Najbardziej prywatna aplikacja do miesiączki: co naprawdę cię chroni
Większość zapewnień o prywatności to obietnice. Nieliczne to architektura. Oto jak poznać, co ci proponują — i siedem pytań, które jedno od drugiego oddzielają.
Najbardziej prywatny kalendarz miesiączkowy to ten, który w ogóle nigdy nie trzyma twoich danych. Aplikacja, która wszystko zostawia na twoim urządzeniu, nie potrzebuje konta i nie wysyła żadnego zapytania sieciowego z twoim cyklem, nie może go wycieknąć, sprzedać ani zostać zmuszona do wydania go — nie dlatego, że firma jest godna zaufania, tylko dlatego, że nigdzie nie ma czego dać. Każdy inny rodzaj deklaracji o prywatności to obietnica przyszłego zachowania, a obietnice zależą od tego, czy firma pozostanie tą samą firmą.
To rozróżnienie — między obietnicą a architekturą — jest całą treścią tego tekstu. Wszystko niżej jest albo dowodem, że to rozróżnienie ma znaczenie, albo sposobem na rozpoznanie, co ci właśnie proponują.
Co aplikacja miesiączkowa może o tobie wiedzieć
Kalendarz cyklu trzyma niezwykle pełny obraz życia. Nie tylko daty: krwawienie, ból, nastrój, seks, antykoncepcję, leki, sen, wagę, to, czy starasz się o dziecko, i to, czy przestałaś. Dość, żeby wywnioskować ciążę, stratę, rozpoznanie albo związek, często zanim dowiedzą się ludzie wokół ciebie. To jeden z najbardziej wrażliwych zbiorów danych, jakie prowadzi zwykły człowiek, a większość z nas oddaje go w formularzu rejestracji.
To, czy jest to problem, zależy w całości od tego, gdzie te dane idą dalej. Na tym rynku są trzy architektury i nie są nawet blisko równoważne:
- Tylko na twoim urządzeniu. Aplikacja pisze do bazy w telefonie. Bez konta, bez synchronizacji, bez serwera. Nie ma czego wykraść, czego sprzedać, o co wystąpić sądownie ani czego odziedziczyć, jeśli firma zostanie kupiona.
- Na twoim urządzeniu, z kopią w chmurze. Kopia istnieje na czyichś serwerach, zwykle zaszyfrowana w spoczynku, zwykle za kontem. Klucze ma firma, co znaczy, że firma — albo każdy, kto firmę do tego zmusi — może to odczytać.
- Najpierw na serwerze. Telefon jest oknem na bazę, którą firma ma u siebie. To najczęstszy model, bo umożliwia synchronizację, dostęp z przeglądarki, funkcje oparte na danych zbiorczych i reklamę.
Nic w tym trzecim modelu nie jest z natury nieuczciwe. To po prostu inny zakład: obstawiasz politykę firmy, jej bezpieczeństwo, jej nabywców i jurysdykcje, w których działa — na tak długo, jak długo istnieją twoje dane.
Co regulatorzy naprawdę stwierdzili
Tu warto uważać, bo ten temat przyciąga więcej emocji niż dowodów. Dalej idą wyłącznie oficjalne działania z publicznymi dokumentami, a brzmienie ma znaczenie.
W styczniu 2021 roku amerykańska Federal Trade Commission ogłosiła ugodę z twórcą szeroko używanej aplikacji do śledzenia płodności. Pozew FTC zarzucał, że firma obiecywała trzymać dane zdrowotne użytkowniczek w prywatności, ujawniając je jednocześnie zewnętrznym dostawcom analityki. Firma zawarła ugodę, ani nie przyznając się do zarzutów, ani im nie zaprzeczając, i zgodziła się uzyskiwać w przyszłości wyraźną zgodę przed udostępnieniem informacji zdrowotnych. Warto dodać, bo stoi to we własnym pozwie FTC, że odbiorcom analityki nie postawiono żadnych zarzutów i nie powiedziano im, że dane zawierają informacje zdrowotne.
W maju 2023 roku FTC postawiła twórcy aplikacji owulacyjnej zarzut udostępniania wrażliwych danych osobowych użytkowniczek stronom trzecim i niepoinformowania ich o tym, z naruszeniem Health Breach Notification Rule. Ta sprawa też zakończyła się postanowieniem ugodowym, znów bez przyznania się firmy i bez zaprzeczenia, i pociągnęła za sobą karę cywilną w wysokości 100 000 dolarów.
Dwa postępowania to nie wyrok na całą branżę, a uczciwa przeciwwaga należy do tego samego akapitu: kiedy brytyjskie Information Commissioner's Office przejrzało w 2024 roku aplikacje miesiączkowe i płodnościowe, podało, że nie stwierdzono poważnych problemów ze zgodnością ani dowodów szkód, jednocześnie wzywając twórców, by traktowali prywatność priorytetowo. W Wielkiej Brytanii nie było żadnego postępowania przeciwko aplikacji miesiączkowej.
