DA
Live Demo

Wiki

Wellness & Lifestyle Intelligence og GDPR: den juridiske ramme

Portalen støtter en livsstil, men stiller ikke diagnoser og ordinerer ikke behandling. Helbredsdata behandles efter GDPR — med gæstens udtrykkelige samtykke og på en server i EU.

Updated 2026-08-28 · Sample procedures Luxury Spa & Medical Wellness Hotel Prezident

Contents
  1. Kort fortalt
  2. Hvad Wellness & Lifestyle Intelligence betyder
  3. Hvor grænsen til medicinsk udstyr går
  4. Uret er en forbrugerenhed
  5. Hvem der har ansvar for hvad
  6. Hvorfor hvert hotel har sin egen database
  7. To samtykker og politikens version
  8. Gæstens rettigheder klares med knapper, ikke med en e-mail
  9. Det gør knapperne ikke
  10. Hvor data ligger, og hvad der sendes ud
  11. Og én ting, vi ikke kan slette
  12. Hvor længe ting gemmes
  13. Hvad modellen gør, og hvad den aldrig afgør
  14. Hvad serveren forbyder, ikke grænsefladen
  15. Hvad hotellet gør før lanceringen
  16. Spørgsmål og svar
  17. Kilder
  18. Læs videre

Kort fortalt

Hvad Wellness & Lifestyle Intelligence betyder

Wellness & Lifestyle Intelligence er en produktklasse, der støtter livsstilen: søvn, bevægelse, vand, mad og hotellets behandlinger. Den arbejder med de samme tal som medicinen, men angiver ikke et medicinsk formål og lover ikke et behandlingsresultat.

Det portalen gør: den tager dagens tilstande fra uret og vejninger fra vægten, sammenligner dem med gæstens eget gennemsnit, viser billedet til gæsten i Konto og til lægen på Dashboard og gemmer og viser de ordinationer, som lægen har lavet.

Det gør den aldrig: sætter ikke navn på en sygdom, ordinerer hverken medicin eller diæt, ophæver eller erstatter ikke lægens ordination og lover ikke, at en behandling helbreder noget.

Forskellen ses dér, hvor algoritmen rører planen. Det, som er gratis og vores eget — en gåtur, sauna inkluderet i opholdet — flytter portalen selv. En betalt behandling foreslår den kun at flytte, og lægen afgør det (sådan fungerer det).

Hvor grænsen til medicinsk udstyr går

Det, der gør software til medicinsk udstyr, er ikke hvor avanceret algoritmen er, men hvilket formål producenten har givet den: diagnose, forebyggelse, overvågning, forudsigelse, prognose, behandling eller lindring af sygdom (forordning (EU) 2017/745 om medicinsk udstyr, artikel 2). Portalen angiver ikke et sådant formål — og det er ikke bare en erklæring, men noget man kan se 3 steder i selve produktet:

Uret er en forbrugerenhed

Hotellets kit er et almindeligt Garmin Forerunner 165 Music og en almindelig Garmin Index S2-vægt, købt i en butik. Portalen bruger ingen af deres medicinske funktioner: Garmin aktiverer kun ECG-appen dér, hvor den er godkendt som medicinsk udstyr, og et ur købt i et andet land har den måske slet ikke.

Puls, variabilitet, søvnfaser, vejrtrækning og blodets iltmætning er målinger fra en optisk sensor til forbrugere på håndleddet. Sådan viser portalen dem også: som udviklingen i gæstens egen krop, ikke som resultatet af en analyse (hvad uret faktisk måler).

Klassificeringen holdes ikke oppe af en linje i et dokument, men af de løfter, man giver. Markedsføring fra hotellet, der siger «vi stiller diagnose ud fra dit ur» eller «vi helbreder dig på en uge», bryder rammen hurtigere end enhver ændring i koden.

