Zum Inhalt

Managed Kubernetes Deutschland 2026: 11 Anbieter im Check

Managed Kubernetes in Deutschland: 11 Anbieter mit deutschen Rechenzentren im Vergleich nach Sitz, CLOUD Act, BSI C5, ISO 27001 und AVV, plus Entscheidungsmatrix.

Aktualisiert 8 Min. LesezeitFakten geprüft am 28. September 2026

TL;DR

Managed Kubernetes in Deutschland bieten am 28.09.2026 mindestens elf Anbieter mit deutscher Region an. Ohne US-Konzernbezug und mit BSI C5 Typ 2 bleiben STACKIT, T Cloud Public, plusserver, secunet cloud und Exoscale. Hyperscaler liefern Frankfurt-Regionen und C5, unterliegen als US-Konzerne aber dem CLOUD Act.

Welche Anbieter haben Managed Kubernetes in Deutschland?

Elf Anbieter betreiben ein Managed Kubernetes mit einer Region oder einem Rechenzentrum in Deutschland: sechs europäische Clouds, ein Schweizer Anbieter mit deutschen Zonen, drei US-Hyperscaler und DigitalOcean. Scaleway hat keine deutsche Kapsule-Region, Hetzner kein eigenes Managed Kubernetes. Zwei Anbieter haben 2026 umfirmiert.

Anbieter Produkt Firma, Sitz Deutsche Region für Kubernetes
STACKIT SKE Schwarz Digits Cloud GmbH & Co. KG, Bad Friedrichshall eu01 (Deutschland)
IONOS Cloud Managed Kubernetes IONOS Cloud GmbH, Montabaur de/fra, de/fra/2, de/txl, de/fkb
T Cloud Public (ehemals Open Telekom Cloud) CCE T-Systems International GmbH, Frankfurt am Main eu-de (Magdeburg/Biere)
plusserver Managed Kubernetes auf pluscloud open plusserver GmbH, Köln vier Standorte in Deutschland
secunet cloud (ehemals SysEleven) MetaKube SysEleven GmbH, Berlin HAM1 (Hamburg), DUS2 (Düsseldorf)
OVHcloud Managed Kubernetes Service OVH SAS, Roubaix (FR); Vertragspartner DE: OVH GmbH, Köln DE1 Frankfurt, nur Free-Plan, 1 AZ
Exoscale SKS Akenes SA, Lausanne (CH), Teil der A1 Digital Zonen DE-FRA-1, DE-MUC-1 (SKS laut Doku in allen Zonen)
Microsoft Azure AKS Microsoft Corporation, Redmond (USA) Germany West Central (Frankfurt)
Amazon Web Services EKS AWS EMEA SARL, Luxemburg; Konzern in Seattle (USA) eu-central-1 (Frankfurt); European Sovereign Cloud (Brandenburg)
Google Cloud GKE Google Cloud EMEA Ltd; Google LLC (USA) europe-west3 (Frankfurt), europe-west10 (Berlin)
DigitalOcean DOKS DigitalOcean, LLC (USA) FRA1 (Frankfurt)

Belege: STACKIT Fakten, IONOS Status, T Cloud Public Impressum, plusserver, secunet cloud, OVHcloud MKS-Regionen, Exoscale Zonen, Azure Regionen, AWS EKS Endpoints, Google Regionen, DigitalOcean.

Drei Details, die in Vergleichen oft falsch stehen:

  • T Cloud Public hieß bis Januar 2026 Open Telekom Cloud. Produkt und Region eu-de sind gleich geblieben.
  • secunet cloud ist die neue Marke von SysEleven; syseleven.de leitet auf secunet.cloud weiter. Die Gesellschaft ist weiterhin die SysEleven GmbH, eine Tochter der secunet Security Networks AG.
  • OVHcloud bietet den Standard-Plan mit SLA nicht in Frankfurt an. Wer in Deutschland bleiben muss, bekommt dort nur den Free-Plan mit 99,5 % SLO.

