Aller au contenu principal

Audit AWS

Politique de confidentialité

Comment Silamir Group collecte, utilise, héberge et protège les données traitées dans le cadre du service « Audit AWS ».

Dernière mise à jour : 27 septembre 2026. La présente politique s'applique au service SaaS « Audit AWS » publié par Silamir Group sur AWS Marketplace, ainsi qu'au portail web audit.aws.silamir.com.

1. Responsable de traitement

Le responsable de traitement est Silamir Group, éditeur du service « Audit AWS ». Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez écrire à cloud@silamir.com.

2. Données collectées

Le service traite trois catégories de données, toutes nécessaires à la fourniture de l'audit :

2.1 Données d'identification du client

Renseignées par vous-même lors de l'onboarding sur le portail :

  • Nom de l'entreprise
  • Nom et adresse e-mail du contact technique
  • Identifiant du compte AWS à auditer (12 chiffres)
  • Régions AWS concernées par l'audit
  • Identifiant client AWS Marketplace (customerIdentifier) si la souscription provient de Marketplace
  • ARN du rôle IAM cross-account et External ID que vous générez dans votre propre compte AWS

2.2 Données techniques collectées dans votre compte AWS

Lors de l'exécution de l'audit, Silamir assume - uniquement avec l'External ID que vous avez généré - le rôle IAM SilamirAuditReadOnly que vous avez déployé. Les informations collectées sont strictement de la configuration et des métadonnées :

  • Inventaire et configuration des ressources AWS (EC2, S3, RDS, Lambda, IAM, VPC, ELB, CloudFront, etc.)
  • Politiques IAM, journaux de configuration (AWS Config), recommandations Security Hub, Trusted Advisor, Compute Optimizer
  • Données de coûts et d'usage agrégées (Cost Explorer) pour le volet FinOps
  • En option : résultats de scans DAST (OWASP ZAP, mode passif ou actif) sur les endpoints publics que vous exposez (CloudFront, API Gateway, ALB)
Aucune donnée applicative n'est lue. Les collecteurs n'appellent que des API de configuration et de métadonnées : ils ne lisent pas le contenu de vos buckets, bases de données, files d'attente ou journaux applicatifs. La politique ReadOnlyAccess portée par le rôle autoriserait techniquement davantage ; vous pouvez consulter le modèle CloudFormation avant de le déployer.

2.3 Données techniques du portail

  • Code de vérification à 6 chiffres (expiration 20 minutes)
  • Identifiant client temporaire stocké dans le localStorage de votre navigateur, pour permettre la navigation entre les étapes d'onboarding
  • Journaux techniques (CloudWatch) : appels API, durées, codes de retour, identifiants de requête - sans contenu de payload

Aucun cookie de mesure d'audience ou de publicité n'est posé. Aucun service de tracking tiers (Google Analytics, Meta, etc.) n'est utilisé.

3. Finalités et bases légales

FinalitéBase légale
Création du compte client et onboardingExécution du contrat (souscription Marketplace + CGS)
Exécution de l'audit AWS et génération des rapportsExécution du contrat
Envoi des livrables par e-mailExécution du contrat
Facturation à l'usage via AWS MarketplaceExécution du contrat / obligation légale (comptabilité)
Sécurité du service, prévention de la fraude, journalisationIntérêt légitime de Silamir
Vérification de l'adresse e-mailIntérêt légitime (s'assurer que le destinataire des livrables est bien le souscripteur)

4. Hébergement et localisation des données

L'ensemble du service est hébergé chez Amazon Web Services EMEA SARL, sous la responsabilité de Silamir Group, dans les comptes AWS suivants :

  • Compte de production (929713278836) - région eu-west-3 (Paris, France) : portail, API, exécution de l'audit, stockage des artefacts S3, base DynamoDB, envoi e-mail SES.
  • Compte vendeur Marketplace (759992627983) - région us-east-1 (Virginie du Nord, États-Unis) : uniquement la réception des notifications de souscription Marketplace et le reporting de facturation. Cette région est imposée par AWS Marketplace (contrainte technique du service aws-marketplace.amazonaws.com). Les seules données qui transitent par cette région sont l'identifiant client Marketplace et l'identifiant du compte AWS souscripteur.

L'analyse par intelligence artificielle est réalisée via AWS Bedrock avec des profils d'inférence européens (préfixe eu.anthropic.*), garantissant que les données envoyées au modèle restent dans l'Union européenne.

Les transferts ponctuels vers les États-Unis (notifications Marketplace) sont encadrés par les clauses contractuelles types de la Commission européenne intégrées au contrat AWS.

