Index: .env.example
===================================================================
--- .env.example	(revision c80e78bc18fad68fd4deed4bd94cd0b89ca32b1d)
+++ .env.example	(revision 32cc601dd3bba9d9131f32ae282712f54feb838c)
@@ -5,15 +5,14 @@
 MEDIA_PATH=./storage/media
 
-# ── Google login (OAuth2) ──────────────────────────────────────────
-# Inloggen gaat volledig via Google. Maak een OAuth-client aan in de
-# Google Cloud Console (APIs & Services -> Credentials -> OAuth client ID,
-# type "Web application") en vul hieronder in. Zonder deze waarden boot de
-# app gewoon, maar toont de loginpagina "nog niet geconfigureerd".
-#
-# GOOGLE_REDIRECT_URI moet EXACT overeenkomen met een "Authorized redirect
-# URI" in de Google-client, en is per site het eigen domein + /auth/google/callback.
-GOOGLE_CLIENT_ID=
-GOOGLE_CLIENT_SECRET=
-GOOGLE_REDIRECT_URI=https://example.com/auth/google/callback
+# ── Google login via de Klonkt-broker ──────────────────────────────
+# Inloggen gaat via Google, maar gerouteerd door de centrale Klonkt-broker —
+# deze app maakt dus GEEN eigen Google-client aan. Je hoeft hier alleen de
+# broker-URL en het eigen publieke origin te zetten. Zonder deze waarden boot
+# de app gewoon en toont de loginpagina "nog niet geconfigureerd".
+KLONKT_BROKER_URL=https://license.klonkt.com
+# Het eigen publieke origin (scheme + host, geen pad/slash). Bepaalt de callback
+# (<SITE_ORIGIN>/auth/google/callback) en de audience die we eisen. Dit origin
+# moet in de KLONKT_ALLOWED_ORIGINS van de broker staan.
+SITE_ORIGIN=https://example.com
 
 # Het Google-e-mailadres dat owner/admin (god) is op deze instance.
