Aller au contenu
Tous les profils9 min de lecture

Rôles, droits et périmètre par site

Comprenez pourquoi deux collègues de la même entreprise ne voient pas le même menu, et comment se calcule ce que chacun peut voir.

Sommaire de l’article

Les quatre rôles livrés d’office

Chaque espace Concorde Workforce est livré avec quatre rôles déjà créés : Administrator, ResponsableRH, Manager et Employee. Vous pouvez modifier leurs droits, mais vous ne pouvez pas les supprimer. Le rôle porté par un compte décide de deux choses à la fois : les rubriques qui s’affichent dans sa barre latérale, et les données qu’il a le droit de consulter.

RôleVocationPérimètre de donnéesCe que voit sa barre latérale
AdministratorAccès complet à tous les modules. Gère les utilisateurs et les rôles.Accès global — tous les sites de la société, sans aucune case à cocher.L’intégralité des onze rubriques, dont Administration et Paiement.
ResponsableRHGestion complète employés, contrats, congés et préparation paie. Pas d’administration système.Uniquement les sites qui lui ont été explicitement cochés.Ni Administration, ni Paiement, ni les files de validation — voir la section dédiée plus bas.
ManagerSupervision opérationnelle (employés, pointages, congés). Pas d’administration ni de paie.Uniquement les sites qui lui ont été explicitement cochés.Tout sauf la rubrique Administration et l’écran Affectation Soldes, réservés à l’administrateur. Les files de validation lui sont ouvertes.
EmployeeUtilisateur standard. Consultation uniquement de son propre dossier et des annonces.Son propre dossier.Tableau de bord et Mon Espace, plus le pied de barre latérale (Documentation, Support).
Vous pouvez créer d’autres rôles à côté de ces quatre-là. Lisez impérativement la section « Pourquoi le nom du rôle suffit à conférer des privilèges » avant de les nommer.

Le `Tableau de bord` est la seule rubrique du menu visible par absolument tout le monde

C’est la page d’accueil après connexion, salariés compris. Elle affiche les indicateurs clés : présences du jour, demandes en attente, échéances de contrat. Seul le pied de la barre latérale (Documentation, Support) est lui aussi commun à tous les profils. Tout le reste dépend des trois filtres décrits ci-dessous.

Le triple filtre : rôle, sites rattachés, pack souscrit

Le menu d’un utilisateur n’est pas une liste figée : il est recalculé automatiquement à partir de trois filtres cumulatifs. Les trois doivent être corrects. Si un seul est mal réglé, l’utilisateur ne voit pas ce qu’il devrait voir — et, dans deux cas sur trois, sans le moindre message d’erreur pour l’en avertir.

FiltreQuestion à laquelle il répondOù il se règleSymptôme quand il est mal réglé
Le rôleQue puis-je faire ? Quelles rubriques s’affichent ?AdministrationUtilisateurs pour l’attribution, AdministrationDroit d'accées pour la matrice de droits.Le menu est incomplet, sans explication.
Les sites rattachésSur les données de qui ?AdministrationDroits d'accès par siteLe menu est complet, mais toutes les listes sont vides.
Le pack souscritQuelles rubriques existent seulement dans mon espace ?PaiementAbonnementLa rubrique disparaît entièrement du menu, et son adresse renvoie vers la page de montée en gamme.
Ces trois filtres se cumulent : un manager correctement rattaché à son site ne verra malgré tout jamais « Liste Pointeuses » si son entreprise n’est pas au pack Premium.

Taper l’adresse d’un écran non inclus ne contourne rien

Le pack ne se contente pas de masquer les entrées du menu : l’accès direct par adresse est refusé au même titre. Un utilisateur au pack Starter qui clique sur un lien reçu par email pointant vers Sortie Génerale est redirigé vers la page de montée en gamme. Le détail rubrique par rubrique se trouve dans Packs, modules optionnels et ce qui apparaît dans votre menu.

