VPS-Hosting in Kanada: Was wirklich zählt
Nur ein Grund erfordert einen kanadischen Server: Datenresidenz. Erfahren Sie, was PIPEDA verlangt und wie Sie die Round-Trip-Zeit vom Nutzerstandort messen.
Muss sich Ihr VPS in Kanada befinden?
VPS-Hosting in Kanada ist sinnvoll, wenn ein Gesetz oder ein Vertrag vorschreibt, dass die Daten in Kanada bleiben müssen. Das ist der einzige zwingende Grund. Eine Round-Trip-Zeit von einem privaten Anschluss in Toronto zu einem Rechenzentrum in New York beträgt etwa 18 ms. Zu einem Rechenzentrum in Toronto sind es ungefähr 3 ms. Nahezu keine Webanwendung kann diesen Unterschied feststellen.
Drei Faktoren sprechen für einen Server in Kanada. Die Datenresidenz ist eine rechtliche Verpflichtung und beantwortet die Frage damit allein. Die Latenz ist messbar und fällt normalerweise geringer aus als erwartet. Die Abrechnung in kanadischen Dollar ist für Ihre Buchhaltung praktisch. Prüfen Sie zuerst, ob der erste Punkt auf Sie zutrifft, bevor Sie andere Kriterien vergleichen.
Dieser Beitrag erklärt allgemein, wie die Regeln funktionieren. Er stellt keine Rechtsberatung dar. Wenn ein Datenschutzgesetz für Ihre Organisation gilt, erhalten Sie die maßgebliche Antwort von Ihrer Rechtsberatung.
Datenresidenz: die einzige zwingende Anforderung
PIPEDA (Personal Information Protection and Electronic Documents Act) ist Kanadas Datenschutzgesetz für den privaten Sektor auf Bundesebene. Es verlangt nicht, dass personenbezogene Daten im Land bleiben. Die Übermittlung von Daten an einen Auftragsverarbeiter im Ausland gilt als Übermittlung zur Verarbeitung: Ihre Organisation bleibt für die Daten verantwortlich, der Auftragsverarbeiter muss einen vergleichbaren Schutz gewährleisten, und Sie müssen die betroffenen Personen transparent darüber informieren. Das Office of the Privacy Commissioner beriet 2019 über eine Verschärfung dieser Regelung und behielt anschließend seine bisherige Position bei. Die verbreitete Aussage, PIPEDA verlange, dass Ihre Daten in Kanada gespeichert werden, ist daher falsch, auch wenn sie in vielen Hosting-Texten wiederholt wird.
Echte Residenzregeln gibt es. Sie gelten in enger gefassten Bereichen.
- Quebecs Law 25 verlangt eine Bewertung, bevor personenbezogene Daten außerhalb der Provinz übermittelt werden. Die Daten müssen am Zielort angemessen geschützt sein. Diese Bestimmung ist seit September 2023 in Kraft. Sie verlangt Dokumentation und eine Entscheidung, die Sie begründen können, ist aber kein Verbot.
- Regeln für den öffentlichen Sektor binden öffentliche Stellen und die Unternehmen, die für sie tätig sind. Nova Scotias PIIDPA schränkt die Speicherung personenbezogener Daten außerhalb Kanadas ein. British Columbias FIPPA enthielt bis zu seiner Änderung im Jahr 2021 eine ähnliche Regelung und erlaubt seitdem nach einer Bewertung die Speicherung im Ausland.
- Arbeiten für die kanadische Bundesregierung unterliegen der Cloud-Richtung der Government of Canada. Sie verlangt, dass Daten der Schutzstufe Protected B und höher in Kanada bleiben.
- Datenschutzgesetze der Provinzen für Gesundheitsdaten stellen eigene Anforderungen daran, wo Gesundheitsdaten gespeichert werden dürfen. Diese Anforderungen unterscheiden sich von Provinz zu Provinz.
- Kundenverträge und öffentliche Ausschreibungen sind in der Praxis der häufigste Grund. Ein Sicherheitsfragebogen mit der Vorgabe "data at rest in Canada" bindet Sie ebenso wie ein Gesetz, weil Sie ihn unterschrieben haben.
