Ir para o conteúdo
PT

Saúde e sono

Para onde vão os dados do seu aplicativo de saúde


As suas medições estão num de dois lugares: só no seu celular, ou num servidor de quem escreveu o aplicativo. Nada num diário de pressão ou de sono exige a segunda opção. Um ano de medições são alguns kilobytes e a aritmética é uma média, então um aplicativo que insiste numa conta fez uma escolha em vez de atender a uma limitação. As duas lojas obrigam os desenvolvedores a declarar qual das duas é, e a declaração fica na página do aplicativo.

Nós preenchemos esses formulários para um aplicativo de saúde nosso, então o que vem a seguir descreve papelada que enviamos, e não um palpite sobre ela.

Por que “precisa de uma conta” é o sinal

Pergunte para que serve o servidor. Existem respostas honestas: sincronizar entre aparelhos, uma visão compartilhada com o profissional de saúde, um backup que você restaura depois de perder um celular. Cada uma é uma função real, e cada uma é opcional.

Armazenamento não é uma resposta honesta. Um celular guarda listas de números sozinho há quinze anos. Então, quando um diário exige uma conta antes de aceitar uma única medição, a conta está ali para outra finalidade — e essa finalidade costuma ser um cadastro de usuário que sobrevive ao seu interesse pelo aplicativo.

Como ler as declarações

Google Play — segurança dos dados. Um card na página, acima das avaliações. Três coisas para ler, nesta ordem:

  • Dados coletados contra dados compartilhados. Coletado significa que sai do aparelho para o desenvolvedor; compartilhado significa que segue para um terceiro. O compartilhado é o sério.
  • Se saúde e fitness aparece. É uma categoria distinta, então não tem como ser escondida dentro de um título mais vago.
  • “Os dados não podem ser excluídos” como linha declarada. Se há coleta e não existe caminho para pedir exclusão, essa combinação merece ser levada a sério.

App Store — privacidade do app. A mesma ideia em três blocos:

  • Dados usados para rastrear você — o sinal mais forte da página. Num aplicativo de saúde, isso deveria estar vazio.
  • Dados vinculados a você — coletados e amarrados à sua identidade.
  • Dados não vinculados a você — coletados, mas não amarrados a você. Relatórios de falha e contagens agregadas de uso costumam morar aqui, legitimamente.

As duas são autodeclarações, verificadas por auditoria de amostra em vez de inspeção. Isso ainda conta para alguma coisa, porque uma declaração falsa é uma violação de política com consequências reais. Mas leia como uma afirmação que alguém assinou, não como um fato que alguém verificou. O teste do modo avião é a metade que você mesmo consegue conferir.

Um card de segurança dos dados lista quatro tipos coletados — Histórico de compras, Registros de falhas, Interações no app, IDs do dispositivo ou outros —, todos marcados como coletados e nenhum como compartilhado, e sem criação de conta. O que isso descreve?

Answer: Um aplicativo com relatório de falhas e análise de uso, e nenhum dado de saúde saindo do aparelho — Isso. Ele sabe que travou, quais telas foram abertas e qual aparelho é, e nunca vê uma medição. É essa a declaração que o nosso próprio diário de pressão registra — dá para ler na página dele no Play.

O que se deve procurar não é o tamanho da lista. É se a categoria que importa para você aparece nela, e se alguma coisa diz compartilhado em vez de coletado.

A lei de sigilo médico provavelmente não se aplica

Isso surpreende as pessoas, então vale dizer com todas as letras. As regras escritas para prontuários — a HIPAA nos Estados Unidos e os equivalentes em outros lugares — cobrem prestadores de saúde e as empresas que tratam dados por conta deles. Elas não cobrem um aplicativo que você achou numa loja e instalou por conta própria.

O que vale em vez disso é a lei geral de proteção de dados e as políticas da própria loja. As duas são significativamente mais fracas do que o regime médico que a maioria das pessoas supõe estar valendo. Na prática, isso quer dizer que a sua proteção vem de como o aplicativo foi construído, e não de um corpo de leis fora do qual ele está.