Rechtsraum und CLOUD Act: US-Anbieter vs. EU-Anbieter

Der CLOUD Act verpflichtet US-Anbieter, Daten herauszugeben, die in ihrem “possession, custody, or control” liegen, unabhängig vom Speicherort. Ein Rechenzentrum in Frankfurt ändert daran nichts. Entscheidend ist, ob der Anbieter oder sein Konzern der US-Jurisdiktion unterliegt, nicht wo der Server steht.

Der Gesetzestext 18 U.S.C. § 2713 gilt “regardless of whether such communication, record, or other information is located within or outside of the United States”. Das US-Justizministerium beschreibt den Zweck als direkten Zugriff auf elektronische Beweismittel, “wherever it happens to be located”.

Gruppe Anbieter CLOUD-Act-Exposition Gegenmaßnahme des Anbieters
EU-Konzern, Sitz Deutschland STACKIT, IONOS Cloud, T Cloud Public, plusserver, secunet cloud keine US-Mutter bekannt; STACKIT schreibt ausdrücklich “we have no U.S. parent company” nicht nötig
EU/CH-Konzern, Sitz außerhalb DE OVHcloud (FR), Exoscale (CH, A1-Gruppe) keine US-Mutter bekannt nicht nötig
US-Konzern Azure AKS, AWS EKS, Google GKE, DigitalOcean ja, über den Konzern EU Data Boundary (Microsoft), AWS European Sovereign Cloud, Partner-Datengrenze mit T-Systems (Google)

Die Gegenmaßnahmen im Detail:

  • Microsoft verspricht mit der EU Data Boundary, Kundendaten in der EU zu speichern und zu verarbeiten, nennt aber selbst “limited circumstances”, in denen Daten weiterhin die EU verlassen. Für Behörden entsteht mit der SAP-Tochter Delos Cloud eine souveräne Plattform auf Azure-Technologie; ob AKS dort schon buchbar ist, prüfen wir im Beitrag Delos Cloud und Kubernetes.
  • AWS hat nach eigenem Blog am 14. Januar 2026 die AWS European Sovereign Cloud in Brandenburg (Region eusc-de-east-1) allgemein verfügbar gemacht, EKS ist dort verfügbar. Betrieb durch EU-Personal mit eigener EU-Gesellschaftsstruktur; Details in unserem Beitrag zur AWS European Sovereign Cloud mit EKS.
  • Google bietet mit T-Systems die Germany Data Boundary, beschränkt auf europe-west3. GKE ist gelistet, allerdings mit eingeschränkten Funktionen.

Ob eine EU-Tochter mit eigener Gesellschaftsstruktur dem CLOUD Act entzogen ist, ist eine juristische Frage, die wir nicht beantworten. Für die Risikoabwägung zählt: Die Exposition hängt an der Kontrollfrage, nicht am Rechenzentrum.

Zertifikate und AVV: BSI C5, ISO 27001 im Vergleich

BSI C5 Typ 2 haben STACKIT, T Cloud Public, plusserver, secunet cloud und Exoscale; IONOS hat seit Mai 2026 Typ 1. Die Hyperscaler haben C5-Attestierungen, Google nennt GKE explizit im Scope. Ob der Kubernetes-Dienst selbst im Testat steckt, ist bei den meisten Anbietern öffentlich nicht belegt.

