Version 1.0 – novembre 2025
1. Introduction
Dolibarr ERP / CRM est un logiciel de gestion intégré (Enterprise Resource Planning / Customer Relationship Management) distribué sous licence GPL‑v3. Sa simplicité d’utilisation, son architecture modulaire et sa communauté active en font une solution très prisée des PME, associations et start‑ups souhaitant digitaliser leurs processus métiers tout en respectant les exigences légales et réglementaires (TVA, comptabilité, protection des données, traçabilité, etc.).
Ce guide a pour objectif de :
- Présenter les modules « en production » les plus couramment activés.
- Décrire les pratiques à adopter afin d’assurer la conformité légale, la sécurité des données et la traçabilité des opérations.
- Proposer un cadre de mise en œuvre étape par étape, incluant la configuration, le contrôle et les bonnes pratiques opérationnelles.
2. Vue d’ensemble des modules de production
| Module | Fonction principale | Cas d’usage typique | Points de conformité fréquents |
|---|---|---|---|
| Core / Base | Gestion unifiée des entités (clients, fournisseurs, articles, comptes bancaires) | Centralisation du master data | Gestion des identifiants uniques, historisation |
| CRM | Suivi des contacts, opportunités, campagnes marketing | Ventes B2B/B2C, service client | Consentement RGPD, conservation des données |
| ERP – Finance | Comptabilité analytique, facturation, gestion de la trésorerie | Facturation client/fournisseur, relances, budgets | TVA, normes comptables locales, audit trail |
| ERP – Comptabilité | Grand livre, journal, balance, clôture comptable | Production des états financiers | Conformité aux référentiels comptables (PCG, IFRS simplifié) |
| Gestion des stocks / Magasins | Réception, picking, packing, expédition, inventaires | Entreposage, distribution, commerce en ligne | Traçabilité des lots/n° de série, contrôle des pertes |
| Point de Vente (POS) | Gestion des caisses, tickets de caisse, paiements | Commerce de détail, kiosques | Reporting fiscal, conformité des factures |
| Projets / Tâches | Planning, budgets, suivi d’avancement | Services, agences, freelances | Conformité des factures de prestation, archivage contractuel |
| Gestion des contacts & Devis | Création, versionning des devis, bons de commande, factures pro‑forma | Commercialisation multi‑canal | Contrôle des seuils de remise, validation des prix |
| Gestion des utilisateurs & droits | Rôles, groupes, permissions, workflows | Sécurité interne, séparation des fonctions | Politique de séparation des fonctions (SoD), audit des accès |
| Reporting & BI | Tableaux de bord, KPI, export PDF/Excel | Pilotage opérationnel | Conformité légale des rapports (ex. rapports fiscaux) |
| Modules spécifiques (ex. : Time & Expense, HR, e‑learning) | Gestion des heures, des ressources humaines, formation | Entreprises de services | Respect du droit du travail, archivage des dossiers du personnel |
Remarque : Dans la pratique, un déploiement de production neActive généralement que 6‑10 modules parmi ceux‑ci, en fonction du secteur et de la taille de l’entreprise.
