Pravidelný audit nastavení soukromí: čtvrtletní kontrolní seznam pro sociální sítě

Proč provádět audit soukromí na sociálních sítích čtvrtletně

Platformy sociálních sítí mění rozhraní i pravidla častěji než běžné webové služby. Navíc se mění i váš život: nové pracovní kontakty, rodinný stav, projekty či rizikový profil. Čtvrtletní audit (4× ročně) je realistická periodicita, která zachytí změny politik platforem, nové funkce a minimalizuje postupné „přetečení“ dat přes zděděná nastavení. Cílem auditu je zmenšit útokový povrch, zabránit nechtěnému sdílení a zvýšit integritu účtu.

Čtvrtletní harmonogram auditu: rámec Q1–Q4

  • Q1 – Integrita účtu: hesla/passkeys, 2FA, recovery kódy, důvěryhodná zařízení, e-maily a telefonní čísla pro obnovení, kontrola phishingu.
  • Q2 – Viditelnost profilu a publikování: publikum příspěvků, komentáře, označování, příběhy, živé vysílání, archivy a staré příspěvky.
  • Q3 – Sledování a reklama: reklamní preference, kategorie zájmů, data partnerů, off-platform tracking, lokalita a senzory.
  • Q4 – Třetí strany a data: připojené aplikace, export (download) dat, vyčištění archivů, pravidla skupin a stránek, plán incident response.

Auditní checklist: univerzální kroky pro každou platformu

  1. Bezpečnost účtu: zapněte 2FA (preferujte TOTP/hardwarový klíč před SMS), vyměňte slabá hesla, aktivujte passkeys, změňte recovery kódy a zkontrolujte přihlášená zařízení a relace.
  2. Kontakty a identifikátory: skryjte telefon/e-mail před veřejností a vypněte jejich použití pro „nalezení“ profilu, pokud to nepotřebujete.
  3. Viditelnost obsahu: nastavte výchozí publikum (soukromé/přátelé/close friends), zkontrolujte, kdo může komentovat, označovat a sdílet váš obsah.
  4. Tagování a rozpoznávání tváře: vyžadujte manuální schválení označení a vypněte funkce rozpoznávání tváře (pokud jsou dostupné).
  5. Geolokace a senzory: zakažte ukládání přesné polohy k příspěvkům, omezte přístup k poloze, kameře, mikrofonu a albům pouze při používání.
  6. Reklama a personalizace: omezte profilování, vymažte zájmové kategorie, zakažte použití dat od partnerů a off-site aktivity, kde je to možné.
  7. Třetí strany: zrušte přístup nevyužívaným aplikacím, propojením a integracím (OAuth, „Přihlásit se přes…“), auditujte oprávnění.
  8. Skupiny, stránky, komunity: zkontrolujte moderátorské role, práva publikování, pravidla schvalování příspěvků a viditelnost členství.
  9. Archiv a historie: projděte staré příspěvky, alba, příběhy, označení – skryjte nebo smažte obsah, který už neodpovídá vašemu rizikovému profilu.
  10. Export a minimalizace: stáhněte kopie svých dat (pro kontrolu), zvažte minimalizaci dat v bio, profilových polích a odpojení nepotřebných identifikátorů.

Standardy publika: jak nastavit „výchozí minimum“

Doporučuje se princip „nejpřísnější výchozí nastavení, výjimka podle potřeby“:

  • Výchozí publikum příspěvků: přátelé/followeři, nikoli „veřejné“.
  • Stories a dočasný obsah: „close friends“ / „blízcí přátelé“ a bez geotagů.
  • Označování: pouze po manuálním schválení.
  • Komentáře a zprávy: omezit na kontakty nebo schválené skupiny; pro neznámé vyžadovat žádosti.

Rozdíly podle typu účtu: osobní vs. pracovní vs. tvůrci

  • Osobní účty: maximalizujte soukromí, minimalizujte veřejná pole, nepoužívejte reálnou přesnou polohu.
  • Pracovní/profesionální účty: transparentní základní údaje (pozice, firma), ale konzervativní viditelnost osobních příspěvků; oddělené profily.
  • Creator/Business účty: potřebují dosah, ale dbejte na bezpečnost: 2FA s hardwarovým klíčem, role a práva členů týmu, schvalování partnerství a značkových obsahů.

