Sovereign Cloud Compass
Provider profile STACKIT

STACKIT

Provider-specific sources from the current dataset. Use the Compass for scoring, weighting, and A/B comparison.

Compare in the Compass

Provider Snapshot

Sources / Evidence

Customer content in the EU

Unternehmen, Rechenzentren und Server in DE/AT; Datenverarbeitung im EU-Rechtsraum (stated).

Customer-created metadata in the EU

Eigene ISO-27001-zertifizierte RZ in Deutschland und Österreich. 100% EU-Datenverarbeitung. Schwarz-Gruppe als Eigentümer.

Physically & logically separated

Eigenes Provider-Stack (Schwarz Gruppe); Trennung zu Drittanbietern abhängig vom Setup.

EU-based operations & support

Entwicklung in DE; Betrieb in eigenen DCs in DE/AT (stated).

No critical non-EU dependencies

Schwarz-Gruppe (Lidl/Kaufland) als 100% dt. Eigentümer. Eigene RZ in DE/AT. Keine externen Investoren. Wirtschaftlich unabhängig.

Ownership / ultimate parent (EU-owned?)

STACKIT als eigene juristische Einheit der Schwarz Gruppe (DE) (stated).

Controlling interest & FISA 702 risk (jurisdiction ≠ residency)

Ultimate Parent: Schwarz Gruppe (DE/EU). Kein US-Parent; Risiko extraterritorialer US-Zugriffspflichten deutlich geringer.

Local contracting entity & EU governance (operational model)

STACKIT GmbH & Co. KG (Sitz Neckarsulm), AG Stuttgart HRA 741347; vertreten durch STACKIT Beteiligungs-GmbH HRB 795936; relevante Jurisdiktion: DE/AT (stated).

Independent advisory board

Kein unabhängiges Advisory Board dokumentiert. Governance über Schwarz-Gruppe Konzernstruktur.

EU root CA / trust services

Keine spezifische Dokumentation zu EU Root CA / Trust Services gefunden.

BSI C5

BSI C5 Typ 2 testiert (IaaS: Compute Engine, Network & Security, Block Storage, Object Storage); alle Basis- & Zusatzkriterien; Wirksamkeitsprüfung durch unabhängige Dritte; halbjährlicher/jährlicher Turnus. Zusätzlich ISAE 3000 (SOC 2) und ISAE 3402.

ISO 27001 / ISMS

ISO/IEC 27001 & ISO/IEC 20000; zusätzlich SOC2 Type 2 / ISAE 3402 (stated) – Scope prüfen.

IT-Grundschutz (BSI)

ISO 27001 auf Basis BSI IT‑Grundschutz (Zertifikat BSI-IGZ-0691-2025) – Scope/Details siehe BSI & STACKIT Zertifikate-Seite.

Open standards / API portability

Keine bekannte Teilnahme SECA; Interop: TBD.

Service portfolio depth

Fokus EU Cloud/Colocation; Hyperscaler-Breite geringer (typisch).

Geographic footprint & redundancy (regions/AZ/DCs in EU/DE)

DE/AT Standorte (stated); Details zu Regionen/AZ je Angebot verifizieren.

Audit reports / evidence pack

Zertifikate/Reports laut Anbieter (u.a. ISO27001, C5) – Evidence Pack anfordern.

Policy enforcement (guardrails)

STACKIT IAM: Rollen & Berechtigungen (granular) dokumentiert; geeignet für zentrale Autorisierung (stronger).

Default deny / secure by default

Security Groups: inbound standardmäßig verboten; inbound muss explizit erlaubt werden (secure-by-default).

Independent verification (continuous)

ISO/C5 u.a. Zertifizierungen (periodisch); keine Continuous/maschinenlesbare Verification öffentlich belegt.

Blackbox exposure (ops/control plane)

Eigene Infrastruktur (Schwarz-Gruppe). Transparenz über Zertifizierungen (C5, ISO 27001, ISAE 3000/3402). Dokumentation auf stackit.com.

Operator access exclusion (workload scope)

STACKIT Confidential Server + Confidential Kubernetes (GA). AMD SEV/Intel SGX, Edgeless Systems Constellation. Runtime-Verschlüsselung, Whole-Cluster-Attestation.

IaC & automation (Terraform/OpenTofu, SDKs, APIs)

Terraform Provider + IaaS API (GA) für programmatische Steuerung. Viele Services nennen Terraform in How-tos.

Everyday SDLC/DevOps (CI/CD, registry, secrets, K8s)

Plattform-Services wie Secrets Manager; Integration mit Terraform/CF in vielen How-tos. Portfolio für DevTools in Entwicklung/ausbaufähig.

Observability (logs/metrics/traces, alerting)

STACKIT Observability (Managed Metrics/Logs/Traces) + Logs Service (Preview) verfügbar.

Limits/quotas (transparency & increase)

Region/AZ-Architektur dokumentiert; Service-spezifische Limits/Quotas je Produkt prüfen (Docs/Support).

Reference architectures / landing zones

Dokumentation mit Tutorials/How-tos; Referenzmuster je Service; dedizierte Landing-Zone-Blueprints prüfen.

Energieeffizienz / PUE & Zielwerte

PUE-Beispiel (z. B. 1.1 am Standort Ostermiething) + Maßnahmen (Wasserkühlung/Abwärme). Kein konsolidiertes Portfolio-KPI. (Quelle: STACKIT Sustainability)

CO₂-/Wasser-Reporting + erneuerbare Energiequellen

Grünstrom (zertifiziert) + Nachhaltigkeitsmaßnahmen; CO₂-Reporting/Wasser-KPIs werden eher als Tools beschrieben, ohne konsolidierte Zahlen. (Quelle: STACKIT Sustainability)

Service catalog (core/security)
Expand to load the service catalog …