RabbitMQ und Souveränität: mehr als "in der Schweiz gehostet"

Die grossen verwalteten Message-Broker-Dienste (Amazon MQ, CloudAMQP auf Infrastruktur in US-Besitz) laufen unter US-Recht. Deine Message Queues, Ereignisströme und die Kommunikation zwischen deinen Anwendungen sind über den CLOUD Act ohne Schweizer Gerichtsverfahren zugänglich.

RabbitMQ auf Schweizer Infrastruktur zu betreiben löst die Frage des Datenstandorts. Souveränität ist aber mehr als die Frage, wo die Daten liegen: das EU Cloud Sovereignty Framework beschreibt acht Dimensionen, die zusammen entscheiden, ob ein Anbieter tatsächlich souverän ist.

RabbitMQ und die Lizenzfrage

Der RabbitMQ-Server steht unter der Mozilla Public License 2.0 (MPL-2.0). MPL-2.0 ist eine Copyleft-Lizenz, die pro Datei greift und nicht pro Projekt. Die Pflicht erstreckt sich damit auf die MPL-2.0-Dateien selbst und nicht auf deinen Anwendungscode, der mit dem Broker spricht. Es gibt keine Pflicht im Stil der GPL, deine Anwendung offenzulegen, und keine Klausel im Stil von SSPL oder BSL, die einschränkt, wer RabbitMQ als Dienst anbieten darf. Genau dieser letzte Punkt macht jedes Angebot für verwaltetes RabbitMQ möglich, unseres eingeschlossen.

Das Repository des Projekts enthält zusätzlich eine Apache-2.0-Lizenzdatei für einzelne Komponenten. MPL-2.0 beschreibt also den Server und nicht jede Datei im Baum.

Was die Lizenz nicht klärt

RabbitMQ gehört Broadcom. Das Repository trägt "Copyright (c) 2007-2026 Broadcom", Broadcom veröffentlicht kommerzielle Ausgaben neben dem quelloffenen Server, und mindestens eine Protokollfunktion (AMQP 1.0 über WebSocket) ist als unterstützt in VMware Tanzu RabbitMQ aufgeführt und nicht im quelloffenen Build. Welche quelloffenen Releases Community-Support erhalten, legt die Community Support Eligibility Policy von Broadcom fest.

Nichts davon ändert die Lizenz an bereits veröffentlichtem Code. Die Rechteeinräumung nach MPL-2.0 ist unwiderruflich, jede Version, die du heute ausrollst, bleibt also dauerhaft unter diesen Bedingungen, und ein Fork bleibt möglich. Es bedeutet aber, dass die Roadmap, die Grenze zwischen quelloffener und kommerzieller Ausgabe und das Supportfenster von einem Anbieter mit Sitz in den USA bestimmt werden.

Für eine Souveränitätsbewertung lohnt sich die klare Trennung: das Lizenzrisiko ist gering, das Risiko aus der Anbieter-Governance ist real, und auf das zweite gilt es zu achten. Eine Seite, die dir sagte, bei RabbitMQ gebe es gar kein Anbieterrisiko, würde dir etwas verkaufen.

Was ein Betreiber beeinflussen kann, ist die andere Hälfte. VSHN betreibt den quelloffenen Server auf der Infrastruktur deiner Wahl, nach Schweizer Recht, ohne Broadcom-Abonnement im Weg. Dieselben Bedingungen gelten, ob du über Managed Server ausrollst oder in Selbstbedienung über Servala.

Beratung anfragen

Souveränität im Vergleich

Dimension Amazon MQ CloudAMQP VSHN Managed RabbitMQ
Eigentümer Amazon (USA) 84codes AB (Schweden) VSHN AG (Schweiz)
Anwendbares Recht US-Recht schwedisches Recht Schweizer Recht
CLOUD Act Betroffen nicht unmittelbar betroffen (läuft auf US-Hyperscalern) Nicht betroffen
Datenstandort EU-Regionen bei AWS EU-Regionen bei AWS, GCP oder Azure Schweiz (cloudscale.ch oder nach deiner Wahl)
Quellcode nutzt RabbitMQ, proprietäre Dienstschicht quelloffen (nutzt RabbitMQ) quelloffen (MPL-2.0)
Betriebsteam USA Schweden Schweiz (Option Schweiz-only)
Zertifizierungen SOC 2, ISO 27001 SOC 2 ISO 27001, ISAE 3402 Type II

Souveränitäts-Selbstbewertung von VSHN

Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.

Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.

# Dimension Gewicht Bewertung Belege
SOV-1 Strategisch 15% Stark Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister)
SOV-2 Rechtlich 10% Stark Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU
SOV-3 Daten und KI 10% Stark Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM
SOV-4 Betrieblich 15% Stark Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes
SOV-5 Lieferkette 20% Stark Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software
SOV-6 Technologie 15% Stark 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei
SOV-7 Sicherheit 10% Stark ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden
SOV-8 Umwelt 5% Mittel Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN

Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.

Schweizer Infrastruktur ausprobieren: Servala (Managed Services, kostenlos testen), Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.

Souveränitätsbewertung für deine Messaging-Infrastruktur

Läuft bei dir Amazon MQ oder CloudAMQP, und beschäftigt dich das rechtliche Risiko? Wir beurteilen dein Souveränitätsprofil nach dem EU-Rahmenwerk und planen die Migration auf RabbitMQ in der Schweiz.

Melde dich

Brauchst du verwaltetes RabbitMQ? Bestelle in Selbstbedienung auf Servala unter servala.com/service/rabbitmq/, oder melde dich für ein kostenloses Gespräch. Brauchst du Hilfe bei der Messaging-Architektur? Wir vermitteln dir den passenden Beratungspartner.

Kostenloses Gespräch buchen

Oder stelle deine Frage