Proč jsou údaje o duševním zdraví mimořádně citlivé
Aplikace pro duševní zdraví pracují s informacemi, které mohou výrazně zasáhnout do soukromí: nálady, záznamy v deníku, spánkové a pohybové vzorce, údaje o stresu, farmakoterapii, terapii, krizových situacích a často také údaje o poloze či sociálních vztazích. Únik, zneužití nebo chybné profilování může vést ke stigmatizaci, diskriminaci (zaměstnání, pojištění), finanční újmě a psychické zátěži. Proto je nezbytné uplatňovat přísnější standardy ochrany než u běžných „wellness“ aplikací.
Kategorie údajů: od zjevných zdravotních údajů po odvozené
- Přímé zdravotní údaje: diagnózy, léčba, předpisy, výsledky dotazníků (PHQ-9, GAD-7), terapeutické poznámky.
- Citlivá metadata: časy přístupů, geolokace terapeutických zařízení, kontakty na podporu, vzorce používání.
- Odvozené údaje: modelové odhady nálady na základě spánku/aktivity, analýza textu, hlasu či mikroexprese; často jsou stejně citlivé jako primární vstupy.
- Technické identifikátory: reklamní ID, fingerprinting pro atribuci kampaní; mohou sloužit ke křížovému propojení s jinými databázemi.
Model hrozeb: komu a jak by se údaje mohly dostat do rukou
- Externí útočníci: kompromitace backendu, mobilního SDK, útok typu man-in-the-middle při slabé konfiguraci TLS.
- Partneři a zprostředkovatelé: reklamní a analytické sítě, datoví brokeři, poskytovatelé cloudových služeb bez jasně stanovených omezení zpracování.
- Požadavky státu a právních orgánů: přeshraniční přenosy mimo EU, žádosti orgánů; důležitá je jurisdikce a typ právní ochrany.
- Interní rizika: privilegovaný přístup administrátorů, chybějící oddělení povinností, špatná správa klíčů.
Regulační rámec a definice
V evropském prostoru se zpravidla jedná o zvláštní kategorii osobních údajů (údaje o zdraví) se zpřísněným právním režimem (GDPR). Rozhodující je, zda se aplikace pohybuje na hranici mezi zdravotnickým prostředkem a wellness, zda dochází k profilování s právními nebo obdobně významnými účinky a zda se používá automatizované rozhodování. U přeshraničních přenosů jsou klíčové vhodné záruky a posouzení rizik v cílové zemi. Správce by měl mít vypracované posouzení vlivu na ochranu osobních údajů (DPIA) a jasně stanovené právní základy zpracování.
Rozdíl mezi „wellness“ a klinickým použitím
Aplikace pro „wellness“ často tvrdí, že nejsou zdravotnickými prostředky, a snaží se tak vyhnout přísné regulaci, přitom však sbírají údaje odpovídající zdravotním údajům. Klinické aplikace (např. telepsychiatrie, elektronické recepty, monitorování léčby) podléhají přísnějším normám, auditům a bezpečnostním požadavkům. Z pohledu soukromí uživatelů by však obě kategorie měly uplatňovat stejně vysokou úroveň ochrany – jde o vaše zdraví, ne o marketing.
Minimalizace a omezení účelu: méně je více
- Datová dieta: sbírejte jen to, co je nezbytné pro fungování; zvlášť zvažte geolokaci, kontakty a nestrukturované deníkové záznamy.
- Oddělení účelů: analytika a zlepšování modelu musí být odděleny od marketingu; bez výslovného souhlasu nepoužívejte data k reklamě.
- Místní zpracování vs. cloud: upřednostňujte on-device odvozování (např. odhad nálady) a koncové šifrování synchronizace.
Šifrování a architektura důvěry
- Šifrování v klidu a při přenosu: TLS 1.3 s PFS, AES-256-GCM nebo XChaCha20-Poly1305 pro úložiště; integrita pomocí autentizovaných režimů.