Die praktische Prüfung ist einfach: Können Sie auf die entsprechende Klausel verweisen? Wenn niemand in Ihrer Organisation das Gesetz oder den Vertrag nennen kann, der Kanada vorschreibt, treffen Sie die Entscheidung nach Latenz und Preis.
Liegt ein kanadisches Rechenzentrum außerhalb der US-amerikanischen Rechtshoheit?
Nicht allein. Der US CLOUD Act (Clarifying Lawful Overseas Use of Data Act) gilt für Daten im Besitz, in der Verwahrung oder unter der Kontrolle eines US-Anbieters, unabhängig davon, wo sich die Hardware befindet. Eine von einem US-Unternehmen betriebene Region in Toronto fällt daher in seinen Geltungsbereich. Wenn es tatsächlich um ausländische Rechtsverfahren und nicht um Geografie geht, sind der Betreiber des Dienstes und die Partei, die die Verschlüsselungsschlüssel verwaltet, entscheidend. Eine kanadische Adresse am Gebäude beantwortet diese Frage nicht allein.
Das Routing ist die zweite Überraschung. Datenverkehr zwischen zwei kanadischen Städten verläuft häufig durch die Vereinigten Staaten, weil sich dort historisch günstiges Peering entwickelt hat. Forscher bezeichnen dies als Boomerang-Routing. Führen Sie einen traceroute aus, bevor Sie jemandem versichern, dass Ihre Pakete das Land nie verlassen.
traceroute vps.example.comHop-Namen enthalten Ortscodes wie nyc, chi oder ash. Diese Namen sind Hinweise und können veraltet sein. Betrachten Sie sie daher als Anlass, Ihren Anbieter zu fragen, nicht als Beweis. Bei Daten während der Übertragung ist eine von Ihnen kontrollierte Verschlüsselung die zuverlässige Lösung, nicht eine Karte. Wenn Sie einen privaten Pfad zwischen Ihren eigenen Rechnern benötigen, bietet Ihnen ein selbst gehostetes WireGuard-VPN einen solchen Pfad, unabhängig davon, durch welches Land die Glasfaserleitung verläuft.
Latenz: Messen Sie sie, statt sie anzunehmen
Licht legt sich in Glasfaser mit etwa 200 km pro Millisekunde zurück. Daher kostet jede Entfernung von 100 km bereits etwa 1 ms Round-Trip-Zeit, bevor irgendeine Netzwerkausrüstung berücksichtigt wird. Toronto und Vancouver liegen in direkter Linie etwa 3.400 km auseinander, über Kabel ist die Strecke länger. Damit liegt der theoretische Mindestwert bei ungefähr 40 ms. Reale Netzwerkpfade liegen höher.
The data behind this chart
[
{
"label": "Toronto",
"rtt_ms": 3
},
{
"label": "Montreal",
"rtt_ms": 12
},
{
"label": "New York",
"rtt_ms": 18
},
{
"label": "Chicago",
"rtt_ms": 24
},
{
"label": "Northern Virginia",
"rtt_ms": 26
},
{
"label": "Dallas",
"rtt_ms": 42
},
{
"label": "Vancouver",
"rtt_ms": 62
},
{
"label": "London",
"rtt_ms": 88
},
{
"label": "Frankfurt",
"rtt_ms": 98
}
]Das sind typische veröffentlichte Werte für einen gut angebundenen Privatanschluss in Toronto. Sie dienen als Ausgangspunkt und sind keine Zusage. Ihre eigenen Werte hängen von Ihrem Zugangsnetz und den Peering-Verbindungen Ihres Providers ab. Außerdem ändern sie sich je nach Tageszeit.
Zwei Zeilen verdienen besondere Beachtung. Die Round-Trip-Zeit von Toronto nach Montreal beträgt etwa 12 ms. Das ist kurz genug, dass sich beide Städte für die meisten Zwecke wie eine Region verhalten. Die Round-Trip-Zeit von Toronto nach Vancouver beträgt etwa 62 ms. Das ist mehr als von Toronto nach Northern Virginia mit 26 ms. Ein Standort in Kanada bedeutet nicht automatisch, dass er nahe bei Ihren Benutzern liegt.
