Notwendige Cookies (Session, Sicherheit) sind immer aktiv. Für die Analyse nutzen wir Pirsch (cookielos). Mit Ihrer Einwilligung kann Werbung auf der Seite per Cookies personalisiert werden. Ohne Einwilligung bleibt jede Werbung generisch und ungetrackt, sie erscheint ggf. trotzdem.
Datenschutzerklärung lesen
Cloud- und Hosting-Dienste stellen die Rechen-, Speicher- und Netzwerkinfrastruktur bereit, auf der Anwendungen und Workloads laufen. Für EU-Käufer zählen vor allem zwei Dinge: die Eigentümerschaft des Infrastrukturanbieters und die Hosting-Region, insbesondere ob die gesamte Unternehmensgruppe dem US CLOUD Act unterliegt. Führende EU-eigene, EU-gehostete Anbieter ohne CLOUD-Act-Exposition auf EU Vetted: Hetzner (Deutschland), Scaleway (Frankreich), OVHcloud (Frankreich), IONOS (Deutschland) und Cleura (Schweden).Vollständige Zusammenfassung
French sovereign cloud (Iliad-owned, Xavier Niel), HDS + ISO 27001 and on the ANSSI SecNumCloud qualification path; winner of €180M EU Cloud III tender.
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Nein
Paris · FR
Frankreich
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränDieser EintragIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Schweizer Public Cloud auf Kubernetes-Basis (Hidora SA, Genf): VMs, verwaltetes Kubernetes, GPUs, Datenbanken und S3 in drei Schweizer Rechenzentren; öffentlicher AVV und ISO 27001, Liste der Unterauftragsverarbeiter nur auf Anfrage.
Öffentl. AVV: Ja
Subprozessoren: Nein
Open Source: Nein
Geneva · CH
Schweiz
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränDieser EintragIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
German budget VPS and dedicated-server host (netcup GmbH, Karlsruhe; part of Austria's founder-owned Anexia group since 2016); ISO 27001/27701; from €1.84/month.
Öffentl. AVV: Ja
Subprozessoren: Nein
Open Source: Nein
Nuremberg · DE
Deutschland
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigDieser EintragEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Finnische Plattform für verwaltete Open-Source-Datendienste (PostgreSQL, Kafka, OpenSearch, ClickHouse, Valkey) auf einer Cloud nach Wahl; in europäischem Besitz, doch die Management-Ebene läuft auf Google Cloud und die meisten Cloud-Optionen sind US-Hyperscaler.
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Nein
BE
Belgien
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetDieser EintragEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Niederländische OpenStack-Public-Cloud (Cyso B.V., Alkmaar; früher Fuga Cloud) auf eigener Hardware in Amsterdam und Frankfurt; ISO 27001 und NEN 7510, aber kein öffentlicher AVV und eine Unterauftragsverarbeiter-Liste von 2018, die AWS, Microsoft und Google nennt.
Öffentl. AVV: Nicht bewertet
Subprozessoren: Ja
Open Source: Nein
Amsterdam · NL
Niederlande
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetDieser EintragEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Norwegian managed enterprise-cloud platform (est. 2000), own platform colocated in Oslo, NO/SE data residency, ISO 27001 + ISAE 3402/3000; enterprise quote-based, no public pricing.
Öffentl. AVV: Nein
Subprozessoren: Ja
Open Source: Nein
Oslo · NO
Norwegen
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetDieser EintragEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Dutch Kubernetes-native sovereign cloud (Thalassa Cloud Services B.V., Arnhem, 2024); 100% EU-owned, NL-hosted, API-first with an official Terraform provider. Early-stage, no published certifications yet.
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Nein
Arnhem · NL
Niederlande
Souveränität
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
EU-souveränDieser EintragIn EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
EU-ansässigEU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
EU-gehostetEU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
US-verbundenVon einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Quelle: EU-Vetted-Datensatz, 20 Produkte, Methodik v2026.05, Stand Okt 2026.
Über Cloud & Hosting
Über Cloud & Hosting
Cloud und Hosting deckt die Infrastrukturschicht ab: virtuelle Maschinen, Bare-Metal-Server, Objektspeicher, verwaltete Datenbanken, Kubernetes-Cluster und das Netzwerk, das sie verbindet. Diese Kategorie umfasst allgemeine öffentliche Cloud-Anbieter (Hetzner, OVHcloud, Scaleway, IONOS), Private-Cloud- und Managed-Hosting-Spezialisten (Cleura, Exoscale, STACKIT, Stackscale) sowie souveräne Cloud-Angebote für regulierte Branchen. SaaS-Anwendungen, die auf dieser Infrastruktur laufen, sind nicht Bestandteil dieser Kategorie.
