Wat MobilityOS opslaat, en wat niet
Privacy en niet-opslag van persoonsgegevens: hoe de applicatie garandeert dat de gegevens van een klant nergens worden bewaard.
Samenvatting
Deze notitie beantwoordt één vraag: ‘Hoe garandeert de applicatie dat klantgegevens nergens worden bewaard?’
Het antwoord is structureel: de toepassing werkt als een digitale spiegel. Wat de klant intypt, verschijnt in realtime op het scherm van de medewerker. Het loopt via geen enkele server of database. Alleen het label in de wachtrij passeert de coördinator, zolang het wachten duurt. Zodra de sessie sluit, verdwijnen de gegevens.
Architectuur van de spiegel
De overdracht verloopt via WebRTC (Web Real-Time Communication), een rechtstreekse peer-to-peerverbinding gestandaardiseerd door het W3C.
Geen enkele tussenliggende server raakt de inhoud van het formulier. De coördinator van de vestiging kent alleen de wachtrij: volgorde van aankomst, getoond label en werkplek die de klant overneemt.
Wat wordt opgeslagen, wat nooit
Het register, regel voor regel. Alles wat een klant invoert staat links; alles wat een vestigingslicentie vereist staat rechts.
- Adres, postcode, plaats van de klantbij ons nooit vastgelegd; de automatische aanvulling bevraagt Photon by Komoot vanaf de telefoon
- Telefoon en e-mailvan toestel tot toestel; doorgegeven aan onze verzenddienst als de medewerker een controle start, nooit vastgelegd
- Tijdelijk adres (hotel, Airbnb)hetzelfde peer-to-peerkanaal
- Reserveringsnummer van de klantalleen peer-to-peer, in het werkgeheugen van het toestel, gewist bij het sluiten
- Naam van de vestiging (licentie)in KV (geen persoonsgegeven)
- Vervaldatum van de licentiein KV (geen persoonsgegeven)
- Datum en versie van aanvaarding van de voorwaardenin KV, op het account van het bedrijf (wettelijk register)
- Telemetrie van de balieconsolein KV, per vestiging: apparaatvingerafdruk, stad en afgeronde positie, 30 dagen; daarna totalen zonder datum
Het account van een bedrijf legt zijn vestigingen, zijn personeel, zijn gebruiksmetingen en zijn logs vast. Details en bewaartermijnen staan in het privacybeleid.
Technische garanties
4.1 Geen klantendatabase
Geen enkele functie schrijft wat een bezoeker in het onthaalformulier intypt. Het account van een bedrijf legt zijn vestigingen, zijn baliemedewerkers en zijn gebruiksmetingen vast. Deze inhoud staat, met de bewaartermijnen, in het privacybeleid.
4.2 End-to-end-versleuteling
WebRTC versleutelt de gegevens met DTLS. Geen enkel tussenliggend knooppunt kan de inhoud lezen.
4.3 Vluchtig door ontwerp
Wat een bezoeker intypt, leeft alleen in het geheugen van de console en verdwijnt bij het sluiten van het tabblad. Er wordt niets op de werkplek geschreven. Op de eigen telefoon blijft alleen het concept van de invoer in het tabblad, zodat een verversing het niet wist. De wachtrij wordt bijgehouden door de coördinator van de vestiging: aankomstvolgorde en getoond label, tot de regel verdwijnt.
4.4 Geen logboek van de inhoud
Wat een bezoeker intypt, staat in geen enkele log: het formulier passeert onze servers niet. HTTP-headers blokkeren het cachen van de onthaal- en consolepagina's (Cache-Control: no-store). De bewaarde gebruiksmetingen tellen handelingen, onder een vingerafdruk die elke dag verandert. Ze worden beschreven in het privacybeleid.
4.5 E-mail-/sms-verificatie (optioneel)
Om een contact te controleren kan de toepassing de klant een bevestigingsmail of een sms met een link sturen. De verzending loopt via een aanbieder. Het adres of nummer dient alleen voor die verzending: het wordt nooit in een database geschreven. Een tijdelijk token (30 minuten) koppelt de klik van de klant aan de sessie, verloopt daarna en verdwijnt. Aan de kant van de medewerker blijft de controlegeschiedenis in het geheugen en wordt bij het sluiten gewist.
Levenscyclus van een gegeven
Een e-mailadres, van de eerste toetsaanslag tot het sluiten van het tabblad.
- De klant typt zijn e-mailadres.
- Het script verpakt de gegevens in het werkgeheugen.
- Het object gaat via het versleutelde WebRTC-kanaal, rechtstreeks naar de medewerker.
- De medewerker ontvangt en toont het gegeven.
- Het formulierblok vertrekt via geen enkel HTTP-verzoek: het verlaat de telefoon alleen via het versleutelde kanaal.
- Bij het sluiten wordt het scherm van de medewerker geleegd: daar bestaat geen kopie van. Op de telefoon verdwijnt het concept met het tabblad.
Conclusie
- Respecteert het minimalisatiebeginsel van de AVG (art. 5 lid 1 sub c).
- Geen klantendatabase: het formulier raakt geen enkele server.
- Peer-to-peerkanaal, end-to-end versleuteld.
- Niets van wat een bezoeker intypt, wordt in een database geschreven. Wat het account van het bedrijf daar vastlegt, staat in het privacybeleid.
Codereferenties
De bestanden om te lezen om deze notitie te controleren, en wat elk ervan doet.
functions/api/check-license.jsLicentiecontrole en formulierinstellingen. Ontvangt en schrijft niets van wat een bezoeker intypt.functions/api/admin-agencies.jsLicentiebeheer. Schrijft alleen KV-metadata.functions/api/billing/terms.jsLegt de datum en versie van de aanvaarding van de gebruiksvoorwaarden vastfunctions/api/turn-credentials.jsGenereert tijdelijke TURN-inloggegevenssrc/retailer/Console van de medewerker. Wettelijke vermelding getoond.
Guilhem Normand · 2026 · Openbaar document