Retour à l'application · Mentions légales & confidentialité
Audit conformité Proxi Pilote
Base opérationnelle RGPD, HACCP, RH et inspection. Dernière mise à jour : 08/05/2026.
6points corrigés
0critique public ouvert
5points à valider
Hors périmètredonnées financières
Limite
Ce document ne remplace pas une validation juridique, DPO ou cabinet HACCP certifié. Il sert de registre de travail et de support de présentation en inspection.
Registre des non-conformités
| Domaine | Statut | Sévérité résiduelle | Preuve | Risque / reste à faire | Correctif / décision |
|---|---|---|---|---|---|
| RGPD | Corrigé | Faible | firestore.rules | DATA_USERS n'est plus lisible publiquement. Le catch-all global ouvert a été retiré. | Collections connues déclarées explicitement. Durcissement admin-only complet à finaliser après tests droits. |
| Sécurité backend | Corrigé | Faible | functions/index.js | sendNotif n'accepte plus de tokens fournis par navigateur via HTTP public. | Callable authentifiée, tokens résolus côté serveur. App Check reste recommandé. |
| HACCP check-list | Corrigé | Faible | js/modules/actlHygiene.js | Décocher ne supprime plus la preuve. | Annulation logique conservée + audit log. |
| HACCP réception | Corrigé | Faible | js/modules/reception.js | Contrôles et étalonnages ne sont plus supprimés physiquement. | Annulation logique, conservation en historique, audit sur modification/annulation. |
| HACCP traçabilité photo | Corrigé | Faible | js/modules/trace.js | Une photo annulée reste conservée en preuve. | Annulation logique + audit au lieu de suppression Storage/Firestore. |
| HACCP frigo / test du 0 | Corrigé | Faible | js/modules/frigo.js | Les relevés, rondes manuelles et test du 0 sont mieux tracés. | Audit ajouté. Vérification mensuelle maintenue. |
| RGPD mentions légales | Corrigé | Moyenne | legal.html · legal-config.json | Identité légale ARAUJO EXPLOITATION (SIREN/SIRET, TVA, adresse Toulouse, contact gérant) et durées de conservation renseignées. | Revoir annuellement avec le conseil juridique si l'activité évolue. |
| Sécurité avancée | Corrigé | Moyenne | firestore.rules | Conseiller en lecture seule ; DATA_USERS admin-only ; ventes/pertes/documents admin ; pointeuse delete admin. | Tester les 4 rôles en prod ; migration Functions pour écritures critiques à terme. |
| Inspection | Corrigé | Moyenne | js/modules/inspection.js | Exports enrichis : version app, source, date export, statut annulé, auteur. | Vérifier un export CSV/PDF lors du prochain contrôle. |
| RH planning | Corrigé | Moyenne | js/modules/planning.js | Contrôle automatique du repos hebdomadaire en heures consécutives (alerte RH, sans impact paie). | Valider sur une semaine réelle avec manager. |
| Finance | Hors périmètre | Non évalué ici | sales/pertes/tresorerie | Données contrôlées ailleurs. | Ne pas modifier dans ce lot. |
Correctifs préparés
- Notifications push sécurisées via Cloud Function callable authentifiée.
- Page RGPD minimale disponible depuis le login.
- Annulations HACCP conservées en preuve au lieu d'être supprimées.
- Audit renforcé sur réception, check-list, traçabilité photo, frigo, test du 0 et décongélation.
- Règles Firestore durcies : DATA_USERS non public et catch-all ouvert retiré.
Check-list de maintenance
- Mensuel : exporter audit HACCP/RH et vérifier les annulations.
- Mensuel : vérifier comptes désactivés, tokens FCM et droits modules.
- Mensuel : contrôler test du 0 et frigos en retard.
- Trimestriel : tester les règles Firestore avec admin, manager, staff, conseiller et pointeuse murale.
- Annuel : valider mentions légales, rétention et sous-traitants.
Points restant à valider
Il ne reste pas de non-conformité critique ouverte de type lecture publique ou endpoint push public. Les points restants concernent surtout la validation juridique des textes RGPD, App Check, la centralisation progressive des écritures sensibles côté serveur, l'enrichissement des exports inspection et le contrôle RH du repos hebdomadaire en heures consécutives.