Holen Sie die Kontrolle zurück.
Ihre Plattform. Quelloffen. In der Schweiz.
Linux und Kubernetes als souveränes Fundament, CH-gehostet, voll Open Source, jederzeit kündbar. Keine fremde Kontrolle, kein Lock-in.
Ersetzt SaaS-Abos wie
Warum wir das anbieten
Security findet Lücken. Die grösste ist fremde Kontrolle.
In jedem Audit stossen wir auf dieselbe Lücke, die kein Patch schliesst: Ihre wichtigsten Systeme gehören jemand anderem. E-Mail, Dateien, Identitäten, Backups, alles liegt bei Microsoft oder einem US-Hyperscaler, unter ausländischem Recht und ausserhalb Ihrer Kontrolle.
Diese Plattform ist die konsequente Antwort darauf. Dieselben Werte wie unsere Security-Arbeit, quelloffen, in der Schweiz, nachprüfbar, nur eine Ebene tiefer: das Fundament, auf dem alles andere läuft.
Das Problem
Abhängigkeit, die als Komfort verkauft wird.
Lock-in entsteht leise. Proprietäre Formate, Lizenzmodelle, die mit jeder Erneuerung teurer werden, Daten in fremden Rechenzentren unter dem CLOUD Act. Wenn Sie gehen wollen, merken Sie: Sie können nicht.
Fremdes Recht
Ihre Daten liegen unter US-Jurisdiktion. Der CLOUD Act erlaubt Zugriff, auch wenn die Server in Europa stehen.
Steigende Kosten
Lizenz- und Cloud-Preise kennen nur eine Richtung. Den Wechselaufwand kalkuliert der Anbieter bewusst ein.
Kein Ausgang
Proprietäre Formate und APIs binden Sie. Eine Migration wird mit jedem Jahr teurer und riskanter.
Die Lösung
Ein Fundament, das Ihnen gehört.
Wir bauen Ihre Plattform auf Linux und Kubernetes, derselben Technologie, auf der die grössten Infrastrukturen der Welt laufen, nur unter Ihrer Kontrolle. Voll quelloffen, in Schweizer Rechenzentren, nach NIS2, nDSG und ISG.
Linux + Kubernetes
Container-Orchestrierung als offener Standard. Ihre Workloads laufen überall, bei uns, bei Ihnen oder bei jedem anderen Anbieter.
Voll Open Source
Jede Komponente ist quelloffen und nachprüfbar. Keine Blackbox, keine versteckten Telemetrie-Kanäle, keine Lizenzfallen.
Schweizer Infrastruktur
Daten, Logs und Backups bleiben in der Schweiz, unter Schweizer Recht. Kein CLOUD Act, kein Datenabfluss.
Compliance eingebaut
NIS2, nDSG und ISG sind von Anfang an Teil der Architektur, nicht nachträglich aufgesetzt.
Apps
Ein Login. Ihr komplettes digitales Büro.
Über 40 Anwendungen hinter einem zentralen Single Sign-on. Sie schalten frei, was Sie brauchen; eigene Anwendungen laufen als Standard-Container mit.