3. Conformité légale – Quels risques et comment les couvrir ?
| Domaine légal | Risques typiques | Impacts sur Dolibarr | Bonnes pratiques de mise en conformité |
|---|---|---|---|
| Fiscalité (TVA, taxes) | Erreurs de calcul, factures non conformes, pertes de documents | Déclaration erronée → pénalités | • Activer Tax Management → configurer les taux (TVA intracommunautaire, TTC, 0 %) • Utiliser les Templates de facture conforme aux normes locales • Activer e‑Invoice (format XML/UBL) • Rationaliser la double saisie (ex. : imports de factures) |
| Protection des données (RGPD) | Collecte non consensuelle, durée de conservation excessive, fuite de données | Sanctions jusqu’à 20 M€ ou 4 % du CA | • Activer l’obfuscation des champs UI sensibles (ex. : n° de sécurité sociale) • Utiliser la GDPR module (anonymisation, droit à l’oubli) • Intégrer les clauses contractuelles dans les modèles de devis/factures • Mettre en place des rôles « Data Owner » et « Data Processor » |
| Comptabilité et audit | Non‑respect des normes (PCG, IFRS), absence de pièces justificatives | Rejets des comptes, contrôle fiscal | • Force le journal à être immuable ( bloqueur d’état ) • Activer le journal de traçabilité des changements dans les documents • Configurer la règle de double écriture et les contrôles de cohérence (ex. solde des comptes) |
| Droits du travail / Ressources humaines | Mauvais suivi des contrats, paie, congés | Risque juridique, litiges | • Utiliser le module HR ou le module Time & Expense • Conserver les historique de postes et dates d’entrée dans les fiches salariés • Archivage en lecture seule après X années de clôture |
| Réglementations sectorielles (pharmaceutique, agroalimentaire, etc.) | Tracabilité des lots, conformité GMP/ISO | Rejet de livraisons, rappel produit | • Activer la gestion avancée des lots → serialisation, web traceability • Intégrer le module ERP – Production si besoin (gestion de fabrication) |
| Arcade de sauvegarde et récupération | Perte de données critiques, impossibilité de restaurer les archives | Non‑conformité aux exigences de continuité d’activité | • Mettre en place une politique 3‑2‑1 (3 copies, 2 supports différents, 1 hors‑site) • Automatiser les backups avec chiffrement GPG/PGP • Tester régulièrement les restores (DR演练) |
4. Bonnes pratiques opérationnelles (mise en production)
4.1. Architecture et déploiement continu
| Action | Pourquoi | Como |
|---|---|---|
| Versionnage du code | Garantir la traçabilité des changements | Créer un dépôt Git, taguer les versions (v7.0‑stable, v7.1‑beta…) |
| Environnement de pré‑production isolé | Valider avant le basculement | Clone de la base de données + copie du répertoire dolibarr ; tester les workflows avec données réalistes |
| CI/CD (pipeline automatisé) | Déployer rapidement, réduire les erreurs humaines | Utiliser GitLab CI, GitHub Actions ou Jenkins pour lancer php -l (synthaxe), phpunit (tests unitaires) et pousser la configuration sur le serveur en mode “maintenance” |
| Mise à jour de sécurité | Patch des vulnérabilités (CVE) | Surveiller le security mailing list Dolibarr ; appliquer les correctifs via le gestionnaire de paquets du serveur (APT/YUM) ou via le repos officiel |
4.2. Configuration de conformité
# Exemple de configuration de la TVA dans le fichier de paramétrage
INSERT INTO llx_c_tva (label, rate, type) VALUES ('TVA 20%', 0.20, 'v');
INSERT INTO llx_c_tva (label, rate, type) VALUES ('TVA 5.5%', 0.055, 'v');
| Paramètre | Valeur recommandée | Raison |
|---|---|---|
MAIN_CONFIG['main_secure'] |
1 |
Active le mode “secure” (empêche l’accès direct aux scripts) |
MAIN_CONFIG['allow_page'] |
0 (dans le CSP de production) |
Désactive l’expédition d’erreurs de serveur |
MAIN_CONFIG['log_level'] |
debug=0; error=1; warning=2; info=3; |
Contrôler verbosité des logs (pas de debug en prod) |
MAIN_CONFIG['backup_path'] |
/var/backups/dolibarr/ |
Répertoire dédié, monté sur volume chiffré |
4.3. Métriques de suivi de la conformité
| KPI | Source | Fréquence de contrôle |
|---|---|---|
| % de factures conformes | Table llx_invoice (champ invoice_date, tax_id) |
Mensuel |
| Nombre d’incidents de sécurité | Logs access.log + rapports Fail2Ban |
Hebdomadaire |
| Taux de rejet des sauvegardes | Vérification d’intégrité (sha256) |
Quotidien |
| Durée moyenne de résolution d’audit | Ticketing (Jira, Redmine) | Mensuel |
| % de contacts RGPD avec consentement | Table llx_cabchildren + champ optin |
Mensuel |
| Couverture des droits d’accès | Audit des permissions (défini par le RACI) | Trimestriel |
Un dashboard SageMath ou un simple tableau de bord Jaspiz (ou Metabase) installé sur le serveur peut consommer ces KPI via une API interne de Dolibarr (
/dolibarr/.../list.php?mainscript=statistics) pour fournir un Reporting en temps réel aux équipes conformité et audit.
