Sécurité

Rôles et audit

Sept rôles fixes, un réglage des permissions par centre VHU, l'authentification à deux facteurs et un journal d'audit de qui a changé quoi.

En bref

Formule
Toutes les formules
Dernière mise à jour
2 septembre 2026

Ce que cela couvre

Qui, dans votre équipe, peut voir et faire quoi — et, ensuite, la trace de qui l'a réellement fait.

Comment cela fonctionne dans ELVPro

Sept rôles, une même structure

Propriétaire, administrateur, gestionnaire d'inventaire, ventes, contenu, comptable et lecteur. Chacun part d'un socle de moindre privilège : le comptable voit les factures mais pas la boîte de réception clients ; le lecteur ne modifie rien.

Ajustable au sein de votre centre VHU

Le propriétaire peut ajuster ce que chaque rôle est autorisé à faire dans son propre centre, sans effet sur les autres. Le rôle de propriétaire, lui, est fixe : une modification de permission ne peut donc jamais verrouiller un centre hors de son propre compte.

Vérifié côté serveur, à chaque fois

Les permissions sont appliquées au niveau de la ressource, et non en masquant simplement un bouton, et chaque requête est en plus cantonnée au centre VHU propriétaire de l'enregistrement — un centre ne peut donc pas accéder aux données d'un autre, même en devinant un identifiant.

Authentification à deux facteurs

Obligatoire pour le personnel de la plateforme ELVPro. Votre centre VHU peut l'imposer à tous ou à des utilisateurs nommés ; des codes de récupération sont délivrés à l'inscription, et un administrateur peut réinitialiser l'accès de quelqu'un ayant perdu son authentificateur.

Hygiène des sessions

Les sessions inactives expirent, l'écran peut être reverrouillé, et afficher ou modifier des identifiants enregistrés redemande le mot de passe.

Un journal d'audit

Les modifications de données sont enregistrées avec l'auteur, les champs concernés et leurs valeurs avant/après. Les événements de cycle de vie du centre VHU — suspension, archivage, suppression — sont consignés dans un journal distinct et immuable. Les appels API et les échanges avec les prestataires de paiement conservent leurs propres journaux, secrets masqués.

Quand cela se produit

Quand cela se déclenche et ce que cela fait
Quand Ce qui se passe
À chaque requête autorisation et cantonnement au centre VHU.
À la connexion authentification à deux facteurs, partout où elle est requise.
À chaque modification l'entrée d'audit est écrite dans la même transaction que la modification qu'elle décrit.
Lors des événements de cycle de vie le journal immuable, que rien dans l'interface ne peut réécrire.

Pourquoi c'est important

La plupart des incidents de données ne sont pas des intrusions ; ce sont des comptes ordinaires capables d'en faire plus que nécessaire. Le moindre privilège limite ce qu'une erreur ou un mot de passe volé peut atteindre, et un journal d'audit est ce qui permet de répondre à « quand ce prix a-t-il changé, et qui l'a changé ? » — ce que l'article 5(2) du GDPR attend que vous puissiez faire.

Des questions sur la sécurité ou la conformité ?

Nous vous expliquons volontiers comment ELVPro traite vos données — ou nous remplissons votre questionnaire de conformité.