Après une coupure réseau, des rubriques payantes disparaissent brièvement

Sur une connexion instable, la barre latérale se réaffiche parfois amputée de plusieurs rubriques, puis redevient normale quelques secondes plus tard. C’est un comportement de sécurité volontaire : tant que la plateforme n’a pas confirmé le pack souscrit, elle refuse par défaut plutôt que d’ouvrir à tort des modules payants. Recharger la page une fois la connexion rétablie suffit — n’ouvrez pas de ticket, et surtout ne modifiez aucun droit sur cette base.

Pourquoi le nom du rôle suffit à conférer des privilèges

C’est la règle la plus contre-intuitive du produit, et il faut la connaître avant de créer le moindre rôle personnalisé : tout rôle dont le nom contient le mot « manager » est traité comme un rôle de manager. La comparaison ignore la casse et accepte le mot n’importe où dans le libellé. Cette reconnaissance est une condition supplémentaire, qui s’ajoute à la matrice de droits sans jamais s’y substituer : aucune case cochée ne la remplace, et elle ne dispense pas des cases nécessaires.

Un rôle « Chef de service » tout-puissant n’ouvre aucun écran de validation

Ce qui se passe : une dizaine d’entrées exigent, en plus de la matrice, d’être administrateur ou manager — et le mot « manager » dans le nom du rôle est le seul moyen d’obtenir cette reconnaissance pour un rôle personnalisé. Pourquoi c’est déroutant : vous croyez piloter les accès depuis Droit d'accées, alors qu’une partie se joue dans le libellé du rôle. Quoi faire : choisissez le nom de vos rôles en connaissance de cause. Incluez « manager » pour conférer les privilèges de validation, évitez-le dans le cas contraire, et passez en revue les rôles personnalisés déjà en place dans AdministrationDroit d'accées avant d’en créer de nouveaux.
Nom du rôleReconnu comme manager ?Conséquence
ManagerOuiFiles de validation, CET, délégations et rubrique Paiement accessibles.
Manager AdjointOui — le mot est présentMêmes privilèges, même avec une matrice restreinte, pour Compte Épargne Temps, Délégations, Conformité repos, Validation heures sup. et Paiement. Les autres files de validation demandent en plus Consulter sur leur module.
RH ManagerOui — le mot est présentC’est le contournement recommandé pour un profil RH qui doit valider.
Responsable d’équipeNonAucun écran de validation, quelle que soit sa matrice.
Chef de serviceNonAucun écran de validation, quelle que soit sa matrice.
ResponsableRHNonVoir la section suivante — c’est le cas qui génère le plus de tickets.

Ce que le Responsable RH ne voit pas, malgré une matrice complète

Le rôle ResponsableRH est livré avec des droits très larges : tous les droits sur les employés, les contrats, les absences, le pointage et les congés. Et pourtant, il n’est reconnu ni comme administrateur, ni comme manager. Comme une série d’entrées exige cette reconnaissance en plus de la matrice, elles lui restent invisibles quel que soit le réglage de ses droits.

Cocher davantage de cases ne débloquera jamais ces écrans

Ce qui se passe : le porteur du rôle ResponsableRH a beau avoir les quatre droits cochés sur Demande de Congé et Gestion des Congés, une dizaine d’entrées n’apparaissent pas dans sa barre latérale — elles réclament en plus le statut d’administrateur ou de manager, que la matrice ne sait pas accorder. Pourquoi c’est déroutant : l’administrateur ouvre Droit d'accées, constate que tout est coché, et en conclut à un dysfonctionnement. Quoi faire : attribuez à l’utilisateur le rôle Manager, ou créez un rôle personnalisé dont le nom contient le mot « manager » (par exemple RH Manager). Les entrées apparaissent immédiatement.
  • Validation des absences
  • Validation Télétravail
  • Validation heures sup.
  • Validation des échanges
  • Créneaux ouverts et Couverture
  • Calendrier équipe
  • Conformité repos
  • Compte Épargne Temps
  • Délégations
  • Toute la rubrique Paiement (abonnement, services, factures)
Ternois Distribution — le DRH ne trouve pas ses files de validationExemple

Karim Belhadj porte le rôle ResponsableRH chez Ternois Distribution (PME de 42 salariés, pack Standard). Il dispose de tous les droits sur le module Demande de Congé, mais ne trouve ni Validation des absences, ni Validation Télétravail, ni Compte Épargne Temps, ni Délégations dans sa barre latérale. Son administrateur a vérifié trois fois la matrice.

