MAFATE vs AWS KMS pour votre application régulée.
AWS KMS est excellent techniquement, mais soumis au CLOUD Act américain. Pour un éditeur dont les clients exigent RGPD, HDS ou DORA, c'est un frein. MAFATE garde les clés en France, hors CLOUD Act, et fournit les attestations.
Comparaison détaillée : MAFATE vs AWS KMS
14 critères évalués objectivement, incluant la juridiction des clés, la conformité et le prix réel.
| Critère | MAFATE | AWS KMS |
|---|---|---|
| Juridiction des données | Droit français/européen (RGPD) | Droit américain (CLOUD Act) |
| CLOUD Act | Inapplicable : opérateur français | Applicable : Amazon US company |
| Algorithme de chiffrement | AES-256-GCM (recommandé ANSSI) | AES-256-GCM / RSA / ECC |
| HSM / FIPS | HSM logiciel (PKCS#11) : migration FIPS planifiée | FIPS 140-2 Level 2 (standard) / L3 (CloudHSM) |
| Rotation automatique des clés | Oui, 30/90/365 jours paramétrable | Oui, annuelle automatique |
| Audit et traçabilité | Chaîne HMAC vérifiable + export | CloudTrail (surcoût et complexité) |
| Preuve de chiffrement (NIS2 Art.21) | Attestation Art.21(2)(h) incluse | À produire soi-même |
| Conformité DORA | Attestations Art.28 incluses | Non natif : effort de documentation |
| Conformité RGPD Art.32 | Attestations Art.32 incluses | Partiel : pas d'attestation directe |
| Prix (100K ops/mois) | Par framework, sur devis | ~15 $/mois + frais de sortie + CloudTrail |
| Support francophone | Support français inclus | Support AWS anglophone (payant) |
| Open source | SDK open source (MIT) | SDK AWS (Apache 2.0) |
| Multi-tenant isolé | Isolation par tenant nativement | Par compte AWS (configuration requise) |
| Démarrage rapide | Opérationnel en < 10 minutes | IAM + KMS + politique requise (> 1h) |
Comparaison basée sur les offres publiques au 18/03/2026. Prix AWS KMS hors taxes et hors frais de sortie de données.
Pourquoi migrer depuis AWS KMS ?
Quatre raisons majeures pour les éditeurs européens soumis à la réglementation.
CLOUD Act : un risque juridique réel
La loi américaine CLOUD Act (2018) oblige Amazon à fournir aux autorités US l'accès aux données stockées sur ses serveurs, y compris en Europe. Vos clés hébergées chez AWS sont potentiellement accessibles sans votre consentement ni notification.
Clés en France : un critère qui débloque des deals
Vos clients en santé (HDS), défense ou secteur régulé exigent souvent des prestataires soumis au droit français/européen. MAFATE garde les clés en France (Scaleway) et vous fournit la preuve, pendant que vous montez votre propre certification.
Preuve de conformité RGPD/HDS/DORA intégrée
MAFATE génère automatiquement les rapports de conformité dont vous avez besoin. Fini les 10-50K€ de frais de consultants pour documenter votre chiffrement. Chaque rapport est horodaté, vérifiable par chaîne HMAC et signé en ML-DSA-65 (repli Ed25519), directement utilisable pour vos audits.
Prix prévisible sans surprises
AWS KMS facture à la requête, les sorties de données, CloudTrail pour l'audit, et les CMK par heure. La facture réelle est difficile à prévoir. MAFATE : un forfait par framework de conformité, tout inclus, attestations comprises.
Soyons honnêtes : ce qu'AWS KMS fait mieux
Nous croyons à la transparence. AWS KMS a des avantages réels que vous devez connaître.
Multi-region native
AWS KMS gère nativement la réplication multi-region de vos clés. MAFATE est centralisé en France, pour les architectures globales AWS, c'est un avantage réel.
Intégration native AWS
Si vous utilisez S3, EBS, RDS, Lambda... KMS s'intègre directement. MAFATE est un KMS applicatif : pas de remplacement pour le chiffrement infra AWS.
Scale prouvée à grande échelle
AWS KMS gère des milliards d'opérations par jour pour les plus grandes entreprises mondiales. MAFATE est jeune : nos références sont de 1M ops/mois.
Notre recommandation : si vous êtes une startup pure AWS sans contrainte réglementaire forte, AWS KMS est un bon choix. Si vous traitez des données européennes soumises à NIS2/DORA/RGPD, MAFATE vous garde les clés en France et fournit les attestations que KMS ne vous donne pas.
Le vrai coût de KMS vs MAFATE
Au-delà du prix par requête, comparez le coût total incluant la conformité.
AWS KMS : 100K ops/mois
Coût réelMAFATE : forfait par framework
Tout inclus- Opérations incluses selon le palier
- Clés de chiffrement multiples incluses
- Audit logs complets inclus
- Attestations RGPD / HDS / DORA incluses
- Support francophone inclus
Le coût de conformité AWS KMS inclut le temps consultant pour produire les attestations RGPD/HDS/DORA (estimation : 10-50K€/an). MAFATE génère ces attestations automatiquement, incluses dans le forfait.
Migrer depuis AWS KMS en 3 étapes
Zéro downtime. Migration progressive. Votre équipe garde le contrôle à chaque étape.
Cadrez votre intégration
Parlez à un ingénieur : on identifie les champs à chiffrer et vous obtenez votre clé API. Aucune configuration IAM à gérer.
Pas de compte AWS ni de politique IAM requise : le SDK MAFATE s'appelle en trois lignes.
Intégrez en parallèle
Déployez MAFATE en parallèle de KMS. Chiffrez les nouvelles données avec MAFATE, gardez KMS pour les données existantes.
Notre SDK est compatible avec le pattern envelope encryption, la migration est transparente pour votre application.
Migrez progressivement
Re-chiffrez progressivement les données existantes lors de leur prochaine utilisation (lazy migration). Zéro downtime.
Vous pouvez aussi migrer en batch via notre script de migration, contactez-nous pour un accompagnement.
// Avant : AWS KMS
const kms = await kmsClient.decrypt({ CiphertextBlob: encryptedData })
// Après : MAFATE en mode enveloppe, le clair ne quitte jamais votre serveur.
// encryptLocal rend l'objet complet à stocker tel quel.
const enveloppe = await mafate.encryptLocal("Jean Dupont", "key_xxx")
// { ciphertext, wrapped_key, iv, key_id, key_version, envelope_version }
const clair = await mafate.decryptLocalToString(enveloppe)
// Migration progressive : déchiffrez avec KMS, re-chiffrez avec MAFATE
async function migrate(record) {
const plaintext = await kmsClient.decrypt({ CiphertextBlob: record.data })
record.data = await mafate.encryptLocal(plaintext, "key_xxx")
record.provider = "mafate"
await db.save(record)
}Questions fréquentes sur la migration
Les vraies questions que nos clients nous posent avant de migrer.
Migrez d'AWS KMS à votre rythme
Parlez à un ingénieur : on cadre la migration et on garde vos clés en France, hors CLOUD Act, avec les attestations RGPD, HDS et DORA.
Hébergé en France. Hors CLOUD Act. UNIVILE SAS, La Réunion, France.