Die letzte Meile dominiert die Latenz meist trotzdem. Glasfaseranschlüsse in Privathaushalten fügen einige Millisekunden hinzu. Bei Kabelanschlüssen steigt die Latenz, wenn die Leitung ausgelastet ist. Eine Mobilfunkverbindung fügt allein bereits mehrere Dutzend Millisekunden hinzu. Ein Benutzer mit einem Mobiltelefon in Toronto kann 50 ms zu einem Server in Toronto messen. Wenn dieser Server nach New York verschoben wird, ändert sich seine Erfahrung nur um einige Prozent.
So testen Sie die Latenz vom Standort Ihrer Benutzer aus
Ermitteln Sie zuerst, wo sich Ihre Benutzer tatsächlich befinden. Ihre Analysedaten teilen Sitzungen bereits nach Stadt oder Region auf. Verwenden Sie diese Daten, anstatt den Standort Ihres Büros als Grundlage zu nehmen.
Messen Sie anschließend von diesem Standort aus. Sie können die Latenz nach Vancouver nicht von einem Schreibtisch in Ottawa aus testen. Mieten Sie für zwanzig Minuten einen VPS pro Stunde in der Zielstadt und löschen Sie ihn danach. Bitten Sie einen Kollegen oder Kunden, einen Befehl auszuführen. Oder verwenden Sie das kostenlose Messnetzwerk RIPE Atlas unter https://atlas.ripe.net. Dort gibt es Sonden in kanadischen Städten, von denen aus Sie Pings ausführen können.
sudo apt update && sudo apt install -y mtr-tiny traceroute iperf3
ping -c 20 vps.example.comLesen Sie die letzten beiden Zeilen.
20 packets transmitted, 20 received, 0% packet loss, time 19031ms
rtt min/avg/max/mdev = 17.412/18.006/19.882/0.594 msavg ist der Hauptwert. mdev ist der Jitter, also die Streuung zwischen den Paketen. Jeder Paketverlust auf einer kurzen Strecke ist ein Fehler, den Sie untersuchen sollten. Hoher Jitter beeinträchtigt Sprachübertragungen und Spiele stärker als ein etwas höherer Durchschnittswert. Der Empfänger muss für das langsamste Paket puffern und nicht für das typische Paket.
mtr --report --report-cycles 50 vps.example.commtr gibt den Verlust für jeden Hop aus. Wenn der Befehl mit einem Berechtigungsfehler beendet wird, führen Sie ihn mit sudo aus. Mittlere Hops zeigen regelmäßig einen Verlust, der nicht real ist, weil Router die von ihnen selbst erzeugten ICMP-Antworten mit der niedrigsten Priorität behandeln. Nur ein Verlust, der bis zur letzten Zeile bestehen bleibt, betrifft auch Ihren Datenverkehr. Lesen Sie zuerst die unterste Zeile und arbeiten Sie dann nach oben.
Wenn ICMP blockiert oder gedrosselt wird, messen Sie stattdessen die Zeit für das tatsächlich verwendete Protokoll.
curl -o /dev/null -s -w 'dns=%{time_namelookup} connect=%{time_connect} tls=%{time_appconnect} ttfb=%{time_starttransfer} total=%{time_total}\n' https://vps.example.com/Jedes Feld enthält kumulierte Sekunden seit dem Beginn der Anfrage. connect minus dns ist eine TCP-Round-Trip-Zeit. tls minus connect ist der Handshake. ttfb minus tls ist eine weitere Round-Trip-Zeit plus die Zeit, die Ihre Anwendung für die Antwort benötigt hat. In dieser letzten Lücke verlieren langsame Websites meistens ihre Zeit. Ein ttfb von 0.8 s auf einer kurzen Strecke ist ein Anwendungsproblem. Das Verschieben des Servers in eine andere Stadt wird es nicht beheben.
Für den Durchsatz führen Sie den Server auf dem VPS und den Client auf der Seite des Benutzers aus. iperf3 lauscht auf TCP 5201. Öffnen Sie daher für den Test den Port mit ufw und schließen Sie ihn wieder, sobald Sie fertig sind.
iperf3 -siperf3 -c vps.example.com -t 20
iperf3 -c vps.example.com -t 20 -R
iperf3 -c vps.example.com -t 20 -P 8-R kehrt die Richtung um. Damit messen Sie sowohl den Download als auch den Upload. -P 8 öffnet acht parallele Streams. Wenn acht Streams deutlich schneller sind als einer, liegt die Begrenzung am TCP-Fenster über eine lange Strecke und nicht an der Leitung selbst. Ein einzelner Stream kann pro Round-Trip-Zeit nur ein Fenster übertragen. Dasselbe Fenster über die Strecke nach Vancouver bewegt ungefähr ein Drittel so viele Daten pro Sekunde wie über die Strecke nach New York. Bei Backups über lange Strecken gilt dasselbe. Deshalb wirken Offsite-Backups mit restic zu einem entfernten Ziel selbst über eine schnelle Leitung langsam.