Rôle actuel
ResponsableRH
Droits sur le module Demande de Congé
Consulter, Ajouter, Modifier, Supprimer — tous cochés
Entrées manquantes
10 écrans + la rubrique Paiement
Correctif appliqué
Administration › Utilisateurs › Rôle = Manager

Résultat

Les dix écrans de validation apparaissent dès la reconnexion, sans qu’aucune case n’ait été touchée dans la matrice. Un rôle personnalisé nommé RH Manager aurait produit exactement le même effet tout en conservant un libellé parlant pour l’organisation.

Décidez de ce point avant d’ouvrir les comptes, pas après

Posez-vous une seule question pour chaque profil RH : cette personne valide-t-elle des demandes, ou se contente-t-elle de gérer les dossiers ? Si elle valide, son rôle doit contenir « manager ». Trancher au moment du paramétrage évite de renommer des rôles une fois que trente comptes les portent déjà.

Le périmètre par site : le rôle dit quoi, le site dit sur qui

Rôle et périmètre sont deux verrous cumulatifs, réglés sur deux écrans différents. Le rôle dit ce que l’utilisateur peut faire ; les sites rattachés disent sur quelles données il peut le faire. Un manager d’agence parfaitement outillé ne verra aucun collaborateur tant qu’aucun site ne lui a été ouvert.

Seuls les administrateurs échappent à ce réglage : ils portent la mention Accès global et voient tous les sites de la société sans qu’aucune case ne soit cochée. Le site est posé lors de la création des établissements — voir Société et sites.

AdministrationDroits d'accès par site

Ouvrir l’accès d’un nouveau manager à son agence

  1. Ouvrez AdministrationUtilisateurs et créez le compte du manager

    Aucune affectation de site n’est possible tant que le compte n’existe pas.

  2. Attribuez-lui un rôle dont le nom contient le mot « manager »

    Le rôle système Manager fait l’affaire. Sans cela, il ne sera pas reconnu comme manager par la plateforme.

    Relisez la section « Pourquoi le nom du rôle suffit à conférer des privilèges » si vous utilisez un rôle personnalisé.

  3. Ouvrez AdministrationDroits d'accès par site

    L’écran présente une matrice : une ligne par utilisateur, une colonne par site de la société.

  4. Recherchez le manager avec le champ Rechercher par nom, prénom, email ou code…

    Ce filtre devient indispensable au-delà d’une trentaine de comptes.

  5. Cochez la ou les colonnes des sites dont il doit voir les données

    L’enregistrement se fait ligne par ligne. Ne cochez que ce qui est nécessaire : c’est ce réglage qui cloisonne vos agences entre elles.

  6. Vérifiez que le compteur d’affectations en haut de l’écran a bien augmenté

    C’est votre seule confirmation visuelle que la ligne est enregistrée. Ne sautez pas cette vérification : c’est l’étape la plus souvent oubliée d’une mise en route.

Les champs de l’écran `Droits d'accès par site`

Rechercher par nom, prénom, email ou code…Texte

Filtre la matrice des utilisateurs. Utile au-delà d’une trentaine de comptes.

Exemple : Marchand

Case à cocher par siteobligatoireCase à cocher — une colonne par site

Cocher rattache l’utilisateur au site et lui ouvre les données des collaborateurs de ce site : fiches, indicateurs du tableau de bord, demandes en attente.

Exemple : LYE coché, VIL et SPR décochés

Accès globalMention automatique

Affichée en face des administrateurs. Ils voient tous les sites sans qu’aucune case ne soit cochée : ils n’ont pas besoin de cette étape.

* Champ obligatoire.

