Mag de sportschool eisen dat je een smartphone hebt om 24/7 toegang te krijgen?

Photo by Samuel Girven on Unsplash

Een lezer vroeg me:

Mijn sportschool is onlangs overgestapt op een QR-toegangssysteem, waarbij je alleen via een smartphone-app toegang tot de gym krijgt. Het pasje wat we voorheen gebruikten, werkt niet meer. Mijn sportmaatje maakt geen gebruik van een smartphone en heeft dit ook bij de gym aangegeven. Hun antwoord was dat hij dan alleen nog kan sporten als er personeel is om hem binnen te laten. Maar hij heeft een onbeperkt abonnement waarmee hij in principe 24/7 zou moeten kunnen sporten. Kan dat zomaar?
Bij 24/7 sportscholen wordt de laatste tijd vaak overgestapt van pasjes of tokens naar apps of zelfs biometrie. De reden is simpel: mensen lenen die tokens of pasjes uit aan bekenden, en dan gaan er twee mensen sporten onder één abonnement. Dat kost geld, dus daar moet wat tegen gedaan.

Biometrie is een discutabele optie, maar deze sportschool kiest voor een persoonsgebonden app. Logisch, want iedereen die sport heeft z’n telefoon bij zich. En een app kun je niet uitlenen. (Nou ja, mijn lezers wel en ik heb geen idee of hier een Trusted Execution Environment achter zit of dat ze vertrouwen op security theatre.)

Inderdaad gaat dat mis als je geen smartphone hebt waar zo’n app op kan. Dan komen we bij de vraag wat er contractueel gebeurt als is gezegd “24/7 sporten” en dan blijkt dat dat alleen kan als je een smartphoneapp gebruikt. Vrijwel zeker stond daar niets over in de algemene voorwaarden, en dan kom je uit bij wat juristen de redelijkheid en billijkheid noemen.

Argumenten waarom dat redelijk is, komen allemaal neer op “pasjes worden uitgeleend” en “kom nou, iedereen heeft een smartphone”. Argumenten waarom het niet redelijk is, zijn even zo cynisch plat te slaan tot “niet iedereen kán of wíl een smartphone gebruiken, en dat is hun goed recht”. Beide kanten hebben een punt, en dus wordt het een weging.

Die weging is minder eenduidig dan je zou denken, en ik denk dat de sportschool hier het sterkere verhaal heeft. Ja, je legt een extra voorwaarde op, maar het alternatief is dat je voor een handvol leden een compleet parallel toegangssysteem in de lucht houdt. Dat kost structureel geld: hardware, onderhoud, een tweede aanvalsoppervlak om te beveiligen, en de administratieve rompslomp van twee systemen naast elkaar. Dat is geen redelijke last om op te leggen aan een ondernemer die juist probeert te moderniseren en fraude tegen te gaan.

Wat de sportschool wél zou moeten doen is netjes communiceren en een fatsoenlijke overgangstermijn bieden. Als het sportmaatje een jaarabonnement heeft afgesloten onder de oude voorwaarden, dan mag hij verwachten dat hij tot het einde van die termijn op een werkbare manier naar binnen kan.

Arnoud

11 reacties

  1. Voor ik hier een mening over wil vormen dien ik eerst te weten:

    a) of die APP continue op de achtergrond draait en mijn locatie opslaat en naar een derde partij stuurt (WAARSCHIJNLIJK wel)

    b) of ik ALLEEN over een smartphone dien te beschikken of OOK een DATA abonnement moet hebben. Anders koop je gewoon op Marktplaats een oude telefoon voor enkele tientjes. Als hiervoor WIFI beschikbaar is bij de poortjes, is dat ook goed.

    c) of de sportschool ook LOCKERS aanbiedt om de telefoon vervolgens in te bewaren EN WIE ER VERANTWOORDELIJK is als er in die lockers wordt ingebroken en de telefoon wordt gestolen (waarschijnlijk NIET de sportschool)

    1. of die APP continue op de achtergrond draait en mijn locatie opslaat en naar een derde partij stuurt (WAARSCHIJNLIJK wel)

      Specifiek hierover: waarschijnlijk niet. Apple en Google vereisen allebij speciale permissies voor locatietoegang op de achtergrond waarvoor aparte formulieren en toestemming nodig zijn. Dat is best wel hard dichtgetimmerd.

