Thalaxo

Book a Demo

30 min · Thalaxo FinOps Platform

Loading calendar...

Centre de sécurité

Connectez votre cloud
sans en perdre le contrôle.

Lecture seule par défaut. Révocable en un clic. Aucun agent dans votre infrastructure.

Voici pourquoi les équipes sécurité et les CTO font confiance à Thalaxo Cloud avant de connecter leur premier compte cloud.

Aucun agent sur vos VMs SaaSHub Approved Hébergé en France · Paris SOC 2 Type II — audit en cours
Validation indépendante

Vérifié par des tiers.
Pas auto-certifié.

Les certifications prennent du temps. Voici ce que des sources externes ont confirmé indépendamment sur Thalaxo Cloud — aujourd’hui.

AWS · Azure · GCP — accès audité par le provider

La connexion utilise la fédération d’identité native de chaque provider. Le périmètre de permission est appliqué par le provider lui-même — pas déclaré par Thalaxo Cloud.

AWS AssumeRole Azure ARM Delegation GCP Workload Identity
Feuille de route validation
SOC 2 Type II — audit en cours (lancement juin 2026) ISO 27001 — évaluation des écarts en cours, cible déc. 2026 G2 — en attente des premiers avis
Périmètre de capacité

Ce que Thalaxo Cloud
ne peut pas faire.

Par conception. Ce ne sont pas des fonctionnalités manquantes — ce sont des contraintes délibérées intégrées dans le modèle d’accès.

Ne peut pas

Accéder à votre compte root ou à vos identifiants administrateur

Modifier, créer ou supprimer de l’infrastructure en mode OBSERVER

Stocker des identifiants provider à long terme comme chemin principal

Agir de façon autonome sur votre infrastructure sans votre confirmation explicite

Vous enfermer dans des formats de données ou une infrastructure propriétaires

Peut faire — si vous le choisissez

Découvrir et inventorier toutes les ressources sur AWS, Azure, GCP

Détecter les ressources inactives, surdimensionnées et orphelines avec estimation de coût

Démarrer, arrêter, redimensionner des instances — après accord explicite SCHEDULER ou BUILDER

Exporter l’infrastructure en Terraform HCL — le code reste le vôtre

Journaliser chaque action : qui, quand, adresse IP, état avant/après

Niveaux de permission — vous fixez le plafond
OBSERVER
Lecture seule · défaut
SCHEDULER
Démarrer / Arrêter
BUILDER
Resize + Snapshots
AUTOPILOT
Supprimer · triple confirmation

Chiffrement à chaque couche

Protection standardisée en transit et au repos — sans exception.

Couche Standard
Données en transit TLS 1.3
Données au repos AES-256-GCM + AWS KMS
Bases de données Chiffrement disque LUKS (PostgreSQL + TimescaleDB)
Sauvegardes AWS S3 SSE — eu-west-3 (Paris)
Sessions & tokens Hash uniquement — aucun texte clair en base

Vous pouvez retirer l’accès de Thalaxo Cloud en un clic.

Vos secrets sont purgés immédiatement.

Vous recevez les instructions de teardown côté provider.

Sans ticket. Sans projet de migration.

1

Révoquer dans la console

Un seul bouton de déconnexion.

2

Secrets purgés immédiatement

Vault vidé. Contexte de clé KMS invalidé.

3

Instructions de teardown envoyées

AWS CloudFormation / rôle Azure / GCP WIF — nettoyage complet côté client.

Feuille de route conformité

L’architecture d’abord.
Les audits ensuite.

La confiance se construit sur des contraintes techniques, pas sur des déclarations de conformité. Le modèle d’accès, les niveaux de permission et le mécanisme de révocation existent indépendamment de tout audit. Les certifications ci-dessous permettent à un tiers indépendant de le vérifier.
Audit en cours

SOC 2 Type II

AICPA SSAE 18 — Catégories Trust Services : Sécurité, Disponibilité, Confidentialité. Lancement juin 2026. Identité de l’auditeur disponible sous NDA.

Cible : S1 2027
Évaluation des écarts en cours

ISO 27001

Démarche SMSI initiée avec Univate. Évaluation des écarts et feuille de route des contrôles en cours.

Cible : décembre 2026
Hébergé en UE

RGPD & Résidence des données

AWS eu-west-3 (Paris, France). KMS, S3, sauvegardes : région Paris. Vos charges de travail cloud restent dans vos comptes — Thalaxo Cloud n’est jamais responsable du traitement de vos données d’infrastructure.

