Italian sovereign cloud (Aruba S.p.A.), 4 Italian DCs (Arezzo/Bergamo/Rome), ACN-qualified up to AI3/QC3 for public administration.
- FROM
- €1/Mt.
- CLOUD ACT
- NONE
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
Cyso B.V. (KvK 37133395), Wognumsebuurt 3, 1817 BH Alkmaar, Netherlands; part of Cyso Group B.V. (KvK 33287475)
Niederländische OpenStack-Public-Cloud (Cyso B.V., Alkmaar; früher Fuga Cloud) auf eigener Hardware in Amsterdam und Frankfurt; ISO 27001 und NEN 7510, aber kein öffentlicher AVV und eine Unterauftragsverarbeiter-Liste von 2018, die AWS, Microsoft und Google nennt.
Cyso Cloud aus der Kategorie Cloud & Hosting bietet EU-Hosting mit Netherlands als Hosting-Standort, doch ein US-Mutterkonzern oder Unterauftragsverarbeiter hinterlässt ein materielles CLOUD-Act-Risiko.
Cyso Cloud is the OpenStack public cloud of Cyso B.V. (KvK 37133395, Alkmaar), part of founder-owned Cyso Group B.V. (KvK 33287475), Dutch since 1997 with no US parent, no US private equity and no US venture capital in the chain. Both certificates were verified from the published PDFs rather than taken from marketing copy: ISO/IEC 27001:2022 (certificate 25.002, valid 21-02-2025 to 21-02-2028) and NEN 7510-1:2017+A1:2020 (certificate 25.080, valid 24-06-2025 to 20-02-2027), both issued by the RvA-accredited Dutch body CIIO B.V. to Cyso Group B.V. with Cyso B.V. in the appendix, scoped to managed hosting, shared hosting and cloud services. Two gaps hold the score at 3/5. First, there is no public DPA: cyso.cloud/dpa and /privacy-policy return 404, the cloud Terms of Use link out to the group terms whose Article 2.11 states processor duties only in general terms, and the vendor confirms the full DPA is available on request, which caps the score at 3 under the directory's DPA-accessibility rule. Second, the only sub-processor list Cyso publishes, the one the vendor itself cited, names Microsoft Corporation, Amazon.com Inc. and Google LLC for 'Cloud Computing' with a reporting date of 14-08-2018 and no revision since, and the group privacy policy behind it is version 1.0.1 of November 2018; the MX records for cyso.cloud and cyso.com independently resolve to Google Workspace. The compute path itself is clean (cyso.cloud resolves into Cyso's own RIPE block FUGA_FRA, not to a hyperscaler or a US CDN), but a live list naming three US corporations is the vendor's operative public statement, so exposure is recorded as material until a current, platform-scoped list is published.
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
Wo die letztliche Kontrolle über das Betreiberunternehmen liegt.
Cyso Cloud ist die OpenStack-Public-Cloud der Cyso B.V. (Wognumsebuurt 3, 1817 BH Alkmaar; KvK 37133395; USt-IdNr. NL8185.13.974.B03), Teil der Cyso Group B.V. (KvK 33287475), eines 1997 von Paul Bankert, Sven Visser und Tjebbe de Winter gegründeten niederländischen Hosting-Unternehmens, das die drei bis heute führen. Die Cloud-Plattform startete 2016 separat als Fuga Cloud und wurde zum 1. Januar 2025 unter dem Namen Cyso Cloud in Cyso zurückgeführt. Das Angebot umfasst Compute (Flavours s5 Standard, c5 CPU-optimiert, m5 speicheroptimiert), S3-kompatiblen Object Storage mit Versionierung und Lifecycle-Regeln, Enterprise Managed Kubernetes mit 99,9 % SLA, Load Balancer, Anycast-DNS, einen transaktionalen E-Mail-Dienst sowie IAM und Cloud-Datenbanken, die noch in der Beta sind. Betrieben wird reines OpenStack ohne proprietäre Abstraktionsschicht, sodass OpenStack-API, CLI und der Standard-Terraform-OpenStack-Provider direkt funktionieren; den Terraform-Weg dokumentiert Cyso selbst. Abgerechnet wird stundenweise und monatlich fakturiert in EUR zzgl. USt., ab €17.5 pro Monat für die kleinste Instanz (2 vCPU, 8 GB RAM, 50 GB Disk); Object Storage kostet 0,055 EUR pro GB, ausgehender Traffic zum selben Satz.
