Představte si situaci: sedíte doma na gauči, otevíráte notebook a začínáte se svěřovat terapeutovi s něčím, co jste nikdy nikomu neřekli. Je to intimní moment. Ale zatímco vy mluvíte, vaše slova se mění v binární kódy, které letí optickými kabely přes oceány nebo kontinenty. Kdo všechno vidí tato data? Je váš terapeut v Praze, ale server je v Irsku? A co když je platforma americká? Právě zde vstupují do hry dva obry digitálního práva: GDPR a HIPAA. Pro většinu klientů online terapie jsou to jen zkratky v dlouhých podmínkách použití, které nikdo nečte. Ve skutečnosti však určují, zda jsou vaše nejcitlivější tajemství zamčená v trezoru, nebo volně dostupná.
V roce 2026, kdy je online terapie běžnou součástí zdravotního systému, není otázka "Je to bezpečné?" otázkou důvěry, ale technické reality. Tento článek vám bez právního žargonu vysvětlí, jak tyto dvě regulace fungují, kde se liší a proč by vás mělo zajímat, kterou z nich dodržuje právě ta aplikace, kterou používáte.
Klíčové body pro rychlé pochopení
- Rozsah působnosti: GDPR chrání všechny osobní údaje občanů EU (včetně IP adresy a e-mailu), zatímco HIPAA se týká pouze zdravotnických informací (PHI) v USA.
- Časový rámec pro hlášení úniku: GDPR vyžaduje oznámení porušení bezpečnosti do 72 hodin. HIPAA umožňuje až 60 dní. Platformy cílené na EU musí plnit přísnější standard GDPR.
- Práva uživatele: GDPR vám dává právo na výmaz dat (právo být zapomenut). HIPAA toto právo nezahrnuje, protože trvá na uchování zdravotních záznamů po určitou dobu.
- Geografický dopad: Pokud používáte evropskou platformu, platí GDPR. Pokud používáte americkou službu jako BetterHelp, primárně podléhá HIPAA, ale pro evropské klienty musí často splňovat i GDPR.
Co vlastně chrání GDPR a co HIPAA?
Abychom pochopili rozdíl, musíme se podívat na jejich původ a účel. GDPR (General Data Protection Regulation) je evropské nařízení, které vstoupilo v platnost v roce 2018. Jeho filozofií je, že vaše data patří vám. Nezáleží na tom, zda jde o jméno, polohu telefonu, historii prohlížení nebo diagnózu deprese - vše spadá pod ochranu. Naopak HIPAA (Health Insurance Portability and Accountability Act) je americký zákon z roku 1996. Ten byl vytvořen specificky pro sektor zdravotnictví v USA. Jeho cílem bylo usnadnit přenos pojištění, ale vedlejším efektem byla přísná ochrana Protected Health Information (PHI).
Pro vás jako klienta online terapie to znamená zásadní věc: GDPR je širší síť. Zatímco HIPAA se stará hlavně o to, aby nikdo nepřečetl vaši lékařskou zprávu, GDPR se stará o to, aby nikdo nezneužil ani metadata o tom, kdy a odkud jste se přihlásili k sezení. V praxi to znamená, že evropská legislativa je často vnímána jako přísnější v oblasti soukromí, zatímco americká je detailnější v technických standardech zabezpečení zdravotních záznamů.
| Aspekt | GDPR (Evropa) | HIPAA (USA) |
|---|---|---|
| Chráněná data | Všechny osobní údaje (jméno, e-mail, IP, chování) | Zdravotnické informace (PHI) a identifikátory |
| Souhlas | Výslovný, jasný a snadno odvolatelný | Implicitní pro léčbu; písemný pro jiné účely |
| Právo na výmaz | Ano (pokud není nutnost archivace) | Ne (záznamy musí být uloženy 6+ let) |
| Hlášení incidentu | Do 72 hodin | Do 60 dnů |
| Pokuty za porušení | Až 4 % globálního obratu nebo 20 mil. EUR | Až 1,5 mil. USD za jednotlivce/rok |
Technická realita: Co se děje s vašimi daty během sezení?
