
O portal apoia o estilo de vida, não faz diagnósticos nem prescreve tratamentos. Os dados de saúde são tratados ao abrigo do GDPR, com consentimento explícito do hóspede, num servidor na UE.
Wellness & Lifestyle Intelligence é uma classe de produto que apoia o estilo de vida: sono, movimento, água, alimentação e procedimentos do hotel. Trabalha com os mesmos valores que a medicina, mas não declara finalidade médica nem promete resultado terapêutico.
O portal faz o seguinte: recebe os estados diários do relógio e as pesagens da balança, compara-os com a média do próprio hóspede, mostra o quadro ao hóspede na Conta e ao médico no Painel de controlo, e guarda e mostra as prescrições feitas pelo médico.
O que nunca faz: não identifica uma doença, não prescreve nem medicamentos nem dieta, não anula nem substitui a prescrição do médico e não promete que um procedimento cure.
A diferença vê-se onde o algoritmo mexe no plano. O que é gratuito e do próprio hotel — uma caminhada, uma sauna incluída na estadia — o portal altera por si. Um procedimento pago, o portal apenas propõe mudar, e a decisão é do médico (como isto funciona).
O que torna um programa um dispositivo médico não é a complexidade do algoritmo, mas a finalidade que o fabricante lhe atribuiu: diagnóstico, prevenção, monitorização, predição, prognóstico, tratamento ou alívio de doença (Regulamento (UE) 2017/745 relativo aos dispositivos médicos, artigo 2). O portal não declara essa finalidade, e isso não está só num texto: vê-se em 3 pontos do próprio produto:
O kit do hotel é um Garmin Forerunner 165 Music normal e uma balança Garmin Index S2 normal, comprados em loja. O portal não usa as suas funções médicas: a própria Garmin só ativa a aplicação de ECG onde ela está aprovada como dispositivo médico, e um relógio comprado noutro país pode nem sequer tê-la.
Pulsação, variabilidade, fases do sono, respiração e oxigénio no sangue são leituras de um sensor ótico de consumo no pulso. É assim que o portal as apresenta: como a dinâmica do próprio corpo do hóspede, e não como resultado de uma análise (o que o relógio mede exatamente).
A classificação não se sustenta por uma linha num documento, mas pelas promessas feitas. O marketing de um hotel que diga «fazemos um diagnóstico pelo relógio» ou «curamos em uma semana» quebra este enquadramento mais depressa do que qualquer alteração no código.
No GDPR, os papéis distribuem-se assim, e essa distribuição é mais importante do que qualquer formulação sobre parceria: perante o hóspede e perante a autoridade de controlo, quem responde é o hotel.
| Papel | Quem é | O que faz |
|---|---|---|
| Responsável pelo tratamento | o hotel como entidade jurídica | decide para que os dados são recolhidos; responde perante o hóspede e a autoridade de controlo; os seus dados constam da política do portal |
| Subcontratante | longev.eu | mantém o código e o servidor, ao abrigo de um contrato de tratamento de dados e segundo as instruções do hotel |
| Médico | o médico-chefe do hotel, identificado pelo nome | vê os dados da estadia, prescreve a cura e os procedimentos; está sujeito ao sigilo médico |
| Alojamento | o fornecedor de alojamento, com centro de dados na UE | mantém o servidor a funcionar; também é subcontratante, por contrato |
| Garmin | a cloud da Garmin | recebe os dados registados pelo relógio: ou na Conta do próprio hóspede, ou na conta do hotel no kit emprestado |
| início de sessão e modelo | o início de sessão com Google é uma escolha do hóspede; o modelo funciona enquanto o hotel mantiver a função ativa | |
| Mapas | OpenStreetMap, mapy.com | o navegador do hóspede pede os mosaicos do mapa diretamente; o trajeto da caminhada não lhes é enviado |
A plataforma não é multi-inquilino no sentido habitual: os hóspedes de hotéis diferentes não são separados por uma coluna numa tabela comum. Cada hotel tem o seu próprio processo no servidor, a sua própria pasta e a sua própria base de dados, e o código é o mesmo para todos.
A diferença é prática. Um erro numa consulta não pode mostrar a um hotel os hóspedes de outro — eles simplesmente não estão na sua base de dados. Um hotel que sai leva o seu ficheiro completo, e não uma seleção de um armazenamento comum.
Os dados de saúde são uma categoria especial (artigo 9 do GDPR), e «concordo com os termos» no registo não é juridicamente suficiente para eles. Por isso há dois consentimentos: um geral no registo e outro explícito para o tratamento de dados de saúde, pedido antes do questionário.
A ordem é controlada pelo servidor, não pela interface: um pedido do segundo consentimento, se a política ainda não tiver sido aceite, é recusado.
