Forgejo und Souveränität: mehr als "in der Schweiz gehostet"
Die meisten Git-Hosting-Dienste, GitHub, GitLab.com und Bitbucket, laufen auf US-Cloud-Infrastruktur und unterstehen US-Recht. Quellcode, Issues, CI/CD-Pipelines und Package-Registries sind damit über den CLOUD Act zugänglich, ohne dass ein Schweizer Gericht daran beteiligt wäre.
Forgejo selbst auf Schweizer Infrastruktur zu betreiben löst die Frage des Datenstandorts. Souveränität ist aber mehr als der Ort der Speicherung. Das Cloud Sovereignty Framework der EU beschreibt acht Dimensionen, die zusammen bestimmen, ob ein Anbieter tatsächlich souverän ist.
Warum Forgejo bei Souveränität stark ist
Forgejo ist eine von der Community getragene, vollständig quelloffene Software-Forge (GPLv3+), gepflegt unter dem Verein Codeberg e.V.. Anders als GitHub (proprietär, Microsoft) oder GitLab.com als SaaS (in den USA betrieben) bekommst du:
- Kein Lock-in: du kannst zwischen beliebigen Forgejo-Instanzen wechseln oder das Projekt forken
- Vollständige Prüfbarkeit: jede Zeile Forgejo ist einsehbar und veränderbar
- Keine Konzernabhängigkeit: getragen von einem europäischen Verein, nicht von einem US-Unternehmen
- Schlank und portabel: ein einzelnes Binary, das ohne schwere Abhängigkeiten auf minimaler Infrastruktur läuft
VSHN betreibt Forgejo auf Schweizer Infrastruktur, über Codey als verwaltete Plattform und über massgeschneiderte Deployments. Zusammen mit Schweizer Eigentümerschaft und Schweizer Betrieb ergibt das eine durchgehend souveräne Entwicklungsplattform.
Souveränität im Vergleich
| Dimension | GitHub (Microsoft) | GitLab.com SaaS | VSHN Managed Forgejo |
|---|---|---|---|
| Eigentümer | Microsoft (USA) | GitLab Inc. (USA) | VSHN AG (Schweiz) |
| Anwendbares Recht | US-Recht | US-Recht | Schweizer Recht |
| CLOUD Act | Betroffen | Betroffen | Nicht betroffen |
| Datenstandort | USA (Azure) | USA (Google Cloud) | Schweiz (Cloudscale, Exoscale oder deine Wahl) |
| Quellcode | Proprietär | Open Core | Quelloffen (Forgejo, GPLv3+) |
| Betriebsteam | USA | USA | Schweiz (Option Schweiz-only) |
| Zertifizierungen | SOC 2, ISO 27001 | SOC 2 | ISO 27001, ISAE 3402 Type II |
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Servala (Managed Services, kostenlos testen), Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für dein Git-Hosting
Liegt euer Code auf GitHub oder GitLab.com und macht euch der CLOUD Act Sorgen? Wir beurteilen euer Souveränitätsprofil anhand des EU-Rahmenwerks und planen die Migration auf Forgejo auf Schweizer Infrastruktur.