navis
← Retour au site

Sécurité

Comment Navis protège vos positions

Savoir où sont vos équipes est une information opérationnelle. Cette page décrit ce que nous protégeons, contre quoi, et par quels moyens. Elle est écrite pour être vérifiée, pas pour rassurer.

Contre quoi nous protégeons

Le scénario que nous traitons en priorité est celui du terrain : un appareil perdu, volé ou abandonné, verrouillé ou non. C'est la première question que pose un responsable opérationnel, et c'est celle qui a structuré nos choix.

Un système d'exploitation rooté ou jailbreaké est explicitement hors périmètre. Nous aurions pu ajouter une détection de root. Elle se contourne, et elle n'aurait rassuré que sur le papier.

Accès et identité

Personne ne crée de compte tout seul

L'inscription publique est désactivée au niveau du serveur d'authentification, pas seulement masquée dans l'interface. Toute création de compte passe par un chemin gardé : invitation par une personne déjà membre, ou provisioning à l'ouverture de votre organisation.

Double authentification

Le second facteur est un code TOTP, accompagné de codes de secours. Nous n'envoyons pas de code par SMS : le détournement de carte SIM est un vecteur d'attaque. Le TOTP a en plus l'avantage de fonctionner sans réseau, ce qui compte quand on est en fond de vallon.

Si un téléphone est perdu ou volé

Un Admin d'Organisation coupe la session côté serveur. Le jeton d'accès devient inutilisable immédiatement, sans rien attendre de l'appareil : ni qu'il soit rallumé, ni qu'il retrouve du réseau, ni qu'il soit récupéré.

Le jeton n'est jamais stocké en clair : il vit dans le trousseau matériel du système d'exploitation.

Ce qui est immédiat, c'est la perte d'accès, pas la disparition des données. L'effacement des données restées sur le téléphone est un ordre : un appareil hors réseau ne l'exécute qu'en revenant à portée.

Qui voit quoi

Chaque Organisation est isolée des autres. À l'intérieur, les droits reposent sur deux axes de rôles indépendants et non hiérarchiques : être Admin de votre Organisation ne donne aucun droit implicite sur une Opération.

Chaque point d'accès vérifie le droit côté serveur. Rien n'est déduit côté client, où l'on ne peut rien garantir. C'est vérifiable dans le code.

Enfin, le suivi de position ne s'active que pendant une Opération déclarée. Hors opération, il n'y a rien à voir, parce qu'il n'y a rien à collecter.

Chiffrement

Ce qui est chiffré, et par quel moyen :

Ce qui est protégé Comment
Tout le trafic réseau TLS, sur l'ensemble des échanges entre les applications et le serveur.
Le jeton de session sur l'appareil Chiffré dans le trousseau sécurisé du système, jamais en clair.
Les sauvegardes Chiffrées avant tout envoi, dans un dépôt situé hors du cluster, sans export en clair écrit sur disque. La procédure de restauration a été vérifiée en conditions réelles plutôt que supposée.

Navis n'est pas chiffré de bout en bout, et nous ne l'annoncerons jamais ainsi. Un service qui affiche vos équipes sur une carte partagée, calcule des itinéraires et produit un journal d'opération doit lire ces données pour fonctionner. Prétendre le contraire serait faux et vérifiable.

Hébergement et sous-traitants

Les serveurs sont chez OVHcloud, en France. Nous n'utilisons aucun sous-traitant américain, même sur une région européenne : le CLOUD Act permet à une autorité américaine de solliciter une société de droit américain quel que soit le lieu de stockage. La région ne suffit pas, c'est la nationalité du prestataire qui compte.

Sous-traitant Rôle Localisation
OVHcloud Hébergement du service et des sauvegardes chiffrées. France
Sentry Rapports d'erreur uniquement. Pas de tracing, pas de profiling, sendDefaultPii: false, et un point de nettoyage unique qui retire structurellement en-têtes, cookies et données personnelles. Région UE

Cartographie, calcul d'itinéraires, messagerie et notifications sont opérés par Navis. Dans les applications : pas de cartographie tierce, pas d'outil de mesure d'audience, pas de SDK publicitaire.

En auto-hébergement, Sentry est strictement optionnel : sans clé fournie par vous, rien ne part de votre instance.

Traçabilité

Le Journal d'une Opération est immuable : aucune route de modification ni de suppression n'existe, pour aucun rôle, y compris le nôtre. Ce n'est pas une permission qu'on a retirée, c'est du code qui n'a pas été écrit.

Le registre d'audit de la plateforme est en ajout seul. C'est un registre de reddition de comptes : il sert à répondre à « qui a fait quoi », y compris quand la réponse nous concerne.

Sortir de Navis

La suppression de compte est en libre-service dans les deux applications : immédiate, irréversible, avec anonymisation immédiate de l'historique. Vous n'avez pas à nous écrire ni à attendre une validation.

Elle est refusée dans un seul cas : si vous êtes le dernier Admin d'une Organisation qui compte encore des membres, pour ne pas laisser une organisation sans administrateur.

Le modèle économique est l'abonnement, pas la donnée. Vos traces ne sont ni exploitées, ni partagées, ni utilisées pour entraîner quoi que ce soit. Pour les organisations qui l'exigent, Navis s'installe sur votre propre infrastructure, y compris sur un réseau totalement isolé : hébergement, sauvegardes et purges restent alors entre vos mains.

