
Le portail soutient un mode de vie, il ne pose pas de diagnostic et ne prescrit pas de traitement. Les données de santé sont traitées selon le GDPR, avec le consentement explicite du client, sur un serveur situé dans l’UE.
Wellness & Lifestyle Intelligence est une catégorie de produit qui accompagne le mode de vie : le sommeil, le mouvement, l’eau, l’alimentation et les soins de l’hôtel. Il travaille avec les mêmes chiffres que la médecine, mais ne revendique pas de finalité médicale et ne promet pas de résultat thérapeutique.
Ce que fait le portail : il reçoit les états quotidiens de la montre et les pesées de la balance, les compare à la moyenne propre du client, montre l’ensemble au client dans son compte et au médecin sur le tableau de bord, et conserve puis affiche les prescriptions faites par le médecin.
Ce qu’il ne fait jamais : nommer une maladie, prescrire un médicament ou un régime, annuler ou remplacer la prescription d’un médecin, ou promettre qu’un soin guérira quoi que ce soit.
La différence se voit là où l’algorithme touche au planning. Ce qui est gratuit et interne — une promenade, un sauna inclus dans le séjour — le portail le déplace lui-même. Pour un soin payant, il propose seulement un déplacement, et c’est le médecin qui décide (comment cela fonctionne).
Ce qui fait d’un logiciel un dispositif médical, ce n’est pas la complexité de l’algorithme, mais la finalité que son fabricant lui donne : diagnostic, prévention, surveillance, prédiction, pronostic, traitement ou soulagement d’une maladie (Règlement (UE) 2017/745 relatif aux dispositifs médicaux, article 2). Le portail ne revendique pas une telle finalité — et cela ne se voit pas dans une déclaration, mais à 3 endroits du produit lui-même :
Le kit de l’hôtel comprend une Garmin Forerunner 165 Music ordinaire et une balance Garmin Index S2 ordinaire, achetées en magasin. Le portail n’utilise aucune de leurs fonctions médicales : Garmin n’active l’application ECG que là où elle est approuvée comme dispositif médical, et une montre achetée dans un autre pays peut ne pas l’avoir du tout.
Le pouls, sa variabilité, les phases de sommeil, la respiration et l’oxygénation du sang sont les mesures d’un capteur optique grand public porté au poignet. C’est ainsi que le portail les présente : comme la dynamique du corps du client lui-même, et non comme le résultat d’une analyse (ce que la montre mesure exactement).
La qualification ne tient pas à une ligne dans un document, mais aux promesses faites. Un message marketing de l’hôtel qui dirait «nous poserons un diagnostic à partir de la montre» ou «nous vous guérirons en une semaine» brise ce cadre plus vite que n’importe quelle modification du code.
Les rôles au regard du GDPR se répartissent ainsi, et cette répartition compte plus que n’importe quelle formule sur le partenariat : face au client comme face à l’autorité de contrôle, c’est l’hôtel qui répond.
| Rôle | Qui c’est | Ce qu’il fait |
|---|---|---|
| Responsable du traitement | l’hôtel en tant que personne morale | décide pourquoi les données sont collectées ; répond devant le client et l’autorité de contrôle ; ses coordonnées figurent dans la politique du portail |
| Sous-traitant | longev.eu | gère le code et le serveur, dans le cadre d’un contrat de sous-traitance et selon les instructions de l’hôtel |
| Le médecin | le médecin-chef de l’hôtel, nommé nommément | voit les données du séjour, prescrit la cure et les soins ; est tenu par le secret médical |
| L’hébergement | l’hébergeur, centre de données dans l’UE | fait tourner le serveur ; c’est aussi un sous-traitant, par contrat |
| Garmin | le cloud Garmin | reçoit les données de la montre : soit sur le Compte du client, soit sur le compte de l’hôtel pour le kit prêté |
| connexion et modèle | la connexion via Google dépend du choix du client ; le modèle fonctionne tant que l’hôtel laisse cette fonction activée | |
| Cartes | OpenStreetMap, mapy.com | le navigateur du client demande directement les tuiles de carte ; la trace de l’itinéraire santé ne leur est pas envoyée |
La plateforme n’est pas mutualisée au sens habituel du terme : les clients de différents hôtels ne sont pas séparés par une colonne dans une table commune. Chaque hôtel a son propre processus sur le serveur, son propre répertoire et sa propre base de données, tandis que le code est le même pour tous.
La différence est concrète. Une erreur dans une requête ne peut pas montrer à un hôtel les clients d’un autre : ils ne sont tout simplement pas dans sa base. Un hôtel qui part récupère son fichier en entier, et non un extrait d’un stockage commun.
Les données de santé relèvent d’une catégorie particulière (article 9 du GDPR), et « j’accepte les conditions » lors de l’inscription ne suffit pas juridiquement pour elles. Il y a donc 2 consentements : un consentement général à l’inscription et un consentement explicite au traitement des données de santé, demandé avant le questionnaire.
C’est le serveur, et non l’interface, qui impose l’ordre : une demande pour le second consentement est refusée si la politique n’a pas encore été acceptée.
