Pravidelný audit nastavení soukromí: čtvrtletní kontrolní seznam pro sociální sítě

Pravidelný audit nastavení súkromia: Štvrťročný kontrolný zoznam pre sociálne siete

Proč provádět audit soukromí na sociálních sítích jednou za čtvrt roku

Platformy sociálních sítí mění rozhraní i pravidla častěji než běžné webové služby. Mění se navíc i váš život: nové pracovní kontakty, rodinný stav, projekty či rizikový profil. Čtvrtletní audit (4× ročně) je realistická periodicita, která zachytí změny zásad platforem i nové funkce a minimalizuje postupné „prosakování“ údajů prostřednictvím zděděných nastavení. Cílem auditu je zmenšit útočnou plochu, zabránit nechtěnému sdílení a zvýšit integritu účtu.

Čtvrtletní harmonogram auditu: rámec Q1–Q4

  • Q1 – Integrita účtu: hesla/passkeys, 2FA, obnovovací kódy, důvěryhodná zařízení, e-mailové adresy a telefonní čísla pro obnovení účtu, kontrola phishingu.
  • Q2 – Viditelnost profilu a publikování: publikum příspěvků, komentáře, označování, příběhy, živá vysílání, archivy a staré příspěvky.
  • Q3 – Sledování a reklama: reklamní preference, kategorie zájmů, údaje partnerů, sledování mimo platformu, poloha a senzory.
  • Q4 – Třetí strany a data: připojené aplikace, export (stažení) dat, pročištění archivů, zásady skupin a stránek, plán reakce na incidenty.

Kontrolní seznam auditu: univerzální kroky pro každou platformu

  1. Zabezpečení účtu: zapněte 2FA (upřednostněte TOTP/hardwarový klíč před SMS), změňte slabá hesla, aktivujte passkeys, změňte obnovovací kódy a zkontrolujte přihlášená zařízení a relace.
  2. Kontaktní údaje a identifikátory: skryjte telefonní číslo/e-mail před veřejností a vypněte jejich používání k „nalezení“ profilu, pokud tuto funkci nepotřebujete.
  3. Viditelnost obsahu: nastavte výchozí publikum (soukromé/přátelé/okruh blízkých přátel), zkontrolujte, kdo může komentovat, označovat a sdílet váš obsah.
  4. Označování a rozpoznávání obličeje: vyžadujte ruční schválení označení a vypněte funkce rozpoznávání obličeje (pokud jsou k dispozici).
  5. Geolokace a senzory: zakažte ukládání přesné polohy k příspěvkům, omezte přístup k poloze, fotoaparátu, mikrofonu a albům pouze na dobu používání.
  6. Reklama a personalizace: omezte profilování, vymažte kategorie zájmů, zakažte používání údajů od partnerů a aktivitu mimo web, pokud je to možné.
  7. Třetí strany: zrušte přístup nepoužívaným aplikacím, propojením a integracím (OAuth, „Přihlásit se přes…“), zkontrolujte oprávnění.
  8. Skupiny, stránky, komunity: zkontrolujte role moderátorů, oprávnění k publikování, pravidla schvalování příspěvků a viditelnost členství.
  9. Archiv a historie: projděte staré příspěvky, alba, příběhy a označení – skryjte nebo smažte obsah, který už neodpovídá vašemu rizikovému profilu.
  10. Export a minimalizace: stáhněte si kopie svých dat (pro kontrolu), zvažte minimalizaci údajů v biografii a profilových polích i odpojení nepotřebných identifikátorů.

Standardy publika: jak nastavit „minimální výchozí nastavení“

Doporučuje se zásada „nejpřísnější výchozí nastavení, výjimka podle potřeby“:

  • Výchozí publikum příspěvků: přátelé/sledující, nikoli „veřejné“.
  • Příběhy a dočasný obsah: „close friends“ / „blízcí přátelé“ a bez geotagů.
  • Označování: pouze po ručním schválení.
  • Komentáře a zprávy: omezte na kontakty nebo schválené skupiny; od neznámých uživatelů vyžadujte žádosti.

Rozdíly podle typu účtu: osobní vs. pracovní vs. tvůrčí

  • Osobní účty: maximalizujte soukromí, minimalizujte veřejně dostupná pole, nepoužívejte přesnou polohu.
  • Pracovní/profesní účty: transparentní základní údaje (pozice, firma), ale konzervativní viditelnost osobních příspěvků; oddělené profily.
  • Účty Creator/Business: potřebují dosah, dbejte však na bezpečnost: 2FA s hardwarovým klíčem, role a oprávnění členů týmu, schvalování partnerství a značkového obsahu.

