Proč jsou data o duševním zdraví výjimečně citlivá
Aplikace pro duševní zdraví pracují s informacemi, které mohou výrazně zasáhnout do soukromí: nálady, deníkové záznamy, vzorce spánku a aktivit, údaje o stresu, farmakoterapii, terapii, krizových situacích a často i polohové či sociální vztahy. Únik, zneužití nebo chybné profilování může vést k stigmatizaci, diskriminaci (zaměstnání, pojištění), finanční újmě a psychické zátěži. Proto je nezbytné uplatňovat přísnější standardy ochrany než u běžných „wellness“ aplikací.
Kategorie údajů: od zjevně zdravotních po inferované
- Přímé zdravotní údaje: diagnózy, léčba, předpisy, výsledky dotazníků (PHQ-9, GAD-7), terapeutické poznámky.
- Citlivé metaúdaje: čas přístupů, geolokace terapeutických zařízení, kontakty na podporu, vzory používání.
- Inferované údaje: modelové odhady nálady ze spánku/aktivit, analýza textu, hlasu, mikroexpresí; často stejně citlivé jako primární vstupy.
- Technické identifikátory: reklamní ID, fingerprinting pro atribuci kampaní; mohou sloužit ke křížovému propojení s jinými databázemi.
Model hrozeb: komu a jak by se údaje mohly dostat
- Externí útočníci: kompromitace backendu, mobilního SDK, man-in-the-middle při slabé TLS konfiguraci.
- Partneři a prostředníci: reklamní a analytické sítě, data brokeři, cloudoví poskytovatelé bez jasných omezení zpracování.
- Státní a právní požadavky: přeshraniční přenosy mimo EU, žádosti orgánů; rozhodující je jurisdikce a typ právní ochrany.
- Interní rizika: privilegovaný přístup administrátorů, chybějící segregace povinností, špatná správa klíčů.
Regulační rámec a definice
V evropském prostoru jde zpravidla o zvláštní kategorii údajů (údaje o zdraví) se zpřísněným právním režimem (GDPR). Rozhodující je, zda se aplikace nachází na hranici zdravotnický prostředek vs. wellness, zda dochází k profilování s právním nebo obdobně významným účinkem, a zda se používají automatizovaná rozhodování. Při přeshraničních přenosech jsou klíčové vhodné záruky a vyhodnocení rizik v cílové zemi. Provozovatel by měl mít provedené posouzení vlivu na ochranu údajů (DPIA) a jasně stanovené právní základy zpracování.
Rozdíl mezi „wellness“ a klinickým použitím
„Wellness“ aplikace často tvrdí, že nejsou zdravotnické, čímž se snaží vyhnout přísné regulaci, ale přitom shromažďují data ekvivalentní zdravotním údajům. Klinické aplikace (např. telepsychiatrie, e-recepty, monitorování léčby) podléhají přísnějším normám, auditům a bezpečnostním požadavkům. Z pohledu ochrany soukromí by však obě kategorie měly uplatňovat stejně vysokou úroveň ochrany – jde o vaše zdraví, ne o marketing.
Minimalizace a účelové vázání: méně je více
- Datová dieta: sbírat pouze to, co je nezbytné pro funkci; zvlášť zvážit geolokaci, kontakty a nestrukturované deníky.
- Oddělení účelů: analytika a zlepšování modelu musí být odděleny od marketingu; bez výslovného souhlasu nepoužívat data pro reklamu.
- Lokální vs. cloudové zpracování: preferujte on-device inferenci (např. odhady nálad) a koncové šifrování synchronizací.
Šifrování a architektura důvěry
- Šifrování v klidu a při přenosu: TLS 1.3 s PFS, AES-256-GCM nebo XChaCha20-Poly1305 pro úložiště; integrita pomocí autentizovaných režimů.
- Koncové šifrování: data jsou šifrována již v aplikaci; server nikdy nevidí plaintext. Klíče ovládá uživatel nebo bezpečný klíčový trezor s nulovými znalostmi.
- Správa klíčů: rotace, verzování, omezený materiál v RAM, oddělení klíčů pro zálohy, audit přístupů.
- Backupy se soukromím: šifrované zálohy s politikou 3-2-1, samostatný klíč a test obnovy bez dešifrování na straně poskytovatele.
Identifikátory, reklama a sledování
- Bez reklamních SDK: aplikace duševního zdraví by neměly obsahovat ad-SDK, které profilují chování; minimalizujte analytické nástroje na agregovanou metriku.
- Žádné fingerprintingové techniky: zakázat neviditelné identifikátory (canvas, zařízení, kombinované signály) – jsou v rozporu s informovaným souhlasem a principem minimalizace.
- Opt-in souhlasy: pro všechno mimo nezbytných funkcí (marketing, atribuce) musí existovat výslovný a odvolatelný souhlas.
Deidentifikace a její limity
„Anonymizace“ textových deníků, polohy a chování je obtížná. I po odstranění jmen zůstávají jedinečné vzory, které lze reidentifikovat křížovým spárováním s jinými soubory. Místo slibů absolutní anonymizace používejte pseudonymizaci s technickými a právními zárukami, privátní agregaci, případně diferenciální soukromí pro metriky a tréninky modelů. Vždy deklarujte reziduální riziko.
AI v aplikacích: on-device vs. cloud
- On-device modely: vyšší kontrola nad daty, nižší latence, ale nároky na hardware; vhodné pro inferenci nálady, denní doporučení, offline režimy.
- Cloudové modely: flexibilita a přesnost, ale vyžadují přísnou izolaci tenantů, šifrování zpracování, logování přístupů a krátké retenční doby.
