Dolibarr en production : modules et bonnes pratiques orienté conformité

Version 1.0 – novembre 2025


1. Introduction

Dolibarr ERP / CRM est un logiciel de gestion intégré (Enterprise Resource Planning / Customer Relationship Management) distribué sous licence GPL‑v3. Sa simplicité d’utilisation, son architecture modulaire et sa communauté active en font une solution très prisée des PME, associations et start‑ups souhaitant digitaliser leurs processus métiers tout en respectant les exigences légales et réglementaires (TVA, comptabilité, protection des données, traçabilité, etc.).

Ce guide a pour objectif de :

  1. Présenter les modules « en production » les plus couramment activés.
  2. Décrire les pratiques à adopter afin d’assurer la conformité légale, la sécurité des données et la traçabilité des opérations.
  3. Proposer un cadre de mise en œuvre étape par étape, incluant la configuration, le contrôle et les bonnes pratiques opérationnelles.


2. Vue d’ensemble des modules de production

Module Fonction principale Cas d’usage typique Points de conformité fréquents
Core / Base Gestion unifiée des entités (clients, fournisseurs, articles, comptes bancaires) Centralisation du master data Gestion des identifiants uniques, historisation
CRM Suivi des contacts, opportunités, campagnes marketing Ventes B2B/B2C, service client Consentement RGPD, conservation des données
ERP – Finance Comptabilité analytique, facturation, gestion de la trésorerie Facturation client/fournisseur, relances, budgets TVA, normes comptables locales, audit trail
ERP – Comptabilité Grand livre, journal, balance, clôture comptable Production des états financiers Conformité aux référentiels comptables (PCG, IFRS simplifié)
Gestion des stocks / Magasins Réception, picking, packing, expédition, inventaires Entreposage, distribution, commerce en ligne Traçabilité des lots/n° de série, contrôle des pertes
Point de Vente (POS) Gestion des caisses, tickets de caisse, paiements Commerce de détail, kiosques Reporting fiscal, conformité des factures
Projets / Tâches Planning, budgets, suivi d’avancement Services, agences, freelances Conformité des factures de prestation, archivage contractuel
Gestion des contacts & Devis Création, versionning des devis, bons de commande, factures pro‑forma Commercialisation multi‑canal Contrôle des seuils de remise, validation des prix
Gestion des utilisateurs & droits Rôles, groupes, permissions, workflows Sécurité interne, séparation des fonctions Politique de séparation des fonctions (SoD), audit des accès
Reporting & BI Tableaux de bord, KPI, export PDF/Excel Pilotage opérationnel Conformité légale des rapports (ex. rapports fiscaux)
Modules spécifiques (ex. : Time & Expense, HR, e‑learning) Gestion des heures, des ressources humaines, formation Entreprises de services Respect du droit du travail, archivage des dossiers du personnel

Remarque : Dans la pratique, un déploiement de production neActive généralement que 6‑10 modules parmi ceux‑ci, en fonction du secteur et de la taille de l’entreprise.


3. Conformité légale – Quels risques et comment les couvrir ?

Domaine légal Risques typiques Impacts sur Dolibarr Bonnes pratiques de mise en conformité
Fiscalité (TVA, taxes) Erreurs de calcul, factures non conformes, pertes de documents Déclaration erronée → pénalités • Activer Tax Management → configurer les taux (TVA intracommunautaire, TTC, 0 %) • Utiliser les Templates de facture conforme aux normes locales • Activer e‑Invoice (format XML/UBL)
• Rationaliser la double saisie (ex. : imports de factures)
Protection des données (RGPD) Collecte non consensuelle, durée de conservation excessive, fuite de données Sanctions jusqu’à 20 M€ ou 4 % du CA • Activer l’obfuscation des champs UI sensibles (ex. : n° de sécurité sociale)
• Utiliser la GDPR module (anonymisation, droit à l’oubli)
• Intégrer les clauses contractuelles dans les modèles de devis/factures
• Mettre en place des rôles « Data Owner » et « Data Processor »
Comptabilité et audit Non‑respect des normes (PCG, IFRS), absence de pièces justificatives Rejets des comptes, contrôle fiscal • Force le journal à être immuable ( bloqueur d’état )
• Activer le journal de traçabilité des changements dans les documents
• Configurer la règle de double écriture et les contrôles de cohérence (ex. solde des comptes)
Droits du travail / Ressources humaines Mauvais suivi des contrats, paie, congés Risque juridique, litiges • Utiliser le module HR ou le module Time & Expense
• Conserver les historique de postes et dates d’entrée dans les fiches salariés
• Archivage en lecture seule après X années de clôture
Réglementations sectorielles (pharmaceutique, agroalimentaire, etc.) Tracabilité des lots, conformité GMP/ISO Rejet de livraisons, rappel produit • Activer la gestion avancée des lots → serialisation, web traceability
• Intégrer le module ERP – Production si besoin (gestion de fabrication)
Arcade de sauvegarde et récupération Perte de données critiques, impossibilité de restaurer les archives Non‑conformité aux exigences de continuité d’activité • Mettre en place une politique 3‑2‑1 (3 copies, 2 supports différents, 1 hors‑site)
• Automatiser les backups avec chiffrement GPG/PGP
• Tester régulièrement les restores (DR演练)