4.4. Gestion des accès et séparation des fonctions (SoD)
| Rôle | Fonction(s) autorisé(es) | Exemple de conflit à éviter |
|---|---|---|
| Comptable | Générer factures, valider paiements | Ne doit pas créer les devis (pour éviter double comptage) |
| Responsable achat | Créer critères fournisseurs, valider bons de commande | Ne doit pas valider les factures fournisseurs |
| Manager projet | Approuver notes de frais | Ne doit pas valider les dépenses de son propre budget sans contre‑signature |
| Admin système | Gérer l’infrastructure, restaurer la base | Ne doit pas modifier les données métier (ex. : prix catalogue) |
Mise en œuvre : Utiliser les groups admin, account, purchasing, sales etc. dans le module User Management → Permissions Levels (1 = vista seule, 2 = écriture, 3 = validation, 4 = modification) ; chaque groupe ne doit contenir que les permissions strictement nécessaires.
4.5. Traçabilité et archivage
- Journalisation : Activer
MAIN_CONFIG['audit_log'] = 1. Chaque création/modification de document (facture, commande, devis) crée une ligne dans la tablellx_audit. - Signature numérique (facultatif) : Utiliser des modules externes (ex. : OpenSSL + module
llx_docsign) pour signer les factures PDF destinées aux autorités fiscales. - Archivage défaut : Activer
automatic_cleanupavec un rétention de 7 ans (ou période légale locale). Exemple de script :php dolibarr/scripts/purge.php -d 2555 -t invoice -k 2555 # Supprime les factures < 7 ans
5. Checklist de mise en production (pré‑go‑live)
| ✅ | Action | Responsable | Commentaire |
|---|---|---|---|
| 1 | Review document de paramétrage (filiale, devise, TVA) | Chef de projet | Tous les paramètres doivent être consolidés dans le fichier conf/dolibarr.conf |
| 2 | Valider conformité réglementaire (TVA, RGPD, PCG) | Officer conformité | Utiliser le questionnaire de conformité interne |
| 3 | Test fonctionnel complet (scenario vente → facturation → paiement → clôture) | QA | Couvrir au moins 3 cycles complets en environnement de pré‑prod |
| 4 | Test de charge (simulateur 500 transactions simult.) | Ops | Vérifier que le temps de réponse < 2 s pour l’interface web |
| 5 | Plan de secours (backup + restauration) | DBA | Documenter les scripts de restauration et faire un test de restauration |
| 6 | Formation des équipes (CRUD, droits, archives) | RH / Formateur | Sessions de 2 h + quiz de validation |
| 7 | Mise en place du monitoring (Uptime, erreurs 5xx, volume de logs) | Ops | Utiliser Prometheus + Grafana ou Zabbix |
| 8 | Signature du go‑live par le comité de gouvernance | Comité de pilotage | Décision basée sur check‑list complète |
| 9 | Déploiement (bash script ou Ansible) | DevOps | Utiliser les variables role=dolibarr pour garantir idempotence |
| 10 | Suivi post‑déploiement (J+1, J+7, J+30) | Support | Plane de support de 90 jours avec SLAs définis |
6. Exemple de mise en œuvre concrète
6.1. Scénario : PME de distribution (vente en ligne + entrepôt)
| Étape | Modification dans Dolibarr | Impact conformité |
|---|---|---|
| 1. Création de catalogue articles | Activer le module Stock → paramètres use_stock=1 ; créer des families (produits physiques, services) |
Garantit le numéro de lot et la traçabilité des lots |
