Медицинские данные в смартфоне: кто их сливает и как защититься
Я никогда не задумывался, что мои утренние замеры пульса, циклы сна и даже настроение, которое я отмечаю в приложении, могут уйти куда-то дальше моего телефона. Пока однажды, регистрируясь в очередном «умном» сервисе, я не нажал случайно на ссылку «Политика конфиденциальности». Там было сказано, что данные могут передаваться «партнёрам по маркетингу». Я закрыл страницу, открыл настройки и ужаснулся.
Так началось моё расследование — с IT-специалистом по кибербезопасности Алексеем Дроновым. Мы проверили десяток популярных приложений, и выводы оказались тревожными: ваши медицинские данные — это товар. Но хорошая новость: защититься можно, и это не требует отказа от технологий.

Что именно знает ваш смартфон о вашем здоровье
Современный телефон — это мощный диагностический центр, который вы носите с собой. Он собирает:
-
Физиологические показатели — частота сердечных сокращений, вариабельность пульса (HRV), артериальное давление (через сопряжённые тонометры), уровень кислорода в крови, температура тела, электрокардиограмма (Apple Watch, Samsung Galaxy Watch).
-
Активность и сон — шаги, пройденное расстояние, сожжённые калории, продолжительность и фазы сна, время пробуждения, храп.
-
Репродуктивное здоровье — менструальный цикл, дни фертильности, симптомы ПМС, сексуальная активность (приложения типа Flo, Clue).
-
Психическое состояние — настроение, уровень тревоги, депрессивные симптомы, результаты психологических тестов, даже голосовые дневники.
-
Генетические данные — результаты ДНК-тестов, которые пользователи загружают в приложения для интерпретации.
-
Медицинская история — диагнозы, лекарства, аллергии, загруженные в приложения-органайзеры или «паспорта здоровья».
Это не просто абстрактные цифры. В совокупности они дают детальнейший портрет человека: его привычки, слабости, прогнозируемые риски. И этот портрет стоит денег.
Кому и зачем нужны ваши медицинские данные
Мы составили таблицу с реальными «покупателями» и мотивами.
| Кому нужны | Зачем | Как получают |
|---|---|---|
| Страховые компании | Оценка рисков, повышение тарифов, отказ в страховке | Покупают у брокеров данных, запрашивают через партнёрские программы |
| Фармацевтические корпорации | Маркетинг лекарств, поиск пациентов для клинисследований, анализ рынка | Покупают обезличенные (и не очень) датасеты у приложений |
| Работодатели | Скрининг сотрудников, управление нагрузкой, снижение затрат на страховку | Через корпоративные wellness-программы, «добровольные» фитнес-челленджи |
| Рекламодатели | Таргетинг рекламы: от витаминов до услуг психотерапевта | Рекламные идентификаторы в приложениях, трекеры |
| Data-брокеры | Перепродажа агрегированных данных всем желающим | Партнёрские SDK, встроенные в приложения |
| Мошенники | Шантаж («мы знаем ваш диагноз»), фишинг, социальная инженерия | Утечки баз данных, взломы облачных хранилищ |
Реальный пример: в начале 2025 года произошла утечка данных крупного фитнес-приложения с 12 миллионами пользователей. В сеть попали не только email и пароли, но и история GPS-тренировок, вес, рост и данные о менструальных циклах. Часть этих данных была выставлена на продажу в даркнете.
Как данные утекают: три главных канала
Алексей Дронов выделил основные уязвимости.
1. Избыточные разрешения приложений
Многие приложения запрашивают доступ к геолокации, камере, микрофону, контактам и Bluetooth — даже если для работы им нужен только возраст и вес. Эти разрешения позволяют собирать данные фоново, без вашего ведома.
2. Сторонние SDK и трекеры
В код приложения встроены модули аналитики, рекламные сети, «помощники». Они видят всё, что происходит в приложении, включая нажатия на кнопки, вводимый текст, даже экранную клавиатуру в некоторых случаях. Эти данные уходят на серверы третьих лиц.
Пример: исследование 2024 года (Privacy International) показало, что одно из популярных женских календарей передавало данные о циклах и симптомах в Facebook и Google Analytics без явного согласия пользователей.
3. Облачные синхронизации без шифрования
Ваши данные с телефона копируются в облако производителя. Если серверы не сертифицированы для хранения медицинской информации и не используют end-to-end шифрование, администраторы и хакеры могут получить к ним доступ.
Как защитить свои медицинские данные: пошаговая инструкция
Алексей дал чёткий план, который занимает 15 минут, но снижает риски на порядок.
Шаг 1. Аудит приложений
Зайдите в настройки телефона → «Приложения» → «Разрешения». Посмотрите, у каких приложений есть доступ к камере, микрофону, геолокации, Bluetooth, контактам. Если приложение-шагомер запрашивает микрофон — удалите его или отзовите разрешение.
