Firma / Sicherheit
Sicherheit und Rechenzentrum
Datensouveränität lässt sich auf wenige konkrete Fragen zurückführen: Wo liegen die Daten, wer hat Zugriff und wovon hängt der Betrieb ab. Diese Seite beantwortet sie.
Die Abschnitte Rechenzentrum und Netzwerk beschreiben die Natron Cloud. Bei Natron Flex Stack steht die Plattform in Ihrem Rechenzentrum, und wir betreiben sie auf dieselbe Art. Bei Bring Your Own Cloud (Azure, Google Cloud, On-Premise) gehört das Rechenzentrum dem Anbieter oder Ihnen. Die Abschnitte Plattform, Zugriff, Backup und Betrieb gelten unverändert, denn dieselbe Basis läuft auch auf unseren AKS- und GKE-Clustern.
Das Rechenzentrum
Schweiz, eigene Hardware
Die Natron Cloud läuft auf Servern, die Natron gehören, in einem ISO 27001 zertifizierten Schweizer Rechenzentrum. Kein Hosting-Anbieter sitzt zwischen Ihnen und uns.
Redundante Stromversorgung und Netz
Stromzuführungen und Uplinks sind redundant. Die Switch-Fabric arbeitet mit LACP-Bonds und MLAG, sodass ein einzelner Link oder Switch ohne Auswirkung ausfallen kann.
Erneuerte Hardware
Wir haben die Compute-Flotte 2025 durch Hosts mit aktuellen AMD-CPUs und NVMe-Storage ersetzt; die älteren Hosts dienen als dedizierte Backup-Server.
Netzwerk
Default Deny zwischen Zonen
Das Netz hat vier Zonen (Management, Services, Kunden, Internet) mit einer schriftlichen Flussmatrix. Kunden erreichen einander nie, und die Management-Ebene nimmt keine eingehenden Verbindungen an.
Eine VLAN-Zone pro Kunde
Jeder Kunde erhält eine eigene Zone und ein eigenes vnet im Proxmox SDN hinter einer FortiGate-Firewall mit getrennten virtuellen Domänen.
Dual-Stack IPv6 und BGP
Die meisten Umgebungen laufen mit nativem IPv6, und die Adressen der Kubernetes-Load-Balancer werden über BGP angekündigt.
Schweizer Standards
Die Zeit kommt vom Schweizer NTP-Pool, Namen löst Quad9 auf.
Plattform
Proxmox VE mit Ceph
Der Storage ist dreifach repliziert und komprimiert, HA folgt Affinitätsregeln, und für Wartungen migrieren wir VMs live.
Kubernetes-Härtung
Wir betreiben Upstream Kubernetes mit etcd-Verschlüsselung at rest, API-Audit-Logging, RBAC über Entra ID SSO und Pod Security Standards «restricted».
Verschlüsselt unterwegs
Cilium verschlüsselt den Verkehr zwischen den Nodes mit WireGuard und erzwingt Netzwerk-Policies mit Default Deny (über 370 in der Flotte).
Laufzeit und Lieferkette
Falco überwacht die Laufzeit, Kyverno setzt Policies durch, Images kommen nur über einen privaten Harbor-Mirror mit Trivy-Scanning, SBOMs liegen in Dependency-Track. Kata Containers isolieren Pods in VMs, wo nötig.
Wer hat Zugriff
Namentlich bekannte Engineers in der Schweiz
Nur Natron-Engineers bedienen die Plattform. Jeder Login läuft über Entra ID, und die Operator-Rolle auf Proxmox und Kubernetes hat nur die nötigen Rechte.
Schlüssel statt Passwörter
SSH akzeptiert nur hardwaregestützte Schlüssel und läuft mit fail2ban. OpenVPN nutzt TLS 1.3 mit OIDC-Login, und Teleport regelt den Zero-Trust-Zugriff auf Cluster und Datenbanken.
Geheimnisse bleiben verschlüsselt
Inventare sind vault-verschlüsselt, gitleaks läuft in der CI, Anwendungsgeheimnisse liegen in OpenBao mit automatischem Unseal.
Backup und Wiederherstellung
VMs jede Nacht
Wir sichern VMs jede Nacht auf dedizierte Proxmox Backup Server, dedupliziert und in gestaffelten Fenstern. Die Backups sind verschlüsselt, und wir überwachen ihre Aktualität.
Kubernetes jede Nacht
Velero schreibt Backups mit 30 Tagen Aufbewahrung auf S3-kompatiblen Storage. Dazu kommen nächtliche etcd-Snapshots und eine monatliche Defragmentierung.
Restore gehört zum Betrieb
Wiederherstellungen erledigt dasselbe Team als normale Betriebsaufgabe, nach einem dokumentierten Runbook.
Betrieb
Alles als Code
Wir nutzen Ansible für die Virtualisierung, Terraform für Hyperscaler-Umgebungen und Flux GitOps für Kubernetes. Jede Änderung wird reviewt und in der CI validiert.
Monatliches gestaffeltes Patching
Patches gehen erst auf Dev, dann auf Staging, dann in die Produktion. Kernel und Pakete sind gepinnt; Updates von Abhängigkeiten warten mindestens sieben Tage und brauchen eine manuelle Freigabe.
449 Alarmregeln
Prometheus, Grafana und Loki behalten Metriken 50 Tage und Logs 30 Tage. Alarme erreichen den Bereitschaftsdienst als P1, P2 oder P3, und ein Dead-Man's-Switch schlägt an, sobald das Monitoring selbst verstummt.
