Я бы боялся не самого датчика на запястье, а цепочки, которая начинается после измерения. Часы записали пульс, смартфон получил результат, приложение добавило сон и маршрут, облако сохранило историю, сторонний сервис скопировал тренировку, а ИИ сделал вывод о восстановлении или стрессе. Через год получается не набор цифр, а подробный дневник жизни.
При этом популярная страшилка «все часы постоянно сливают здоровье производителю» слишком примитивна. Apple заметную часть обработки оставляет на устройстве и защищает синхронизацию Health сквозным шифрованием. Garmin позволяет вообще запретить выгрузку записей с часов. Huawei даёт удалить облачную копию, сохранив локальные данные. Google Health Connect хранит общую базу здоровья на смартфоне. Whoop, напротив, изначально построен вокруг серверной аналитики. Различия огромные, поэтому оценивать приватность только по бренду часов бессмысленно.
Проблема шире облака. Исследователи, которые сравнили политики 17 крупных производителей носимой электроники, обнаружили заметные различия в прозрачности, контроле пользователя, передаче третьим сторонам и сообщениях об утечках. Особенно часто компании плохо объясняли, что происходит с данными за пределами основного приложения. Подробный анализ опубликован в npj Digital Medicine.
Материал посвящён защите собственных данных и легальному использованию устройств. При работе с чужими аккаунтами и устройствами нужно соблюдать законодательство своей страны, включая российские нормы о персональных данных. Инструкции нельзя использовать для несанкционированного доступа или слежки.
Часы измеряют одно, а узнают о вас гораздо больше
Фитнес-браслет обычно не «измеряет стресс» напрямую. Оптический датчик регистрирует изменения кровотока, акселерометр движение, GPS координаты, некоторые модели температуру кожи и электрическую активность сердца. Затем алгоритмы рассчитывают пульс, вариабельность сердечного ритма, стадии сна, восстановление, уровень нагрузки и другие производные показатели.
Разница между измерением и выводом принципиальна для приватности. Одна запись «пульс 62» малоинтересна. Несколько месяцев измерений уже показывают, когда человек спит, просыпается, тренируется и меняет привычный режим. Добавьте маршруты, температуру, менструальный цикл, лекарства, вес и данные о тренировках, и сервис получает временной ряд, из которого можно делать выводы, которых пользователь никогда напрямую не сообщал.
Поэтому я бы делил данные часов минимум на четыре слоя. На самом устройстве находятся показания датчиков и часть рассчитанных метрик. Приложение на телефоне хранит синхронизированную историю. Облачный аккаунт может содержать копию для резервирования, аналитики и переноса между устройствами. Подключённые приложения получают собственные копии разрешённых категорий.
Последний слой чаще всего недооценивают. Если пользователь разрешил Strava, приложению питания или корпоративной программе читать тренировки, последующий отзыв разрешения прекращает новый доступ, но не обязан уничтожать сведения, которые сервис уже сохранил у себя. Google прямо предупреждает о такой ситуации для Health Connect. Удаление записи из локальной базы Health Connect также не стирает автоматически копию внутри другого приложения.
| Экосистема | Как устроено хранение | Что я бы проверил первым |
|---|---|---|
| Apple Health | Локальная база на устройстве и дополнительная синхронизация через iCloud | Доступ сторонних приложений и список устройств |
| Samsung Health | Данные на смартфоне и серверная синхронизация через учётную запись Samsung | Разрешения, облачную синхронизацию и согласие на работу данных с ИИ |
| Huawei Health | Локальные данные и отдельная облачная копия при согласии на синхронизацию | Privacy management и данные в Huawei Health Cloud |
| Mi Fitness | Приложение, носимое устройство и облачные функции Xiaomi | Облачную синхронизацию, подключённые платформы и функции ИИ |
| Garmin Connect | Часы могут работать без выгрузки данных, но многие функции Connect требуют сервера | Device Upload, Product Improvement, приложения и приватность тренировок |
| Whoop | Серверная аналитика является основной частью сервиса | Whoop Coach, Teams, корпоративные программы и подключённые сервисы |
Что на самом деле делают Apple, Samsung, Huawei, Xiaomi, Garmin и Whoop
Apple Health. Среди крупных экосистем Apple выбрала одну из самых жёстких архитектур приватности. HealthKit хранит health-данные в зашифрованной базе на устройстве. При включённой двухфакторной аутентификации и современных версиях iOS данные Health, синхронизированные через iCloud, защищены сквозным шифрованием. Apple не располагает ключами, которыми могла бы прочитать такую историю на сервере.
Стороннее приложение запрашивает доступ отдельно к каждому типу данных. Можно разрешить шаги и тренировки, но запретить глюкозу, пульс или цикл. Правила App Store запрещают использовать сведения, полученные через HealthKit, для рекламы и поведенческого анализа, а также продавать их рекламным платформам и брокерам данных.
Но здесь легко сделать неправильный вывод. Запрет HealthKit не превращает стороннее приложение в полностью приватное. Программа может собирать IP-адрес, информацию об устройстве, собственную аналитику и другие сведения вне HealthKit по своей политике. После передачи разрешённых данных ответственность уже распределяется между Apple и разработчиком приложения.