Un utilisateur sans aucun site coché ne voit rien — et aucun message ne le signale

Ce qui se passe : le manager se connecte correctement, sa barre latérale s’affiche complètement, mais Gestion Des Employés, les indicateurs du tableau de bord et toutes les files de validation sont vides. Pourquoi c’est déroutant : rien ne ressemble à une erreur, si bien que l’utilisateur en conclut que la plateforme est cassée ou que ses équipes n’ont pas été importées ; et comme les administrateurs sont dispensés de ce réglage, le problème ne se reproduit jamais pendant les tests faits avec un compte administrateur. Quoi faire : ouvrez AdministrationDroits d'accès par site, recherchez l’utilisateur et cochez au moins un site.

Un collaborateur dont le site n’est pas renseigné est invisible pour tous les managers et RH

Ce qui se passe : un salarié créé récemment n’apparaît dans aucune liste, aucun état, aucune file de validation — sauf pour l’administrateur, qui le voit normalement. Pourquoi c’est déroutant : le manager du site concerné jure que la fiche n’existe pas, l’administrateur affirme le contraire, et les deux ont raison depuis leur écran. Quoi faire : ouvrez la fiche du collaborateur et renseignez son site. Le cloisonnement s’appuie exclusivement sur le site porté par la fiche : sans site, la fiche est exclue de tous les résultats des profils non administrateurs. Voir Créer un collaborateur et ouvrir son accès.
Ternois Distribution — ouvrir l’accès de la responsable de l’agence de LyonExemple

Ternois Distribution exploite un siège à Villeurbanne et deux agences, Lyon-Est et Saint-Priest. Sophie Marchand vient d’être nommée responsable de l’agence de Lyon-Est. Elle doit voir les 14 collaborateurs de son agence, et eux seuls.

Pack souscrit
Standard — 219 €/mois, 25 salariés inclus, 6,90 € par salarié supplémentaire, 5 sites
Effectif total
42 salariés répartis sur 3 sites
Administration › Utilisateurs
Marchand Sophie — s.marchand@ternois-distribution.fr
Rôle
Manager
Site LYE (Lyon-Est)
coché
Site VIL (Villeurbanne)
décoché
Site SPR (Saint-Priest)
décoché

Résultat

À sa première connexion, Sophie voit la barre latérale complète de gestion — Gestion du Personnel, Congés & Validations, Horaires & Postes, Rapports & États, Préparation Paie, Paiement — mais toutes ses listes sont bornées aux 14 salariés de Lyon-Est. Le compteur en haut de l’écran des droits par site affiche une affectation de plus. Si la case du site avait été oubliée, Sophie se connecterait tout aussi normalement, mais son écran Gestion Des Employés afficherait zéro collaborateur.

Le sélecteur « Gestion / Salarié » pour les doubles casquettes

Un DRH, un chef d’atelier ou un responsable d’agence est à la fois gestionnaire et salarié : il valide les congés de son équipe et pose les siens. Plutôt que de lui imposer un second compte, la plateforme affiche un sélecteur à deux boutons en haut à droite, entre la barre de recherche et le sélecteur de langue. Il n’apparaît que pour les utilisateurs concernés.

Basculer vers son espace salarié, puis revenir

  1. Connectez-vous normalement

    L’interface s’ouvre toujours par défaut sur la vue Gestion.

  2. Repérez le sélecteur à deux boutons en haut à droite

    Entre la barre de recherche et le sélecteur de langue. Il n’est visible que si vous cumulez un rôle de gestion et une fiche salarié.

  3. Cliquez sur Salarié (icône personnage)

    La barre latérale se réduit instantanément à Tableau de bord et Mon Espace.

    L’application vous ramène automatiquement au tableau de bord, car la page que vous consultiez peut ne pas exister dans l’autre vue.

  4. Posez votre demande ou consultez votre solde comme n’importe quel collaborateur

    Vous retrouvez Demande De Conge, Solde De Conge, Demande d'absence et les autres libre-services dans Mon Espace.

  5. Cliquez sur Gestion (icône mallette) pour retrouver vos modules

    L’intégralité de l’interface de gestion revient immédiatement.

