
Cổng thông tin hỗ trợ lối sống, không chẩn đoán và không chỉ định điều trị. Dữ liệu sức khỏe được xử lý theo GDPR — trên cơ sở sự đồng ý rõ ràng của khách, trên máy chủ tại EU.
Wellness & Lifestyle Intelligence là một nhóm sản phẩm hỗ trợ lối sống: giấc ngủ, vận động, nước, ăn uống và các trị liệu của khách sạn. Hệ thống làm việc với cùng các chỉ số mà y khoa cũng dùng, nhưng không tuyên bố mục đích y tế và không hứa hẹn kết quả điều trị.
Cổng thông tin làm những việc sau: nhận trạng thái hằng ngày từ đồng hồ và các lần cân từ cân, so sánh với mức trung bình riêng của khách, hiển thị bức tranh tổng thể cho khách trong «Tài khoản» và cho bác sĩ trên «Bảng điều khiển», đồng thời lưu và hiển thị các chỉ định do bác sĩ đưa ra.
Có những việc hệ thống tuyệt đối không làm: không nêu tên bệnh, không chỉ định thuốc hay chế độ ăn, không hủy hoặc thay thế chỉ định của bác sĩ, và không hứa rằng một trị liệu sẽ chữa khỏi bệnh.
Khác biệt này thấy rõ khi thuật toán tác động vào kế hoạch. Với dịch vụ miễn phí và do khách sạn tự tổ chức — như một tuyến đi bộ trị liệu hay buổi sauna đã bao gồm trong lưu trú — cổng thông tin tự điều chỉnh. Với trị liệu có tính phí, hệ thống chỉ đề xuất dời lịch, còn bác sĩ là người quyết định (cách hoạt động).
Một phần mềm được xem là thiết bị y tế không phải vì thuật toán phức tạp đến đâu, mà vì mục đích mà nhà sản xuất gán cho nó: chẩn đoán, phòng ngừa, theo dõi, dự đoán, tiên lượng, điều trị hoặc làm giảm bệnh (Quy định (EU) 2017/745 về thiết bị y tế, Điều 2). Cổng thông tin không tuyên bố mục đích như vậy — và điều này không chỉ nằm trên giấy, mà thể hiện ngay ở 3 chỗ trong chính sản phẩm:
Bộ thiết bị của khách sạn gồm Garmin Forerunner 165 Music và cân Garmin Index S2 thông thường, mua tại cửa hàng. Cổng thông tin không lấy các chức năng y tế của chúng: ứng dụng ECG chỉ được Garmin bật ở những nơi nó đã được phê duyệt là thiết bị y tế, và đồng hồ mua ở nước khác có thể hoàn toàn không có ứng dụng này.
Nhịp tim, độ biến thiên, các giai đoạn ngủ, nhịp thở và độ bão hòa oxy trong máu là số đo từ cảm biến quang học dân dụng trên cổ tay. Cổng thông tin cũng trình bày đúng như vậy: như diễn biến của chính cơ thể khách, không phải như kết quả xét nghiệm (đồng hồ thực sự đo gì).
Phân loại này được giữ bằng những gì người ta hứa, không phải bằng một dòng trong tài liệu. Nếu phần quảng bá của khách sạn nói «chúng tôi sẽ chẩn đoán qua đồng hồ» hoặc «chúng tôi sẽ chữa khỏi trong 1 tuần», thì khung pháp lý sẽ bị phá vỡ nhanh hơn bất kỳ chỉnh sửa nào trong mã nguồn.
Các vai trò theo GDPR được phân chia như sau, và cách phân chia này quan trọng hơn mọi cách gọi là đối tác: trước khách và trước cơ quan giám sát, bên chịu trách nhiệm là khách sạn.