Anbieter BSI C5 Kubernetes im C5-Scope ISO/IEC 27001 AVV / DPA
STACKIT Typ 2 (Fakten) k. A. ja AV-Vertrag 2.1
IONOS Cloud Typ 1, 28.05.2026 (Zertifikate) k. A. ja, IT-Grundschutz inkl. Managed Kubernetes k. A.
T Cloud Public Typ II (Zertifizierungen) k. A. ja ergänzende Bedingungen AV
plusserver Typ II (Testate) k. A. ja, auch IT-Grundschutz laut Produktseite nach Art. 28 DSGVO
secunet cloud Typ 2 (Zertifizierungen) ja, MetaKube genannt ja, ISO 27001:2022 k. A.
OVHcloud C5:2020 (C5), Typ k. A. k. A. ja (ISO) AVV
Exoscale Typ 2 (C5) k. A. ja DPA
Azure AKS C5:2020 über SOC-2-Bericht (Learn) k. A. (Scope nur im SOC-2-Bericht) ja (Learn) Products and Services DPA
AWS EKS C5, Frankfurt im Scope (AWS) über Service-Liste ja (FAQ) AWS DPA
Google GKE C5:2020 (Google) ja, GKE gelistet ja (Google) Cloud DPA
DigitalOcean kein Nachweis gefunden (Reports) nein nur Rechenzentrumsbetreiber DPA, Stand 06.02.2026

Zwei Hinweise zur Einordnung: Typ 1 prüft die Angemessenheit der Kontrollen zu einem Stichtag, Typ 2 zusätzlich ihre Wirksamkeit über einen Zeitraum. Und “k. A.” heißt hier nicht “nein”, sondern: Der Scope steht nur im Testatbericht, den die Anbieter auf Anfrage herausgeben. Fordern Sie ihn vor Vertragsschluss an.

Hetzner hat laut Dokumentation ebenfalls ein C5-Testat Typ 2, bietet aber kein Managed Kubernetes. Den Vergleich zu STACKIT haben wir in Hetzner vs STACKIT Kubernetes ausgearbeitet.

Entscheidungsmatrix nach Anwendungsfall

Welcher Anbieter passt, hängt an drei Fragen: Muss die CLOUD-Act-Exposition ausgeschlossen sein? Braucht Ihr Auditor C5 Typ 2? Brauchen Sie ein SLA auf die Control Plane? Die Matrix zeigt, welche Anbieter jede Kombination nach öffentlicher Beleglage am 28.09.2026 erfüllen, bewusst ohne Rangfolge.

Anwendungsfall Harte Kriterien Anbieter, die sie laut Beleg erfüllen
Öffentliche Verwaltung, KRITIS-nah kein US-Konzern, C5 Typ 2, Region DE STACKIT, T Cloud Public, plusserver, secunet cloud
Mittelstand mit DSGVO-Fokus, kleines Budget kein US-Konzern, Region DE IONOS Cloud, STACKIT, OVHcloud (nur Free-Plan in DE)
Regulierte Branche mit Bestandsnutzung eines Hyperscalers C5, Region DE, Hyperscaler-Ökosystem Azure AKS, AWS EKS, Google GKE; zusätzlich AWS European Sovereign Cloud
Datenresidenz DE reicht, CLOUD Act akzeptiert Region DE, günstig DigitalOcean (FRA1), Hyperscaler
Nur EU-Jurisdiktion, Standort DE nicht zwingend kein US-Konzern, EU-Region zusätzlich OVHcloud Standard (Paris, Mailand), Exoscale
Maximale Kostenkontrolle, eigenes Plattform-Team C5-Infrastruktur, Selbstbetrieb Hetzner self-managed

Was die Matrix nicht abbildet: Preise und SLA-Höhe. Die Kosten für ein Referenz-Setup mit drei Nodes stehen im Managed Kubernetes Kosten-Vergleich. Profile einzelner Anbieter finden Sie etwa unter STACKIT, IONOS und plusserver.

Checkliste für die Anbieterauswahl

Eine belastbare Auswahl braucht fünf Nachweise vom Anbieter, nicht vom Vertriebsfoliensatz. Arbeiten Sie die Schritte in dieser Reihenfolge ab, weil jeder Schritt Anbieter ausschließt und der letzte der teuerste ist. Für die meisten Projekte bleiben danach zwei bis drei Kandidaten übrig.

