Politique de confidentialité
Ce que Tibius WiFi collecte, ce que le site enregistre, et pourquoi les fichiers ouverts dans l'éditeur de profils ne quittent jamais votre navigateur.
En une phrase
Vos mesures Wi-Fi ne quittent jamais votre appareil. Une seule chose peut partir, et seulement si vous appuyez sur le bouton qui le fait : un profil que vous décidez de publier — c'est-à-dire des règles et un nom, jamais un relevé. Il n'y a ni compte, ni cookie, ni télémétrie dans l'application ; le site, lui, compte ses visites avec Tibius Stats, sans cookie et sans conserver votre adresse IP (point 2). Consulter ce site suppose évidemment de le demander à son hébergeur, qui en tient un journal technique comme tout serveur Web.
1. Qui publie Tibius WiFi
Tibius WiFi — un projet de Jonathan Estevez, au sein de l'écosystème Tibius.
Je suis Jonathan Estevez, l'auteur de Tibius WiFi. « Tibius » est le nom sous lequel je publie une partie de mes projets : un pseudonyme, pas une société — il n'y a derrière Tibius WiFi ni organisation, ni structure commerciale. C'est donc à moi, et à personne d'autre, que se rapporte tout ce que cette page décrit.
C'est aussi pourquoi elle est courte : sans compte, et avec une mesure d'audience qui ne garde ni cookie ni adresse IP, je n'ai presque aucun traitement de données à décrire.
2. Ce site
Les pages que vous lisez sont des fichiers statiques : elles n'exécutent aucun code côté serveur et, hormis la mesure d'audience décrite ci-dessous, n'enregistrent rien vous concernant. Le site héberge par ailleurs un service de partage de profils, décrit au point 4 ; il ne concerne aucune de ces pages.
- Aucun cookie n'est déposé, et rien n'est stocké dans votre navigateur.
- Une mesure d'audience, et une seule : Tibius Stats. C'est un
service que j'ai écrit et que j'exploite moi-même, hébergé chez le même hébergeur que
ce site (Infomaniak) ; ce n'est ni un
service tiers, ni un service publicitaire. Les pages de présentation — accueil,
fonctionnalités, documentation, aide, confidentialité, version — chargent son script
depuis
stats.tibius.be. Il signale une page vue : l'adresse de la page, sans ses paramètres ni son fragment, son titre, et le site d'où vous venez, réduit à son nom de domaine. - Votre adresse IP n'est pas conservée. Le temps de la requête, elle sert à déduire le pays, la région, la ville et l'opérateur réseau — sur le serveur de Stats, sans rien envoyer ailleurs — et à calculer une empreinte qui regroupe les pages d'une même visite ; puis elle est oubliée. Cette empreinte ne permet pas de retrouver l'adresse et change toutes les 24 heures (30 jours pour celle qui reconnaît un visiteur revenant). Du navigateur ne sont retenus que sa famille, son système et le type d'appareil, sans version.
- Le détail est effacé après 30 jours. Ne restent ensuite que des totaux par jour, qui ne décrivent personne ; ceux par région et par ville sont eux-mêmes effacés après 365 jours.
- Ni l'éditeur de profils, ni le convertisseur, ni les pages de partage ne chargent Tibius Stats. L'application Android ne mesure toujours rien (point 5).
- Aucune autre ressource externe : polices, images et feuilles de style sont servies par le site lui-même, et la politique de sécurité des pages mesurées n'autorise de script et de connexion que vers Tibius Stats. Aucune page ne provoque d'autre requête vers un autre domaine.
- Aucun formulaire n'est soumis : les champs de l'éditeur de profils (section 3) restent dans votre navigateur, et la politique de sécurité de la page interdit toute soumission.
Comme tout serveur Web, l'hébergeur peut conserver des journaux techniques d'accès (adresse IP, horodatage, ressource demandée) à des fins de fonctionnement et de sécurité. Ces journaux ne sont pas exploités à des fins de suivi et ne sont rapprochés d'aucune autre information.
