Cyso Cloud
Synthèse de la propriété et de l’exposition au CLOUD Act.
-
Souverain UE Détenu et exploité dans l’UE/EEE/Suisse, sans exposition au CLOUD Act identifiée.
-
Basé UE Exploité dans l’UE, avec au plus une exposition américaine mineure ou transitoire.
-
Hébergé UE Cette fiche Hébergement UE disponible, mais une maison mère américaine ou un sous-traitant hyperscaler crée une exposition matérielle.
-
Lié aux US Exploité par une entité constituée aux États-Unis, directement soumise à la juridiction américaine.
Cyso B.V. (KvK 37133395), Wognumsebuurt 3, 1817 BH Alkmaar, Netherlands; part of Cyso Group B.V. (KvK 33287475)
Cloud public OpenStack néerlandais (Cyso B.V., Alkmaar ; ex-Fuga Cloud) sur le matériel propre de l'opérateur à Amsterdam et Francfort ; ISO 27001 et NEN 7510, mais pas de DPA public et une liste de sous-traitants de 2018 citant AWS, Microsoft et Google.
Cyso Cloud propose un hébergement européen aux Pays-Bas, mais une maison mère ou un sous-traitant américain laisse une exposition matérielle au CLOUD Act. Référencé dans la catégorie Cloud & hébergement.
Notes d’évaluation
Cyso Cloud is the OpenStack public cloud of Cyso B.V. (KvK 37133395, Alkmaar), part of founder-owned Cyso Group B.V. (KvK 33287475), Dutch since 1997 with no US parent, no US private equity and no US venture capital in the chain. Both certificates were verified from the published PDFs rather than taken from marketing copy: ISO/IEC 27001:2022 (certificate 25.002, valid 21-02-2025 to 21-02-2028) and NEN 7510-1:2017+A1:2020 (certificate 25.080, valid 24-06-2025 to 20-02-2027), both issued by the RvA-accredited Dutch body CIIO B.V. to Cyso Group B.V. with Cyso B.V. in the appendix, scoped to managed hosting, shared hosting and cloud services. Two gaps hold the score at 3/5. First, there is no public DPA: cyso.cloud/dpa returns 404, the legal page at cyso.cloud/legal lists no DPA, the cloud Terms of Use link out to the group terms whose Article 2.11 states processor duties only in general terms, and the vendor confirms the full DPA is available on request, which caps the score at 3 under the directory's DPA-accessibility rule. Second, the only sub-processor list Cyso publishes, the one the vendor itself cited, names Microsoft Corporation, Amazon.com Inc. and Google LLC for 'Cloud Computing' with a reporting date of 14-08-2018 and no revision since, and the group privacy policy behind it is version 1.0.1 of November 2018; the MX records for cyso.cloud and cyso.com independently resolve to Google Workspace. The compute path itself is clean (cyso.cloud resolves into Cyso's own RIPE block FUGA_FRA, not to a hyperscaler or a US CDN), but a live list naming three US corporations is the vendor's operative public statement, so exposure is recorded as material until a current, platform-scoped list is published.
Constats
- CLOUD Act
- Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Cette fiche Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
-
- Actionnariat
- Propriété
Où se situe le contrôle ultime de la société exploitante.
-
Propriété UE Cette fiche Établie et contrôlée dans l'UE ; pas de participation américaine notable.
-
Siège UE, financement US Siège dans l'UE mais contrôlée par des capitaux américains (VC/PE).
-
Filiale UE, maison mère US Société d'exploitation européenne détenue par une société mère américaine.
-
Propriété US La société exploitante a elle-même son siège aux États-Unis.
-
Autre Une juridiction hors UE. La propriété suisse/EEE compte ici comme européenne ; le Royaume-Uni et d'autres non.
-
- Sous-traitants
- 3 · 3 US
Signaux vérifiés
-
Hébergement UE / adéquation: Oui
-
Opérateur UE / adéquation: Oui
-
Aucune exposition au CLOUD Act: Non
-
DPA public: Non évalué
-
Sous-traitants divulgués: Oui
-
Clients open source: Non
-
Certification tierce: Oui
Aller à
À propos de Cyso Cloud
Cyso Cloud est le cloud public OpenStack de Cyso B.V. (Wognumsebuurt 3, 1817 BH Alkmaar ; KvK 37133395 ; TVA NL8185.13.974.B03), filiale de Cyso Group B.V. (KvK 33287475), une société d'hébergement néerlandaise fondée en 1997 par Paul Bankert, Sven Visser et Tjebbe de Winter, qui la dirigent toujours. La plateforme cloud a démarré séparément en 2016 sous le nom de Fuga Cloud avant d'être réintégrée à Cyso le 1er janvier 2025 sous le nom de Cyso Cloud. L'offre couvre le calcul (gabarits s5 standard, c5 optimisé CPU et m5 optimisé mémoire), un stockage objet compatible S3 avec versionnage et règles de cycle de vie, Enterprise Managed Kubernetes avec un SLA de 99,9 %, des répartiteurs de charge, un DNS anycast, un service d'e-mail transactionnel, ainsi qu'un IAM et des bases de données cloud encore en bêta. La plateforme exécute OpenStack en version vanilla sans couche d'abstraction propriétaire : l'API OpenStack, la CLI et le fournisseur Terraform OpenStack standard fonctionnent directement, et Cyso documente elle-même la voie Terraform. La facturation est horaire et éditée mensuellement en EUR hors TVA, à partir de 17.50 € par mois pour la plus petite instance (2 vCPU, 8 Go de RAM, 50 Go de disque) ; le stockage objet coûte 0,055 EUR par Go, le trafic sortant au même tarif.