Platformové specifika: praktická pravidla

  • Facebook: zkontrolujte výchozí publikum, „Limit Past Posts“ pro starý obsah, zapněte „Review tags“, vypněte vyhledávání přes telefon/e-mail, auditujte „Apps and Websites“, omezte „Off-Facebook Activity“ a reklamní preference.
  • Instagram: soukromý účet (pokud nepotřebujete veřejný), „Close Friends“ pro Stories, manuální schvalování označení, omezení komentářů, vypnuté sdílení přesné polohy, kontrola propojení s Facebookem.
  • LinkedIn: zkontrolujte, kdo vidí e-mail, připojení vs. sledující, viditelnost aktivit, indikátory přítomnosti, export dat a volbu, zda mohou jiní stáhnout e-mail při exportu.
  • X (Twitter): chráněné tweety (pokud je cílem soukromí), schvalování označení, limitování DM, vypnutí „precise location“, audit „Connected apps“ a reklamních zájmů.
  • TikTok: soukromý účet pro běžné uživatele, omezení duetu/stitch, kdo může komentovat/DM, vypnutí personalizace reklam z dat partnerů, kontrola připojených zařízení.
  • Pinterest, Snapchat a další: obdobné principy – výchozí soukromí, kontrola základních identifikátorů, audit třetích stran a přístupů.

Reklama, personalizace a off-site sledování

U každé sítě vyhledejte sekci Ad Preferences/Personalization a:

  • vymažte zájmové kategorie nebo je deaktivujte,
  • vypněte partner data a off-site tracking (pokud je volba dostupná),
  • zakážete „audience matching“ přes e-mail/telefon a skrytí seznamů zákazníků pro cílení.

Geotagging, metadata a multimédia

  • V mobilních aplikacích povolte přístup k poloze jen při používání nebo nikdy; vyhněte se přesné poloze.
  • Před nahráním fotografií zvažte odstranění EXIF metadat (geolokace, zařízení).
  • Při živých vysíláních nepoužívejte real-time polohu, pokud to není nezbytné.

Minimalismus dat v profilu a příspěvcích

Vyplňte pouze nezbytná pole. Pravidelně přehodnocujte bio, odkazy, kontakty a „featured“ části. Při příspěvcích se vyhněte snímkům obrazovky s citlivými údaji (boarding passy, karty, interní pracovní dokumenty, QR kódy).

Audit třetích stran: přístupy a integrace

  1. Otevřete sekci Apps & Websites / Connected Apps.
  2. Odeberte všechny aplikace, které jste nepoužili za posledních 90 dní.
  3. U ponechaných aplikací minimalizujte oprávnění a zkontrolujte, zda nepotřebují přístup k DM, seznamům přátel nebo publikování.

Export a kontrola dat

Jednou za čtvrtrok spusťte export dat (obvykle v části Your Information). Použijte jej k:

  • inventarizaci starého obsahu a hromadnému mazání,
  • odhalení neočekávaných kategorií (ad interests, inferred traits),
  • ověření, zda nejsou uchovávány zbytečné identifikátory (staré telefonní čísla, e-maily).

Obsahové politiky, komentáře a moderace

Pro veřejně viditelné profily a stránky nastavte jasná pravidla komentování, automatické filtry (klíčová slova), omezení spamu a hlášení. Pro skupiny definujte, co je považováno za sdílení osobních údajů a jaký obsah se odstraní.

Incident response: co dělat při podezření na kompromitaci

  1. Okamžitě změňte heslo/passkey a zrušte relace na všech zařízeních.
  2. Reaktivujte 2FA (pokud bylo vypnuto), obnovte recovery informace.
  3. Zkontrolujte připojené e-mailové účty a přesměrování.
  4. Projďte příspěvky a DM za poslední dny – odstraňte spam, informujte kontakty.
  5. Zapněte upozornění na přihlášení z nových zařízení a geolokací.