      Wat wel zou kunnen is dat de locatie gedeeld wordt, elke keer als je de app start. Ongeacht waar je bent.

  2. Oh, ik zal best mijn smartphone meenemen. Maar daar draait geen Amerikaans besturingssysteem op. En nu?

    Jaja, zelfde argument “niet iedereen wil een smartphone”, maar gaan we werkelijk tolereren dat we alleen met Amerikaanse big-tech onze dingen kunnen doen? En zelfs als je een Android-based systeem gebruikt, dan komt remote attestation om de hoek kijken, want anders is het “niet veilig genoeg”. Gaan we dat dan ook accepteren?

    appdwang

    1. Misschien kun je dan gewoon geen lid worden van die sportschool. Een commercieel bedrijf hoeft zich m.i. niet in allerlei bochten te wringen om 100 procent van de mensen tevreden te stellen.

      1. Goed maar wat nu als je net een maandje geleden een jaar-abo hebt genomen bij een 24/7 fitness omdat je graag na je late dienst ’s nachts nog wat wil sporten? Is het dan jammer dan kom je niet meer, we kunnen niet 100% tevreden stellen?

  3. Die weging is minder eenduidig dan je zou denken, en ik denk dat de sportschool hier het sterkere verhaal heeft. Ja, je legt een extra voorwaarde op, maar het alternatief is dat je voor een handvol leden een compleet parallel toegangssysteem in de lucht houdt. Dat kost structureel geld: hardware, onderhoud, een tweede aanvalsoppervlak om te beveiligen, en de administratieve rompslomp van twee systemen naast elkaar. Dat is geen redelijke last om op te leggen aan een ondernemer die juist probeert te moderniseren en fraude tegen te gaan.

    Dat is natuurlijk wel precies hoe we uitkomen op een maatschappij waar mensen zonder smartphone (al dan niet vrijwillig) steeds meer buitengesloten worden en niet meer mee kunnen draaien, zonder dat ook maar iemand verantwoordelijkheid voor die situatie neemt omdat iedereen met vingertjes wijst en zich beroept op “redelijkheid” omtrent hun eigen situatie en belangen.

    Dat is toch precies waar we wetten voor hebben, om dat soort ‘diffused responsibility’ te voorkomen?

    1. Dat is inderdaad een probleem. Ik heb enige tijd geleden een voorstel gelezen dat in het kort neerkwam op “Maak een wetsvoorstel dat elke Nederlander verplicht om een mobiele telefoon te hebben”, waarbij de specificaties dan door de minister kunnen worden vastgelegd (bijv maximaal 5 jaar oud, met Internetverbinding, GPS en NFC). De wet hoeft niet actief te worden gehandhaaft, het idee is dat het argument “ik heb geen mobiele telefoon en die wil ik niet” wegvalt. Dit dan bezien in het licht van de realiteit van nu waarin steeds meer bedrijven en overheidsinstellingen min of meer verplichten dat mensen zo’n telefoon hebben. Eventueel zou de overheid kunnen verplichten dat providers een goedkoop “basistoestel” moeten aanbieden, vergelijkbaar met de huidige verplichting aan banken om een basisbankrekening aan te bieden.

      Er kan dan een debat, zowel maatschappelijk als in de volksvertengenwoordiging op gang komen. Er kan dan uit komen dat de wet wordt aangenomen, en dan kunnen overheden doorgaan zoals ze nu aan het doen zijn, en bedrijven kunnen dit soort maatregelen invoeren. Of de wet wordt niet aangenomen, en dan moet de conclusie zijn dat (met name) overheden moeten stoppen met het naar digitale middelen drijven van burgers, of in elk geval goed werkbare en bruikbare analoge alternatieven hebben.

      Ik vind het een goed idee, want de huidige situatie is heel raar. De overheid zegt bijvoorbeeld dat het hebben van DigiD met extra authenticatie (app of sms) niet verplicht is. De DigiD app is dat ook niet. Maar het hebben van een zorgverzekering is wel verplicht, en zorgverzekeraars zijn nu verplicht om inloggen te laten gebeuren via Digid met extra authenticatie. Probeer maar eens een zorgverzekeraar te vinden waarbij je je nog kan inschrijven op papier, en waarbij je alles op papier kan regelen, van facturen tot declaraties en andere zaken, het is voor zover ik weet niet meer mogelijk.

