Politique de confidentialité
Politique de confidentialité — NavisField
Dernière mise à jour : 10 août 2026
Cette politique décrit les données collectées par l'application NavisField (« Navis », « l'application »), éditée par Navis, et la manière dont elles sont traitées, transmises et conservées.
Qui est responsable de vos données. NavisField se déploie de deux façons. Dans le modèle auto-hébergé (le cas le plus courant), le responsable de traitement est l'Organisation qui déploie l'instance et vous engage sur une Opération — pas Navis. Sur le palier cloud managé (hébergé par Navis), Navis agit comme sous-traitant de l'Organisation cliente, sous contrat (RGPD art. 28). Pour exercer vos droits, adressez-vous d'abord à votre Organisation ; à défaut, contactez Navis (voir §5).
1. Données collectées
1.1 Données de localisation
L'application collecte la position précise de l'appareil (GPS), y compris en arrière-plan lorsque vous êtes engagé sur une Opération :
-
Autorisations Android utilisées :
ACCESS_FINE_LOCATION,ACCESS_BACKGROUND_LOCATION,FOREGROUND_SERVICE_LOCATION. - Données dérivées capturées avec chaque relevé de position : cap (heading), vitesse, et niveau de batterie de l'appareil.
- Fréquence : en continu pendant que vous êtes affecté à un Moyen (Asset) au sein d'une Opération active.
-
Transmission : chaque relevé est envoyé au serveur backend de l'opérateur Navis
(auto-hébergé ou
api.navis.earthselon le déploiement) pour affichage en temps réel sur la carte du coordinateur. Aucun tiers ne reçoit cette donnée de localisation. - Base légale : intérêt légitime (RGPD art. 6(1)(f)) — la coordination en temps réel de la sécurité et de l'efficacité d'intervenants engagés sur une Opération active. La collecte est limitée à la durée de l'affectation à un Moyen et peut être interrompue à tout moment (mise en pause / désaffectation). Une analyse d'impact (AIPD) a été réalisée. Vous disposez d'un droit d'opposition — voir la page RGPD — vos droits.
1.2 Données de compte
- Email, nom, photo de profil, et état de l'authentification à deux facteurs (2FA), utilisés pour l'authentification.
- Le jeton de session est stocké de façon chiffrée dans le trousseau sécurisé du système d'exploitation (Keychain iOS / Keystore Android), jamais en texte brut.
1.3 Messages
Les messages que vous envoyez au coordinateur depuis le terrain (messagerie montante) sont transmis au serveur backend de l'opérateur et visibles par les responsables de l'Opération concernée. Leur contenu est libre : n'y faites pas figurer d'informations que vous ne souhaitez pas partager avec le coordinateur.
1.4 Rapports de plantage
Cette collecte concerne uniquement l'application mobile NavisField ; l'application web de poste de commandement n'embarque aucun SDK de ce type.
- Nature : en cas de plantage (erreur JavaScript ou native), l'application émet un rapport contenant la trace d'exécution et le contexte technique attaché automatiquement par le SDK : modèle de l'appareil, version du système d'exploitation, version de l'application.
- Pas d'analytics : aucune mesure d'audience, aucun suivi de parcours, aucun profil comportemental. L'échantillonnage des traces de performance est fixé à zéro — seuls les plantages sont remontés.
- Environnement : la remontée est désactivée en développement ; l'application n'émet de rapport qu'en production.
- Identification : un identifiant interne pseudonyme est attaché aux rapports. Ni e-mail, ni nom n'y figurent ; le rapprochement avec une personne n'est possible que via la base de l'opérateur.
- Prestataire : les rapports sont traités par Sentry, sur une infrastructure située aux États-Unis — un sous-traitant supplémentaire et un transfert hors Union européenne (voir §2).
1.5 Notifications push
Pour vous remettre les notifications opérationnelles (affectation à un Moyen, envoi vers une destination, changement de statut ou d'équipe), l'application enregistre, par utilisateur et par appareil : l'adresse de notification de l'appareil (jeton Apple sur iOS, URL de point de terminaison sur Android), la plateforme, la version du système, la version de l'application et le modèle de l'appareil.
- Deux chemins de remise distincts selon la plateforme : iOS, via le service Apple Push Notification service (APNs) — un tiers (voir §2) ; Android, via un serveur de remise auto-hébergé par l'opérateur, sans aucun tiers ni service Google.
- Contenu : le contenu transmis dans la notification est volontairement catégoriel (le type d'événement). Il ne contient aucune donnée nominative, aucun nom de lieu, de Moyen ni de personne ; le contenu réel n'est chargé qu'à l'ouverture de l'application.