Le convertisseur d'inventaire
Le convertisseur lit un inventaire d'équipements — des adresses MAC, des noms et des emplacements de points d'accès — et le transforme dans votre navigateur. Le fichier n'est jamais envoyé au site ni à personne : la politique de sécurité de la page interdit au navigateur toute connexion sortante, le code servi ne contient aucun moyen d'en établir une, et rien n'est enregistré, ni sur le serveur ni dans le navigateur. Recharger ou fermer la page efface tout. Les journaux techniques ci-dessus enregistrent le chargement de la page, jamais le contenu d'un fichier.
3. L'éditeur de profils
C'est le point qui compte le plus, parce qu'il traite des fichiers que vous ouvrez.
Un profil ouvert dans l'éditeur n'est jamais transmis, ni au site, ni à un service tiers. La lecture du fichier, sa validation, sa mise en forme et la production du fichier exporté ont lieu entièrement dans votre navigateur.
Deux versions, deux garanties différentes
Le fichier unique à télécharger reste entièrement hors ligne. Sa politique de
sécurité interdit au navigateur toute connexion sortante :
connect-src 'none'. Il ne contient tout simplement pas le code qui permettrait de
publier — ce n'est pas une option désactivée, c'est une absence. Un fichier reçu par courriel
ne peut donc rien envoyer nulle part.
L'éditeur en ligne, lui, peut publier un profil — et uniquement cela. Sa politique n'autorise les connexions que vers ce site, et la seule requête qu'il émette est celle qui envoie un profil quand vous cliquez sur « Partager ce profil » et confirmez. Ouvrir, modifier, valider et exporter un profil ne provoquent aucune requête.
Concrètement, dans les deux versions :
- aucune mesure d'audience, aucun traceur, aucune journalisation externe — Tibius Stats n'y est pas chargé ;
- aucun
XMLHttpRequest, aucuneval; - aucune ressource distante — l'éditeur fonctionne hors ligne une fois la page chargée ;
- aucun envoi automatique : ni au chargement, ni pendant l'édition, ni à l'export.
Ces propriétés sont vérifiées par les tests du projet, qui analysent le code source plutôt que de faire confiance à la relecture, et par un essai automatisé qui ouvre l'outil dans un vrai navigateur et exige qu'une tentative de connexion sortante soit refusée.
L'éditeur ne conserve rien non plus dans votre navigateur : ni cookie, ni stockage local. Fermer l'onglet sans exporter perd le travail en cours — c'est la contrepartie assumée de ne rien enregistrer nulle part. C'est aussi la raison pour laquelle publier un profil impose le téléchargement d'un fichier de récupération : l'éditeur n'a nulle part où garder la clé qui permettra plus tard de mettre à jour ou de révoquer le partage.
L'éditeur est également distribuable en fichier unique, à ouvrir depuis votre disque. Il se comporte alors exactement de la même façon, sans même un serveur en face.
4. Le partage de profils
Ce site sait désormais héberger un profil et le rendre consultable à une
adresse de la forme /p/…. Un profil n'y arrive que si quelqu'un a
explicitement demandé de le publier : rien n'est envoyé
automatiquement, jamais.
Ce qui est stocké, et pourquoi
| Donnée | Pourquoi |
|---|---|
| Le fichier de profil publié, tel quel | C'est l'objet du partage : c'est ce fichier qui est proposé au téléchargement |
| Nom, description, type, version du format et du référentiel, nombre de règles | Afficher la fiche sans avoir à relire le fichier à chaque visite |
| Empreintes des deux clés d'accès, taille, dates, état, expiration éventuelle | Retrouver le partage, vérifier les droits, l'expirer, le révoquer |
| Empreinte du mot de passe, s'il y en a un | Vérifier une saisie sans jamais conserver le mot de passe |
Aucun compte n'est créé, aucune adresse de courriel n'est demandée, aucune identité n'est enregistrée. Le service ne sait pas qui publie, ni qui consulte.
Comment l'accès est protégé
- L'adresse est le secret. Elle contient une valeur tirée au hasard sur 128 bits : elle ne se devine pas, et le service n'offre aucun moyen de lister ou de rechercher les partages. Qui possède l'adresse peut consulter ; qui ne l'a pas ne peut rien atteindre.
