Twenty
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
-
EU-souverän In EU-/EWR-/Schweizer Eigentum und betrieben, ohne erkennbares CLOUD-Act-Risiko.
-
EU-ansässig EU-betrieben, mit höchstens geringfügigem oder vorübergehendem US-Bezug.
-
EU-gehostet EU-Hosting verfügbar, aber ein US-Mutterkonzern oder Hyperscaler-Unterauftragsverarbeiter erzeugt ein materielles Risiko.
-
US-verbunden Dieser Eintrag Von einem US-Unternehmen betrieben, direkt der US-Jurisdiktion unterworfen.
Twenty.com PBC (Delaware public benefit corporation, San Francisco notice address), contracting party and DPA processor for the managed cloud; French operating subsidiary Twenty SAS (SIREN 914 989 041, Paris)
In Paris entwickeltes Open-Source-CRM (AGPL-3.0) der Twenty SAS; Vertragspartner und AVV-Auftragsverarbeiter der verwalteten Cloud ist die US-Mutter Twenty.com PBC, gehostet auf AWS Frankfurt.
Twenty wird von einem US-Unternehmen betrieben und unterliegt damit direkt dem CLOUD Act. Gelistet unter CRM.
Bewertungsnotizen
Twenty is built in Paris by Twenty SAS (SIREN 914 989 041, registered 24 June 2022, 18 rue Soleillet, 75020 Paris), the French entity that employs the product team and holds the software IP. The managed cloud, however, is contracted with Twenty.com PBC, a Delaware public benefit corporation, under Delaware law, and since a DPA revision merged on 12 August 2026 (pull request #24026 in the public repository) the PBC is also the processor and, under the Standard Contractual Clauses, the data importer for EU-hosted workspaces. The generated DPA states that Twenty PBC is the processor and Twenty SAS the EU affiliate for every hosting region, and that EU hosting does not by itself exclude a transfer where data is made available to Twenty PBC. With a US-incorporated company as the contracting processor, CLOUD Act exposure is recorded as direct; ownership stays EU HQ, US-funded, because the team, the IP and the operating company are French while control sits with the US parent. All customer records sit on AWS eu-central-1 (Frankfurt), and the always-engaged sub-processor set adds ClickHouse (US-incorporated, processing in Germany), Cloudflare (edge, worldwide) and Sentry (processing in the United States). An EU office under a US parent that is itself the processor is the 2/5 row of the rubric. In its favour: EU data residency by default, an unusually granular public sub-processor register on the trust centre, SOC 2 Type 2, a self-serve DPA that any workspace admin can generate and sign in-app (there is no public DPA URL), and an AGPL-3.0 codebase that lets a buyer leave the US contract entirely by self-hosting, which is scored separately and comes out clean.
Befund
- CLOUD Act
- CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Dieser Eintrag Der Betreiber selbst ist US-ansässig.
-
- Eigentümer
- Eigentümerschaft
Wo die letztliche Kontrolle über das Betreiberunternehmen liegt.
-
EU-Eigentum In der EU ansässig und EU-kontrolliert; keine nennenswerte US-Beteiligung.
-
EU-Sitz, US-finanziert EU-Hauptsitz, aber von US-Risikokapital oder -Private-Equity kontrolliert.
-
EU-Tochter, US-Mutter Dieser Eintrag Europäische Betriebsgesellschaft im Eigentum einer US-Muttergesellschaft.
-
US-Eigentum Das Betreiberunternehmen selbst hat seinen Hauptsitz in den USA.
-
Sonstige Eine Nicht-EU-Jurisdiktion. Schweizer/EWR-Eigentum gilt hier als europäisch; UK und andere nicht.
-
- Unterauftragsverarbeiter
- 9 · 8 US
Geprüfte Signale
-
EU-/Angemessenheits-Hosting: Ja
-
EU-/Angemessenheits-Betreiber: Ja
-
Keine US-CLOUD-Act-Exposition: Nein
-
Öffentlicher AVV: Nicht bewertet
-
Unterauftragsverarbeiter offengelegt: Ja
-
Open-Source-Clients: Ja
-
Zertifizierung durch Dritte: Ja
Die Exposition hängt davon ab, wie Sie dieses Produkt betreiben.