Ternois Distribution — le DRH pose ses propres congés d’étéExemple

Karim Belhadj gère les congés de toute l’entreprise et prend lui-même trois semaines en août. Il ne comprend pas pourquoi il ne trouve aucun formulaire de demande dans son menu habituel.

Sélecteur en haut à droite
cliquer sur « Salarié »
Écran
Mon Espace › Demande De Conge
Type
Congés payés
Du
04/08/2026
Au
22/08/2026
Jours ouvrés décomptés
15
Retour
cliquer sur « Gestion »

Résultat

En vue Salarié, la barre latérale se réduit à Tableau de bord et Mon Espace, et Karim retrouve le formulaire. Sa demande part dans la file de validation de son propre supérieur. Un clic sur Gestion lui rend l’intégralité de ses modules RH. Le sélecteur disparaît à la déconnexion, et la vue Gestion est toujours rétablie par défaut à la reconnexion.

La bascule masque des modules, elle n’en débloque jamais

Passer en vue Salarié ne retire aucun droit, et repasser en vue Gestion n’en accorde aucun : le choix est purement visuel et n’est pas mémorisé d’une session à l’autre. Vos vraies permissions restent celles de votre rôle et de vos sites, en permanence.

Les formulaires de demande sont volontairement masqués aux administrateurs

Ce qui se passe : un administrateur qui est aussi salarié cherche Demande d'absence, Demande de Télétravail ou Demande h.supp dans la rubrique Congés & Validations et ne les trouve pas — alors que les managers et les Responsables RH les voient. Pourquoi c’est déroutant : le profil le plus puissant de la plateforme voit moins d’entrées que les autres. Quoi faire : c’est un choix de conception, l’administrateur valide, il ne saisit pas pour lui-même depuis le menu de gestion. Basculez sur la vue Salarié pour retrouver ces formulaires dans Mon Espace.

Le sélecteur n’apparaît pas pour certains utilisateurs pourtant salariés

Ce qui se passe : un utilisateur possède une fiche salarié et un rôle personnalisé (par exemple Chef de service), mais aucun sélecteur ne s’affiche en haut à droite. Il reste bloqué sur le menu de gestion et ne peut pas poser ses congés depuis le web. Pourquoi c’est déroutant : rien ne distingue visuellement son cas de celui d’un collègue qui dispose du sélecteur. Quoi faire : le sélecteur n’apparaît que si l’utilisateur possède une fiche salarié et l’un de ces profils — administrateur, manager (nom de rôle contenant « manager »), ou ResponsableRH. Renommez le rôle personnalisé pour y inclure « manager », ou basculez l’utilisateur sur l’un des rôles système.

Les douze modules de la matrice de droits et leurs quatre actions

Chaque page de la barre latérale est rattachée à l’un des douze modules fonctionnels. Pour chaque rôle et chaque module, vous cochez quatre actions : Consulter, Ajouter, Modifier, Supprimer. C’est le droit Consulter qui commande l’affichage : décocher `Consulter` sur un module fait disparaître ses pages de la barre latérale de tous les porteurs du rôle.

AdministrationDroit d'accées

Les colonnes de la matrice

ModuleobligatoireListe — 12 valeurs

Les douze domaines fonctionnels : Absences et Sanctions, Pointage et Temps, Gestion Employés, Contrats et Avenants, Paie et Rémunération, Note de Frais, Demande de Congé, Gestion des Congés, Données de Base, Paramètres de Temps, Rapports et Statistiques, Administration.

Exemple : Gestion Employés

Consulter / Ajouter / Modifier / Supprimerobligatoire4 cases à cocher par module

Les quatre droits accordés au rôle sur le module. Consulter est structurant : sans lui, les pages du module n’apparaissent plus dans le menu, et les trois autres cases deviennent sans effet visible.

Exemple : Consulter et Modifier cochés, Ajouter et Supprimer décochés

* Champ obligatoire.

