
Portalen støtter en livsstil, men stiller ikke diagnoser og foreskriver ikke behandling. Helseopplysninger behandles etter GDPR — med gjestens uttrykkelige samtykke, på en server i EU.
Wellness & Lifestyle Intelligence er en produktklasse som støtter livsstil: søvn, bevegelse, vann, mat og hotellets behandlinger. Den arbeider med de samme tallene som medisinen gjør, men har ikke et medisinsk formål og lover ikke et behandlingsresultat.
Dette gjør portalen: den tar imot daglige tilstander fra klokken og veiinger fra vekten, sammenligner dem med gjestens eget gjennomsnitt, viser bildet til gjesten i kontoen og til legen i kontrollpanelet, og lagrer og viser det legen har foreskrevet.
Dette gjør den aldri: setter navn på en sykdom, foreskriver verken legemiddel eller diett, opphever eller erstatter legens ordinasjon, eller lover at en behandling vil kurere noe.
Forskjellen vises der algoritmen berører planen. Det som er gratis og vårt eget — en kurvandring, en badstue som er inkludert i oppholdet — flytter portalen selv. En betalt behandling foreslår den bare å flytte, og legen avgjør (slik fungerer det).
Det som gjør programvare til medisinsk utstyr, er ikke hvor avansert algoritmen er, men formålet produsenten har gitt den: diagnostikk, forebygging, overvåking, prediksjon, prognose, behandling eller lindring av sykdom (forordning (EU) 2017/745 om medisinsk utstyr, artikkel 2). Portalen oppgir ikke et slikt formål — og det er ikke bare en erklæring, men noe som vises tre steder i selve produktet:
Hotellets kit er en vanlig Garmin Forerunner 165 Music og en vanlig Garmin Index S2-vekt, kjøpt i butikk. Portalen bruker ingen av de medisinske funksjonene deres: Garmin aktiverer selv EKG-appen bare der den er godkjent som medisinsk utstyr, og en klokke kjøpt i et annet land kan mangle den helt.
Puls, variabilitet, søvnfaser, pust og oksygenmetning i blodet er målinger fra en optisk forbrukersensor på håndleddet. Slik presenterer portalen dem også: som utviklingen i gjestens egen kropp, ikke som et analyseresultat (hva klokken faktisk måler).
Klassifiseringen holdes oppe av løfter, ikke av en linje i et dokument. Markedsføring fra hotellet som sier «vi stiller diagnose med klokken» eller «vi kurerer deg på en uke», bryter rammen raskere enn enhver endring i koden.
Rollene i GDPR er fordelt slik, og denne fordelingen er viktigere enn alle ord om partnerskap: det er hotellet som har ansvar overfor gjesten og tilsynsmyndigheten.
| Rolle | Hvem det er | Hva de gjør |
|---|---|---|
| Behandlingsansvarlig | hotellet som juridisk enhet | avgjør hvorfor data samles inn; står ansvarlig overfor gjesten og tilsynsmyndigheten; opplysningene står i portalens personvernerklæring |
| Databehandler | longev.eu | driver koden og serveren, etter en databehandleravtale og etter instruks fra hotellet |
| Legen | hotellets overlege, nevnt ved navn | ser data for oppholdet, foreskriver kuren og behandlingene; er bundet av taushetsplikt |
| Driftsplattform | hosting, datasenter i EU | holder serveren i drift; er også databehandler, etter avtale |
| Garmin | Garmin-skyen | tar imot data fra klokken: enten gjestens egen konto eller hotellets konto for det utlånte settet |
| innlogging og modellen | innlogging med Google er gjestens valg; modellen brukes så lenge hotellet holder funksjonen slått på | |
| Kart | OpenStreetMap, mapy.com | gjestens nettleser henter kartfliser direkte; sporet fra helsestien sendes ikke dit |
Plattformen er ikke multitenant i vanlig forstand: gjester fra ulike hoteller skilles ikke med en kolonne i en felles tabell. Hvert hotell har sin egen prosess på serveren, sin egen katalog og sin egen database, mens koden er den samme for alle.
Forskjellen er praktisk. En feil i en spørring kan ikke vise ett hotell gjestene til et annet — de finnes rett og slett ikke i dets database. Et hotell som går ut, tar med seg hele filen sin, ikke et uttrekk fra et felles lager.
Helseopplysninger er en særskilt kategori (artikkel 9 i GDPR), og «jeg godtar vilkårene» ved registrering er juridisk ikke nok for dem. Derfor er det to samtykker: et generelt ved registrering og et uttrykkelig samtykke til behandling av helseopplysninger før spørreskjemaet.
Rekkefølgen styres av serveren, ikke av grensesnittet: en forespørsel om det andre samtykket blir avvist hvis personvernerklæringen ennå ikke er godtatt.
