Audit AWS
Politique de confidentialité
Comment Silamir Group collecte, utilise, héberge et protège les données traitées dans le cadre du service « Audit AWS ».
Dernière mise à jour : 27 septembre 2026. La présente politique s'applique au service SaaS « Audit AWS » publié par Silamir Group sur AWS Marketplace, ainsi qu'au portail web audit.aws.silamir.com.
1. Responsable de traitement
Le responsable de traitement est Silamir Group, éditeur du service « Audit AWS ». Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez écrire à cloud@silamir.com.
2. Données collectées
Le service traite trois catégories de données, toutes nécessaires à la fourniture de l'audit :
2.1 Données d'identification du client
Renseignées par vous-même lors de l'onboarding sur le portail :
- Nom de l'entreprise
- Nom et adresse e-mail du contact technique
- Identifiant du compte AWS à auditer (12 chiffres)
- Régions AWS concernées par l'audit
- Identifiant client AWS Marketplace (
customerIdentifier) si la souscription provient de Marketplace - ARN du rôle IAM cross-account et External ID que vous générez dans votre propre compte AWS
2.2 Données techniques collectées dans votre compte AWS
Lors de l'exécution de l'audit, Silamir assume - uniquement avec l'External ID que vous avez généré - le rôle IAM SilamirAuditReadOnly que vous avez déployé. Les informations collectées sont strictement de la configuration et des métadonnées :
- Inventaire et configuration des ressources AWS (EC2, S3, RDS, Lambda, IAM, VPC, ELB, CloudFront, etc.)
- Politiques IAM, journaux de configuration (AWS Config), recommandations Security Hub, Trusted Advisor, Compute Optimizer
- Données de coûts et d'usage agrégées (Cost Explorer) pour le volet FinOps
- En option : résultats de scans DAST (OWASP ZAP, mode passif ou actif) sur les endpoints publics que vous exposez (CloudFront, API Gateway, ALB)
ReadOnlyAccess portée par le rôle autoriserait techniquement davantage ; vous pouvez consulter le modèle CloudFormation avant de le déployer.2.3 Données techniques du portail
- Code de vérification à 6 chiffres (expiration 20 minutes)
- Identifiant client temporaire stocké dans le
localStoragede votre navigateur, pour permettre la navigation entre les étapes d'onboarding - Journaux techniques (CloudWatch) : appels API, durées, codes de retour, identifiants de requête - sans contenu de payload
Aucun cookie de mesure d'audience ou de publicité n'est posé. Aucun service de tracking tiers (Google Analytics, Meta, etc.) n'est utilisé.
3. Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Création du compte client et onboarding | Exécution du contrat (souscription Marketplace + CGS) |
| Exécution de l'audit AWS et génération des rapports | Exécution du contrat |
| Envoi des livrables par e-mail | Exécution du contrat |
| Facturation à l'usage via AWS Marketplace | Exécution du contrat / obligation légale (comptabilité) |
| Sécurité du service, prévention de la fraude, journalisation | Intérêt légitime de Silamir |
| Vérification de l'adresse e-mail | Intérêt légitime (s'assurer que le destinataire des livrables est bien le souscripteur) |
4. Hébergement et localisation des données
L'ensemble du service est hébergé chez Amazon Web Services EMEA SARL, sous la responsabilité de Silamir Group, dans les comptes AWS suivants :
- Compte de production (
929713278836) - régioneu-west-3(Paris, France) : portail, API, exécution de l'audit, stockage des artefacts S3, base DynamoDB, envoi e-mail SES. - Compte vendeur Marketplace (
759992627983) - régionus-east-1(Virginie du Nord, États-Unis) : uniquement la réception des notifications de souscription Marketplace et le reporting de facturation. Cette région est imposée par AWS Marketplace (contrainte technique du serviceaws-marketplace.amazonaws.com). Les seules données qui transitent par cette région sont l'identifiant client Marketplace et l'identifiant du compte AWS souscripteur.
L'analyse par intelligence artificielle est réalisée via AWS Bedrock avec des profils d'inférence européens (préfixe eu.anthropic.*), garantissant que les données envoyées au modèle restent dans l'Union européenne.
Les transferts ponctuels vers les États-Unis (notifications Marketplace) sont encadrés par les clauses contractuelles types de la Commission européenne intégrées au contrat AWS.
