - lost dat het probleem op?
Cloudflare's "Data Localization Suite" kan EU-verkeer op EU-edges en EU-sleutels houden, wat residency oplost. Het lost geen jurisdictie op: Cloudflare Inc. blijft een Amerikaanse onderneming die onderworpen is aan de CLOUD Act. Voor de meeste Schrems II-analyses is het data-localization-product een verbetering, maar geen volledige soevereiniteit.
Heeft het overstappen van CDN invloed op de performance voor Europese bezoekers?
Specifiek voor Europese gebruikers presteert Bunny.net vaak gelijk aan of beter dan Cloudflare, omdat hun EU POP-dichtheid per verkeer hoger is. Praktijktests bij e-commerce-migraties hebben TTFB-verbeteringen van 10-30ms laten zien voor EU-specifiek verkeer. Voor wereldwijde gebruikers (VS, APAC) is het aantal POP's van Cloudflare groter.
Hoe gaan we om met het vervangen van Cloudflare Workers?
Drie patronen, afhankelijk van de Worker: (1) triviale request-rewrites gaan ongewijzigd over naar Bunny Edge Scripting, (2) Workers die communiceren met KV / Durable Objects vereisen een herontwerp - doorgaans verhuist de logica naar de origin en wordt gebruikgemaakt van Redis of Postgres, (3) Workers die functioneren als API-endpoints worden kleine Knative-services op EU-infrastructuur.
Is Bunny.net een echt Schrems II-veilig alternatief?
Bunny.net is BunnyWay d.o.o., met hoofdkantoor in Ljubljana, Slovenië (EU-lidstaat). De juridische entiteit valt volledig onder EU-jurisdictie. Hun gepubliceerde subprocessorlijst is kort en EU-gericht. Voor Schrems II vereenvoudigt de analyse zich tot 'geen doorgifte naar een derde land', wat aanzienlijk eenvoudiger is dan het verhaal van Cloudflare rond datalokalisatie.
Hoe zit het met Fastly of Akamai?
Beide hebben hun hoofdkantoor in de VS. Fastly zit in San Francisco; Akamai in Cambridge, MA. Dezelfde CLOUD Act-analyse als bij Cloudflare. Ze zijn niet Schrems II-eenvoudiger dan Cloudflare; het zijn andere Amerikaanse providers met andere featuresets.
Hoe lang duurt een Cloudflare-migratie?
Voor een typische workload (CDN, DNS, basis-WAF, geen Workers): 1-2 weken doorlooptijd. Voor een opzet die zwaar leunt op Workers of afhankelijk is van Tunnel: 4-8 weken. We kunnen het hele traject als managed migratie uitvoeren als je wilt dat het gebeurt zonder de capaciteit van je team te belasten.

Plan je exit van Cloudflare.

Gesprek van 30 minuten. We mappen je stack tegen EU-only alternatieven, schatten de migratie-inspanning en zeggen je of het de juiste keuze is.