Begge samtykkene lagres sammen med versjonsnummeret til personvernerklæringen og tidspunktet. Versjonen øker når meningen endres, ikke ved en skrivefeil — og da spør portalen alle på nytt i et vindu over hvilken som helst skjerm.
Dette har allerede skjedd 3 ganger: versjon 1.5 la til vekten på rommet og kroppssammensetning, 1.6 navnga KI-modellen og 3 overføringer av data ut av EØS, og 1.7 la til kostdagbok og bilde av en tallerken. Hver gang ble gjestene spurt på nytt.
Portalens personvernerklæring er separat fra hotellets og dekker bare portalen: kontoen, spørreskjemaet, helsestiene og klokken. Rombestilling og hotellets nyhetsbrev hører inn under hotellets egen erklæring.

En rettighet som er lovet, men som i praksis krever at man skriver til hotellet, blir ikke oppfylt. Derfor har siden «Konto» en blokk «Mine data» med fire knapper.

En ansattkonto kan ikke slettes med disse knappene. En leges signatur står under andres ordinasjoner og morgenark, så en slik konto fjernes av en administrator — slik at signaturen ikke forsvinner stille.
To nivåer av sletting og det som blir igjen etter sletting, er forklart i artikkelen Personopplysninger: der står det også hvorfor journalen over utleverte kit blir stående, mens personalets notater om en gjest forsvinner.
Serveren står i EU, og landet der datasenteret ligger, er oppgitt i personvernerklæringen for det enkelte hotellet. Data forlater den bare i 3 tilfeller, og alle 3 er nevnt ved navn i erklæringen:
Portalen har verken reklame eller analysetellere. Gjestens nettleser lagrer bare sesjonstokenet og valgt språk.
Daghistorikken i en Garmin-konto kan derimot ikke slettes: Garmin gir ikke den muligheten. De dagene blir liggende hos Garmin på Garmins egne vilkår også etter at vår kopi er slettet. Portalen leser bare dagene fra det oppholdet da gjesten hadde dette kitet — men det er ærligere å si det enn å tie om det.
Hver type data har sin egen lagringstid, og sletting betyr at radene fjernes fra databasen, ikke bare skjules i grensesnittet.
Én oppføring blir med vilje stående etter gjesten — fakturalinjen for et aktivt opphold: lenken til kontoen nullstilles, så måneden husker at oppholdet fantes, men nevner ikke lenger noen (hvordan en aktiv gjest telles).
| Hva | Hvor lenge |
|---|---|
| Konto | til gjesten sletter den |
| Spørreskjemaer, turer, profil, drikkekur | 3 år etter siste aktivitet — eller til samtykket trekkes tilbake |
| Matdagbok og bilder av retter | de samme 3 årene; bildet slettes fra disken sammen med oppføringen, ikke bare fra listen |
| Daglige tilstander fra en utlånt klokke | blir stående på gjestens kort mellom oppholdene, de samme 3 årene |
| Lenke for å bytte passord | 60 minutter |
| Serverlogger | opptil 90 dager |
Noen av tekstene i portalen blir formulert av en modell for kunstig intelligens: teksten i morgenoversikten, oversettelsen av en melding fra legen, bakgrunnen på et postkort fra en helsesti og anslaget for kalorier ut fra et bilde av tallerkenen.
Den beregner ikke risikonivå, velger ikke pulssone og endrer ikke programmet — den får det portalen allerede har regnet ut. Det finnes ingen automatisert avgjørelse med rettsvirkning i portalen i det hele tatt (artikkel 22 GDPR).
At en tekst er skrevet av en modell, blir sagt direkte til gjesten i selve erklæringen: det krever artikkel 50 i EUs forordning om kunstig intelligens.
Og den viktigste sikringen: ikke én forespørsel med personlig tekst går ut før superadmin har bekreftet at det finnes en databehandleravtale med leverandøren. Bryteren er av som standard — stillhet er ikke samtykke. En gratisplan duger ikke her: etter leverandørens egne vilkår lærer den av det som blir sendt inn.
Kalorier fra et fotografi viser portalen som et intervall og lar deg rette: det er et anslag fra et bilde, ikke en måling.
Forordning (EU) 2016/679 — GDPR · Forordning (EU) 2017/745 om medisinsk utstyr · Forordning (EU) 2024/1689 om kunstig intelligens · Úřad pro ochranu osobních údajů
Personopplysninger: to samtykker, eksport og sletting — de samme rettighetene fra gjestens side, knapp for knapp.
Hvordan plattformen tildeler behandlinger — hvor algoritmen stopper og legen tar over.
Priser: Setup, Base og Active Guest — hva som inngår i oppstarten, og hvordan en aktiv gjest telles.
Hva klokken måler — hvilke tall som faktisk kommer fra håndleddet.
Resepsjon: arbeid med appene — hvorfor et sett slettes før det gis videre til neste gjest.
Hele personvernerklæringen for portalen er åpen uten innlogging, på personvernsiden.
← All articles