FitMesh Sync
← Alla artiklar

Sekretess

GDPR och träningsdata: vart hamnar egentligen data från din smartklocka?

Vad förordningen säger, hur varumärkena faktiskt agerar och vad du kan kräva om du bor i Europa. Ingen panik, bara konkreta exempel.

KategoriPrivacy
Datum21 maj 2026
Lästid10 min läsning
GDPR och träningsdata: vart hamnar egentligen data från din smartklocka?

Sammanfattning

  • Puls, sömn, menstruationscykel och SpO₂ är ”särskilda” hälsouppgifter enligt GDPR artikel 9: samtycket måste vara uttryckligt och detaljerat, inte ett generellt ”godkänn allt”.
  • Nästan inget större varumärke har servrar i Europa: Apple, Google/Fitbit, Garmin och Samsung överför data till USA via SCC- eller DPF-mekanismer.
  • Du har tre praktiska rättigheter som du kan utöva redan nu: rätt till tillgång (kopia inom 30 dagar, kostnadsfritt), rätt till dataportabilitet (CSV/JSON) och rätt till radering.
  • Varningssignaler i integritetspolicyer: ”delning med forskningspartner” som ingår i ett enda samtycke, eller ”anpassning av reklam” för hälsodata.
  • Health Connect är den mest integritetsvänliga Android-konfigurationen: data lagras på enheten och varje app måste begära behörighet för varje enskild datatyp.

Uppgifterna från din smartklocka (puls, sömn, menstruationscykel, vikt, aktivitet) räknas som hälsouppgifter enligt GDPR artikel 4 nr 15: förordningen innebär att dessa uppgifter omfattas av strängare regler än e-postadresser eller köphistorik, och varje varumärke som samlar in dem måste uppfylla precisa skyldigheter gentemot europeiska användare. I den här artikeln förklaras vad dessa skyldigheter innebär i praktiken och hur du kan utöva dina rättigheter.

Vad räknas som ”hälsouppgifter” enligt GDPR

Kategorin ”Särskilda” (art. 9): Behandling är i princip förbjuden, med undantag för uttryckliga undantag. Det finns två relevanta undantag för smartklockor: uttryckligt samtycke (art. 9.2.a) och ändamål som rör vård, arbetsmedicin eller folkhälsa (9.2.h–i). I praktiken förlitar sig alla tillverkare av konsumentprodukter på det uttryckliga samtycke som du ger när du godkänner användarvillkoren vid den första uppstarten.

  • Puls: hälsodata.
  • Menscykel (Apple Watchs menscykelregistrering, Withings Cycle m.fl.): känsliga hälsouppgifter.
  • Sömn i olika faser (REM, djupsömn, lätt sömn, vaken): hälsodata.
  • EKG: medicinska hälsouppgifter.
  • SpO₂: hälsodata.
  • Dagliga steg: gränsfall. Vissa dataskyddsmyndigheter klassificerar dem som hälsouppgifter om de är kopplade till en identifierbar person, medan andra betraktar dem som vanliga personuppgifter.
  • GPS-spår från träning: personuppgifter (inte hälsorelaterade i sig), men en lokaliserad profil som kan avslöja bostadsort, arbetsplats och vanor.

Var dina uppgifter hamnar fysiskt

I varje varumärkes integritetspolicy anges i vilka länder servrarna är placerade. Sammanfattning baserad på offentliga policyer från 2026:

VarumärkeEU:s primära dataservernÖverföringar utanför EU
AppleIrland + DanmarkUSA för analysbehandling (SCC)
Google (Fitbit/Pixel)Belgien + Nederländerna + FinlandUSA (DPF + SCC)
SamsungNederländerna + TysklandSydkorea som reserv; USA för Health Cloud (SCC)
GarminNederländerna + USAUSA som standard (SCC + DPF)
PolarFinlandBegränsat till analysbehandling
WithingsFrankrikeBegränsad
OuraIrlandUSA för bearbetning (SCC)
XiaomiTysklandSingapore + Kina (med SCC; med GDPR tolkningsförbehåll)
HuaweiNederländerna + TysklandKina (komplicerad situation, läs användarvillkoren)

Dina rättigheter i praktiken

Rätt till tillgång (artikel 15)

Du kan begära en kopia av alla uppgifter som en personuppgiftsansvarig har om dig. De har 30 dagar på sig (vilket kan förlängas till 90 dagar i komplicerade fall). Det är kostnadsfritt. Uppgifterna måste vara begripliga (inga obegripliga binära utdrag).

  • Apple: via privacy.apple.com (inklusive hälsodata i iCloud).
  • Google/Fitbit: via takeout.google.com.
  • Samsung: via privacy.samsung.com/en/privacy-rights.
  • Garmin: via kontots översiktssida → Sekretess → ”Exportera data”.
  • Polar: via flow.polar.com → profilinställningar.
  • Withings: via account.withings.com → integritet.
  • Oura: via cloud.ouraring.com → inställningar → exportera.
  • Xiaomi: via privacy.mi.com.
  • I övriga fall: skicka e-post till privacy@[brand].com (de måste ange en kontaktkanal).

Rätten till dataportabilitet (artikel 20)

Gäller specifikt de uppgifter som du har lämnat (frivilligt eller genom användning av tjänsten). Uppgifter som den registeransvarige har härlett eller aggregerat får inte ingå. I ett ”strukturerat, allmänt använt och maskinläsbart format”, vanligtvis CSV eller JSON. Detta är den rättsliga grunden som möjliggör byte av ekosystem utan att historiken går förlorad.