- Koncové šifrování: data jsou šifrována přímo v aplikaci; server nikdy nevidí prostý text. Klíče ovládá uživatel nebo bezpečný trezor klíčů s nulovou znalostí.
- Správa klíčů: rotace, verzování, omezení klíčového materiálu v paměti RAM, oddělení klíčů pro zálohy, audit přístupů.
- Zálohy s ohledem na soukromí: šifrované zálohy s politikou 3-2-1, samostatný klíč a test obnovy bez dešifrování na straně poskytovatele.
Identifikátory, reklama a sledování
- Bez reklamních SDK: aplikace pro duševní zdraví by neměly obsahovat reklamní SDK, která profilují chování; analytické nástroje omezte na souhrnné metriky.
- Žádné techniky fingerprintingu: zakažte neviditelné identifikátory (canvas, zařízení, kombinované signály) – jsou v rozporu s informovaným souhlasem a zásadou minimalizace.
- Souhlasy opt-in: pro vše mimo nezbytné funkce (marketing, atribuce) musí být souhlas výslovný a odvolatelný.
Deidentifikace a její limity
„Anonymizace“ textových deníků, polohy a chování je obtížná. I po odstranění jmen zůstávají jedinečné vzorce, které lze znovu identifikovat křížovým párováním s jinými datovými soubory. Místo slibů absolutní anonymizace používejte pseudonymizaci s technickými a právními zárukami, soukromou agregaci, případně diferenciální soukromí při práci s metrikami a trénování modelů. Vždy uvádějte zbytkové riziko.
AI v aplikacích: on-device vs. cloud
- Modely on-device: vyšší kontrola nad daty, nižší latence, ale vyšší nároky na hardware; vhodné pro odvozování nálady, denní doporučení a offline režimy.
- Cloudové modely: flexibilita a přesnost, vyžadují však přísnou izolaci tenantů, šifrování při zpracování, zaznamenávání přístupů a krátké doby uchovávání.
- Bezpečnostní návrh: nesbírejte hlas/text pro trénování bez výslovného souhlasu; umožněte opt-out a vymazání trénovacích příkladů.
Práva uživatelů a transparentnost
- Právo na přístup a vysvětlení: poskytněte přehled zpracování, kategorie příjemců, doby uchovávání a logiku modelů ve srozumitelné podobě.
- Právo na opravu a výmaz: umožněte selektivní výmaz (např. konkrétních deníkových záznamů) i úplnou deaktivaci účtu s exportem údajů.
- Přenositelnost: strojově čitelný export (JSON/CSV) bez závislosti na dodavateli, včetně metadat a skóre modelů používaných při doporučování.
- Výslovný souhlas: u citlivého zpracování (marketing, výzkum, třetí strany) musí být souhlas granulární, zdokumentovaný a kdykoli odvolatelný.
Kontrola přístupu, zaznamenávání a audit
- Princip nejnižších oprávnění: terapeuti, pracovníci podpory a administrátoři mají přístup pouze k nezbytným údajům; každý přístup se zaznamenává a lze jej zpětně auditovat.
- Silná autentizace: passkeys/hardwarové klíče pro zaměstnance, MFA pro uživatele; detekce anomálií a automatické ukončení relací.
- Bezpečný vývoj: SAST/DAST, modelování hrozeb, bezpečné SDK, aktualizace knihoven, řešení zranitelností v rámci SLA.
Krizové a bezpečnostní situace
Aplikace mohou obsahovat funkce pro krizové situace (sebepoškozování, ohrožení). Transparentně uveďte, kdy a jak se aktivuje zásah (např. doporučení kontaktovat linku pomoci, místní tísňová čísla), jaké údaje se při tom zpracovávají a zda dochází ke sdílení geolokace. Minimalizujte předávané údaje a udržujte je mimo marketingové a analytické toky.
Výběr aplikace: kontrolní seznam pro uživatele
- Zásady ochrany osobních údajů: stručné, konkrétní, bez nejasných formulací; jasně uvedení příjemci a doby uchovávání.