| 2. Import de devis depuis le CRM | Activer le module CRM → campagne d’emailings avec double opt‑in | Conformité RGPD (consentement) |
| 3. Validation du devis → commande | Flow : Devis → Commande → Facture → Livraison | Chaque étape crée une entrée audit et un numéro de version |
| 4. Facturation client | Paramétrer tax_rate = 20 % ; activer e‑Invoice → export XML conformément à la norme factur-x |
Respect de la réglementation fiscale (facture électronique) |
| 5. Paiement reçu | Enregistrer dans llx_bank avec libellé “virement SEPA – conformité SEPA‑CRA” |
Justifie les flux bancaires pour l’audit |
| 6. Archival des factures | Activation du module Archive → durée 7 years ; chiffrement gpg --cipher-algo AES256 |
Conserve les pièces justificatives selon la législation comptable |
| 7. Rapport de conformité mensuel | Utiliser le module Dashboard + API list.php?mainscript=stats |
Produire un reporting pour le DPO et le service comptable |
6.2. Exemple de script de sauvegarde automatisé (bash)
#!/usr/bin/env bash
set -euo pipefail
BACKUP_DIR="/var/backups/dolibarr"
DATE=$(date +%Y%m%d_%H%M)
DB="mydb"
USER="dolibarr_user"
PASS="******"
# Export DB (dump PostgreSQL)
pg_dump -U "$USER" -Fc "$DB" | gpg --symmetric --cipher-algo AES256 --output "$BACKUP_DIR/$DATE.dump.gpg"
# Verify checksum
CHECK=$(sha256sum "$BACKUP_DIR/$DATE.dump.gpg" | cut -d' ' -f1)
echo "$CHECK $DATE" >> "$BACKUP_DIR/manifest.txt"
# Retention (keep last 30 days)
find "$BACKUP_DIR" -name "*.gpg" -mtime +30 -delete
Ce script garantit :
- Chiffrement des dumps (RGPD)
- Hash cryptographique ajouté au manifest pour la vérification d’intégrité
- Rotation de 30 jours (politique de rétention)
7. Ressources complémentaires
| Type | Lien / Référence |
|---|---|
| Documentation officielle | https://www.dolibarr.org/en/doc/ |
| Guide de conformité fiscale (UE) | https://ec.europa.eu/taxation_customs/business/vat |
| Manuel RGPD pour les ERP | https://www.dataprotectionauthority.european-union |
| Modèle de tableau de bord KPI | https://github.com/Dolibarr/dashboards |
| Cours en ligne (OpenClassrooms – ERP open source) | https://openclassrooms.com/fr/courses/6147541 |
| Communauté GitHub / Forum | https://github.com/Dolibarr/Dolibarr (issues, PR, discussions) |
| Norme ISO 27001 – Adaptation à un ERP | https://cdn.discordapp.com/attachments/… (white‑paper Dolibarr) |
8. Conclusion
Dolibarr constitue un point d’entrée solide pour les organisations qui souhaitent passer à une gestion intégrée tout en respectant les exigences légales et de compliance (TVA, RGPD, comptabilité, archivage).
La réussite d’un déploiement en production repose sur trois piliers :
- Modélisation précise des besoins métier → activation des modules pertinents et désactivation des fonctions inutiles.
- Configuration conforme (taxes, consentements, droits d’accès) associée à une journalisation et traçabilité inaltérables.
- Discipline opérationnelle (CI/CD, sauvegardes, monitoring, audits réguliers) pour garantir la continuité d’activité et la prévention des risques.
En suivant la check‑list et les bonnes pratiques présentées dans cet article, vous disposerez d’une base fiable, sécurisée et conforme pour exploiter Dolibarr en production sur le long terme.
Nous reste à votre disposition pour approfondir chaque module ou pour vous accompagner dans la mise en œuvre détaillée.