| Vai trò | Là ai | Làm gì |
|---|---|---|
| Bên kiểm soát | khách sạn với tư cách pháp nhân | quyết định mục đích thu thập dữ liệu; chịu trách nhiệm trước khách và cơ quan giám sát; thông tin của bên này có trong chính sách của cổng thông tin |
| Bên xử lý | longev.eu | vận hành mã nguồn và máy chủ, làm việc theo hợp đồng xử lý dữ liệu và theo chỉ dẫn của khách sạn |
| Bác sĩ | bác sĩ trưởng của khách sạn, được nêu rõ danh tính | xem dữ liệu của lần lưu trú, chỉ định liệu trình uống nước khoáng và các trị liệu; bị ràng buộc bởi bí mật y khoa |
| Nơi lưu trữ | đơn vị lưu trữ, trung tâm dữ liệu ở EU | duy trì máy chủ; cũng là bên xử lý theo hợp đồng |
| Garmin | đám mây Garmin | nhận dữ liệu từ đồng hồ: либо vào tài khoản riêng của khách, либо vào tài khoản của khách sạn gắn với bộ thiết bị được cho mượn |
| đăng nhập và mô hình | đăng nhập qua Google là do khách tự chọn; mô hình hoạt động chừng nào khách sạn còn bật chức năng này | |
| Bản đồ | OpenStreetMap, mapy.com | trình duyệt của khách tải trực tiếp các ô bản đồ; lộ trình đi bộ không được gửi cho họ |
Nền tảng này không phải kiểu đa bên thuê theo nghĩa thường thấy: khách của các khách sạn khác nhau không được tách nhau bằng một cột trong cùng một bảng chung. Mỗi khách sạn có tiến trình riêng trên máy chủ, thư mục riêng và cơ sở dữ liệu riêng, còn mã nguồn thì giống nhau.
Khác biệt này có ý nghĩa thực tế. Một lỗi trong truy vấn không thể làm một khách sạn thấy khách của khách sạn khác, vì đơn giản là dữ liệu đó không có trong cơ sở dữ liệu của họ. Khách sạn rời hệ thống sẽ lấy toàn bộ tệp của mình, không phải một phần trích ra từ kho dùng chung.
Dữ liệu sức khỏe là nhóm dữ liệu đặc biệt (Điều 9 GDPR), và câu «Tôi đồng ý với điều khoản» khi đăng ký là chưa đủ về mặt pháp lý cho nhóm này. Vì vậy có 2 lần đồng ý: một lần chung khi đăng ký và một lần đồng ý rõ ràng cho việc xử lý dữ liệu sức khỏe, trước bảng câu hỏi.
Thứ tự này do máy chủ kiểm soát, không phải giao diện: nếu chính sách vẫn chưa được chấp nhận thì yêu cầu cho lần đồng ý thứ 2 sẽ bị từ chối.
Cả 2 lần đồng ý đều được lưu вместе với số phiên bản của chính sách và thời điểm. Phiên bản chỉ tăng khi nội dung thay đổi về ý nghĩa, không phải vì lỗi gõ — và khi đó cổng thông tin sẽ hỏi lại tất cả mọi người bằng một cửa sổ hiện đè lên mọi màn hình.
Việc này đã xảy ra 3 lần: phiên bản 1.5 thêm cân trong phòng và thành phần cơ thể, 1.6 nêu tên mô hình AI và 3 lần dữ liệu ra khỏi EEA, 1.7 thêm nhật ký dinh dưỡng và ảnh chụp đĩa thức ăn. Mỗi lần như vậy, khách đều được hỏi lại.
Chính sách của cổng thông tin tách riêng với chính sách của khách sạn và chỉ áp dụng cho cổng thông tin: Tài khoản, bảng câu hỏi, các tuyến đi bộ và Đồng hồ. Việc đặt phòng và thư gửi của khách sạn nằm trong chính sách riêng của khách sạn.

Một quyền mà được hứa có, nhưng lại phải viết thư cho khách sạn mới thực hiện, thì trên thực tế là không thực hiện được. Vì vậy trong «Tài khoản» có khối «Dữ liệu của tôi», và trong đó có 4 nút.

Không thể xóa tài khoản nhân viên bằng các nút này. Chữ ký của bác sĩ nằm dưới chỉ định và phiếu buổi sáng của người khác, nên tài khoản như vậy do quản trị viên gỡ bỏ — để chữ ký không tự tách ra mà không ai biết.
Mức độ xóa khác nhau và những gì vẫn còn sau khi xóa được giải thích trong bài Dữ liệu cá nhân của bạn: ở đó cũng nói rõ vì sao sổ giao комплект vẫn được giữ lại, còn ghi chú của nhân viên về khách thì bị xóa.
Máy chủ đặt trong Liên minh châu Âu; quốc gia của trung tâm dữ liệu được nêu rõ trong chính sách của từng khách sạn. Dữ liệu chỉ rời khỏi đó trong đúng 3 trường hợp, và cả 3 đều được liệt kê đích danh trong chính sách:
Cổng thông tin không có quảng cáo và cũng không có bộ đếm phân tích. Trình duyệt của khách chỉ giữ token phiên và ngôn ngữ đã chọn.
