Poniżej znajdziesz rozszerzony, uporządkowany i praktyczny przewodnik wyjaśniający, skąd biorą się dane o krokach, jak mogą trafiać do reklamodawców oraz jakie konkretne kroki możesz podjąć, by zmniejszyć ryzyko wycieku.
Krótka odpowiedź
Tak. Dane o krokach mogą trafiać do reklamodawców, jeśli aplikacje lub pośrednicy zbierają, łączą lub udostępniają te informacje. Dane te mogą być przesyłane bez wyraźnej, świadomej zgody użytkownika, gdy aplikacja ma odpowiednie uprawnienia lub gdy telemetryczne sygnały wysyłane są do zewnętrznych SDK i serwerów reklamowych.
Źródła danych o krokach i mechanizmy ich zbierania
- aplikacje zdrowotne i fitness (np. liczniki kroków, aplikacje biegowe i aplikacje na zegarki),
- systemowe rejestry na urządzeniach: Apple Health przechowuje m.in. Walking + Running Distance oraz liczbę kroków, a Android rejestruje aktywność w Google Fit lub poprzez uprawnienie „Physical activity”,
- sdk i biblioteki firm trzecich: SDK analityczne, reklamowe i marketing automation, które dodane do aplikacji mogą wysyłać telemetryczne dane poza aplikację,
- połączenia kont i integracje z serwisami zewnętrznymi, które mogą przekazywać historię aktywności przy autoryzacji,
- sygnały uboczne: lokalizacja, czas użycia aplikacji, identyfikator reklamowy (IDFA/Advertising ID) oraz cookies, które ułatwiają łączenie odczytów kroków z profilem reklamowym użytkownika.
W praktyce „dane o krokach” to nie tylko liczba kroków, ale często zestaw sygnałów (dystans, timestampy, intensywność aktywności) oraz metadane (identyfikatory urządzenia, wersja aplikacji), które razem umożliwiają profilowanie.
W jaki sposób dane o krokach trafiają do reklamodawców
- aplikacja odczytuje dane z systemu (Health/Google Fit) i wysyła je na swoje serwery lub bezpośrednio do serwerów SDK reklamowego,
- dane są łączone z identyfikatorami reklamowymi (IDFA/Advertising ID) lub kontami użytkownika, co umożliwia targetowanie i przypisanie aktywności do konkretnego profilu,
- zebrane informacje mogą być agregowane lub segmentowane i udostępniane platformom reklamowym (DSP, Ad Exchange, sieci reklamowe) w celu kierowania kampanii,
- brokerzy danych mogą kupować lub wymieniać sygnały behawioralne, co powoduje dalsze rozpowszechnianie informacji poza pierwotnym ekosystemem aplikacji.
W „ogrodach otoczonych murem” (własne ekosystemy dużych dostawców) zbiory danych często są przetwarzane wewnętrznie i udostępniane jedynie w formie zagregowanej, ale integracje i SDK zewnętrzne nadal umożliwiają transfer sygnałów poza te środowiska.
Objawy sugerujące przekazywanie danych bez zgody
- po intensywnym okresie aktywności pojawiają się ukierunkowane reklamy związane z fitnessem lub sprzętem sportowym,
- aplikacje, które nie potrzebują dostępu do zdrowotnych danych, proszą o uprawnienia do czujników lub dostępu do konta,
- powiadomienia o nieinicjowanych połączeniach kont lub nieoczekiwanych integracjach pojawiają się w ustawieniach,
- polityka prywatności zawiera zapisy o przekazywaniu danych partnerom marketingowym lub brokerom danych.
Warto też obserwować ruchy sieciowe aplikacji: jeśli w logach połączeń widzisz żądania do domen reklamowych zaraz po odczycie aktywności, to silny sygnał, że dane mogą być przesyłane.
Jak sprawdzić, które aplikacje mają dostęp do danych o krokach
iPhone: otwórz Ustawienia > Prywatność i bezpieczeństwo > Zdrowie > Aplikacje. Tam wyświetlą się aplikacje z dostępem do konkretnych typów danych: Steps lub Walking + Running Distance. Sprawdź, które aplikacje mają włączony dostęp i wyłącz go dla aplikacji niepotrzebnych.
Android: otwórz Ustawienia > Aplikacje > Uprawnienia i szukaj „Ruch i kondycja” lub „Physical activity”. Dodatkowo sprawdź dostęp do Google Fit w Ustawienia > Konta > Połączone aplikacje. Warto też przejrzeć loginy społecznościowe i integracje, które mogły wymusić przekazanie danych.