Lassen Sie in einem zweiten Terminal einen Ping laufen, während iperf3 arbeitet. Wenn die Round-Trip-Zeit während der Übertragung von 20 ms auf 300 ms steigt, liegt Bufferbloat in Ihren eigenen Zugangsgeräten vor. Kein Standort des Rechenzentrums behebt dieses Problem.
Messen Sie mehr als einmal und messen Sie abends. Die Überlastung um 9pm entspricht der Situation, mit der Ihre Benutzer leben. Der Wert um 4am ist der Wert, den eine Verkaufsseite lieber angeben würde.
Was eine Round-Trip-Zeit für Ihre Arbeitslast bedeutet
Das Laden einer nicht zwischengespeicherten Seite benötigt vier Round-Trips, bevor der Browser etwas darstellen kann.
The data behind this chart
[
{
"label": "DNS lookup",
"toronto_to_new_york_ms": 18,
"toronto_to_vancouver_ms": 62
},
{
"label": "TCP handshake",
"toronto_to_new_york_ms": 18,
"toronto_to_vancouver_ms": 62
},
{
"label": "TLS 1.3 handshake",
"toronto_to_new_york_ms": 18,
"toronto_to_vancouver_ms": 62
},
{
"label": "Request and first byte",
"toronto_to_new_york_ms": 18,
"toronto_to_vancouver_ms": 62
},
{
"label": "All four round trips",
"toronto_to_new_york_ms": 72,
"toronto_to_vancouver_ms": 248
}
]Die DNS-Abfrage geht an einen Resolver und nicht an Ihren Server. Sie ist normalerweise zwischengespeichert, daher wird sie bei einem erneuten Besuch übersprungen. Von Anfang bis Ende betrachtet, beginnt ein nicht zwischengespeichertes Laden auf der Route nach New York mit einem Rückstand von 72 ms und auf der Route nach Vancouver mit 248 ms. Beide Werte fallen gegenüber einer einzelnen 400-ms-Datenbankabfrage kaum ins Gewicht. Sobald die Verbindung geöffnet ist, übertragen HTTP/2 und HTTP/3 viele Anfragen gleichzeitig darüber. Die Kosten fallen daher einmal statt für jede Datei an. Legen Sie statische Ressourcen auf einem CDN (Content Delivery Network) ab. Dann spielt die Stadt des Ursprungsservers für diese Ressourcen keine Rolle mehr. Deshalb kann ein Besucher in Europa trotz 98 ms nach Toronto eine schnelle Seite erhalten.
Echtzeit-Multiplayer-Spiele sind der umgekehrte Fall, weil der Round-Trip das Spielerlebnis bestimmt. Unter etwa 50 ms wirkt ein schnelles Actionspiel unmittelbar. Ab etwa 80 ms bemerken Spieler die Verzögerung. Oberhalb von 120 ms machen sie den Server dafür verantwortlich. Hier entscheidet die Region tatsächlich darüber, ob das Produkt gut ist. Server für langsamere Spiele sind deutlich toleranter. Daher übersteht das Betreiben eines Minecraft-Servers auf einem VPS Entfernungen, die einen Shooter unspielbar machen würden.
Bei Datenbanken kann die Wahl der Region erheblichen Schaden verursachen. Platzieren Sie die Anwendung niemals in einer Region und ihre Datenbank in einer anderen. Jede Abfrage ist ein Round-Trip. Eine Seite mit 40 Abfragen benötigt 40 Round-Trips. Bei jeweils 18 ms dauert das fast eine Sekunde. Bei jeweils 62 ms sind es mehr als zwei Sekunden. Das gilt für eine Seite, deren Messung mit der Datenbank auf demselben Rechner 30 ms ergab. Asynchrone Replikation in eine andere Region ist für Lesereplikate und die Notfallwiederherstellung geeignet. Ein synchroner Commit über eine lange Verbindung fügt diese Entfernung jedem einzelnen Schreibvorgang hinzu.