- Bezpečnostní design: nezískávejte hlas/text pro trénink bez výslovného souhlasu; umožněte opt-out a vymazání tréninkových příkladů.
Práva uživatelů a transparentnost
- Právo na přístup a vysvětlení: poskytněte přehled zpracování, kategorie příjemců, retenční doby, logiku modelů srozumitelnou formou.
- Právo na opravu a vymazání: umožněte selektivní výmaz (např. konkrétní deníky) a úplnou deaktivaci účtu s exportem dat.
- Přenositelnost: strojově čitelný export (JSON/CSV) bez vendor lock-in, včetně metadat a skóre modelů využívaných pro doporučení.
- Výslovný souhlas: pro citlivé zpracování (marketing, výzkum, třetí strany) musí být granulární, dokumentovaný a kdykoliv odvolatelný.
Kontroly přístupu, logování a audit
- Princip nejmenších práv: terapeuti, podpora a administrátoři mají přístup pouze k nezbytným údajům; každý přístup je logován a zpětně auditovatelný.
- Silná autentizace: passkeys/hardwarové klíče pro pracovníky, MFA pro uživatele; detekce anomálií a automatické ukončení relací.
- Bezpečný vývoj: SAST/DAST, modelování hrozeb, bezpečné SDK, aktualizace knihoven, řešení zranitelností v SLA.
Krizové a bezpečnostní situace
Aplikace mohou obsahovat funkce pro krizové stavy (sebepoškozování, ohrožení). Transparentně uveďte, kdy a jak se aktivuje zásah (např. doporučení kontaktu na linku pomoci, lokální nouzová čísla), jaká data se přitom zpracovávají a zda probíhá geolokační sdílení. Minimalizujte přenášené údaje a udržujte je mimo marketingové a analytické toky.
Výběr aplikace: kontrolní seznam pro uživatele
- Zásady ochrany údajů: stručné, konkrétní, bez nejasných formulací; jasně uvedení příjemci a retenční doby.
- Bez reklamních sítí: žádné ad-SDK; pokud jsou přítomné, hledejte alternativu.
- Šifrování a účet: podpora uzamčení aplikace, lokální PIN/biometrie, volitelné koncové šifrování synchronizace.
- Export a vymazání: jednoznačné postupy v nastavení; možnost vymazat veškerá data z aplikace i serveru.
- On-device zpracování: preferujte aplikace schopné fungovat bez trvalého připojení.
Doporučené praktiky pro vývojáře
- Privacy by design: začleňte minimalizaci, pseudonymizaci, oddělení účelů a E2EE do architektury; před spuštěním proveďte DPIA.
- Granulární souhlas a nastavení: moduly analytiky, výzkumu, sdílení dat spouštějte až po opt-in; pro každé zpracování vlastní přepínač.
- Bezpečný supply chain: audit třetích stran SDK, podepisování artefaktů, SBOM, kontrola licencí a výjimek v mobilních OS (soukromá API).
- Incident response: připravené runbooky, notifikace dotčených osob a orgánů, forenzní logy bez citlivého obsahu.
Sdílení s terapeutem a organizacemi
Pokud aplikace umožňuje sdílení deníků s terapeutem, používejte řízené pozvánky, časově omezené odkazy a minimální rozsah údajů (např. skóre bez volného textu). Pro zaměstnanecké wellbeing programy požadujte agregované a deidentifikované reporty bez individuálních záznamů; jinak hrozí konflikt zájmů.
Ekosystém platformy a systémová oprávnění
- Minimalizace oprávnění: mikrofon, poloha či kontakty pouze s jasným přínosem a vysvětlením „proč“; používejte while-in-use, nikoli trvalá oprávnění.
- Izolace dat: oddělené úložiště pro citlivé soubory, zabránění zálohování na nešifrovaná místa, ochrana screenshotů dle povahy obrazovek.
- Biometrie a PIN: lokální odemknutí aplikace bez odesílání šablon biometrie mimo zařízení.
Retence a právo na zapomenutí
Nastavte krátké retenční doby s možností automatického vyčištění (např. texty deníků po 12 měsících, pokud uživatel nevyžaduje delší uchování). Logy přístupů udržujte pouze v rozsahu potřebném pro bezpečnost. Při vymazání zajistěte kaskádové odstranění včetně záloh nebo kryptografické vymazání otáčením klíčů.
Transparentní komunikace a odpovědnost
Silná ochrana soukromí je konkurenční výhodou. Komunikujte bezpečnostní architekturu, otevřené bezpečnostní testy, program bug bounty a výsledky auditů. Zveřejněte mapu datových toků a seznam zpracovatelů. Umožněte uživatelům jednoduché nahlášení problému a poskytujte jasné termíny řešení.
Praktická rovnováha mezi pomocí a soukromím
Aplikace pro duševní zdraví mají pomáhat – ne zvyšovat stres. Klíčem je selektivní sdílení: co zůstává na zařízení, co jde do cloudu a co (pokud vůbec) odchází třetím stranám. Transparentní design, koncové šifrování a volby uživatele činí z technologie spojence, nikoliv riziko.
Shrnutí
Citlivá data v aplikacích duševního zdraví vyžadují přístup „soukromí jako výchozí nastavení“. Minimalizujte sběr, preferujte on-device zpracování a koncové šifrování, odstraňte reklamní a sledovací SDK, poskytujte plná práva na přístup, přenos a vymazání a udržujte přísnou kontrolu přístupu s auditem. Tak dosáhnete, že digitální podpora psychiky bude bezpečná, důvěryhodná a eticky udržitelná.




























