Contexte du document
Odoo et un CRM open-core récent à architecture métadonnées-driven étudié lors de l’analyse
constituent la référence (granularité la plus fine : record rules / RBAC objet+champ) ; un ERP
propriétaire du marché des PME industrielles se différencie par la conformité (Audit Trail
FDA/ISO + revue de contrat) (pirates:analyses/transversales/matrice-fonctionnelle-globale.md §2, DOM-13).
Le filtrage par ligne (RLS) du CRM étudié est réservé à son édition Enterprise — à réimplémenter
librement (pirates:analyses/transversales/matrice-fonctionnelle-globale.md §8). Aucune reprise de
code des ERP étudiés.
Ergonomie de la gestion des droits (décision DEC-0013, validée le 2026-08-21 par Yannic Le Marec, résorbée ici) : la finesse des droits (objet, action, champ, ligne ; cloisonnement par équipe, dépôt et affaire) ne doit pas produire une administration réservée aux experts techniques. Garanties livrées avec le socle de sécurité (traduites en EXG-13-008 à 014) : profils métier prédéfinis, séparation explicite droits de données / actions métier, explication des refus et diagnostic « pourquoi cet accès ? », traçabilité de toute modification de permission (auteur, date, avant/après, périmètre), règles de priorité documentées et visibles, permissions temporaires et délégation contrôlée, matrice graphique filtrable, visualisation du périmètre effectif, versionnement et restauration des configurations. Principes d’expérience : mode simple (profils/capacités métier) avec mode avancé accessible ; simulation du point de vue d’un utilisateur sans modifier ses droits ; toute permission effective explicable par sa chaîne de décision ; publication d’une configuration avec aperçu d’impact et retour arrière ; mêmes résultats de sécurité en interface et en API. La sécurité est une capacité administrable du modèle métadonnées-driven, y compris pour les objets et champs personnalisés ; les changements de permissions sont eux-mêmes audités et restaurables.
Audit trail (décision DEC-0014, validée le 2026-08-24 par Lucas, résorbée ici et dans le CDC
technique) : Elena doit conserver une preuve exhaustive, attribuable, inaltérable et restituable des
opérations métier et des changements de sécurité. Cette preuve doit rester fiable lorsque
l’infrastructure métier est compromise ou indisponible ; aucune opération sensible ne peut réussir
si sa preuve d’audit ne peut pas être garantie (EXG-13-006, EXG-13-011). Les mécanismes
d’infrastructure, d’intégrité cryptographique, d’archivage et de reprise sont prescrits dans :
../../../technique/30-securite/audit-trail.md.
Exigence détaillée
- Priorité : Must
- Domaine : DOM-13
- Énoncé : « Elena doit proposer des profils métier prédéfinis et distinguer les droits de données (voir/créer/modifier/supprimer) des actions métier (valider/approuver/annuler/clôturer/exporter). »
- Justification : décision produit DEC-0013 (validée, résorbée dans le chapeau de ce document) ; la finesse observée chez Odoo et le CRM open-core étudié lors de l’analyse (
pirates:analyses/transversales/matrice-fonctionnelle-globale.md §DOM-13) doit être administrable par des profils métier compréhensibles. - Critères d’acceptation :
- CA-01 — Au Lot 0, cinq profils métier prédéfinis sont proposés : Administrateur fonctionnel, Commercial, Responsable commercial, Facturation, Consultation (DEC-0187). Leurs vocations sont respectivement administration, travail commercial, supervision commerciale, facturation/correctifs et consultation sans modification. Le catalogue seul ne fixe pas les droits. DEC-0188 accorde initialement à Administrateur fonctionnel les droits d’administration et tous les droits métier disponibles au Lot 0, sans attribution séparée des autres profils. Les permissions de données et d’actions restent distinctes, explicitement accordées ; toutes les conditions métier/réglementaires, états des documents, isolation et audit restent applicables. Aucun contournement ni droit futur déduit. DEC-0189 accorde au Commercial les droits de préparation (tiers/contacts, offres/commandes avant première validation, duplication des offres, consultation articles/tarifs, forçage selon politique) et les permissions explicites de validation des offres/commandes et conversion des offres, sans responsable obligatoire. Contrôles métier, audit et questions d’éligibilité QF-0047/0048 restent applicables ; aucun autre droit sensible n’est déduit de cette autonomie. DEC-0190 attribue à Responsable commercial exactement les mêmes droits initiaux que Commercial, sans privilège supplémentaire. Les profils restent distincts et administrables, sans synchronisation automatique imposée des personnalisations. DEC-0191 accorde à Facturation la consultation des données/sources nécessaires, création/consultation/modification autorisée/validation des factures, acomptes, avoirs et correctifs, retours brouillon et annulations autorisés, remise à disposition explicite après avoir total validé selon les règles acquises. Aucun droit initial de modification des offres/commandes/expéditions sources, administration des tarifs/utilisateurs/paramètres, suppression ou anonymisation Contact. Contrôles et audit inchangés. DEC-0192 accorde à Consultation la lecture métier large des tiers, contacts, articles, tarifs, offres, commandes, expéditions disponibles au Lot 0, factures, acomptes, avoirs et correctifs, prix et factures compris, sans restriction aux seules affaires de l’utilisateur ni présomption de restrictions fines futures. Protections existantes et isolation maintenues. Aucun droit initial de création, modification, validation, conversion, annulation, suppression ou anonymisation ; aucun accès à l’administration des utilisateurs/paramètres ni à l’audit global ; aucune permission d’export par défaut, notamment listes et données personnelles. L’export reste attribuable explicitement sous les règles existantes. QF-0046 est résolue fonctionnellement ; configuration et recette restent à produire. DEC-0205 complète les droits initiaux : seul Administrateur fonctionnel reçoit par défaut création/révocation des clés API pour soi, autrui et applications ; les autres profils ne les reçoivent pas, même pour soi (EXG-13-001/CA-03). Les profils restent administrables et les rôles personnalisés possibles.
- CA-02 — Un administrateur peut ajuster séparément les droits de données et les actions métier.
- CA-03 — Un droit de modification n’accorde pas implicitement le droit de valider ou d’approuver.
- CA-04 — Un objet standard et un objet personnalisé suivent la même expérience de configuration.
- Dépendances : EXG-13-001, EXG-13-002, EXG-15-001.