Italian sovereign cloud (Aruba S.p.A.), 4 Italian DCs (Arezzo/Bergamo/Rome), ACN-qualified up to AI3/QC3 for public administration.
- FROM
- €1/mois
- CLOUD ACT
- NONE
Synthèse de la propriété et de l’exposition au CLOUD Act.
Cyso B.V. (KvK 37133395), Wognumsebuurt 3, 1817 BH Alkmaar, Netherlands; part of Cyso Group B.V. (KvK 33287475)
Cloud public OpenStack néerlandais (Cyso B.V., Alkmaar ; ex-Fuga Cloud) sur le matériel propre de l'opérateur à Amsterdam et Francfort ; ISO 27001 et NEN 7510, mais pas de DPA public et une liste de sous-traitants de 2018 citant AWS, Microsoft et Google.
Cyso Cloud, dans la catégorie Cloud & hébergement, propose un hébergement dans l’UE avec Netherlands comme lieu d’hébergement, mais une maison mère ou un sous-traitant américain laisse une exposition matérielle au CLOUD Act.
Cyso Cloud is the OpenStack public cloud of Cyso B.V. (KvK 37133395, Alkmaar), part of founder-owned Cyso Group B.V. (KvK 33287475), Dutch since 1997 with no US parent, no US private equity and no US venture capital in the chain. Both certificates were verified from the published PDFs rather than taken from marketing copy: ISO/IEC 27001:2022 (certificate 25.002, valid 21-02-2025 to 21-02-2028) and NEN 7510-1:2017+A1:2020 (certificate 25.080, valid 24-06-2025 to 20-02-2027), both issued by the RvA-accredited Dutch body CIIO B.V. to Cyso Group B.V. with Cyso B.V. in the appendix, scoped to managed hosting, shared hosting and cloud services. Two gaps hold the score at 3/5. First, there is no public DPA: cyso.cloud/dpa and /privacy-policy return 404, the cloud Terms of Use link out to the group terms whose Article 2.11 states processor duties only in general terms, and the vendor confirms the full DPA is available on request, which caps the score at 3 under the directory's DPA-accessibility rule. Second, the only sub-processor list Cyso publishes, the one the vendor itself cited, names Microsoft Corporation, Amazon.com Inc. and Google LLC for 'Cloud Computing' with a reporting date of 14-08-2018 and no revision since, and the group privacy policy behind it is version 1.0.1 of November 2018; the MX records for cyso.cloud and cyso.com independently resolve to Google Workspace. The compute path itself is clean (cyso.cloud resolves into Cyso's own RIPE block FUGA_FRA, not to a hyperscaler or a US CDN), but a live list naming three US corporations is the vendor's operative public statement, so exposure is recorded as material until a current, platform-scoped list is published.
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
Où se situe le contrôle ultime de la société exploitante.
Cyso Cloud est le cloud public OpenStack de Cyso B.V. (Wognumsebuurt 3, 1817 BH Alkmaar ; KvK 37133395 ; TVA NL8185.13.974.B03), filiale de Cyso Group B.V. (KvK 33287475), une société d'hébergement néerlandaise fondée en 1997 par Paul Bankert, Sven Visser et Tjebbe de Winter, qui la dirigent toujours. La plateforme cloud a démarré séparément en 2016 sous le nom de Fuga Cloud avant d'être réintégrée à Cyso le 1er janvier 2025 sous le nom de Cyso Cloud. L'offre couvre le calcul (gabarits s5 standard, c5 optimisé CPU et m5 optimisé mémoire), un stockage objet compatible S3 avec versionnage et règles de cycle de vie, Enterprise Managed Kubernetes avec un SLA de 99,9 %, des répartiteurs de charge, un DNS anycast, un service d'e-mail transactionnel, ainsi qu'un IAM et des bases de données cloud encore en bêta. La plateforme exécute OpenStack en version vanilla sans couche d'abstraction propriétaire : l'API OpenStack, la CLI et le fournisseur Terraform OpenStack standard fonctionnent directement, et Cyso documente elle-même la voie Terraform. La facturation est horaire et éditée mensuellement en EUR hors TVA, à partir de €17.5 par mois pour la plus petite instance (2 vCPU, 8 Go de RAM, 50 Go de disque) ; le stockage objet coûte 0,055 EUR par Go, le trafic sortant au même tarif.
