Proč jsou data o duševním zdraví výjimečně citlivá
Aplikace pro duševní zdraví pracují s informacemi, které mohou výrazně zasáhnout do soukromí: nálady, denníkové záznamy, spánkové a pohybové vzorce, údaje o stresu, farmakoterapii, terapii, krizových situacích a často i polohové či sociální vztahy. Únik, zneužití nebo chybné profilování může vést ke stigmatizaci, diskriminaci (zaměstnání, pojištění), finanční újmě a psychické zátěži. Proto je nezbytné uplatňovat přísnější standardy ochrany než u běžných „wellness“ aplikací.
Kategorie údajů: od zjevně zdravotních po inferované
- Přímé zdravotní údaje: diagnózy, léčba, předpisy, výsledky dotazníků (PHQ-9, GAD-7), terapeutické poznámky.
- Citlivé metaúdaje: čas přístupů, geolokace terapeutických zařízení, kontakty na podporu, vzory používání.
- Inferované údaje: modelové odhady nálady ze spánku/aktivity, analýza textu, hlasu, mikroexpresí; často stejně citlivé jako primární vstupy.
- Technické identifikátory: reklamní ID, fingerprinting pro atribuci kampaní; mohou sloužit k průřezovému propojení s jinými databázemi.
Model hrozeb: komu a jak by se údaje mohly dostat
- Externí útočníci: kompromitace backendu, mobilního SDK, man-in-the-middle při slabé TLS konfiguraci.
- Partneři a zprostředkovatelé: reklamní a analytické sítě, data brokeři, cloudoví poskytovatelé bez jasných omezení zpracování.
- Státní a právní požadavky: přeshraniční přenosy mimo EU, žádosti orgánů; důležitá je jurisdikce a typ právní ochrany.
- Interní rizika: privilegovaný přístup administrátorů, chybějící segregace povinností, špatná správa klíčů.
Regulační rámec a definice
V evropském prostoru se zpravidla jedná o zvláštní kategorii údajů (údaje o zdraví) se zpřísněným právním režimem (GDPR). Rozhodující je, zda se aplikace nachází na hranici zdravotnický prostředek vs. wellness, zda dochází k profilování s právním nebo obdobně významným účinkem, a zda jsou používána automatizovaná rozhodnutí. Při přeshraničních přenosech jsou klíčové vhodné záruky a hodnocení rizik v cílové zemi. Provozovatel by měl mít provedený posouzení dopadů na ochranu osobních údajů (DPIA) a jasně stanovené právní základy zpracování.
Rozdíl mezi „wellness“ a klinickým použitím
„Wellness“ aplikace často uvádějí, že nejsou zdravotnické, aby se vyhnuly přísné regulaci, avšak přitom sbírají údaje ekvivalentní zdravotním. Klinické aplikace (např. telepsychiatrie, e-recepty, monitorování léčby) podléhají přísnějším normám, auditům a bezpečnostním požadavkům. Z pohledu soukromí uživatele by ale obě kategorie měly uplatňovat stejně vysokou úroveň ochrany – jde o vaše zdraví, ne o marketing.
Minimalizace a účelové vázání: méně je více
- Datová dieta: sbírat pouze to, co je nezbytné pro funkci; zvlášť zvážit geolokaci, kontakty a nestrukturované deníky.
- Oddělení účelů: analytika a zlepšování modelu musí být oddělené od marketingu; bez výslovného souhlasu nepoužívat data k reklamě.
- Lokální vs. cloudové zpracování: preferujte on-device inferenci (např. odhady nálad) a konce koncové šifrování synchronizací.
Šifrování a architektura důvěry
- Šifrování v klidu i přenosu: TLS 1.3 s PFS, AES-256-GCM nebo XChaCha20-Poly1305 pro úložiště; integrita pomocí autentizovaných režimů.
- Koncové šifrování: data jsou šifrována již v aplikaci; server nikdy nevidí plaintext. Klíče ovládá uživatel nebo bezpečný klíčový trezor s nulovými znalostmi.
- Správa klíčů: rotace, verzování, omezený materiál v RAM, oddělení klíčů pro zálohy, audit přístupů.
- Zálohy se soukromím: šifrované zálohy s politikou 3-2-1, samostatný klíč a test obnovy bez dešifrování na straně poskytovatele.
Identifikátory, reklama a sledování
- Bez reklamních SDK: aplikace pro duševní zdraví by neměly obsahovat reklamní SDK profilující chování; minimalizujte analytické nástroje na agregovanou metriku.
- Žádné fingerprinting techniky: zakázat neviditelné identifikátory (canvas, zařízení, kombinované signály) – jsou v rozporu s informovaným souhlasem a principem minimalizace.
- Opt-in souhlasy: pro vše mimo nezbytné funkce (marketing, atribuce) musí existovat výslovný a odvolatelný souhlas.
Deidentifikace a její limity
„Anonymizace“ textových deníků, polohy a chování je obtížná. I po odstranění jmen zůstávají unikátní vzory, které lze reidentifikovat průnikem s jinými soubory. Místo slibů absolutní anonymizace používejte pseudonymizaci s technickými a právními zárukami, privátní agregaci či diferenciální soukromí na metriky a tréninky modelů. Vždy deklarujte reziduální riziko.
AI v aplikacích: on-device vs. cloud
- Modely na zařízení: vyšší kontrola nad daty, nižší latence, ale náročnější hardware; vhodné pro inferenci nálady, denní doporučení, offline režimy.
- Cloudové modely: flexibilita a přesnost, vyžadují však přísnou izolaci tenantů, šifrování zpracování, protokolování přístupů a krátké doby uchování.