Szerszy wzór w aplikacjach zdrowotnych w ogóle wypada mniej wygodnie. Recenzowany przegląd zakresowy aplikacji zdrowotnych wykazał, że większość zbadanych — 20 z 23 — udostępniała dane użytkowników stronom trzecim. To kategoria, w której siedzi ten gatunek, i to powód, żeby pytać o architekturę, a nie zakładać najgorsze o jakiejś konkretnej nazwie.
Prawo chroni cię pewnie mniej, niż myślisz
Większość ludzi zakłada, że dane zdrowotne w aplikacji są objęte prawem o prywatności medycznej. W Stanach zwykle nie są. Własne wytyczne FTC mówią to wprost: wiele firm zbierających informacje zdrowotne — opaska fitness, aplikacja dietetyczna, połączony z siecią ciśnieniomierz — nie jest objętych HIPAA. HIPAA reguluje świadczeniodawców, ubezpieczycieli i ich kontrahentów. Aplikacja, którą sama znalazłaś i pobrałaś, zwykle nie jest żadnym z nich.
To, co się stosuje, to ogólne prawo ochrony konsumentów: FTC Act oraz Health Breach Notification Rule, która wymaga od aplikacji obchodzących się z danymi zdrowotnymi, by informowały użytkowników, gdy dane zostaną ujawnione bez upoważnienia. To realne i oba powyższe postępowania wytoczono właśnie na tej podstawie. To także przepis o poinformowaniu cię po fakcie, a to inny rodzaj ochrony niż to, że dane nigdy nie opuszczają twojego telefonu.
Obietnica albo architektura
Przeczytaj dość polityk prywatności, a zauważysz, że są pisane tak, żeby były prawdziwe, a nie żeby były jasne. „Nie sprzedajemy twoich danych” może stać obok udostępniania ich na potrzeby reklamy, bo udostępnianie to nie sprzedaż. „Twoje dane są zaszyfrowane” zwykle znaczy: zaszyfrowane w przesyle i w spoczynku na serwerze, który firma potrafi odszyfrować. „Możemy udostępniać zaufanym partnerom” to zdanie, które wykonuje całą pracę, i nigdy ich nie nazywa.
Nic z tego nie musi być kłamstwem. To obietnica, jak firma zamierza się zachowywać, a obietnica ma trzy tryby awarii, które nie mają nic wspólnego z intencjami: firma zostaje przejęta i obowiązuje polityka nowego właściciela; do firmy ktoś się włamuje; albo firma zostaje zobowiązana przez sąd. Obietnica nie przetrwa żadnego z nich. Architektura, w której dane nigdy nie opuściły urządzenia, przetrwa wszystkie trzy, bo nie ma kopii, do której mógłby sięgnąć nowy właściciel, napastnik czy sąd.
Warto pytać nie „czy oni by to udostępnili?”, tylko „czy mogliby, gdyby chcieli albo gdyby ich zmuszono?”
Siedem pytań do oceny każdego kalendarza miesiączkowego
Tę listę przerobisz w jakieś pięć minut, głównie z wpisu w sklepie i z polityki prywatności, zanim wpiszesz choć jedną datę.
- Czy da się jej używać bez konta? Konto istnieje po to, żeby dane mogły żyć gdzieś poza twoim telefonem. Jeśli aplikacja otwiera się prosto w kalendarzu, bez e-maila i bez ściany z rejestracją, powiedziała ci coś konkretnego, zanim cokolwiek wpisałaś.
- Czy działa w trybie samolotowym? Wyłącz połączenie i używaj jej przez dzień. Jeśli wszystko nadal działa — zapisywanie, prognozy, historia — obliczenia dzieją się na urządzeniu. Jeśli się zacina, nie dzieją się.
- Czy polityka nazywa dane zdrowotne osobno? Dobre polityki oddzielają twoje dane o cyklu od logów awarii i analityki użycia. Mgliste wrzucają wszystko do „informacji, które zbieramy”, a ciekawa część chowa się w tej szczelinie.
- Czy strony trzecie są wymienione z nazwy, czy z kategorii? „Partnerzy analityczni” może znaczyć cokolwiek. Polityka, która nazywa firmy, to polityka, którą naprawdę możesz sprawdzić.
- Co się stanie, jeśli firma zostanie sprzedana? Ten zapis ma prawie każda polityka i prawie nikt go nie czyta. Zwykle mówi, że twoje dane przechodzą razem z firmą, co po cichu unieważnia wszystko, co stoi nad nim.
- Czy możesz wyeksportować wszystko w formacie, który potrafisz odczytać? To jest wyjście. Aplikacja pewna własnej wartości pozwala ci odejść z historią; aplikacja, która trzyma twoje dane jak zakładnika, powiedziała ci, ile jej zdaniem są warte.
- Czy usunięcie aplikacji usuwa dane? W aplikacji działającej tylko na urządzeniu — tak, bo nie ma gdzie indziej. W aplikacji opartej na koncie usunięcie kasuje kopię w twoim telefonie i zostawia kopię na serwerze. Szukaj w aplikacji funkcji usuwania, która wprost nazywa kopię na serwerze.
