NL
Live Demo

Wiki

Wellness & Lifestyle Intelligence en GDPR: het kader

Het portaal ondersteunt de leefstijl en stelt geen diagnoses: het schrijft geen behandeling voor. Gezondheidsgegevens worden verwerkt onder GDPR — met uitdrukkelijke toestemming van de gast, op een server in de EU.

Updated 2026-08-28 · Sample procedures Luxury Spa & Medical Wellness Hotel Prezident

Contents
  1. Kort
  2. Wat Wellness & Lifestyle Intelligence betekent
  3. Waar de grens met een medisch hulpmiddel ligt
  4. Het horloge is een consumentenapparaat
  5. Wie waarvoor verantwoordelijk is
  6. Waarom elk hotel een eigen database heeft
  7. Twee toestemmingen en de versie van het beleid
  8. Rechten van de gast lopen via knoppen, niet via e-mail
  9. Wat de knoppen niet doen
  10. Waar de gegevens staan en wat naar buiten gaat
  11. En 1 ding dat wij niet kunnen wissen
  12. Hoe lang wat wordt bewaard
  13. Wat het model doet en wat het niet beslist
  14. Wat de server verbiedt, niet de interface
  15. Wat het hotel vóór de start doet
  16. Vragen en antwoorden
  17. Bronnen
  18. Verder over dit onderwerp

Kort

Wat Wellness & Lifestyle Intelligence betekent

Wellness & Lifestyle Intelligence is een productklasse die de leefstijl ondersteunt: slaap, beweging, water, voeding en behandelingen van het hotel. Het werkt met dezelfde cijfers als de geneeskunde, maar claimt geen medisch doel en belooft geen therapeutisch resultaat.

Wat het portaal doet: het neemt de dagelijkse waarden van het horloge en de weegmomenten van de weegschaal over, vergelijkt die met het eigen gemiddelde van de gast, toont het beeld aan de gast in het Account en aan de arts op het Dashboard, en bewaart en toont wat de arts heeft voorgeschreven.

Wat het nooit doet: een ziekte benoemen, een medicijn of dieet voorschrijven, een voorschrift van een arts intrekken of vervangen, of beloven dat een behandeling iets zal genezen.

Het verschil zie je waar het algoritme het plan raakt. Wat gratis is en van ons is — een wandeling, een sauna die bij het verblijf hoort — verplaatst het portaal zelf. Een betaalde behandeling stelt het alleen voor om te verplaatsen, en de arts beslist (hoe dat werkt).

Waar de grens met een medisch hulpmiddel ligt

Wat software tot een medisch hulpmiddel maakt, is niet hoe ingewikkeld het algoritme is, maar het doel dat de fabrikant eraan geeft: diagnose, preventie, bewaking, voorspelling, prognose, behandeling of verlichting van ziekte (Verordening (EU) 2017/745 betreffende medische hulpmiddelen, artikel 2). Het portaal claimt zo'n doel niet — en dat is geen verklaring, maar op 3 plekken in het product zelf te zien:

Het horloge is een consumentenapparaat

De kit van het hotel bestaat uit een gewone Garmin Forerunner 165 Music en een gewone Garmin Index S2-weegschaal, gekocht in een winkel. Het portaal gebruikt geen medische functies daarvan: Garmin schakelt de ECG-app alleen in waar die is goedgekeurd als medisch hulpmiddel, en een horloge dat in een ander land is gekocht, kan die helemaal niet hebben.

Hartslag, variabiliteit, slaapfasen, ademhaling en zuurstof in het bloed zijn metingen van een optische consumentensensor op de pols. Zo presenteert het portaal ze ook: als de dynamiek van het eigen lichaam van de gast, niet als de uitkomst van een analyse (wat het horloge precies meet).

De classificatie hangt niet aan een regel in een document, maar aan de beloften. Marketing van een hotel die zegt «we stellen een diagnose met het horloge» of «we genezen u in een week», breekt dit kader sneller dan welke wijziging in de code ook.

Wie waarvoor verantwoordelijk is

De rollen onder GDPR zijn zo verdeeld, en die verdeling is belangrijker dan welke woorden over partnerschap ook: tegenover de gast en tegenover de toezichthouder is het hotel verantwoordelijk.