Шаг 2. Отключите отслеживание и персонализацию
-
iOS: Настройки → Конфиденциальность → Трекинг → отключите «Разрешить запросы на отслеживание».
-
Android: Настройки → Google → Реклама → отключите «Персонализация рекламы» и сбросьте рекламный идентификатор. А также: Настройки → Конфиденциальность → «Управление разрешениями» — ограничьте доступ к данным.
Шаг 3. Используйте локальное хранение вместо облака
В фитнес-приложениях и дневниках здоровья выбирайте опцию «Хранить данные только на устройстве», если она есть. Отключите автоматическую синхронизацию с облаком. Регулярно делайте резервные копии на локальный зашифрованный диск, а не в публичное облако.
Шаг 4. Читайте политику конфиденциальности (хотя бы раздел «С кем делятся данные»)
Перед установкой приложения откройте страницу в магазине, найдите ссылку на «Конфиденциальность». Ищите фразу «не продаёт данные третьим лицам». Если её нет — скорее всего, продаёт.
Шаг 5. Используйте временную почту и псевдоним
Для регистрации в непроверенных медицинских сервисах заведите отдельный email, который не связан с вашими основными аккаунтами. Не используйте настоящее имя, если это не обязательно для медицинской точности.
Шаг 6. VPN — не панацея, но помогает
VPN шифрует трафик между вами и сервером. Это защищает от перехвата в публичных Wi-Fi сетях, но не защищает от самого приложения, которое уже имеет доступ к вашим данным. Это как забор от вора, который уже внутри дома. Используйте VPN в паре с другими мерами.
Что говорит закон
-
GDPR (Европа): медицинские данные — «особая категория», требующая явного согласия. Штрафы — до 4% годового оборота компании.
-
Российское законодательство: Федеральный закон №152-ФЗ «О персональных данных» требует локализации баз данных на территории РФ. Медицинские данные также защищены врачебной тайной (ст. 13 Федерального закона «Об основах охраны здоровья граждан»). Нарушения караются штрафами и уголовной ответственностью при утечках.
-
США (HIPAA): защищает медицинскую информацию, но только у «covered entities» (врачи, больницы, страховщики). Фитнес-приложения под него часто не попадают.
Проблема в том, что приложения, которые не являются медицинскими изделиями, легко обходят регулирование, называя себя «оздоровительными». Поэтому ваша защита — это вы сами.
❓ Часто задаваемые вопросы
Могут ли мои данные из фитнес-браслета повлиять на страховку?
Да. В некоторых страховых программах «wellness» предлагается скидка за ношение браслета и передачу данных. Вы добровольно соглашаетесь на это. Но брокеры могут покупать обезличенные данные и корректировать тарифы для целых групп. Прямой отказ пока редкость, но техническая возможность есть.
Что страшного в утечке данных о менструальном цикле?
Эти данные очень чувствительны. Они могут раскрыть не только состояние здоровья (синдром поликистозных яичников, эндометриоз), но и факт беременности на ранних сроках — раньше, чем женщина сама готова кому-либо сообщить. При определённых обстоятельствах это может быть использовано для дискриминации или шантажа.
Стоит ли удалить все приложения о здоровье?
Не обязательно. Оставьте проверенные приложения, которые прозрачны в политике, регулярно обновляются, имеют контакты поддержки и сертификаты безопасности (ISO 27001). Удалите «мусор» — приложения, которыми вы не пользуетесь, или те, что запрашивают слишком много разрешений.
А что насчёт электронных медицинских карт (ЕМИАС, госуслуги)?
Государственные системы в России обязаны соблюдать 152-ФЗ и требования ФСТЭК. Это более защищённый сегмент, чем коммерческие фитнес-приложения. Но и здесь не помешает двухфакторная аутентификация и бдительность к фишингу.
Может ли мой телефон прослушивать разговоры с врачом для таргетинга рекламы?
Научных доказательств постоянной фоновой записи нет. Но микрофон может быть использован для распознавания окружения или голосовых команд. Технически это возможно, но энергоёмко. Чтобы перестраховаться, отзывайте разрешение микрофона у приложений, которым оно не нужно.
Что делать, если я нашёл своё приложение в новости об утечке?
Смените пароль немедленно. Если использовался тот же пароль на других сервисах — смените и там. Включите двухфакторную аутентификацию. Проверьте, какие данные могли утечь: email, телефон, медицинские записи. Если чувствительная информация скомпрометирована, сообщите в техподдержку приложения и, при необходимости, в Роскомнадзор.
🔐 Авторская экспертиза
Консультировал: Алексей Дронов, IT-специалист по кибербезопасности, этичный хакер (white hat), консультант по защите персональных данных, автор канала «ТехноБезопасность», стаж в IT 12 лет.
Контакты и запись на консультацию — на странице «Наши эксперты» сайта «Гармония».
