PL
Live Demo

Wiki

Wellness & Lifestyle Intelligence i GDPR: ramy prawne

Portal wspiera styl życia, a nie stawia diagnoz i nie ordynuje leczenia. Dane o zdrowiu są przetwarzane zgodnie z GDPR — za wyraźną zgodą gościa, na serwerze w UE.

Updated 2026-08-28 · Przykład zabiegów Luxury Spa & Medical Wellness Hotel Prezident

Spis treści
  1. W skrócie
  2. Co znaczy Wellness & Lifestyle Intelligence
  3. Gdzie przebiega granica wyrobu medycznego
  4. Zegarek to urządzenie konsumenckie
  5. Kto za co odpowiada
  6. Dlaczego każdy hotel ma własną bazę danych
  7. Dwie zgody i wersja polityki
  8. Prawa gościa załatwia się przyciskami, nie e-mailem
  9. Czego te przyciski nie robią
  10. Gdzie są dane i co wychodzi na zewnątrz
  11. I jedna rzecz, której nie możemy usunąć
  12. Jak długo co jest przechowywane
  13. Co robi model i czego nigdy nie rozstrzyga
  14. Czego pilnuje serwer, a nie interfejs
  15. Co hotel robi przed uruchomieniem
  16. Pytania i odpowiedzi
  17. Źródła
  18. Dalej w tym temacie

W skrócie

Co znaczy Wellness & Lifestyle Intelligence

Wellness & Lifestyle Intelligence to klasa produktu, która wspiera styl życia: sen, ruch, wodę, jedzenie i zabiegi hotelu. Pracuje na tych samych danych co medycyna, ale nie deklaruje celu medycznego i nie obiecuje efektu leczniczego.

Portal robi to, że przyjmuje dobowe odczyty z zegarka i pomiary z wagi, porównuje je z własną średnią gościa, pokazuje ten obraz gościowi na koncie i lekarzowi w Panelu oraz przechowuje i wyświetla zalecenia wprowadzone przez lekarza.

Nigdy nie robi tego, że nie rozpoznaje choroby, nie ordynuje ani leku, ani diety, nie odwołuje i nie zastępuje zaleceń lekarza oraz nie obiecuje, że zabieg coś wyleczy.

Różnicę widać tam, gdzie algorytm dotyka planu. To, co jest bezpłatne i nasze — trasę zdrowotną, saunę wliczoną w pobyt — portal zmienia sam. Przy płatnym zabiegu tylko proponuje zmianę terminu, a decyzję podejmuje lekarz (jak to działa).

Gdzie przebiega granica wyrobu medycznego

O tym, czy program jest wyrobem medycznym, nie decyduje złożoność algorytmu, tylko cel nadany mu przez producenta: diagnoza, profilaktyka, monitorowanie, przewidywanie, rokowanie, leczenie lub łagodzenie choroby (Rozporządzenie (UE) 2017/745 w sprawie wyrobów medycznych, art. 2). Portal nie deklaruje takiego celu — i nie widać tego w oświadczeniu, tylko w 3 miejscach samego produktu:

Zegarek to urządzenie konsumenckie

Komplet hotelu to zwykły Garmin Forerunner 165 Music i waga Garmin Index S2, kupione w sklepie. Portal nie korzysta z ich funkcji medycznych: aplikację EKG Garmin włącza tylko tam, gdzie została zatwierdzona jako wyrób medyczny, a zegarek kupiony w innym kraju może jej w ogóle nie mieć.

Tętno, jego zmienność, fazy snu, oddech i natlenienie krwi to odczyty z konsumenckiego czujnika optycznego na nadgarstku. Portal pokazuje je właśnie tak: jako dynamikę własnego ciała gościa, a nie jako wynik badania (co dokładnie mierzy zegarek).

O klasyfikacji nie decyduje jedno zdanie w dokumencie, tylko obietnice. Marketing hotelu, który powie «postawimy diagnozę na podstawie zegarka» albo «wyleczymy w tydzień», łamie te ramy szybciej niż jakakolwiek zmiana w kodzie.

Kto za co odpowiada

Role w GDPR są rozłożone właśnie tak, i ten podział jest ważniejszy niż wszelkie słowa o partnerstwie: wobec gościa i wobec organu nadzorczego odpowiada hotel.