Module`Administrator``ResponsableRH``Manager``Employee`
Absences et SanctionsC A M SC A M SC A M SC
Pointage et TempsC A M SC A M SC A M SC
Gestion EmployésC A M SC A M SC A M
Contrats et AvenantsC A M SC A M SC AC
Paie et RémunérationC A M SC A MC
Note de FraisC A M SC A M SC A MC A
Demande de CongéC A M SC A M SC A M SC A
Gestion des CongésC A M SC A M SC A M SC A
Données de BaseC A M SC AC
Paramètres de TempsC A M SC AC A
Rapports et StatistiquesC A M SC AC
AdministrationC A M S
C = Consulter, A = Ajouter, M = Modifier, S = Supprimer, « — » = aucun droit. Ce sont les valeurs livrées à la création de votre espace : elles sont toutes modifiables depuis l’écran « Droit d'accées ».

Trois lectures utiles de ce tableau. Le module Administration n’est ouvert qu’à l’administrateur : c’est ce qui réserve la gestion des utilisateurs, des rôles et des paramètres généraux à ce seul profil. Le ResponsableRH gère les dossiers de bout en bout mais ne peut pas supprimer en paie. Le Manager consulte la paie sans jamais la modifier, et ne peut pas supprimer une fiche collaborateur.

La matrice ne pilote pas tout : les écrans de validation demandent davantage

Ce qui se passe : vous cochez toutes les cases d’un rôle, et certaines entrées n’apparaissent toujours pas. Pourquoi c’est déroutant : l’écran Droit d'accées a l’apparence d’un panneau de contrôle exhaustif, alors que les files de validation, le CET, les délégations et la rubrique Paiement réclament en plus d’être administrateur ou manager — c’est-à-dire du nom du rôle, que la matrice ne peut pas compenser. Quoi faire : réglez d’abord le rôle et son nom, et ne servez-vous de la matrice que pour affiner ce qui est réellement affinable.

Avant d’annoncer à un utilisateur que son accès est prêt

0/7
Pourquoi mon collègue voit-il une rubrique que je n’ai pas ?
Trois causes possibles, à vérifier dans cet ordre : votre rôle n’est pas le même (l’entrée dépend peut-être du fait d’être administrateur ou manager) ; votre matrice de droits n’a pas Consulter coché sur le module concerné ; ou vous comparez deux espaces qui n’ont pas le même pack. Le périmètre par site, lui, ne fait jamais disparaître une rubrique — il vide son contenu.
J’ai coché toutes les cases de mon Responsable RH et il ne voit toujours pas « Validation des absences ». Est-ce un bug ?
Non. Ces écrans exigent, en plus des droits cochés, d’être reconnu comme administrateur ou manager — ce que le rôle ResponsableRH n’est pas. Attribuez-lui le rôle Manager, ou un rôle personnalisé dont le nom contient « manager ».
Faut-il créer un second compte à notre DRH pour qu’il pose ses congés ?
Non, et c’est même à éviter. S’il possède une fiche salarié, le sélecteur Gestion / Salarié en haut à droite lui donne accès à Mon Espace sans déconnexion ni second compte.
Un salarié peut-il voir les absences de ses collègues ?
Non. L’écran Calendrier équipe, qui agrège les congés, missions et autorisations, est réservé aux administrateurs et aux managers. Un salarié ne dispose que de Tableau de bord et de Mon Espace, plus le pied de barre latérale.
Pourquoi l’entrée « Conge Géneral » n’apparaît pas alors qu’elle figure dans la grille de mon pack ?
Masquage volontaire : le congé général est une notion propre aux régimes hors Europe et n’a pas de sens réglementaire en France ni en Belgique. L’entrée est automatiquement retirée pour les sociétés françaises et belges. Aucune action n’est requise.
Un manager peut-il se voir attribuer plusieurs sites ?
Oui. Cochez autant de colonnes que nécessaire dans Droits d'accès par site : il verra les collaborateurs de tous les sites cochés. Seul l’administrateur bénéficie d’un accès à tous les sites sans case cochée, via la mention Accès global.