
這個入口網站是用來支持生活方式,不會做出診斷,也不會開立治療。健康資料依 GDPR 處理——以住客的明確同意為前提,並存放在歐盟伺服器上。
Wellness & Lifestyle Intelligence 是一類支持生活方式的產品:睡眠、活動、飲水、飲食和飯店理療都在其中。它使用的數值和醫療會看的數值相同,但不宣稱醫療用途,也不承諾治療效果。
這個入口網站會做的事是:接收手錶的每日狀態和體重計的量測結果,拿它們和住客自己的平均值比較,在住客的「帳戶」中顯示給本人看,也在醫師的「儀表板」上顯示,並保存和展示醫師開立的處方。
它絕對不會做的事是:指出疾病名稱、不會開藥也不會開飲食處方、不會取消或取代醫師的處方,也不會承諾某項理療能治好什麼。
差別在演算法碰到安排時最清楚。免費而且屬於飯店本身的項目——例如步行路線、住宿已含的三溫暖——入口網站會自行調整。付費理療它只會提出改期建議,最後由醫師決定(這是怎麼運作的)。
讓一套軟體成為醫療器材的,不是演算法有多複雜,而是製造商賦予它的用途:診斷、預防、監測、預測、預後、治療或減輕疾病(歐盟醫療器材規則 (EU) 2017/745,第 2 條)。這個入口網站不宣稱這類用途——而且這不只是文件上的說法,產品本身有 3 個地方可以看出來:
飯店提供的 комплект 是一般商店購買的 Garmin Forerunner 165 Music 和 Garmin Index S2 體重計。入口網站不會使用它們的醫療功能:ECG 應用程式只有在 Garmin 將其核准為醫療器材的地區才會啟用,而在其他國家購買的手錶甚至可能完全沒有這個功能。
心率、變異性、睡眠階段、呼吸和血氧,都是手腕上消費型光學感測器的讀值。入口網站也是這樣呈現它們:把它們當成住客自己身體的變化,而不是檢查結果(手錶實際量的是什麼)。
這個分類靠的不是文件裡的一行字,而是對外做出的承諾。要是飯店的宣傳說出「我們會根據手錶替你診斷」或「我們 1 週內就能治好你」,比起任何程式碼修改,都更快破壞這條界線。
GDPR 下的角色分配就是這樣,而且這種分配比任何「合作夥伴」的說法都更重要:對住客和對監管機關負責的是飯店。
| 角色 | 是誰 | 做什麼 |
|---|---|---|
| 控制者 | 作為法人實體的飯店 | 決定為什麼要蒐集資料;對住客和監管機關負責;其資料載於入口網站的政策中 |
| 處理者 | longev.eu | 負責程式碼和伺服器,依資料處理合約和飯店指示運作 |
| 醫師 | 飯店的總醫師,會列出姓名 | 可查看入住期間的資料,安排療程和理療;受醫療保密義務約束 |
| 託管平台 | 託管服務商,資料中心在 EU | 負責維持伺服器運作;也屬於依合約辦理的處理者 |
| Garmin | Garmin 雲端 | 接收手錶記錄的資料:可能是住客自己的帳戶,也可能是借用 комплект 所使用的飯店帳戶 |
| 登入和模型 | 是否透過 Google 登入由住客自行選擇;模型則在飯店保持此功能開啟時運作 | |
| 地圖 | OpenStreetMap、mapy.com | 地圖圖磚由住客的瀏覽器直接請求;健走路線的軌跡不會傳給它們 |
這個平台不是一般意義上的多租戶系統:不同飯店的住客不是靠共用資料表中的一個欄位來區分。每家飯店在伺服器上都有自己的程序、自己的目錄和自己的資料庫,而程式碼則完全相同。
這個差別很實際。查詢就算出錯,也不可能讓一家飯店看到另一家飯店的住客,因為那些資料根本不在它的資料庫裡。飯店若要離開,帶走的是自己的完整檔案,不是從共用儲存中匯出的一部分。
健康資料屬於特殊類別(GDPR 第 9 條),因此註冊時的「我同意條款」在法律上並不足夠。所以會有兩個同意:一個是註冊時的一般同意,另一個是在問卷前針對健康資料處理的明確同意。
這個順序由伺服器控制,不是由介面控制:如果政策尚未接受,第二個同意的請求就會被拒絕。
