Můj Whoop
WHOOP a Oura mění tělo v data. Jaká jsou rizika pro soukromí?

WHOOP a Oura mění tělo v data. Jaká jsou rizika pro soukromí?

Inc.com upozorňuje na nebezpečí zdravotních dat z wearables. Co to znamená pro české uživatele WHOOPu a Oura Ringu? Praktický rozbor.

Lukáš Beran4 min čtení
  • privacy
  • zdravotní data
  • oura
  • biohacking
  • whoop 5.0

Inc.com včera publikoval článek o tom, jak wearables typu WHOOP a Oura Ring proměňují lidské tělo v proud dat — a proč to může být nebezpečné. Jako člověk, který WHOOP nosí přes dva roky a předtím měl Oura Ring, mě to donutilo se zastavit a zamyslet se. Ne nad tím, jestli trackery fungují (fungují), ale nad tím, co se vlastně děje s mými tepy, spánkovými cykly a variabilitou srdeční frekvence (HRV), když opustí mé zápěstí.

O čem článek Inc.com mluví

Článek se opírá o divadelní představení One Night Only, které dramatizuje scénář, kdy se intimní zdravotní data z wearables dostanou do nesprávných rukou. Není to sci-fi. Autor upozorňuje na konkrétní věc: zdravotní data z komerčních trackerů v USA nepodléhají zákonu HIPAA, který chrání data od lékařů a nemocnic. WHOOP ani Oura nejsou zdravotnická zařízení. Jsou to spotřební elektronika. A data, která generují — klidový tep (RHR), HRV, teplota kůže, krevní kyslík, spánkové fáze — spadají pod obchodní podmínky firem, ne pod zdravotnickou legislativu.

To znamená, že ochrana tvých dat závisí primárně na tom, co si daná firma napíše do privacy policy. A na tom, jestli si ji přečteš.

Jak je na tom český uživatel

Tady je dobrá zpráva, aspoň částečně. Jako obyvatel EU máš v zádech GDPR — nařízení, které zdravotní data řadí do kategorie „zvláštní kategorie osobních údajů" s přísnější ochranou. WHOOP i Oura musí pro evropské uživatele GDPR respektovat. To znamená:

  • Musí mít právní základ pro zpracování tvých zdravotních dat (typicky tvůj souhlas).
  • Máš právo na přístup ke svým datům, jejich přenositelnost i výmaz.
  • Musí tě informovat o případném předání dat třetím stranám.

Jenže GDPR tě chrání na papíře. V praxi je to složitější.

Co WHOOP a Oura reálně dělají s daty

Prošel jsem aktuální privacy policy obou firem. Pár postřehů:

WHOOP uvádí, že sbírá fyziologická data, data o poloze, informace o zařízení a používání aplikace. Data mohou být sdílena s poskytovateli služeb (cloud, analytika) a v anonymizované podobě použita pro výzkum. WHOOP také umožňuje sdílení dat s trenéry přes WHOOP Teams — a tady záleží na tom, komu přístup udělíš.

Oura má podobný model. Sbírá biometrická data, ukládá je v cloudu a může je v agregované/anonymizované formě použít pro vylepšování produktu.

Obě firmy tvrdí, že data neprodávají třetím stranám pro reklamní účely. Ale „neprodáváme" a „nesdílíme" jsou dvě různé věci. Anonymizovaná data mohou být sdílena s partnery — a debata o tom, jak snadno se anonymizovaná zdravotní data deanonymizují, probíhá v odborné komunitě už roky.

Tři konkrétní rizika, o kterých stojí za to přemýšlet

1. Zaměstnavatel a pojišťovna. Zatím spíš americký scénář, ale ne úplně vzdálený. Pokud sdílíš WHOOP data přes Teams s firemním wellness programem, tvůj zaměstnavatel vidí tvé recovery skóre. Dnes to vypadá nevinně. Ale co až bude chtít někdo korelovat tvou produktivitu s kvalitou spánku?

2. Únik dat. Žádná firma není imunní. WHOOP měl v minulosti bezpečnostní incidenty (i když ne masivní úniky). Databáze obsahující denní HRV, RHR, spánkové vzorce a menstruační cykly tisíců lidí je pro útočníky zajímavý cíl.

3. Změna podmínek. Privacy policy se mění. Firmy se prodávají. Startup, kterému dnes věříš, může za dva roky patřit korporátu s úplně jinou datovou politikou. Tvá data z roku 2024 budou stále v cloudu.

Co s tím můžeš udělat

Neříkám, že máš WHOOP odložit do šuplíku. Sám ho nosím dál — hodnota, kterou mi dává pro trénink a spánek, je reálná. Ale pár věcí dělám vědomě:

  • Pravidelně kontroluju, komu sdílím data. WHOOP Teams, napojené aplikace, integrace. Co nepotřebuju, odpojím.
  • Exportuju si data lokálně. WHOOP umožňuje export. Dělám to jednou za čtvrt roku. Kdyby firma zítra zmizela, mám svá čísla.
  • Čtu updaty privacy policy. Jo, je to nuda. Ale stačí projít sekci „What we share" a „Third parties". Trvá to pět minut.
  • Nepoužívám zdravotní data jako veřejný flex. Screenshoty recovery skóre na Instagram jsou fajn, ale každý takový post je kousek tvého zdravotního profilu volně na internetu.
Info

Jako občan EU máš podle GDPR právo požádat WHOOP i Oura o kompletní výpis svých dat a také o jejich smazání. Stačí napsat na jejich data protection kontakt — najdeš ho v privacy policy obou firem.

Závěr bez paniky

Článek Inc.com není alarmistický blábol. Pojmenovává reálný problém: komerční wearables generují citlivá zdravotní data a regulace za technologií zaostává — zejména v USA. V Evropě jsme na tom díky GDPR lépe, ale ani to není neprostřelný štít.

Nosit WHOOP a přemýšlet o tom, kam tečou tvoje data, není paranoia. Je to součást toho samého přístupu, který tě přivedl k tomu, že sleduješ svůj spánek a HRV. Chceš mít kontrolu nad svým tělem — tak měj kontrolu i nad daty, která z něj vytékají.

Chceš Whoop taky?

Přes můj odkaz dostaneš Whoop hardware zdarma + první měsíc členství zdarma. Mě za to Whoop odmění jedním měsícem členství. Oboustranně výhra.

Získat Whoop zdarma →