Anbieterbetrieben: die unten genannten Unterauftragsverarbeiter gelten.
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Dieser Eintrag Der Betreiber selbst ist US-ansässig.
Auf eigener EU-Infrastruktur betreiben: Sie kontrollieren Hosting und jeden Unterauftragsverarbeiter.
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Springen zu
Über Twenty
Twenty ist ein quelloffenes CRM, entwickelt von einem Pariser Produktteam und positioniert als die offene Alternative zu Salesforce. Der Code liegt unter github.com/twentyhq/twenty unter AGPL-3.0 (einzelne mit @license Enterprise markierte Dateien stehen unter einer separaten Twenty.com Commercial License, die SDK-Pakete unter MIT) und hat 54.000 GitHub-Sterne überschritten. Die Gründer Félix Malfait, Charles Bochet und Thomas des Francs durchliefen Y Combinator S23 und sammelten im November 2024 eine Seed-Runde über 5 Millionen USD unter Führung von Runa Capital ein, mit Angels von HubSpot, Front, Cal.com, Sentry und Photoroom. Funktional ist es ein entwicklernahes CRM statt einer Vertriebssuite: unbegrenzte eigene Objekte, Felder und Ansichten, Tabellen-, Kanban- und Kalenderansichten, Workflows und KI-Agenten, beidseitige E-Mail- und Kalendersynchronisation, REST- und GraphQL-APIs, Webhooks und ein MCP-Server.
Die Konzernstruktur muss ein europäischer Käufer genau lesen. Twenty SAS (SIREN 914 989 041, eingetragen am 24. Juni 2022 im 20. Pariser Arrondissement) beschäftigt das Produktteam und hält das Software-IP, Vertragspartner des verwalteten Dienstes ist aber die Twenty.com PBC, eine Public Benefit Corporation aus Delaware mit Zustellanschrift in San Francisco, nach dem Recht von Delaware, und die Datenschutzerklärung sagt ausdrücklich, dass Twenty in den Vereinigten Staaten ansässig ist. Seit einer im August 2026 übernommenen Überarbeitung des AVV ist die PBC auch für Workspaces in der EU-Region der Auftragsverarbeiter und nach den Standardvertragsklauseln der Datenimporteur: Der in jedem Workspace erzeugte AVV nennt Twenty PBC für jede Hosting-Region als Auftragsverarbeiter und Twenty SAS als europäische Schwestergesellschaft (EU Affiliate), belässt das Recht von Delaware als anwendbares Recht und hält fest, dass ein Hosting in der EU eine Übermittlung nicht ausschließt, sobald Daten der Twenty PBC zugänglich gemacht werden. Eine EU-Betriebsgesellschaft unter einer US-Mutter, die selbst der vertragliche Auftragsverarbeiter ist: Deshalb wird die Eigentümerschaft als EU-Sitz mit US-Finanzierung geführt, und deshalb ist das CLOUD-Act-Risiko Direkt. Die Datenhaltung selbst ist sauber: sämtliche Kundendatensätze, Backups und Logs liegen auf AWS eu-central-1 in Frankfurt, Audit-Logs in ClickHouse (ebenfalls in Deutschland verarbeitet), Cloudflare davor für CDN und WAF, Sentry für Fehlerüberwachung in den USA, und optionale KI-Funktionen gehen nur dann an Anthropic, OpenAI oder Mistral, wenn ein Workspace sie aktiviert. Am rechtlichen Zugriff ändert der Standort allerdings nichts: Auftragsverarbeiter und Hyperscaler, der die Daten im Ruhezustand hält, sind beide US-Unternehmen. Das Trust Center unter trust.twenty.com weist SOC 2 Type 2 und GDPR-Status sowie ein Unterauftragsverarbeiter-Register mit Verarbeitungsorten aus, die zugrunde liegenden Richtliniendokumente stehen jedoch hinter einer Zugriffsanfrage, und der AVV hat keine öffentliche URL: Eine Workspace-Administration erzeugt und unterzeichnet ihn direkt in der Anwendung unter Settings > DPA.