Sincronizar com o Saúde ou com o Fit é outra coisa

“Sincronizar” é usado para dois comportamentos sem relação entre si.

Escrever no Apple Saúde ou no Google Fit coloca os dados num repositório do seu próprio aparelho, que outros aplicativos podem ler depois que você autoriza. O desenvolvedor nunca vê nada disso. Esse é o tipo bom, e vale ter, porque é o que faz uma medição aparecer junto com tudo o mais que o seu celular sabe.

Sincronizar com a nuvem de uma empresa envia os dados para os servidores dela. Isso é perfeitamente legítimo se você pediu um backup. E significa algo completamente diferente.

Quando uma página de loja diz “sincroniza” sem dizer com o quê, essa é a pergunta a responder antes de digitar qualquer coisa.

O que a gente faz

O Blood Pressure Diary mantém as medições no aparelho. Não há login e não há nada para criar, e o aplicativo inteiro funciona com o celular no modo avião. Essa última parte é a versão da promessa que você mesmo confere em um minuto.

A declaração de segurança dos dados dele é a da pergunta acima: histórico de compras, registros de falhas, interações no app e um identificador de aparelho, todos coletados e nenhum compartilhado, sem criação de conta e com um caminho para pedir exclusão. Dados de saúde e fitness não são declarados, porque nenhum é coletado. É essa a lista inteira, e ela está na página do Play, e não só neste parágrafo.

O Somnia não tem nada para enviar: os quinze loops de áudio vêm dentro do download e uma mistura é um ajuste local.

Nenhum dos dois compartilha nada com terceiros, e nada é cruzado entre os nossos aplicativos. Não existe um identificador comum que nos permitisse cruzar. A declaração mais ampla do que vamos e do que não vamos afirmar está na página Sobre nós.

Se você está reunindo medições para uma consulta, um diário de pressão que o seu médico consiga usar cobre o que anotar e como apresentar, e como misturar sons para dormir que abafam ruído faz o mesmo pelo Somnia. O resto do que fazemos para acompanhamento e sono está na página de Saúde e sono.

Perguntas frequentes

Onde um aplicativo de saúde guarda as minhas medições?
Ou só no seu aparelho, ou num servidor de quem fez o aplicativo. Nada num diário exige a segunda opção — os dados são minúsculos e a aritmética é trivial —, então um aplicativo que exige uma conta escolheu um servidor em vez de precisar de um.
O que a seção de segurança dos dados me diz?
O que o desenvolvedor declara que é coletado, se algo é compartilhado com terceiros, se é criptografado em trânsito e se você pode pedir exclusão. Dados de saúde têm categoria própria, então ficam visíveis em vez de escondidos dentro de 'informações pessoais'.
Um aplicativo de saúde é coberto por lei de sigilo médico?
Geralmente não. Regras como a HIPAA cobrem prestadores de saúde e seus contratados, não um aplicativo que você mesmo baixou. O que rege um diário de consumo é a lei geral de proteção de dados e as políticas da própria loja.
Sincronizar com o Apple Saúde ou o Google Fit envia dados ao desenvolvedor?
Não. Eles são repositórios no próprio aparelho, nos quais o aplicativo escreve com a sua permissão. Sincronizar com eles é diferente de sincronizar com a nuvem de uma empresa, e as duas coisas costumam ser descritas com a mesma palavra.
Qual é a coisa mais útil de conferir?
Se o aplicativo funciona com o celular no modo avião. Um aplicativo que continua funcionando sem conexão não tem como estar enviando as suas medições para lugar nenhum enquanto você o usa.

Aplicativos deste artigo

  • Blood Pressure Diary — Registre uma medição em três toques. Exporte um PDF que o médico consegue ler.
  • Somnia — Misture chuva, ventilador e ruído branco num fundo só.

Para ler em seguida