Interaktive Sitzungen liegen dazwischen. SSH bleibt bis etwa 100 ms komfortabel und wirkt darüber verzögert, weil jedes eingegebene Zeichen auf seine Rückübertragung wartet. mosh sagt Eingaben lokal voraus und verbirgt den größten Teil dieser Verzögerung. Webhooks und interne APIs sollten sich immer in derselben Region wie der aufgerufene Dienst befinden.
Abrechnung, Währung und Steuern
Die Zahlung in kanadischen Dollar vermeidet die Fremdwährungsgebühr Ihres Kartenanbieters, die im August 2026 üblicherweise etwa 2.5% beträgt, und führt Ihre Buchhaltung in einer einzigen Währung. Ein kanadischer Anbieter stellt die Rechnung mit GST oder HST aus. Ein registriertes Unternehmen kann diese Steuer als Vorsteuer geltend machen. Das ist eine Finanzfrage mit einer finanziellen Antwort. Sie sollte niemals bestimmen, wohin die Pakete gesendet werden. Informationen zu den tatsächlichen Serverkosten und zum Vergleich von Tarifen ohne unerwartete Verlängerungspreise finden Sie unter was ein VPS tatsächlich pro Monat kostet.
Was ein kleinerer Markt Sie kostet
Kanada ist im Vergleich zu den Vereinigten Staaten ein kleiner Hosting-Markt. Eine ehrliche Beratung umfasst auch die Nachteile.
- Weniger Anbieter konkurrieren um Ihr Budget. Deshalb ist der Preis pro Gigabyte RAM oder Festplattenspeicher für dieselbe Maschinenklasse meist höher.
- Die Kapazität konzentriert sich auf Toronto und Montreal. In Vancouver und Calgary gibt es weniger Kapazität. Eine zweite kanadische Region für Failover bedeutet oft eine lange Netzwerkstrecke oder trotzdem den Wechsel in ein anderes Land.
- Ein kleiner regionaler Host betreibt möglicherweise ein einziges Gebäude mit einem oder zwei Upstream-Carriern. Fragen Sie, wie viele Carrier vorhanden sind und was passiert, wenn einer von ihnen ausfällt.
- Die Auswahl an Hardware ist kleiner. Große Instanzen und GPU-Systeme sind in US-Regionen leichter zu finden. Ein GPU-VPS ist daher möglicherweise nicht in der gewünschten Größe und Stadt verfügbar.
- Die Support-Abdeckung bei einem kleinen Host ist eine tatsächliche Frage und keine Marketingfrage. Fragen Sie, wann ein Mitarbeiter erreichbar ist.
Montreal ist beim Preis die Ausnahme. Quebecs Wasserkraft ist günstig, und die Winter senken die Kühlkosten. Deshalb bietet die Region Montreal viel Kapazität zu Preisen, die mit US-Regionen konkurrieren. Wenn Ihre Anforderung Kanada und nicht eine bestimmte Stadt ist, beginnen Sie dort.
Wenn die kanadischen VPS-Tarife für die Arbeitslast zu klein wirken, vergleichen Sie einen VPS mit einem dedizierten Server, bevor Sie entscheiden, dass das Land das Problem ist.
Wann VPS-Hosting in Kanada die richtige Wahl ist
- Ein Gesetz, ein Vertrag oder eine Richtlinie des öffentlichen Sektors nennt Kanada. Hosten Sie in Kanada. Alles andere in diesem Beitrag ist dann nicht relevant. Lassen Sie sich die Zusage zur Datenresidenz zusätzlich schriftlich vom Anbieter bestätigen.
- Ihre Benutzer befinden sich in einer kanadischen Metropolregion, und die Arbeitslast ist latenzabhängig: Multiplayer-Spiele, Sprachkommunikation, Remote-Desktops oder Handel. Hosten Sie in der nächstgelegenen Stadt. Messen Sie beide Optionen, bevor Sie etwas unterschreiben.