Specifika jednotlivých platforem: praktické zásady

  • Facebook: zkontrolujte výchozí publikum, zapněte „Limit Past Posts“ pro starý obsah a „Review tags“, vypněte vyhledávání podle telefonu/e-mailu, zkontrolujte „Apps and Websites“, omezte „Off-Facebook Activity“ a reklamní preference.
  • Instagram: soukromý účet (pokud nepotřebujete veřejný), „Close Friends“ pro Stories, ruční schvalování označení, omezení komentářů, vypnuté přesné sdílení polohy, kontrola propojení s Facebookem.
  • LinkedIn: zkontrolujte, kdo vidí e-mail, nastavení připojení vs. sledujících, viditelnost aktivit, indikátory přítomnosti, export dat a volbu, zda mohou ostatní při exportu stáhnout e-mail.
  • X (Twitter): chráněné tweety (pokud je cílem soukromí), schvalování označení, omezení přímých zpráv, vypnutí „precise location“, kontrola „Connected apps“ a reklamních zájmů.
  • TikTok: soukromý účet pro běžné uživatele, omezení funkcí duet/stitch, nastavení, kdo může komentovat/posílat přímé zprávy, vypnutí personalizace reklam na základě údajů partnerů, kontrola připojených zařízení.
  • Pinterest, Snapchat a další: podobné zásady – výchozí soukromí, kontrola hlavních identifikátorů, audit třetích stran a přístupů.

Reklama, personalizace a sledování mimo platformu

Na každé síti vyhledejte sekci Ad Preferences/Personalization a:

  • vymažte kategorie zájmů nebo je deaktivujte,
  • vypněte data partnerů a sledování mimo web (pokud je tato možnost k dispozici),
  • zakažte „audience matching“ prostřednictvím e-mailu/telefonu a skrývání seznamů zákazníků pro účely cílení.

Geotagování, metadata a multimédia

  • V mobilních aplikacích povolte přístup k poloze pouze při používání, nebo jej zakažte úplně; vyhněte se přesné poloze.
  • Před nahráním fotografií zvažte odstranění metadat EXIF (geolokace, zařízení).
  • Při živém vysílání nepoužívejte polohu v reálném čase, pokud to není nezbytné.

Minimalizace údajů v profilu a příspěvcích

Vyplňujte pouze nezbytná pole. Pravidelně kontrolujte biografii, odkazy, kontakty a sekce „featured“. V příspěvcích se vyhýbejte snímkům obrazovky obsahujícím citlivé údaje (palubní vstupenky, karty, interní pracovní dokumenty, QR kódy).

Audit třetích stran: přístupy a integrace

  1. Otevřete sekci Apps & Websites / Connected Apps.
  2. Odeberte všechny aplikace, které jste za posledních 90 dní nepoužili.
  3. U ponechaných aplikací omezte oprávnění na minimum a zkontrolujte, zda potřebují přístup k přímým zprávám, seznamům přátel nebo publikování.

Export a kontrola dat

Jednou za čtvrt roku spusťte export dat (obvykle v části Your Information). Použijte jej k:

  • inventarizaci starého obsahu a hromadnému mazání,
  • odhalení neočekávaných kategorií (zájmy pro reklamu, odvozené charakteristiky),
  • ověření, zda nejsou uchovávány nepotřebné identifikátory (stará telefonní čísla, e-mailové adresy).

Zásady pro obsah, komentáře a moderování

U veřejně viditelných profilů a stránek nastavte jasná pravidla komentování, automatické filtry (klíčová slova), omezení spamu a nahlašování. U skupin definujte, co se považuje za sdílení osobních údajů a jak se takový obsah odstraňuje.

Reakce na incident: co dělat při podezření na kompromitaci

  1. Okamžitě změňte heslo/passkey a ukončete relace na všech zařízeních.
  2. Znovu aktivujte 2FA (pokud bylo vypnuté) a aktualizujte údaje pro obnovení účtu.
  3. Zkontrolujte připojené e-mailové účty a přesměrování.
  4. Projděte příspěvky a přímé zprávy za poslední dny – odstraňte spam a informujte kontakty.
  5. Zapněte upozornění na přihlášení z nových zařízení a z neobvyklých lokalit.

