v1.2, 19. 7. 2026
Zdravotní data jsou to nejcitlivější, co o sobě člověk má. Tahle stránka popisuje bez marketingu, jak s nimi v JOuHealth zacházíme, kam odcházejí a co si nad nimi můžeš vynutit. Provozovatelem je JOUGROUP s.r.o., IČO 19707673, DIČ CZ19707673, se sídlem Václavské náměstí 808/66, Nové Město, 110 00 Praha 1, zapsaná u Městského soudu v Praze, oddíl C, vložka 390445 (dále jen provozovatel).
Tvůj zdravotní profil (krevní testy, genetika, mikrobiom, glukóza, složení těla, zprávy od lékařů) je uložený zašifrovaný algoritmem AES-256-GCM. V databázi tedy neleží čitelný text, ale šifrovaný blok.
Šifrovací klíč není v kódu ani v repozitáři. Žije jako proměnná prostředí na serveru.
Zdravotní profil a uložené soubory jsou šifrované. Samotná databázová záloha bez příslušných klíčů nemá zpřístupnit obsah těchto polí. Některá provozní metadata, například technické identifikátory, časové údaje nebo auditní záznamy, mohou být v rozsahu nutném pro provoz a bezpečnost uložena odděleně a mohou zůstat čitelná. Přesný rozsah ochrany pravidelně ověřujeme testem obnovy a kontrolou správy klíčů.
GCM navíc ověřuje integritu: pokud by někdo se zašifrovanými daty manipuloval, dešifrování selže místo toho, aby vrátilo podvržený obsah.
Neukládáme hesla, protože žádná nemáme. Přihlašuješ se jednorázovým odkazem, který ti pošleme e-mailem a který platí 15 minut. Nelze ti tedy ukrást heslo, které neexistuje, a nemůžeš ho nikde jinde recyklovat.
Volitelně si můžeš zapnout dvoufázové ověření (TOTP) v aplikaci typu Google Authenticator, 1Password nebo Authy. Pak k přihlášení potřebuješ i šestimístný kód z telefonu.
Přihlašovací cookie je httpOnly (nepřečte ji JavaScript v prohlížeči), Secure (jde jen přes HTTPS), SameSite=Lax (omezuje zneužití z cizích webů) a platí 7 dní.
Autorizace je navržena tak, aby oddělovala účty, a je testována. Každý dotaz na data je vázaný na tvoji přihlášenou session. Data se nečtou podle toho, co si vyžádá prohlížeč, ale podle toho, kdo je přihlášený na serveru.
Oddělení uživatelů hlídá i automatizovaný test, který ověřuje, že v odpovědi jednoho uživatele se neobjeví žádná hodnota druhého. Test je součástí lokální testovací sady.
Abychom uměli přečíst PDF report a sestavit souhrn, posíláme obsah nahraného dokumentu a příslušná zdravotní data do jazykového modelu Claude přes firemní API společnosti Anthropic. Bez toho by aplikace neuměla vytěžit hodnoty z reportu ani napsat souhrn.
Anthropic v tomto vztahu vystupuje jako zpracovatel. Podle podmínek firemního API se vstupy nepoužívají k trénování modelů.
Úplný výčet kategorií příjemců (hosting, poskytovatel SMTP pro přihlašovací e-maily, integrace Garmin a Oura, sdílení s jinými uživateli) je v Zásadách zpracování osobních údajů. Nemáme reklamu, neprodáváme data, neprodáváme je ani anonymizovaně a nemáme v aplikaci žádné analytické ani marketingové skripty třetích stran.
Aplikace i databáze běží na serverech v Německu (datové centrum Falkenstein, Hetzner), tedy v Evropské unii. AI zpracování popsané výše může probíhat i mimo Evropský hospodářský prostor, viz Zásady zpracování osobních údajů. Zálohy uchováváme šifrovaně na úrovni úložiště a rotujeme je.
Je to náš vlastní virtuální privátní server s plným root přístupem, ne sdílený hosting. Přístup k němu je omezen na pověřené osoby a zpracovatele podle potřeby.
Aplikaci provozujeme přes HTTPS a server je nastaven tak, aby přenos mezi tvým prohlížečem a aplikací probíhal šifrovaně. Toto nastavení včetně přesměrování nešifrovaných požadavků průběžně kontrolujeme.
Export: kdykoli si stáhneš svůj zdravotní profil jako strojově čitelný JSON. Originály nahraných souborů lze stáhnout jednotlivě přímo v aplikaci.
Mazání po částech: každou datovou sekci (krev, genetika, mikrobiom, glukóza, složení těla) můžeš smazat samostatně. AI souhrny lze smazat jako celek.
Smazání účtu: smaže tvůj profil i s daty. Tohle není skryté v e-mailové žádosti, je to tlačítko v nastavení.
Zaznamenáváme vybrané bezpečnostně významné události, zejména úspěšná přihlášení, vybrané změny účtu, smazání účtu, nastavení data narození a administrátorské operace. Přesný rozsah logu průběžně rozšiřujeme. Záznam může obsahovat čas, ID aktéra a cíle, IP adresu a identifikaci prohlížeče. Nezaznamenáváme do něj obsah zdravotních dokumentů.
Slouží k tomu, abychom uměli zpětně říct, kdo co udělal, a je to samo o sobě osobní údaj. Zachází se s ním podle Zásad zpracování osobních údajů.
JOuHealth je ve fázi uzavřeného testování. Nemáme certifikaci ISO 27001 a neprošli jsme externím bezpečnostním auditem. Až se to změní, bude to napsané tady, ne v reklamě. JOuHealth je navržen a poskytován jako informační a edukační nástroj, nikoli k diagnostice, léčbě nebo prevenci nemocí.
Žádný systém není stoprocentně bezpečný. Popisujeme, co konkrétně děláme, abys to mohl posoudit sám, místo abychom slibovali absolutní bezpečí.