PostgreSQL und Souveränität: mehr als "in der Schweiz gehostet"
Die grossen verwalteten PostgreSQL-Dienste (Amazon RDS, Azure Database for PostgreSQL, Google Cloud SQL, EDB BigAnimal) laufen auf Infrastruktur in US-Besitz und unter US-Recht. Produktionsdaten, Backups und Query-Logs sind über den CLOUD Act ohne Schweizer Gerichtsverfahren zugänglich.
PostgreSQL auf Schweizer Infrastruktur zu betreiben löst die Frage des Datenstandorts. Souveränität ist aber mehr als die Frage, wo die Daten liegen: das EU Cloud Sovereignty Framework beschreibt acht Dimensionen, die zusammen entscheiden, ob ein Anbieter tatsächlich souverän ist.
Warum PostgreSQL für die Souveränität eine gute Wahl ist
PostgreSQL ist vollständig quelloffen (PostgreSQL License, ähnlich MIT und BSD) und wird von einer weltweiten Community ohne einzelnen Konzerneigentümer entwickelt. Anders als Oracle Database oder Microsoft SQL Server, beide proprietär, bietet PostgreSQL:
- Keine Anbieterbindung: Standard-SQL, läuft auf jedem Betriebssystem, wird von jedem Cloud-Anbieter unterstützt
- Vollständige Prüfbarkeit des Quellcodes: jede Zeile von PostgreSQL ist einsehbar
- Governance durch die Community: entwickelt von der PostgreSQL Global Development Group, nicht von einem Konzern gesteuert
- Ausgereiftes Ökosystem an Erweiterungen: PostGIS, pg_partman, TimescaleDB und Hunderte mehr, alle quelloffen
EDB Postgres Advanced Server legt Funktionen für Unternehmen (Oracle-Kompatibilität, zusätzliche Sicherheit, Audit-Protokolle) auf den quelloffenen PostgreSQL-Kern. VSHN betreibt beides auf Schweizer Infrastruktur, das reguläre PostgreSQL wie EDB Postgres. Zusammen mit Schweizer Eigentümerschaft und Schweizer Betrieb ergibt das eine durchgängig souveräne Datenbankplattform.
Souveränität im Vergleich
| Dimension | Amazon RDS PostgreSQL | EDB BigAnimal | VSHN Managed PostgreSQL |
|---|---|---|---|
| Eigentümer | Amazon (USA) | EDB (USA) | VSHN AG (Schweiz) |
| Anwendbares Recht | US-Recht | US-Recht | Schweizer Recht |
| CLOUD Act | Betroffen | Betroffen | Nicht betroffen |
| Datenstandort | EU-Regionen bei AWS verfügbar | EU-Regionen bei AWS und Azure | Schweiz (cloudscale.ch, Exoscale oder nach deiner Wahl) |
| Quellcode | proprietäre Dienstschicht | Open Core | quelloffen (PostgreSQL und EDB-Erweiterungen) |
| Schlüsselverwaltung | AWS KMS | KMS des Cloud-Anbieters | in Kundenhand über Managed OpenBao und Schweizer HSM |
| Betriebsteam | USA | USA | Schweiz (Option Schweiz-only) |
| Zertifizierungen | SOC 2, ISO 27001 | SOC 2 | ISO 27001, ISAE 3402 Type II |
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Servala (Managed Services, kostenlos testen), Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für dein PostgreSQL-Setup
Läuft dein PostgreSQL auf Amazon RDS oder EDB BigAnimal? Wir beurteilen dein Souveränitätsprofil nach dem EU-Rahmenwerk und planen die Migration auf PostgreSQL in der Schweiz, mit Schlüsselverwaltung in deiner Hand.