Manchester-based UK CRM (Zestia Ltd) with a free tier, public DPA, and AWS hosting; post-Brexit jurisdiction.
- FROM
- —
- CLOUD ACT
- MATERIAL
Synthèse de la propriété et de l’exposition au CLOUD Act.
Twenty SAS (SIREN 914 989 041, Paris, France), subsidiary of Twenty.com PBC (public benefit corporation, Delaware / San Francisco, USA)
CRM open source (AGPL-3.0) développé à Paris par Twenty SAS, mais le cloud géré est vendu par une PBC du Delaware et tourne sur AWS Francfort.
Twenty, dans la catégorie CRM, propose un hébergement dans l’UE avec Germany comme lieu d’hébergement, mais une maison mère ou un sous-traitant américain laisse une exposition matérielle au CLOUD Act.
Twenty is built in Paris by Twenty SAS (SIREN 914 989 041, registered 24 June 2022, 18 rue Soleillet, 75020 Paris), the French entity that employs the product team and holds the software IP, and EU workspaces are processed under a French-law DPA naming Twenty.com SAS as processor. But the managed cloud is sold under the terms of Twenty.com PBC, a Delaware public benefit corporation, governed by Delaware law, and the company's own privacy policy states that Twenty is based in the United States; that is a US parent, so eu_owned is off the table. All customer records sit on AWS eu-central-1 (Frankfurt), which keeps the data physically in the EU but under a US-owned hyperscaler, and the always-engaged sub-processor set adds ClickHouse (US-incorporated, processing in Germany), Cloudflare (edge, worldwide) and Sentry (processing in the United States). US parent plus AWS at rest is exactly the pattern the rubric calls material CLOUD Act exposure, and the score does not go above 3 for that reason. Positives that keep it at 3 rather than 2: EU-only data residency for the default region, an unusually granular public sub-processor register on the trust centre, SOC 2 Type 2, a self-serve DPA that any workspace admin can generate and sign in-app (which by itself caps the score at 4 under the DPA-accessibility rule since there is no public DPA URL), and an AGPL-3.0 codebase that lets a buyer leave the US contract entirely by self-hosting.
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
Où se situe le contrôle ultime de la société exploitante.
L'exposition dépend de votre mode d'exploitation.
Exploité par l'éditeur : les sous-traitants ci-dessous s'appliquent.
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
Déployez sur votre propre infrastructure UE et vous contrôlez l'hébergement et chaque sous-traitant.
Le degré d'exposition des données clients aux autorités américaines au titre du CLOUD Act (Clarifying Lawful Overseas Use of Data Act).
Twenty est un CRM open source développé par une équipe produit parisienne et positionné comme l'alternative ouverte à Salesforce. Le code se trouve sur github.com/twentyhq/twenty sous AGPL-3.0 (quelques fichiers marqués @license Enterprise relèvent d'une licence commerciale Twenty.com distincte, et les paquets SDK sont sous MIT) et a dépassé 54 000 étoiles sur GitHub. Les fondateurs Félix Malfait, Charles Bochet et Thomas des Francs sont passés par Y Combinator S23 et ont levé 5 millions USD en amorçage en novembre 2024, tour mené par Runa Capital, avec des business angels venus de HubSpot, Front, Cal.com, Sentry et Photoroom. Fonctionnellement, c'est un CRM pensé pour les développeurs plutôt qu'une suite commerciale : objets, champs et vues personnalisés illimités, vues tableau, kanban et calendrier, workflows et agents IA, synchronisation bidirectionnelle des e-mails et du calendrier, API REST et GraphQL, webhooks et serveur MCP.
