Twenty
Synthèse de la propriété et de l’exposition au CLOUD Act.
-
Souverain UE Détenu et exploité dans l’UE/EEE/Suisse, sans exposition au CLOUD Act identifiée.
-
Basé UE Exploité dans l’UE, avec au plus une exposition américaine mineure ou transitoire.
-
Hébergé UE Hébergement UE disponible, mais une maison mère américaine ou un sous-traitant hyperscaler crée une exposition matérielle.
-
Lié aux US Cette fiche Exploité par une entité constituée aux États-Unis, directement soumise à la juridiction américaine.
Twenty.com PBC (Delaware public benefit corporation, San Francisco notice address), contracting party and DPA processor for the managed cloud; French operating subsidiary Twenty SAS (SIREN 914 989 041, Paris)
CRM open source (AGPL-3.0) développé à Paris par Twenty SAS ; le cloud géré est contracté avec la maison mère américaine Twenty.com PBC, également sous-traitant au titre du DPA, et tourne sur AWS Francfort.
Twenty est exploité par une entité immatriculée aux États-Unis et reste donc directement soumis au CLOUD Act. Référencé dans la catégorie CRM.
Notes d’évaluation
Twenty is built in Paris by Twenty SAS (SIREN 914 989 041, registered 24 June 2022, 18 rue Soleillet, 75020 Paris), the French entity that employs the product team and holds the software IP. The managed cloud, however, is contracted with Twenty.com PBC, a Delaware public benefit corporation, under Delaware law, and since a DPA revision merged on 12 August 2026 (pull request #24026 in the public repository) the PBC is also the processor and, under the Standard Contractual Clauses, the data importer for EU-hosted workspaces. The generated DPA states that Twenty PBC is the processor and Twenty SAS the EU affiliate for every hosting region, and that EU hosting does not by itself exclude a transfer where data is made available to Twenty PBC. With a US-incorporated company as the contracting processor, CLOUD Act exposure is recorded as direct; ownership stays EU HQ, US-funded, because the team, the IP and the operating company are French while control sits with the US parent. All customer records sit on AWS eu-central-1 (Frankfurt), and the always-engaged sub-processor set adds ClickHouse (US-incorporated, processing in Germany), Cloudflare (edge, worldwide) and Sentry (processing in the United States). An EU office under a US parent that is itself the processor is the 2/5 row of the rubric. In its favour: EU data residency by default, an unusually granular public sub-processor register on the trust centre, SOC 2 Type 2, a self-serve DPA that any workspace admin can generate and sign in-app (there is no public DPA URL), and an AGPL-3.0 codebase that lets a buyer leave the US contract entirely by self-hosting, which is scored separately and comes out clean.
Constats
- CLOUD Act
- Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe Cette fiche L'opérateur lui-même est établi aux États-Unis.
-
- Actionnariat
- Propriété
Où se situe le contrôle ultime de la société exploitante.
-
Propriété UE Établie et contrôlée dans l'UE ; pas de participation américaine notable.
-
Siège UE, financement US Siège dans l'UE mais contrôlée par des capitaux américains (VC/PE).
-
Filiale UE, maison mère US Cette fiche Société d'exploitation européenne détenue par une société mère américaine.
-
Propriété US La société exploitante a elle-même son siège aux États-Unis.
-
Autre Une juridiction hors UE. La propriété suisse/EEE compte ici comme européenne ; le Royaume-Uni et d'autres non.
-
- Sous-traitants
- 9 · 8 US
Signaux vérifiés
-
Hébergement UE / adéquation: Oui
-
Opérateur UE / adéquation: Oui
-
Aucune exposition au CLOUD Act: Non
-
DPA public: Non évalué
-
Sous-traitants divulgués: Oui
-
Clients open source: Oui
-
Certification tierce: Oui
L'exposition dépend de votre mode d'exploitation.
Exploité par l'éditeur : les sous-traitants ci-dessous s'appliquent.
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe Cette fiche L'opérateur lui-même est établi aux États-Unis.
Déployez sur votre propre infrastructure UE et vous contrôlez l'hébergement et chaque sous-traitant.
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Cette fiche Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
Aller à
À propos de Twenty
Twenty est un CRM open source développé par une équipe produit parisienne et positionné comme l'alternative ouverte à Salesforce. Le code se trouve sur github.com/twentyhq/twenty sous AGPL-3.0 (quelques fichiers marqués @license Enterprise relèvent d'une licence commerciale Twenty.com distincte, et les paquets SDK sont sous MIT) et a dépassé 54 000 étoiles sur GitHub. Les fondateurs Félix Malfait, Charles Bochet et Thomas des Francs sont passés par Y Combinator S23 et ont levé 5 millions USD en amorçage en novembre 2024, tour mené par Runa Capital, avec des business angels venus de HubSpot, Front, Cal.com, Sentry et Photoroom. Fonctionnellement, c'est un CRM pensé pour les développeurs plutôt qu'une suite commerciale : objets, champs et vues personnalisés illimités, vues tableau, kanban et calendrier, workflows et agents IA, synchronisation bidirectionnelle des e-mails et du calendrier, API REST et GraphQL, webhooks et serveur MCP.