RolaKto to jestCo robi
Administratorhotel jako osoba prawnadecyduje, po co zbierane są dane; odpowiada przed gościem i organem nadzorczym; jego dane są podane w polityce portalu
Podmiot przetwarzającylongev.euutrzymuje kod i serwer, działa na podstawie umowy powierzenia przetwarzania i zgodnie z instrukcjami hotelu
Lekarznaczelny lekarz hotelu, wskazany z imienia i nazwiskawidzi dane pobytu, zleca kurację i zabiegi; obowiązuje go tajemnica lekarska
Hostingdostawca hostingu, centrum danych w UEutrzymuje serwer; też jest podmiotem przetwarzającym, na podstawie umowy
Garminchmura Garminodbiera dane z zegarka: albo na własne Konto gościa, albo na konto hotelu przypisane do wydanego kompletu
Googlelogowanie i modellogowanie przez Google zależy od wyboru gościa; model działa, dopóki hotel ma tę funkcję włączoną
MapyOpenStreetMap, mapy.comprzeglądarka gościa pobiera kafelki mapy bezpośrednio; ślad trasy zdrowotnej nie jest do nich wysyłany

Dlaczego każdy hotel ma własną bazę danych

Platforma nie jest wielodostępna w zwykłym sensie: gości różnych hoteli nie rozdziela kolumna we wspólnej tabeli. Każdy hotel ma własny proces na serwerze, własny katalog i własną bazę danych, a kod jest wszędzie ten sam.

Ta różnica ma praktyczne znaczenie. Błąd w zapytaniu nie może pokazać jednemu hotelowi gości innego, bo po prostu nie ma ich w jego bazie. Hotel, który odchodzi, zabiera cały swój plik, a nie wycinek ze wspólnego magazynu danych.

Dwie zgody i wersja polityki

Dane o zdrowiu to szczególna kategoria danych (art. 9 GDPR), a «zgadzam się z warunkami» przy rejestracji prawnie nie wystarcza. Dlatego są 2 zgody: ogólna przy rejestracji i wyraźna zgoda na przetwarzanie danych o zdrowiu, przed ankietą.

O kolejność dba serwer, nie interfejs: prośba o drugą zgodę jest odrzucana, jeśli polityka nie została jeszcze zaakceptowana.

Obie zgody są przechowywane razem z numerem wersji polityki i czasem. Wersja rośnie wtedy, gdy zmienia się sens, a nie literówka — i wtedy portal pyta wszystkich od nowa w oknie nad każdym ekranem.

Tak było już 3 razy: wersja 1.5 dodała wagę w pokoju i skład ciała, 1.6 podała nazwę modelu AI i 3 przypadki wyjścia danych poza EOG, a 1.7 — dziennik odżywiania i zdjęcie talerza. Za każdym razem gości pytano ponownie.

Polityka portalu jest oddzielna od polityki hotelu i obejmuje tylko portal: Konto, ankietę, trasy zdrowotne i zegarek. Rezerwacja pokoju i newsletter hotelu są opisane w jego własnej polityce.

Polityka portalu: 12 sekcji, dostępna bez logowania
Polityka portalu: 12 sekcji, dostępna bez logowania
×

Prawa gościa załatwia się przyciskami, nie e-mailem

Prawo, które jest obiecane, ale wymaga napisania do hotelu, w praktyce nie działa. Dlatego w «Konto» jest blok «Moje dane», a w nim 4 przyciski.

«Moje dane»: eksport, wycofanie zgody, usunięcie
«Moje dane»: eksport, wycofanie zgody, usunięcie
×

Czego te przyciski nie robią

Tymi przyciskami nie da się usunąć konta pracownika. Pod podpisem lekarza są zalecenia i poranne karty innych osób, więc takie konto usuwa administrator — żeby podpis nie odłączył się po cichu.

Dwa poziomy usuwania i to, co zostaje po usunięciu, opisuje artykuł Dane osobowe: tam też wyjaśniono, dlaczego dziennik wydań kompletów zostaje, a notatki personelu o gościu znikają.

