VI
Live Demo

Wiki

Wellness & Lifestyle Intelligence và GDPR: khung pháp lý

Cổng thông tin hỗ trợ lối sống, không chẩn đoán và không chỉ định điều trị. Dữ liệu sức khỏe được xử lý theo GDPR — trên cơ sở sự đồng ý rõ ràng của khách, trên máy chủ tại EU.

Updated 2026-08-28 · Sample procedures Luxury Spa & Medical Wellness Hotel Prezident

Contents
  1. Tóm tắt
  2. Wellness & Lifestyle Intelligence là gì
  3. Ranh giới với thiết bị y tế nằm ở đâu
  4. Đồng hồ là thiết bị tiêu dùng
  5. Ai chịu trách nhiệm việc gì
  6. Vì sao mỗi khách sạn có cơ sở dữ liệu riêng
  7. Hai lần đồng ý và phiên bản chính sách
  8. Quyền của khách nằm ở các nút bấm, không phải ở e-mail
  9. Những việc các nút không làm
  10. Dữ liệu nằm ở đâu và những gì đi ra ngoài
  11. Và có 1 thứ chúng tôi không thể xóa
  12. Mỗi loại dữ liệu được giữ bao lâu
  13. Mô hình làm gì và không quyết định gì
  14. Điều máy chủ chặn, không phải giao diện
  15. Khách sạn cần làm gì trước khi đưa vào hoạt động
  16. Câu hỏi và trả lời
  17. Nguồn
  18. Xem thêm

Tóm tắt

Wellness & Lifestyle Intelligence là gì

Wellness & Lifestyle Intelligence là một nhóm sản phẩm hỗ trợ lối sống: giấc ngủ, vận động, nước, ăn uống và các trị liệu của khách sạn. Hệ thống làm việc với cùng các chỉ số mà y khoa cũng dùng, nhưng không tuyên bố mục đích y tế và không hứa hẹn kết quả điều trị.

Cổng thông tin làm những việc sau: nhận trạng thái hằng ngày từ đồng hồ và các lần cân từ cân, so sánh với mức trung bình riêng của khách, hiển thị bức tranh tổng thể cho khách trong «Tài khoản» và cho bác sĩ trên «Bảng điều khiển», đồng thời lưu và hiển thị các chỉ định do bác sĩ đưa ra.

Có những việc hệ thống tuyệt đối không làm: không nêu tên bệnh, không chỉ định thuốc hay chế độ ăn, không hủy hoặc thay thế chỉ định của bác sĩ, và không hứa rằng một trị liệu sẽ chữa khỏi bệnh.

Khác biệt này thấy rõ khi thuật toán tác động vào kế hoạch. Với dịch vụ miễn phí và do khách sạn tự tổ chức — như một tuyến đi bộ trị liệu hay buổi sauna đã bao gồm trong lưu trú — cổng thông tin tự điều chỉnh. Với trị liệu có tính phí, hệ thống chỉ đề xuất dời lịch, còn bác sĩ là người quyết định (cách hoạt động).

Ranh giới với thiết bị y tế nằm ở đâu

Một phần mềm được xem là thiết bị y tế không phải vì thuật toán phức tạp đến đâu, mà vì mục đích mà nhà sản xuất gán cho nó: chẩn đoán, phòng ngừa, theo dõi, dự đoán, tiên lượng, điều trị hoặc làm giảm bệnh (Quy định (EU) 2017/745 về thiết bị y tế, Điều 2). Cổng thông tin không tuyên bố mục đích như vậy — và điều này không chỉ nằm trên giấy, mà thể hiện ngay ở 3 chỗ trong chính sản phẩm:

Đồng hồ là thiết bị tiêu dùng

Bộ thiết bị của khách sạn gồm Garmin Forerunner 165 Music và cân Garmin Index S2 thông thường, mua tại cửa hàng. Cổng thông tin không lấy các chức năng y tế của chúng: ứng dụng ECG chỉ được Garmin bật ở những nơi nó đã được phê duyệt là thiết bị y tế, và đồng hồ mua ở nước khác có thể hoàn toàn không có ứng dụng này.