Dateien & Office
6 Appsersetzt OneDrive · Dropbox · MS Office · Miro
Nextcloud · Dateien, Kalender, Kontakte
Collabora · Office-Suite im Browser
Excalidraw · Whiteboard
Stirling-PDF · PDF-Werkzeugkasten
Syncthing + Obsidian LiveSync · Datei- und Notizen-Sync
Kommunikation
7 Appsersetzt Slack · Teams · Zoom · Exchange
Element / Matrix · Chat, föderierbar, mit Video (Element Call)
Jitsi · Videokonferenzen
Stalwart · eigener Mailserver (SMTP/IMAP/JMAP)
Mastodon · eigener Server im Fediverse
Business
8 Appsersetzt Jira · Calendly · Zendesk · Zapier
ERPNext · ERP: Auftrag, Lager, Buchhaltung
Plane · Projektmanagement
Cal.com · Terminbuchung
Zammad · Helpdesk & Ticketing
Snipe-IT · IT-InventarCISO Assistant · Governance, Risk & Compliance
Windmill + Temporal · Workflows & Automatisierung
Lokale KI, ohne Datenabfluss
4 Appsersetzt ChatGPT-Abos · DeepL
Ollama + Open WebUI · LLM-Chat auf eigener Hardware; Prompts und Dokumente verlassen das Haus nicht
LibreTranslate · Übersetzung
Whisper · Transkription (Speech-to-Text)
Zugriff & Netzwerk
5 Appsersetzt Tailscale · TeamViewer · 1Password
NetBird · WireGuard-VPN-Mesh
Guacamole · RDP/SSH/VNC im Browser
RustDesk · Fernwartung
Vaultwarden · Passwortmanager für Teams
ALTCHA · datenschutzfreundliches Captcha
Betrieb, Medien & Gebäude
9 Appsersetzt Codespaces · Statuspage
Homer / Glance · Portal & Dashboard
Gatus · Statusseite
Coder · Cloud-Entwicklungsumgebungen
Headlamp · Kubernetes-UI
changedetection · Web-Monitoring
Jellyfin · Medien
Home Assistant · Gebäudeautomation
Frigate · Kameras/NVR mit Objekterkennung
Ein Login für alles
Keycloak Single Sign-on (OIDC) mit Hardware-MFA (FIDO2/WebAuthn) vor jeder Anwendung. Keine einzige Route ist ohne Anmeldung erreichbar. Gruppenbasierte Berechtigungen gelten zentral, vom Dateiordner bis zur Admin-Konsole.
Infrastruktur
Die Infrastruktur im Detail.
Jede Schicht quelloffen, deklarativ aus Git und provider-unabhängig: Die Plattform läuft auf jedem VPS-Anbieter oder Bare-Metal, ein Provider-Wechsel ist dokumentierter Standardfall.
Komponenten-Tabelle anzeigen
18 Ebenen, vom Betriebssystem bis zum Schwachstellen-Scan
| Ebene | Komponente | Aufgabe |
|---|---|---|
| OS | Talos Linux | unveränderlich, API-only, LUKS2 |
| GitOps | Flux CD | deklarativer Soll-Zustand aus Git |
| Netzwerk | Cilium | eBPF, kube-proxyless, WireGuard |
| Ingress | Traefik + Gateway API | TLS 1.3, HSTS, ForwardAuth |
| Identität | Keycloak + SPIRE | SSO (OIDC/FIDO2) + Workload-mTLS |
| Secrets | OpenBao + SOPS/age | Secrets-Engine + Git-Verschlüsselung |
| Storage | Longhorn | replizierter Blockspeicher (2 Replikate) |
| Datenbank | CloudNativePG | PostgreSQL-Operator, Streaming-Backup |
| Backup | Velero + restic/Kopia | Ziele: SeaweedFS + Garage (S3, Object-Lock) |
| Monitoring | VictoriaMetrics/Logs | Metriken, Logs, Alarme (+ Vector) |
| Autoscaling | KEDA + KRR | lastabhängig, Scale-to-zero, Sizing |
| Registry / Git | Zot + Forgejo | Air-Gap-Quelle für Images + Code + CI |
| Policy | Kyverno | 30+ Admission-Policies, PSS restricted |
| Runtime-Security | Tetragon · Suricata | eBPF-Enforcement · IDS (+ CrowdSec IPS) |
| SIEM / XDR | Wazuh | XDR, Log-Korrelation |
| DFIR | Velociraptor + DFIR-IRIS | Forensik, IR-Fälle |
| SOAR / TI | Shuffle + MISP | Playbooks, Threat Intel |
| Schwachstellen | Greenbone · Trivy | Netz-, Image-, SBOM-Scans |
Architektur in drei Schichten
Fundament
GitOps-Engine, Storage, Datenbank, Workload-Identität; weicht zuletzt.