兩個同意都會連同政策版本號和時間一起保存。只有內容意義改變時版本才會增加,不會因為更正錯字而變更;到那時,入口網站會用覆蓋在任何畫面上的視窗重新詢問所有人。
這種情況已經發生過 3 次:1.5 版新增了房內體重計和身體組成,1.6 版寫明了 AI 模型和 3 個資料離開 EEA 的情況,1.7 版則新增了飲食日記和餐盤照片。每一次都重新詢問了所有住客。
入口網站的政策和飯店本身的政策是分開的,而且只涵蓋入口網站:帳戶、問卷、健走路線和手錶。客房預訂和飯店電子報則適用飯店自己的政策。

一項權利如果說有,但實際上要靠寫信給飯店才能行使,通常就等於沒有。所以在「帳戶」裡放了「我的資料」區塊,裡面有 4 個按鈕。

員工帳戶不能用這些按鈕刪除。醫師的簽名會出現在其他人的安排項目和晨間表單下方,所以這類帳戶要由管理員移除——這樣簽名才不會悄悄失去連結。
不同深度的刪除,以及刪除後哪些資料會保留,都在個人資料一文中說明;那裡也解釋了,為什麼 комплект 發放紀錄會保留,而員工對住客的備註會刪除。
伺服器位於歐盟;資料中心所在國家會在各飯店自己的政策中寫明。資料只有在 3 種情況下會離開那裡,而且政策裡會逐一列出:
入口網站沒有廣告,也沒有分析追蹤碼。住客的瀏覽器只會保存工作階段權杖和所選語言。
但 Garmin 帳戶中的每日歷史無法刪除:Garmin 沒有提供這個功能。即使我們的副本已刪除,這些天的資料仍會依 Garmin 自己的條款保留在那裡。入口網站只會從這類帳戶讀取住客持有該 комплект 的那次入住期間資料——但把這點說清楚,比不提更誠實。
每一類資料都有各自的保存期限,而這裡所說的刪除,是指從資料庫刪除資料列,不是只在介面上隱藏。
有 1 筆紀錄會刻意比住客留得更久——有效入住的計費項目:其中連到帳戶的連結會被清空,這樣該月份仍會記得這次入住發生過,但不再指向任何人(有效住客如何計算)。
| 項目 | 期限 |
|---|---|
| 帳戶 | 直到住客自行刪除 |
| 問卷、健康路線、個人資料、飲泉療程 | 最後一次活動後 3 年——或直到撤回同意 |
| 飲食日記和其中的餐點照片 | 同樣是 3 年;照片會隨紀錄一起從磁碟刪除,不只是從清單消失 |
| 借出手錶的每日狀態 | 會在住宿之間保留在客人的卡片上,同樣是 3 年 |
| 重設密碼連結 | 60 分鐘 |
| 伺服器日誌 | 最多 90 天 |
入口網站有一部分文字是由人工智慧模型寫成的:晨間摘要的措辭、醫師訊息的翻譯、步行明信片的背景文字,以及根據餐盤照片估算的卡路里。
它不會計算風險等級、不會選擇心率區間,也不會更改計畫——它接收到的,是入口網站已經算好的結果。入口網站完全沒有會產生法律效果的自動化決定(GDPR 第 22 條)。
如果文字是由模型撰寫,會直接在告知內容中向客人說明:這是歐盟人工智慧法規第 50 條的要求。
還有最重要的一道保險:只要超級管理員還沒確認已與供應商簽訂資料處理協議,任何帶有個人文字的請求都不會送出。開關預設是關閉的——沉默不等於同意。免費方案不適合用在這裡:依供應商自己的條款,它會從收到的內容中學習。
入口網站會把照片估出的卡路里顯示為一個範圍,並允許更正:這是根據圖片做的估算,不是測量。
歐盟規章 (EU) 2016/679 — GDPR · 歐盟醫療器材規章 (EU) 2017/745 · 歐盟人工智慧規章 (EU) 2024/1689 · Úřad pro ochranu osobních údajů
個人資料:2 個同意、匯出與刪除 — 從住客這一側看同樣的權利,按鈕一步一步說明。
平台如何安排理療 — 哪裡是演算法停止,哪裡開始由醫師接手。
價格:Setup、Base 和 Active Guest — 啟用包含哪些內容,以及 Active Guest 是怎麼計算的。
手錶測量什麼 — 實際從手腕傳來的是哪些數字。
接待處:如何使用應用程式 — 為什麼套組在交給下一位住客前要先清除。
入口網站的完整隱私政策可在隱私頁面直接查看,不需要登入。
← All articles