Gdzie są dane i co wychodzi na zewnątrz

Serwer znajduje się w Unii Europejskiej; kraj centrum danych jest podany w polityce konkretnego hotelu. Dane opuszczają go dokładnie w 3 przypadkach i wszystkie 3 są w polityce wymienione z nazwy:

I jedna rzecz, której nie możemy usunąć

W portalu nie ma reklam ani liczników analitycznych. Przeglądarka gościa przechowuje tylko token sesji i wybrany język.

Nie da się natomiast usunąć historii dobowej z konta Garmin: Garmin nie daje takiej możliwości. Te dni zostają u niego na jego własnych warunkach nawet po usunięciu naszej kopii. Portal odczytuje z takiego konta tylko dni tego pobytu, podczas którego komplet był u gościa — ale uczciwiej to powiedzieć, niż przemilczeć.

Jak długo co jest przechowywane

Termin jest podany osobno dla każdego rodzaju danych, a usunięcie oznacza tu usunięcie wierszy z bazy, a nie ukrycie ich w interfejsie.

Jeden zapis celowo zostaje dłużej niż gość — pozycja rozliczeniowa za aktywny pobyt: odnośnik do konta jest w niej zerowany, więc miesiąc pamięta, że pobyt był, ale nikogo już nie wskazuje (jak liczy się aktywnego gościa).

CoJak długo
Kontodopóki gość go nie usunie
Ankiety, trasy spacerowe, profil, kuracja pitna3 lata od ostatniej aktywności — albo do wycofania zgody
Dziennik żywienia i zdjęcia posiłkówte same 3 lata; zdjęcie znika z dysku razem z wpisem, a nie tylko z listy
Dzienne stany z wypożyczonego zegarkazostają na karcie gościa między pobytami, przez te same 3 lata
Link do zmiany hasła60 minut
Dzienniki serwerado 90 dni

Co robi model i czego nigdy nie rozstrzyga

Część tekstów w portalu układa model sztucznej inteligencji: treść porannego raportu, tłumaczenie wiadomości od lekarza, tło pocztówki z trasy zdrowotnej, oszacowanie kalorii ze zdjęcia talerza.

Nie oblicza poziomu ryzyka, nie wybiera strefy tętna i nie zmienia programu — dostaje to, co portal już wyliczył. W portalu w ogóle nie ma zautomatyzowanej decyzji wywołującej skutki prawne (art. 22 GDPR).

To, że tekst napisał model, jest powiedziane gościowi wprost w polityce: wymaga tego art. 50 unijnego rozporządzenia o sztucznej inteligencji.

I główny bezpiecznik: ani jedno żądanie z tekstem osobowym nie wychodzi, dopóki superadmin nie potwierdzi, że z dostawcą zawarto umowę powierzenia przetwarzania. Domyślnie przełącznik jest wyłączony — milczenie nie oznacza zgody. Darmowy plan się do tego nie nadaje: według warunków samego dostawcy uczy się na tym, co dostaje.

Kalorie ze zdjęcia portal pokazuje jako zakres i pozwala je poprawić: to oszacowanie z obrazu, a nie pomiar.

Czego pilnuje serwer, a nie interfejs

Co hotel robi przed uruchomieniem

Pytania i odpowiedzi

Źródła

Rozporządzenie (UE) 2016/679 — GDPR · Rozporządzenie (UE) 2017/745 w sprawie wyrobów medycznych · Rozporządzenie (UE) 2024/1689 w sprawie sztucznej inteligencji · Úřad pro ochranu osobních údajů

Dalej w tym temacie

Dane osobowe: 2 zgody, eksport i usunięcie — te same prawa po stronie gościa, krok po kroku.

Jak platforma przydziela zabiegi — gdzie kończy się algorytm, a zaczyna lekarz.

Ceny: Setup, Base i Active Guest — co wchodzi w uruchomienie i jak liczy się aktywnego gościa.

Co mierzy zegarek — jakie dokładnie liczby przychodzą z nadgarstka.

Recepcja: praca z aplikacjami — dlaczego komplet jest czyszczony przed wydaniem następnemu gościowi.

Pełna polityka portalu jest dostępna bez logowania, na stronie prywatności.

← All articles