- Bez reklamních sítí: žádná reklamní SDK; pokud jsou přítomna, hledejte alternativu.
- Šifrování a účet: podpora uzamčení aplikace, místní PIN/biometrie, volitelné koncové šifrování synchronizace.
- Export a výmaz: jednoznačné postupy v nastavení; možnost vymazat všechna data z aplikace i serveru.
- Zpracování on-device: upřednostňujte aplikace, které dokážou fungovat bez trvalého připojení.
Doporučené postupy pro vývojáře
- Privacy by design: začleňte do architektury minimalizaci, pseudonymizaci, oddělení účelů a E2EE; před spuštěním proveďte DPIA.
- Granulární souhlas a nastavení: moduly analytiky, výzkumu a sdílení dat spouštějte až po opt-in; pro každé zpracování nabídněte samostatný přepínač.
- Bezpečný dodavatelský řetězec: audit SDK třetích stran, podepisování artefaktů, SBOM, kontrola licencí a výjimek v mobilním OS (soukromá API).
- Reakce na incidenty: připravené postupy, oznámení dotčeným osobám a orgánům, forenzní logy bez citlivého obsahu.
Sdílení s terapeutem a organizacemi
Pokud aplikace umožňuje sdílet deníkové záznamy s terapeutem, používejte kontrolované pozvánky, časově omezené odkazy a minimální rozsah údajů (např. skóre bez volného textu). U programů podpory duševní pohody zaměstnanců požadujte od zaměstnavatelů agregované a deidentifikované reporty bez individuálních záznamů; jinak hrozí střet zájmů.
Ekosystém platformy a systémová oprávnění
- Minimalizace oprávnění: mikrofon, poloha či kontakty pouze při jasném přínosu a s vysvětlením „proč“; používejte oprávnění while-in-use, nikoli trvalá oprávnění.
- Izolace dat: oddělené úložiště pro citlivé soubory, zabránění zálohování do nešifrovaných úložišť, ochrana snímků obrazovky podle povahy zobrazených údajů.
- Biometrie a PIN: místní odemykání aplikace bez odesílání biometrických šablon mimo zařízení.
Uchovávání údajů a právo být zapomenut
Nastavte krátké doby uchovávání s možností automatického mazání (např. texty deníků po 12 měsících, pokud uživatel nepožaduje delší uchovávání). Záznamy o přístupech uchovávejte pouze v rozsahu nezbytném pro bezpečnost. Při výmazu zajistěte kaskádové smazání včetně záloh, případně kryptografické vymazání rotací klíčů.
Transparentní komunikace a odpovědnost
Silná ochrana soukromí je konkurenční výhodou. Informujte o bezpečnostní architektuře, otevřených bezpečnostních testech, programu bug bounty a výsledcích auditů. Zveřejněte mapu datových toků a seznam zpracovatelů. Umožněte uživatelům snadno nahlásit problém a poskytujte jasné termíny jeho řešení.
Praktická rovnováha mezi pomocí a soukromím
Aplikace pro duševní zdraví mají pomáhat – ne zvyšovat stres. Klíčem je selektivní sdílení: co zůstává v zařízení, co se odesílá do cloudu a co (pokud vůbec) putuje třetím stranám. Transparentní návrh, koncové šifrování a volby uživatele dělají z technologie spojence, nikoli riziko.
Shrnutí
Citlivé údaje v aplikacích pro duševní zdraví vyžadují přístup „soukromí jako výchozí nastavení“. Minimalizujte sběr údajů, upřednostňujte zpracování on-device a koncové šifrování, odstraňte reklamní a sledovací SDK, poskytujte plná práva na přístup, přenos a výmaz a udržujte přísnou kontrolu přístupu s auditem. Tím zajistíte, že digitální podpora duševního zdraví bude bezpečná, důvěryhodná a eticky udržitelná.