Plattform
Netzwerk, Ingress, Zertifikate, Monitoring, SSO, Secrets, Backup, Security-Stack.
Apps
40+ Anwendungen, einzeln aktivier- und pausierbar; weichen unter Last zuerst.
Sicherheit
Verteidigung in sechs Schichten.
Wir greifen unsere eigenen Cluster regelmässig an und dokumentieren die Grenzen.
Unveränderliches Betriebssystem
Talos Linux · kein SSH, keine Shell · Verwaltung nur über signierte API · LUKS2-verschlüsselt
Netzwerk: default-deny
jede Verbindung explizit erlaubt, pro Dienst (Cilium) · intern WireGuard · am Edge TLS 1.3 + HSTS
Identität statt IP-Adressen
kryptografische Identität pro Dienst (SPIFFE/SPIRE) · mTLS erzwungen
Zulassungskontrolle
30+ Regeln (Kyverno) · nur signierte Images · kein Root · strengster Pod-Standard
Laufzeit-Überwachung
Kernel-Sensoren (Tetragon) · IDS (Suricata) · IPS (CrowdSec) · Honeypots mit Canary-Secrets
Erkennung & Reaktion
vollständiges SOC eingebaut · Erkennung, Fälle, Forensik, Threat Intel
Das eingebaute SOC
Anderswo ein eigenes, oft sechsstelliges Projekt. Hier Teil der Plattform:
Erkennung und Reaktion bieten wir auch als eigenständigen Service an: Managed SIEM & Detection
Betrieb
Betrieb, gemessen.
GitOps
Jede Änderung ist ein Commit · Vier-Augen per PR · CI-Gate vor Rollout · Rollback per Git-Revert.
Selbstheilung
Hängende Kernkomponenten reparieren sich in unter 15 Minuten, ohne Eingriff · Dead-Man-Heartbeats überwachen die Überwachung.
Backups
2 unabhängige Wege · S3 Object-Lock · Restore-Drill monatlich (Checksummen) · etcd stündlich.
Stresstest
Kein Ausfall der Kernschichten · Erholung unter 30 Sekunden · Limits dokumentiert.
Monitoring
Metriken, Logs, Alarme (VictoriaMetrics) · Statusseite (Gatus) · Health-Check in 3 Kommandos.
Updates
Wöchentlich kuratiert (Renovate) · CI-validiert · Versions-Pinning statt «latest» · CVE-Scans im Cluster.
Lieferkette
SBOM (CycloneDX, Dependency-Track) · nur signierte Images (Cosign) · Air-Gap-Spiegel Forgejo + Zot.
Compliance
Der Beweis
Exit-Freiheit ist kein Versprechen. Sie ist eingebaut.
Jeder Anbieter beteuert Offenheit. Wir beweisen sie mit der einzigen Metrik, die zählt: Wie einfach können Sie uns verlassen? Bei uns jederzeit, ohne proprietäre Formate, ohne Datengeisel, ohne Kündigungsfristen, die Sie einsperren.
Lieferformen
Drei Wege, in Ihrem Tempo.
Verkauf
Wir bauen Ihre souveräne Plattform und übergeben sie vollständig. Sie betreiben sie selbst, wir schulen Ihr Team.
Aufbau & ÜbergabeBetrieb (managed)
Wir betreiben die Plattform für Sie auf Schweizer Infrastruktur, Monitoring, Updates, Incident Response. Jederzeit kündbar.
Managed ServiceMigration
Wir holen Ihre Systeme schrittweise aus der Abhängigkeit zurück, geplant, getestet, ohne Stillstand im Betrieb.
Cloud-Exit · Windows→Linux · Legacy→K8sReden wir über Ihre Plattform.
Kostenloses Erstgespräch. Wir schauen uns Ihre Abhängigkeiten an und zeigen einen konkreten Weg zurück zur Souveränität.
PDF · direkt aus dieser Seite erzeugt, alle Sektionen aufgeklappt
