Medusa
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
-
EU-souverän In EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
-
EU-ansässig EU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
-
EU-gehostet EU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
-
US-verbunden Dieser Eintrag Von einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
MedusaJS, Inc. (Delaware, US); Danish operating subsidiary Medusa Commerce ApS, CVR 42394750, Store Kongensgade 55, 1264 Copenhagen K
In Dänemark entwickelte Open-Source-Commerce-Plattform (MIT); Medusa Cloud läuft vertraglich über die US-Mutter MedusaJS, Inc., ab 29 USD/Monat.
Medusa wird von einem US-Unternehmen betrieben und unterliegt damit direkt dem CLOUD Act. Gelistet unter E-Commerce.
Bewertungsnotizen
Medusa is built in Copenhagen (Medusa Commerce ApS, CVR 42394750), but the Danish registry lists MedusaJS, Inc., a Delaware corporation, as the sole owner of that company, and the Medusa Cloud terms of service and DPA are both entered into with the US entity under California law. That makes the managed service directly reachable under US extraterritorial demands whatever region a project picks, so the EU eu-central-1 option does not repair the signal. The DPA is public and ungated, but no sub-processors list is published anywhere, and Medusa publishes no certification of its own, pointing instead to its unnamed infrastructure provider's. The MIT-licensed core is fully self-hostable and scored separately: that is the clean EU path.
Befund
- CLOUD Act
- CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Dieser Eintrag Der Betreiber selbst ist US-ansässig.
-
- Eigentümer
- Eigentümerschaft
Wo die letztliche Kontrolle über das Betreiberunternehmen liegt.
-
EU-Eigentum In der EU ansässig und EU-kontrolliert; keine nennenswerte US-Beteiligung.
-
EU-Sitz, US-finanziert EU-Hauptsitz, aber von US-Risikokapital oder -Private-Equity kontrolliert.
-
EU-Tochter, US-Mutter Dieser Eintrag Europäische Betriebsgesellschaft im Eigentum einer US-Muttergesellschaft.
-
US-Eigentum Das Betreiberunternehmen selbst hat seinen Hauptsitz in den USA.
-
Sonstige Eine Nicht-EU-Jurisdiktion. Schweizer/EWR-Eigentum gilt hier als europäisch; UK und andere nicht.
-
- Unterauftragsverarbeiter
- — nicht offengelegt
Geprüfte Signale
-
EU-/Angemessenheits-Hosting: Ja
-
EU-/Angemessenheits-Betreiber: Ja
-
Keine US-CLOUD-Act-Exposition: Nein
-
Öffentlicher AVV: Ja
-
Unterauftragsverarbeiter offengelegt: Nein
-
Open-Source-Clients: Ja
-
Zertifizierung durch Dritte: Nein
Die Exposition hängt davon ab, wie Sie dieses Produkt betreiben.
Anbieterbetrieben: die unten genannten Unterauftragsverarbeiter gelten.
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Dieser Eintrag Der Betreiber selbst ist US-ansässig.
Auf eigener EU-Infrastruktur betreiben: Sie kontrollieren Hosting und jeden Unterauftragsverarbeiter.
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Springen zu
Über Medusa
Medusa ist eine Open-Source-Commerce-Plattform, die 2021 in Kopenhagen von Sebastian Rindom, Nicklas Gellner und Oliver Juhl gestartet wurde. Der Kern ist ein Node.js- / TypeScript-Framework aus kombinierbaren Commerce-Modulen (Produkte, Warenkörbe, Bestellungen, Preise, Promotions, Bestand, Fulfillment) samt React-Admin-Dashboard, veröffentlicht unter der MIT-Lizenz auf GitHub mit rund 35.700 Sternen. Als Kunden nennt der Anbieter öffentlich unter anderem Heineken, Mitsubishi Motors Niederlande, Eight Sleep und Redington; der niederländische Mitsubishi-Shop ist selbst gehostet und wurde von einem Implementierungspartner gebaut.
Es gibt zwei Betriebswege, und die Souveränitätsbewertung fällt für beide sehr unterschiedlich aus.
Medusa Cloud ist das verwaltete Angebot, ab 29 $ pro Monat im Develop-Plan, danach 99 und 299 USD, ohne Umsatzbeteiligung. Die Region wird bei der Projektanlage einmalig gewählt und lässt sich später nicht mehr ändern: US East (us-east-1), Europe Central (eu-central-1) oder Asia Southeast (ap-southeast-1). Eine EU-Region ist also verfügbar, aber nicht die Voreinstellung, und Medusa nennt den zugrunde liegenden Cloud-Anbieter nicht öffentlich, auch wenn Regionscodes und der pro Umgebung bereitgestellte private S3-Bucket auf AWS hindeuten. Entscheidend für die Beschaffung ist jedoch die Gesellschaftsstruktur, nicht die Geografie: Nutzungsbedingungen und AVV für Cloud werden mit MedusaJS, Inc. geschlossen, einer Gesellschaft aus Delaware, nach kalifornischem Recht, und das dänische Register führt genau diese US-Gesellschaft als alleinige Eigentümerin der dänischen Betriebsgesellschaft. Die CLOUD-Act-Exponierung des verwalteten Dienstes ist damit Direkt. Der AVV ist öffentlich und ohne Konto abrufbar, eine Liste der Unterauftragsverarbeiter wird jedoch nicht veröffentlicht, und Medusa weist keine eigene Zertifizierung aus, sondern verweist auf die DSGVO-konformen Kontrollen und Zertifizierungen des Infrastrukturanbieters.
Selbst hosten ist der zweite Weg und tatsächlich uneingeschränkt: Die MIT-Lizenz kennt keine Umsatzgrenze und keine kostenpflichtige Zusatzstufe, und Medusa erklärt, es gebe keinen Lock-in und Daten seien jederzeit exportierbar. Auf Hetzner, OVHcloud oder Scaleway betrieben, berührt kein US-Vertragspartner die Daten.
Am besten geeignet für Entwicklerteams und Agenturen, die maßgeschneiderten Commerce auf Node.js bauen. EU-Käufer mit klarem Souveränitätsanspruch sollten den selbst gehosteten Weg wählen, nicht Cloud.
Unterauftragsverarbeiter-Karte · nicht offengelegt
Rahmenwerke & Zertifizierungen · keine gelistet
Funktionsmatrix
Tabelle 1Funktionen von Medusa
Integration & Zugriff
Compliance & Governance
Preise & Tarife
Öffentliche Dokumente
Alternativen in dieser Kategorie
-
Deutschland · 600 €/Mt.EU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Ja -
-
Frankreich · 24 €/Mt.EU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Ja -
-
PolenEU-souveränCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nein Subprozessoren: Nein Open Source: Ja -
| Produkt | Souveränität | CLOUD Act | Signale | Ab |
|---|---|---|---|---|
|
|
EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Ja
|
600 €/Mt. |
|
|
EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Ja
|
24 €/Mt. |
|
|
EU-souverän | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nein
Subprozessoren: Nein
Open Source: Ja
|
— |