- Un mot de passe peut être ajouté par le propriétaire du partage. Il protège la consultation et le téléchargement. Il n'est jamais stocké : seule une empreinte Argon2id l'est, et elle ne permet pas de le retrouver. Ce mot de passe n'est pas celui d'un réseau Wi-Fi.
- La clé qui permet de gérer un partage — le mettre à jour, le révoquer — est distincte de l'adresse publique, n'apparaît dans aucune URL, et n'est pas conservée en clair : le serveur n'en garde qu'une empreinte, et ne peut donc pas la redonner.
- Les pages de partage ne sont ni indexées, ni mises en cache, et n'emportent l'adresse vers aucun site tiers.
Qui peut publier, et qui ne peut pas
L'éditeur de profils en ligne peut créer un partage, à votre demande explicite.
L'application Android le peut également, depuis la gestion d'un profil. C'est la seule fonction pour laquelle elle atteint le réseau ; le point 5 détaille ce que cela change, et ce que cela ne change pas.
Le fichier unique de l'éditeur ne le peut pas, et c'est délibéré : il ne contient pas le code qui permettrait de publier. Voir le point 3.
Dans tous les cas, un profil partagé se télécharge depuis un navigateur, puis s'importe dans l'application comme n'importe quel autre fichier : recevoir un partage ne demande rien d'installé.
Le fichier de récupération
Quand vous publiez, votre navigateur télécharge un fichier
.tibius-wifi-shares.json. Il contient l'adresse publique du partage et la clé qui
permet de le gérer — c'est-à-dire de le mettre à jour ou de le révoquer. Il ne contient pas le
mot de passe de consultation, qui n'a aucun rôle dans la gestion.
Ce fichier reste chez vous. Il n'est jamais envoyé nulle part, et l'importer dans l'éditeur ne déclenche aucune requête : il est lu dans votre navigateur, et rien ne part tant que vous ne demandez pas une action.
Si vous le perdez et n'en avez aucune autre copie, personne ne pourra vous rendre l'accès à la gestion de ce partage. Il n'existe ni récupération par courriel, ni « mot de passe oublié » — puisqu'il n'y a ni compte, ni adresse enregistrée. Le partage restera consultable pour qui a son adresse, et vous pourrez toujours en publier un nouveau.
Journaux du service
Le service tient un journal technique. Il enregistre le type d'opération, son résultat, sa durée et l'identifiant interne du partage concerné. Il n'enregistre ni l'adresse publique, ni la clé de gestion, ni le mot de passe, ni le contenu du profil : un contrôle refuse l'écriture d'une valeur qui ressemblerait à l'un d'eux. S'y ajoutent les journaux d'accès de l'hébergeur, évoqués au point 2.
5. L'application Android
Tibius WiFi observe les points d'accès Wi-Fi à portée. Elle ne se connecte à aucun réseau et ne demande aucun mot de passe Wi-Fi.
Données traitées
| Donnée | Pourquoi | Où elle va |
|---|---|---|
| Nom et adresse matérielle des points d'accès à portée, niveau de signal, fréquence, capacités radio | C'est l'objet même de l'application | Base de données locale de l'appareil |
| Saisies faites au démarrage d'une surveillance (les paramètres que le profil demande) | Déterminer le réseau à surveiller et situer les mesures | Base de données locale de l'appareil |
| Capacités techniques de l'appareil | Expliquer pourquoi une mesure est disponible ou non | Base de données locale de l'appareil |
Ce que l'application ne fait pas
- aucun compte, aucune inscription, aucune authentification ;
- aucune synchronisation, aucune sauvegarde distante ;
- aucune publicité, aucune mesure d'audience, aucune télémétrie ;
- aucune connexion aux réseaux observés ;
- aucun envoi automatique : rien ne part sans que vous l'ayez demandé.
Ce que l'application fait du réseau
L'application déclare la permission INTERNET. Elle l'a gagnée avec le partage de
profils, et elle ne sert qu'à cela : publier un profil que vous décidez de partager, le
mettre à jour, ou le révoquer. Chacune de ces trois actions part d'un bouton que vous pressez
après avoir lu ce qui sera envoyé.
