Aller au contenu principal
Comparatif · MAFATE vs AWS KMS

MAFATE vs AWS KMS pour votre application régulée.

AWS KMS est excellent techniquement, mais soumis au CLOUD Act américain. Pour un éditeur dont les clients exigent RGPD, HDS ou DORA, c'est un frein. MAFATE garde les clés en France, hors CLOUD Act, et fournit les attestations.

Hébergé en FranceCLOUD Act inapplicableAttestations RGPD/HDS/DORA
MAFATE en bref
vs AWS KMS
Juridiction des clésDroit FR/EU
CLOUD ActInapplicable
Attestations RGPD/HDS/DORAIncluses
AuditChaîne HMAC
SupportFrançais inclus
Démarrage< 10 minutes
Comparatif

Comparaison détaillée : MAFATE vs AWS KMS

14 critères évalués objectivement, incluant la juridiction des clés, la conformité et le prix réel.

CritèreMAFATEAWS KMS
Juridiction des donnéesDroit français/européen (RGPD)Droit américain (CLOUD Act)
CLOUD ActInapplicable : opérateur françaisApplicable : Amazon US company
Algorithme de chiffrementAES-256-GCM (recommandé ANSSI)AES-256-GCM / RSA / ECC
HSM / FIPSHSM logiciel (PKCS#11) : migration FIPS planifiéeFIPS 140-2 Level 2 (standard) / L3 (CloudHSM)
Rotation automatique des clésOui, 30/90/365 jours paramétrableOui, annuelle automatique
Audit et traçabilitéChaîne HMAC vérifiable + exportCloudTrail (surcoût et complexité)
Preuve de chiffrement (NIS2 Art.21)Attestation Art.21(2)(h) incluseÀ produire soi-même
Conformité DORAAttestations Art.28 inclusesNon natif : effort de documentation
Conformité RGPD Art.32Attestations Art.32 inclusesPartiel : pas d'attestation directe
Prix (100K ops/mois)Par framework, sur devis~15 $/mois + frais de sortie + CloudTrail
Support francophoneSupport français inclusSupport AWS anglophone (payant)
Open sourceSDK open source (MIT)SDK AWS (Apache 2.0)
Multi-tenant isoléIsolation par tenant nativementPar compte AWS (configuration requise)
Démarrage rapideOpérationnel en < 10 minutesIAM + KMS + politique requise (> 1h)

Comparaison basée sur les offres publiques au 18/03/2026. Prix AWS KMS hors taxes et hors frais de sortie de données.

Migration

Pourquoi migrer depuis AWS KMS ?

Quatre raisons majeures pour les éditeurs européens soumis à la réglementation.

Risque juridique

CLOUD Act : un risque juridique réel

La loi américaine CLOUD Act (2018) oblige Amazon à fournir aux autorités US l'accès aux données stockées sur ses serveurs, y compris en Europe. Vos clés hébergées chez AWS sont potentiellement accessibles sans votre consentement ni notification.

Conformité légale

Clés en France : un critère qui débloque des deals

Vos clients en santé (HDS), défense ou secteur régulé exigent souvent des prestataires soumis au droit français/européen. MAFATE garde les clés en France (Scaleway) et vous fournit la preuve, pendant que vous montez votre propre certification.

ROI immédiat

Preuve de conformité RGPD/HDS/DORA intégrée

MAFATE génère automatiquement les rapports de conformité dont vous avez besoin. Fini les 10-50K€ de frais de consultants pour documenter votre chiffrement. Chaque rapport est horodaté, vérifiable par chaîne HMAC et signé en ML-DSA-65 (repli Ed25519), directement utilisable pour vos audits.

Simplicité

Prix prévisible sans surprises

AWS KMS facture à la requête, les sorties de données, CloudTrail pour l'audit, et les CMK par heure. La facture réelle est difficile à prévoir. MAFATE : un forfait par framework de conformité, tout inclus, attestations comprises.

Soyons honnêtes : ce qu'AWS KMS fait mieux

Nous croyons à la transparence. AWS KMS a des avantages réels que vous devez connaître.

Multi-region native

AWS KMS gère nativement la réplication multi-region de vos clés. MAFATE est centralisé en France, pour les architectures globales AWS, c'est un avantage réel.

