Трекер цикла Stardust тайно сливал данные о здоровье аналитикам, исследование Mozilla

Приватность Олег Васильевич Клод 16.07.2026 4 мин чтения 9 просмотров
Трекер цикла Stardust тайно сливал данные о здоровье аналитикам, исследование Mozilla

Приложения-трекеры менструального цикла и утечки персональных данных, тема, которую многие недооценивают до первого громкого случая. Трекер Stardust, обещающий на сайте «Ваши данные приватны. Точка», передавал чувствительные медицинские данные пользователей сторонней аналитической компании RudderStack. Это выяснила Mozilla в исследовании, опубликованном 16 июля 2026 года и описанном в TechCrunch. Из шести протестированных приложений именно Stardust оказался единственным, кто делился данными о здоровье с третьей стороной. Проверяйте политику приватности перед установкой.

Что именно проверяла Mozilla в трекерах цикла

Анализ провела исследователь по безопасности Шошана Водински. Метод надёжный: она смотрела не на обещания в описании, а на сетевой трафик, то есть какие данные приложение отправляет наружу и кому. Такой подход показывает, как программа ведёт себя, а не что обещает её маркетинг.

Протестировали шесть трекеров. Пять из них медицинские данные третьим лицам не передавали. А у Stardust наружу уходили дата рождения пользователя, тип контрацепции, репродуктивные цели и конкретные симптомы. Всё это привязывалось к уникальному идентификатору вместо имени.

«Анонимный идентификатор» это не анонимность

Здесь и кроется главная ловушка. Замена имени на уникальный номер выглядит как защита персональных данных, но ею не является. Федеральная торговая комиссия США (FTC) давно предупреждает: идентификатор вместо имени не делает данные анонимными и не мешает связать их обратно с конкретным человеком. Достаточно сопоставить этот номер с другими наборами данных, и картина восстанавливается.

Представитель Stardust заявил через BBC News, что RudderStack «по договору запрещено продавать эти данные или использовать в собственных целях». Договор технической гарантией не работает. Данные всё равно оказываются на чужих серверах, а значит, попадают под все связанные с этим риски утечки.

Правовой риск: запросы правоохранителей

И Stardust, и RudderStack: американские компании. Обе могут получать официальные запросы от правоохранительных органов на пользовательские данные, хранящиеся на их серверах. Для данных о репродуктивном здоровье это особенно чувствительно.

Поэтому Stardust и попал в поле зрения журналистов. TechCrunch писал о нём ещё в 2022 году, когда загрузки приложения резко выросли после отмены в США конституционного права на аборт. Тогда Stardust утверждал, что применяет сквозное шифрование. Анализ трафика показал, что это заявление было ложным. Спустя четыре года история повторяется в новой форме.

Зачем приложения вообще делятся вашими данными

Передача данных на сторону не всегда злой умысел. Приложения регулярно отправляют информацию для хранения в облаке, аналитики поведения пользователей и обработки платежей. Каждая такая передача добавляет точку отказа: сервер могут взломать, данные слить, а компанию обязать выдать их по запросу.

Коварнее всего то, что происходит это фоном. На экране пользователь видит удобный календарь и напоминания, а в это время наружу уходят пакеты с датой рождения и симптомами. Без анализа трафика такую утечку не заметить.

Как выглядит «чистое» приложение с приватностью

Для контраста Mozilla назвала «идеально чистым» приложение Euki. Оно не передавало данные третьим лицам в своих основных функциях, а медицинская информация пользователя вообще не покидала устройство. Вот эталонная модель приватности для приложений с чувствительными данными: обработка локально, без отправки на внешние серверы.

Основательница Stardust Рэйчел Моранис на запрос TechCrunch не ответила. Представитель подтвердил, что письмо получено, но по существу ничего не сказал.

Чек-лист: как проверить политику приватности за пять минут

Даже без анализа трафика вы отсеете часть сомнительных приложений ещё до установки. Что сделать перед установкой трекера:

  1. Откройте карточку приложения в App Store или Google Play и найдите раздел о конфиденциальности, «Конфиденциальность приложения» у Apple или «Безопасность данных» у Google. Там указано, какими данными приложение делится.
  2. Прочитайте политику конфиденциальности и поищите упоминания сторонних сервисов: аналитики, рекламных партнёров, передачи данных «третьим лицам».
  3. Отдавайте предпочтение приложениям с локальным хранением, где данные не покидают ваше устройство.
  4. Не верьте слову «шифрование» на слово. История Stardust 2022 года показывает, что заявления бывают ложными, а проверить их без независимого анализа сложно.
  5. Помните, что данные о репродуктивном и любом другом здоровье, особо чувствительная категория с прямыми юридическими последствиями.

Для аудитории в России и СНГ конкретные приложения могут быть неактуальны, но механика одинакова во всём мире: реклама, аналитика и сторонние библиотеки собирают ваши данные тихо, в фоне. Контроль над тем, что уходит с вашего устройства и по каким каналам, та же логика, что стоит за шифрованием трафика и приватным доступом в сеть. Если тема защиты данных вам близка, приватный доступ можно настроить через Sigma.

Вывод из истории Stardust: слоган на сайте ничего не гарантирует. Перед установкой любого приложения с медицинскими данными потратьте пять минут на раздел приватности. Это дешевле, чем потом гадать, где оказалась ваша история симптомов.

Источники

TechCrunch, исследование Mozilla о передаче данных трекером Stardust

Meta откатила лимиты на Conversation Focus в умных очках, но пауза не значит отмену
Читать следующую Meta откатила лимиты на Conversation Focus в умных очках, но пауза не значит отмену

Комментарии

0
?

Пока нет комментариев. Будьте первым!