La structure juridique mérite une lecture attentive de la part d'un acheteur européen. Twenty SAS (SIREN 914 989 041, immatriculée le 24 juin 2022, dans le 20e arrondissement de Paris) emploie l'équipe produit et détient la propriété intellectuelle du logiciel, et la configuration de DPA publiée dans le dépôt source désigne Twenty.com SAS, 9 rue des Colonnes, 75002 Paris comme sous-traitant pour la région UE, sous droit français, sans annexe de CCT puisque rien ne quitte l'EEE par défaut. Les conditions commerciales du service géré sont en revanche celles de Twenty.com PBC, une public benefit corporation du Delaware avec une adresse de notification à San Francisco, régies par le droit du Delaware, et la politique de confidentialité indique clairement que Twenty est basée aux États-Unis. Il s'agit donc d'une société mère américaine au-dessus d'une filiale française, ce qui explique le classement en siège européen avec financement américain plutôt qu'en propriété européenne, et pourquoi l'exposition au CLOUD Act est Significative. La localisation des données, elle, est propre : tous les enregistrements clients, sauvegardes et journaux résident sur AWS eu-central-1 à Francfort, les journaux d'audit dans ClickHouse (également traités en Allemagne), Cloudflare en frontal pour le CDN et le WAF, Sentry pour la supervision des erreurs aux États-Unis, et les fonctions IA optionnelles ne sont transmises à Anthropic, OpenAI ou Mistral que si un espace de travail les active. AWS est le fait déterminant : un hyperscaler de propriété américaine détient les données au repos, et une région européenne ne supprime donc pas l'exposition. Le centre de confiance trust.twenty.com affiche SOC 2 Type 2 et le statut RGPD ainsi qu'un registre de sous-traitants avec les lieux de traitement, mais les documents de politique sous-jacents sont derrière une demande d'accès, et le DPA n'a pas d'URL publique : un administrateur d'espace de travail le génère et le signe dans l'application sous Settings > DPA, ce qui, selon notre règle d'accessibilité du DPA, plafonne déjà la note à 4 avant la déduction liée au CLOUD Act.
Les tarifs sont libellés en USD, sans grille en EUR : Pro à 9 USD par utilisateur et par mois (soit €8), Organization à 19 USD par utilisateur et par mois avec permissions au niveau de la ligne, SSO SAML/OIDC, domaine personnalisé et journaux d'audit, et Enterprise à partir de 50 000 USD par an avec isolation mono-locataire, listes d'autorisation d'IP et SCIM. Il n'existe pas d'offre hébergée gratuite, seulement un essai de 30 jours sans carte. L'interface du produit livre 33 catalogues de langues, dont le français, l'allemand, l'espagnol, l'italien, le néerlandais, le polonais et les langues nordiques. Convient surtout aux équipes techniques qui veulent un CRM personnalisable qu'elles peuvent forker, étendre et emporter avec elles. Les acheteurs dont les règles d'achat excluent une société mère américaine ou un hyperscaler américain auront intérêt à auto-héberger Twenty sur Hetzner, OVHcloud ou Scaleway, ce qui supprime entièrement le contrat américain et AWS, ou à regarder centralstationCRM (DE), weclapp (DE) ou Teamleader (BE) dans cette même catégorie.
Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged.
Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place.
Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged.
CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged.
Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features.
Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place.
Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged.
Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10.
Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data.
| Vendor | Country | Purpose | Owner |
|---|---|---|---|
| Amazon Web Services | Germany | Primary hosting: compute, managed databases, object storage and encrypted backups. Holds all customer CRM data at rest in eu-central-1 (Frankfurt). Always engaged. | US |
| Anthropic | United States | Optional AI features (drafting, summarisation, enrichment). Engaged only when a workspace enables AI and runs an action; no training on customer data; SCCs in place. | US |
| ClickHouse | Germany | Analytical database storing audit logs and powering in-product analytics and reporting; may contain customer personal data. Processed in Germany, always engaged. | US |
| Cloudflare | United States | CDN, DNS and web application firewall. Processes request/response content and connection metadata in transit only across the worldwide edge network, no long-term retention. Always engaged. | US |
| Google Cloud Platform | Germany | Google Maps look-ups and Google single sign-on only. Processed in Germany, engaged only for workspaces that use those features. | US |
| OpenAI | United States | Optional AI features, depending on the model configured for the workspace. Processed in the United States and the EU; no training on customer data; SCCs in place. | US |
| Sentry | United States | Application error and performance monitoring; stack traces and request context, scrubbed but may incidentally contain customer data. Processed in the United States, always engaged. | US |
| Stripe | United States | Payment processing for the managed cloud subscription. Named in the privacy policy only; absent from the trust-centre register and from subprocessors.json as of 2026-08-10. | US |
| Mistral AI | France | Optional AI features, depending on the model configured for the workspace. EU provider with EU hosting, so no transfer outside the EEA; no training on customer data. | EU |
Manchester-based UK CRM (Zestia Ltd) with a free tier, public DPA, and AWS hosting; post-Brexit jurisdiction.
Cologne-based German SMB CRM (42he GmbH), all-German hosting on Hetzner + Core-Backbone + Telekom, free tier for 3 users.
Konstanz-based German CRM (combit Software, since 1989), founder-owned, on-prem + cloud, German Mittelstand vendor.