NO
Live Demo

Wiki

Wellness & Lifestyle Intelligence og GDPR: rettslig ramme

Portalen støtter en livsstil, men stiller ikke diagnoser og foreskriver ikke behandling. Helseopplysninger behandles etter GDPR — med gjestens uttrykkelige samtykke, på en server i EU.

Updated 2026-08-28 · Sample procedures Luxury Spa & Medical Wellness Hotel Prezident

Contents
  1. Kort fortalt
  2. Hva Wellness & Lifestyle Intelligence betyr
  3. Hvor grensen går mot medisinsk utstyr
  4. Klokken er en forbrukerenhet
  5. Hvem som har ansvar for hva
  6. Hvorfor hvert hotell har sin egen database
  7. To samtykker og versjonen av personvernerklæringen
  8. Gjestens rettigheter ligger i knapper, ikke i en e-post
  9. Dette gjør ikke knappene
  10. Hvor dataene ligger, og hva som går ut
  11. Og én ting vi ikke kan slette
  12. Hvor lenge ulike data lagres
  13. Hva modellen gjør, og hva den ikke avgjør
  14. Hva serveren forbyr, ikke grensesnittet
  15. Hva hotellet gjør før oppstart
  16. Spørsmål og svar
  17. Kilder
  18. Videre om temaet

Kort fortalt

Hva Wellness & Lifestyle Intelligence betyr

Wellness & Lifestyle Intelligence er en produktklasse som støtter livsstil: søvn, bevegelse, vann, mat og hotellets behandlinger. Den arbeider med de samme tallene som medisinen gjør, men har ikke et medisinsk formål og lover ikke et behandlingsresultat.

Dette gjør portalen: den tar imot daglige tilstander fra klokken og veiinger fra vekten, sammenligner dem med gjestens eget gjennomsnitt, viser bildet til gjesten i kontoen og til legen i kontrollpanelet, og lagrer og viser det legen har foreskrevet.

Dette gjør den aldri: setter navn på en sykdom, foreskriver verken legemiddel eller diett, opphever eller erstatter legens ordinasjon, eller lover at en behandling vil kurere noe.

Forskjellen vises der algoritmen berører planen. Det som er gratis og vårt eget — en kurvandring, en badstue som er inkludert i oppholdet — flytter portalen selv. En betalt behandling foreslår den bare å flytte, og legen avgjør (slik fungerer det).

Hvor grensen går mot medisinsk utstyr

Det som gjør programvare til medisinsk utstyr, er ikke hvor avansert algoritmen er, men formålet produsenten har gitt den: diagnostikk, forebygging, overvåking, prediksjon, prognose, behandling eller lindring av sykdom (forordning (EU) 2017/745 om medisinsk utstyr, artikkel 2). Portalen oppgir ikke et slikt formål — og det er ikke bare en erklæring, men noe som vises tre steder i selve produktet:

Klokken er en forbrukerenhet

Hotellets kit er en vanlig Garmin Forerunner 165 Music og en vanlig Garmin Index S2-vekt, kjøpt i butikk. Portalen bruker ingen av de medisinske funksjonene deres: Garmin aktiverer selv EKG-appen bare der den er godkjent som medisinsk utstyr, og en klokke kjøpt i et annet land kan mangle den helt.

Puls, variabilitet, søvnfaser, pust og oksygenmetning i blodet er målinger fra en optisk forbrukersensor på håndleddet. Slik presenterer portalen dem også: som utviklingen i gjestens egen kropp, ikke som et analyseresultat (hva klokken faktisk måler).

Klassifiseringen holdes oppe av løfter, ikke av en linje i et dokument. Markedsføring fra hotellet som sier «vi stiller diagnose med klokken» eller «vi kurerer deg på en uke», bryter rammen raskere enn enhver endring i koden.

Hvem som har ansvar for hva

Rollene i GDPR er fordelt slik, og denne fordelingen er viktigere enn alle ord om partnerskap: det er hotellet som har ansvar overfor gjesten og tilsynsmyndigheten.