- Durée de vie : l'adresse enregistrée est supprimée dès qu'elle est rejetée par le service de remise, et à votre déconnexion.
1.6 Retours d'expérience
Lorsque vous envoyez volontairement un retour depuis l'application (signalement de bug, suggestion, autre), sont transmis au serveur de l'opérateur, avec votre message : la version de l'application, l'écran concerné et un contexte d'appareil — modèle de l'appareil, système et sa version, ainsi qu'un identifiant d'appareil persistant — afin de reproduire le problème signalé. Aucun tiers n'en est destinataire.
1.7 Ce qui n'est pas collecté
NavisField ne collecte aucune des données suivantes : accès à l'appareil photo, au microphone, aux contacts, au stockage, au Bluetooth, ni l'identifiant publicitaire. Aucun SDK d'analytics ou de mesure d'audience n'est intégré (ni Firebase Analytics, Amplitude, Mixpanel, ou Segment) : le seul SDK tiers présent est Sentry, limité aux rapports de plantage décrits en 1.4, sans analytics ni suivi de parcours. Aucune donnée n'est vendue ni utilisée à des fins publicitaires.
2. Tiers impliqués
-
Tuiles cartographiques : servies par
https://tiles.openfreemap.org, un fournisseur public tiers — cela expose l'adresse IP de l'appareil et la zone géographique affichée à ce fournisseur, mais pas les positions des intervenants. Il s'agit d'une configuration par défaut temporaire, en attente d'un serveur de tuiles auto-hébergé. - Rapports de plantage (Sentry) : les rapports de plantage de l'application mobile (voir §1.4) sont transmis à Sentry, dont l'infrastructure d'ingestion est située aux États-Unis. Il s'agit donc d'un sous-traitant supplémentaire et d'un transfert de données hors Union européenne. Ces rapports contiennent le contexte technique de l'appareil et un identifiant pseudonyme, mais ni e-mail ni nom.
- Notifications push sur iOS (Apple) : la remise des notifications push sur iOS passe par le service Apple Push Notification service (APNs), opéré par Apple — un tiers. Sur Android, la remise est assurée par un serveur auto-hébergé par l'opérateur, sans aucun tiers ni service Google (voir §1.5).
- Toutes les autres données (position, compte, messagerie, retours d'expérience) transitent uniquement vers le serveur backend propre à l'opérateur Navis de l'Organisation concernée — jamais vers un tiers.
- Sur le palier cloud managé, l'infrastructure est hébergée chez OVHcloud, un hébergeur français/européen (voir les mentions légales).
3. Conservation des données
- Position et changements d'affectation (Historique) : conservés nominativement pendant la durée de l'Opération, puis pendant une fenêtre configurable par l'Organisation (6 mois par défaut après la clôture de l'Opération), avant anonymisation automatique (les identifiants personnels sont retirés ; rôle, équipe et position sont conservés à des fins statistiques).
- Journal opérationnel : les entrées de narration rédigées manuellement par un coordinateur restent nominatives indéfiniment, pour leur valeur d'audit. Les entrées système suivent le même régime de rétention que l'Historique.
- Compte utilisateur (email, nom, identifiants de connexion) : conservé tant que le compte existe. Voir la procédure de suppression de compte.
4. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par le RGPD. Le détail de ces droits, de la base légale et de leur exercice figure sur la page RGPD — vos droits. Pour demander la suppression de votre compte, voir Suppression de compte et de données.
5. Contact
Pour toute question relative à cette politique, contactez d'abord l'Organisation qui vous a engagé. Vous pouvez aussi écrire à l'éditeur : hello@navis.earth.
Privacy Policy
Privacy Policy — NavisField
Last updated: 10 August 2026
This policy describes the data collected by the NavisField application ("Navis", "the app"), published by Navis, and how it is processed, transmitted, and retained.
Who is responsible for your data. NavisField is deployed in two ways. In the self-hosted model (the most common case), the data controller is the Organization that deploys the instance and engages you on an Operation — not Navis. On the managed cloud tier (hosted by Navis), Navis acts as a processor for the client Organization, under contract (GDPR art. 28). To exercise your rights, contact your Organization first; failing that, contact Navis (see §5).
1. Data collected
1.1 Location data
The app collects the device's precise location (GPS), including in the background while you are engaged on an Operation:
-
Android permissions used:
ACCESS_FINE_LOCATION,ACCESS_BACKGROUND_LOCATION,FOREGROUND_SERVICE_LOCATION. - Derived data captured with each position report: heading, speed, and the device's battery level.
- Frequency: continuously while you are assigned to an Asset within an active Operation.