Nhưng lịch sử theo ngày trong tài khoản Garmin thì không thể xóa: Garmin không cung cấp cách làm việc đó. Những ngày này vẫn ở lại với Garmin theo chính điều khoản của Garmin, ngay cả sau khi bản sao của chúng tôi đã bị xóa. Cổng thông tin chỉ đọc từ tài khoản đó những ngày của lần lưu trú mà khách đang giữ комплект — nhưng nói rõ điều này vẫn trung thực hơn là im lặng.
Thời hạn được nêu riêng cho từng loại dữ liệu, và việc xóa ở đây có nghĩa là xóa các dòng khỏi cơ sở dữ liệu, không phải chỉ ẩn khỏi giao diện.
Có 1 bản ghi được cố ý giữ lại sau khi khách đã đi — dòng tính phí cho lần lưu trú đang hoạt động: liên kết tới tài khoản trong đó được đặt về rỗng, để tháng đó vẫn nhớ là đã có lần lưu trú, nhưng không còn gọi tên ai nữa (cách tính khách đang hoạt động).
| Loại dữ liệu | Thời gian |
|---|---|
| Tài khoản | cho đến khi khách tự xóa |
| Bảng hỏi, tuyến đi bộ, hồ sơ, liệu trình uống nước khoáng | 3 năm sau hoạt động cuối cùng — hoặc đến khi rút lại sự đồng ý |
| Nhật ký dinh dưỡng và ảnh món ăn trong đó | cũng là 3 năm; ảnh được xóa khỏi ổ đĩa cùng với bản ghi, không chỉ biến mất khỏi danh sách |
| Trạng thái hằng ngày từ đồng hồ được cho mượn | vẫn ở lại trên hồ sơ của khách giữa các lần lưu trú, cùng thời hạn 3 năm đó |
| Liên kết đổi mật khẩu | 60 phút |
| Nhật ký máy chủ | tối đa 90 ngày |
Một phần văn bản trong cổng thông tin được mô hình trí tuệ nhân tạo diễn đạt thành lời: câu chữ của bản tổng kết buổi sáng, bản dịch tin nhắn của bác sĩ, phần nền của bưu thiếp từ tuyến đi bộ, và ước tính lượng calo từ ảnh chụp đĩa thức ăn.
Mô hình không tính mức rủi ro, không chọn vùng nhịp tim và không thay đổi chương trình — nó chỉ nhận những gì cổng thông tin đã tính sẵn. Trong cổng thông tin hoàn toàn không có quyết định tự động nào có hậu quả pháp lý (Điều 22 GDPR).
Việc văn bản do mô hình viết được nói rõ với khách ngay trong chính sách: Điều 50 của quy định AI của EU yêu cầu như vậy.
Và chốt an toàn chính là thế này: không một yêu cầu nào có chứa văn bản cá nhân được gửi đi cho đến khi super-admin xác nhận đã có hợp đồng xử lý dữ liệu với nhà cung cấp. Theo mặc định công tắc ở trạng thái tắt — im lặng không phải là đồng ý. Gói miễn phí không dùng được cho việc này: theo chính điều khoản của nhà cung cấp, nó học từ dữ liệu được gửi đến.
Lượng calo từ ảnh được cổng thông tin hiển thị theo khoảng và cho phép sửa lại: đây là ước tính từ hình ảnh, không phải phép đo.
Quy định (EU) 2016/679 — GDPR · Quy định (EU) 2017/745 về thiết bị y tế · Quy định (EU) 2024/1689 về trí tuệ nhân tạo · Úřad pro ochranu osobních údajů
Dữ liệu cá nhân: 2 đồng ý, xuất dữ liệu và xóa — cùng những quyền đó từ phía khách, theo từng nút.
Nền tảng sắp trị liệu như thế nào — chỗ thuật toán dừng lại và bác sĩ bắt đầu.
Giá: Setup, Base và Active Guest — phần khởi chạy gồm những gì và cách tính khách đang hoạt động.
Đồng hồ đo những gì — chính xác những con số nào được gửi từ cổ tay.
Lễ tân: làm việc với các ứng dụng — vì sao bộ thiết bị được xóa trước khi giao cho khách tiếp theo.
Toàn bộ chính sách của cổng thông tin được mở không cần đăng nhập, trên trang quyền riêng tư.
← All articles