Cette page a longtemps dit autre chose, et il faut le reconnaître plutôt que de réécrire l'histoire : jusqu'à la version 1.0.0, l'application ne déclarait aucune permission réseau. L'exfiltration de vos mesures était alors impossible au niveau du système, et pas seulement improbable au niveau du code. Cette garantie-là est perdue, en échange d'une fonction que vous pouvez ne jamais utiliser.
Ce qui la remplace, et qui est moins fort :
- la mesure, le mode découverte, l'historique et l'analyse n'utilisent pas le réseau — un contrôle automatique lit le code à chaque construction et refuse qu'un appel réseau apparaisse ailleurs que dans le partage ;
- aucune mesure Wi-Fi n'est jamais envoyée — un partage contient le profil, c'est-à-dire un nom, une identité visuelle et des règles. Jamais une session, jamais un relevé, jamais une adresse matérielle observée ;
- aucun envoi n'est automatique — ni au démarrage, ni en fin de session, ni en arrière-plan ;
- aucune télémétrie n'est ajoutée — le fait
android.analyticsreste ànone, et il est calculé depuis les fichiers de construction, pas déclaré ; - le transport est chiffré — le client refuse d'émettre autrement qu'en HTTPS, et il ne sait joindre qu'une seule adresse : celle de ce site.
Ce qu'un partage dépose sur le serveur, combien de temps, et comment le retirer : voir Le partage de profils, plus haut.
À propos de la localisation
L'application demande la permission de localisation précise, et elle la demande sur toutes les versions d'Android prises en charge — de Android 10 aux versions les plus récentes. C'est la permission la plus surprenante d'un outil qui ne s'intéresse qu'au signal Wi-Fi, elle mérite donc d'être expliquée entièrement.
C'est une contrainte d'Android, pas un choix. Le système refuse de rendre
les résultats d'un scan Wi-Fi à une application qui n'a pas cette permission ; sa
documentation l'écrit sans ambiguïté : plusieurs API Wi-Fi, dont
getScanResults() et startScan(), exigent
ACCESS_FINE_LOCATION même lorsque l'application vise Android 13 ou
ultérieur. Sans elle, l'application reçoit une liste vide — pas une erreur, une liste
vide.
Ce qu'elle ne fait pas : consulter votre position. Aucune coordonnée n'est lue, calculée ni enregistrée. La seule chose que l'application demande au service de localisation est s'il est allumé — un oui ou un non — parce qu'Android rend également des résultats vides quand il est éteint, et qu'il faut pouvoir vous le dire au lieu de vous laisser devant un écran sans réseaux.
Pour la même raison, le service de surveillance se déclare de type « localisation ». Sans cela, Android restreint l'accès aux résultats de scan au premier plan visible : écran éteint, la collecte s'arrêterait. Ce type de service prolonge l'accès au scan pendant la durée de la surveillance ; il ne suit pas vos déplacements. L'alternative — demander la localisation « en permanence » — serait bien plus intrusive pour exactement le même résultat.
La permission dédiée aux appareils à proximité n'est demandée que pour la mesure de distance (RTT), qui reste facultative et n'est employée que si vous l'activez.
Vos données vous appartiennent
Vos mesures sont stockées sur votre appareil et nulle part ailleurs. Supprimer une session, un profil ou l'application entière supprime les données correspondantes : il n'en existe aucune copie, et donc aucune demande de suppression à adresser à qui que ce soit.
La seule exception est celle que vous créez vous-même : un profil que vous avez publié est, par définition, une copie déposée sur ce serveur. Elle s'y révoque avec le fichier de récupération, comme décrit au point 4 — désinstaller l'application ne la retire pas.
Un export (rapport PDF ou archive JSON) est produit à votre demande, et va là où vous décidez de l'envoyer. À partir de ce moment, sa diffusion dépend de vous.
6. Enfants
Tibius WiFi est un outil de diagnostic technique. Il ne s'adresse pas aux enfants et ne collecte sciemment aucune donnée les concernant.
7. Évolution de cette politique
Cette page est la référence permanente. Si le fonctionnement de l'application ou du site change, je la mets à jour avant de publier le changement, et la date en tête de page l'indique.
8. Questions
Voir la page Aide.
9. Mentions
© 2026 Tibius. Google Play et le logo Google Play sont des marques de Google LLC. Android est une marque de Google LLC.