Aller au contenu
Vérifié indépendamment · Ré-audit trimestriel
EU VETTED

Twenty

VéRIFIé

Twenty SAS (SIREN 914 989 041, Paris, France), subsidiary of Twenty.com PBC (public benefit corporation, Delaware / San Francisco, USA)

CRM · France
Fondé en 2022 · twenty.com ↗

CRM open source (AGPL-3.0) développé à Paris par Twenty SAS, mais le cloud géré est vendu par une PBC du Delaware et tourne sur AWS Francfort.

En bref

Twenty, dans la catégorie CRM, propose un hébergement dans l’UE avec Germany comme lieu d’hébergement, mais une maison mère ou un sous-traitant américain laisse une exposition matérielle au CLOUD Act.

Notes d’évaluation

Twenty is built in Paris by Twenty SAS (SIREN 914 989 041, registered 24 June 2022, 18 rue Soleillet, 75020 Paris), the French entity that employs the product team and holds the software IP, and EU workspaces are processed under a French-law DPA naming Twenty.com SAS as processor. But the managed cloud is sold under the terms of Twenty.com PBC, a Delaware public benefit corporation, governed by Delaware law, and the company's own privacy policy states that Twenty is based in the United States; that is a US parent, so eu_owned is off the table. All customer records sit on AWS eu-central-1 (Frankfurt), which keeps the data physically in the EU but under a US-owned hyperscaler, and the always-engaged sub-processor set adds ClickHouse (US-incorporated, processing in Germany), Cloudflare (edge, worldwide) and Sentry (processing in the United States). US parent plus AWS at rest is exactly the pattern the rubric calls material CLOUD Act exposure, and the score does not go above 3 for that reason. Positives that keep it at 3 rather than 2: EU-only data residency for the default region, an unusually granular public sub-processor register on the trust centre, SOC 2 Type 2, a self-serve DPA that any workspace admin can generate and sign in-app (which by itself caps the score at 4 under the DPA-accessibility rule since there is no public DPA URL), and an AGPL-3.0 codebase that lets a buyer leave the US contract entirely by self-hosting.

CLOUD ACT
OWNERSHIP
SUB-PROCS
9 · 8 US
CLOUD Act selon le déploiement

L'exposition dépend de votre mode d'exploitation.

SaaS hébergé (par défaut)

Exploité par l'éditeur : les sous-traitants ci-dessous s'appliquent.

Auto-hébergé (open source)

Déployez sur votre propre infrastructure UE et vous contrôlez l'hébergement et chaque sous-traitant.

Signaux vérifiés
Juridiction
  • Hébergement UE / adéquation
  • Opérateur UE / adéquation
  • Aucune exposition au CLOUD Act
Transparence
  • DPA public
  • Sous-traitants divulgués
  • Clients open source
  • Certification tierce
JUMP TO
OVERVIEW

À propos de Twenty

Twenty est un CRM open source développé par une équipe produit parisienne et positionné comme l'alternative ouverte à Salesforce. Le code se trouve sur github.com/twentyhq/twenty sous AGPL-3.0 (quelques fichiers marqués @license Enterprise relèvent d'une licence commerciale Twenty.com distincte, et les paquets SDK sont sous MIT) et a dépassé 54 000 étoiles sur GitHub. Les fondateurs Félix Malfait, Charles Bochet et Thomas des Francs sont passés par Y Combinator S23 et ont levé 5 millions USD en amorçage en novembre 2024, tour mené par Runa Capital, avec des business angels venus de HubSpot, Front, Cal.com, Sentry et Photoroom. Fonctionnellement, c'est un CRM pensé pour les développeurs plutôt qu'une suite commerciale : objets, champs et vues personnalisés illimités, vues tableau, kanban et calendrier, workflows et agents IA, synchronisation bidirectionnelle des e-mails et du calendrier, API REST et GraphQL, webhooks et serveur MCP.

La structure juridique mérite une lecture attentive de la part d'un acheteur européen. Twenty SAS (SIREN 914 989 041, immatriculée le 24 juin 2022, dans le 20e arrondissement de Paris) emploie l'équipe produit et détient la propriété intellectuelle du logiciel, et la configuration de DPA publiée dans le dépôt source désigne Twenty.com SAS, 9 rue des Colonnes, 75002 Paris comme sous-traitant pour la région UE, sous droit français, sans annexe de CCT puisque rien ne quitte l'EEE par défaut. Les conditions commerciales du service géré sont en revanche celles de Twenty.com PBC, une public benefit corporation du Delaware avec une adresse de notification à San Francisco, régies par le droit du Delaware, et la politique de confidentialité indique clairement que Twenty est basée aux États-Unis. Il s'agit donc d'une société mère américaine au-dessus d'une filiale française, ce qui explique le classement en siège européen avec financement américain plutôt qu'en propriété européenne, et pourquoi l'exposition au CLOUD Act est Significative. La localisation des données, elle, est propre : tous les enregistrements clients, sauvegardes et journaux résident sur AWS eu-central-1 à Francfort, les journaux d'audit dans ClickHouse (également traités en Allemagne), Cloudflare en frontal pour le CDN et le WAF, Sentry pour la supervision des erreurs aux États-Unis, et les fonctions IA optionnelles ne sont transmises à Anthropic, OpenAI ou Mistral que si un espace de travail les active. AWS est le fait déterminant : un hyperscaler de propriété américaine détient les données au repos, et une région européenne ne supprime donc pas l'exposition. Le centre de confiance trust.twenty.com affiche SOC 2 Type 2 et le statut RGPD ainsi qu'un registre de sous-traitants avec les lieux de traitement, mais les documents de politique sous-jacents sont derrière une demande d'accès, et le DPA n'a pas d'URL publique : un administrateur d'espace de travail le génère et le signe dans l'application sous Settings > DPA, ce qui, selon notre règle d'accessibilité du DPA, plafonne déjà la note à 4 avant la déduction liée au CLOUD Act.

