КИБЕРБЕЗОПАСНОСТЬ

Домашние ДНК-тесты собирают не только слюну, но и ваши данные

ZDNet изучил политики 10 сервисов домашних ДНК-тестов: главные риски — слабая защита данных, маркетинговое использование и спорная анонимизация.

✍️ Редакция iTech News | 14.06.2026 | ⏱ 6 мин | Источник: ZDNet
🕵

ZDNet разобрал политики 10 сервисов, продающих домашние ДНК-тесты и наборы для анализа здоровья, и пришёл к неприятному выводу: покупатель получает не только пробирку или тампон, но и длинный список условий, где защита данных часто слабее, чем люди ожидают. Для русскоязычной IT-аудитории это знакомый сюжет: интерфейс обещает удобство, а риски спрятаны в пользовательском соглашении и терминах вроде de-identified, aggregated и HIPAA-grade.

Как пишет ZDNet, автор материала Elyse Betters Picaro перед заказом теста вручную проверила, что именно обещают компании в части приватности, медицинского регулирования и сопровождения результата. В выборку вошли 10 игроков рынка: Everlywell, LetsGetChecked, Labcorp OnDemand, Nebula Genomics / DNA Complete, Nucleus, SiPhox, myLAB Box, CircleDNA, SelfDecode и 23andMe. Кроме чтения политик конфиденциальности журналистка запросила комментарии у всех компаний и поговорила с 12 экспертами по биоэтике, генетике, медицинскому праву, регулированию FDA, приватности и кибербезопасности.

Главная проблема в том, что покупатель легко переносит на такие сервисы свои ожидания от обычной клиники. Но в США защита по HIPAA распространяется не на любые данные о здоровье, а на информацию, которую обрабатывают так называемые covered entities и их подрядчики. Профессор права Университета Айовы Anya Prince прямо сказала ZDNet: DTC-лаборатории, то есть компании прямых продаж потребителю, могут вообще не подпадать под HIPAA. В таком случае данные клиента регулируются не медицинской тайной, а внутренней политикой сервиса. Для технарей здесь важен не юридический термин сам по себе, а архитектура доверия: тот факт, что компания работает с биоматериалом, ещё не делает её эквивалентом врача или больницы.

Особенно показательно, как сервисы формулируют обещания. Everlywell пишет о защите идентифицируемой медицинской информации по HIPAA. Labcorp говорит, что обязана по закону сохранять приватность медицинских данных в логике HIPAA. Nucleus использует формулировку HIPAA-compliant. SiPhox обещает HIPAA-grade security, а myLAB Box заявляет, что информация и образцы из её наборов подпадают под HIPAA. Но, как пояснил ZDNet основатель Engage Compliance Julian Gage, выражения вроде HIPAA-grade и HIPAA-compliant нередко работают скорее как маркетинг, чем как юридическая гарантия. По его словам, это может описывать настройку безопасности, но не отвечает на главный вопрос: распространяется ли HIPAA на конкретного пользователя и что компания вправе делать с результатами теста.

Из этого вытекает второй слой риска: даже если в цепочке есть врач или телемедицинский партнёр, защита может покрывать только узкий фрагмент процесса. Gage описал ситуацию, когда заказ оформляется через врача или сеть телемедицины, и именно этот кусок действительно подпадает под HIPAA, а остальная транзакция живёт по условиям, которые пользователь машинально принял при оформлении заказа. Проще говоря, медицинская оболочка может оказаться тонкой прослойкой поверх вполне обычной consumer-tech модели сбора и монетизации данных. Для бизнеса это хороший пример того, как регуляторный интерфейс и фактическая модель данных способны сильно расходиться.

Следующий неприятный блок ZDNet нашёл в разделах про маркетинг, партнёров, исследовательские базы и передачу данных третьим сторонам. LetsGetChecked указывает, что может использовать персональную информацию для маркетинга, включая таргетинг на сторонних площадках вроде соцсетей, а при наличии согласия — делиться данными с третьими лицами в рекламных целях. Там же сказано, что обезличенные генетические данные могут попадать в исследовательские базы, к которым третьи стороны способны получить доступ и которые могут скачиваться. SiPhox отдельно подчёркивает, что не продаёт персональные или медицинские данные, но при этом допускает использование агрегированных данных для маркетинговой аналитики и таргетинга. Nebula Genomics обещает не раскрывать генетические данные для исследований без согласия пользователя, однако её политика, по данным ZDNet, позволяет делиться деидентифицированной или псевдонимизированной генетической и фенотипической информацией с третьими лицами для исследований.

На бумаге это выглядит почти безобидно: исследования полезны, агрегированные выборки давно стали частью экономики данных, а слово «обезличено» звучит успокаивающе. Но именно тут домашние ДНК-тесты выходят в особую категорию риска. Геном по определению куда более устойчивый идентификатор, чем e-mail, cookie или номер телефона. Gage напомнил ZDNet, что ДНК — «самая идентифицирующая вещь» о человеке, а исследования уже не раз показывали, что якобы обезличенные геномы можно снова связать с реальными людьми. После деидентификации данные часто выпадают из-под значительной части приватностных ограничений, а значит, компания получает больше свободы использовать, передавать или даже продавать их без повторного запроса согласия.

С этой оценкой согласуется и комментарий Avi Rubin, директора лаборатории Health and Medical Security Lab при Johns Hopkins University. Он отметил, что деидентификация — важный шаг, но доверять ей как магической стирательной резинке не стоит. Если такие наборы связать с публично доступными массивами, из них нередко можно вывести приватную информацию. Для IT-профессионалов это почти textbook case по атаке через корреляцию наборов данных: отдельная таблица выглядит безопасной, но связка с внешними источниками возвращает чувствительность. А для генетики ставка выше обычной, потому что речь идёт не только о самом пользователе, но и о его родственниках, чьи наследственные признаки частично раскрываются вместе с ним.

Есть и ещё один слой, о котором ZDNet пишет в ключевых выводах: неоднородность регулирования и медицинского сопровождения. Упоминания FDA в описаниях сервисов, по наблюдению издания, встречаются редко и часто относятся не ко всей компании, а к конкретному тесту, отчёту или набору для сбора образца. Наличие CLIA-сертификации или CAP-аккредитации говорит о стандартах лаборатории, но не даёт автоматического ответа на вопросы приватности, интерпретации результата и клинической ценности. Добавим к этому разный уровень последующего консультирования, и получаем типичный рынок, где пользователь покупает обещание понятного инсайта о здоровье, а на практике вынужден сам разбираться, что именно было измерено, кем проверено и какие выводы вообще допустимы.

Для разработчиков, продактов и IT-руководителей эта история полезна не только как сюжет про биотех. Она показывает, насколько опасно строить доверие вокруг «медицинского» UX без прозрачной модели данных. Если продукт собирает чувствительную информацию, формулировки уровня grade, compliant и «мы не продаём данные», соседствующие с широкими правами на агрегирование, исследование и таргетинг, быстро превращаются в репутационный риск. А если данные вдобавок почти невозможно по-настоящему обезличить, то домашние ДНК-тесты становятся не просто сервисом self-tracking, а ещё одной версией инфраструктуры постоянного профилирования — только уже на уровне биологии, а не цифровых следов.

Рынок домашних тестов явно никуда не денется: спрос на быстрые, удалённые и сравнительно недорогие медицинские сервисы слишком велик. Но чем проще выглядит набор с пробиркой, тем важнее становится вопрос не о том, что он покажет, а о том, кто потом будет жить с этими данными годами — пользователь, его семья, страховщики, исследовательские базы или рекламные платформы.

Поделиться: Telegram X LinkedIn