La propriété et les certifications résistent à une vérification indépendante. Cyso est néerlandaise et détenue par ses fondateurs, sans société mère ni investisseur américain dans la chaîne, et les deux certificats ont été lus directement dans les PDF publiés plutôt que crus sur parole : ISO/IEC 27001:2022 (certificat 25.002, valable du 21-02-2025 au 21-02-2028) et NEN 7510-1:2017+A1:2020 (certificat 25.080, valable du 24-06-2025 au 20-02-2027), tous deux délivrés par l'organisme néerlandais accrédité RvA CIIO B.V. à Cyso Group B.V., avec Cyso B.V. et SQR B.V. nommées en annexe, pour un périmètre couvrant l'hébergement managé, l'hébergement mutualisé et les services cloud. NEN 7510 est la norme néerlandaise de sécurité de l'information dans la santé et constitue le vrai facteur différenciant de cette fiche. L'affirmation sur l'infrastructure se vérifie également : cyso.cloud résout vers 81.24.14.232 dans le bloc RIPE FUGA_FRA maintenu par CYSO-MNT, donc aucun CDN américain devant et aucun hyperscaler dessous ; la plateforme s'appuie sur trois centres de données à Amsterdam et Francfort, la région étant sélectionnable par compartiment de stockage objet.
Ce sont les documents contractuels qui maintiennent la note à 3/5. Il n'existe aucun contrat de sous-traitance téléchargeable publiquement : cyso.cloud/dpa renvoie une erreur 404, la page juridique cyso.cloud/legal ne mentionne aucun DPA, les conditions d'utilisation du cloud renvoient aux conditions générales du groupe dont l'article 2.11 n'énonce les obligations du sous-traitant qu'en termes généraux, et l'éditeur confirme que le DPA complet est disponible sur demande. Plus lourde est la situation des sous-traitants. La seule liste publiée par Cyso, qui est aussi le document cité par l'éditeur dans sa propre demande de référencement, nomme Microsoft Corporation, Amazon.com Inc. et Google LLC pour la finalité 'Cloud Computing', avec une date de déclaration au 14 août 2018 et aucune révision depuis ; la politique de confidentialité du groupe qui la porte est en version 1.0.1 de novembre 2018. Par ailleurs, les enregistrements MX de cyso.cloud et de cyso.com pointent vers Google Workspace, si bien que Google LLC traite le courrier entrant de support et de vente. Face à la déclaration du centre de confiance affirmant 'aucun transfert non autorisé hors de l'UE', il s'agit d'une contradiction active, et ce répertoire enregistre l'exposition comme Significative plutôt que de reprendre l'auto-déclaration. Deux remarques pratiques : le stockage objet n'est pas chiffré au repos par défaut, les voies proposées étant SSE-C ou le chiffrement côté client, et il n'existe ni gabarit GPU ni bare-metal. Les acheteurs exigeant un DPA accessible en libre-service et un registre de sous-traitants à jour devraient comparer avec Hetzner, OVHcloud, Scaleway et Cleura dans cette catégorie.
Carte des sous-traitants · 3
-
Amazon.com Inc. USÉtats-Unis
Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised
-
Google LLC USÉtats-Unis
Cloud computing (purpose as published, verbatim); reported 14-08-2018, never revised; separately confirmed live via the Google Workspace MX records on cyso.cloud and cyso.com
-
Microsoft Corporation USÉtats-Unis
Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised
| Prestataire | Pays | Finalité | Propriétaire |
|---|---|---|---|
| Amazon.com Inc. | États-Unis | Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised | US |
| Google LLC | États-Unis | Cloud computing (purpose as published, verbatim); reported 14-08-2018, never revised; separately confirmed live via the Google Workspace MX records on cyso.cloud and cyso.com | US |
| Microsoft Corporation | États-Unis | Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised | US |
Source : liste publiée des sous-traitants de l’éditeur, lue le 10 août 2026.
Référentiels & certifications
Matrice de fonctionnalités
Tableau 2Fonctionnalités de Cyso Cloud
Intégration & accès
Conformité & gouvernance
Tarifs & paliers
Documents publics
Alternatives dans cette catégorie
-
Finlande · 5 $/moisHébergé UEExposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Cette fiche Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
DPA public: Oui Sous-traitants: Oui Open source: Non -
-
Italie · 1.99 €/moisSouverain UEExposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Cette fiche Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
DPA public: Oui Sous-traitants: Non Open source: Non -
-
SuèdeSouverain UEExposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Cette fiche Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
DPA public: Oui Sous-traitants: Oui Open source: Non -
| Produit | Souveraineté | CLOUD Act | Signaux | À partir de |
|---|---|---|---|---|
|
|
Hébergé UE | Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
|
DPA public: Oui
Sous-traitants: Oui
Open source: Non
|
5 $/mois |
|
|
Souverain UE | Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
|
DPA public: Oui
Sous-traitants: Non
Open source: Non
|
1.99 €/mois |
|
|
Souverain UE | Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
|
DPA public: Oui
Sous-traitants: Oui
Open source: Non
|
— |