Eigentümerschaft und Zertifizierung halten der unabhängigen Prüfung stand. Cyso ist gründergeführt niederländisch, ohne US-Muttergesellschaft und ohne US-Investor in der Kette, und beide Zertifikate wurden direkt aus den veröffentlichten PDFs gelesen statt einem Logo geglaubt: ISO/IEC 27001:2022 (Zertifikat 25.002, gültig 21.02.2025 bis 21.02.2028) und NEN 7510-1:2017+A1:2020 (Zertifikat 25.080, gültig 24.06.2025 bis 20.02.2027), beide ausgestellt von der RvA-akkreditierten niederländischen Zertifizierungsstelle CIIO B.V. an die Cyso Group B.V., mit Cyso B.V. und SQR B.V. im Anhang, im Geltungsbereich Managed Hosting, Shared Hosting und Cloud-Dienste. NEN 7510 ist der niederländische Standard für Informationssicherheit im Gesundheitswesen und das wirklich unterscheidende Merkmal dieses Eintrags. Auch die Infrastrukturaussage lässt sich bestätigen: cyso.cloud löst auf 81.24.14.232 im RIPE-Block FUGA_FRA auf, gepflegt von CYSO-MNT, also kein US-CDN davor und kein Hyperscaler darunter; die Plattform läuft in drei Rechenzentren in Amsterdam und Frankfurt, die Region ist pro Object-Storage-Bucket wählbar.
Die Vertragsunterlagen halten die Bewertung bei 3/5. Es gibt keinen öffentlich herunterladbaren Auftragsverarbeitungsvertrag: cyso.cloud/dpa und /privacy-policy liefern 404, die Cloud-Nutzungsbedingungen verweisen auf die Konzern-AGB, deren Artikel 2.11 die Auftragsverarbeiterpflichten nur allgemein formuliert, und der Anbieter bestätigt, dass der vollständige AVV auf Anfrage erhältlich ist. Schwerer wiegt die Lage bei den Unterauftragsverarbeitern. Die einzige Liste, die Cyso veröffentlicht, und zugleich das vom Anbieter selbst genannte Nachweisdokument, führt Microsoft Corporation, Amazon.com Inc. und Google LLC zum Zweck 'Cloud Computing' auf, mit Meldedatum 14. August 2018 und seither ohne Änderung; die dahinterliegende Konzern-Datenschutzerklärung ist Version 1.0.1 vom November 2018. Unabhängig davon zeigen die MX-Einträge von cyso.cloud und cyso.com auf Google Workspace, sodass Google LLC eingehende Support- und Vertriebspost verarbeitet. Gegenüber der Trust-Centre-Aussage 'keine unbefugten Übermittlungen außerhalb der EU' ist das ein offener Widerspruch, und dieses Verzeichnis erfasst das Risiko als Erheblich, statt die Selbstauskunft zu übernehmen. Zwei praktische Hinweise: Object Storage ist standardmäßig nicht ruhend verschlüsselt, angeboten werden SSE-C oder clientseitige Verschlüsselung, und es gibt weder GPU- noch Bare-Metal-Flavours. Wer einen selbst abrufbaren AVV und ein aktuelles Unterauftragsverarbeiter-Register braucht, sollte Hetzner, OVHcloud, Scaleway und Cleura in dieser Kategorie vergleichen.
Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised
Cloud computing (purpose as published, verbatim); reported 14-08-2018, never revised; separately confirmed live via the Google Workspace MX records on cyso.cloud and cyso.com
Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised
| Vendor | Country | Purpose | Owner |
|---|---|---|---|
| Amazon.com Inc. | United States | Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised | US |
| Google LLC | United States | Cloud computing (purpose as published, verbatim); reported 14-08-2018, never revised; separately confirmed live via the Google Workspace MX records on cyso.cloud and cyso.com | US |
| Microsoft Corporation | United States | Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised | US |
Italian sovereign cloud (Aruba S.p.A.), 4 Italian DCs (Arezzo/Bergamo/Rome), ACN-qualified up to AI3/QC3 for public administration.
Swedish OpenStack public + compliant cloud (Cleura, ex-City Network, Iver-owned), ISO 27001/27017/27018, EU-only residency.
Französische souveräne PaaS/IaaS: Apps und Managed-Datenbanken auf EU-Infrastruktur, sekundengenau abgerechnet.