Ce que nous pouvons nommer côté RGPD

Nous ne nous présentons pas comme « certifiés conformes » : cela n'existe pas. Nous pouvons en revanche nommer ce qui est tenu : une base légale tranchée et documentée, une analyse d'impact rédigée, un registre des traitements, et une durée de conservation décidée et écrite. Une demande d'accès ou de rectification est traitée dans le délai légal de trente jours.

Le détail des traitements, des durées et de vos droits figure dans la politique de confidentialité et la page RGPD.

Le dossier de sécurité est versionné avec le code

Il vit dans le dépôt, avec le code. Conséquence directe : il ne peut pas dériver de la réalité comme dérive une plaquette maintenue séparément.

Il contient le modèle de menace complet, ce qu'il couvre, ce qu'il ne couvre pas, et les écarts que nous connaissons avec leur échéance de traitement. Nous le remettons sur demande.

Pour le recevoir, ou pour toute question de sécurité : hello@navis.earth.

Security

How Navis protects your positions

Knowing where your teams are is operational intelligence. This page sets out what we protect, what against, and by what means. It is written to be checked, not to reassure.

What we protect against

The scenario we treat first is the field one: a device lost, stolen or left behind, locked or not. It is the first question an operations lead asks, and it is the one that shaped our choices.

A rooted or jailbroken operating system is explicitly out of scope. We could have added root detection. It can be worked around, and it would only have reassured on paper.

Access and identity

Nobody creates an account on their own

Public sign-up is disabled at the authentication server, not merely hidden in the interface. Every account is created through a guarded path: an invitation from an existing member, or provisioning when your organisation is opened.

Two-factor authentication

The second factor is a TOTP code, with backup codes. We do not send codes over SMS: SIM swapping is an attack path. TOTP also has the advantage of working with no network at all, which matters at the bottom of a valley.

If a phone is lost or stolen

An Organisation Admin kills the session server-side. The access token becomes unusable immediately, with nothing to wait for from the device: not for it to be switched on, not for it to find a network, not for it to be recovered.

The token is never stored in the clear: it lives in the operating system's hardware keychain.

What is immediate is the loss of access, not the disappearance of the data. Wiping the data left on the phone is an order: a device with no network only carries it out on coming back into range.

Who sees what

Each Organisation is isolated from the others. Inside it, rights rest on two independent, non-hierarchical role axes: being an Admin of your Organisation grants no implicit right over an Operation.

Every access point checks the right server-side. Nothing is inferred on the client, where nothing can be guaranteed. It is verifiable in the code.

Finally, position tracking runs only during a declared Operation. Outside an operation there is nothing to see, because there is nothing to collect.

Encryption

What is encrypted, and by what means:

What is protected How
All network traffic TLS, across every exchange between the apps and the server.
The session token on the device Encrypted in the operating system's secure keychain, never in the clear.
Backups Encrypted before they are sent anywhere, into a repository held outside the cluster, with no clear-text dump written to disk. The restore procedure has been verified for real rather than assumed.

Navis is not end-to-end encrypted, and we will never advertise it as such. A service that shows your teams on a shared map, computes routes and produces an operation log has to read that data to work at all. Claiming otherwise would be false and checkable.

Hosting and subprocessors

Servers run on OVHcloud, in France. We use no US subprocessor, not even on a European region: the CLOUD Act lets a US authority reach a US-incorporated company whatever the storage location. The region is not enough; what counts is the provider's nationality.

Subprocessor Role Location
OVHcloud Hosting of the service and of the encrypted backups. France
Sentry Error reports only. No tracing, no profiling, sendDefaultPii: false, and a single scrubbing point that structurally strips headers, cookies and personal data. EU region

Maps, routing, messaging and notifications are all operated by Navis. Inside the apps: no third-party maps, no analytics tool, no advertising SDK.

Self-hosted, Sentry is strictly opt-in: with no key supplied by you, nothing leaves your instance.

Traceability

The log of an Operation is immutable: no edit route and no delete route exists, for any role, including ours. This is not a permission we withdrew, it is code that was never written.

The platform audit trail is append-only. It is an accountability record: it exists to answer "who did what", including when the answer concerns us.

Leaving Navis

Account deletion is self-service in both apps: immediate, irreversible, with immediate anonymisation of the history. You do not have to write to us or wait for approval.

It is refused in one case only: if you are the last Admin of an Organisation that still has members, so that no organisation is left without an administrator.

The business model is the subscription, not the data. Your tracks are never mined, shared, or used to train anything. For organisations that require it, Navis installs on your own infrastructure, including a fully isolated network: hosting, backups and purges then stay in your hands.

What we can name on GDPR

We do not present ourselves as "certified compliant": no such thing exists. What we can name is what is actually kept: a settled and documented legal basis, a written impact assessment, a processing register, and a retention window decided and written down. An access or rectification request is handled within the legal thirty-day window.

The detail of processing, retention and your rights is in the privacy policy and on the GDPR page.

The security dossier is versioned with the code

It lives in the repository, with the code. Direct consequence: it cannot drift away from reality the way a separately maintained brochure drifts.

It carries the full threat model, what it covers, what it does not, and the gaps we know about along with when we intend to close them. We hand it over on request.

To receive it, or for any security question: hello@navis.earth.

Confidentialité Conditions Suppression des données RGPD Mentions légales À propos
© 2026 Navis.