Sprawdź etykiety prywatności w App Store oraz sekcję „Dane udostępniane” w Google Play (jeśli dostępna) — tam deweloperzy powinni deklarować, które kategorie danych są udostępniane stronom trzecim.
Narzędzia techniczne do wykrywania przesyłu danych
- proxy https: Charles Proxy lub mitmproxy do przechwytywania i analizy żądań HTTP/HTTPS (wymaga zainstalowania certyfikatu proxy na urządzeniu),
- monitor sieci: Wireshark do analizy pakietów w sieci lokalnej i wykrywania nietypowego ruchu,
- analiza aplikacji: dekompilacja apk (narzędzia: jadx, apktool) i przegląd manifestu w celu wykrycia SDK reklamowych,
- mobile app privacy scanners: serwisy typu Exodus Privacy dla Androida, które skanują uprawnienia i wykrywają listę trackerów używanych przez aplikację.
Uwaga techniczna: wiele aplikacji stosuje certificate pinning — wtedy standardowe proxy HTTPS nie wystarczy i trzeba użyć bardziej zaawansowanych technik (np. modyfikacja aplikacji lub emulator). Zawsze pracuj na kopii urządzenia lub emulatorze, nie na produkcyjnym koncie osobistym.
Konkretny checklist krok po kroku do samodzielnej weryfikacji
1. Sprawdź uprawnienia: otwórz ustawienia zdrowia/physical activity i zanotuj aplikacje z dostępem.
2. Przeczytaj politykę prywatności aplikacji: wyszukaj słowa-klucze „udostępnianie”, „third party”, „marketing” i zapisz fragmenty potwierdzające udostępnianie danych.
3. Wyłącz dostęp: odłącz uprawnienia do danych zdrowotnych dla aplikacji, które tego nie potrzebują.
4. Zablokuj śledzenie reklamowe: iOS — Ustawienia > Prywatność i bezpieczeństwo > Śledzenie — wyłącz „Zezwól aplikacjom na śledzenie”; Android — Konto Google > Dane i personalizacja > Ustawienia reklam — wyłącz personalizację reklam.
5. Przetestuj ruch sieciowy: uruchom aplikację fitness, wykonaj krótką aktywność i przechwyć ruch za pomocą proxy; szukaj żądań zawierających pola typu steps, step_count lub walking_distance i domen reklamowych.
6. Zachowaj dowody: zrób zrzuty ekranu uprawnień, logi z proxy oraz fragmenty polityki prywatności.
Jak ograniczyć przekazywanie danych o krokach — praktyczne działania
Odłącz dostęp do danych zdrowotnych w ustawieniach urządzenia dla aplikacji, które nie potrzebują tych danych do podstawowego działania. To najprostszy i najszybszy sposób ograniczenia wycieku.
Wyłącz śledzenie reklam i personalizację reklam zarówno w systemie urządzenia, jak i w kontach (Apple ID, Konto Google). Zablokowanie IDFA/Advertising ID znacząco utrudnia łączenie odczytów aktywności z profilem reklamowym.
Ogranicz udostępnianie lokalizacji aplikacjom fitness do trybu „podczas używania” lub całkowicie, jeśli lokalizacja nie jest wymagana. Lokalizacja często wzmacnia wartość sygnału aktywności (trasy biegów, miejsca ćwiczeń).
Usuń aplikacje zawierające liczne SDK reklamowe i mające połączenia z wieloma domenami. Zamiast tego wybierz proste, open-source’owe liczniki kroków lub aplikacje od zaufanych dostawców, które deklarują minimalne udostępnianie danych.
Używaj kont lokalnych zamiast logowania za pomocą mediów społecznościowych lub szeroko stosowanych dostawców tożsamości, jeśli integracje przesyłają dodatkowe dane.
Stosuj blokery trackerów w przeglądarce i tryb prywatny podczas przeglądania stron powiązanych z aplikacjami fitness oraz regularnie czyść cookies i pamięć podręczną.
Wskazówki techniczne — konkretne ustawienia
iOS: Ustawienia > Prywatność i bezpieczeństwo > Zdrowie > wybierz Steps i wyłącz dostęp dla aplikacji niepotrzebnych. Następnie Ustawienia > Prywatność i bezpieczeństwo > Śledzenie > wyłącz „Zezwól aplikacjom na śledzenie”.
Android: Ustawienia > Aplikacje > Uprawnienia > Ruch i kondycja — wyłącz dla aplikacji zbędnych. Dodatkowo: Konto Google > Dane i personalizacja > Ustawienia reklam — wyłącz personalizację reklam.