Nhịp tim, độ biến thiên, các giai đoạn ngủ, nhịp thở và độ bão hòa oxy trong máu là số đo từ cảm biến quang học dân dụng trên cổ tay. Cổng thông tin cũng trình bày đúng như vậy: như diễn biến của chính cơ thể khách, không phải như kết quả xét nghiệm (đồng hồ thực sự đo gì).

Phân loại này được giữ bằng những gì người ta hứa, không phải bằng một dòng trong tài liệu. Nếu phần quảng bá của khách sạn nói «chúng tôi sẽ chẩn đoán qua đồng hồ» hoặc «chúng tôi sẽ chữa khỏi trong 1 tuần», thì khung pháp lý sẽ bị phá vỡ nhanh hơn bất kỳ chỉnh sửa nào trong mã nguồn.

Ai chịu trách nhiệm việc gì

Các vai trò theo GDPR được phân chia như sau, và cách phân chia này quan trọng hơn mọi cách gọi là đối tác: trước khách và trước cơ quan giám sát, bên chịu trách nhiệm là khách sạn.

Vai tròLà aiLàm gì
Bên kiểm soátkhách sạn với tư cách pháp nhânquyết định mục đích thu thập dữ liệu; chịu trách nhiệm trước khách và cơ quan giám sát; thông tin của bên này có trong chính sách của cổng thông tin
Bên xử lýlongev.euvận hành mã nguồn và máy chủ, làm việc theo hợp đồng xử lý dữ liệu và theo chỉ dẫn của khách sạn
Bác sĩbác sĩ trưởng của khách sạn, được nêu rõ danh tínhxem dữ liệu của lần lưu trú, chỉ định liệu trình uống nước khoáng và các trị liệu; bị ràng buộc bởi bí mật y khoa
Nơi lưu trữđơn vị lưu trữ, trung tâm dữ liệu ở EUduy trì máy chủ; cũng là bên xử lý theo hợp đồng
Garminđám mây Garminnhận dữ liệu từ đồng hồ: либо vào tài khoản riêng của khách, либо vào tài khoản của khách sạn gắn với bộ thiết bị được cho mượn
Googleđăng nhập và mô hìnhđăng nhập qua Google là do khách tự chọn; mô hình hoạt động chừng nào khách sạn còn bật chức năng này
Bản đồOpenStreetMap, mapy.comtrình duyệt của khách tải trực tiếp các ô bản đồ; lộ trình đi bộ không được gửi cho họ

Vì sao mỗi khách sạn có cơ sở dữ liệu riêng

Nền tảng này không phải kiểu đa bên thuê theo nghĩa thường thấy: khách của các khách sạn khác nhau không được tách nhau bằng một cột trong cùng một bảng chung. Mỗi khách sạn có tiến trình riêng trên máy chủ, thư mục riêng và cơ sở dữ liệu riêng, còn mã nguồn thì giống nhau.

Khác biệt này có ý nghĩa thực tế. Một lỗi trong truy vấn không thể làm một khách sạn thấy khách của khách sạn khác, vì đơn giản là dữ liệu đó không có trong cơ sở dữ liệu của họ. Khách sạn rời hệ thống sẽ lấy toàn bộ tệp của mình, không phải một phần trích ra từ kho dùng chung.

Hai lần đồng ý và phiên bản chính sách

Dữ liệu sức khỏe là nhóm dữ liệu đặc biệt (Điều 9 GDPR), và câu «Tôi đồng ý với điều khoản» khi đăng ký là chưa đủ về mặt pháp lý cho nhóm này. Vì vậy có 2 lần đồng ý: một lần chung khi đăng ký và một lần đồng ý rõ ràng cho việc xử lý dữ liệu sức khỏe, trước bảng câu hỏi.