Für EU-Organisationen hat die Eigentümerfrage in dieser Kategorie im Vergleich zu anderen Softwarekategorien besonderes Gewicht, weil der Cloud-Infrastrukturanbieter physischen Zugriff auf alles hat, was Sie darauf betreiben. Wenn der Infrastrukturbetreiber ein in den USA eingetragenes Unternehmen ist (oder eine US-Muttergesellschaft hat), kann der CLOUD Act die gesamte Unternehmensgruppe zur Herausgabe der kontrollierten Daten zwingen, unabhängig vom physischen Serverstandort. Aus diesem Grund fallen AWS Europe, Google Cloud Frankfurt und Azure Niederlande alle unter die CLOUD-Act-Zuständigkeit: Die betreibende Einheit wird letztlich von einer US-Muttergesellschaft kontrolliert. EU-eigene Anbieter wie Hetzner (Deutschland), Scaleway (Frankreich), OVHcloud (Frankreich), IONOS (Deutschland) und UpCloud (Finnland) unterliegen dieser direkten Exposition nicht.
Die zweite kategoriespezifische Dimension sind regulatorische Zertifizierungen. Für regulierte Workloads (öffentlicher Sektor, Gesundheitswesen, Finanzdienstleistungen, kritische Infrastruktur) sind die relevanten Zertifizierungen BSI C5 (Deutschland), SecNumCloud (Frankreich), ISO 27001 und das sich in Entwicklung befindliche EUCS (European Union Cloud Service)-Schema von ENISA. STACKIT und T Cloud Public (beide Deutschland) besitzen BSI-C5-Bescheinigungen und werden häufig für Workloads im deutschen regulierten Sektor eingesetzt. OVHcloud besitzt SecNumCloud für bestimmte Angebote, und Scaleway gibt an, dass die eigene Qualifikation noch nicht erteilt ist; beide gehören zu den Vorreitern für den EUCS-Sovereign-Tier. Zertifizierungsstatus, Eigentumssignal und CLOUD-Act-Exposition werden für jeden Anbieter getrennt erfasst, sodass sich die beiden Dimensionen unabhängig voneinander bewerten lassen.
Funktionsvergleich
Über Compliance hinaus: wie diese Alternativen bei den Funktionen abschneiden, die Sie täglich nutzen.
Tabelle 2Funktionen je Produkt
Funktion
Cleura
Clever Cloud
Exoscale
Hetzner
Infomaniak Public Cloud
IONOS
OVHcloud
Scaleway
STACKIT
Stackscale
T Cloud Public (formerly Open Telekom Cloud)
UpCloud
Hikube
netcup
Aiven
Aruba Cloud
Contabo
Cyso Cloud
Intility
Thalassa Cloud
Dedicated / Bare-Metal
Nicht bewertet
Nein
Nein
Ja
Nein
Ja
Ja
Ja
Nein
Ja
Ja
Nein
Nein
Ja
Nein
Ja
Ja
Nein
Nein
Nein
Object Storage (S3)
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Nein
Nein
Ja
Ja
Ja
Nein
Ja
Managed Kubernetes
Ja
Nein
Ja
Nein
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Nein
Nein
Ja
Nein
Ja
Ja
Ja
Managed Datenbanken
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Nein
Ja
Ja
Nein
Ja
Ja
Ja
GPU-Instanzen
Nicht bewertet
Nein
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Ja
Nein
Nein
Nein
Stundenabrechnung
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Nein
Ja
API / Terraform
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Nein
Ja
Ja
Ja
Ja
Nein
Ja
Länder
2 Länder
8 Länder
5 Länder
4 Länder
2 Länder
5 Länder
9 Länder
3 Länder
2 Länder
3 Länder
2 Länder
12 Länder
3 Länder
5 Länder
100 Länder
6 Länder
7 Länder
2 Länder
2 Länder
1 Länder
Quelle: Anbieterdokumentation, Stand Okt 2026.
Wechsel von einem US-Tool für cloud & hosting?
Europäische Alternativen im direkten Vergleich (gleiche Prüfungen zu Hosting, Eigentum und CLOUD Act) für die am häufigsten ersetzten cloud & hosting-Tools.
Hetzner (Deutschland), Scaleway (Frankreich), OVHcloud (Frankreich), IONOS (Deutschland), Cleura (Schweden), STACKIT (Deutschland), UpCloud (Finnland), Aruba Cloud (Italien), Stackscale (Spanien) und T Cloud Public (Deutschland) sind allesamt EU-eigene und EU-gehostete Anbieter ohne CLOUD-Act-Exposition. Die richtige Wahl hängt vom Workload-Typ und der Teamgröße ab: Hetzner ist der Preis-Leistungs-Marktführer für Entwickler; Scaleway und OVHcloud haben das breiteste Angebot an verwalteten Diensten; STACKIT und T Cloud Public richten sich an große deutsche Unternehmen mit BSI-C5-Zertifizierung.
Fällt Cloud-Hosting unter den US CLOUD Act?