RolWie dat isWat die doet
Verwerkingsverantwoordelijkehet hotel als rechtspersoonbepaalt waarom de gegevens worden verzameld; legt verantwoording af aan de gast en aan de toezichthouder; de gegevens staan in het portaalbeleid
Verwerkerlongev.eubeheert de code en de server, werkt op basis van een verwerkersovereenkomst en volgens de instructies van het hotel
Artsde hoofdarts van het hotel, met naam genoemdziet de gegevens van het verblijf, schrijft de kuur en behandelingen voor; is gebonden aan het medisch beroepsgeheim
Hostingde hostingprovider, datacenter in de EUhoudt de server draaiend; is ook een verwerker, op contractbasis
Garminde Garmin-cloudontvangt de gegevens van het horloge: via het eigen account van de gast of via het account van het hotel achter een uitgeleende комплект
Googleinloggen en het modelinloggen via Google is de keuze van de gast; het model werkt zolang het hotel de functie ingeschakeld houdt
KaartenOpenStreetMap, mapy.comde browser van de gast vraagt de kaarttegels rechtstreeks op; het spoor van de route gaat niet naar hen

Waarom elk hotel een eigen database heeft

Het platform is niet multi-tenant in de gebruikelijke zin: gasten van verschillende hotels worden niet gescheiden door een kolom in een gedeelde tabel. Elk hotel heeft zijn eigen proces op de server, zijn eigen map en zijn eigen database, terwijl de code overal dezelfde is.

Dat verschil is praktisch. Een fout in een query kan het ene hotel geen gasten van een ander hotel laten zien — die staan gewoon niet in zijn database. Een hotel dat vertrekt, neemt zijn bestand in zijn geheel mee, niet een selectie uit een gedeelde opslag.

Twee toestemmingen en de versie van het beleid

Gezondheidsgegevens zijn een bijzondere categorie (artikel 9 GDPR), en «ik ga akkoord met de voorwaarden» bij registratie is daarvoor juridisch niet genoeg. Daarom zijn er 2 toestemmingen: een algemene bij registratie en een uitdrukkelijke voor de verwerking van gezondheidsgegevens, vóór de vragenlijst.

De volgorde wordt door de server bewaakt, niet door de interface: een verzoek om de tweede toestemming terwijl het beleid nog niet is geaccepteerd, wordt afgewezen.

Beide toestemmingen worden bewaard samen met het versienummer van het beleid en het tijdstip. De versie gaat omhoog als de betekenis verandert, niet bij een typefout — en dan vraagt het portaal het iedereen opnieuw, in een venster over elk scherm heen.

Dat is al 3 keer gebeurd: versie 1.5 voegde de weegschaal op de kamer en de lichaamssamenstelling toe, 1.6 noemde het AI-model en de 3 doorgiften van gegevens buiten de EER, 1.7 het voedingsdagboek en de foto van een bord. Elke keer zijn de gasten opnieuw gevraagd.

Het portaalbeleid staat los van het beleid van het hotel en geldt alleen voor het portaal: het Account, de vragenlijst, de routes en het horloge. Het boeken van een kamer en de nieuwsbrief van het hotel vallen onder het eigen beleid van het hotel.

Het portaalbeleid: twaalf onderdelen, open zonder in te loggen
Het portaalbeleid: twaalf onderdelen, open zonder in te loggen
×

Rechten van de gast lopen via knoppen, niet via e-mail

Een recht dat wel wordt beloofd, maar alleen per mail aan het hotel kan worden uitgevoerd, werkt in de praktijk niet. Daarom staat in «Account» het blok «Mijn gegevens», met daarin vier knoppen.

«Mijn gegevens»: export, toestemming intrekken, verwijderen
«Mijn gegevens»: export, toestemming intrekken, verwijderen
×

Wat de knoppen niet doen

Een personeelsaccount kunt u met deze knoppen niet verwijderen. Onder de handtekening van een arts staan voorschriften en ochtendbladen van andere mensen, dus zo'n account wordt door een beheerder verwijderd — zodat een handtekening niet stilzwijgend losraakt.

De twee niveaus van wissen, en wat een verwijdering overleeft, staan uitgelegd in Persoonsgegevens: daar staat ook waarom het logboek van uitgegeven kits blijft, terwijl notities van het personeel over een gast verdwijnen.