Thứ tự này do máy chủ kiểm soát, không phải giao diện: nếu chính sách vẫn chưa được chấp nhận thì yêu cầu cho lần đồng ý thứ 2 sẽ bị từ chối.

Cả 2 lần đồng ý đều được lưu вместе với số phiên bản của chính sách và thời điểm. Phiên bản chỉ tăng khi nội dung thay đổi về ý nghĩa, không phải vì lỗi gõ — và khi đó cổng thông tin sẽ hỏi lại tất cả mọi người bằng một cửa sổ hiện đè lên mọi màn hình.

Việc này đã xảy ra 3 lần: phiên bản 1.5 thêm cân trong phòng và thành phần cơ thể, 1.6 nêu tên mô hình AI và 3 lần dữ liệu ra khỏi EEA, 1.7 thêm nhật ký dinh dưỡng và ảnh chụp đĩa thức ăn. Mỗi lần như vậy, khách đều được hỏi lại.

Chính sách của cổng thông tin tách riêng với chính sách của khách sạn và chỉ áp dụng cho cổng thông tin: Tài khoản, bảng câu hỏi, các tuyến đi bộ và Đồng hồ. Việc đặt phòng và thư gửi của khách sạn nằm trong chính sách riêng của khách sạn.

Chính sách của cổng thông tin: 12 mục, mở không cần đăng nhập
Chính sách của cổng thông tin: 12 mục, mở không cần đăng nhập
×

Quyền của khách nằm ở các nút bấm, không phải ở e-mail

Một quyền mà được hứa có, nhưng lại phải viết thư cho khách sạn mới thực hiện, thì trên thực tế là không thực hiện được. Vì vậy trong «Tài khoản» có khối «Dữ liệu của tôi», và trong đó có 4 nút.

«Dữ liệu của tôi»: xuất dữ liệu, rút lại sự đồng ý, xóa
«Dữ liệu của tôi»: xuất dữ liệu, rút lại sự đồng ý, xóa
×

Những việc các nút không làm

Không thể xóa tài khoản nhân viên bằng các nút này. Chữ ký của bác sĩ nằm dưới chỉ định và phiếu buổi sáng của người khác, nên tài khoản như vậy do quản trị viên gỡ bỏ — để chữ ký không tự tách ra mà không ai biết.

Mức độ xóa khác nhau và những gì vẫn còn sau khi xóa được giải thích trong bài Dữ liệu cá nhân của bạn: ở đó cũng nói rõ vì sao sổ giao комплект vẫn được giữ lại, còn ghi chú của nhân viên về khách thì bị xóa.

Dữ liệu nằm ở đâu và những gì đi ra ngoài

Máy chủ đặt trong Liên minh châu Âu; quốc gia của trung tâm dữ liệu được nêu rõ trong chính sách của từng khách sạn. Dữ liệu chỉ rời khỏi đó trong đúng 3 trường hợp, và cả 3 đều được liệt kê đích danh trong chính sách:

Và có 1 thứ chúng tôi không thể xóa

Cổng thông tin không có quảng cáo và cũng không có bộ đếm phân tích. Trình duyệt của khách chỉ giữ token phiên và ngôn ngữ đã chọn.

Nhưng lịch sử theo ngày trong tài khoản Garmin thì không thể xóa: Garmin không cung cấp cách làm việc đó. Những ngày này vẫn ở lại với Garmin theo chính điều khoản của Garmin, ngay cả sau khi bản sao của chúng tôi đã bị xóa. Cổng thông tin chỉ đọc từ tài khoản đó những ngày của lần lưu trú mà khách đang giữ комплект — nhưng nói rõ điều này vẫn trung thực hơn là im lặng.

Mỗi loại dữ liệu được giữ bao lâu

Thời hạn được nêu riêng cho từng loại dữ liệu, và việc xóa ở đây có nghĩa là xóa các dòng khỏi cơ sở dữ liệu, không phải chỉ ẩn khỏi giao diện.