Удаление самого приложения Health тоже не равно удалению истории здоровья. Apple предупреждает, что данные остаются на устройстве, а ранее разрешённый обмен может продолжаться, пока пользователь отдельно не удалит записи или не отзовёт разрешения.
Samsung Health. Самый показательный свежий скандал связан с новым согласием на использование health-данных для обучения и разработки моделей ИИ. В июле интерфейс Samsung Health показывал предупреждение, из которого следовало, что отказ от такого согласия отключит синхронизацию и приведёт к удалению информации с серверов. На основании именно такого окна появилась первая публикация о фактическом ультиматуме пользователям.
Позже Samsung разъяснила ситуацию. Компания заявила, что согласие на разработку ИИ является отдельным и добровольным. После его отзыва удаляются только данные, которые были сохранены специально для обучения и моделирования ИИ. Основная история Samsung Health должна сохраниться, а обычная синхронизация продолжает работать. Независимые тесты профильных изданий подтвердили, что после отказа синхронизация не прекращалась.
История всё равно оставила неприятный вопрос к прозрачности интерфейса. Даже спустя некоторое время официальная страница поддержки Samsung перечисляла согласие на использование данных для ИИ среди переключателей, которые предлагалось проверить при проблемах с синхронизацией. Получился хороший пример того, почему нельзя судить о реальной обработке только по одному диалоговому окну или одной странице справки.
Samsung также хранит весьма чувствительные категории, если пользователь включает соответствующие функции. Среди них сведения о сне, лекарствах, медицинских записях, цикле и физиологических показателях. Компания заявляет о шифровании данных Samsung Health и защите приложения средствами Knox, но такое шифрование нельзя автоматически приравнивать к модели Apple, где для синхронизированных Health-данных прямо заявлено сквозное шифрование с недоступностью содержимого для Apple.
Huawei Health. Huawei описывает облачную загрузку данных здоровья как отдельную операцию, требующую согласия. В настройках Privacy management можно прекратить облачную обработку и удалить health-данные из Huawei Health Cloud. Компания отдельно предупреждает, что очистка облака не обязательно удаляет локальную копию со смартфона.
Практический смысл простой. Удаление приложения, очистка облака и удаление Huawei ID являются разными действиями. Если цель состоит именно в уничтожении истории, нужно проверять все уровни, а не останавливаться на удалении значка приложения.
Mi Fitness. Политика Xiaomi перечисляет гораздо больше информации, чем можно предположить по интерфейсу простого фитнес-браслета. В зависимости от устройства Mi Fitness может работать со временем и типом тренировок, пульсом, кислородом, давлением, сном, менструальным циклом, сахаром, составом тела, ростом, весом и другими показателями.
Mi Fitness умеет передавать выбранные данные во внешние платформы, включая Strava, Health Connect и Suunto, когда пользователь включает соответствующую интеграцию. Xiaomi также развивает системные функции ИИ, которые с отдельного согласия могут учитывать сведения Mi Fitness, например пульс, кислород, сон, тренировки, состояние носимого устройства и показания датчиков. Фитнес-приложение постепенно превращается из отдельного дневника в один из источников общей модели поведения владельца устройств Xiaomi.
Garmin Connect. У Garmin интересная архитектура для тех, кто хочет максимально сократить облачный след. Пользователь может запретить Device Upload и продолжить пользоваться самим устройством, хотя значительная часть возможностей Garmin Connect станет недоступна или сильно ограничится.
При обычной синхронизации Garmin Connect может хранить тренировки, пульс, сон, кислород, местоположение, менструальный цикл, гидратацию и другие показатели. Новые активности по умолчанию имеют приватный режим, но группы, соревнования, подключённые приложения и LiveTrack создают отдельные сценарии публикации. LiveTrack особенно чувствителен, поскольку позволяет поделиться ссылкой с текущим местоположением спортсмена.
Garmin отдельно позволяет согласиться на использование загруженных данных для улучшения продуктов. Такой режим можно отключить. Поэтому между «Garmin хранит мою тренировку, чтобы показать её мне» и «Garmin использует мои данные для разработки функций» есть разница, которую интерфейс позволяет контролировать.
Whoop. Whoop ближе не к автономным часам, а к облачной аналитической системе с датчиком на руке. Сон, нагрузка и восстановление анализируются на серверах, а Whoop Coach добавляет генеративный ИИ.
Whoop сообщает, что для ответов Coach внешнему поставщику языковой модели передаются релевантные обезличенные показатели. По условиям компании партнёр работает в режиме нулевого хранения и не должен использовать WHOOP-метрики для обучения моделей. При этом сам Whoop может сохранять историю разговоров с Coach, пока пользователь её не удалит. Поэтому фраза «ИИ ничего не хранит» была бы неверной. Внешняя модель, по заявленным условиям, не сохраняет переданные метрики, но история диалога способна оставаться внутри Whoop.
