Duševní zdraví a ochrana osobních údajů

Proč jsou data o duševním zdraví výjimečně citlivá

Aplikace pro duševní zdraví pracují s informacemi, které mohou výrazně zasáhnout do soukromí: nálady, deníkové záznamy, vzorce spánku a aktivit, údaje o stresu, farmakoterapii, terapii, krizových situacích a často i polohové či sociální vztahy. Únik, zneužití nebo chybné profilování může vést k stigmatizaci, diskriminaci (zaměstnání, pojištění), finanční újmě a psychické zátěži. Proto je nezbytné uplatňovat přísnější standardy ochrany než u běžných „wellness“ aplikací.

Kategorie údajů: od zjevně zdravotních po inferované

  • Přímé zdravotní údaje: diagnózy, léčba, předpisy, výsledky dotazníků (PHQ-9, GAD-7), terapeutické poznámky.
  • Citlivé metaúdaje: čas přístupů, geolokace terapeutických zařízení, kontakty na podporu, vzory používání.
  • Inferované údaje: modelové odhady nálady ze spánku/aktivit, analýza textu, hlasu, mikroexpresí; často stejně citlivé jako primární vstupy.
  • Technické identifikátory: reklamní ID, fingerprinting pro atribuci kampaní; mohou sloužit ke křížovému propojení s jinými databázemi.

Model hrozeb: komu a jak by se údaje mohly dostat

  • Externí útočníci: kompromitace backendu, mobilního SDK, man-in-the-middle při slabé TLS konfiguraci.
  • Partneři a prostředníci: reklamní a analytické sítě, data brokeři, cloudoví poskytovatelé bez jasných omezení zpracování.
  • Státní a právní požadavky: přeshraniční přenosy mimo EU, žádosti orgánů; rozhodující je jurisdikce a typ právní ochrany.
  • Interní rizika: privilegovaný přístup administrátorů, chybějící segregace povinností, špatná správa klíčů.

Regulační rámec a definice

V evropském prostoru jde zpravidla o zvláštní kategorii údajů (údaje o zdraví) se zpřísněným právním režimem (GDPR). Rozhodující je, zda se aplikace nachází na hranici zdravotnický prostředek vs. wellness, zda dochází k profilování s právním nebo obdobně významným účinkem, a zda se používají automatizovaná rozhodování. Při přeshraničních přenosech jsou klíčové vhodné záruky a vyhodnocení rizik v cílové zemi. Provozovatel by měl mít provedené posouzení vlivu na ochranu údajů (DPIA) a jasně stanovené právní základy zpracování.

Rozdíl mezi „wellness“ a klinickým použitím

„Wellness“ aplikace často tvrdí, že nejsou zdravotnické, čímž se snaží vyhnout přísné regulaci, ale přitom shromažďují data ekvivalentní zdravotním údajům. Klinické aplikace (např. telepsychiatrie, e-recepty, monitorování léčby) podléhají přísnějším normám, auditům a bezpečnostním požadavkům. Z pohledu ochrany soukromí by však obě kategorie měly uplatňovat stejně vysokou úroveň ochrany – jde o vaše zdraví, ne o marketing.

Minimalizace a účelové vázání: méně je více

  • Datová dieta: sbírat pouze to, co je nezbytné pro funkci; zvlášť zvážit geolokaci, kontakty a nestrukturované deníky.
  • Oddělení účelů: analytika a zlepšování modelu musí být odděleny od marketingu; bez výslovného souhlasu nepoužívat data pro reklamu.
  • Lokální vs. cloudové zpracování: preferujte on-device inferenci (např. odhady nálad) a koncové šifrování synchronizací.

Šifrování a architektura důvěry

  • Šifrování v klidu a při přenosu: TLS 1.3 s PFS, AES-256-GCM nebo XChaCha20-Poly1305 pro úložiště; integrita pomocí autentizovaných režimů.
  • Koncové šifrování: data jsou šifrována již v aplikaci; server nikdy nevidí plaintext. Klíče ovládá uživatel nebo bezpečný klíčový trezor s nulovými znalostmi.
  • Správa klíčů: rotace, verzování, omezený materiál v RAM, oddělení klíčů pro zálohy, audit přístupů.
  • Backupy se soukromím: šifrované zálohy s politikou 3-2-1, samostatný klíč a test obnovy bez dešifrování na straně poskytovatele.

Identifikátory, reklama a sledování

  • Bez reklamních SDK: aplikace duševního zdraví by neměly obsahovat ad-SDK, které profilují chování; minimalizujte analytické nástroje na agregovanou metriku.
  • Žádné fingerprintingové techniky: zakázat neviditelné identifikátory (canvas, zařízení, kombinované signály) – jsou v rozporu s informovaným souhlasem a principem minimalizace.
  • Opt-in souhlasy: pro všechno mimo nezbytných funkcí (marketing, atribuce) musí existovat výslovný a odvolatelný souhlas.

Deidentifikace a její limity

„Anonymizace“ textových deníků, polohy a chování je obtížná. I po odstranění jmen zůstávají jedinečné vzory, které lze reidentifikovat křížovým spárováním s jinými soubory. Místo slibů absolutní anonymizace používejte pseudonymizaci s technickými a právními zárukami, privátní agregaci, případně diferenciální soukromí pro metriky a tréninky modelů. Vždy deklarujte reziduální riziko.

AI v aplikacích: on-device vs. cloud

  • On-device modely: vyšší kontrola nad daty, nižší latence, ale nároky na hardware; vhodné pro inferenci nálady, denní doporučení, offline režimy.
  • Cloudové modely: flexibilita a přesnost, ale vyžadují přísnou izolaci tenantů, šifrování zpracování, logování přístupů a krátké retenční doby.
  • Bezpečnostní design: nezískávejte hlas/text pro trénink bez výslovného souhlasu; umožněte opt-out a vymazání tréninkových příkladů.