Jeśli używasz proxy: zainstaluj certyfikat proxy na urządzeniu, wykonaj aktywność i obserwuj żądania wychodzące; zwróć uwagę na parametry JSON/POST zawierające słowa-klucze typu steps, distance, timestamp oraz pola identyfikacyjne.
Aspekty prawne i prawa użytkownika (UE/GDPR)
Dane o zdrowiu to kategoria szczególna według RODO. Przetwarzanie takich danych wymaga wyraźnej, konkretnej zgody lub innej podstawy prawnej przewidzianej przepisami. Jeśli aplikacja przetwarza informacje, które mogą być uznane za dane zdrowotne, deweloper musi wskazać podstawę prawną i spełnić dodatkowe wymogi ochrony.
Kary za naruszenie RODO mogą być wysokie: do 20 000 000 EUR lub 4% całkowitego rocznego światowego obrotu przedsiębiorstwa, w zależności od tego, która kwota jest wyższa. To realny środek nacisku na firmy, które lekceważą ochronę danych wrażliwych.
Masz prawa: dostęp do danych, sprostowanie, usunięcie (prawo do bycia zapomnianym), ograniczenie przetwarzania, sprzeciw wobec profilowania oraz przenoszenie danych. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO) — możesz składać skargi z załączonymi dowodami technicznymi.
Przykłady dowodów technicznych przekazywania danych
zidentyfikowane żądania HTTP(S) z polami typu steps, step_count, steps_count lub walking_distance wysyłane do domen reklamowych czy analitycznych,
logi serwera aplikacji (jeśli masz do nich dostęp) zawierające parametry aktywności użytkownika przekazywane do platform analitycznych,
wykaz SDK znaleziony w pliku APK lub w manifestach deweloperskich: lista bibliotek reklamowych, analitycznych i marketingowych, które mają uprawnienia do wysyłania danych.
Przykładowe formuły komunikatów i działań prawnych
Żądanie dostępu do danych (przykład formalny): „Proszę o kopię moich danych dotyczących aktywności fizycznej oraz informację o podmiotach, którym te dane zostały udostępnione w ciągu ostatnich 3 lat.”
Żądanie usunięcia (przykład formalny): „Proszę o usunięcie moich danych zdrowotnych oraz zaprzestanie ich przetwarzania w celach reklamowych; proszę o potwierdzenie wykonania operacji.”
Skarga do UODO: dołącz dowody techniczne — zrzuty ekranu uprawnień, logi żądań sieciowych z datami i godzinami oraz fragmenty polityki prywatności z zapisami o udostępnianiu danych.
Najczęstsze mity i błędne przekonania
Mit: „Systemowe dane zdrowotne nigdy nie opuszczają telefonu.” Rzeczywistość: aplikacje wymagają zgody na odczyt danych systemowych, a po odczycie mogą je przesyłać dalej do swoich serwerów i SDK.
Mit: „Skasowanie aplikacji usuwa wszystkie powiązane dane.” Rzeczywistość: dane już przesłane na serwery aplikacji lub partnerów pozostają, dopóki nie zostaną usunięte na poziomie serwera — a to wymaga zgłoszenia i często działań formalnych.
Konkretny plan działania dla użytkownika, który podejrzewa wyciek
1. Sprawdź uprawnienia do zdrowia / physical activity w systemie i natychmiast wyłącz dostęp dla aplikacji, które budzą wątpliwości.
2. Wykonaj analizę ruchu sieciowego przy użyciu proxy (Charles/mitmproxy) i zapisz podejrzane żądania wraz z datą i godziną.
3. Zrób zrzuty ekranu polityki prywatności i listy domen, do których łączą się aplikacje; zwróć uwagę na zapisy o udostępnianiu partnerom marketingowym.
4. Wyślij formalne żądanie dostępu do danych i usunięcia do administratora danych (kontakt w polityce prywatności). Zachowaj kopie korespondencji.
5. Jeśli odpowiedź jest niewystarczająca lub brak odpowiedzi, złóż skargę do UODO i załącz dowody techniczne; rozważ też konsultację z prawnikiem specjalizującym się w ochronie danych osobowych.
Końcowe uwagi praktyczne
Największe ryzyko pojawia się, gdy aplikacja ma uprawnienia do danych zdrowotnych i jednocześnie zawiera SDK reklamowe. Regularna kontrola uprawnień, analiza połączeń sieciowych oraz dokumentowanie podejrzanych zdarzeń dają solidne podstawy do żądań dostępu i ewentualnych działań prawnych.
Pamiętaj, że prawo europejskie (RODO) daje realne narzędzia do kontroli i usuwania niepożądanego przetwarzania danych zdrowotnych — warto z nich korzystać, gdy istnieją przesłanki naruszenia prywatności.
