Front : page de politique de confidentialite (RGPD) (#20) #261
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
3 participants
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision!261
Loading…
Reference in a new issue
No description provided.
Delete branch "marvin/20-page-confidentialite"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ferme #20.
Ce que fait la PR
Ajoute la vue
/confidentialite: la note d'information de l'article 13 du RGPD (responsable du traitement, donnees collectees, finalites et base legale, destinataires, durees de conservation, cookies de session, droits, reclamation CNIL). Lisible sans session. Atteignable depuis le pied de la page de connexion et depuis le menu du compte.Le contenu ne fait que decrire ce que le code fait deja (cookies ev_access / ev_refresh, journaux d'authentification ENF-15) ; le texte juridique exact reste a faire valider (note dans le code).
Criteres d'acceptation
Verification
npm run test:unit : 505 tests verts (dont ConfidentialiteView.test.js, 6 cas). npm run build passe.
Captures d'ecran a joindre en commentaire de l'issue.
Note fusion : cette PR et les PR #262 / #263 (pages front #19, #16) touchent toutes
src/components/MenuProfil.vueetsrc/router/index.js. La premiere fusionnee passe telle quelle ; les suivantes demanderont un rebase trivial (ajouts cote a cote, aucun conflit de logique).15c3c6b3349c23af10fa@marvin
Bon travail mais 2 remarques :
La durée de conservation annoncée est fausse. La page dit « Journaux d'authentification : douze mois glissants ». Le code purge à 90 jours (AUDIT_RETENTION_DAYS = 90, docs/api/configuration.md:24, docs/api/securite.md:10) et les sessions expirées à 7 jours (SESSION_RETENTION_DAYS). Aucune purge à douze mois nulle part. Sur une note d'information RGPD, annoncer une durée qu'on ne pratique pas est une inexactitude substantielle. Soit la page dit 90 jours, soit la configuration change — mais les deux doivent dire la même chose.
/contact n'existe pas. Les deux (ConfidentialiteView.vue:47 et :152) pointent vers une route absente du routeur, sans route attrape-tout : warning vue-router au rendu, page vide au clic. C'est le canal d'exercice des droits, mention obligatoire de l'article 13. Le test le masque, car routeurDeTest() déclare /contact : il valide un routeur qui n'est pas celui de l'application. (ConnexionView.vue:138 a déjà un a href="/contact"> mort — précédent, pas justification.) Au choix : créer la page, ou basculer sur un mailto: en attendant, ce qui satisfait aussi l'article 13.
Points mineurs (non bloquants) : ENF-15 porte sur les comptes nominatifs et l'empreinte de clé côté infra, pas sur le journal d'auth applicatif — citer plutôt docs/api/securite.md ; Secure est retiré si COOKIE_SECURE=false ; le commentaire au-dessus de MISE_A_JOUR ne décrit pas la constante ; le lien CNIL en target="_blank" gagnerait un avertissement d'ouverture de nouvelle fenêtre.
-> Faudra aussi enlever les conflits pour le merge develop :
This pull request has changes conflicting with the target branch.
corrigé !