RolleHvem det erHva de gjør
Behandlingsansvarlighotellet som juridisk enhetavgjør hvorfor data samles inn; står ansvarlig overfor gjesten og tilsynsmyndigheten; opplysningene står i portalens personvernerklæring
Databehandlerlongev.eudriver koden og serveren, etter en databehandleravtale og etter instruks fra hotellet
Legenhotellets overlege, nevnt ved navnser data for oppholdet, foreskriver kuren og behandlingene; er bundet av taushetsplikt
Driftsplattformhosting, datasenter i EUholder serveren i drift; er også databehandler, etter avtale
GarminGarmin-skyentar imot data fra klokken: enten gjestens egen konto eller hotellets konto for det utlånte settet
Googleinnlogging og modelleninnlogging med Google er gjestens valg; modellen brukes så lenge hotellet holder funksjonen slått på
KartOpenStreetMap, mapy.comgjestens nettleser henter kartfliser direkte; sporet fra helsestien sendes ikke dit

Hvorfor hvert hotell har sin egen database

Plattformen er ikke multitenant i vanlig forstand: gjester fra ulike hoteller skilles ikke med en kolonne i en felles tabell. Hvert hotell har sin egen prosess på serveren, sin egen katalog og sin egen database, mens koden er den samme for alle.

Forskjellen er praktisk. En feil i en spørring kan ikke vise ett hotell gjestene til et annet — de finnes rett og slett ikke i dets database. Et hotell som går ut, tar med seg hele filen sin, ikke et uttrekk fra et felles lager.

To samtykker og versjonen av personvernerklæringen

Helseopplysninger er en særskilt kategori (artikkel 9 i GDPR), og «jeg godtar vilkårene» ved registrering er juridisk ikke nok for dem. Derfor er det to samtykker: et generelt ved registrering og et uttrykkelig samtykke til behandling av helseopplysninger før spørreskjemaet.

Rekkefølgen styres av serveren, ikke av grensesnittet: en forespørsel om det andre samtykket blir avvist hvis personvernerklæringen ennå ikke er godtatt.

Begge samtykkene lagres sammen med versjonsnummeret til personvernerklæringen og tidspunktet. Versjonen øker når meningen endres, ikke ved en skrivefeil — og da spør portalen alle på nytt i et vindu over hvilken som helst skjerm.

Dette har allerede skjedd 3 ganger: versjon 1.5 la til vekten på rommet og kroppssammensetning, 1.6 navnga KI-modellen og 3 overføringer av data ut av EØS, og 1.7 la til kostdagbok og bilde av en tallerken. Hver gang ble gjestene spurt på nytt.

Portalens personvernerklæring er separat fra hotellets og dekker bare portalen: kontoen, spørreskjemaet, helsestiene og klokken. Rombestilling og hotellets nyhetsbrev hører inn under hotellets egen erklæring.

Portalens personvernerklæring: tolv deler, åpen uten innlogging
Portalens personvernerklæring: tolv deler, åpen uten innlogging
×

Gjestens rettigheter ligger i knapper, ikke i en e-post

En rettighet som er lovet, men som i praksis krever at man skriver til hotellet, blir ikke oppfylt. Derfor har siden «Konto» en blokk «Mine data» med fire knapper.

«Mine data»: eksport, trekk tilbake samtykke, sletting
«Mine data»: eksport, trekk tilbake samtykke, sletting
×

Dette gjør ikke knappene

En ansattkonto kan ikke slettes med disse knappene. En leges signatur står under andres ordinasjoner og morgenark, så en slik konto fjernes av en administrator — slik at signaturen ikke forsvinner stille.

To nivåer av sletting og det som blir igjen etter sletting, er forklart i artikkelen Personopplysninger: der står det også hvorfor journalen over utleverte kit blir stående, mens personalets notater om en gjest forsvinner.

