Ir para o conteúdo
MobilityOS
Começar grátisComeçar

O que a MobilityOS guarda, e o que não guarda

Privacidade e não armazenamento dos dados pessoais: como a aplicação garante que os dados de um cliente não ficam guardados em lado nenhum.

Versão 2026 Autor Guilhem Normand Documento público

Resumo

Esta nota responde a uma pergunta: «Como garante a aplicação que os dados do cliente não ficam guardados em lado nenhum?»

A resposta é estrutural: a aplicação funciona como um espelho digital. O que o cliente escreve reflete-se em tempo real no ecrã do consultor. Não passa por nenhum servidor nem base de dados. Só a etiqueta mostrada na fila transita pelo coordenador, durante a espera. Ao fechar a sessão, os dados desaparecem.

Arquitetura do espelho

A transmissão passa por WebRTC (Web Real-Time Communication), uma ligação direta de par a par normalizada pelo W3C.

Telemóvel do visitante introduz os seus dados Canal WebRTC, cifrado de ponta a ponta DTLS · de navegador a navegador servidor nunca no caminho do formulário Ecrã do consultor mostra em tempo real
O coordenador põe os dois aparelhos em contacto e mantém a fila. O formulário, esse, nunca passa por ele.

Nenhum servidor intermédio toca no conteúdo do formulário. O coordenador da agência conhece apenas a fila: ordem de chegada, etiqueta mostrada e posto que atende.

O que é guardado, o que nunca é

O registo, linha a linha. Tudo o que um cliente escreve está à esquerda; tudo o que uma licença de agência exige está à direita.

Nunca guardado
  • Morada, código postal, localidade do clientenunca guardados por nós; o preenchimento automático consulta o Photon by Komoot a partir do telemóvel
  • Telefone e e-mailde ponto a ponto; enviados ao prestador de envio se o consultor desencadear uma verificação, nunca guardados
  • Morada temporária (hotel, Airbnb)mesmo canal de par a par
  • Número de reserva do clientede par a par apenas, em memória viva do terminal, apagado ao fechar
Guardado
  • Nome da agência (licença)em KV (não é um dado pessoal)
  • Data de expiração da licençaem KV (não é um dado pessoal)
  • Data e versão de aceitação das condiçõesem KV, na conta da empresa (registo legal)
  • Telemetria da consola de receçãoem KV, por local: impressão do dispositivo, cidade e posição arredondada, 30 dias; depois totais sem data

A conta de uma empresa regista os seus locais, o seu pessoal, as suas medições de utilização e os seus registos. O detalhe e os prazos de conservação estão na política de privacidade.

Garantias técnicas

4.1 Nenhuma base de dados de clientes

Nenhuma função escreve o que um visitante introduz no formulário de acolhimento. A conta de uma empresa regista os seus locais, o pessoal de atendimento e as medições de utilização. Este conteúdo está listado, com os seus prazos, na política de privacidade.

4.2 Cifragem de ponta a ponta

O WebRTC cifra os dados com DTLS. Nenhum nó intermédio consegue ler o seu conteúdo.

4.3 Efémero por design

O que um visitante introduz vive apenas na memória da consola e desaparece ao fechar o separador. Nada é escrito no posto. No seu próprio telemóvel, só o rascunho do que escreveu fica no separador, para que uma atualização não o apague. A fila é mantida pelo coordenador da agência: ordem de chegada e etiqueta mostrada, até a linha ser retirada.

4.4 Nenhum registo do conteúdo

O que um visitante introduz não aparece em nenhum registo: o formulário não atravessa os nossos servidores. Os cabeçalhos HTTP bloqueiam a colocação em cache das páginas de acolhimento e da consola (Cache-Control: no-store). As medições de utilização conservadas contam gestos, sob uma impressão que muda todos os dias. Estão descritas na política de privacidade.

4.5 Verificação de e-mail / SMS (opcional)

Para verificar um contacto, a aplicação pode enviar ao cliente um e-mail de confirmação ou um SMS com uma ligação. O envio é feito por um prestador externo. O endereço ou o número serve apenas para esse envio: nunca é escrito numa base de dados. Um token temporário (30 minutos) liga o clique do cliente à sessão, depois expira e desaparece. Do lado do consultor, o histórico de verificações fica em memória e apaga-se ao fechar.

Ciclo de vida de um dado

Um endereço de e-mail, do primeiro toque ao fecho do separador.

  1. O cliente escreve o seu e-mail.
  2. O script empacota os dados em memória viva.
  3. O objeto segue pelo canal WebRTC cifrado, diretamente para o consultor.
  4. O consultor recebe e mostra o dado.
  5. O bloco do formulário não parte por nenhum pedido HTTP: só sai do telemóvel pelo canal cifrado.
  6. Ao fechar, o ecrã do consultor é esvaziado: não existe nenhuma cópia. No telemóvel, o rascunho desaparece com o separador.

Conclusão

  • Respeita o princípio de minimização do RGPD (art. 5.º, n.º 1, al. c)).
  • Nenhuma base de dados de clientes: o formulário não toca em nenhum servidor.
  • Canal de par a par, cifrado de ponta a ponta.
  • Nada do que um visitante introduz é escrito numa base de dados. O que a conta da empresa lá regista está listado na política de privacidade.

Referências de código

Os ficheiros a ler para verificar esta nota, e o que cada um faz.

  • functions/api/check-license.jsVerificação de licença e definições do formulário. Não recebe nem escreve o que um visitante introduz.
  • functions/api/admin-agencies.jsGestão de licenças. Escreve apenas metadados KV.
  • functions/api/billing/terms.jsRegista a data e a versão de aceitação dos Termos
  • functions/api/turn-credentials.jsGera credenciais TURN efémeras
  • src/retailer/Consola do consultor. Menção legal apresentada.

Guilhem Normand · 2026 · Documento público