5. Durées de conservation
| Donnée | Durée | Mécanisme |
|---|---|---|
| Artefacts d'audit (S3 : données brutes, rapports intermédiaires, livrables) | 7 jours | Suppression automatique (S3 lifecycle) |
| Liens pré-signés vers les livrables | 7 jours | Expiration native S3 |
Métadonnées d'audit (DynamoDB silamir-audit-audits) : identifiant, statut, horodatages | Durée de la relation contractuelle | Suppression manuelle par Silamir, sur demande ou après la résiliation, sous un mois |
Données client (DynamoDB silamir-audit-clients) : entreprise, contact, ARN du rôle, External ID | Durée de la relation contractuelle | Suppression manuelle par Silamir, sur demande ou après la résiliation, sous un mois |
| Code de vérification e-mail | 20 minutes | Expiration contrôlée par l'API |
| Journaux techniques CloudWatch (API, Lambda, Step Functions) | 90 jours | Suppression automatique |
| Événements d'envoi e-mail SES (destinataire, statut de remise) | 90 jours | Suppression automatique (S3 lifecycle) |
| Statistiques anonymisées (sans nom, e-mail, identifiant de compte ni ARN identifiant) | 10 ans | Suppression automatique (S3 lifecycle) |
6. Mesures de sécurité
- Accès cross-account verrouillé : seul le compte Silamir
929713278836peut assumer votre rôle IAM, et uniquement avec l'External ID unique généré pour vous. Ce mécanisme prévient l'attaque dite confused deputy. - Lecture seule : le rôle IAM combine
ReadOnlyAccess,BillingetAWSSupportAccess(lecture de Trusted Advisor). Aucune permission ne permet de créer, modifier ou supprimer vos ressources ;AWSSupportAccesspermettrait d'ouvrir une demande de support, ce que Silamir ne fait jamais. - Sessions courtes : 1 heure maximum, pas de persistance des identifiants temporaires STS.
- Isolation réseau : la collecte tourne dans un VPC privé (Fargate), avec des VPC endpoints pour S3, DynamoDB, STS et Bedrock ; les autres appels aux API AWS sont chiffrés en TLS.
- Chiffrement : S3 et DynamoDB chiffrés au repos par des clés AWS KMS dédiées (rotation annuelle) ; TLS 1.2 minimum en transit.
- Aucun secret en clair dans le code ou la configuration : utilisation systématique des rôles IAM et de l'identité du provider OIDC GitHub pour la CI/CD.
- Suppression révocable à tout moment : vous pouvez supprimer la stack CloudFormation
SilamirAuditRoledans votre compte pour bloquer immédiatement tout audit futur.
7. Sous-traitants
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement (Lambda, Fargate, S3, DynamoDB, Step Functions, SES, API Gateway, CloudFront) | UE (eu-west-3) + États-Unis (us-east-1, Marketplace) |
| AWS Bedrock - modèles Anthropic Claude | Analyse des données d'audit par IA (génération des rapports) | Profils d'inférence UE |
| AWS Marketplace | Souscription, facturation à l'usage | États-Unis (us-east-1) |
8. Vos droits
Conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
- Droit d'accès : obtenir la liste des données que nous traitons à votre sujet.
- Droit de rectification : faire corriger une information inexacte.
- Droit à l'effacement : demander la suppression de vos données (sous réserve des obligations légales de conservation). La suppression est effectuée manuellement par l'équipe Silamir.
- Droit d'opposition et droit à la limitation du traitement.
- Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine.
- Droit de définir des directives post-mortem relatives à la conservation et à la communication de vos données.
Pour exercer ces droits, écrivez à cloud@silamir.com en précisant l'identifiant de votre compte AWS et le nom de votre entreprise. Nous répondons sous un délai maximal d'un mois.
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés) : www.cnil.fr.
9. Cookies et stockage local
Le portail audit.aws.silamir.com n'utilise aucun cookie et aucun outil de mesure d'audience. Il s'appuie uniquement sur le localStorage de votre navigateur :
silamir-lang: la langue choisie, pour afficher le portail dans votre langue ;clientId,externalId(secret client),contactEmail,clientRegions,companyName: la reprise du parcours d'inscription et l'authentification de vos demandes auprès de l'API.
Ces usages sont strictement nécessaires au service demandé : ils sont exemptés de consentement (article 82 de la loi Informatique et Libertés), d'où l'absence de bandeau cookies. Vous pouvez vider ces données à tout moment depuis les paramètres de votre navigateur.
10. Évolution de la politique
Cette politique peut être amenée à évoluer. Toute modification substantielle vous sera notifiée par e-mail à l'adresse de contact enregistrée. La date de dernière mise à jour est mentionnée en haut de cette page.
11. Contact
Pour toute question relative à cette politique ou au traitement de vos données : cloud@silamir.com.