RGPD — vos droits
Protection des données (RGPD)
Dernière mise à jour : 4 août 2026
Cette page explique la base légale du traitement des données de position dans NavisField, les droits dont vous disposez, et le résumé de l'analyse d'impact menée sur ce traitement.
Qui est responsable de traitement. Dans le modèle auto-hébergé (cas de référence), le responsable de traitement est l'Organisation qui déploie l'instance et vous engage sur une Opération. Navis, en tant qu'éditeur, fournit l'outil, la posture de conformité par défaut et les mécanismes (information horodatée, rétention automatisée). Sur le palier cloud managé, Navis agit comme sous-traitant (RGPD art. 28).
1. Base légale du suivi de position
Le suivi de position (GPS, y compris en arrière-plan) repose sur l'intérêt légitime (RGPD art. 6(1)(f)) : la coordination en temps réel de la sécurité et de l'efficacité d'intervenants engagés sur une Opération active.
Le consentement (art. 6(1)(a)) n'est pas retenu comme base : conformément à la doctrine CNIL sur la géolocalisation professionnelle, le consentement est fragile dès lors qu'une personne ne peut pas refuser sans conséquence pendant un engagement opérationnel actif — il n'est alors pas « librement donné » au sens de l'art. 4(11).
En contrepartie, le produit fournit une information transparente et horodatée (notice art. 13 présentée et acquittée à l'onboarding), et non un mécanisme de consentement révocable. La maîtrise reste assurée : vous pouvez interrompre la collecte à tout moment (mise en pause, désaffectation, fin d'engagement sur l'Opération).
2. Finalités et minimisation
- Finalité principale : localiser chaque Moyen sur une carte tactique, détecter un intervenant isolé ou immobile, router et affecter des Moyens.
- Finalité secondaire : rejeu et analyse post-opération, puis statistiques d'engagement après anonymisation.
- Exclusions explicites : aucun profilage, aucune évaluation de productivité individuelle, aucune publicité, aucune revente, aucun SDK analytics/crash.
- Minimisation : la position n'est collectée que pendant que vous êtes affecté à un Moyen sur une Opération active, et la collecte est interruptible à tout moment.
3. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie des données vous concernant.
- Droit de rectification — corriger des données inexactes.
- Droit d'effacement — voir la procédure de suppression de compte (et les limites liées à la rétention de l'Historique et du Journal).
- Droit à la limitation du traitement dans les cas prévus par la loi.
- Droit d'opposition — spécifique à l'intérêt légitime : matérialisé par la mise en pause / désaffectation qui stoppe la collecte, et par une demande adressée au responsable de traitement.
- Droit à la portabilité de vos données dans un format structuré.
Pour exercer ces droits, adressez-vous d'abord à l'Organisation qui vous a engagé (responsable de traitement). À défaut, ou pour le palier cloud managé, écrivez à hello@navis.earth. Vous avez également le droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr) ou de l'autorité de contrôle de votre pays.
4. Analyse d'impact (AIPD / DPIA)
Le suivi systématique de personnes avec géolocalisation en arrière-plan figure parmi les traitements pour lesquels une analyse d'impact relative à la protection des données est obligatoire (RGPD art. 35). Une AIPD a été rédigée. En voici les principales garanties :
| Risque | Mesures principales |
|---|---|
| Accès illégitime aux données | Transport HTTPS ; lecture réservée aux membres de l'Opération ; jeton de session chiffré au repos ; 2FA TOTP disponible ; anonymisation automatique bornant la fenêtre nominative. |
| Modification non désirée | Écritures serveur authentifiées et contrôlées par rôle ; Journal immuable pour les événements métier ; horodatage serveur. |
| Disparition des données | Persistance en base ; report de position résilient côté mobile (file d'attente et réémission) limitant la perte de trames. |
Réserve. L'AIPD est un document structurant fourni par l'éditeur ; elle ne constitue pas un avis juridique. Chaque responsable de traitement doit se l'approprier, la compléter avec son contexte propre (finalités précises, DPO, mesures organisationnelles) et la faire valider par un DPO / conseil juridique avant tout déploiement réel avec de vrais intervenants trackés.
5. Contact
Pour toute question relative à la protection de vos données, contactez le responsable de traitement (votre Organisation) ou, à défaut, l'éditeur à hello@navis.earth.
GDPR — your rights
Data protection (GDPR)
Last updated: 4 August 2026
This page explains the legal basis for processing location data in NavisField, the rights you have, and a summary of the impact assessment carried out on that processing.
Who the data controller is. In the self-hosted model (the reference case), the data controller is the Organization that deploys the instance and engages you on an Operation. Navis, as the publisher, provides the tool, the default compliance posture, and the mechanisms (timestamped information, automated retention). On the managed cloud tier, Navis acts as a processor (GDPR art. 28).
1. Legal basis for position tracking
Position tracking (GPS, including in the background) relies on legitimate interest (GDPR art. 6(1)(f)): the real-time coordination of the safety and effectiveness of responders engaged on an active Operation.
Consent (art. 6(1)(a)) is not used as the basis: in line with the French CNIL's doctrine on workplace geolocation, consent is fragile where a person cannot refuse without consequence during an active operational engagement — it is then not "freely given" within the meaning of art. 4(11).
In exchange, the product provides transparent, timestamped information (an art. 13 notice presented and acknowledged at onboarding), rather than a revocable consent mechanism. You keep control: you can stop collection at any time (pause, unassign, end your engagement on the Operation).
2. Purposes and minimization
- Primary purpose: locate each Asset on a tactical map, detect an isolated or motionless responder, route and assign Assets.
- Secondary purpose: post-operation replay and analysis, then engagement statistics after anonymization.
- Explicit exclusions: no profiling, no individual productivity assessment, no advertising, no resale, no analytics/crash SDK.
- Minimization: position is collected only while you are assigned to an Asset on an active Operation, and collection can be interrupted at any time.
3. Your rights
Under the GDPR, you have the following rights:
- Right of access — obtain a copy of the data concerning you.
- Right to rectification — correct inaccurate data.
- Right to erasure — see the account deletion procedure (and the limits tied to the retention of History and the Journal).
- Right to restriction of processing in the cases provided by law.
- Right to object — specific to legitimate interest: realized through the pause / unassign action that stops collection, and through a request to the data controller.
- Right to portability of your data in a structured format.
To exercise these rights, contact first the Organization that engaged you (the data controller). Failing that, or for the managed cloud tier, write to hello@navis.earth. You also have the right to lodge a complaint with the French CNIL (www.cnil.fr) or the supervisory authority of your country.
4. Impact assessment (DPIA)
Systematic tracking of individuals with background geolocation is among the processing activities for which a data protection impact assessment is mandatory (GDPR art. 35). A DPIA has been written. Its main safeguards are:
| Risk | Main measures |
|---|---|
| Illegitimate access to data | HTTPS transport; read access restricted to Operation members; session token encrypted at rest; TOTP 2FA available; automatic anonymization bounding the identifiable window. |
| Unwanted modification | Authenticated, role-gated server writes; immutable Journal for business events; server-side timestamping. |
| Data loss | Database persistence; resilient position reporting on mobile (queue and retry) limiting frame loss. |
Reservation. The DPIA is a structuring document provided by the publisher; it does not constitute legal advice. Each data controller must take ownership of it, complete it with their own context (precise purposes, DPO, organizational measures), and have it validated by a DPO / legal counsel before any real deployment with actual tracked responders.
5. Contact
For any question about the protection of your data, contact the data controller (your Organization) or, failing that, the publisher at hello@navis.earth.