PZone ERP v1.0 · Manual

Chapitre 10 — Gouvernance et autorisations : la couche qui garde tout le système

Après avoir parcouru tous les modules, ce chapitre final réunit tout le modèle de gouvernance : les organisations et les rôles, les verrous qui rendent les modules visibles, les deux couches de protection (l'interface et la base de données), l'audit et les approbations, et le module « Gouvernance » de l'entreprise — pour que vous compreniez qui peut faire quoi, où et pourquoi.

Chapter 10 — Governance & Permissions: the layer that guards the whole system

🏛 Organisations et rôles 🧩 Verrous et compléments 🛡 Deux couches de protection 📜 Audit et approbations 🔐 Sécurité du compte et confidentialité
☰ Sommaire du chapitre

01 Avant de commencer

C'est le chapitre final. Après avoir parcouru chaque module, nous réunissons ici la « couche » qui garde tout le système : qui vous êtes (votre organisation et votre rôle), ce que vous voyez (les verrous/compléments), et ce que vous êtes réellement autorisé à faire (la protection dans la base de données).

i
La « gouvernance » dans PZone ERP a deux sens : (1) le système d'autorisations qui régit tous les modules — c'est l'objet de la plus grande partie de ce chapitre ; et (2) le module « Gouvernance » de l'entreprise autonome (décisions du conseil, procès-verbaux et approbations — section 7) qui n'apparaît que si son complément est activé.
L'organisation active — le périmètre de tout L'adhésion et le rôle (pour chaque organisation séparément) Les verrous — les compléments (quels modules apparaissent) RLS — le gardien dans la base de données Vos données et vos actions
Figure 1 — Les couches imbriquées de la gouvernance : l'organisation active entoure le rôle, le rôle passe par les verrous (les compléments), et au cœur, RLS garde vos données et vos actions
!
Principe d'or : masquer un bouton dans l'interface n'est pas une protection — la vraie protection est dans la base de données (RLS). Toutes les autorisations que vous avez vues dans les chapitres précédents sont imposées par la base, non par l'écran seul.

02 Organisations et adhésion

Tout dans le système appartient à une organisation. Vous pouvez être membre de plusieurs organisations, avec dans chacune un rôle indépendant.

L'organisation active
Vous pouvez appartenir à plusieurs entreprises et basculer entre elles depuis le sélecteur d'entreprise en haut du menu — celle qui est sélectionnée est l'« active ».
Un rôle par organisation
Votre rôle est tiré de votre adhésion à l'organisation active — vous pouvez être propriétaire dans une entreprise et observateur dans une autre.
Le périmètre suit l'active
Toutes les données, autorisations et modules visibles sont limités à l'organisation active — vous ne voyez pas les données de vos autres entreprises tant que vous n'y basculez pas.
!
Basculer d'entreprise change tout d'un coup : le rôle, les modules visibles, les autorisations de Gouvernance/Locations et les données affichées. Vérifiez toujours l'entreprise active avant de travailler.

03 Les rôles

Cinq rôles au sein de l'organisation (plus « candidat » au niveau du compte avant l'adhésion). Et l'autorisation se construit sur le rôle.

Rôle Lecture Modif. Suppr. Principales autorisations Propriétaire✔✔✔Identité légale · paramètres · rôle permanent Admin✔✔✔Toutes les autorisations d'administration et des membres Gestionnaire✔✔✖Modifier le contenu sans supprimer Recruteur✔✖✖Inviter les candidats et recruter Observateur✔✖✖Consultation seule (lecture)
Figure 2 — Les cinq rôles et leurs autorisations : la lecture pour tous, la modification pour propriétaire/admin/gestionnaire, la suppression pour propriétaire/admin seulement — avec ce qui distingue chaque rôle
Le propriétaire
Le rôle le plus élevé : toutes les autorisations de l'admin + des privilèges exclusifs (l'identité légale, les paramètres de l'entreprise, la zone de danger). Son rôle est permanent au sein de l'organisation : il ne s'accorde pas, ne se transfère pas et ne se retire pas entre membres (section 4) — la seule exception est un transfert ou une attribution effectués par le propriétaire de la plateforme sous son contrôle (section 9).
L'admin
Administration complète : modification, suppression et gestion des membres et des rôles.
Le gestionnaire
Il modifie le contenu opérationnel mais ne supprime pas et ne gère pas les membres.
Le recruteur · l'observateur
Le « recruteur » est comme l'observateur sur le plan opérationnel mais il invite les candidats et gère le recrutement ; l'« observateur » est en consultation seule, sans modification ni suppression.
i
Au-dessus du rôle, le propriétaire/l'admin peut accorder le statut d'« éditeur autorisé » à un membre précis dans les deux modules Gouvernance et Locations — il peut alors y modifier même s'il est observateur (les listes des éditeurs de Gouvernance/Locations).