Rätten till radering (artikel 17)

När kontot avslutas måste uppgifterna raderas. Nästan alla varumärken behåller operativa säkerhetskopior i 30–180 dagar efter raderingen (detta måste anges). När det gäller anonymiserade och aggregerade uppgifter som används för forskning eller utveckling är radering eventuellt inte obligatorisk.

Rätten att göra invändningar (artikel 21)

När det gäller behandling som grundar sig på berättigat intresse (marknadsföringsprofilering, icke-väsentlig aggregerad analys) kan du när som helst göra invändningar. Den personuppgiftsansvarige måste då upphöra med behandlingen eller visa att det föreligger ett övervägande intresse. Detta utgör nästan alltid den rättsliga grunden för program som syftar till att ”dela anonymiserade uppgifter för att förbättra tjänsten”.

Varningssignaler i integritetspolicyer

När du läser ett märkes integritetspolicy för bärbara enheter innan du köper något, leta efter dessa nyckelord. De är indikatorer på mer eller mindre aggressiva metoder.

  • ”Vi delar data med forskningspartner” → detaljerat samtycke? Ja = ok. Ingår i ”godkänn allt” = rött.
  • ”Aggregerade och anonymiserade uppgifter” → anonymiseringen kan återställas över flera datamängder. Välj att avstå om möjligt.
  • ”För att förbättra våra tjänster och våra samarbetspartners tjänster” → ”samarbetspartners” är ett misstänkt vagt uttryck.
  • ”Anpassning av reklam” → förbjudet när det gäller hälsodata (Apple och Google/Fitbit förklarar uttryckligen att de inte tillämpar detta på grund av sina åtaganden gentemot tillsynsmyndigheterna). Om du stöter på denna klausul i samband med hälsodata bör du byta till ett annat märke.
  • Servrar i Kina som inte nämns GDPR → innebär nästan alltid ett juridiskt problem vid användning i Europa.

Sammanfattningsvis

  • Puls, sömn, menstruationscykel och SpO₂ är ”särskilda” hälsouppgifter enligt GDPR artikel 9: samtycket måste vara uttryckligt och detaljerat, inte ett generellt ”godkänn allt”.
  • Nästan inget större varumärke har servrar i Europa: Apple, Google/Fitbit, Garmin och Samsung överför data till USA via SCC- eller DPF-mekanismer. Huawei och Xiaomi överför data till Asien med svagare garantier.
  • Du har tre praktiska rättigheter som du kan utöva redan nu: rätt till tillgång (kopia av dina uppgifter inom 30 dagar, kostnadsfritt), rätt till dataportabilitet (i CSV-/JSON-format för att byta plattform) och rätt till radering (genom att stänga ditt konto).
  • Varningssignaler i integritetspolicyer: formuleringar som ”vi delar information med forskningspartner” som ingår i ett enda samtycke, eller ”anpassning av reklam” när det gäller hälsodata.
  • Health Connect är den mest integritetsvänliga Android-konfigurationen som finns: data lagras på enheten och varje app måste begära behörighet för varje enskild datatyp.

Vanliga frågor

Kan jag stämma ett varumärke om det bryter mot GDPR?+

I Europa är den vanligaste vägen att lämna in ett klagomål till den nationella dataskyddsmyndigheten (Italien: GPDP, www.garanteprivacy.it). Myndigheten kan utan kostnad inleda en utredning och utdöma böter. Det går att väcka civilrättslig talan direkt, men det är kostsamt; det lönar sig om du har lidit konkret, kvantifierbar skada (t.ex. dataintrång med identitetsstöld).

Är Health Connect säkert när det gäller hälsodata?+

Strukturellt sett är det den mest integritetsvänliga lösningen som finns på Android. Data lagras på telefonen, varje app måste begära uttryckligt tillstånd för varje datatyp och åtkomsten loggas. Det är ändå viktigt att noga överväga vilka appar du ger behörighet till: så snart en app läser data från HC kan den sedan ladda upp dessa data någon annanstans (som i fallet med MyFitnessPal eller träningsappar som skickar data till sina molntjänster).

Är appen FitMesh Sync kompatibel med GDPR?+

Ja. Tydlig integritetspolicy, backend på Supabase i Frankfurt (EU), detaljerat samtycke i appen, radering av data med ett klick via inställningarna, ingen delning av data till tredjepartsannonsteknik, inga påträngande analysspårare. Arkitektur utformad med integritet som utgångspunkt.

Friskrivning

FitMesh Sync är en oberoende produkt. Apple, Google, Fitbit, Samsung, Garmin, Polar, Withings, Oura, Xiaomi, Huawei är varumärken som tillhör respektive ägare. Den här artikeln innebär ingen anknytning eller sponsring.

Hälsovarning

Informationen i den här artikeln är endast i informationssyfte och ersätter inte råd från din läkare, farmaceut eller annan vårdpersonal. FitMesh Sync är en tränings- och välmåendeapp, inte en medicinteknisk produkt, och varken diagnostiserar eller behandlar några tillstånd. Vid symtom, kliniska frågor eller behandlingsbeslut, kontakta alltid din läkare.

M

Written by

Matteo Pizzi

Founder & Solo Dev, FitMesh Sync · Fosforonero

Italian software developer. I built FitMesh Sync to fill the gap between my smartwatch and a real personal dashboard. Privacy-first, indie, EU servers.

More about the project

Fortsätt läsa