  1. Rechtsraum klären: Firma und Konzernmutter im Impressum prüfen. Bei US-Bezug entscheiden, ob Sie den CLOUD Act akzeptieren oder ein Sovereign-Angebot brauchen.
  2. Region verifizieren: Nicht nur “Rechenzentrum in Deutschland” glauben, sondern prüfen, ob der Kubernetes-Dienst in der deutschen Region buchbar ist, und in welchem Plan. OVHcloud ist das Beispiel, bei dem das auseinanderfällt.
  3. Testatbericht anfordern: C5-Typ, Prüfzeitraum und ob der Kubernetes-Dienst im Scope ist. ISO 27001-Zertifikat mit Geltungsbereich.
  4. AVV prüfen: Unterauftragsverarbeiter, Drittlandtransfers, Support-Zugriffe aus Nicht-EU-Ländern. Bei STACKIT nennt der AV-Vertrag noch die alte Firmierung und Adresse in Neckarsulm; so etwas klären Sie vor Unterschrift.
  5. SLA und Exit testen: SLA-Gegenstand (API Server oder VM), Gutschriftmodell und ein Testexport Ihrer Workloads mit Velero oder einem vergleichbaren Werkzeug.

FAQ

Welche Managed-Kubernetes-Anbieter haben Rechenzentren in Deutschland?

STACKIT, IONOS Cloud, T Cloud Public, plusserver, secunet cloud, OVHcloud (Frankfurt, nur Free-Plan), Exoscale (Zonen Frankfurt und München), Azure AKS, AWS EKS, Google GKE und DigitalOcean. Scaleway hat keine deutsche Kapsule-Region, Hetzner kein eigenes Managed Kubernetes.

Schützt ein Rechenzentrum in Frankfurt vor dem CLOUD Act?

Nein. Der CLOUD Act knüpft an “possession, custody, or control” des Anbieters an, ausdrücklich unabhängig vom Speicherort. Ein US-Konzern mit Frankfurter Region bleibt exponiert. Sovereign-Angebote wie die AWS European Sovereign Cloud setzen deshalb bei Gesellschaftsstruktur und Personal an.

STACKIT vs IONOS: Wer hat das stärkere Compliance-Profil?

Nach öffentlicher Beleglage STACKIT: C5 Typ 2 gegenüber IONOS mit C5 Typ 1 seit 28. Mai 2026. IONOS weist dafür ISO 27001 auf Basis IT-Grundschutz ausdrücklich für Managed Kubernetes aus. Beide sind deutsche Unternehmen ohne US-Mutter und betreiben Kubernetes in deutschen Rechenzentren.

Was kostet Managed Kubernetes bei deutschen Anbietern?

Für drei Worker mit 4 vCPU und 16 GB plus Control Plane und Load Balancer liegen die Listenpreise am 28.09.2026 zwischen 241,59 € (IONOS) und 770,32 € (T Cloud Public mit HA-Control-Plane), STACKIT bei 533,67 €. Die Rechnung steht im Kostenvergleich.

Brauche ich BSI C5 für Managed Kubernetes?

Eine allgemeine Pflicht für jedes Unternehmen gibt es nicht. Ob Sie C5 brauchen, entscheiden Ihre Kunden, Ausschreibungen und Auditoren. Wenn C5 gefordert ist, klären Sie, ob Typ 1 reicht oder Typ 2 verlangt wird, und ob der Kubernetes-Dienst im Scope des Testats liegt.

Ist ein AVV bei Managed Kubernetes Pflicht?

Ja, sobald der Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet. Art. 28 Abs. 3 DSGVO verlangt dafür einen Vertrag oder ein anderes Rechtsinstrument, das den Auftragsverarbeiter bindet. Die meisten Anbieter stellen ihn als Standarddokument bereit, etwa STACKIT, OVHcloud, AWS, Google und DigitalOcean.