Có 1 bản ghi được cố ý giữ lại sau khi khách đã đi — dòng tính phí cho lần lưu trú đang hoạt động: liên kết tới tài khoản trong đó được đặt về rỗng, để tháng đó vẫn nhớ là đã có lần lưu trú, nhưng không còn gọi tên ai nữa (cách tính khách đang hoạt động).

Loại dữ liệuThời gian
Tài khoảncho đến khi khách tự xóa
Bảng hỏi, tuyến đi bộ, hồ sơ, liệu trình uống nước khoáng3 năm sau hoạt động cuối cùng — hoặc đến khi rút lại sự đồng ý
Nhật ký dinh dưỡng và ảnh món ăn trong đócũng là 3 năm; ảnh được xóa khỏi ổ đĩa cùng với bản ghi, không chỉ biến mất khỏi danh sách
Trạng thái hằng ngày từ đồng hồ được cho mượnvẫn ở lại trên hồ sơ của khách giữa các lần lưu trú, cùng thời hạn 3 năm đó
Liên kết đổi mật khẩu60 phút
Nhật ký máy chủtối đa 90 ngày

Mô hình làm gì và không quyết định gì

Một phần văn bản trong cổng thông tin được mô hình trí tuệ nhân tạo diễn đạt thành lời: câu chữ của bản tổng kết buổi sáng, bản dịch tin nhắn của bác sĩ, phần nền của bưu thiếp từ tuyến đi bộ, và ước tính lượng calo từ ảnh chụp đĩa thức ăn.

Mô hình không tính mức rủi ro, không chọn vùng nhịp tim và không thay đổi chương trình — nó chỉ nhận những gì cổng thông tin đã tính sẵn. Trong cổng thông tin hoàn toàn không có quyết định tự động nào có hậu quả pháp lý (Điều 22 GDPR).

Việc văn bản do mô hình viết được nói rõ với khách ngay trong chính sách: Điều 50 của quy định AI của EU yêu cầu như vậy.

Và chốt an toàn chính là thế này: không một yêu cầu nào có chứa văn bản cá nhân được gửi đi cho đến khi super-admin xác nhận đã có hợp đồng xử lý dữ liệu với nhà cung cấp. Theo mặc định công tắc ở trạng thái tắt — im lặng không phải là đồng ý. Gói miễn phí không dùng được cho việc này: theo chính điều khoản của nhà cung cấp, nó học từ dữ liệu được gửi đến.

Lượng calo từ ảnh được cổng thông tin hiển thị theo khoảng và cho phép sửa lại: đây là ước tính từ hình ảnh, không phải phép đo.

Điều máy chủ chặn, không phải giao diện

Khách sạn cần làm gì trước khi đưa vào hoạt động

Câu hỏi và trả lời

Nguồn

Quy định (EU) 2016/679 — GDPR · Quy định (EU) 2017/745 về thiết bị y tế · Quy định (EU) 2024/1689 về trí tuệ nhân tạo · Úřad pro ochranu osobních údajů

Xem thêm

Dữ liệu cá nhân: 2 đồng ý, xuất dữ liệu và xóa — cùng những quyền đó từ phía khách, theo từng nút.

Nền tảng sắp trị liệu như thế nào — chỗ thuật toán dừng lại và bác sĩ bắt đầu.

Giá: Setup, Base và Active Guest — phần khởi chạy gồm những gì và cách tính khách đang hoạt động.

Đồng hồ đo những gì — chính xác những con số nào được gửi từ cổ tay.

Lễ tân: làm việc với các ứng dụng — vì sao bộ thiết bị được xóa trước khi giao cho khách tiếp theo.

Toàn bộ chính sách của cổng thông tin được mở không cần đăng nhập, trên trang quyền riêng tư.

← All articles