Šablona čtvrtletního auditu (vyplňte při každém cyklu)

  • Datum auditu: ____ / ____ / ____
  • Auditované platformy: Facebook, Instagram, LinkedIn, X, TikTok, …
  • Bezpečnost účtu: 2FA/Passkeys aktualizovány? Recovery kódy uloženy? Zařízení odhlášena?
  • Viditelnost a tagy: výchozí publikum, komentáře, revize označení, publikum stories nastaveno?
  • Reklamy a tracking: zájmy vymazány, data partnerů vypnuta, off-site aktivita omezena?
  • Třetí strany: neaktivní aplikace odebrány, oprávnění minimalizována?
  • Archiv a starý obsah: citlivé příspěvky skryty/odstraněny, alba revidována?
  • Export a kontrola dat: export vytvořen, zjištěné překvapení zpracováno?
  • Poznámky a rizika:

Lidé a role: tvůrci, značky a správci

  • Přiřazujte nejnižší nutné role (editor vs. admin), stanovte odpovědnosti a povinně zapněte 2FA pro každý účet s právy.
  • Používejte správcovské nástroje platforem (Business Manager apod.) místo sdílení hesel.
  • Vytvořte seznam nouzového odpojení (revokace přístupů) pro odchody členů týmu.

Speciální pokyny pro rodiče a mladistvé

  • Doporučte soukromé účty, omezte DM na kontakty, vypněte nalezení přes telefon/e-mail.
  • Zapněte notifikace o nových přihlášeních a žádostech o sledování.
  • Vysvětlete rizika geotagů, školních uniforem a rozvrhů v příspěvcích.

Techniky „privacy by default“ v každodenní praxi

  • Publikujte v režimu minimálně nutného publika a jen dle potřeby přepínejte na veřejné.
  • Využívejte seznamy/okruhy (close friends, custom lists) a segmentujte publikum.
  • Zveřejňujte citlivé události (dovolená, zdravotní info) raději až po faktu a bez detailů.

Měření úspěšnosti: KPI pro soukromí

  • 0 neautorizovaných relací za čtvrtletí.
  • 100 % účtů s 2FA/passkeys a aktuálními recovery údaji.
  • < 5 % příspěvků s veřejným publikem (pokud nejste tvůrce obsahu).
  • 0 nevyužívaných aplikací s přístupem starším než 90 dní.
  • Čistý reklamní profil (odstraněné zájmy, vypnutá data partnerů).

Časté chyby a jak se jim vyhnout

  • „Jednou to nastavím, hotovo.“ Platformy mění nastavení; audit je proces, nikoli jednorázová akce.
  • „Veřejné nevadí, nemám co skrývat.“ Profilování probíhá i mimo váš dohled; minimalismus chrání před budoucími riziky.
  • „SMS 2FA stačí.“ Preferujte TOTP/hardwarové klíče; SMS je zranitelná vůči SIM swapu.
  • „Aplikace jsou v pohodě, mám jich hodně.“ Čím více integrací, tím větší útokový povrch a riziko úniku tokenů.

Shrnutí: krátký plán na 90 minut

  1. 30 min: Bezpečnost účtů – 2FA/passkeys, relace, recovery, přihlášení.
  2. 25 min: Viditelnost obsahu – publikum, komentáře, tagy, geotagy, archiv.
  3. 20 min: Reklamy a tracking – zájmy, data partnerů, off-site aktivita, poloha.
  4. 15 min: Třetí strany a export – odebrat aplikace, vytvořit export, zaznamenat zjištění.

Praktická kontrolní tabulka na každý čtvrtletí

Účet: 2FA/passkeys ☐ | Recovery ☐ | Zařízení ☐
Publikum: Výchozí ☐ | Komentáře ☐ | Revize označení ☐
Tracking: Zájmy vymazány ☐ | Data partnerů vypnuta ☐ | Poloha vypnuta ☐
Třetí strany: Aplikace odebrány ☐ | Oprávnění snížena ☐
Archiv & export: Staré příspěv