Deine Developer Platform, deine Daten, deine Jurisdiktion
Wenn eine regulierte Organisation ihre Developer Platform auf einem US-Hyperscaler betreibt, fallen jeder Pipeline-Run, jedes Secret, jedes Auditprotokoll und jedes Code-Artefakt unter den CLOUD Act. US-Behörden können Zugriff erzwingen, ohne Schweizer Gerichtsverfahren, unabhängig davon, welche Region gewählt wurde. Für Organisationen im Schweizer Finanz-, Gesundheits- und Behördenumfeld ist das kein theoretisches Risiko, sondern eine Compliance-Lücke, die Due-Diligence-Prüfungen zunehmend aufdecken.
VSHN betreibt deine interne Developer Platform auf Schweizer Infrastruktur: Schweizer Unternehmen, Schweizer Mitarbeitende, Schweizer Recht. Deine Daten bleiben in der Schweiz.
Warum VSHN-betriebene Plattformen deine Souveränität stärken
- Schweizer Unternehmen, Schweizer Recht: VSHN AG ist in der Schweiz eingetragen. Kein ausländischer Mutterkonzern, kein CLOUD Act
- Open-Source-Stack, kein Vendor-Lock-in: GitLab, Crossplane, OpenTofu und OpenBao sind community-gesteuerte Open-Source-Projekte. Keine proprietären Hyperscaler-APIs im kritischen Pfad
- ISO 27001 zertifiziert: Seit 2014, mit ISAE 3402 Type II Attestierung für die operativen Kontrollen, die deine Plattform schützen
- GitOps-Auditpfad: Jede Änderung an deiner Plattformkonfiguration wird über Git eingespielt. Vollständige Änderungshistorie (wer was wann geändert hat) ist geeignet für regulatorische Prüfungen
- Wahl der Cloud: Betrieb auf Cloudscale, Exoscale oder deinem eigenen Azure-Tenant in der Schweiz. Du entscheidest, wo Compute und Storage laufen
- Schweizer Operations-Team: Alle Pikettingenieure sind in der Schweiz ansässig. Swiss-only Support Option für regulatorische Anforderungen verfügbar
Souveränität im Vergleich
| Dimension | Selbst betrieben | Hyperscaler Managed | VSHN-betrieben |
|---|---|---|---|
| Anwendbares Recht | deine Jurisdiktion | US-Recht | Schweizer Recht |
| CLOUD Act | Nicht exponiert | Exponiert | Nicht exponiert |
| Datenspeicherort | deine Wahl | Konfigurierbar (US-kontrolliert) | Schweiz oder Kunden-RZ |
| Operations-Team | Eigene Angestellte (min. 4-6 FTE) | Anbietermitarbeitende | Schweizer VSHN-Engineers |
| Auditpfad | Selbst aufbauen | Anbieter-Logs (eingeschränkter Zugriff) | GitOps-Verlauf, vollständiger Export |
| Vendor-Unabhängigkeit | Vollständig | Proprietäre APIs | Open-Source, portierbar |
| Compliance-Nachweise | Von Grund auf aufbauen | Geteilte Verantwortung | ISO 27001, ISAE 3402, benannte Referenzen |
Compliance und regulatorische Bereitschaft
VSHN-betriebene Developer Platforms unterstützen die Compliance-Anforderungen deiner Organisation:
- FINMA Rundschreiben 2018/3: Auslagerungsanforderungen für Schweizer Finanzinstitute. VSHN stellt Auditdokumentation, Swiss-only-Betrieb und vertragliche Zusagen für regulierte Kunden bereit
- EU DORA (Digital Operational Resilience Act): IKT-Drittparteienrisiko-Management. Schweizer Hostingbetrieb mit dokumentierten SLAs erfüllt DORAs Anforderungen für kritische IKT-Dienstleister
- NIS2-Richtlinie: Anforderungen an die Lieferkettensicherheit für wesentliche und wichtige Einrichtungen. VSHNs ISO-27001-Kontrollen bilden die NIS2-Artikel-21-Anforderungen ab
- DSGVO / Schweizer DSG: Schweizer Datenhaltung als Standard. EU-Angemessenheitsbeschluss deckt Datentransfers Schweiz-EU ab
VSHN-Souveränitäts-Selbstbewertung
Wir haben den EU Cloud Sovereignty Framework (v1.2.1, Oktober 2025) auf unsere eigenen Services angewendet. Dieser Framework wurde zur Bewertung von Anbietern in der EUR 180 Mio. EU-Souveränitäts-Ausschreibung im April 2026 eingesetzt. Drei rein europäische Anbieter erreichten SEAL-3, während ein Konsortium mit Google Cloud nur SEAL-2 erzielte.
Dies ist eine Selbstbewertung, keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie zur Transparenz, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien bewerten können, die die EU selbst verwendet.
| # | Dimension | Gewicht | Bewertung | Nachweis |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, kein ausländischer Mutterkonzern, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, EU-Angemessenheitsbeschluss |
| SOV-3 | Daten & KI | 10% | Stark | Schweizer RZ als Standard. Souveränes Key-Management via Managed OpenBao + Swiss HSM |
| SOV-4 | Operativ | 15% | Stark | Schweizer 24/7-Betrieb, Swiss-only Support. Plattform läuft auf Vanilla-Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastruktur-agnostisch, Kunde wählt Anbieter. Open-Source-Tooling — GitLab, Crossplane, OpenTofu, OpenBao |
| SOV-6 | Technologie | 15% | Stark | Open-Source-Operations-Tooling. VSHN leistet Beiträge zu K8up (CNCF), Crossplane-Providern, Project Syn |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | RZ-Betreiber: Green Datacenter AG (ISO 22301/27001/27701), Exoscale Nachhaltigkeit. VSHN CSR-Policy |
Gesamt: SEAL-3-äquivalent, dasselbe Niveau wie die Gewinner der EU-eigenen Souveränitäts-Ausschreibung.
Souveränität als Plattformeigenschaft, nicht als Nachgedanke
Wenn dein Compliance-Team oder deine Aufsichtsbehörde fragt «Wo liegen deine Developer-Platform-Daten und wer kann darauf zugreifen?», dann willst du eine klare Antwort: Schweizer Infrastruktur, Schweizer Betrieb, Schweizer Recht. VSHN gibt dir diese Antwort, ohne dass du selbst ein 24/7-Plattformteam aufbauen musst.