Zum Inhalt springen

Twenty

Twenty.com PBC (Delaware public benefit corporation, San Francisco notice address), contracting party and DPA processor for the managed cloud; French operating subsidiary Twenty SAS (SIREN 914 989 041, Paris)

Gegründet 2022 · twenty.com

In Paris entwickeltes Open-Source-CRM (AGPL-3.0) der Twenty SAS; Vertragspartner und AVV-Auftragsverarbeiter der verwalteten Cloud ist die US-Mutter Twenty.com PBC, gehostet auf AWS Frankfurt.

Twenty wird von einem US-Unternehmen betrieben und unterliegt damit direkt dem CLOUD Act. Gelistet unter CRM.

Bewertungsnotizen

Twenty is built in Paris by Twenty SAS (SIREN 914 989 041, registered 24 June 2022, 18 rue Soleillet, 75020 Paris), the French entity that employs the product team and holds the software IP. The managed cloud, however, is contracted with Twenty.com PBC, a Delaware public benefit corporation, under Delaware law, and since a DPA revision merged on 12 August 2026 (pull request #24026 in the public repository) the PBC is also the processor and, under the Standard Contractual Clauses, the data importer for EU-hosted workspaces. The generated DPA states that Twenty PBC is the processor and Twenty SAS the EU affiliate for every hosting region, and that EU hosting does not by itself exclude a transfer where data is made available to Twenty PBC. With a US-incorporated company as the contracting processor, CLOUD Act exposure is recorded as direct; ownership stays EU HQ, US-funded, because the team, the IP and the operating company are French while control sits with the US parent. All customer records sit on AWS eu-central-1 (Frankfurt), and the always-engaged sub-processor set adds ClickHouse (US-incorporated, processing in Germany), Cloudflare (edge, worldwide) and Sentry (processing in the United States). An EU office under a US parent that is itself the processor is the 2/5 row of the rubric. In its favour: EU data residency by default, an unusually granular public sub-processor register on the trust centre, SOC 2 Type 2, a self-serve DPA that any workspace admin can generate and sign in-app (there is no public DPA URL), and an AGPL-3.0 codebase that lets a buyer leave the US contract entirely by self-hosting, which is scored separately and comes out clean.

Befund

CLOUD Act
Eigentümer
Unterauftragsverarbeiter
9 · 8 US

Geprüfte Signale

Jurisdiktion
  • EU-/Angemessenheits-Hosting: Ja
  • EU-/Angemessenheits-Betreiber: Ja
  • Keine US-CLOUD-Act-Exposition: Nein
Transparenz
  • Öffentlicher AVV: Nicht bewertet
  • Unterauftragsverarbeiter offengelegt: Ja
  • Open-Source-Clients: Ja
  • Zertifizierung durch Dritte: Ja
CLOUD Act je nach Betrieb

Die Exposition hängt davon ab, wie Sie dieses Produkt betreiben.

Gehostetes SaaS (Standard)

Anbieterbetrieben: die unten genannten Unterauftragsverarbeiter gelten.

Selbst gehostet (Open Source)

Auf eigener EU-Infrastruktur betreiben: Sie kontrollieren Hosting und jeden Unterauftragsverarbeiter.

Springen zu

Über Twenty

Twenty ist ein quelloffenes CRM, entwickelt von einem Pariser Produktteam und positioniert als die offene Alternative zu Salesforce. Der Code liegt unter github.com/twentyhq/twenty unter AGPL-3.0 (einzelne mit @license Enterprise markierte Dateien stehen unter einer separaten Twenty.com Commercial License, die SDK-Pakete unter MIT) und hat 54.000 GitHub-Sterne überschritten. Die Gründer Félix Malfait, Charles Bochet und Thomas des Francs durchliefen Y Combinator S23 und sammelten im November 2024 eine Seed-Runde über 5 Millionen USD unter Führung von Runa Capital ein, mit Angels von HubSpot, Front, Cal.com, Sentry und Photoroom. Funktional ist es ein entwicklernahes CRM statt einer Vertriebssuite: unbegrenzte eigene Objekte, Felder und Ansichten, Tabellen-, Kanban- und Kalenderansichten, Workflows und KI-Agenten, beidseitige E-Mail- und Kalendersynchronisation, REST- und GraphQL-APIs, Webhooks und ein MCP-Server.