- Bezpečnostní design: nezískávejte hlas/text pro trénink bez výslovného souhlasu; umožněte opt-out a vymazání tréninkových dat.
Práva uživatelů a transparentnost
- Právo na přístup a vysvětlení: poskytněte přehled zpracování, kategorie příjemců, doby uchování, logiku modelů srozumitelně.
- Právo na opravu a vymazání: umožněte selektivní výmaz (např. konkrétní deníky) a úplné deaktivování účtu s exportem dat.
- Přenositelnos: strojově čitelný export (JSON/CSV) bez vendor lock-in, včetně metadat a skóre modelů používaných při doporučeních.
- Výslovný souhlas: pro citlivé zpracování (marketing, výzkum, třetí strany) musí být granulární, dokumentovaný a kdykoliv odvolatelný.
Kontroly přístupu, logování a audit
- Nejmenší oprávnění: terapeuti, podpora a administrátoři mají přístup pouze k nezbytným údajům; každý přístup je logován a auditovatelný.
- Silná autentizace: passkeys/hardwarové klíče pro pracovníky, MFA pro uživatele; detekce anomálií a automatické ukončení relací.
- Bezpečný vývoj: SAST/DAST, modelace hrozeb, bezpečná SDK, aktualizace knihoven, řešení zranitelností v SLA.
Krizové a bezpečnostní situace
Aplikace mohou obsahovat funkce pro krizové stavy (sebepoškozování, ohrožení). Transparentně uveďte, kdy a jak se aktivuje zásah (např. doporučení kontaktu na linku pomoci, lokální tísňová čísla), jaká data se přitom zpracovávají a zda probíhá geolokační sdílení. Minimalizujte přenášená data a udržujte je mimo marketingové a analytické toky.
Výběr aplikace: kontrolní seznam pro uživatele
- Zásady ochrany údajů: stručné, konkrétní, bez nejasných formulací; jasně uvedení příjemci a doby uchování.
- Bez reklamních sítí: žádné reklamní SDK; pokud jsou přítomna, hledejte alternativu.
- Šifrování a účet: podpora uzamčení aplikace, lokální PIN/biometrie, volitelné koncové šifrování synchronizace.
- Export a vymazání: jednoznačné postupy v nastaveních; možnost vymazat všechna data z aplikace i serveru.
- On-device zpracování: preferujte aplikace schopné fungovat bez trvalého připojení.
Doporučené praktiky pro vývojáře
- Privacy by design: začleňte minimalizaci, pseudonymizaci, oddělení účelů a E2EE do architektury; před spuštěním proveďte DPIA.
- Granulární souhlas a nastavení: moduly analytiky, výzkumu, sdílení dat spouštějte až po opt-in; pro každé zpracování vlastní přepínač.
- Bezpečný supply chain: audit 3rd-party SDK, podepisování artefaktů, SBOM, kontrola licencí a výjimek v mobilním OS (soukromé API).
- Incident response: připravené runbooky, notifikace dotčených osob a orgánů, forenzní logy bez citlivých obsahů.
Sdílení s terapeutem a organizacemi
Pokud aplikace umožňuje sdílení deníků s terapeutem, používejte řízené pozvánky, časově omezené odkazy a minimální rozsah údajů (např. skóre bez volného textu). Pro zaměstnavatelské wellbeing programy požadujte agregované a deidentifikované reporty bez individuálních záznamů; jinak hrozí střet zájmů.
Ekosystém platformy a systémová oprávnění
- Minimalizace oprávnění: mikrofon, poloha či kontakty pouze s jasným přínosem a s vysvětlením „proč“; používejte while-in-use, nikoli trvalá oprávnění.
- Izolace dat: oddělené úložiště pro citlivé soubory, zabránění zálohování na nešifrovaná místa, ochrana screenshotů dle povahy obrazovek.
- Biometrie a PIN: lokální odemknutí aplikace bez odesílání biometrických šablon mimo zařízení.
Retence a právo na zapomenutí
Nastavte krátké doby uchování s možností automatického vyčištění (např. texty deníků po 12 měsících, pokud uživatel nepožaduje delší uchování). Logy přístupů udržujte pouze v rozsahu nezbytném pro bezpečnost. Při vymazání zajistěte kaskádové vymazání včetně záloh, nebo kryptografické vymazání rotací klíčů.
Transparentní komunikace a odpovědnost
Silná ochrana soukromí je konkurenční výhodou. Komunikujte bezpečnostní architekturu, veřejné bezpečnostní testy, program bug bounty a výsledky auditů. Zveřejněte mapu datových toků a seznam zpracovatelů. Umožněte uživatelům jednoduché nahlášení problému a poskytujte jasné termíny řešení.
Praktická rovnováha mezi pomocí a soukromím
Aplikace pro duševní zdraví mají pomáhat – ne zvyšovat stres. Klíčem je selektivní sdílení: co zůstává na zařízení, co jde do cloudu a co (pokud vůbec) odchází třetím stranám. Transparentní design, koncové šifrování a uživatelské volby činí z technologie spojence, nikoli riziko.
Shrnutí
Citlivá data v aplikacích duševního zdraví vyžadují přístup „soukromí jako výchozí nastavení“. Minimalizujte sběr, preferujte on-device zpracování a koncové šifrování, odstraňte reklamní a sledovací SDK, poskytujte plná práva na přístup, přenos a vymazání a udržujte přísnou kontrolu přístupu s auditem. Tím zajistíte, že digitální podpora duševního zdraví bude bezpečná, důvěryhodná a eticky udržitelná.




