04 Les membres et les invitations

Les équipes rejoignent par invitation, et leurs rôles sont gérés depuis la page Utilisateurs (Centre RH → Utilisateurs, pour l'admin).

La création et la propriété
Celui qui crée l'entreprise en devient le propriétaire — c'est la source habituelle de la propriété. Il existe un parcours exceptionnel géré par le propriétaire de la plateforme (transfert de propriété, attribution d'un propriétaire à une entreprise « orpheline » sans propriétaire, ou approbation de la revendication d'un utilisateur) — ses détails sont dans la section 9.
L'invitation puis la promotion
Toute invitation est envoyée avec le rôle « observateur » obligatoirement (le propriétaire ou le recruteur invite) ; après acceptation, l'admin le promeut au rôle approprié depuis « Utilisateurs ». On ne peut inviter personne directement comme admin/gestionnaire.
Le changement de rôles
L'admin change les rôles entre admin/gestionnaire/recruteur/observateur — et ne touche jamais au rôle de propriétaire (ni promotion vers lui ni rétrogradation depuis lui).
La révocation et la démission
L'admin/le propriétaire met fin à l'adhésion d'un membre (et ses tâches sont réaffectées), mais un admin ne peut pas révoquer un autre admin, et le propriétaire ne peut être ni révoqué ni démissionner.
!
Pas de transfert de propriété entre membres au sein de l'organisation : ni le propriétaire ni l'admin ne peuvent transférer la propriété à quiconque. Les deux seules façons de la changer : supprimer toute l'entreprise (Paramètres de l'entreprise → zone de danger), ou un transfert effectué par le propriétaire de la plateforme sous son contrôle — voir la section 9.

05 Les verrous et les compléments

Tous les modules n'apparaissent pas pour chaque organisation. Les « verrous » (les compléments) déterminent quels modules sont visibles et disponibles.

Modules essentiels permanents
Projets · Suivi · Ouvrages · Bibliothèque — toujours activés pour tous.
Modules optionnels
Le Commercial (chiffrage/achats/magasins/appels d'offres) · Rapports · Finance · Bureau technique · Contrats · RH · Gouvernance · Locations — désactivés par défaut et activés au besoin.
Le verrou agit sur deux couches
Il masque l'élément de menu et empêche l'ouverture du lien (il vous renvoie aux Projets) si le module n'est pas activé.
!
L'activation/désactivation des compléments revient à l'« administrateur de la plateforme », non à l'organisation. Même le propriétaire de l'entreprise n'active pas ses modules lui-même — il le demande à l'administrateur de la plateforme (panneau « Compléments »). L'« administrateur de la plateforme » est une autorisation globale à l'échelle de la plateforme, totalement différente du « propriétaire » de l'entreprise.

06 Les deux couches de protection

Les autorisations sont imposées sur deux couches : l'interface (apparente) et la base de données (la réelle) — et c'est la seconde qui protège réellement.

L'utilisateur L'interface (le client)Verrou du module + masquage des boutonsCouche apparente RLS — la base de donnéesLe périmètre + le rôleLe vrai gardien Vos données La règle standard : lecture pour tout membre · modification pour admin/gestionnaire/propriétaire · suppression pour admin/propriétaire. L'administrateur de la plateforme outrepasse les deux couches — et l'interface seule n'est pas une protection.
Figure 3 — Chaque requête passe par deux couches : l'interface masque et désactive (confort d'affichage), et RLS dans la base bloque ou autorise réellement selon le périmètre et le rôle
La couche interface
Elle masque les boutons et les champs et les désactive selon votre rôle, et protège les chemins (les verrous). Mais c'est un confort et une bonne présentation, pas une protection.
La couche RLS
Dans la base de données : elle impose sur chaque table que la lecture est ouverte à tout membre de l'organisation, et l'écriture/suppression selon le rôle — même si l'API est appelée directement.
La règle standard
Lecture pour tout membre · modification pour admin/gestionnaire/propriétaire · suppression pour admin/propriétaire. Et l'« administrateur de la plateforme » outrepasse.

07 Paramètres, audit et gouvernance

Où la gouvernance se règle-t-elle concrètement ? Dans les pages de paramètres et d'administration, le journal d'audit, les approbations, et le module « Gouvernance » de l'entreprise.