Os dois consentimentos ficam guardados com o número da versão da política e a hora. A versão sobe quando muda o sentido, e não por causa de uma gralha — e então o portal volta a pedir a todos, numa janela sobre qualquer ecrã.
Isso já aconteceu 3 vezes: a versão 1.5 acrescentou a balança no quarto e a composição corporal, a 1.6 indicou o modelo de IA e as 3 saídas de dados do EEE, e a 1.7 o diário alimentar e a fotografia do prato. De cada vez, os hóspedes foram novamente questionados.
A política do portal é separada da política do hotel e cobre apenas o portal: a Conta, o questionário, as caminhadas e o relógio. A reserva do quarto e a newsletter do hotel ficam na política própria do hotel.

Um direito prometido, mas que na prática exige escrever para o hotel, acaba por não ser exercido. Por isso, na «Conta» existe o bloco «Os meus dados», com 4 botões.

A conta de um colaborador não pode ser eliminada por estes botões. A assinatura de um médico fica em prescrições e folhas da manhã de outras pessoas, por isso essa conta é removida por um administrador — para que a assinatura não se desligue em silêncio.
Os 2 níveis de apagamento e o que sobrevive à eliminação estão explicados em Dados pessoais: aí também se explica por que motivo o registo de entrega dos kits fica, enquanto as notas da equipa sobre o hóspede desaparecem.
O servidor fica na União Europeia; o país do centro de dados é indicado na política de cada hotel. Os dados saem de lá em exatamente 3 casos, e os 3 estão indicados na política pelo nome:
O portal não tem publicidade nem contadores de análise. O navegador do hóspede guarda apenas o token da sessão e o idioma escolhido.
Já o histórico diário na conta Garmin não pode ser apagado: a Garmin não dá essa possibilidade. Esses dias ficam com a Garmin segundo as condições da própria Garmin, mesmo depois de a nossa cópia ser apagada. O portal lê dessa conta apenas os dias da estadia em que o kit esteve com o hóspede — mas é mais honesto dizer isto do que ficar calado.
O prazo é indicado separadamente para cada tipo de dados, e eliminação aqui significa remover linhas da base de dados, não escondê-las da interface.
Um registo sobrevive ao hóspede de propósito — a linha de faturação de uma estadia ativa: a ligação à conta é anulada, por isso o mês lembra que a estadia existiu, mas já não identifica ninguém (como é contado um hóspede ativo).
| O quê | Durante quanto tempo |
|---|---|
| A conta | até o hóspede a eliminar |
| Questionários, percursos, perfil, cura de água | 3 anos após a última atividade — ou até à retirada do consentimento |
| O diário alimentar e as fotografias dos pratos | os mesmos 3 anos; a fotografia sai do disco com o respetivo registo, não apenas da lista |
| Estados diários dos relógios emprestados | ficam no registo do hóspede entre estadias, pelos mesmos 3 anos |
| Link para redefinir a palavra-passe | 60 minutos |
| Registos do servidor | até 90 dias |
Uma parte dos textos do portal é redigida por uma modelo de inteligência artificial: a formulação da folha da manhã, a tradução de uma mensagem do médico, o texto de fundo de um postal de percurso e a estimativa de calorias a partir da fotografia do prato.
Ela não calcula o nível de risco, não escolhe a zona de frequência cardíaca nem altera o programa — recebe o que o portal já calculou. No portal não existe qualquer decisão automatizada com efeito jurídico (artigo 22 do GDPR).
O hóspede é informado diretamente na política de que o texto foi escrito por uma modelo: é isso que exige o artigo 50 do regulamento da UE sobre inteligência artificial.
E a principal proteção é esta: nenhum pedido com texto pessoal é enviado enquanto o superadministrador não confirmar que existe um contrato de tratamento de dados com o fornecedor. Por predefinição, o interruptor fica desligado — o silêncio não é consentimento. Um plano gratuito não serve para isto: pelas próprias condições do fornecedor, ele aprende com o que lhe é enviado.
As calorias calculadas a partir da fotografia são mostradas como intervalo e podem ser corrigidas: é uma estimativa pela imagem, não uma medição.
Regulamento (UE) 2016/679 — GDPR · Regulamento (UE) 2017/745 relativo aos dispositivos médicos · Regulamento (UE) 2024/1689 relativo à inteligência artificial · Úřad pro ochranu osobních údajů
Os seus dados pessoais: 2 consentimentos, uma exportação e uma eliminação — os mesmos direitos do lado do hóspede, botão por botão.
Como a plataforma atribui procedimentos — onde o algoritmo para e o médico começa.
Preços: Setup, Base e Active Guest — o que entra no arranque e como é contado um hóspede ativo.
O que o relógio mede — que números chegam exatamente do pulso.
Receção: trabalhar com as aplicações — porque é que o kit é apagado antes de passar ao hóspede seguinte.
A política completa do portal está aberta sem iniciar sessão, na página de privacidade.
← All articles