Zum Inhalt springen
MobilityOS
Kostenlos startenStarten

Was MobilityOS speichert, und was nicht

Datenschutz und Nicht-Speicherung personenbezogener Daten: wie die Anwendung sicherstellt, dass die Angaben eines Kunden nirgendwo gespeichert werden.

Version 2026 Autor Guilhem Normand Öffentliches Dokument

Zusammenfassung

Diese Notiz beantwortet eine Frage: „Wie stellt die Anwendung sicher, dass Kundendaten nirgendwo gespeichert werden?“

Die Antwort ist strukturell: Die Anwendung wirkt wie ein digitaler Spiegel. Was der Kunde eintippt, erscheint in Echtzeit auf dem Bildschirm des Beraters. Es läuft über keinen Server und keine Datenbank. Nur die in der Warteschlange angezeigte Kennung läuft während des Wartens über den Koordinator. Mit dem Schließen der Sitzung verschwinden die Daten.

Die Spiegel-Architektur

Die Übertragung erfolgt über WebRTC (Web Real-Time Communication), eine direkte Peer-to-Peer-Verbindung, standardisiert vom W3C.

Handy des Besuchers gibt seine Angaben ein WebRTC-Kanal, Ende-zu-Ende verschlüsselt DTLS · von Browser zu Browser Server nie auf dem Weg des Formulars Bildschirm des Beraters zeigt in Echtzeit an
Der Koordinator verbindet die beiden Geräte und führt die Warteschlange. Das Formular selbst läuft nie über ihn.

Kein zwischengeschalteter Server berührt den Inhalt des Formulars. Der Koordinator der Agentur kennt nur die Warteschlange: Reihenfolge des Eintreffens, angezeigte Bezeichnung, übernehmender Arbeitsplatz.

Was gespeichert wird, was nie

Das Register, Zeile für Zeile. Alles, was ein Kunde eingibt, steht links; alles, was eine Agenturlizenz erfordert, steht rechts.

Nie gespeichert
  • Adresse, Postleitzahl, Wohnort des Kundenbei uns nie gespeichert; die Autovervollständigung fragt Photon by Komoot vom Telefon aus ab
  • Telefon und E-MailEnde zu Ende; an unseren Versanddienst übermittelt, wenn der Berater eine Prüfung auslöst, nie gespeichert
  • Vorübergehende Adresse (Hotel, Airbnb)gleicher Peer-to-Peer-Kanal
  • Reservierungsnummer des Kundennur Peer-to-Peer, im Arbeitsspeicher des Terminals, gelöscht beim Schließen
Gespeichert
  • Name der Agentur (Lizenz)in KV (keine personenbezogenen Daten)
  • Ablaufdatum der Lizenzin KV (keine personenbezogenen Daten)
  • Datum und Fassung der AGB-Zustimmungin KV, auf dem Konto des Unternehmens (rechtliches Register)
  • Telemetrie der Empfangskonsolein KV, pro Standort: Geräte-Fingerabdruck, Stadt und gerundeter Standort, 30 Tage; danach Summen ohne Datum

Das Konto eines Unternehmens speichert seine Standorte, sein Personal, seine Nutzungsmessungen und seine Protokolle. Details und Aufbewahrungsfristen stehen in der Datenschutzerklärung.

Technische Garantien

4.1 Keine Kundendatenbank

Keine Funktion schreibt, was ein Besucher in das Empfangsformular eintippt. Das Konto eines Unternehmens speichert seine Standorte, sein Empfangspersonal und seine Nutzungsmessungen. Dieser Inhalt ist mit seinen Fristen in der Datenschutzerklärung aufgelistet.

4.2 Ende-zu-Ende-Verschlüsselung

WebRTC verschlüsselt die Daten mit DTLS. Kein zwischengeschalteter Knoten kann den Inhalt lesen.

4.3 Von Natur aus flüchtig

Was ein Besucher eintippt, lebt nur im Speicher der Konsole und verschwindet beim Schließen des Tabs. Nichts davon wird auf dem Arbeitsplatz geschrieben. Auf seinem eigenen Handy bleibt nur der Entwurf seiner Eingabe im Tab, damit eine Aktualisierung ihn nicht löscht. Die Warteschlange führt der Koordinator des Standorts: Ankunftsreihenfolge und angezeigte Kennung, bis die Zeile entfernt wird.

4.4 Kein Protokoll des Inhalts

Was ein Besucher eintippt, erscheint in keinem Protokoll: Das Formular durchquert unsere Server nicht. HTTP-Header blockieren das Zwischenspeichern der Empfangs- und Konsolenseiten (Cache-Control: no-store). Die gespeicherten Nutzungsmessungen zählen Handgriffe, unter einem täglich wechselnden Fingerabdruck. Sie sind in der Datenschutzerklärung beschrieben.

4.5 E-Mail-/SMS-Verifizierung (optional)

Um einen Kontakt zu prüfen, kann die Anwendung dem Kunden eine Bestätigungs-E-Mail oder eine SMS mit einem Link senden. Der Versand läuft über einen Dienstleister. Die Adresse oder Nummer dient nur diesem Versand: Sie wird nie in eine Datenbank geschrieben. Ein temporäres Token (30 Minuten) verbindet den Klick des Kunden mit der Sitzung, läuft dann ab und verschwindet. Auf Beraterseite bleibt der Prüfverlauf im Arbeitsspeicher und wird beim Schließen gelöscht.

Lebenszyklus einer Angabe

Eine E-Mail-Adresse, vom ersten Tastendruck bis zum Schließen des Tabs.

  1. Der Kunde tippt seine E-Mail ein.
  2. Das Skript verpackt die Daten im Arbeitsspeicher.
  3. Das Objekt wird über den verschlüsselten WebRTC-Kanal direkt an den Berater gesendet.
  4. Der Berater empfängt die Angabe und zeigt sie an.
  5. Der Formularblock verlässt das Telefon durch keine HTTP-Anfrage: nur über den verschlüsselten Kanal.
  6. Beim Schließen wird der Bildschirm des Beraters geleert: davon existiert keine Kopie. Auf dem Telefon verschwindet der Entwurf mit dem Tab.

Fazit

  • Erfüllt den Grundsatz der Datenminimierung der DSGVO (Art. 5 Abs. 1 lit. c).
  • Keine Kundendatenbank: das Formular berührt keinen Server.
  • Peer-to-Peer-Kanal, Ende-zu-Ende verschlüsselt.
  • Nichts, was ein Besucher eintippt, wird in eine Datenbank geschrieben. Was das Konto des Unternehmens dort speichert, steht in der Datenschutzerklärung.

Code-Referenzen

Die Dateien, die diese Notiz belegen, und was jede davon tut.

  • functions/api/check-license.jsLizenzprüfung und Formulareinstellungen. Empfängt und schreibt nichts, was ein Besucher eintippt.
  • functions/api/admin-agencies.jsLizenzverwaltung. Schreibt nur KV-Metadaten.
  • functions/api/billing/terms.jsSpeichert Datum und Version der AGB-Annahme
  • functions/api/turn-credentials.jsErzeugt kurzlebige TURN-Zugangsdaten
  • src/retailer/Konsole des Beraters. Rechtlicher Hinweis angezeigt.

Guilhem Normand · 2026 · Öffentliches Dokument