Может ли страховая, работодатель или полиция получить данные часов
Прямого канала «Apple Watch сообщает начальнику, что сотрудник плохо спал» нет. Обычный работодатель не получает биометрию только потому, что сотрудник носит часы. Но корпоративные программы здоровья создают совершенно другой сценарий.
Whoop прямо предусматривает использование сервиса через работодателя или другую управляющую организацию. При согласии участника сведения могут передаваться такой организации. Whoop пишет, что корпоративным программам обычно передаются агрегированные данные, но конкретный набор зависит от условий программы. Перед подключением я бы проверял договор, а не рекламное обещание про заботу о сотрудниках.
Страховой рынок уже рассматривает показатели носимых устройств как коммерчески полезный источник. Garmin Health предлагает страховщикам интеграции через API и SDK и прямо описывает физиологические данные как дополнение к традиционной оценке риска, вплоть до длительного наблюдения за показателями. Сам факт существования Garmin Health не означает, что обычная страховая компания видит Garmin Connect любого клиента. Для передачи нужен отдельный сценарий, программа и соответствующее правовое основание.
Для российского пользователя есть ещё один важный слой. Сведения, которые характеризуют состояние здоровья, относятся к специальным категориям персональных данных по 152-ФЗ. Но не каждую запись часов разумно автоматически считать медицинскими сведениями. GPS-маршрут, IP-адрес или идентификатор устройства остаются персональными данными, но имеют другой правовой режим.
Трудовой кодекс также не даёт работодателю универсального права требовать историю пульса, сна или стресса. Работодатель вправе запрашивать сведения о здоровье прежде всего в той части, которая относится к возможности выполнять трудовую функцию, а обработка остальных health-данных требует самостоятельного законного основания.
Есть ещё менее очевидный получатель. Данные часов постепенно становятся цифровым доказательством. Исследования цифровой криминалистики показывают, что из приложений Garmin, Samsung, Huawei, Xiaomi и других экосистем можно извлекать временные метки, активность, маршруты, сон, пульс и другие артефакты. В уголовных делах за рубежом сведения Fitbit и Apple Watch уже использовали для проверки времени событий и показаний участников.
Но я бы не называл часы идеальным свидетелем. Свежий метаанализ судебного применения умных часов показал, что точность сильно зависит от показателя и модели устройства. Пульс исследован лучше, а сон, расход энергии, шаги и некоторые другие метрики дают гораздо менее стабильные результаты. Цифровая запись способна помочь расследованию, но превращать оценку алгоритма в бесспорный медицинский факт нельзя.
Хороший исторический пример риска геолокации дала Strava. Глобальная тепловая карта тренировок помогла обнаруживать маршруты вокруг военных объектов в Сирии, Афганистане и других регионах. Сам пульс никого не выдал. Опасной оказалась комбинация времени, повторяющихся маршрутов и публичности тренировок.
Что я проверил бы на своих часах прямо сейчас
- Список приложений с доступом к здоровью. На iPhone нужно проверить Health и раздел с приложениями и устройствами. На Android аналогичную роль выполняют разрешения Health Connect.
- Отдельные категории данных. Не стоит выдавать «разрешить всё», если приложению нужны только шаги или тренировки. Сон, цикл, медицинские записи, пульс и кислород лучше открывать только сервисам, которым такие сведения действительно необходимы.
- Облачную синхронизацию. Garmin позволяет отключить Device Upload, Huawei управляет облачными health-данными отдельно, Xiaomi также предусматривает настройки синхронизации. Цена отказа может выражаться в потере части функций.
- Старые интеграции. Strava, программы питания, тренеры, корпоративные сервисы и приложения, которые давно не используются, могли сохранить собственные копии данных.
- Настройки ИИ. Samsung, Xiaomi, Whoop и другие производители постепенно добавляют персонализацию на основе биометрии. Согласие на ИИ нужно рассматривать отдельно от согласия на базовую работу часов.
- Публичность маршрутов. Регулярная пробежка от двери дома выдаёт домашний адрес гораздо надёжнее, чем поле «город» в профиле.
- Удаление аккаунта. Удалить приложение, очистить локальную базу, удалить облачную историю и закрыть аккаунт обычно не одно и то же действие.
Главный миф о приватности умных часов звучит так. «Кому нужен мой пульс». Один пульс действительно мало кому интересен. История пульса вместе со сном, временем активности, маршрутами, температурой, тренировками и изменениями привычного поведения представляет уже совсем другой актив.
Противоположная страшилка тоже неверна. Производитель не обязательно способен прочитать всё, что показывают часы, а фитнес-браслет не обязан постоянно отправлять полную историю в облако. Архитектура Apple Health, локальная база Health Connect и возможность отключить выгрузку у Garmin показывают, что носимую электронику можно строить заметно приватнее.
Поэтому при выборе часов я бы смотрел не только на батарею и точность датчиков. Гораздо полезнее выяснить, работают ли часы без облака, кто хранит полную историю, можно ли отключить загрузку, какие данные уходят сторонним приложениям, как удаляются копии и отделено ли согласие на ИИ от базовой работы сервиса. Именно на границе между датчиком, смартфоном, облаком и сторонним приложением чаще всего заканчивается обещание «данные принадлежат вам».