Paramètres de l'entreprise
Le logo, le nom et le profil du manuel, l'identité légale (le registre du commerce/la carte fiscale — pour le propriétaire seulement), les valeurs par défaut d'estimation et fiscales, les données de facturation électronique, et la zone de danger (suppression de l'entreprise).
Le journal d'audit
Dans la Finance uniquement : un journal non modifiable qui documente les changements des écritures, des comptes et des factures fournisseurs (qui a changé, quoi et quand), lu par le propriétaire/l'admin. Il n'y a pas de journal d'activité général pour les autres modules.
Les approbations
Des circuits d'approbation dans la Finance (limites de montants et séparation des tâches : celui qui soumet n'est pas celui qui approuve) et dans la Gouvernance (signatures et approbation étape par étape).
PProposition RExamen TRecommandation AApprobation EExécution MSuivi Chaque étape est signée par le titulaire de son autorisation dans la « matrice d'autorité » — l'approbation d'une personne non habilitée ne suffit pas. La décision finale approuvée dispose d'une vérification publique via un code QR.
Figure 4 — Cycle du formulaire de gouvernance : proposition → examen → recommandation → approbation → exécution → suivi, avec les signatures des titulaires d'autorité, et une décision finale à vérification publique via QR
i
Le module « Gouvernance » de l'entreprise (s'il est activé) gère les formulaires de gouvernance : décisions du conseil, procès-verbaux, constitution des comités, matrice RACI et matrice d'autorité, délégations, rapports périodiques, incitations et sanctions, conflits d'intérêts et confidentialité, parties liées, et évaluations (individus/entités/fournisseurs) — tout cela avec des étapes approuvées et des signatures, et une vérification publique par QR.

08 Sécurité du compte et confidentialité

En plus des autorisations de l'organisation, PZone ERP vous offre des outils pour protéger votre compte personnel et contrôler votre confidentialité — que vous gérez vous-même depuis Mon profil.

L'authentification à deux facteurs (2FA)
Activez la vérification en deux étapes depuis Mon profil en scannant un code QR avec une application d'authentification (Google Authenticator / Authy…) ; ensuite, un code à 6 chiffres est demandé à chaque connexion. Facultative, et vous pouvez la désactiver plus tard avec confirmation.
La visibilité publique est facultative
Votre profil professionnel public n'est plus visible par défaut — il reste privé jusqu'à ce que vous activiez vous-même sa visibilité (opt-in), et vous pouvez revenir en arrière à tout moment.
Documents sensibles avec des liens sécurisés
Les documents RH, médicaux et de régie s'ouvrent via des liens temporaires qui expirent après quelques minutes, au lieu de liens publics permanents — seul le titulaire de l'autorisation peut y accéder.
Le consentement et la confidentialité
Lors de la création d'un compte, vous acceptez les conditions d'utilisation et la politique de confidentialité (deux pages publiques qui s'ouvrent sans connexion), et votre consentement est enregistré dans votre profil.
La suppression du compte (droit à l'effacement)
Depuis Mon profil → zone de danger, en tapant DELETE pour confirmer : cela vous retire de toutes les entreprises (et vos tâches assignées sont transférées au propriétaire de chaque entreprise) puis supprime définitivement votre compte. Propriétaire d'une entreprise ? Supprimez d'abord l'entreprise, ou demandez au propriétaire de la plateforme d'en transférer la propriété (section 9).
✓
Ces outils sont une mise en œuvre du principe de protection des données personnelles (loi 151/2020) : un consentement clair, un contrôle de la visibilité, un accès sécurisé aux documents sensibles, et un droit à l'effacement de votre compte.
!
Conseil de sécurité : activez l'authentification à deux facteurs, en particulier pour les comptes propriétaire et admin — c'est la plus forte protection si le mot de passe fuit.

09 Propriétaire de la plateforme : entreprises et propriété

Outre les rôles de l'organisation, le propriétaire de la plateforme (et non le propriétaire de l'entreprise) dispose d'outils spéciaux pour gérer la propriété des entreprises à l'échelle de toute la plateforme — ils apparaissent sur la page Platform dans l'onglet Companies & ownership (Entreprises et propriété), et ne sont visibles que par le propriétaire de la plateforme.

