CDN und Souveränität: was dein CDN-Anbieter sieht
Ein CDN sieht alles. Jede HTTP-Anfrage, jedes zwischengespeicherte Asset, jede IP-Adresse und jedes Surfmuster läuft durch diese Schicht. Organisationen prüfen monatelang die Souveränität ihrer Cloud für Datenbanken und Anwendungen und leiten danach ihren gesamten Verkehr ohne weiteres Nachdenken über ein US-CDN.
Wer Cloudflare, Akamai, AWS CloudFront oder Azure CDN nutzt, legt all diese Verkehrsdaten auf Infrastruktur unter US-Kontrolle, die US-Recht untersteht und über den CLOUD Act ohne Schweizer Gerichtsverfahren zugänglich ist.
Was ein CDN-Betreiber sieht
Sieh dir an, welche Daten dein CDN verarbeitet:
- Alle Verkehrsmuster: wer welche Inhalte abruft, wann und wie oft
- TLS-Terminierung: das CDN entschlüsselt HTTPS und verschlüsselt neu, sieht die Inhalte also im Klartext
- Zwischengespeicherte Inhalte: Kopien deiner Daten auf Infrastruktur, die du nicht kontrollierst
- API-Verkehr: liegt deine API hinter dem CDN, sind Anfragen und Antworten samt Body sichtbar
- Daten aus WAF und DDoS-Abwehr: Sicherheitsregeln und Angriffsmuster verraten deine Infrastruktur
VSHN berät anbieterneutral zu CDN, aus der Schweiz. Wir helfen dir, CDN-Anbieter nach Souveränitätskriterien zu beurteilen, Architekturen zu entwerfen, die die Vorgaben zum Datenstandort erfüllen, und Geo-Beschränkungen für die Schweizer Compliance zu konfigurieren.
Souveränitätsfaktoren, die du prüfen solltest
| Faktor | Was zu fragen ist | Warum es zählt |
|---|---|---|
| Eigentümerschaft | Wem gehört der CDN-Anbieter? Eine US-Muttergesellschaft? | Entscheidet über die Berührung mit dem CLOUD Act |
| Standorte der Edge Nodes | Gibt es Standorte in der Schweiz? Lässt sich auf Schweizer oder EU-Knoten beschränken? | Datenstandort der zwischengespeicherten Inhalte |
| TLS-Terminierung | Wo wird HTTPS entschlüsselt? Kannst du eigene Schlüssel einbringen? | Sichtbarkeit der Inhalte im Klartext |
| Ablage der Protokolle | Wo liegen die Zugriffsprotokolle? Steuerst du die Aufbewahrung? | Souveränität über die Metadaten des Verkehrs |
| Regeln für WAF und DDoS | Wer sieht deine Sicherheitskonfiguration? | Rückschlüsse auf deine Infrastruktur |
| Vertragsrecht | Welches Recht gilt für den Vertrag? | Rechtsweg und Compliance |
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für dein CDN
Läuft dein Verkehr über ein US-CDN? Wir beurteilen dein heutiges CDN-Setup nach Souveränitätskriterien und empfehlen Architekturen, die deine Vorgaben zu Datenstandort und Compliance erfüllen. Anbieterneutral, aus der Schweiz.