ZH-TW
Live Demo

Wiki

Wellness & Lifestyle 與 GDPR:法律框架

這個入口網站是用來支持生活方式,不會做出診斷,也不會開立治療。健康資料依 GDPR 處理——以住客的明確同意為前提,並存放在歐盟伺服器上。

Updated 2026-08-28 · Sample procedures Luxury Spa & Medical Wellness Hotel Prezident

Contents
  1. 簡單說
  2. Wellness & Lifestyle Intelligence 是什麼意思
  3. 和醫療器材的界線在哪裡
  4. 手錶是消費型裝置
  5. 誰負責什麼
  6. 為什麼每家飯店都有自己的資料庫
  7. 兩個同意與政策版本
  8. 住客的權利是用按鈕,不是寫信
  9. 這些按鈕不做什麼
  10. 資料存放在哪裡,哪些會送出
  11. 還有一樣我們無法刪除的東西
  12. 各類資料保存多久
  13. 模型會做什麼,不會替你決定什麼
  14. 哪些事是由伺服器禁止,不是介面隱藏
  15. 飯店在上線前要做什麼
  16. 常見問題
  17. 來源
  18. 延伸閱讀

簡單說

Wellness & Lifestyle Intelligence 是什麼意思

Wellness & Lifestyle Intelligence 是一類支持生活方式的產品:睡眠、活動、飲水、飲食和飯店理療都在其中。它使用的數值和醫療會看的數值相同,但不宣稱醫療用途,也不承諾治療效果。

這個入口網站會做的事是:接收手錶的每日狀態和體重計的量測結果,拿它們和住客自己的平均值比較,在住客的「帳戶」中顯示給本人看,也在醫師的「儀表板」上顯示,並保存和展示醫師開立的處方。

它絕對不會做的事是:指出疾病名稱、不會開藥也不會開飲食處方、不會取消或取代醫師的處方,也不會承諾某項理療能治好什麼。

差別在演算法碰到安排時最清楚。免費而且屬於飯店本身的項目——例如步行路線、住宿已含的三溫暖——入口網站會自行調整。付費理療它只會提出改期建議,最後由醫師決定(這是怎麼運作的)。

和醫療器材的界線在哪裡

讓一套軟體成為醫療器材的,不是演算法有多複雜,而是製造商賦予它的用途:診斷、預防、監測、預測、預後、治療或減輕疾病(歐盟醫療器材規則 (EU) 2017/745,第 2 條)。這個入口網站不宣稱這類用途——而且這不只是文件上的說法,產品本身有 3 個地方可以看出來:

手錶是消費型裝置

飯店提供的 комплект 是一般商店購買的 Garmin Forerunner 165 Music 和 Garmin Index S2 體重計。入口網站不會使用它們的醫療功能:ECG 應用程式只有在 Garmin 將其核准為醫療器材的地區才會啟用,而在其他國家購買的手錶甚至可能完全沒有這個功能。

心率、變異性、睡眠階段、呼吸和血氧,都是手腕上消費型光學感測器的讀值。入口網站也是這樣呈現它們:把它們當成住客自己身體的變化,而不是檢查結果(手錶實際量的是什麼)。

這個分類靠的不是文件裡的一行字,而是對外做出的承諾。要是飯店的宣傳說出「我們會根據手錶替你診斷」或「我們 1 週內就能治好你」,比起任何程式碼修改,都更快破壞這條界線。

誰負責什麼

GDPR 下的角色分配就是這樣,而且這種分配比任何「合作夥伴」的說法都更重要:對住客和對監管機關負責的是飯店。

角色是誰做什麼
控制者作為法人實體的飯店決定為什麼要蒐集資料;對住客和監管機關負責;其資料載於入口網站的政策中
處理者longev.eu負責程式碼和伺服器,依資料處理合約和飯店指示運作
醫師飯店的總醫師,會列出姓名可查看入住期間的資料,安排療程和理療;受醫療保密義務約束
託管平台託管服務商,資料中心在 EU負責維持伺服器運作;也屬於依合約辦理的處理者
GarminGarmin 雲端接收手錶記錄的資料:可能是住客自己的帳戶,也可能是借用 комплект 所使用的飯店帳戶
Google登入和模型是否透過 Google 登入由住客自行選擇;模型則在飯店保持此功能開啟時運作
地圖OpenStreetMap、mapy.com地圖圖磚由住客的瀏覽器直接請求;健走路線的軌跡不會傳給它們

為什麼每家飯店都有自己的資料庫

這個平台不是一般意義上的多租戶系統:不同飯店的住客不是靠共用資料表中的一個欄位來區分。每家飯店在伺服器上都有自己的程序、自己的目錄和自己的資料庫,而程式碼則完全相同。

這個差別很實際。查詢就算出錯,也不可能讓一家飯店看到另一家飯店的住客,因為那些資料根本不在它的資料庫裡。飯店若要離開,帶走的是自己的完整檔案,不是從共用儲存中匯出的一部分。

兩個同意與政策版本

健康資料屬於特殊類別(GDPR 第 9 條),因此註冊時的「我同意條款」在法律上並不足夠。所以會有兩個同意:一個是註冊時的一般同意,另一個是在問卷前針對健康資料處理的明確同意。

