Contexte du document
Odoo et un CRM open-core récent à architecture métadonnées-driven étudié lors de l’analyse
constituent la référence (granularité la plus fine : record rules / RBAC objet+champ) ; un ERP
propriétaire du marché des PME industrielles se différencie par la conformité (Audit Trail
FDA/ISO + revue de contrat) (pirates:analyses/transversales/matrice-fonctionnelle-globale.md §2, DOM-13).
Le filtrage par ligne (RLS) du CRM étudié est réservé à son édition Enterprise — à réimplémenter
librement (pirates:analyses/transversales/matrice-fonctionnelle-globale.md §8). Aucune reprise de
code des ERP étudiés.
Ergonomie de la gestion des droits (décision DEC-0013, validée le 2026-08-21 par Yannic Le Marec, résorbée ici) : la finesse des droits (objet, action, champ, ligne ; cloisonnement par équipe, dépôt et affaire) ne doit pas produire une administration réservée aux experts techniques. Garanties livrées avec le socle de sécurité (traduites en EXG-13-008 à 014) : profils métier prédéfinis, séparation explicite droits de données / actions métier, explication des refus et diagnostic « pourquoi cet accès ? », traçabilité de toute modification de permission (auteur, date, avant/après, périmètre), règles de priorité documentées et visibles, permissions temporaires et délégation contrôlée, matrice graphique filtrable, visualisation du périmètre effectif, versionnement et restauration des configurations. Principes d’expérience : mode simple (profils/capacités métier) avec mode avancé accessible ; simulation du point de vue d’un utilisateur sans modifier ses droits ; toute permission effective explicable par sa chaîne de décision ; publication d’une configuration avec aperçu d’impact et retour arrière ; mêmes résultats de sécurité en interface et en API. La sécurité est une capacité administrable du modèle métadonnées-driven, y compris pour les objets et champs personnalisés ; les changements de permissions sont eux-mêmes audités et restaurables.
Audit trail (décision DEC-0014, validée le 2026-08-24 par Lucas, résorbée ici et dans le CDC
technique) : Elena doit conserver une preuve exhaustive, attribuable, inaltérable et restituable des
opérations métier et des changements de sécurité. Cette preuve doit rester fiable lorsque
l’infrastructure métier est compromise ou indisponible ; aucune opération sensible ne peut réussir
si sa preuve d’audit ne peut pas être garantie (EXG-13-006, EXG-13-011). Les mécanismes
d’infrastructure, d’intégrité cryptographique, d’archivage et de reprise sont prescrits dans :
../../../technique/30-securite/audit-trail.md.
Exigence détaillée
- Priorité : Must
- Domaine : DOM-13
- Énoncé : « Elena doit conserver une preuve inaltérable, attribuable et restituable des créations, modifications et suppressions de tous les objets métier ainsi que des actions sensibles, y compris lorsque l’infrastructure métier est compromise ou indisponible. »
- Justification : différenciateur conformité : Audit Trail FDA/ISO observé chez un ERP propriétaire du marché des PME industrielles (
pirates:analyses/transversales/matrice-fonctionnelle-globale.md §2, DOM-13) ; convergence RGPD (DolibarrmodDataPolicy,pirates:analyses/erp/dolibarr/fiche.md §6) ; décision DEC-0014 (validée, résorbée dans le chapeau de ce document et le CDC technique). - Critères d’acceptation :
- CA-01 — Traçabilité horodatée des événements sur tous les objets métier et actions sensibles, avec niveau de détail configurable par objet, action et type de donnée. Pour une modification des coordonnées ordinaires d’un contact (notamment email ou téléphone), la preuve conserve l’auteur, l’horodatage et le champ modifié, sans enregistrer les valeurs avant/après, y compris dans ses détails ou résumés. La cible, l’action et le résultat restent tracés ; la fiche conserve les coordonnées courantes. L’audit détaillé des autres changements métier, notamment montants et statuts, reste inchangé (DEC-0124).
- CA-02 — La preuve d’audit reste fiable et vérifiable lorsque l’infrastructure métier est compromise ou indisponible.
- CA-03 — Un utilisateur habilité peut restituer et exporter le journal ; aucun rôle applicatif ne peut modifier ou supprimer les événements enregistrés. La suppression du Contact relève toutefois de DEC-0123 : anonymisation irréversible de ses données personnelles dans la fiche et l’audit, archives comprises, sans exception nominative ; les faits métier et leur preuve restent à préserver. Après une demande d’effacement fondée, l’accès aux données personnelles encore justifiées en archive exige une habilitation spécifique à leur finalité de conservation ; le droit général sur le journal ne suffit pas (EXG-13-007/CA-02, DEC-0093). Cette exception d’accès ne s’applique pas aux données du Contact supprimé : DEC-0123 exclut tout accès privilégié à ses anciennes valeurs dans la fiche et l’audit.
- CA-04 — Toute suppression, altération ou réorganisation d’événements enregistrés est détectable et rend la vérification concernée non conforme. La suppression du Contact relève toutefois de DEC-0123 : anonymisation irréversible de ses données personnelles dans la fiche et l’audit, archives comprises, sans exception nominative ; les faits métier et leur preuve restent à préserver.
- CA-05 — En cas de perte ou d’indisponibilité du support principal, les preuves archivées sont récupérables sans perte d’inaltérabilité ni de vérifiabilité.
- CA-06 — La conservation est configurable par catégorie, respecte les minima légaux et réglementaires applicables et préserve l’inaltérabilité des archives. La politique personnelle qualifie données nécessaires, durée et événement de départ par finalité ; une simple correction administrative ne prolonge pas automatiquement toutes les preuves. Les durées et effets précis des reprises/corrections restent à qualifier (DEC-0125). Pour un événement contenant des données personnelles, la politique distingue la conservation de l’événement de celle de ces données : la durée de l’événement ne suffit pas à justifier celle de toutes les données qu’il contient. Cette distinction n’autorise aucune modification des archives existantes et ne fixe aucune durée ni modalité d’effacement ; DEC-0123 prescrit désormais l’anonymisation irréversible du Contact supprimé dans sa fiche et tout l’audit sans exception nominative (DEC-0089).
- CA-07 — Une indisponibilité temporaire du système d’audit n’entraîne aucune perte d’événement ; une opération sensible est bloquée si sa preuve ne peut pas être garantie.
- CA-08 — Les événements d’audit propres à un tiers ne constituent pas à eux seuls une référence interdisant sa suppression ; les autres références métier ou réglementaires et les droits continuent de déterminer son éligibilité (EXG-01-001/CA-23).
- CA-09 — Après suppression autorisée d’un tiers, ses événements d’audit antérieurs restent conservés et restituables ; un nouvel événement prouve la suppression. Le refus de CA-07 reste applicable (DEC-0082).
- Conditionne : EXG-05-006 (piste d’audit comptable spécialisée).
- Dépendances : EXG-13-002.