Když kliknete na tlačítko "Začít sezení", nestane se nic magického, ale proběhne řada technických procesů, které musí být v souladu s předpisy. Obě regulace vyžadují šifrování, ale způsob implementace se může lišit. Standardem je dnes AES-256 šifrování pro data v klidovém stavu (uložená na serveru) a TLS 1.2 nebo vyšší pro data při přenosu (video a audio stream).
Zde narážíme na první velký problém: kdo má přístup k těmto datům? Podle principu privacy by design, který GDPR silně podporuje, by měl mít k vašim nahrávkám nebo poznámkám přístup pouze váš terapeut. U velkých platforem to však bývá složitější. Často existují administrátoři, IT technici nebo algoritmy AI, které mohou analyzovat textové přepisy konverzací. HIPAA vyžaduje tzv. Role-Based Access Control (RBAC), což znamená, že systém musí striktně rozlišovat mezi tím, kdo je poskytovatel péče, kdo účetní a kdo technik. Pokud platforma neumožňuje tuto granularitu, hrozí riziko, že vaše data budou vidět lidem, kteří k nim nemají mít přístup.
Dalším kritickým bodem je umístění serverů. Evropská unie má přísná pravidla pro přenos dat mimo její hranice. Pokud je váš terapeut v Brně, ale jeho platforma ukládá data na servery Amazon Web Services v USA, musí být tento přenos chráněn speciálními smluvními klauzulami (SCCs). Mnoho evropských uživatelů si neuvědomuje, že i když komunikují s lokálním terapeutem, jejich data mohou fyzicky ležet na jiném kontinentu. To samo o sobě není špatně, pokud jsou dodrženy právní záruky, ale zvyšuje to komplexitu celého systému.
Právo být zapomenut vs. Povinnost archivace
Tady dochází k nejčastějšímu střetu mezi očekáváním klienta a právními povinnostmi terapeuta. Jako klient podle GDPR chcete mít kontrolu nad svými daty. Chcete mít možnost smazat svůj účet a s ním i veškerou historii chatů a nahrávek. Je to logické - proč by měla firma držet data o vaší depresi pět let poté, co jste terapii ukončili?
Problém nastává, když se na scénu dostane HIPAA a národní zdravotnické zákony. Terapeuti mají povinnost uchovávat zdravotní dokumentaci po určitou dobu (v ČR často 5-10 let, v USA minimálně 6 let podle HIPAA). Toto slouží k ochraně samotného terapeuta v případě soudních sporů a k zajištění kontinuity péče. Pokud tedy požádáte o výmaz všech dat, terapeut může být nucen zachovat základní identifikační údaje a diagnózy, aby splnil svou archivní povinnost, i když ostatní metadata smaže. Transparentní platformy vám toto musí jasně vysvětlit ještě před podpisem smlouvy. Pokud vám slíbí "úplné vymazání", ověřte si, zda tím nemyslí jen odstranění účtu, ale reálné smazání z databází.
Jak poznat bezpečnou platformu? Praktický checklist
Nemusíte být IT expert, abyste zjistili, zda je vámi zvolená aplikace důvěryhodná. Zde je několik konkrétních znaků, na které se zaměřit:
- End-to-end šifrování: Hledejte explicitní zmínku o E2EE u videohovorů. To znamená, že ani poskytovatel služby (např. Zoom, Microsoft Teams nebo vlastní API) nemůže nahrávku odposlouchávat v reálném čase, pokud nemá speciální klíče.
- Lokalita dat: Zeptejte se přímo: "Kde jsou fyzicky uložena moje data?" Ideální odpověď pro evropského klienta zní: "V datových centrech v EU." Odpověď "Globální cloud" vyžaduje další prověřování.
- Pravidelné audity: Bezpečné platformy si nechávají dělat externí penetration testy (testy průnikem). Tyto zprávy by měly být aktualizované alespoň jednou ročně.
