RabbitMQ und Souveränität: mehr als "in der Schweiz gehostet"
Die grossen verwalteten Message-Broker-Dienste (Amazon MQ, CloudAMQP auf Infrastruktur in US-Besitz) laufen unter US-Recht. Deine Message Queues, Ereignisströme und die Kommunikation zwischen deinen Anwendungen sind über den CLOUD Act ohne Schweizer Gerichtsverfahren zugänglich.
RabbitMQ auf Schweizer Infrastruktur zu betreiben löst die Frage des Datenstandorts. Souveränität ist aber mehr als die Frage, wo die Daten liegen: das EU Cloud Sovereignty Framework beschreibt acht Dimensionen, die zusammen entscheiden, ob ein Anbieter tatsächlich souverän ist.
RabbitMQ und die Lizenzfrage
Der RabbitMQ-Server steht unter der Mozilla Public License 2.0 (MPL-2.0). MPL-2.0 ist eine Copyleft-Lizenz, die pro Datei greift und nicht pro Projekt. Die Pflicht erstreckt sich damit auf die MPL-2.0-Dateien selbst und nicht auf deinen Anwendungscode, der mit dem Broker spricht. Es gibt keine Pflicht im Stil der GPL, deine Anwendung offenzulegen, und keine Klausel im Stil von SSPL oder BSL, die einschränkt, wer RabbitMQ als Dienst anbieten darf. Genau dieser letzte Punkt macht jedes Angebot für verwaltetes RabbitMQ möglich, unseres eingeschlossen.
Das Repository des Projekts enthält zusätzlich eine Apache-2.0-Lizenzdatei für einzelne Komponenten. MPL-2.0 beschreibt also den Server und nicht jede Datei im Baum.
Was die Lizenz nicht klärt
RabbitMQ gehört Broadcom. Das Repository trägt "Copyright (c) 2007-2026 Broadcom", Broadcom veröffentlicht kommerzielle Ausgaben neben dem quelloffenen Server, und mindestens eine Protokollfunktion (AMQP 1.0 über WebSocket) ist als unterstützt in VMware Tanzu RabbitMQ aufgeführt und nicht im quelloffenen Build. Welche quelloffenen Releases Community-Support erhalten, legt die Community Support Eligibility Policy von Broadcom fest.
Nichts davon ändert die Lizenz an bereits veröffentlichtem Code. Die Rechteeinräumung nach MPL-2.0 ist unwiderruflich, jede Version, die du heute ausrollst, bleibt also dauerhaft unter diesen Bedingungen, und ein Fork bleibt möglich. Es bedeutet aber, dass die Roadmap, die Grenze zwischen quelloffener und kommerzieller Ausgabe und das Supportfenster von einem Anbieter mit Sitz in den USA bestimmt werden.
Für eine Souveränitätsbewertung lohnt sich die klare Trennung: das Lizenzrisiko ist gering, das Risiko aus der Anbieter-Governance ist real, und auf das zweite gilt es zu achten. Eine Seite, die dir sagte, bei RabbitMQ gebe es gar kein Anbieterrisiko, würde dir etwas verkaufen.
Was ein Betreiber beeinflussen kann, ist die andere Hälfte. VSHN betreibt den quelloffenen Server auf der Infrastruktur deiner Wahl, nach Schweizer Recht, ohne Broadcom-Abonnement im Weg. Dieselben Bedingungen gelten, ob du über Managed Server ausrollst oder in Selbstbedienung über Servala.
Souveränität im Vergleich
| Dimension | Amazon MQ | CloudAMQP | VSHN Managed RabbitMQ |
|---|---|---|---|
| Eigentümer | Amazon (USA) | 84codes AB (Schweden) | VSHN AG (Schweiz) |
| Anwendbares Recht | US-Recht | schwedisches Recht | Schweizer Recht |
| CLOUD Act | Betroffen | nicht unmittelbar betroffen (läuft auf US-Hyperscalern) | Nicht betroffen |
| Datenstandort | EU-Regionen bei AWS | EU-Regionen bei AWS, GCP oder Azure | Schweiz (cloudscale.ch oder nach deiner Wahl) |
| Quellcode | nutzt RabbitMQ, proprietäre Dienstschicht | quelloffen (nutzt RabbitMQ) | quelloffen (MPL-2.0) |
| Betriebsteam | USA | Schweden | Schweiz (Option Schweiz-only) |
| Zertifizierungen | SOC 2, ISO 27001 | SOC 2 | ISO 27001, ISAE 3402 Type II |
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Servala (Managed Services, kostenlos testen), Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für deine Messaging-Infrastruktur
Läuft bei dir Amazon MQ oder CloudAMQP, und beschäftigt dich das rechtliche Risiko? Wir beurteilen dein Souveränitätsprofil nach dem EU-Rahmenwerk und planen die Migration auf RabbitMQ in der Schweiz.