      Ik heb eerder het voorbeeld van mijn gemeente aangehaald. Als ik de wettelijk verplichte identiteitskaart of paspoort wil vernieuwen moet ik verplicht online een afspraak maken. Er is geen inloop-uur meer, als je naar de balie gaat verwijzen ze je naar een PC ergens in de hoek waar je dan online een afspraak kan maken. Zowel telefoonnummer als emailadres zijn verplichte velden. Uiteraard kan je valse informatie invoeren, maar het feit dat de gemeente die twee dingen verplicht vraagt is raar als je er komt om aan je wettelijke plicht te voldoen.

      Er zijn meer voorbeelden, neem bijvoorbeeld de wettelijk verplichte belastingaangifte. Die vereist de facto Digid en telefoon of de app. Een papieren formulier is nog uitsluitend telefonisch apart aan te vragen, ze worden niet meer verspreid via andere kanalen. De aangifte is verplicht, maar er is geen verplichting om een telefoon te hebben terwijl die toch eigenlijk wel noodzakelijk is om aan die plicht te voldoen.

      Heel erg raar (ook al hoop ik dat als zo’n wetsvoorstel zou worden ingediend die het niet zou halen) is het in die zin dus ook niet; het papieren aangifteformulier vereist dat je een pen hebt, en het bezit van een pen is ook niet verplicht, en het niet hebben van een pen is ook geen valide reden om niet je aangifte te doen. Op welk moment mag de overheid eenvoudigweg stellen dat het hebben van een mobiele telefoon net zo gewoon en gebruikelijk is als het hebben van een pen? Ik vind nog niet, maar er is denk ik een forse meerderheid die denkt van wel.

      1. DigiD met SMS werkt op elke mobiele telefoon. Of ik nu een iPhone, Google Android telefoon, GrapheneOS, Ubuntu phone of Sailfish telefoon gebruik.

        Waar ik mij zorgen om maak zijn alle nieuwe verplichte apps die alleen op iPhone en Google Android draaien en je verplichten om of een telefoon van de meest afgrijselijke anti consumenten rechten fabrikant te kopen of van ’s werelds grootste privacy schender.

        De EU is compleet hypocriet, met aan de ene kant d estrengste privacy wetgeving in de wereld en aan de andere kant innitiatieven voor chat controle en innitiatieven die je verplichten met Apple of Google in zee te gaan.

        1. Zeker, maar vereist dus “een” telefoon, het punt ging over het argument “ik heb helemaal geen telefoon”.

          En inderdaad, die semi-verplichte apps die afhankelijk zijn van Googled Android of Apple’s iOS zijn mij ook een doorn in het oog. Juist de overheid, die niet hoeft of moet handelen als een commercieel bedrijf, zou zich er sterk voor moeten maken dat haar apps ook via alternatieve appstores geinstalleerd kunnen worden, of door gebruikers zelf rechtstreeks (De term “sideloaden” wordt vaak gebruikt, maar dat vind ik ook geen goede term want dat impliceert dat “zelf installeren van een app” om een of andere reden “anders” is). Bij commerciele bedrijven kan je nog zeggen dat het ondernemersvrijheid is om een afweging te maken welke ecosystemen ondersteund worden, ook al ben ik zelf van mening dat de overheid wel zou moeten vastleggen dat als bedrijven dan kiezen voor afhankelijkheden van Google of Apple ze zorgdragen voor goed werkende alternatieven. Zeker bij zaken die noodzakelijk zijn, zoals banken en verzekeraars. Ik gebruik zelf een Fairphone 6 met e/OS, en tot nu toe kan ik alles installeren maar ik heb al begrepen dat over enige tijd de app van mijn bank die google integrity api wil gaan gebruiken om te controleren of mijn telefoon wel “netjes” afhankelijk is van een Google account en de google services heeft draaien. Wat ik ga doen als mijn bankapp niet meer wil werken weet ik nog niet, maar de situatie is heel scheef dat een nieuw toestel met een veiliger OS als Googled Android wegens “de veiligheid” niet meer zou werken, maar een goedkope samsung uit 2018 met android 10 dat al 5 jaar uit support is nog wel.

Geef een reactie

Handige HTML: <a href=""> voor hyperlinks, <blockquote> om te citeren, <UL>/<OL> voor lijsten, en <em> en <strong> voor italics en vet.