La structure juridique mérite une lecture attentive de la part d'un acheteur européen. Twenty SAS (SIREN 914 989 041, immatriculée le 24 juin 2022, dans le 20e arrondissement de Paris) emploie l'équipe produit et détient la propriété intellectuelle du logiciel, mais le service géré est contracté avec Twenty.com PBC, une public benefit corporation du Delaware avec une adresse de notification à San Francisco, sous droit du Delaware, et la politique de confidentialité indique clairement que Twenty est basée aux États-Unis. Depuis une révision du DPA intégrée en août 2026, la PBC est aussi le sous-traitant et, au titre des clauses contractuelles types, l'importateur de données pour les espaces de travail hébergés dans l'UE : le DPA généré dans chaque espace de travail désigne Twenty PBC comme sous-traitant et Twenty SAS comme affilié européen pour toutes les régions d'hébergement, conserve le droit du Delaware et précise que l'hébergement dans l'UE n'exclut pas à lui seul un transfert dès lors que les données sont mises à la disposition de Twenty PBC. Une société d'exploitation européenne sous une maison mère américaine qui est elle-même le sous-traitant contractuel : c'est pourquoi la propriété est classée en siège européen avec financement américain, et pourquoi l'exposition au CLOUD Act est Directe. La localisation des données, elle, est propre : tous les enregistrements clients, sauvegardes et journaux résident sur AWS eu-central-1 à Francfort, les journaux d'audit dans ClickHouse (également traités en Allemagne), Cloudflare en frontal pour le CDN et le WAF, Sentry pour la supervision des erreurs aux États-Unis, et les fonctions IA optionnelles ne sont transmises à Anthropic, OpenAI ou Mistral que si un espace de travail les active. La localisation ne change pourtant rien à la portée juridique : le sous-traitant et l'hyperscaler qui détient les données au repos sont tous deux des sociétés américaines. Le centre de confiance trust.twenty.com affiche SOC 2 Type 2 et le statut RGPD ainsi qu'un registre de sous-traitants avec les lieux de traitement, mais les documents de politique sous-jacents sont derrière une demande d'accès, et le DPA n'a pas d'URL publique : un administrateur d'espace de travail le génère et le signe dans l'application sous Settings > DPA.
Les tarifs sont libellés en USD, sans grille en EUR : Pro à 9 $ par utilisateur et par mois, Organization à 19 USD par utilisateur et par mois avec permissions au niveau de la ligne, SSO SAML/OIDC, domaine personnalisé et journaux d'audit, et Enterprise à partir de 50 000 USD par an avec isolation mono-locataire, listes d'autorisation d'IP et SCIM. Il n'existe pas d'offre hébergée gratuite, seulement un essai de 30 jours sans carte. L'interface du produit livre 33 catalogues de langues, dont le français, l'allemand, l'espagnol, l'italien, le néerlandais, le polonais et les langues nordiques. Convient surtout aux équipes techniques qui veulent un CRM personnalisable qu'elles peuvent forker, étendre et emporter avec elles. Les acheteurs dont les règles d'achat excluent une société mère américaine ou un hyperscaler américain auront intérêt à auto-héberger Twenty sur Hetzner, OVHcloud ou Scaleway, ce qui supprime entièrement le contrat américain et AWS, ou à regarder centralstationCRM (DE) ou combit CRM (DE) dans cette même catégorie, weclapp et Teamleader hébergeant tous deux les données clients sur Amazon Web Services.
Carte des sous-traitants · 9
-
Amazon Web Services USAllemagne
Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged.
-
Anthropic USÉtats-Unis
Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place.
-
ClickHouse USAllemagne
Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged.
-
Cloudflare USÉtats-Unis
CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged.
-
Google Cloud Platform USAllemagne
Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features.
-
OpenAI USÉtats-Unis
Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place.
-
Sentry USÉtats-Unis
Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged.
-
Stripe USÉtats-Unis
Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10.
-
Mistral AI EUFrance
Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data.
| Prestataire | Pays | Finalité | Propriétaire |
|---|---|---|---|
| Amazon Web Services | Allemagne | Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged. | US |
| Anthropic | États-Unis | Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place. | US |
| ClickHouse | Allemagne | Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged. | US |
| Cloudflare | États-Unis | CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged. | US |
| Google Cloud Platform | Allemagne | Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features. | US |
| OpenAI | États-Unis | Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place. | US |
| Sentry | États-Unis | Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged. | US |
| Stripe | États-Unis | Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10. | US |
| Mistral AI | France | Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data. | EU |
Source : liste publiée des sous-traitants de l’éditeur, lue le 2 oct. 2026.
Référentiels & certifications
Matrice de fonctionnalités
Tableau 2Fonctionnalités de Twenty
Intégration & accès
Conformité & gouvernance
Tarifs & paliers
Documents publics
Alternatives dans cette catégorie
-
Royaume-UniHébergé UEExposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Cette fiche Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
DPA public: Oui Sous-traitants: Oui Open source: Non -
-
Allemagne · 24 €/moisSouverain UEExposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Cette fiche Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
DPA public: Oui Sous-traitants: Oui Open source: Non -
-
AllemagneSouverain UEExposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
-
Aucune Cette fiche Opérateur UE, sans société mère ni sous-traitant américain notable.
-
Mineure Un sous-traitant américain transitoire (CDN, cartes) ; les données au repos restent dans l'UE.
-
Significative Société mère américaine, ou un sous-traitant central est un hyperscaler américain.
-
Directe L'opérateur lui-même est établi aux États-Unis.
DPA public: Non évalué Sous-traitants: Oui Open source: Non -
| Produit | Souveraineté | CLOUD Act | Signaux | À partir de |
|---|---|---|---|---|
|
|
Hébergé UE | Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
|
DPA public: Oui
Sous-traitants: Oui
Open source: Non
|
— |
|
|
Souverain UE | Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
|
DPA public: Oui
Sous-traitants: Oui
Open source: Non
|
24 €/mois |
|
|
Souverain UE | Exposition au CLOUD Act
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
|
DPA public: Non évalué
Sous-traitants: Oui
Open source: Non
|
— |