Hvem der har ansvar for hvad

Rollerne i GDPR er fordelt sådan, og den fordeling er vigtigere end alle ord om partnerskab: det er hotellet, der står til ansvar over for gæsten og tilsynsmyndigheden.

RolleHvem det erHvad de gør
Dataansvarlighotellet som juridisk enhedbestemmer, hvorfor data indsamles; står til ansvar over for gæsten og tilsynsmyndigheden; dets oplysninger står i portalens politik
Databehandlerlongev.eudriver koden og serveren, efter en databehandleraftale og efter hotellets instrukser
Lægenhotellets cheflæge, nævnt ved navnser data for opholdet, ordinerer kuren og behandlingerne; er underlagt lægelig tavshedspligt
Hostinghostingudbyderen, datacenter i EUholder serveren kørende; er også databehandler efter aftale
GarminGarmin-skyenmodtager data fra uret: enten gæstens egen Konto eller hotellets Konto bag det udleverede kit
Googlelogin og modellenlogin med Google er gæstens valg; modellen bruges, så længe hotellet holder funktionen slået til
KortOpenStreetMap, mapy.comgæstens browser henter kortfliser direkte; sporet fra ruten sendes ikke til dem

Hvorfor hvert hotel har sin egen database

Platformen er ikke multitenant i den sædvanlige forstand: gæster fra forskellige hoteller er ikke skilt ad med en kolonne i en fælles tabel. Hvert hotel har sin egen proces på serveren, sin egen mappe og sin egen database, mens koden er den samme for alle.

Forskellen er praktisk. En fejl i en forespørgsel kan ikke vise det ene hotel gæster fra et andet — de findes ganske enkelt ikke i dets database. Et hotel, der forlader platformen, tager hele sin fil med sig, ikke et udtræk fra et fælles lager.

To samtykker og politikens version

Helbredsdata er en særlig kategori (artikel 9 i GDPR), og «jeg accepterer vilkårene» ved registrering er juridisk ikke nok til dem. Derfor er der 2 samtykker: et generelt ved registrering og et udtrykkeligt til behandling af helbredsdata før spørgeskemaet.

Rækkefølgen styres af serveren, ikke af grænsefladen: en anmodning om det andet samtykke afvises, hvis politikken endnu ikke er accepteret.

Begge samtykker gemmes sammen med politikkens versionsnummer og tidspunktet. Versionen stiger, når meningen ændrer sig, ikke ved en stavefejl — og så spørger portalen alle igen i et vindue oven på enhver skærm.

Det er allerede sket 3 gange: version 1.5 tilføjede vægten på værelset og kropssammensætning, 1.6 nævnte AI-modellen og de 3 dataoverførsler ud af EØS, 1.7 kostdagbogen og et billede af tallerkenen. Hver gang blev gæsterne spurgt igen.

Portalens politik er adskilt fra hotellets og dækker kun portalen: Konto, spørgeskemaet, ruterne og uret. Booking af værelse og hotellets nyhedsbrev hører under dets egen politik.

Portalets politik: 12 afsnit, åben uden login
Portalets politik: 12 afsnit, åben uden login
×

Gæstens rettigheder klares med knapper, ikke med en e-mail

En ret, som er lovet, men kun kan bruges ved at skrive til hotellet, bliver i praksis ikke brugt. Derfor har siden «Konto» en blok med «Mine data», og i den er der 4 knapper.

«Mine data»: eksport, tilbagetrækning af samtykke, sletning
«Mine data»: eksport, tilbagetrækning af samtykke, sletning
×

Det gør knapperne ikke

En medarbejderkonto kan ikke slettes med de knapper. En læges signatur står under andre menneskers ordinationer og morgenark, så en administrator fjerner sådan en konto, så signaturen ikke forsvinder uden videre.

De to niveauer af sletning, og hvad der bliver efter en sletning, er beskrevet i artiklen Personoplysninger: her forklares også, hvorfor journalen over udleverede kit bliver, mens personalets noter om en gæst forsvinder.