Šablona čtvrtletního auditu (vyplňte při každém cyklu)

  • Datum auditu: ____ / ____ / ____
  • Auditované platformy: Facebook, Instagram, LinkedIn, X, TikTok, …
  • Zabezpečení účtu: Aktualizována 2FA/passkeys? Jsou uloženy obnovovací kódy? Byla odhlášena zařízení?
  • Viditelnost a označení: Je nastaveno výchozí publikum, komentáře, kontrola označení a publikum příběhů?
  • Reklamy a sledování: Vymazány zájmy, vypnutá data partnerů, omezená aktivita mimo web?
  • Třetí strany: Odebrány neaktivní aplikace, minimalizována oprávnění?
  • Archiv a starý obsah: Skryty/odstraněny citlivé příspěvky, zkontrolována alba?
  • Export a kontrola dat: Byl vytvořen export a byla zohledněna zjištěná překvapení?
  • Poznámky a rizika: …

Lidé a role: tvůrci, značky a správci

  • Přidělujte nejnižší nezbytná oprávnění (editor vs. administrátor), zaznamenejte odpovědnosti a povinně zapněte 2FA pro každý účet s oprávněními.
  • Používejte nástroje pro správu platforem (Business Manager apod.) namísto sdílení hesel.
  • Vytvořte seznam nouzového odebrání přístupu (odvolání přístupů) pro případ odchodu členů týmu.

Zvláštní doporučení pro rodiče a dospívající

  • Upřednostňujte soukromé účty, omezte přímé zprávy na kontakty, vypněte vyhledávání podle telefonu/e-mailu.
  • Zapněte upozornění na nová přihlášení a žádosti o sledování.
  • Vysvětlete rizika geotagů, školních uniforem a sdílení rozvrhů v příspěvcích.

Techniky „privacy by default“ v každodenní praxi

  • Publikujte v režimu minimálně nezbytného publika a veřejný režim zapněte pouze podle potřeby.
  • Využívejte seznamy/okruhy (close friends, vlastní seznamy) a segmentujte publikum.
  • Zveřejňování citlivých událostí (dovolená, zdravotní informace) raději odložte až po jejich skončení a neuvádějte podrobnosti.

Měření úspěšnosti: KPI pro soukromí

  • 0 neoprávněných relací za čtvrtletí.
  • 100 % účtů s 2FA/passkeys a aktuálními údaji pro obnovení.
  • < 5 % příspěvků s veřejným publikem (pokud nejste tvůrce).
  • 0 nepoužívaných aplikací s přístupem delším než 90 dní.
  • Čistý reklamní profil (odstraněné zájmy, vypnutá data partnerů).

Časté chyby a jak se jim vyhnout

  • „Jednou jsem to nastavil, hotovo.“ Platformy nastavení mění; audit je proces, nikoli jednorázová akce.
  • „Veřejný profil nevadí, stejně nemám co skrývat.“ Profilování probíhá mimo vaši kontrolu; minimalismus chrání před budoucími riziky.
  • „SMS 2FA stačí.“ Upřednostňujte TOTP/hardwarové klíče; SMS je zranitelná vůči útoku typu SIM swap.
  • „Aplikace jsou v pořádku, i když jich mám hodně.“ Čím více integrací, tím větší útočná plocha a riziko úniku tokenů.

Shrnutí: krátký plán na 90 minut

  1. 30 min: Zabezpečení účtů – 2FA/passkeys, relace, obnovení účtu, přihlášení.
  2. 25 min: Viditelnost obsahu – publikum, komentáře, označení, geotagy, archiv.
  3. 20 min: Reklamy a sledování – zájmy, data partnerů, aktivita mimo web, poloha.
  4. 15 min: Třetí strany a export – odebrat aplikace, vytvořit export, zaznamenat zjištění.

Praktická kontrolní tabulka pro každé čtvrtletí

Účet: 2FA/passkeys ☐ | Obnovení účtu ☐ | Zařízení ☐
Publikum: Výchozí nastavení ☐ | Komentáře ☐ | Kontrola označení ☐
Sledování: Zájmy vymazány ☐ | Data partnerů vypnuta ☐ | Poloha vypnuta ☐
Třetí strany: Aplikace odebrány ☐ | Oprávnění omezena ☐
Archiv a export: Staré příspěvky ☐ | Export vytvořen ☐