Antwoorden
Zijn migraine-tracking-apps privé? Wat je moet checken
Sommige wel; veel niet. Een migrainedagboek kan je medicatiegebruik, slaapproblemen, cyclus en de dagen dat ziekte je uit het leven haalt onthullen — en elke app die entries naar bedrijfsservers uploadt, brengt dat dossier één beleidswijziging, overname of datalek dichter bij andere handen. Zo herken je de twee soorten.
Waarom een hoofdpijndagboek gevoeliger is dan het lijkt
Mensen zijn beschermend over hun bankapp en halen hun schouders op bij hun symptomentracker, maar bedenk wat maanden migraine-entries eigenlijk bevatten: een tijdlijn van arbeidsongeschiktheid, een lijst medicatie en hoe vaak je die nodig hebt, menstruatiecyclus-patronen als je hormonale triggers bijhoudt, slaapverstoring, stressnotities. Bij elkaar is dat een gezondheidsprofiel dat een verzekeraar, werkgever of databroker heel leesbaar zou vinden. Gezondheidsgegevens buiten een klinische setting vallen vaak buiten medische-privacywetten — een app-ontwikkelaar is meestal alleen gebonden aan zijn eigen privacybeleid, en beleid kan herschreven worden.
Alarmsignalen die je serieus moet nemen
- Een verplicht account. Als je geen enkele hoofdpijn kunt loggen zonder een e-mailadres af te geven, worden je entries gekoppeld aan een identiteit op iemands server. Synchronisatie is geen excuus op de iPhone — iCloud regelt dat zonder dat de ontwikkelaar iets ziet. Meer hierover in of een migraine-app überhaupt een account nodig heeft.
- Advertenties waar dan ook in de app. Advertenties in een gezondheidsapp betekenen ad-tech-SDK's erin, en die SDK's bestaan om te profileren. Op zijn minst voedt je gebruikspatroon een targetingsysteem; in het slechtste geval doet het feit dat je migrainepatiënt bent dat ook.
- Analytics op gezondheidsgebeurtenissen. Veel apps bevatten analytics van derden die rapporteren welke schermen je wanneer opent. "Aanval gelogd" is een gezondheidsgebeurtenis; als die naar een analyticsplatform gestuurd wordt, bestaat je aanvalskalender feitelijk ook buiten je telefoon.
- Broker-achtige beleidstaal. Zinnen als "we kunnen geaggregeerde of geanonimiseerde gegevens delen met partners" verdienen argwaan — vermeend geanonimiseerde locatie- en tijdstempelgegevens zijn herhaaldelijk opnieuw geïdentificeerd.
- Gratis zonder zichtbaar verdienmodel. Servers en salarissen worden ergens van betaald. Als je niet ziet hoe — geen aankoop, geen abonnement — is jouw data de voor de hand liggende kandidaat.
Open voordat je een gezondheidsapp downloadt zijn App Store-privacylabel. "Gegevens gebruikt om je te volgen" en "Aan jou gekoppelde gegevens" met gezondheidsentries erin is je antwoord. Zoek dan één zin in het privacybeleid: waar worden de gegevens opgeslagen? "Op je toestel" en "op onze servers" zijn verschillende producten.
Vragen om elke migraine-app te stellen
- Kan ik hem gebruiken zonder een account aan te maken? Zo niet — waarom moet een persoonlijk dagboek weten wie je bent?
- Waar leven mijn entries? Op het toestel (en persoonlijke iCloud) betekent dat de ontwikkelaar fysiek niet kan lekken, verkopen, of gedagvaard worden voor wat hij nooit had. Bedrijfsservers betekenen voor altijd vertrouwen op beleid en beveiliging.
- Hoe verdient de app geld? Een duidelijk abonnement of aankoop lijnt de ontwikkelaar met jou uit. Advertenties en "partnerships" lijnen ze uit met iemand anders.
- Wat gebeurt er als ik vertrek? Een echte export — PDF, CSV — betekent dat je geschiedenis van jou is. Geen export betekent dat jaren aan gegevens gijzelaar zijn van het voortbestaan van de app.
- Wat zou een datalek blootleggen? De eerlijke test: als de database van dit bedrijf morgen online verscheen, zou je dagboek erin staan?
Hoe Dim deze vragen beantwoordt
Dim is ontworpen zodat de vertrouwensvraag grotendeels niet opkomt, omdat er niets is om een server mee toe te vertrouwen:
- Geen account. Er is geen registratiescherm. Dim leert je naam of e-mailadres nooit.
- Op het toestel plus je privé-iCloud. Entries worden opgeslagen op je iPhone en gesynchroniseerd via je eigen iCloud — infrastructuur die de ontwikkelaar niet kan lezen. Een datalek van Dims servers is onmogelijk op de eenvoudigste manier: die servers met jouw dagboek bestaan niet.
- Geen advertenties, niets wordt verkocht. Dim wordt gefinancierd door het Dim Pro-abonnement, betaald via de App Store. Jij bent de klant, niet het product.
- Delen alleen op jouw initiatief. Je gegevens verlaten de app in precies één geval — je tikt op exporteren en stuurt de PDF of CSV naar iemand die jij kiest, meestal je arts.
- Apple Gezondheid op jouw voorwaarden. De tweerichtingssynchronisatie van hoofdpijn en de slaapmeting lopen via Apples HealthKit-toestemmingen, die jij verleent en op elk moment kunt intrekken in Instellingen.
Dit is minder een claim van deugd dan architectuur: een app die je gegevens nooit verzamelt, hoeft niet vertrouwd te worden om ze niet te misbruiken. Weeg beloftes licht en architectuur zwaar wanneer je trackers vergelijkt — en wat je ook kiest, kies iets, want het dagboek zelf is de moeite van het bijhouden waard.
Snelle antwoorden
Is mijn gezondheidsdata in een app beschermd door medische privacywetgeving?
Vaak niet. Buiten klinische systemen worden consumenten-gezondheidsapps meestal geregeld door hun eigen privacybeleid, niet door wetgeving over medische dossiers. De architectuur en het beleid van de app beschermen je — of niet.
Wat is de snelste privacycheck?
Het App Store-privacylabel. Als gezondheidsgegevens verschijnen onder "Gegevens gebruikt om je te volgen" of gekoppeld zijn aan je identiteit, weet je genoeg. Check daarna of de app zonder account werkt.
Maakt "geanonimiseerd delen van gegevens" een app veilig?
Niet betrouwbaar. Geaggregeerde en geanonimiseerde datasets, vooral met tijdstempels en locaties, zijn in de praktijk opnieuw geïdentificeerd. Gegevens die je toestel nooit verlaten, hoeven niet geanonimiseerd te worden.