Práva uživatelů a transparentnost

  • Právo na přístup a vysvětlení: poskytněte přehled zpracování, kategorie příjemců, retenční doby, logiku modelů srozumitelnou formou.
  • Právo na opravu a vymazání: umožněte selektivní výmaz (např. konkrétní deníky) a úplnou deaktivaci účtu s exportem dat.
  • Přenositelnost: strojově čitelný export (JSON/CSV) bez vendor lock-in, včetně metadat a skóre modelů využívaných pro doporučení.
  • Výslovný souhlas: pro citlivé zpracování (marketing, výzkum, třetí strany) musí být granulární, dokumentovaný a kdykoliv odvolatelný.

Kontroly přístupu, logování a audit

  • Princip nejmenších práv: terapeuti, podpora a administrátoři mají přístup pouze k nezbytným údajům; každý přístup je logován a zpětně auditovatelný.
  • Silná autentizace: passkeys/hardwarové klíče pro pracovníky, MFA pro uživatele; detekce anomálií a automatické ukončení relací.
  • Bezpečný vývoj: SAST/DAST, modelování hrozeb, bezpečné SDK, aktualizace knihoven, řešení zranitelností v SLA.

Krizové a bezpečnostní situace

Aplikace mohou obsahovat funkce pro krizové stavy (sebepoškozování, ohrožení). Transparentně uveďte, kdy a jak se aktivuje zásah (např. doporučení kontaktu na linku pomoci, lokální nouzová čísla), jaká data se přitom zpracovávají a zda probíhá geolokační sdílení. Minimalizujte přenášené údaje a udržujte je mimo marketingové a analytické toky.

Výběr aplikace: kontrolní seznam pro uživatele

  • Zásady ochrany údajů: stručné, konkrétní, bez nejasných formulací; jasně uvedení příjemci a retenční doby.
  • Bez reklamních sítí: žádné ad-SDK; pokud jsou přítomné, hledejte alternativu.
  • Šifrování a účet: podpora uzamčení aplikace, lokální PIN/biometrie, volitelné koncové šifrování synchronizace.
  • Export a vymazání: jednoznačné postupy v nastavení; možnost vymazat veškerá data z aplikace i serveru.
  • On-device zpracování: preferujte aplikace schopné fungovat bez trvalého připojení.

Doporučené praktiky pro vývojáře

  • Privacy by design: začleňte minimalizaci, pseudonymizaci, oddělení účelů a E2EE do architektury; před spuštěním proveďte DPIA.
  • Granulární souhlas a nastavení: moduly analytiky, výzkumu, sdílení dat spouštějte až po opt-in; pro každé zpracování vlastní přepínač.
  • Bezpečný supply chain: audit třetích stran SDK, podepisování artefaktů, SBOM, kontrola licencí a výjimek v mobilních OS (soukromá API).
  • Incident response: připravené runbooky, notifikace dotčených osob a orgánů, forenzní logy bez citlivého obsahu.

Sdílení s terapeutem a organizacemi

Pokud aplikace umožňuje sdílení deníků s terapeutem, používejte řízené pozvánky, časově omezené odkazy a minimální rozsah údajů (např. skóre bez volného textu). Pro zaměstnanecké wellbeing programy požadujte agregované a deidentifikované reporty bez individuálních záznamů; jinak hrozí konflikt zájmů.

Ekosystém platformy a systémová oprávnění

  • Minimalizace oprávnění: mikrofon, poloha či kontakty pouze s jasným přínosem a vysvětlením „proč“; používejte while-in-use, nikoli trvalá oprávnění.
  • Izolace dat: oddělené úložiště pro citlivé soubory, zabránění zálohování na nešifrovaná místa, ochrana screenshotů dle povahy obrazovek.
  • Biometrie a PIN: lokální odemknutí aplikace bez odesílání šablon biometrie mimo zařízení.

Retence a právo na zapomenutí

Nastavte krátké retenční doby s možností automatického vyčištění (např. texty deníků po 12 měsících, pokud uživatel nevyžaduje delší uchování). Logy přístupů udržujte pouze v rozsahu potřebném pro bezpečnost. Při vymazání zajistěte kaskádové odstranění včetně záloh nebo kryptografické vymazání otáčením klíčů.

Transparentní komunikace a odpovědnost

Silná ochrana soukromí je konkurenční výhodou. Komunikujte bezpečnostní architekturu, otevřené bezpečnostní testy, program bug bounty a výsledky auditů. Zveřejněte mapu datových toků a seznam zpracovatelů. Umožněte uživatelům jednoduché nahlášení problému a poskytujte jasné termíny řešení.

Praktická rovnováha mezi pomocí a soukromím

Aplikace pro duševní zdraví mají pomáhat – ne zvyšovat stres. Klíčem je selektivní sdílení: co zůstává na zařízení, co jde do cloudu a co (pokud vůbec) odchází třetím stranám. Transparentní design, koncové šifrování a volby uživatele činí z technologie spojence, nikoliv riziko.

Shrnutí

Citlivá data v aplikacích duševního zdraví vyžadují přístup „soukromí jako výchozí nastavení“. Minimalizujte sběr, preferujte on-device zpracování a koncové šifrování, odstraňte reklamní a sledovací SDK, poskytujte plná práva na přístup, přenos a vymazání a udržujte přísnou kontrolu přístupu s auditem. Tak dosáhnete, že digitální podpora psychiky bude bezpečná, důvěryhodná a eticky udržitelná.