O que a MobilityOS guarda, e o que não guarda
Privacidade e não armazenamento dos dados pessoais: como a aplicação garante que os dados de um cliente não ficam guardados em lado nenhum.
Resumo
Esta nota responde a uma pergunta: «Como garante a aplicação que os dados do cliente não ficam guardados em lado nenhum?»
A resposta é estrutural: a aplicação funciona como um espelho digital. O que o cliente escreve reflete-se em tempo real no ecrã do consultor. Não passa por nenhum servidor nem base de dados. Só a etiqueta mostrada na fila transita pelo coordenador, durante a espera. Ao fechar a sessão, os dados desaparecem.
Arquitetura do espelho
A transmissão passa por WebRTC (Web Real-Time Communication), uma ligação direta de par a par normalizada pelo W3C.
Nenhum servidor intermédio toca no conteúdo do formulário. O coordenador da agência conhece apenas a fila: ordem de chegada, etiqueta mostrada e posto que atende.
O que é guardado, o que nunca é
O registo, linha a linha. Tudo o que um cliente escreve está à esquerda; tudo o que uma licença de agência exige está à direita.
- Morada, código postal, localidade do clientenunca guardados por nós; o preenchimento automático consulta o Photon by Komoot a partir do telemóvel
- Telefone e e-mailde ponto a ponto; enviados ao prestador de envio se o consultor desencadear uma verificação, nunca guardados
- Morada temporária (hotel, Airbnb)mesmo canal de par a par
- Número de reserva do clientede par a par apenas, em memória viva do terminal, apagado ao fechar
- Nome da agência (licença)em KV (não é um dado pessoal)
- Data de expiração da licençaem KV (não é um dado pessoal)
- Data e versão de aceitação das condiçõesem KV, na conta da empresa (registo legal)
- Telemetria da consola de receçãoem KV, por local: impressão do dispositivo, cidade e posição arredondada, 30 dias; depois totais sem data
A conta de uma empresa regista os seus locais, o seu pessoal, as suas medições de utilização e os seus registos. O detalhe e os prazos de conservação estão na política de privacidade.
Garantias técnicas
4.1 Nenhuma base de dados de clientes
Nenhuma função escreve o que um visitante introduz no formulário de acolhimento. A conta de uma empresa regista os seus locais, o pessoal de atendimento e as medições de utilização. Este conteúdo está listado, com os seus prazos, na política de privacidade.
4.2 Cifragem de ponta a ponta
O WebRTC cifra os dados com DTLS. Nenhum nó intermédio consegue ler o seu conteúdo.
4.3 Efémero por design
O que um visitante introduz vive apenas na memória da consola e desaparece ao fechar o separador. Nada é escrito no posto. No seu próprio telemóvel, só o rascunho do que escreveu fica no separador, para que uma atualização não o apague. A fila é mantida pelo coordenador da agência: ordem de chegada e etiqueta mostrada, até a linha ser retirada.
4.4 Nenhum registo do conteúdo
O que um visitante introduz não aparece em nenhum registo: o formulário não atravessa os nossos servidores. Os cabeçalhos HTTP bloqueiam a colocação em cache das páginas de acolhimento e da consola (Cache-Control: no-store). As medições de utilização conservadas contam gestos, sob uma impressão que muda todos os dias. Estão descritas na política de privacidade.
4.5 Verificação de e-mail / SMS (opcional)
Para verificar um contacto, a aplicação pode enviar ao cliente um e-mail de confirmação ou um SMS com uma ligação. O envio é feito por um prestador externo. O endereço ou o número serve apenas para esse envio: nunca é escrito numa base de dados. Um token temporário (30 minutos) liga o clique do cliente à sessão, depois expira e desaparece. Do lado do consultor, o histórico de verificações fica em memória e apaga-se ao fechar.
Ciclo de vida de um dado
Um endereço de e-mail, do primeiro toque ao fecho do separador.
- O cliente escreve o seu e-mail.
- O script empacota os dados em memória viva.
- O objeto segue pelo canal WebRTC cifrado, diretamente para o consultor.
- O consultor recebe e mostra o dado.
- O bloco do formulário não parte por nenhum pedido HTTP: só sai do telemóvel pelo canal cifrado.
- Ao fechar, o ecrã do consultor é esvaziado: não existe nenhuma cópia. No telemóvel, o rascunho desaparece com o separador.
Conclusão
- Respeita o princípio de minimização do RGPD (art. 5.º, n.º 1, al. c)).
- Nenhuma base de dados de clientes: o formulário não toca em nenhum servidor.
- Canal de par a par, cifrado de ponta a ponta.
- Nada do que um visitante introduz é escrito numa base de dados. O que a conta da empresa lá regista está listado na política de privacidade.
Referências de código
Os ficheiros a ler para verificar esta nota, e o que cada um faz.
functions/api/check-license.jsVerificação de licença e definições do formulário. Não recebe nem escreve o que um visitante introduz.functions/api/admin-agencies.jsGestão de licenças. Escreve apenas metadados KV.functions/api/billing/terms.jsRegista a data e a versão de aceitação dos Termosfunctions/api/turn-credentials.jsGera credenciais TURN efémerassrc/retailer/Consola do consultor. Menção legal apresentada.
Guilhem Normand · 2026 · Documento público