La propriété et les certifications résistent à une vérification indépendante. Cyso est néerlandaise et détenue par ses fondateurs, sans société mère ni investisseur américain dans la chaîne, et les deux certificats ont été lus directement dans les PDF publiés plutôt que crus sur parole : ISO/IEC 27001:2022 (certificat 25.002, valable du 21-02-2025 au 21-02-2028) et NEN 7510-1:2017+A1:2020 (certificat 25.080, valable du 24-06-2025 au 20-02-2027), tous deux délivrés par l'organisme néerlandais accrédité RvA CIIO B.V. à Cyso Group B.V., avec Cyso B.V. et SQR B.V. nommées en annexe, pour un périmètre couvrant l'hébergement managé, l'hébergement mutualisé et les services cloud. NEN 7510 est la norme néerlandaise de sécurité de l'information dans la santé et constitue le vrai facteur différenciant de cette fiche. L'affirmation sur l'infrastructure se vérifie également : cyso.cloud résout vers 81.24.14.232 dans le bloc RIPE FUGA_FRA maintenu par CYSO-MNT, donc aucun CDN américain devant et aucun hyperscaler dessous ; la plateforme s'appuie sur trois centres de données à Amsterdam et Francfort, la région étant sélectionnable par compartiment de stockage objet.
Ce sont les documents contractuels qui maintiennent la note à 3/5. Il n'existe aucun contrat de sous-traitance téléchargeable publiquement : cyso.cloud/dpa et /privacy-policy renvoient une erreur 404, les conditions d'utilisation du cloud renvoient aux conditions générales du groupe dont l'article 2.11 n'énonce les obligations du sous-traitant qu'en termes généraux, et l'éditeur confirme que le DPA complet est disponible sur demande. Plus lourde est la situation des sous-traitants. La seule liste publiée par Cyso, qui est aussi le document cité par l'éditeur dans sa propre demande de référencement, nomme Microsoft Corporation, Amazon.com Inc. et Google LLC pour la finalité 'Cloud Computing', avec une date de déclaration au 14 août 2018 et aucune révision depuis ; la politique de confidentialité du groupe qui la porte est en version 1.0.1 de novembre 2018. Par ailleurs, les enregistrements MX de cyso.cloud et de cyso.com pointent vers Google Workspace, si bien que Google LLC traite le courrier entrant de support et de vente. Face à la déclaration du centre de confiance affirmant 'aucun transfert non autorisé hors de l'UE', il s'agit d'une contradiction active, et ce répertoire enregistre l'exposition comme Significative plutôt que de reprendre l'auto-déclaration. Deux remarques pratiques : le stockage objet n'est pas chiffré au repos par défaut, les voies proposées étant SSE-C ou le chiffrement côté client, et il n'existe ni gabarit GPU ni bare-metal. Les acheteurs exigeant un DPA accessible en libre-service et un registre de sous-traitants à jour devraient comparer avec Hetzner, OVHcloud, Scaleway et Cleura dans cette catégorie.
Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised
Cloud computing (purpose as published, verbatim); reported 14-08-2018, never revised; separately confirmed live via the Google Workspace MX records on cyso.cloud and cyso.com
Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised
| Vendor | Country | Purpose | Owner |
|---|---|---|---|
| Amazon.com Inc. | United States | Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised | US |
| Google LLC | United States | Cloud computing (purpose as published, verbatim); reported 14-08-2018, never revised; separately confirmed live via the Google Workspace MX records on cyso.cloud and cyso.com | US |
| Microsoft Corporation | United States | Cloud computing (purpose as published, verbatim; no scope, region or service named); reported 14-08-2018, never revised | US |
Italian sovereign cloud (Aruba S.p.A.), 4 Italian DCs (Arezzo/Bergamo/Rome), ACN-qualified up to AI3/QC3 for public administration.
Swedish OpenStack public + compliant cloud (Cleura, ex-City Network, Iver-owned), ISO 27001/27017/27018, EU-only residency.
PaaS/IaaS souverain français : applications et bases managées sur infrastructure européenne, facturées à la seconde.