4. Bonnes pratiques opérationnelles (mise en production)

4.1. Architecture et déploiement continu

Action Pourquoi Como
Versionnage du code Garantir la traçabilité des changements Créer un dépôt Git, taguer les versions (v7.0‑stable, v7.1‑beta…)
Environnement de pré‑production isolé Valider avant le basculement Clone de la base de données + copie du répertoire dolibarr ; tester les workflows avec données réalistes
CI/CD (pipeline automatisé) Déployer rapidement, réduire les erreurs humaines Utiliser GitLab CI, GitHub Actions ou Jenkins pour lancer php -l (synthaxe), phpunit (tests unitaires) et pousser la configuration sur le serveur en mode “maintenance”
Mise à jour de sécurité Patch des vulnérabilités (CVE) Surveiller le security mailing list Dolibarr ; appliquer les correctifs via le gestionnaire de paquets du serveur (APT/YUM) ou via le repos officiel

4.2. Configuration de conformité

# Exemple de configuration de la TVA dans le fichier de paramétrage
INSERT INTO llx_c_tva (label, rate, type) VALUES ('TVA 20%', 0.20, 'v');
INSERT INTO llx_c_tva (label, rate, type) VALUES ('TVA 5.5%', 0.055, 'v');

Paramètre Valeur recommandée Raison
MAIN_CONFIG['main_secure'] 1 Active le mode “secure” (empêche l’accès direct aux scripts)
MAIN_CONFIG['allow_page'] 0 (dans le CSP de production) Désactive l’expédition d’erreurs de serveur
MAIN_CONFIG['log_level'] debug=0; error=1; warning=2; info=3; Contrôler verbosité des logs (pas de debug en prod)
MAIN_CONFIG['backup_path'] /var/backups/dolibarr/ Répertoire dédié, monté sur volume chiffré

4.3. Métriques de suivi de la conformité

KPI Source Fréquence de contrôle
% de factures conformes Table llx_invoice (champ invoice_date, tax_id) Mensuel
Nombre d’incidents de sécurité Logs access.log + rapports Fail2Ban Hebdomadaire
Taux de rejet des sauvegardes Vérification d’intégrité (sha256) Quotidien
Durée moyenne de résolution d’audit Ticketing (Jira, Redmine) Mensuel
% de contacts RGPD avec consentement Table llx_cabchildren + champ optin Mensuel
Couverture des droits d’accès Audit des permissions (défini par le RACI) Trimestriel

Un dashboard SageMath ou un simple tableau de bord Jaspiz (ou Metabase) installé sur le serveur peut consommer ces KPI via une API interne de Dolibarr (/dolibarr/.../list.php?mainscript=statistics) pour fournir un Reporting en temps réel aux équipes conformité et audit.

4.4. Gestion des accès et séparation des fonctions (SoD)

Rôle Fonction(s) autorisé(es) Exemple de conflit à éviter
Comptable Générer factures, valider paiements Ne doit pas créer les devis (pour éviter double comptage)
Responsable achat Créer critères fournisseurs, valider bons de commande Ne doit pas valider les factures fournisseurs
Manager projet Approuver notes de frais Ne doit pas valider les dépenses de son propre budget sans contre‑signature
Admin système Gérer l’infrastructure, restaurer la base Ne doit pas modifier les données métier (ex. : prix catalogue)

Mise en œuvre : Utiliser les groups admin, account, purchasing, sales etc. dans le module User ManagementPermissions Levels (1 = vista seule, 2 = écriture, 3 = validation, 4 = modification) ; chaque groupe ne doit contenir que les permissions strictement nécessaires.

4.5. Traçabilité et archivage

  • Journalisation : Activer MAIN_CONFIG['audit_log'] = 1. Chaque création/modification de document (facture, commande, devis) crée une ligne dans la table llx_audit.
  • Signature numérique (facultatif) : Utiliser des modules externes (ex. : OpenSSL + module llx_docsign) pour signer les factures PDF destinées aux autorités fiscales.
  • Archivage défaut : Activer automatic_cleanup avec un rétention de 7 ans (ou période légale locale). Exemple de script :
    php dolibarr/scripts/purge.php -d 2555 -t invoice -k 2555   # Supprime les factures < 7 ans