Waar de gegevens staan en wat naar buiten gaat

De server staat in de Europese Unie; het land van het datacenter staat genoemd in het beleid van het betreffende hotel. Gegevens verlaten die server in precies 3 gevallen, en alle 3 staan daar met naam genoemd:

En 1 ding dat wij niet kunnen wissen

Het portaal heeft geen advertenties en geen analysetellers. De browser van de gast bewaart alleen het sessietoken en de gekozen taal.

De daggeschiedenis in een Garmin-account kunnen we niet verwijderen: Garmin biedt die mogelijkheid niet. Die dagen blijven daar staan onder de eigen voorwaarden van Garmin, ook nadat onze kopie is gewist. Het portaal leest uit zo'n account alleen de dagen van het verblijf waarin de gast die kit had — maar dat zeggen is eerlijker dan erover zwijgen.

Hoe lang wat wordt bewaard

Voor elk soort gegevens geldt een eigen termijn, en verwijderen betekent hier dat rijen uit de database verdwijnen, niet dat ze alleen uit de interface worden verborgen.

1 regel blijft bewust langer bestaan dan de gast zelf — de factuurregel voor een actief verblijf: de koppeling naar het account wordt daarin op nul gezet, zodat de maand onthoudt dat het verblijf er was, maar niemand meer noemt (hoe een actieve gast wordt geteld).

WatHoe lang
Accounttot de gast het verwijdert
Vragenlijsten, routes, profiel, drinkkuur3 jaar na de laatste activiteit — of tot de toestemming wordt ingetrokken
Voedingsdagboek en foto's van gerechtendezelfde 3 jaar; een foto verdwijnt samen met de invoer van de schijf, niet alleen uit de lijst
Dagelijkse toestanden van een uitgeleend horlogeblijven tussen verblijven op de kaart van de gast staan, dezelfde 3 jaar
Een link om het wachtwoord te wijzigen60 minuten
Serverlogboekentot 90 dagen

Wat het model doet en wat het niet beslist

Een deel van de teksten in het portaal wordt verwoord door een model voor kunstmatige intelligentie: de formulering van het ochtendoverzicht, de vertaling van een bericht van de arts, de achtergrond van een ansichtkaart van een route, de schatting van de calorieën op een foto van een bord.

Het model berekent geen risiconiveau, kiest geen hartslagzone en verandert het programma niet — het krijgt door wat het portaal al heeft berekend. Een geautomatiseerd besluit met rechtsgevolg (artikel 22 GDPR) bestaat in het portaal helemaal niet.

Dat een tekst door een model is geschreven, wordt de gast rechtstreeks in de verklaring verteld: artikel 50 van de EU-verordening over kunstmatige intelligentie eist dat.

En de belangrijkste beveiliging: geen enkel verzoek met persoonlijke tekst gaat de deur uit voordat de super-admin heeft bevestigd dat er met de provider een verwerkersovereenkomst is gesloten. De schakelaar staat standaard uit — zwijgen is geen toestemming. Een gratis abonnement is hiervoor niet geschikt: volgens de voorwaarden van de provider zelf leert het van wat er wordt ingestuurd.

Calorieën op basis van een foto toont het portaal als een bereik en ze mogen worden gecorrigeerd: het is een schatting op basis van een beeld, geen meting.

Wat de server verbiedt, niet de interface

Wat het hotel vóór de start doet

Vragen en antwoorden

Bronnen

Verordening (EU) 2016/679 — GDPR · Verordening (EU) 2017/745 inzake medische hulpmiddelen · Verordening (EU) 2024/1689 inzake artificiële intelligentie · Úřad pro ochranu osobních údajů

Verder over dit onderwerp

Persoonsgegevens: 2 toestemmingen, export en verwijdering — dezelfde rechten vanuit de kant van de gast, knop voor knop.

Hoe het platform behandelingen toewijst — waar het algoritme stopt en de arts begint.

Prijzen: Setup, Base en Active Guest — wat er bij de start hoort en hoe een actieve gast wordt geteld.

Wat het horloge meet — welke cijfers er precies van de pols komen.

Receptie: werken met de apps — waarom een комплект wordt gewist voordat het naar de volgende gast gaat.

Het volledige privacybeleid van het portaal is zonder inloggen te openen op de privacypagina.

← All articles