1 Sécurité
Les entrées utilisateur sont validées et échappées, les requêtes en base sont préparées, les mots de passe sont hachés avec un algorithme à jour, les sessions sont protégées, les droits d'accès sont vérifiés côté serveur et non seulement dans l'interface, et les dépendances sont maintenues à jour. Les principaux risques du référentiel OWASP sont passés en revue avant la mise en ligne.
Comment c'est vérifié
Analyse automatique des dépendances, revue de code centrée sur les points d'entrée, test des droits d'accès depuis un compte non autorisé et vérification des en-têtes de sécurité HTTP.
2 Accessibilité
Le site ou l'outil doit être utilisable au clavier, avec un lecteur d'écran, avec un fort grossissement et avec un contraste suffisant. Structure de titres cohérente, formulaires étiquetés, images décrites, focus visible et absence de contenu accessible uniquement au survol. La référence est le RGAA, adossé aux WCAG niveau AA.
Comment c'est vérifié
Audit automatique, puis parcours complet du site au clavier seul et test des formulaires avec un lecteur d'écran. Les écarts qui ne peuvent pas être corrigés sont documentés.
3 Protection des données personnelles
Seules les données nécessaires sont collectées, elles ont une durée de conservation définie, elles sont exportables et supprimables, et les traitements sont documentés. Les traceurs non essentiels ne se déclenchent qu'après consentement. Une politique de confidentialité et des mentions légales sont fournies.
Comment c'est vérifié
Inventaire des données collectées remis avec le projet, et test du parcours d'export puis de suppression d'un compte.
4 Architecture modulaire
Le code est découpé en composants cohérents et indépendants, avec une séparation nette entre la logique métier, l'accès aux données et l'affichage. Une évolution touche un module et non l'ensemble. La programmation orientée objet est utilisée là où elle apporte cette lisibilité, sans abstraction inutile.
Comment c'est vérifié
Revue d'architecture avant le développement, arborescence du projet commentée dans la documentation et absence de duplication de logique métier.
5 Lisibilité et documentation
Conventions de nommage constantes, en français ou en anglais mais pas les deux, fonctions courtes et commentaires qui expliquent le pourquoi plutôt que de paraphraser le code. Un fichier de documentation permet à un développeur extérieur d'installer le projet et de comprendre son fonctionnement en moins d'une heure.
Comment c'est vérifié
Le critère de réception est simple : un développeur qui n'a pas participé au projet doit pouvoir le reprendre à partir de la seule documentation.
6 Tests
Les fonctions critiques, notamment les calculs, la facturation et les droits d'accès, sont couvertes par des tests automatisés. Les parcours principaux sont testés de bout en bout. Les tests servent surtout à éviter qu'une correction en casse une autre.
Comment c'est vérifié
Suite de tests livrée avec le projet, exécutable en une commande, et exécutée automatiquement avant chaque mise en production.
7 Performance et sobriété numérique
Pages légères, images dimensionnées et compressées, requêtes en base optimisées, pas de bibliothèque chargée pour trois lignes de code, et fonctionnement correct sur une connexion lente et un appareil ancien. Le périmètre fonctionnel est volontairement restreint : la fonctionnalité la plus sobre est celle qui n'est pas développée.
Comment c'est vérifié
Mesure des temps de chargement et du poids des pages avant mise en ligne, avec un objectif chiffré inscrit dans la proposition.
8 Réversibilité et propriété
Le code vous appartient et vous est remis. Les données sont exportables dans un format ouvert. Les technologies retenues sont répandues et documentées, afin qu'un autre prestataire puisse reprendre le projet. Aucun verrouillage technique n'est introduit pour vous retenir.
Comment c'est vérifié
Remise du dépôt de code complet, des accès et d'un export de données à la livraison, sans attendre que vous le demandiez.
9 Versionnement et traçabilité
Le code est versionné avec Git, l'historique est lisible, chaque modification est associée à une raison, et les mises en production sont reproductibles. On peut revenir en arrière rapidement en cas de problème.
Comment c'est vérifié
Historique consultable, procédure de déploiement documentée et sauvegardes automatisées avec test de restauration.
10 Usage encadré de l'intelligence artificielle
L'IA est utilisée comme accélérateur sur le code répétitif, les tests et la documentation. Elle n'est jamais utilisée pour décider de l'architecture, de la sécurité ou des règles métier, qui restent des choix humains et documentés. Nous restons responsables du livrable, quelle que soit l'origine de chaque ligne. Aucune donnée confidentielle de votre projet n'est transmise à un service tiers sans votre accord explicite.
Comment c'est vérifié
Les critères de sécurité, d'accessibilité, de performance et de tests détaillés plus haut s'appliquent au livrable dans son ensemble, indépendamment de l'origine du code. C'est le résultat qui est contrôlé, et non le processus de production.