Quellen

  1. Microsoft News Center: Delos Cloud (abgerufen 28. September 2026)
  2. STACKIT Fakten (abgerufen 28. September 2026)
  3. STACKIT Impressum (abgerufen 28. September 2026)
  4. STACKIT Docs: Regionen (abgerufen 28. September 2026)
  5. STACKIT AV-Vertrag 2.1 (abgerufen 28. September 2026)
  6. IONOS Cloud Impressum (abgerufen 28. September 2026)
  7. IONOS Cloud Zertifikate (abgerufen 28. September 2026)
  8. IONOS Cloud Status (abgerufen 28. September 2026)
  9. IONOS Managed Kubernetes FAQ (abgerufen 28. September 2026)
  10. T Cloud Public Impressum (abgerufen 28. September 2026)
  11. T Cloud Public Rechenzentren (abgerufen 28. September 2026)
  12. T Cloud Public Zertifizierungen (abgerufen 28. September 2026)
  13. Open Telekom Cloud Regions and Endpoints (Doku-Repo) (abgerufen 28. September 2026)
  14. plusserver Managed Kubernetes (abgerufen 28. September 2026)
  15. plusserver Zertifikate und Testate (abgerufen 28. September 2026)
  16. secunet cloud Impressum (SysEleven GmbH) (abgerufen 28. September 2026)
  17. secunet cloud Zertifizierungen (abgerufen 28. September 2026)
  18. SysEleven Doku: APIs und Regionen (abgerufen 28. September 2026)
  19. OVHcloud MKS Regionen und Pläne (abgerufen 28. September 2026)
  20. OVHcloud C5 (abgerufen 28. September 2026)
  21. OVHcloud ISO 27001/27017/27018 (abgerufen 28. September 2026)
  22. OVHcloud Auftragsverarbeitungsvertrag (abgerufen 28. September 2026)
  23. Exoscale Terms (abgerufen 28. September 2026)
  24. Exoscale Zonen (abgerufen 28. September 2026)
  25. Exoscale Docs: SKS Limits and Quotas (abgerufen 28. September 2026)
  26. Exoscale BSI C5 (abgerufen 28. September 2026)
  27. Exoscale DPA (abgerufen 28. September 2026)
  28. Microsoft Learn: Azure Regionen (abgerufen 28. September 2026)
  29. Microsoft Learn: Azure C5 (abgerufen 28. September 2026)
  30. Microsoft Learn: Azure ISO 27001 (abgerufen 28. September 2026)
  31. Microsoft Learn: EU Data Boundary (abgerufen 28. September 2026)
  32. AWS Customer Agreement (abgerufen 28. September 2026)
  33. AWS EKS Endpoints (abgerufen 28. September 2026)
  34. AWS BSI C5 (abgerufen 28. September 2026)
  35. AWS ISO 27001 FAQ (abgerufen 28. September 2026)
  36. AWS DPA (abgerufen 28. September 2026)
  37. AWS Blog: AWS European Sovereign Cloud (abgerufen 28. September 2026)
  38. Google Cloud Vertragspartner (abgerufen 28. September 2026)
  39. Google Compute Regionen (abgerufen 28. September 2026)
  40. Google Cloud BSI C5 (abgerufen 28. September 2026)
  41. Google Cloud ISO 27001 (abgerufen 28. September 2026)
  42. Google Cloud Data Processing Addendum (abgerufen 28. September 2026)
  43. Germany Data Boundary by T-Systems (abgerufen 28. September 2026)
  44. DigitalOcean Regional Availability (abgerufen 28. September 2026)
  45. DigitalOcean Certification Reports (abgerufen 28. September 2026)
  46. DigitalOcean Data Processing Agreement (abgerufen 28. September 2026)
  47. DigitalOcean Terms of Service (abgerufen 28. September 2026)
  48. Scaleway Products Availability (abgerufen 28. September 2026)
  49. 18 U.S.C. § 2713 (CLOUD Act) (abgerufen 28. September 2026)
  50. US DOJ: CLOUD Act Resources (abgerufen 28. September 2026)
  51. EUR-Lex: DSGVO (Verordnung (EU) 2016/679) (abgerufen 28. September 2026)
  52. Hetzner Docs: Informationssicherheit (abgerufen 28. September 2026)

Weiterlesen