Les 2 consentements sont conservés avec le numéro de version de la politique et l’heure. La version augmente quand le sens change, pas pour une faute de frappe — et dans ce cas le portail redemande à tout le monde, dans une fenêtre qui s’affiche par-dessus n’importe quel écran.
Cela s’est déjà produit 3 fois : la version 1.5 a ajouté la balance dans la chambre et la composition corporelle, la 1.6 a nommé le modèle d’IA et les 3 sorties de données hors de l’EEE, la 1.7 le journal alimentaire et la photo d’une assiette. Chaque fois, les clients ont été invités à donner à nouveau leur consentement.
La politique du portail est distincte de celle de l’hôtel et ne couvre que le portail : le Compte, le questionnaire, les itinéraires santé et la montre. La réservation de chambre et les envois de l’hôtel relèvent de sa propre politique.

Un droit promis, mais exercé en écrivant à l’hôtel, ne l’est en pratique pas. C’est pourquoi la page «Compte» contient un bloc «Mes données» avec 4 boutons.

Un compte du personnel ne se supprime pas avec ces boutons. La signature d’un médecin figure sous les prescriptions et les feuilles du matin d’autres personnes, donc ce compte est retiré par un administrateur — pour qu’une signature ne disparaisse pas en silence.
Les 2 niveaux d’effacement et ce qui reste après une suppression sont expliqués dans l’article Données personnelles : il y est aussi expliqué pourquoi le journal de remise des kits reste, alors que les notes du personnel sur un client partent.
Le serveur se trouve dans l’Union européenne ; le pays du centre de données est indiqué dans la politique de chaque hôtel. Les données n’en sortent que dans 3 cas, et les 3 sont nommés dans la politique :
Le portail n’a ni publicité ni compteur d’analyse. Le navigateur du client ne garde que le jeton de session et la langue choisie.
En revanche, l’historique quotidien d’un compte Garmin ne peut pas être supprimé : Garmin ne propose pas cette possibilité. Ces jours restent chez lui selon ses propres conditions, même après l’effacement de notre copie. Le portail ne lit dans un tel compte que les jours du séjour pendant lequel le kit était chez le client — mais il est plus honnête de le dire que de se taire.
Chaque type de donnée a sa propre durée, et ici suppression veut dire suppression des lignes de la base, pas simple masquage dans l’interface.
Un enregistrement survit volontairement au client — la ligne de facturation d’un séjour actif : son lien vers le compte est mis à null, ainsi le mois garde la trace du séjour sans plus nommer personne (comment un client actif est compté).
| Quoi | Combien de temps |
|---|---|
| Le compte | jusqu’à ce que le client le supprime |
| Questionnaires, itinéraires santé, profil, cure de boisson | 3 ans après la dernière activité — ou jusqu’au retrait du consentement |
| Le journal alimentaire et les photos des plats | les mêmes 3 ans ; la photo disparaît du disque avec son enregistrement, pas seulement de la liste |
| États quotidiens des montres prêtées | restent sur la fiche du client entre les séjours, pendant les mêmes 3 ans |
| Un lien de réinitialisation du mot de passe | 60 minutes |
| Journaux du serveur | jusqu’à 90 jours |
Une partie des textes du portail est formulée par un modèle d’intelligence artificielle : le texte du rapport du matin, la traduction d’un message du médecin, le fond d’une carte postale d’itinéraire santé, l’estimation des calories à partir d’une photo d’assiette.
Il ne calcule pas le niveau de risque, ne choisit pas la zone de fréquence cardiaque et ne modifie pas le programme — on lui transmet ce que le portail a déjà calculé. Il n’y a dans le portail aucune décision automatisée produisant un effet juridique (article 22 GDPR).
Le fait qu’un texte soit rédigé par un modèle est indiqué clairement au client dans la politique elle-même : c’est ce qu’exige l’article 50 du règlement européen sur l’intelligence artificielle.
Et la principale sécurité est là : aucune requête contenant un texte personnel ne part tant que le super-administrateur n’a pas confirmé qu’un contrat de traitement a bien été conclu avec le prestataire. Par défaut, l’interrupteur est désactivé — le silence ne vaut pas consentement. Une formule gratuite ne convient pas ici : selon les propres conditions du prestataire, elle apprend à partir de ce qu’on lui envoie.
Les calories estimées à partir d’une photo sont affichées sous forme de fourchette et peuvent être corrigées : c’est une estimation à partir d’une image, pas une mesure.
Règlement (UE) 2016/679 — GDPR · Règlement (UE) 2017/745 relatif aux dispositifs médicaux · Règlement (UE) 2024/1689 sur l’intelligence artificielle · Úřad pro ochranu osobních údajů
Vos données personnelles : deux consentements, une exportation et une suppression — les mêmes droits côté client, bouton par bouton.
Comment la plateforme attribue les soins — où l’algorithme s’arrête et où le médecin prend le relais.
Tarifs : Setup, Base et Active Guest — ce que comprend le lancement et comment un client actif est compté.
Ce que mesure la montre — quels chiffres arrivent réellement du poignet.
Réception : travail avec les applications — pourquoi un kit est effacé avant d’être remis au client suivant.
La politique complète du portail est accessible sans connexion, sur la page de confidentialité.
← All articles