Actif — déploiement en cours

Questions fréquentes

Ce que les CTOs et les équipes sécurité demandent avant de connecter leur cloud.

Stockez-vous mes clés d’accès AWS ?

Non — dans le cas recommandé. Nous utilisons AssumeRole (AWS), la délégation de rôle (Azure) ou Workload Identity Federation (GCP). Aucune clé d’accès longue durée stockée comme chemin principal. Tout credential en transit est chiffré par enveloppe avec AWS KMS et purgé à la révocation.

Êtes-vous certifiés SOC 2 aujourd’hui ?

Nous sommes sous audit SOC 2 Type II depuis juin 2026. Nous ne revendiquons pas un rapport Type II complété avant que l’auditeur ne l’émette. L’identité de l’auditeur est disponible sur demande sous NDA. Les contrôles sont documentés, justifiés et en cours de revue indépendante — pas auto-attestés.

Où sont hébergées les données ?

Production cible : AWS eu-west-3 (Paris, France) — déploiement en cours. KMS, S3 et sauvegardes sont déjà dans eu-west-3. Vos workloads cloud restent dans les régions que vous choisissez — Thalaxo Cloud ne devient jamais responsable du traitement de vos données d’infrastructure.

Peut-on rester en lecture seule définitivement ?

Oui. Le niveau OBSERVER est le niveau par défaut et suffit pour toutes les fonctionnalités FinOps : découverte complète de l’inventaire, tableaux de bord de coûts, recommandations de rightsizing et rapports d’audit PDF. Les opérations d’écriture nécessitent un upgrade explicite que vous choisissez par credential.

Que se passe-t-il si on arrête d’utiliser Thalaxo Cloud ?

Révoquez les credentials dans la console → secrets purgés immédiatement → instructions de teardown par provider (suppression du stack CloudFormation AWS, retrait du rôle Azure, unbind GCP WIF). Votre compte cloud n’a plus aucun principal Thalaxo Cloud actif. Aucun projet de migration requis.

Contrôle client

Vous gardez le contrôle.
À chaque niveau.

Vous décidez ce à quoi Thalaxo Cloud peut accéder — et vous pouvez révoquer cet accès instantanément, sans ouvrir un ticket.

  • Lecture seule par défaut — aucun accès en écriture sans votre accord explicite
  • Permissions accordées niveau par niveau, par compte cloud
  • Révocable en un clic — secrets purgés immédiatement
  • Aucun agent installé sur vos VMs ou containers
  • Aucune action autonome sans votre confirmation
L’accès ne s’élargit que si vous le décidez explicitement. Le niveau par défaut est toujours le plus restrictif.

Niveaux de permission

OBSERVER
Inventaire, tableaux de bord, insights FinOps défaut
Aucune modification possible à ce niveau
SCHEDULER
Démarrer / Arrêter / Redémarrer les instances
Accordé explicitement par compte — jamais automatique
BUILDER
Redimensionner les instances + créer des snapshots
Accordé explicitement par compte — jamais automatique
AUTOPILOT
Supprimer des instances
Triple confirmation requise — toujours initié par un humain
Les personnes derrière le produit

Construit par des opérateurs cloud.
Pour des opérateurs cloud.

N
« Nous avons construit Thalaxo Cloud pour résoudre un problème que nous avons rencontré nous-mêmes : des dépenses cloud que personne ne pilote, du gaspillage que personne ne voit, et des outils qui agissent sans demander. Vous ne devriez pas avoir à faire confiance à une boîte noire. Vous devriez pouvoir vérifier chaque permission, chaque action, chaque coût. »
Nabil H. — Fondateur & CEO, Thalaxo Cloud
Nuvelia SAS · Versailles, France
Praticien multi-cloud · AWS · Azure · GCP
Parler directement avec le fondateur — 15 min
Ouvert aux questions sécurité
Vous pouvez interroger Nabil directement sur le modèle IAM, le stockage des secrets ou toute contrainte technique — avant de connecter le moindre compte.
Basé en UE, RGPD par défaut
Nuvelia SAS — Versailles, France. Infrastructure hébergée sur AWS eu-west-3 (Paris). Vos données ne quittent jamais l’UE sans votre consentement.
Contact sécurité direct
[email protected] — réponse personnelle. Pas de file de support, pas de bot, pas de SLA 72h sur une question de sécurité.