5. Checklist de mise en production (pré‑go‑live)

Action Responsable Commentaire
1 Review document de paramétrage (filiale, devise, TVA) Chef de projet Tous les paramètres doivent être consolidés dans le fichier conf/dolibarr.conf
2 Valider conformité réglementaire (TVA, RGPD, PCG) Officer conformité Utiliser le questionnaire de conformité interne
3 Test fonctionnel complet (scenario vente → facturation → paiement → clôture) QA Couvrir au moins 3 cycles complets en environnement de pré‑prod
4 Test de charge (simulateur 500 transactions simult.) Ops Vérifier que le temps de réponse < 2 s pour l’interface web
5 Plan de secours (backup + restauration) DBA Documenter les scripts de restauration et faire un test de restauration
6 Formation des équipes (CRUD, droits, archives) RH / Formateur Sessions de 2 h + quiz de validation
7 Mise en place du monitoring (Uptime, erreurs 5xx, volume de logs) Ops Utiliser Prometheus + Grafana ou Zabbix
8 Signature du go‑live par le comité de gouvernance Comité de pilotage Décision basée sur check‑list complète
9 Déploiement (bash script ou Ansible) DevOps Utiliser les variables role=dolibarr pour garantir idempotence
10 Suivi post‑déploiement (J+1, J+7, J+30) Support Plane de support de 90 jours avec SLAs définis


6. Exemple de mise en œuvre concrète

6.1. Scénario : PME de distribution (vente en ligne + entrepôt)

Étape Modification dans Dolibarr Impact conformité
1. Création de catalogue articles Activer le module Stock → paramètres use_stock=1 ; créer des families (produits physiques, services) Garantit le numéro de lot et la traçabilité des lots
2. Import de devis depuis le CRM Activer le module CRM → campagne d’emailings avec double opt‑in Conformité RGPD (consentement)
3. Validation du devis → commande Flow : DevisCommandeFactureLivraison Chaque étape crée une entrée audit et un numéro de version
4. Facturation client Paramétrer tax_rate = 20 % ; activer e‑Invoice → export XML conformément à la norme factur-x Respect de la réglementation fiscale (facture électronique)
5. Paiement reçu Enregistrer dans llx_bank avec libellé “virement SEPA – conformité SEPA‑CRA” Justifie les flux bancaires pour l’audit
6. Archival des factures Activation du module Archive → durée 7 years ; chiffrement gpg --cipher-algo AES256 Conserve les pièces justificatives selon la législation comptable
7. Rapport de conformité mensuel Utiliser le module Dashboard + API list.php?mainscript=stats Produire un reporting pour le DPO et le service comptable

6.2. Exemple de script de sauvegarde automatisé (bash)

#!/usr/bin/env bash
set -euo pipefail
BACKUP_DIR="/var/backups/dolibarr"
DATE=$(date +%Y%m%d_%H%M)
DB="mydb"
USER="dolibarr_user"
PASS="******"
# Export DB (dump PostgreSQL)
pg_dump -U "$USER" -Fc "$DB" | gpg --symmetric --cipher-algo AES256 --output "$BACKUP_DIR/$DATE.dump.gpg"
# Verify checksum
CHECK=$(sha256sum "$BACKUP_DIR/$DATE.dump.gpg" | cut -d' ' -f1)
echo "$CHECK $DATE" >> "$BACKUP_DIR/manifest.txt"
# Retention (keep last 30 days)
find "$BACKUP_DIR" -name "*.gpg" -mtime +30 -delete

Ce script garantit :

  • Chiffrement des dumps (RGPD)
  • Hash cryptographique ajouté au manifest pour la vérification d’intégrité
  • Rotation de 30 jours (politique de rétention)


7. Ressources complémentaires

Type Lien / Référence
Documentation officielle https://www.dolibarr.org/en/doc/
Guide de conformité fiscale (UE) https://ec.europa.eu/taxation_customs/business/vat
Manuel RGPD pour les ERP https://www.dataprotectionauthority.european-union
Modèle de tableau de bord KPI https://github.com/Dolibarr/dashboards
Cours en ligne (OpenClassrooms – ERP open source) https://openclassrooms.com/fr/courses/6147541
Communauté GitHub / Forum https://github.com/Dolibarr/Dolibarr (issues, PR, discussions)
Norme ISO 27001 – Adaptation à un ERP https://cdn.discordapp.com/attachments/… (white‑paper Dolibarr)


8. Conclusion

Dolibarr constitue un point d’entrée solide pour les organisations qui souhaitent passer à une gestion intégrée tout en respectant les exigences légales et de compliance (TVA, RGPD, comptabilité, archivage).

La réussite d’un déploiement en production repose sur trois piliers :

  1. Modélisation précise des besoins métier → activation des modules pertinents et désactivation des fonctions inutiles.
  2. Configuration conforme (taxes, consentements, droits d’accès) associée à une journalisation et traçabilité inaltérables.
  3. Discipline opérationnelle (CI/CD, sauvegardes, monitoring, audits réguliers) pour garantir la continuité d’activité et la prévention des risques.

En suivant la check‑list et les bonnes pratiques présentées dans cet article, vous disposerez d’une base fiable, sécurisée et conforme pour exploiter Dolibarr en production sur le long terme.


Nous reste à votre disposition pour approfondir chaque module ou pour vous accompagner dans la mise en œuvre détaillée.


Publications similaires