i
Qu'est-ce qu'une « entreprise orpheline » ? Une entreprise présente dans le système sans propriétaire — créée de façon inhabituelle (comme une importation ou une préconfiguration) et non via « Créer une entreprise ». Personne ne peut y accéder en tant que propriétaire tant que le propriétaire de la plateforme ne lui attribue pas un propriétaire ou n'approuve pas une revendication la concernant.
Le transfert de propriété
Le propriétaire de la plateforme choisit l'entreprise, puis un nouveau propriétaire parmi ses membres actuels uniquement (pas de l'extérieur). L'ancien propriétaire passe automatiquement au rôle d'admin — l'entreprise ne reste donc pas sans administration. Chaque opération est enregistrée dans le journal des événements de propriété.
Attribuer un propriétaire à une entreprise orpheline
Dans la section Orphan companies (Entreprises sans propriétaire) : le propriétaire de la plateforme recherche l'utilisateur par nom ou courriel, puis l'attribue comme propriétaire de l'entreprise orpheline — elle devient alors une entreprise ordinaire dotée d'un propriétaire.
Créer une entreprise protégée
Le bouton Create protected company (Créer une entreprise protégée) — en haut de la section Orphan companies — crée une entreprise sans propriétaire avec un nom et un type déterminés. Il réserve le nom immédiatement, de sorte que personne ne peut s'inscrire avec, en attendant qu'un propriétaire lui soit attribué ou qu'une revendication la concernant soit approuvée. Le système n'accepte pas deux noms identiques (après normalisation), donc deux entreprises ne peuvent pas être créées avec le même nom.
Les revendications de propriété
La section Pending claim requests (Demandes de revendication en attente) affiche tous ceux qui ont tenté de s'inscrire au nom d'une entreprise protégée/orpheline. Chacune a ses données (nom, courriel, téléphone et remarque) et deux boutons Approuver (qui en fait le propriétaire de l'entreprise et rejette les autres revendications la concernant) et Rejeter.
i
Le journal des événements de propriété : chaque transfert, attribution ou approbation de revendication est enregistré automatiquement (type d'événement · de qui · à qui · exécutant · heure) dans un journal d'audit non modifiable — pour un suivi complet de l'historique de propriété de chaque entreprise.
!
Le verrou de réservation du nom — côté utilisateur : si un utilisateur tente de créer une entreprise avec un nom qui correspond à une entreprise protégée/orpheline existante, aucun nouveau compte n'est créé ; au lieu de cela, une demande de revendication en attente est enregistrée automatiquement et il voit une notification ambre indiquant que la demande est en cours d'examen. Il n'y a pas de bouton distinct de revendication — c'est la tentative de création elle-même dans Créer une entreprise qui enregistre la demande. Ensuite, le propriétaire de la plateforme prend contact et approuve ou rejette depuis l'onglet ci-dessus.
✓
La réservation compare les noms après leur normalisation (en ignorant les différences d'espaces et la casse), de sorte qu'on ne la contourne pas par un espace en trop ou une légère différence. Et tous ces outils sont protégés dans la base par la condition propriétaire de la plateforme — masquer l'onglet ne suffit pas.

10 Synthèse : qui fait quoi

Une matrice récapitulative des principales actions du système face aux rôles — elle résume ce que nous avons détaillé dans tous les chapitres précédents :

L'actionPropriétaireAdminGestionnaireObservateur
Voir les données de l'organisation active (lecture)✔✔✔✔
Modifier le contenu (tâches · postes · enregistrements des modules)✔✔✔✖
La suppression✔✔✖✖
Gérer les membres et les rôles (promotion/révocation)✔✔✖✖
Identité légale · paramètres de l'entreprise · zone de danger✔✖✖✖
Activer/désactiver les compléments (les modules)✖✖✖✖

Le « recruteur » ≈ observateur + invitation des candidats et recrutement. Et le « propriétaire » = admin + privilèges exclusifs (l'identité légale, les paramètres de l'entreprise, le rôle permanent). L'activation des compléments revient à l'« administrateur de la plateforme » et non à l'organisation (d'où tous les rôles ✖). Le propriétaire/l'admin peut accorder le statut d'« éditeur autorisé » à un membre précis dans la Gouvernance et les Locations, au-dessus de son rôle. La lecture et la modification sont limitées à l'organisation active, et le vrai gardien est RLS dans la base, non le masquage des boutons.

✓
Synthèse du chapitre 10 — et conclusion du manuel : la gouvernance est la couche qui rend tout ce qui précède sûr et ordonné : une organisation définit le périmètre, un rôle définit ce que vous faites, des verrous définissent ce que vous voyez, et RLS garde tout en profondeur, avec un audit et des approbations pour la responsabilité. Ainsi s'achève le parcours du manuel à travers PZone ERP — du premier projet à l'écriture comptable jusqu'à la gouvernance qui protège tout le monde. 🏛