Die Preise sind in USD ausgewiesen, eine EUR-Preisliste gibt es nicht: Pro für 9 $ pro Nutzer und Monat, Organization für 19 USD pro Nutzer und Monat mit zeilenbasierten Berechtigungen, SAML/OIDC-SSO, eigener Domain und Audit-Logs, sowie Enterprise ab 50.000 USD pro Jahr mit Single-Tenant-Isolierung, IP-Freigabelisten und SCIM. Einen kostenlosen gehosteten Tarif gibt es nicht, nur eine 30-tägige Testphase ohne Karte. Die Produktoberfläche liefert 33 Sprachkataloge aus, darunter Französisch, Deutsch, Spanisch, Italienisch, Niederländisch, Polnisch und die nordischen Sprachen. Am besten geeignet für technische Teams, die ein anpassbares CRM wollen, das sie forken, erweitern und später mitnehmen können. Wer in der Beschaffung eine US-Muttergesellschaft oder einen US-eigenen Hyperscaler ausschließen muss, hostet Twenty besser selbst auf Hetzner, OVHcloud oder Scaleway, was den US-Vertrag und AWS vollständig entfernt, oder sieht sich centralstationCRM (DE) oder combit CRM (DE) in dieser Kategorie an, denn weclapp und Teamleader verarbeiten Kundendaten beide auf Amazon Web Services.
Unterauftragsverarbeiter-Karte · 9
-
Amazon Web Services USDeutschland
Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged.
-
Anthropic USVereinigte Staaten
Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place.
-
ClickHouse USDeutschland
Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged.
-
Cloudflare USVereinigte Staaten
CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged.
-
Google Cloud Platform USDeutschland
Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features.
-
OpenAI USVereinigte Staaten
Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place.
-
Sentry USVereinigte Staaten
Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged.
-
Stripe USVereinigte Staaten
Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10.
-
Mistral AI EUFrankreich
Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data.
| Anbieter | Land | Zweck | Eigentümer |
|---|---|---|---|
| Amazon Web Services | Deutschland | Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged. | US |
| Anthropic | Vereinigte Staaten | Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place. | US |
| ClickHouse | Deutschland | Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged. | US |
| Cloudflare | Vereinigte Staaten | CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged. | US |
| Google Cloud Platform | Deutschland | Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features. | US |
| OpenAI | Vereinigte Staaten | Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place. | US |
| Sentry | Vereinigte Staaten | Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged. | US |
| Stripe | Vereinigte Staaten | Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10. | US |
| Mistral AI | Frankreich | Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data. | EU |
Quelle: veröffentlichte Unterauftragsverarbeiter-Liste des Anbieters, gelesen am 2 Okt 2026.
Rahmenwerke & Zertifizierungen
Funktionsmatrix
Tabelle 2Funktionen von Twenty
Integration & Zugriff
Compliance & Governance
Preise & Tarife
Öffentliche Dokumente
Alternativen in dieser Kategorie
-
Vereinigtes KönigreichEU-gehostetCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich Dieser Eintrag US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Nein -
-
Deutschland · 24 €/Mt.EU-souveränCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Ja Subprozessoren: Ja Open Source: Nein -
-
DeutschlandEU-souveränCLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
-
Keines Dieser Eintrag EU-Betreiber, kein US-Mutterkonzern, keine relevanten US-Unterauftragsverarbeiter.
-
Gering Ein vorübergehender US-Unterauftragsverarbeiter (CDN, Karten); ruhende Daten bleiben in der EU.
-
Erheblich US-Mutterkonzern oder ein zentraler Unterauftragsverarbeiter ist ein US-Hyperscaler.
-
Direkt Der Betreiber selbst ist US-ansässig.
Öffentl. AVV: Nicht bewertet Subprozessoren: Ja Open Source: Nein -
| Produkt | Souveränität | CLOUD Act | Signale | Ab |
|---|---|---|---|---|
|
|
EU-gehostet | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Nein
|
— |
|
|
EU-souverän | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Ja
Subprozessoren: Ja
Open Source: Nein
|
24 €/Mt. |
|
|
EU-souverän | CLOUD-Act-Risiko
Wie stark Kundendaten US-Behörden nach dem CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ausgesetzt sind.
|
Öffentl. AVV: Nicht bewertet
Subprozessoren: Ja
Open Source: Nein
|
— |