- Ihre Benutzer sind über das ganze Land verteilt. Toronto oder Montreal deckt den größten Bevölkerungsanteil ab. Ein CDN vor statischen Assets bringt Besuchern in Vancouver mehr als die Verlagerung des Ursprungsservers.
- Alles andere, also die meisten Fälle. Entscheiden Sie nach dem Preis und der Hardware, die Sie tatsächlich erhalten. Prüfen Sie anschließend, wie der Support um 2am aussieht. Führen Sie zuerst einen Benchmark mit dem Kandidaten durch, denn zwei Tarife mit demselben Datenblatt liefern nicht dieselbe Leistung: wie Sie einen VPS richtig benchmarken.
Halten Sie unabhängig von Ihrer Entscheidung den Grund neben der Entscheidung schriftlich fest. Die nächste Person, die fragt, ob dies in Kanada betrieben werden sollte, verdient eine bessere Antwort als eine Vermutung. Wenn die Antwort jemals in einer Vertragsklausel stand, muss sie später wieder auffindbar sein. Sobald der Server vorhanden ist, sind die ersten zehn Minuten auf einem neuen VPS für Ihre Sicherheit wichtiger als sein Standort.
FAQ
Muss meine Daten gemäß PIPEDA in Kanada bleiben?
Nein. PIPEDA (Personal Information Protection and Electronic Documents Act) enthält keine Vorschrift zur Datenresidenz für den privaten Sektor. Die Übermittlung personenbezogener Daten an einen Auftragsverarbeiter in einem anderen Land ist eine Übermittlung zur Verarbeitung. Ihre Organisation bleibt für die Daten verantwortlich. Der Auftragsverarbeiter muss sie vergleichbar schützen. Außerdem müssen Sie die betroffenen Personen transparent darüber informieren. Das Office of the Privacy Commissioner beriet 2019 über eine Änderung dieser Position und behielt sie anschließend bei. Anforderungen an die Datenresidenz ergeben sich aus anderen Quellen: der Bewertung gemäß Quebecs Law 25, Gesetzen für den öffentlichen Sektor wie Nova Scotias PIIDPA, der Cloud-Richtlinie der Government of Canada oder einer Klausel in Ihrem eigenen Kundenvertrag.
Werden kanadische Benutzer einen Server in den Vereinigten Staaten bemerken?
Bei einer normalen Webanwendung nicht. Ein Round Trip von Toronto nach New York dauert etwa 18 ms, nach Northern Virginia etwa 26 ms. Beide Werte sind kürzer als die Verbindung von Toronto nach Vancouver mit 62 ms. Benutzer bemerken die Antwortzeit des Servers und die Seitengröße deutlich früher als 20 ms Netzwerkverzögerung. Sie bemerken den Unterschied jedoch bei Echtzeitspielen, bei Sprachanrufen und überall dort, wo eine Person auf eine andere reagiert.
Ist ein kanadisches Rechenzentrum außerhalb der Reichweite des US-Rechts?
Nicht automatisch. Der US CLOUD Act gilt für Daten im Besitz, in der Verwahrung oder unter der Kontrolle eines US-Anbieters, unabhängig vom Standort des Servers. Eine von einem amerikanischen Unternehmen betriebene kanadische Region fällt daher weiterhin darunter. Wenn ausländische rechtliche Zugriffe Ihr eigentliches Problem sind, prüfen Sie, wer den Dienst betreibt und wer die Verschlüsselungsschlüssel besitzt, statt nur die Adresse des Gebäudes zu betrachten. Eine Verschlüsselung mit Schlüsseln, die Sie selbst verwalten, schränkt ein, welche Daten ein Anbieter herausgeben kann.
Wie messe ich die Latenz aus einer Stadt, in der ich nicht lebe?
Mieten Sie in dieser Stadt einen VPS stundenweise, führen Sie ping -c 20 und mtr --report --report-cycles 50 zu Ihrem eigenen Server aus und löschen Sie den VPS anschließend. Das RIPE-Atlas-Netzwerk ist eine kostenlose Alternative mit Probes in kanadischen Städten. Wenn ICMP blockiert ist, messen Sie stattdessen die tatsächliche Anfrage mit curl -o /dev/null -s -w '%{time_connect} %{time_starttransfer}\n' https://your.server/. Damit erhalten Sie den TCP-Round-Trip und die vollständige Zeit bis zum ersten Byte.