- Jednoduchost souhlasu: Pokud musíte odsouhlasit zpracování dat kliknutím na "Souhlasím" bez možnosti výběru konkrétních kategorií dat, je to červená vlajka. GDPR preferuje granularitu souhlasu.
Stojí za zmínku, že mnoho "terapeutických" aplikací nejsou ve skutečnosti zdravotnická zařízení, ale technologické startupy. Některé se vyhýbají přísným pravidlům tím, že tvrdí, že poskytují "wellness" nebo "coaching", nikoliv klinickou terapii. V takovém případě nemusí podléhat HIPAA ani přísným částem GDPR určeným pro citlivá zdravotní data. Buďte opatrní u aplikací, které slibují anonymitu, ale sbírají data pro marketingové účely.
Budoucnost: AI a blockchain v ochraně terapie
Situace se rychle vyvíjí. Do roku 2026 se stále více objevují nástroje umělé inteligence, které pomáhají terapeutům s přepisem sezení nebo detekcí emocí. To přináší nové etické a bezpečnostní otázky. Kdo vlastní data generovaná AI? Pokud algoritmus naučí na milionech relací, jsou vaše slova anonymizována natolik, že nelze zpětně identifikovat autora? Průmyslové standardy se posouvají směrem k decentralizovaným řešením, kde by mohl blockchain sloužit jako neměnný deník přístupů k datům. To by mohlo teoreticky zvýšit transparentnost, ale zároveň komplikuje plnění práva na výmaz, protože blockchainová data jsou obtížně mazatelná.
Pro vás jako uživatele je nejlepší strategií aktivní dotazování. Nepředpokládejte, že bezpečnost je automatická. Ptát se na certifikáty ISO 27001 (mezinárodní standard pro informační bezpečnost) nebo na soulad s HIPAA/GDPR je normální součástí výběru terapeuta. Vaše psychické zdraví je cenné, a proto si zaslouží stejnou míru ochrany jako vaše finanční transakce.
Platí GDPR i pro americké terapie, pokud jsem občan EU?
Ano, pokud platforma cílí na evropské zákazníky nebo zpracovává data občanů EU, musí dodržovat GDPR, bez ohledu na to, kde sídlí firma. To často znamená, že musí splňovat přísnější standardy než domácí americké firmy, které obsluhují pouze klienty z USA.
Mohu požadovat smazání všech svých dat po skončení terapie?
Podle GDPR ano, máte právo na výmaz. Nicméně terapeuti mají ze zákona povinnost archivovat zdravotní dokumentaci po stanovenou dobu (obvykle 5-10 let). Proto bude pravděpodobně smazáno vše nadbytečné (chaty, poznámky, metadata), ale základní klinický záznam zůstane uložen v zabezpečeném archivu.
Je bezpečnější používat specializovanou terapeutickou aplikaci nebo běžný videohovor (Zoom/Skype)?
Specializované aplikace jsou obvykle bezpečnější, protože jsou navrženy s ohledem na HIPAA/GDPR. Běžné videohovory mohou mít slabší zabezpečení metadat a často nesplňují požadavky na auditní stopy a šifrování koncových bodů specifické pro zdravotnická data. Vždy se ujistěte, že terapeut používá verzi nástroje určenou pro enterprise/zdravotnictví.
Co se stane, pokud dojde k úniku dat z platformy?
Platforma vás musí informovat o porušení bezpečnosti. Pod GDPR má lhůtu 72 hodin pro oznámení orgánům a následně subjektům údajů. Měli byste obdržet e-mail s popisem toho, která data unikla (např. e-maily, jména, ale ne nutně obsah zpráv) a doporučeními, jak postupovat (např. změna hesla).
Rozumím tomu správně, že HIPAA chrání i mé textové zprávy terapeutovi?
Ano, pokud je komunikace součástí zdravotnické péče a probíhá prostřednictvím chráněné platformy, textové zprávy jsou považovány za Protected Health Information (PHI). Musí být šifrovány při přenosu i v klidu a přístup k nim musí být logován.