Zpět

Zabezpečení dat

v1.2, 19. 7. 2026

Zdravotní data jsou to nejcitlivější, co o sobě člověk má. Tahle stránka popisuje bez marketingu, jak s nimi v JOuHealth zacházíme, kam odcházejí a co si nad nimi můžeš vynutit. Provozovatelem je JOUGROUP s.r.o., IČO 19707673, DIČ CZ19707673, se sídlem Václavské náměstí 808/66, Nové Město, 110 00 Praha 1, zapsaná u Městského soudu v Praze, oddíl C, vložka 390445 (dále jen provozovatel).

1. Data jsou šifrovaná, ne jen schovaná

Tvůj zdravotní profil (krevní testy, genetika, mikrobiom, glukóza, složení těla, zprávy od lékařů) je uložený zašifrovaný algoritmem AES-256-GCM. V databázi tedy neleží čitelný text, ale šifrovaný blok.

Šifrovací klíč není v kódu ani v repozitáři. Žije jako proměnná prostředí na serveru.

Zdravotní profil a uložené soubory jsou šifrované. Samotná databázová záloha bez příslušných klíčů nemá zpřístupnit obsah těchto polí. Některá provozní metadata, například technické identifikátory, časové údaje nebo auditní záznamy, mohou být v rozsahu nutném pro provoz a bezpečnost uložena odděleně a mohou zůstat čitelná. Přesný rozsah ochrany pravidelně ověřujeme testem obnovy a kontrolou správy klíčů.

GCM navíc ověřuje integritu: pokud by někdo se zašifrovanými daty manipuloval, dešifrování selže místo toho, aby vrátilo podvržený obsah.

2. Přihlášení bez hesla

Neukládáme hesla, protože žádná nemáme. Přihlašuješ se jednorázovým odkazem, který ti pošleme e-mailem a který platí 15 minut. Nelze ti tedy ukrást heslo, které neexistuje, a nemůžeš ho nikde jinde recyklovat.

Volitelně si můžeš zapnout dvoufázové ověření (TOTP) v aplikaci typu Google Authenticator, 1Password nebo Authy. Pak k přihlášení potřebuješ i šestimístný kód z telefonu.

Přihlašovací cookie je httpOnly (nepřečte ji JavaScript v prohlížeči), Secure (jde jen přes HTTPS), SameSite=Lax (omezuje zneužití z cizích webů) a platí 7 dní.

3. Oddělení účtů

Autorizace je navržena tak, aby oddělovala účty, a je testována. Každý dotaz na data je vázaný na tvoji přihlášenou session. Data se nečtou podle toho, co si vyžádá prohlížeč, ale podle toho, kdo je přihlášený na serveru.

Oddělení uživatelů hlídá i automatizovaný test, který ověřuje, že v odpovědi jednoho uživatele se neobjeví žádná hodnota druhého. Test je součástí lokální testovací sady.

4. Kam data odcházejí

Abychom uměli přečíst PDF report a sestavit souhrn, posíláme obsah nahraného dokumentu a příslušná zdravotní data do jazykového modelu Claude přes firemní API společnosti Anthropic. Bez toho by aplikace neuměla vytěžit hodnoty z reportu ani napsat souhrn.

Anthropic v tomto vztahu vystupuje jako zpracovatel. Podle podmínek firemního API se vstupy nepoužívají k trénování modelů.

Úplný výčet kategorií příjemců (hosting, poskytovatel SMTP pro přihlašovací e-maily, integrace Garmin a Oura, sdílení s jinými uživateli) je v Zásadách zpracování osobních údajů. Nemáme reklamu, neprodáváme data, neprodáváme je ani anonymizovaně a nemáme v aplikaci žádné analytické ani marketingové skripty třetích stran.

5. Kde to běží

Aplikace i databáze běží na serverech v Německu (datové centrum Falkenstein, Hetzner), tedy v Evropské unii. AI zpracování popsané výše může probíhat i mimo Evropský hospodářský prostor, viz Zásady zpracování osobních údajů. Zálohy uchováváme šifrovaně na úrovni úložiště a rotujeme je.

Je to náš vlastní virtuální privátní server s plným root přístupem, ne sdílený hosting. Přístup k němu je omezen na pověřené osoby a zpracovatele podle potřeby.

Aplikaci provozujeme přes HTTPS a server je nastaven tak, aby přenos mezi tvým prohlížečem a aplikací probíhal šifrovaně. Toto nastavení včetně přesměrování nešifrovaných požadavků průběžně kontrolujeme.

6. Co si můžeš vynutit

Export: kdykoli si stáhneš svůj zdravotní profil jako strojově čitelný JSON. Originály nahraných souborů lze stáhnout jednotlivě přímo v aplikaci.

Mazání po částech: každou datovou sekci (krev, genetika, mikrobiom, glukóza, složení těla) můžeš smazat samostatně. AI souhrny lze smazat jako celek.

Smazání účtu: smaže tvůj profil i s daty. Tohle není skryté v e-mailové žádosti, je to tlačítko v nastavení.

7. Záznam přístupů

Zaznamenáváme vybrané bezpečnostně významné události, zejména úspěšná přihlášení, vybrané změny účtu, smazání účtu, nastavení data narození a administrátorské operace. Přesný rozsah logu průběžně rozšiřujeme. Záznam může obsahovat čas, ID aktéra a cíle, IP adresu a identifikaci prohlížeče. Nezaznamenáváme do něj obsah zdravotních dokumentů.

Slouží k tomu, abychom uměli zpětně říct, kdo co udělal, a je to samo o sobě osobní údaj. Zachází se s ním podle Zásad zpracování osobních údajů.

8. Co o sobě netvrdíme

JOuHealth je ve fázi uzavřeného testování. Nemáme certifikaci ISO 27001 a neprošli jsme externím bezpečnostním auditem. Až se to změní, bude to napsané tady, ne v reklamě. JOuHealth je navržen a poskytován jako informační a edukační nástroj, nikoli k diagnostice, léčbě nebo prevenci nemocí.

Žádný systém není stoprocentně bezpečný. Popisujeme, co konkrétně děláme, abys to mohl posoudit sám, místo abychom slibovali absolutní bezpečí.