Hvor data ligger, og hvad der sendes ud

Serveren står i EU, og landet for datacentret er nævnt i det enkelte hotels politik. Data forlader den i præcis 3 tilfælde, og alle 3 er nævnt ved navn i politikken:

Og én ting, vi ikke kan slette

Portalen har hverken reklamer eller analysetællere. Gæstens browser gemmer kun sessionstokenet og det valgte sprog.

Daghistorikken i en Garmin-konto kan derimod ikke slettes, for Garmin giver ikke den mulighed. De dage bliver hos Garmin efter Garmins egne vilkår, også efter at vores kopi er slettet. Portalen læser kun de dage fra en sådan konto, hvor gæsten havde kittet under det ophold — men det er mere ærligt at sige det end at tie om det.

Hvor længe ting gemmes

Fristen er angivet særskilt for hver datatype, og sletning betyder her, at rækker fjernes fra databasen, ikke at de bare skjules i brugerfladen.

Én post overlever med vilje gæsten — fakturalinjen for et aktivt ophold: linket til kontoen nulstilles, så måneden husker, at opholdet fandt sted, men ikke længere nævner nogen ved navn (hvordan en aktiv gæst tælles).

HvadHvor længe
Kontoindtil gæsten sletter den
Spørgeskemaer, ruter, profil, drikkekur3 år efter sidste aktivitet — eller indtil samtykket trækkes tilbage
Kostdagbogen og billederne i dende samme 3 år; billedet fjernes fra disken sammen med posten, ikke kun fra listen
Daglige tilstande fra et udlånt urbliver stående på gæstens kort mellem ophold i de samme 3 år
Et link til at skifte adgangskode60 minutter
Serverlogfilerop til 90 dage

Hvad modellen gør, og hvad den aldrig afgør

Noget af portalens tekst bliver formuleret af en model for kunstig intelligens: teksten i morgenoversigten, oversættelsen af en besked fra lægen, baggrundsteksten til et postkort fra en sundhedsrute og vurderingen af kalorier ud fra et foto af en tallerken.

Den beregner ikke risikoniveau, vælger ikke pulszone og ændrer ikke programmet — den får det, som portalen allerede har regnet ud. Der findes slet ingen automatiseret afgørelse med retsvirkning i portalen (artikel 22 GDPR).

At en tekst er skrevet af en model, står direkte i politikken til gæsten: det kræver artikel 50 i EU-forordningen om kunstig intelligens.

Og den vigtigste sikring: ikke en eneste forespørgsel med personlig tekst sendes ud, før superadministratoren har bekræftet, at der er indgået en databehandleraftale med leverandøren. Kontakten er som standard slået fra — tavshed er ikke samtykke. En gratis plan dur ikke her: efter leverandørens egne vilkår lærer den af det, der bliver sendt ind.

Kalorier fra et foto viser portalen som et interval og lader dig rette dem: det er et skøn ud fra et billede, ikke en måling.

Hvad serveren forbyder, ikke grænsefladen

Hvad hotellet gør før lanceringen

Spørgsmål og svar

Kilder

Forordning (EU) 2016/679 — GDPR · Forordning (EU) 2017/745 om medicinsk udstyr · Forordning (EU) 2024/1689 om kunstig intelligens · Úřad pro ochranu osobních údajů

Læs videre

Dine personoplysninger: 2 samtykker, eksport og sletning — de samme rettigheder set fra gæstens side, knap for knap.

Sådan tildeler platformen behandlinger — hvor algoritmen stopper, og lægen tager over.

Priser: Setup, Base og Active Guest — hvad der er med i opstarten, og hvordan en aktiv gæst tælles.

Hvad uret måler — hvilke tal der faktisk kommer fra håndleddet.

Reception: arbejde med apps — hvorfor et kit slettes, før det gives videre til den næste gæst.

Portalens fulde politik er åben uden login på siden om privatliv.

← All articles