Les tarifs sont libellés en USD, sans grille en EUR : Pro à 9 USD par utilisateur et par mois (soit €8), Organization à 19 USD par utilisateur et par mois avec permissions au niveau de la ligne, SSO SAML/OIDC, domaine personnalisé et journaux d'audit, et Enterprise à partir de 50 000 USD par an avec isolation mono-locataire, listes d'autorisation d'IP et SCIM. Il n'existe pas d'offre hébergée gratuite, seulement un essai de 30 jours sans carte. L'interface du produit livre 33 catalogues de langues, dont le français, l'allemand, l'espagnol, l'italien, le néerlandais, le polonais et les langues nordiques. Convient surtout aux équipes techniques qui veulent un CRM personnalisable qu'elles peuvent forker, étendre et emporter avec elles. Les acheteurs dont les règles d'achat excluent une société mère américaine ou un hyperscaler américain auront intérêt à auto-héberger Twenty sur Hetzner, OVHcloud ou Scaleway, ce qui supprime entièrement le contrat américain et AWS, ou à regarder centralstationCRM (DE), weclapp (DE) ou Teamleader (BE) dans cette même catégorie.

SUB-PROCESSORS

Carte des sous-traitants · 9

Source ↗
  • Amazon Web Services US
    Germany

    Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged.

  • Anthropic US
    United States

    Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place.

  • ClickHouse US
    Germany

    Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged.

  • Cloudflare US
    United States

    CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged.

  • Google Cloud Platform US
    Germany

    Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features.

  • OpenAI US
    United States

    Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place.

  • Sentry US
    United States

    Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged.

  • Stripe US
    United States

    Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10.

  • Mistral AI EU
    France

    Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data.

8 sous-traitants sur 9 sont incorporés aux États-Unis. Exposition au CLOUD Act applicable.
CERTIFICATIONS

Référentiels & certifications

SOC 2
ACTIVE
Information · cadre US
FEATURES

Matrice de fonctionnalités

Pipeline commercial Oui
Sync e-mail Oui
Automatisation Oui
Capture de leads Non
Campagnes e-mail Non
Devis / facturation Non
Téléphonie Non
Application mobile Non
Offre gratuite Non
INTéGRATION & ACCèS
REST API Yes
SSO (SAML / OIDC) Yes
CONFORMITé & GOUVERNANCE
Audit log Yes
Self-host / on-prem option Yes
PRICING

Tarifs & paliers

PAYANT
à partir de €8/mois
Voir la page tarifs ↗
PUBLIC DOCUMENTS

Documents publics

DPA fourni sur demande. L'éditeur fournit son contrat de sous-traitance aux clients sur demande (par e-mail ou dans l'espace client) plutôt que de le publier à une URL publique ; il n'est donc pas comptabilisé comme une DPA publique (voir Notre méthode).
  • Contrat de sous-traitance (DPA)
    — sur demande
    sur demande
  • Liste des sous-traitants
    trust.twenty.com
    Ouvrir ↗
  • Conditions d'utilisation
    twenty.com/legal…
    Ouvrir ↗
ALTERNATIVES

Alternatives dans cette catégorie

Capsule CRM
United Kingdom · Fondé en 2009
HéBERGé UE

Manchester-based UK CRM (Zestia Ltd) with a free tier, public DPA, and AWS hosting; post-Brexit jurisdiction.

DPA public Sous-traitants Open source
FROM
CLOUD ACT
MATERIAL
centralstationCRM
Germany · Fondé en 2010
SOUVERAIN UE

Cologne-based German SMB CRM (42he GmbH), all-German hosting on Hetzner + Core-Backbone + Telekom, free tier for 3 users.

DPA public Sous-traitants Open source
FROM
€24/mois
CLOUD ACT
NONE
combit CRM
Germany · Fondé en 1989
SOUVERAIN UE

Konstanz-based German CRM (combit Software, since 1989), founder-owned, on-prem + cloud, German Mittelstand vendor.

DPA public Sous-traitants Open source
FROM
CLOUD ACT
NONE