Ответы
Приватны ли приложения для мигрени? Что проверить
Некоторые — да; многие — нет. Дневник мигрени может раскрыть, какие лекарства вы принимаете, как спите, где в цикле находитесь и в какие дни болезнь выбивает вас из жизни. И любое приложение, отправляющее записи на серверы компании, оставляет эту историю в одном изменении политики, поглощении или утечке от чужих рук. Вот как отличить одни от других.
Почему дневник головной боли чувствительнее, чем кажется
Люди берегут банковские приложения и пожимают плечами на трекеры симптомов. Но посмотрите, что на самом деле содержат месяцы записей о мигрени: хронику нетрудоспособности, список лекарств и того, как часто они вам нужны, паттерны менструального цикла, если вы отслеживаете гормональные триггеры, нарушенный сон, заметки о стрессе. В сборе это профиль здоровья, который страховщик, работодатель или брокер данных прочтут без труда. Данные о здоровье вне клиники часто не подпадают под законы о медицинской тайне: разработчик приложения обычно связан только собственной политикой конфиденциальности, а политику можно переписать.
Красные флаги, к которым стоит отнестись серьёзно
- Обязательный аккаунт. Если нельзя записать ни одной головной боли, не отдав e-mail, ваши записи привязываются к личности на чьём-то сервере. Синхронизация на iPhone — не оправдание: iCloud делает это так, что разработчик ничего не видит. Подробнее — в статье о том, нужен ли дневнику мигрени аккаунт вообще.
- Реклама где угодно в приложении. Реклама в health-приложении означает рекламные SDK внутри, а эти SDK существуют, чтобы профилировать. Как минимум ваша активность питает систему таргетинга; как максимум — туда же уходит сам факт, что вы человек с мигренью.
- Аналитика на событиях здоровья. Многие приложения встраивают стороннюю аналитику, которая сообщает, какие экраны вы открываете и когда. «Записан приступ» — это событие здоровья; если оно улетает на аналитическую платформу, календарь ваших приступов фактически существует вне телефона.
- Формулировки в духе брокеров данных. Фразы вроде «мы можем передавать агрегированные или обезличенные данные партнёрам» заслуживают подозрения: якобы анонимизированные данные с геолокацией и отметками времени неоднократно деанонимизировали.
- Бесплатно и без видимой бизнес-модели. Серверы и зарплаты кто-то оплачивает. Если не видно кто — ни покупки, ни подписки, — главный кандидат это данные.
Перед установкой любого health-приложения откройте его карточку конфиденциальности в App Store. Если в «Данных, используемых для отслеживания» или «Данных, связанных с вами» есть записи о здоровье — это и есть ответ. Затем найдите одно предложение в политике конфиденциальности: где хранятся данные? «На вашем устройстве» и «на наших серверах» — разные продукты.
Вопросы к любому приложению для мигрени
- Можно ли пользоваться без создания аккаунта? Если нет — зачем личному дневнику знать, кто вы?
- Где живут мои записи? На устройстве (и в личном iCloud) — значит, разработчик физически не может слить, продать или выдать по запросу то, чего у него никогда не было. Серверы компании — значит, доверять политике и безопасности вечно.
- Как приложение зарабатывает? Честная подписка или покупка ставит разработчика на вашу сторону. Реклама и «партнёрства» — на чью-то ещё.
- Что будет, когда я уйду? Настоящий экспорт — PDF, CSV — значит, история ваша. Без экспорта годы ваших данных — заложники выживания приложения.
- Что вскроет утечка? Честный тест: если база этой компании завтра появится в сети, будет ли там ваш дневник?
Как на эти вопросы отвечает Dim
Dim спроектирован так, чтобы вопрос доверия почти не возникал — серверу просто нечего доверять:
- Без аккаунта. Экрана регистрации нет. Dim никогда не узнаёт ваше имя или e-mail.
- На устройстве плюс ваш личный iCloud. Записи хранятся на вашем iPhone и синхронизируются через ваш собственный iCloud — инфраструктуру, которую разработчик не может прочитать. Утечка базы с серверов Dim невозможна самым буквальным образом: серверов с вашим дневником не существует.
- Без рекламы, ничего не продаём. Dim финансируется подпиской Dim Pro, оплачиваемой через App Store. Вы — клиент, а не товар.
- Передача только по вашей инициативе. Данные покидают приложение ровно в одном случае: вы нажимаете «экспорт» и отправляете PDF или CSV тому, кого выбрали сами, — обычно врачу.
- «Здоровье» на ваших условиях. Двусторонняя синхронизация головных болей и чтение сна идут через разрешения Apple HealthKit, которые вы выдаёте и можете отозвать в Настройках в любой момент.
Это не столько заявление о добродетели, сколько архитектура: приложению, которое не собирает ваши данные, не нужно доверять в том, что оно ими не злоупотребит. Сравнивая трекеры, взвешивайте обещания легко, а устройство системы — тяжело. И что бы вы ни выбрали, выберите что-нибудь: сам дневник вести стоит.
Коротко
Защищены ли мои данные в приложении законом о медицинской тайне?
Часто нет. Вне клинических систем потребительские health-приложения обычно регулируются собственной политикой конфиденциальности, а не законами о медицинских записях. Реально защищает — или не защищает — архитектура приложения и его политика.
Какая самая быстрая проверка приватности?
Карточка конфиденциальности в App Store. Если данные о здоровье значатся в «Данных, используемых для отслеживания» или привязаны к вашей личности, вы знаете достаточно. Затем проверьте, работает ли приложение без аккаунта.
Делает ли «передача анонимизированных данных» приложение безопасным?
Не гарантированно. Агрегированные и обезличенные наборы данных, особенно с отметками времени и геолокацией, на практике не раз деанонимизировали. Данным, которые не покидают устройство, анонимизация не нужна.