Przerobiona na czas ta lista staje się dziesięciominutowym ćwiczeniem do zrobienia na własnym telefonie, a na pytanie, co kalendarz w ogóle u siebie trzyma, odpowiada tekst co naprawdę zbierają aplikacje miesiączkowe. Jeśli chcesz mapy tego, gdzie dane mogą trafić później, to jest tekst kto może zobaczyć twoje dane o miesiączce.
Warto sprawdzić jeszcze dwie rzeczy, które nie są pytaniami do polityki. Po pierwsze, czy aplikacja ma blokadę — PIN albo Face ID — bo najbardziej prawdopodobny sposób, w jaki zapis miesiączki czyta ktoś inny, to podniesienie twojego odblokowanego telefonu. Po drugie, co mówią powiadomienia na ekranie blokady, bo pomocne przypomnienie jest zarazem ogłoszeniem.
Ile naprawdę warte jest „bez reklam, bez subskrypcji, bez konta”
Te trzy zwroty w wyszukiwaniach chodzą w pakiecie, a warto je rozdzielić.
Bez reklam liczy się najbardziej, bo to reklama jest tym modelem biznesowym, który tworzy powód do udostępniania danych. Aplikacja finansowana reklamą ma bodziec skierowany w stronę przeciwną do ciebie; aplikacja finansowana jednorazowym zakupem albo opcjonalnym rozszerzeniem go nie ma.
Bez subskrypcji dotyczy kosztu, a nie prywatności, i te dwie rzeczy bywają w napięciu. Darmowa aplikacja bez reklam i bez subskrypcji musi się jakoś opłacać i wypada zapytać jak.
Bez konta to ta rzecz, która zmienia architekturę, a nie bodźce, i dlatego stoi jako pierwsze pytanie na powyższej liście.
Gdzie w tym wszystkim stoi Athena
Athena to aplikacja, dla której istnieje ta strona. It is on the App Store and Google Play. Nic na tej stronie nie jest na sprzedaż i nie ma się do czego zapisywać. Dalej idzie opis tego, jak jest zbudowana, a sprawdzić to trzeba na samej aplikacji.
Jest zbudowana według pierwszej architektury z tej strony. Miesiączki, objawy, notatki i temperatury zapisują się do prywatnej bazy w telefonie. Prognozy liczą się na urządzeniu. Nie ma konta, więc nie ma do czego się logować ani niczego na serwerze, do czego można się włamać, co można sprzedać albo wydać. Wszystko da się wyeksportować, a usunięcie aplikacji usuwa dane, bo nie ma drugiej kopii. Sposób na sprawdzenie tego wszystkiego to pytanie drugie: wyłącz połączenie i zobacz, czy cokolwiek przestaje działać.
W międzyczasie narzędzia na tej stronie robią tę arytmetykę bez zapisu. Kalkulator długości cyklu odczytuje twoją własną średnią i jej rozrzut z kilku dat początku, a Kalkulator miesiączki zamienia to w przedział zamiast w datę. Jeśli wolisz w ogóle nie ufać oprogramowaniu, Kalendarz miesiączkowy do druku daje kartkę papieru, której nikt nie zsynchronizuje, nie wykradnie ani o nią nie wystąpi.
Trzy strony stosują tę listę do aplikacji, które ludzie naprawdę wpisują w wyszukiwarkę. Alternatywy dla Clue i alternatywy dla Flo pracują na tym, co każda firma publikuje o sobie, a wybór pierwszego kalendarza robi to samo dla czytelniczki, która ma trzynaście lat i nigdy żadnego nie miała.
Najczęściej zadawane pytania
Skąd to wiemy
- US Federal Trade Commission (2021). Developer of Popular Women's Fertility-Tracking App Settles FTC Allegations that It Misled Consumers About the Disclosure of their Health Data. https://www.ftc.gov/news-events/news/press-releases/2021/01/developer-popular-womens-fertility-tracking-app-settles-ftc-allegations-it-misled-consumers-about
- US Federal Trade Commission (2023). Ovulation tracking app Premom will be barred from sharing health data for advertising under proposed FTC order. https://www.ftc.gov/news-events/news/press-releases/2023/05/ovulation-tracking-app-premom-will-be-barred-sharing-health-data-advertising-under-proposed-ftc-order
- US Federal Trade Commission (2024). Complying with FTC's Health Breach Notification Rule. https://www.ftc.gov/business-guidance/resources/complying-ftcs-health-breach-notification-rule-0
- Information Commissioner's Office (UK) (2024). ICO urges all app developers to prioritise privacy. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/02/ico-urges-all-app-developers-to-prioritise-privacy/
- PubMed Central (2022). Data sharing practices of medicines-related and health apps: a scoping review. https://pmc.ncbi.nlm.nih.gov/articles/PMC9123546/
- NHS (2025). Periods. https://www.nhs.uk/conditions/periods/
Każdy link powyżej został sprawdzony przy ostatniej aktualizacji tej strony. Athena nie jest powiązana z żadną z tych organizacji i żadna z nich nie recenzowała tej strony. Nic tutaj nie jest poradą lekarską.