Die Konzernstruktur muss ein europäischer Käufer genau lesen. Twenty SAS (SIREN 914 989 041, eingetragen am 24. Juni 2022 im 20. Pariser Arrondissement) beschäftigt das Produktteam und hält das Software-IP, Vertragspartner des verwalteten Dienstes ist aber die Twenty.com PBC, eine Public Benefit Corporation aus Delaware mit Zustellanschrift in San Francisco, nach dem Recht von Delaware, und die Datenschutzerklärung sagt ausdrücklich, dass Twenty in den Vereinigten Staaten ansässig ist. Seit einer im August 2026 übernommenen Überarbeitung des AVV ist die PBC auch für Workspaces in der EU-Region der Auftragsverarbeiter und nach den Standardvertragsklauseln der Datenimporteur: Der in jedem Workspace erzeugte AVV nennt Twenty PBC für jede Hosting-Region als Auftragsverarbeiter und Twenty SAS als europäische Schwestergesellschaft (EU Affiliate), belässt das Recht von Delaware als anwendbares Recht und hält fest, dass ein Hosting in der EU eine Übermittlung nicht ausschließt, sobald Daten der Twenty PBC zugänglich gemacht werden. Eine EU-Betriebsgesellschaft unter einer US-Mutter, die selbst der vertragliche Auftragsverarbeiter ist: Deshalb wird die Eigentümerschaft als EU-Sitz mit US-Finanzierung geführt, und deshalb ist das CLOUD-Act-Risiko Direkt. Die Datenhaltung selbst ist sauber: sämtliche Kundendatensätze, Backups und Logs liegen auf AWS eu-central-1 in Frankfurt, Audit-Logs in ClickHouse (ebenfalls in Deutschland verarbeitet), Cloudflare davor für CDN und WAF, Sentry für Fehlerüberwachung in den USA, und optionale KI-Funktionen gehen nur dann an Anthropic, OpenAI oder Mistral, wenn ein Workspace sie aktiviert. Am rechtlichen Zugriff ändert der Standort allerdings nichts: Auftragsverarbeiter und Hyperscaler, der die Daten im Ruhezustand hält, sind beide US-Unternehmen. Das Trust Center unter trust.twenty.com weist SOC 2 Type 2 und GDPR-Status sowie ein Unterauftragsverarbeiter-Register mit Verarbeitungsorten aus, die zugrunde liegenden Richtliniendokumente stehen jedoch hinter einer Zugriffsanfrage, und der AVV hat keine öffentliche URL: Eine Workspace-Administration erzeugt und unterzeichnet ihn direkt in der Anwendung unter Settings > DPA.

Die Preise sind in USD ausgewiesen, eine EUR-Preisliste gibt es nicht: Pro für 9 $ pro Nutzer und Monat, Organization für 19 USD pro Nutzer und Monat mit zeilenbasierten Berechtigungen, SAML/OIDC-SSO, eigener Domain und Audit-Logs, sowie Enterprise ab 50.000 USD pro Jahr mit Single-Tenant-Isolierung, IP-Freigabelisten und SCIM. Einen kostenlosen gehosteten Tarif gibt es nicht, nur eine 30-tägige Testphase ohne Karte. Die Produktoberfläche liefert 33 Sprachkataloge aus, darunter Französisch, Deutsch, Spanisch, Italienisch, Niederländisch, Polnisch und die nordischen Sprachen. Am besten geeignet für technische Teams, die ein anpassbares CRM wollen, das sie forken, erweitern und später mitnehmen können. Wer in der Beschaffung eine US-Muttergesellschaft oder einen US-eigenen Hyperscaler ausschließen muss, hostet Twenty besser selbst auf Hetzner, OVHcloud oder Scaleway, was den US-Vertrag und AWS vollständig entfernt, oder sieht sich centralstationCRM (DE) oder combit CRM (DE) in dieser Kategorie an, denn weclapp und Teamleader verarbeiten Kundendaten beide auf Amazon Web Services.

Unterauftragsverarbeiter-Karte · 9

Quelle
  • Amazon Web Services US
    Deutschland

    Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged.

  • Anthropic US
    Vereinigte Staaten

    Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place.

  • ClickHouse US
    Deutschland

    Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged.

  • Cloudflare US
    Vereinigte Staaten

    CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged.

  • Google Cloud Platform US
    Deutschland

    Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features.

  • OpenAI US
    Vereinigte Staaten

    Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place.

  • Sentry US
    Vereinigte Staaten

    Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged.

  • Stripe US
    Vereinigte Staaten

    Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10.

  • Mistral AI EU
    Frankreich

    Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data.

Quelle: veröffentlichte Unterauftragsverarbeiter-Liste des Anbieters, gelesen am 2 Okt 2026.

8 von 9 Unterauftragsverarbeitern sind in US-Eigentum oder haben ihren Sitz in den USA. CLOUD-Act-Risiko anwendbar.

Rahmenwerke & Zertifizierungen

SOC 2
Aktiv
Hinweis · US-Rahmenwerk

Funktionsmatrix

Tabelle 2Funktionen von Twenty

Sales-Pipeline Ja
E-Mail-Sync Ja
Workflow-Automatisierung Ja
Lead-Erfassung Nein
E-Mail-Kampagnen Nein
Angebote / Rechnungen Nein
Telefonie Nein
Mobile App Nein
Gratis-Tarif Nein

Integration & Zugriff

REST API Ja
SSO (SAML / OIDC) Ja

Compliance & Governance

Audit log Ja
Self-host / on-prem option Ja

Preise & Tarife

ab 9 $/Monat
Kostenpflichtig
Preisseite ansehen

Öffentliche Dokumente

AVV auf Anfrage erhältlich. Der Anbieter stellt seinen Auftragsverarbeitungsvertrag Kunden auf Anfrage bereit (per E-Mail oder im Kundenportal) statt ihn unter einer öffentlichen URL zu veröffentlichen; er wird daher nicht als öffentlicher AVV gewertet (siehe So prüfen wir).
  • Auftragsverarbeitungsvertrag (AVV)
    — auf Anfrage
    auf Anfrage
  • Liste der Unterauftragsverarbeiter
    trust.twenty.com
    Öffnen
  • Nutzungsbedingungen
    twenty.com/legal…
    Öffnen

Alternativen in dieser Kategorie

  • Vereinigtes Königreich
    EU-gehostet
    Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Nein
  • Deutschland · 24 €/Mt.
    EU-souverän
    Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Nein
  • Deutschland
    EU-souverän
    Öffentl. AVV: Nicht bewertet Subprozessoren: Ja Open Source: Nein