Wenn der Cloud-Anbieter im Besitz eines in den USA eingetragenen Unternehmens ist oder letztlich von einem solchen kontrolliert wird, kann der CLOUD Act die Herausgabe der kontrollierten Daten erzwingen, unabhängig vom physischen Hosting-Standort. AWS, Google Cloud, Azure und DigitalOcean sind alle US-amerikanisch. EU-eigene Anbieter wie Hetzner, OVHcloud, Scaleway und IONOS unterliegen dem CLOUD Act nicht direkt. Dies ist eine Bewertung der Eigentümerschaft, keine Behauptung, dass EU-Anbieter immun gegen jegliche Rechtsverfahren sind.
Gibt es einen DSGVO-konformen Cloud-Anbieter?
EU-eingetragene Cloud-Anbieter mit ausschließlich europäischen Rechenzentren und veröffentlichten AVVs sind DSGVO-konform in ihrer Rolle als Auftragsverarbeiter. Hetzner, OVHcloud, Scaleway und IONOS veröffentlichen alle detaillierte AVVs. Die Compliance-Last liegt hauptsächlich bei der Art, wie der Kunde den Workload gestaltet und betreibt. Die Compliance des Anbieters ist eine notwendige, aber nicht hinreichende Bedingung.
Was ist BSI C5 oder SecNumCloud, und welche EU-Hosting-Anbieter haben diese Zertifizierung?
BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist ein deutsches bundesweites Sicherheitsframework für Cloud-Dienste, das von akkreditierten Dritten auditiert wird. Es ist in etwa äquivalent zu ISO 27001, enthält jedoch zusätzliche Transparenz- und Souveränitätsanforderungen. STACKIT (Deutschland) und T Cloud Public (Deutschland) besitzen BSI-C5-Bescheinigungen und sind gängige Optionen für Workloads im deutschen öffentlichen Sektor und in regulierten Branchen. SecNumCloud ist das französische Äquivalent, entwickelt von der ANSSI. OVHcloud besitzt die Qualifikation, allerdings beschränkt auf Hosted Private Cloud und Bare Metal Pod und nicht auf die Public Cloud. Scaleway besitzt sie nicht: die eigene Seite gibt an, dass die Qualifikation noch nicht erteilt ist, und beschreibt eine kommende qualifizierte Zone.
Was ist der Unterschied zwischen EU-gehostetem und EU-eigenem Cloud-Hosting?
EU-gehostet bedeutet, dass sich die physischen Server und Rechenzentren in der EU befinden. Gespeicherte Daten liegen auf europäischem Boden. EU-eigen bedeutet, dass das Unternehmen, das die Infrastruktur kontrolliert, in der EU eingetragen und ansässig ist, ohne US-amerikanische Muttergesellschaft. Beide Aspekte sind aus unterschiedlichen Gründen wichtig. EU-gehostet ohne EU-eigen bedeutet, dass das Rechtsteam eines US-Unternehmens potenziell über den CLOUD Act zum Datenzugriff gezwungen werden kann. EU-eigen mit EU-Hosting bedeutet, dass die rechtliche Exposition ausschließlich dem EU- und nationalen Recht unterliegt.
Wie vergleicht sich Hetzner mit AWS und Google Cloud für einen typischen Start-up-Workload?
Hetzner (Deutschland, EU-eigene und EU-gehostete, ohne CLOUD-Act-Exposition) bietet deutlich niedrigere Rechenpreise als AWS und Google Cloud für gleichwertige virtuelle Maschinen, in der Regel 3–5-mal günstiger für Standard-Workloads. Der Kompromiss ist ein schmaleres Angebot an verwalteten Diensten: Hetzner bietet hervorragende Bare-Metal-, VPS- und Objektspeicher-Dienste, verfügt aber nicht über die KI/ML-Pipeline-, Serverless- und PaaS-Breite von AWS oder GCP. Für Start-ups mit Schwerpunkt auf Rechenkosten und der Möglichkeit, verwaltete Dienste von anderen EU-Anbietern zu beziehen, ist Hetzner in der Regel der Preis-Leistungs-Marktführer in der EU.
Sind EU-Cloud-Anbieter für regulierte Workloads geeignet, z. B. im Gesundheitswesen oder Finanzbereich?
Ja, für die meisten regulierten Workloads. STACKIT (Deutschland) und T Cloud Public (Deutschland) besitzen BSI-C5-Bescheinigungen und werden regelmäßig für KRITIS-nahe Workloads eingesetzt. OVHcloud und Scaleway sind ISO-27001-zertifiziert und werden im EU-weiten Finanzdienstleistungsbereich genutzt. Die jeweils erforderliche Zertifizierung hängt von Ihrer Verordnung und Ihrem Mitgliedstaat ab. Überprüfen Sie die Compliance-Seite jedes Anbieters anhand Ihrer spezifischen Framework-Anforderungen.