Datenschutz als Voreinstellung
Identitäten von Endnutzern werden im Monitoring pseudonymisiert, ausser ein Kunde braucht sie ausdrücklich.
Compliance
ISO 27001 und ISO 9001
Die Natron Tech AG ist für Informationssicherheit und Qualitätsmanagement zertifiziert. Zertifikate erhalten Sie auf Anfrage.
nDSG und DSGVO
Datenverarbeitung nach Schweizer Recht. Einen Auftragsverarbeitungsvertrag (AVV) und die Liste der Subprozessoren erhalten Sie auf Anfrage.
Schweizer Firma, keine ausländische Mutter
Die Natron Tech AG gehört ihren Gründern und ihrem Verwaltungsrat in Bern. Keine Muttergesellschaft ausserhalb der Schweiz kann zur Herausgabe Ihrer Daten gezwungen werden.
Exit und Datenrückgabe
Offene Formate
VMs exportieren wir als qcow2- oder raw-Images, Objektdaten über S3, Datenbanken als native Dumps; die Kubernetes-Manifeste liegen in Ihrem eigenen Git-Repository.
Kein technischer Lock-in
Der ganze Stack ist Open Source: Proxmox, Ceph, Upstream Kubernetes, Cilium. Was hier läuft, läuft auch anderswo.
Souveränität in vier Ebenen
Das Wort allein sagt wenig. Vier Fragen pro Ziel machen es konkret.
| Ebene | Natron Cloud | Natron Flex Stack | Bring Your Own Cloud |
|---|---|---|---|
Eigentum Wem gehören Hardware und Firma? | Natron Tech AG, Bern. Keine ausländische Mutter. | Ihnen gehört die Hardware; Natron betreibt sie. | Dem Cloud-Anbieter oder Ihnen; Natron betreibt die Plattform. |
Datenresidenz Wo liegen Daten und Backups? | Schweiz, ein Rechenzentrum, Backups auf separaten Servern. | Ihr Rechenzentrum. | Die Region, die Sie beim Anbieter wählen, oder Ihr Rechenzentrum. |
Operativer Zugriff Wer kann sich einloggen? | Namentlich bekannte Natron-Engineers über SSO, minimale Rechte, auditiert. | Dasselbe, plus Ihre eigenen Leute, wenn Sie wollen. | Natron-Engineers über SSO; der Anbieter behält seinen eigenen Plattformzugriff. |
Technische Abhängigkeiten Was müssten wir ersetzen, um zu gehen? | Nichts Proprietäres: Proxmox, Ceph, Upstream Kubernetes. | Dasselbe. | Das Managed Kubernetes und den Storage des Anbieters; Workloads wandern über GitOps. |
Sicherheitslücke melden
Melden Sie Schwachstellen an support@natron.io oder über unsere security.txt. Wir antworten innerhalb eines Arbeitstags.
Häufige Fragen
Wo liegen meine Daten?
In der Natron Cloud: in einem Schweizer Rechenzentrum auf Hardware, die Natron gehört, mit Backups auf separaten Proxmox Backup Servern. Bei Flex Stack: in Ihrem Rechenzentrum. Auf Azure oder Google Cloud: in der Region, die Sie gewählt haben.
Wer hat Zugriff auf meine VMs und Cluster?
Namentlich bekannte Natron-Engineers, per Single Sign-on über Entra ID, mit minimalen Rechten und Audit-Logging. Niemand loggt sich mit geteilten Passwörtern ein, und es gibt keine ausländische Muttergesellschaft, die zur Herausgabe Ihrer Daten gezwungen werden könnte.
Sind Backups verschlüsselt?
VM-Backups auf dem Proxmox Backup Server sind verschlüsselt. Kubernetes-Backups gehen auf S3-kompatiblen Storage und bleiben 30 Tage erhalten. Jeden Backup-Job überwachen wir auf Aktualität, und wenn er ausbleibt, löst ein Alarm aus.
Nutzen Sie US-Cloud-Dienste im Datenpfad?
Ihre Workloads und Daten in der Natron Cloud bleiben auf unserer Hardware in der Schweiz. Für Hilfsdienste wie Identity Management oder Website-Tooling schicken wir Ihnen auf Anfrage die Liste der Subprozessoren.
Was passiert bei einem Ausfall des Rechenzentrums?
Die Natron Cloud läuft in einem Schweizer Rechenzentrum. Stromversorgung, Netz und Storage sind redundant, sodass der Ausfall eines Hosts, einer Disk oder eines Switches keine Auswirkung hat. Fällt der ganze Standort aus, greifen die Backups. Für höhere Anforderungen bauen wir mit Ihnen einen zweiten Standort als Flex Stack oder ein Stretched Setup.
Wie bekomme ich meine Daten zurück?
VMs bekommen Sie als qcow2- oder raw-Images, Objektdaten über S3 und Datenbanken als native Dumps; Ihre Kubernetes-Manifeste liegen ohnehin in Ihrem Git. Wir übergeben innerhalb der Kündigungsfrist Ihres Vertrags und bestätigen danach die Löschung.
Unterstützen Sie uns bei Audits und Fragebögen?
Ja. Wir beantworten Sicherheitsfragebögen, stellen ISO-Zertifikate und einen AVV auf Anfrage bereit und nehmen an Audit-Gesprächen mit Ihrem Prüfer teil.
Fragen zur Sicherheit oder zu einem AVV?
Wir beantworten Sicherheitsfragebögen, stellen auf Anfrage einen Auftragsverarbeitungsvertrag bereit und unterstützen Sie bei Audits.