-
Transmission: each report is sent to the Navis operator's backend server
(self-hosted or
api.navis.earthdepending on the deployment) for real-time display on the coordinator's map. No third party receives this location data. - Legal basis: legitimate interest (GDPR art. 6(1)(f)) — real-time coordination of the safety and effectiveness of responders engaged on an active Operation. Collection is limited to the duration of an Asset assignment and can be stopped at any time (pause / unassign). A data protection impact assessment (DPIA) has been carried out. You have a right to object — see the GDPR — your rights page.
1.2 Account data
- Email, name, profile picture, and two-factor authentication (2FA) status, used for authentication.
- The session token is stored encrypted in the operating system's secure keystore (iOS Keychain / Android Keystore), never in plain text.
1.3 Messages
Messages you send to the coordinator from the field (upstream messaging) are transmitted to the operator's backend server and visible to the managers of the relevant Operation. Their content is free-form: do not include information you do not wish to share with the coordinator.
1.4 Crash reports
This collection concerns the NavisField mobile app only; the command-post web application embeds no SDK of this kind.
- Nature: on a crash (JavaScript or native error), the app emits a report containing the stack trace and the technical context attached automatically by the SDK: device model, operating system version, application version.
- No analytics: no audience measurement, no journey tracking, no behavioural profiling. Performance-trace sampling is set to zero — only crashes are reported.
- Environment: reporting is disabled in development; the app emits reports only in production.
- Identification: a pseudonymous internal identifier is attached to reports. No email, no name is included; linking a report to a person is only possible via the operator's database.
- Provider: reports are processed by Sentry, on infrastructure located in the United States — an additional processor and a transfer outside the European Union (see §2).
1.5 Push notifications
To deliver operational notifications (assignment to an Asset, dispatch to a destination, status or team change), the app registers, per user and per device: the device's notification address (Apple token on iOS, endpoint URL on Android), the platform, the OS version, the application version, and the device model.
- Two distinct delivery paths depending on the platform: iOS, via the Apple Push Notification service (APNs) — a third party (see §2); Android, via a delivery server self-hosted by the operator, with no third party and no Google service.
- Content: the content carried in the notification is deliberately categorical (the event type). It contains no identifying data, no place, Asset, or person name; the actual content is loaded only when the app is opened.
- Lifetime: the registered address is deleted as soon as it is rejected by the delivery service, and when you log out.
1.6 Feedback
When you voluntarily send feedback from the app (bug report, suggestion, other), the following is transmitted to the operator's server along with your message: the application version, the screen concerned, and a device context — device model, operating system and its version, and a persistent device identifier — in order to reproduce the reported issue. No third party receives it.
1.7 What is not collected
NavisField collects none of the following: access to the camera, microphone, contacts, storage, Bluetooth, or the advertising identifier. No analytics or audience-measurement SDK is integrated (no Firebase Analytics, Amplitude, Mixpanel, or Segment): the only third-party SDK present is Sentry, limited to the crash reports described in 1.4, with no analytics or journey tracking. No data is sold or used for advertising.
2. Third parties involved
-
Map tiles: served by
https://tiles.openfreemap.org, a public third-party provider — this exposes the device's IP address and the displayed geographic area to that provider, but not responders' positions. This is a temporary default configuration, pending a self-hosted tile server. - Crash reports (Sentry): crash reports from the mobile app (see §1.4) are sent to Sentry, whose ingestion infrastructure is located in the United States. This is therefore an additional processor and a transfer of data outside the European Union. These reports contain the device's technical context and a pseudonymous identifier, but no email and no name.
- Push notifications on iOS (Apple): delivery of push notifications on iOS goes through the Apple Push Notification service (APNs), operated by Apple — a third party. On Android, delivery is handled by a server self-hosted by the operator, with no third party and no Google service (see §1.5).
- All other data (position, account, messaging, feedback) travels only to the backend server belonging to the relevant Organization's Navis operator — never to a third party.
- On the managed cloud tier, the infrastructure is hosted at OVHcloud, a French/European host (see the legal notice).
3. Data retention
- Position and assignment changes (History): kept in identifiable form for the duration of the Operation, then for a window configurable per Organization (6 months by default after the Operation closes), before automatic anonymization (personal identifiers removed; role, team, and position kept for statistics).
- Operational journal: narration entries written manually by a coordinator remain identifiable indefinitely, for their audit value. System entries follow the same retention regime as History.
- User account (email, name, login credentials): kept as long as the account exists. See the account deletion procedure.
4. Your rights
You have the rights of access, rectification, erasure, restriction, objection, and portability provided by the GDPR. The details of these rights, the legal basis, and how to exercise them are on the GDPR — your rights page. To request deletion of your account, see Account & data deletion.
5. Contact
For any question about this policy, contact first the Organization that engaged you. You may also write to the publisher: hello@navis.earth.