Intégration native AWS

Si vous utilisez S3, EBS, RDS, Lambda... KMS s'intègre directement. MAFATE est un KMS applicatif : pas de remplacement pour le chiffrement infra AWS.

Scale prouvée à grande échelle

AWS KMS gère des milliards d'opérations par jour pour les plus grandes entreprises mondiales. MAFATE est jeune : nos références sont de 1M ops/mois.

Notre recommandation : si vous êtes une startup pure AWS sans contrainte réglementaire forte, AWS KMS est un bon choix. Si vous traitez des données européennes soumises à NIS2/DORA/RGPD, MAFATE vous garde les clés en France et fournit les attestations que KMS ne vous donne pas.

Coût total

Le vrai coût de KMS vs MAFATE

Au-delà du prix par requête, comparez le coût total incluant la conformité.

AWS KMS : 100K ops/mois

Coût réel
KMS requests (100K)~1 $/mois
CMK mensuel (1 clé)1 $/mois
CloudTrail (audit logs)2-10 $/mois
Data egress (sortie)Variable
Attestations conformité RGPD/HDS/DORANon disponible
Consultant compliance (annualisé)2 000-5 000 €/mois
Total mensuel (avec conformité)~2 000 - 5 000 €

MAFATE : forfait par framework

Tout inclus
  • Opérations incluses selon le palier
  • Clés de chiffrement multiples incluses
  • Audit logs complets inclus
  • Attestations RGPD / HDS / DORA incluses
  • Support francophone inclus
À partir de290 €/mois

Le coût de conformité AWS KMS inclut le temps consultant pour produire les attestations RGPD/HDS/DORA (estimation : 10-50K€/an). MAFATE génère ces attestations automatiquement, incluses dans le forfait.

Comment migrer

Migrer depuis AWS KMS en 3 étapes

Zéro downtime. Migration progressive. Votre équipe garde le contrôle à chaque étape.

01

Cadrez votre intégration

Parlez à un ingénieur : on identifie les champs à chiffrer et vous obtenez votre clé API. Aucune configuration IAM à gérer.

Pas de compte AWS ni de politique IAM requise : le SDK MAFATE s'appelle en trois lignes.

02

Intégrez en parallèle

Déployez MAFATE en parallèle de KMS. Chiffrez les nouvelles données avec MAFATE, gardez KMS pour les données existantes.

Notre SDK est compatible avec le pattern envelope encryption, la migration est transparente pour votre application.

03

Migrez progressivement

Re-chiffrez progressivement les données existantes lors de leur prochaine utilisation (lazy migration). Zéro downtime.

Vous pouvez aussi migrer en batch via notre script de migration, contactez-nous pour un accompagnement.

migrate.ts · re-chiffrement à la volée
// Avant : AWS KMS
const kms = await kmsClient.decrypt({ CiphertextBlob: encryptedData })

// Après : MAFATE en mode enveloppe, le clair ne quitte jamais votre serveur.
// encryptLocal rend l'objet complet à stocker tel quel.
const enveloppe = await mafate.encryptLocal("Jean Dupont", "key_xxx")
// { ciphertext, wrapped_key, iv, key_id, key_version, envelope_version }

const clair = await mafate.decryptLocalToString(enveloppe)

// Migration progressive : déchiffrez avec KMS, re-chiffrez avec MAFATE
async function migrate(record) {
  const plaintext = await kmsClient.decrypt({ CiphertextBlob: record.data })
  record.data = await mafate.encryptLocal(plaintext, "key_xxx")
  record.provider = "mafate"
  await db.save(record)
}
FAQ

Questions fréquentes sur la migration

Les vraies questions que nos clients nous posent avant de migrer.

Prêt à migrer

Migrez d'AWS KMS à votre rythme

Parlez à un ingénieur : on cadre la migration et on garde vos clés en France, hors CLOUD Act, avec les attestations RGPD, HDS et DORA.

Hébergé en France. Hors CLOUD Act. UNIVILE SAS, La Réunion, France.

Nous utilisons des cookies de mesure d'audience et de publicité (Google Analytics et Google Ads) pour comprendre comment le site est utilisé et mesurer nos campagnes. Ils ne sont déposés qu'avec votre accord, et votre choix reste modifiable à tout moment. En savoir plus