這個順序由伺服器控制,不是由介面控制:如果政策尚未接受,第二個同意的請求就會被拒絕。

兩個同意都會連同政策版本號和時間一起保存。只有內容意義改變時版本才會增加,不會因為更正錯字而變更;到那時,入口網站會用覆蓋在任何畫面上的視窗重新詢問所有人。

這種情況已經發生過 3 次:1.5 版新增了房內體重計和身體組成,1.6 版寫明了 AI 模型和 3 個資料離開 EEA 的情況,1.7 版則新增了飲食日記和餐盤照片。每一次都重新詢問了所有住客。

入口網站的政策和飯店本身的政策是分開的,而且只涵蓋入口網站:帳戶、問卷、健走路線和手錶。客房預訂和飯店電子報則適用飯店自己的政策。

入口網站政策:12 個章節,無須登入即可開啟
入口網站政策:12 個章節,無須登入即可開啟
×

住客的權利是用按鈕,不是寫信

一項權利如果說有,但實際上要靠寫信給飯店才能行使,通常就等於沒有。所以在「帳戶」裡放了「我的資料」區塊,裡面有 4 個按鈕。

「我的資料」:匯出、撤回同意、刪除
「我的資料」:匯出、撤回同意、刪除
×

這些按鈕不做什麼

員工帳戶不能用這些按鈕刪除。醫師的簽名會出現在其他人的安排項目和晨間表單下方,所以這類帳戶要由管理員移除——這樣簽名才不會悄悄失去連結。

不同深度的刪除,以及刪除後哪些資料會保留,都在個人資料一文中說明;那裡也解釋了,為什麼 комплект 發放紀錄會保留,而員工對住客的備註會刪除。

資料存放在哪裡,哪些會送出

伺服器位於歐盟;資料中心所在國家會在各飯店自己的政策中寫明。資料只有在 3 種情況下會離開那裡,而且政策裡會逐一列出:

還有一樣我們無法刪除的東西

入口網站沒有廣告,也沒有分析追蹤碼。住客的瀏覽器只會保存工作階段權杖和所選語言。

但 Garmin 帳戶中的每日歷史無法刪除:Garmin 沒有提供這個功能。即使我們的副本已刪除,這些天的資料仍會依 Garmin 自己的條款保留在那裡。入口網站只會從這類帳戶讀取住客持有該 комплект 的那次入住期間資料——但把這點說清楚,比不提更誠實。

各類資料保存多久

每一類資料都有各自的保存期限,而這裡所說的刪除,是指從資料庫刪除資料列,不是只在介面上隱藏。

有 1 筆紀錄會刻意比住客留得更久——有效入住的計費項目:其中連到帳戶的連結會被清空,這樣該月份仍會記得這次入住發生過,但不再指向任何人(有效住客如何計算)。

項目期限
帳戶直到住客自行刪除
問卷、健康路線、個人資料、飲泉療程最後一次活動後 3 年——或直到撤回同意
飲食日記和其中的餐點照片同樣是 3 年;照片會隨紀錄一起從磁碟刪除,不只是從清單消失
借出手錶的每日狀態會在住宿之間保留在客人的卡片上,同樣是 3 年
重設密碼連結60 分鐘
伺服器日誌最多 90 天

模型會做什麼,不會替你決定什麼

入口網站有一部分文字是由人工智慧模型寫成的:晨間摘要的措辭、醫師訊息的翻譯、步行明信片的背景文字,以及根據餐盤照片估算的卡路里。

它不會計算風險等級、不會選擇心率區間,也不會更改計畫——它接收到的,是入口網站已經算好的結果。入口網站完全沒有會產生法律效果的自動化決定(GDPR 第 22 條)。

如果文字是由模型撰寫,會直接在告知內容中向客人說明:這是歐盟人工智慧法規第 50 條的要求。

還有最重要的一道保險:只要超級管理員還沒確認已與供應商簽訂資料處理協議,任何帶有個人文字的請求都不會送出。開關預設是關閉的——沉默不等於同意。免費方案不適合用在這裡:依供應商自己的條款,它會從收到的內容中學習。

入口網站會把照片估出的卡路里顯示為一個範圍,並允許更正:這是根據圖片做的估算,不是測量。

哪些事是由伺服器禁止,不是介面隱藏

飯店在上線前要做什麼

常見問題

來源

歐盟規章 (EU) 2016/679 — GDPR · 歐盟醫療器材規章 (EU) 2017/745 · 歐盟人工智慧規章 (EU) 2024/1689 · Úřad pro ochranu osobních údajů

延伸閱讀

個人資料:2 個同意、匯出與刪除 — 從住客這一側看同樣的權利,按鈕一步一步說明。

平台如何安排理療 — 哪裡是演算法停止,哪裡開始由醫師接手。

價格:Setup、Base 和 Active Guest — 啟用包含哪些內容,以及 Active Guest 是怎麼計算的。

手錶測量什麼 — 實際從手腕傳來的是哪些數字。

接待處:如何使用應用程式 — 為什麼套組在交給下一位住客前要先清除。

入口網站的完整隱私政策可在隱私頁面直接查看,不需要登入。

← All articles