Hvor dataene ligger, og hva som går ut

Serveren står i EU, og landet der datasenteret ligger, er oppgitt i personvernerklæringen for det enkelte hotellet. Data forlater den bare i 3 tilfeller, og alle 3 er nevnt ved navn i erklæringen:

Og én ting vi ikke kan slette

Portalen har verken reklame eller analysetellere. Gjestens nettleser lagrer bare sesjonstokenet og valgt språk.

Daghistorikken i en Garmin-konto kan derimot ikke slettes: Garmin gir ikke den muligheten. De dagene blir liggende hos Garmin på Garmins egne vilkår også etter at vår kopi er slettet. Portalen leser bare dagene fra det oppholdet da gjesten hadde dette kitet — men det er ærligere å si det enn å tie om det.

Hvor lenge ulike data lagres

Hver type data har sin egen lagringstid, og sletting betyr at radene fjernes fra databasen, ikke bare skjules i grensesnittet.

Én oppføring blir med vilje stående etter gjesten — fakturalinjen for et aktivt opphold: lenken til kontoen nullstilles, så måneden husker at oppholdet fantes, men nevner ikke lenger noen (hvordan en aktiv gjest telles).

HvaHvor lenge
Kontotil gjesten sletter den
Spørreskjemaer, turer, profil, drikkekur3 år etter siste aktivitet — eller til samtykket trekkes tilbake
Matdagbok og bilder av retterde samme 3 årene; bildet slettes fra disken sammen med oppføringen, ikke bare fra listen
Daglige tilstander fra en utlånt klokkeblir stående på gjestens kort mellom oppholdene, de samme 3 årene
Lenke for å bytte passord60 minutter
Serverloggeropptil 90 dager

Hva modellen gjør, og hva den ikke avgjør

Noen av tekstene i portalen blir formulert av en modell for kunstig intelligens: teksten i morgenoversikten, oversettelsen av en melding fra legen, bakgrunnen på et postkort fra en helsesti og anslaget for kalorier ut fra et bilde av tallerkenen.

Den beregner ikke risikonivå, velger ikke pulssone og endrer ikke programmet — den får det portalen allerede har regnet ut. Det finnes ingen automatisert avgjørelse med rettsvirkning i portalen i det hele tatt (artikkel 22 GDPR).

At en tekst er skrevet av en modell, blir sagt direkte til gjesten i selve erklæringen: det krever artikkel 50 i EUs forordning om kunstig intelligens.

Og den viktigste sikringen: ikke én forespørsel med personlig tekst går ut før superadmin har bekreftet at det finnes en databehandleravtale med leverandøren. Bryteren er av som standard — stillhet er ikke samtykke. En gratisplan duger ikke her: etter leverandørens egne vilkår lærer den av det som blir sendt inn.

Kalorier fra et fotografi viser portalen som et intervall og lar deg rette: det er et anslag fra et bilde, ikke en måling.

Hva serveren forbyr, ikke grensesnittet

Hva hotellet gjør før oppstart

Spørsmål og svar

Kilder

Forordning (EU) 2016/679 — GDPR · Forordning (EU) 2017/745 om medisinsk utstyr · Forordning (EU) 2024/1689 om kunstig intelligens · Úřad pro ochranu osobních údajů

Videre om temaet

Personopplysninger: to samtykker, eksport og sletting — de samme rettighetene fra gjestens side, knapp for knapp.

Hvordan plattformen tildeler behandlinger — hvor algoritmen stopper og legen tar over.

Priser: Setup, Base og Active Guest — hva som inngår i oppstarten, og hvordan en aktiv gjest telles.

Hva klokken måler — hvilke tall som faktisk kommer fra håndleddet.

Resepsjon: arbeid med appene — hvorfor et sett slettes før det gis videre til neste gjest.

Hele personvernerklæringen for portalen er åpen uten innlogging, på personvernsiden.

← All articles