5. Durées de conservation

DonnéeDuréeMécanisme
Artefacts d'audit (S3 : données brutes, rapports intermédiaires, livrables)7 joursSuppression automatique (S3 lifecycle)
Liens pré-signés vers les livrables7 joursExpiration native S3
Métadonnées d'audit (DynamoDB silamir-audit-audits) : identifiant, statut, horodatagesDurée de la relation contractuelleSuppression manuelle par Silamir, sur demande ou après la résiliation, sous un mois
Données client (DynamoDB silamir-audit-clients) : entreprise, contact, ARN du rôle, External IDDurée de la relation contractuelleSuppression manuelle par Silamir, sur demande ou après la résiliation, sous un mois
Code de vérification e-mail20 minutesExpiration contrôlée par l'API
Journaux techniques CloudWatch (API, Lambda, Step Functions)90 joursSuppression automatique
Événements d'envoi e-mail SES (destinataire, statut de remise)90 joursSuppression automatique (S3 lifecycle)
Statistiques anonymisées (sans nom, e-mail, identifiant de compte ni ARN identifiant)10 ansSuppression automatique (S3 lifecycle)

6. Mesures de sécurité

  • Accès cross-account verrouillé : seul le compte Silamir 929713278836 peut assumer votre rôle IAM, et uniquement avec l'External ID unique généré pour vous. Ce mécanisme prévient l'attaque dite confused deputy.
  • Lecture seule : le rôle IAM combine ReadOnlyAccess, Billing et AWSSupportAccess (lecture de Trusted Advisor). Aucune permission ne permet de créer, modifier ou supprimer vos ressources ; AWSSupportAccess permettrait d'ouvrir une demande de support, ce que Silamir ne fait jamais.
  • Sessions courtes : 1 heure maximum, pas de persistance des identifiants temporaires STS.
  • Isolation réseau : la collecte tourne dans un VPC privé (Fargate), avec des VPC endpoints pour S3, DynamoDB, STS et Bedrock ; les autres appels aux API AWS sont chiffrés en TLS.
  • Chiffrement : S3 et DynamoDB chiffrés au repos par des clés AWS KMS dédiées (rotation annuelle) ; TLS 1.2 minimum en transit.
  • Aucun secret en clair dans le code ou la configuration : utilisation systématique des rôles IAM et de l'identité du provider OIDC GitHub pour la CI/CD.
  • Suppression révocable à tout moment : vous pouvez supprimer la stack CloudFormation SilamirAuditRole dans votre compte pour bloquer immédiatement tout audit futur.

7. Sous-traitants

Sous-traitantRôleLocalisation
Amazon Web Services EMEA SARLHébergement (Lambda, Fargate, S3, DynamoDB, Step Functions, SES, API Gateway, CloudFront)UE (eu-west-3) + États-Unis (us-east-1, Marketplace)
AWS Bedrock - modèles Anthropic ClaudeAnalyse des données d'audit par IA (génération des rapports)Profils d'inférence UE
AWS MarketplaceSouscription, facturation à l'usageÉtats-Unis (us-east-1)
IA et entraînement : conformément aux conditions d'AWS Bedrock, les données envoyées aux modèles Claude ne sont pas utilisées pour entraîner les modèles d'Anthropic ni d'AWS, et ne sont pas partagées avec Anthropic. Voir la documentation AWS Bedrock « Data protection ».

8. Vos droits

Conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :

  • Droit d'accès : obtenir la liste des données que nous traitons à votre sujet.
  • Droit de rectification : faire corriger une information inexacte.
  • Droit à l'effacement : demander la suppression de vos données (sous réserve des obligations légales de conservation). La suppression est effectuée manuellement par l'équipe Silamir.
  • Droit d'opposition et droit à la limitation du traitement.
  • Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine.
  • Droit de définir des directives post-mortem relatives à la conservation et à la communication de vos données.

Pour exercer ces droits, écrivez à cloud@silamir.com en précisant l'identifiant de votre compte AWS et le nom de votre entreprise. Nous répondons sous un délai maximal d'un mois.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés) : www.cnil.fr.

9. Cookies et stockage local

Le portail audit.aws.silamir.com n'utilise aucun cookie et aucun outil de mesure d'audience. Il s'appuie uniquement sur le localStorage de votre navigateur :

  • silamir-lang : la langue choisie, pour afficher le portail dans votre langue ;
  • clientId, externalId (secret client), contactEmail, clientRegions, companyName : la reprise du parcours d'inscription et l'authentification de vos demandes auprès de l'API.

Ces usages sont strictement nécessaires au service demandé : ils sont exemptés de consentement (article 82 de la loi Informatique et Libertés), d'où l'absence de bandeau cookies. Vous pouvez vider ces données à tout moment depuis les paramètres de votre navigateur.

10. Évolution de la politique

Cette politique peut être amenée à évoluer. Toute modification substantielle vous sera notifiée par e-mail à l'adresse de contact enregistrée. La date de dernière mise à jour est mentionnée en haut de cette page.

11. Contact

Pour toute question relative à cette politique ou au traitement de vos données : cloud@silamir.com.

Retour à l'accueil