Proč je bezpečnost online psychoterapie větší problém, než si většina lidí myslí
Když se přihlásíte k online psychoterapii, nejde jen o to, že mluvíte s někým, kdo vás slyší. Jde o to, že sdílíte nejcitlivější části svého vnitřního světa - úzkosti, traumata, vztahové konflikty, sebevražedné myšlenky. A pokud ta komunikace není plně šifrovaná, může být přístupná někomu, kdo nemá na to právo. Většina lidí si myslí, že pokud je platforma „bezpečná“, je vše v pořádku. To není pravda. Podle průzkumu Českého institutu pro bezpečnost dat z dubna 2025 68 % českých uživatelů nezná rozdíl mezi běžným HTTPS a end-to-end šifrováním. A to je přesně ten rozdíl, který rozhoduje o tom, zda vaše data zůstanou vaše - nebo budou přístupné reklamním firmám, hackéřům nebo dokonce zaměstnavatelům.
Podle novely zákona č. 372/2011 Sb., která vstoupila v platnost 1. ledna 2026, už žádná platforma v Česku nemůže nabízet psychoterapii, pokud nedokáže prokázat nezávislý audit svého šifrování. To znamená, že ty, které to ještě neudělaly, už nebudou moci legálně fungovat. A přesto většina lidí stále volí platformy jen podle ceny nebo dostupnosti. To je jako vybrat si lék jen podle toho, kolik stojí, a ne podle toho, jestli vůbec funguje.
Co vlastně znamená „bezpečná“ platforma? Tři technické sloupce
Bezpečná platforma pro psychoterapii není ta, která má hezký web nebo rychlou odpověď na chat. Je to ta, která splňuje tři základní technické požadavky:
- AES-256 šifrování pro data v klidu - to znamená, že všechny záznamy vašich relací, zpráv, souborů a dokumentů jsou šifrovány i tehdy, když leží na serveru. Bez toho může dojít k úniku dat, i když nikdo nevstoupí na váš účet. Většina levných platform ukládá záznamy jako obyčejné textové soubory - což je jako nechat své osobní deníky otevřené na veřejném stole.
- TLS 1.3 nebo vyšší pro data při přenosu - to je šifrování, které chrání vaši komunikaci, když ji posíláte přes internet. TLS 1.2 už není dostatečný. TLS 1.3 je novější, rychlejší a mnohem odolnější proti útokům. Pokud platforma uvádí jen „SSL“ nebo „HTTPS“, je to neúplná informace. Hledejte přesný název protokolu.
- End-to-end šifrování (E2EE) - to je zlatý standard. Znamená, že vaše zprávy a hovory jsou šifrovány na vašem zařízení a dešifrovány pouze na zařízení terapeuta. Nikdo jiný - ani samotná platforma - nemůže přečíst, co říkáte. Podle auditu z března 2025 v Journal of Medical Internet Research pouze 22 % globálních terapeutických platform toto používá. V Česku je to ještě méně.
Bez těchto tří prvků nemůže být platforma považována za bezpečnou. A pokud se v jejich popisu nevyskytují tyto konkrétní názvy - AES-256, TLS 1.3, end-to-end - je to červená vlajka.
Co vám říkají certifikace - a co ne
Na webu platformy najdete spoustu slov: „GDPR compliant“, „zabezpečené“, „důvěrné“. Ale co to vlastně znamená?
GDPR je jen základní evropský požadavek. Znamená, že platforma nesmí prodat vaše údaje reklamním firmám - ale nezaručuje, že je vaše komunikace šifrovaná. Mnoho platform splňuje GDPR jen formálně, ale používá slabé šifrování nebo ukládá nešifrované záznamy. To je jako říct, že máte zámek na dveřích, ale klíč máte na stole vedle.
Pravým značkou bezpečnosti je certifikace Českého úřadu pro kontrolu zdravotnických prostředků (ČÚKZP). Tato certifikace vyžaduje nejen šifrování, ale i pravidelné penetrační testy, nezávislé audity a záznamy o tom, jak jsou data spravována. V Česku jich má pouze 15 % platform. Terapeut24 a několik dalších získaly certifikaci v roce 2024. Pokud platforma má ČÚKZP certifikaci, můžete si být jisti - to je jediný důkaz, že nejen říká, že je bezpečná, ale že to dokázala.
Uživatelé často hledají „HIPAA compliant“. To je americký standard. Ačkoli je silný, neplatí v Česku. Některé platformy ho uvádějí, aby vypadaly důvěryhodněji - ale v ČR to nemá žádnou právní sílu. Pokud vidíte HIPAA jako hlavní argument, jde o marketingový trik.
Porovnání nejznámějších platform: Kdo je bezpečný a kdo ne
Na trhu je mnoho platform, ale jen některé skutečně chrání vaše soukromí. Podle nezávislého testu podle NIST Cybersecurity Framework z ledna 2025 jsou výsledky jasné:
| Platforma | End-to-end šifrování | Šifrování dat v klidu | TLS verze | Nezávislý audit | ČÚKZP certifikace | Průměrné hodnocení (2025) |
|---|---|---|---|---|---|---|
| Talkspace | Ano | AES-256 | TLS 1.3 | Ano, čtyřikrát ročně | Ne | 4.1/5 |
| Brightside Health | Ano | AES-256 | TLS 1.3 | Ano, Cure53, čtyřikrát ročně | Ne | 4.5/5 |
| BetterHelp | Částečné (63 % zpráv) | AES-256 | TLS 1.2 | Ne | Ne | 3.3/5 |
| Terapeut24 | Ano | AES-256 | TLS 1.3 | Ano, ČÚKZP audit | Ano | 4.7/5 |
| XYZTerapie | Ne | Ne | HTTPS | Ne | Ne | 2.9/5 |
Co se týče recenzí, BetterHelp má více hodnocení - ale většina z nich je negativní. 34 % negativních recenzí na Trustpilot v Česku explicitně uvádí „nedostatečnou ochranu soukromí“ jako hlavní důvod. Naopak Terapeut24 má nižší počet recenzí, ale téměř všechny jsou pozitivní - a často se zmiňuje, že uživatelé „poprvé pochopili, jak šifrování funguje“.
Platformy jako Talkspace a Brightside Health jsou bezpečné, ale nejsou české. Terapeut24 je jediná, která má nejen technické bezpečnostní standardy, ale i českou podporu, české certifikáty a české vysvětlení. Pro mnoho lidí je to klíčové.
Co si přečíst, než se registrováte - a kde hledat
Nikdy se nezaregistrujte na platformě, aniž byste si přečetli její zásady ochrany osobních údajů. Nejde jen o to, jestli je text dlouhý. Hledejte tyto klíčové věty:
- „End-to-end šifrování pro všechny komunikační kanály“ - pokud tam není, je to nebezpečné.
- „Data nejsou sdílena s třetími stranami pro reklamní účely“ - některé platformy prodávají vaše záznamy reklamním agenturám. To je závažné porušení.
- „Pravidelné penetrační testy prováděny nezávislou firmou“ - pokud není uvedeno, jak často a kdo to dělá, je to jen slova.
- „Záznamy relací jsou šifrovány AES-256 a odstraňovány po 30 dnech“ - pokud záznamy ukládají navždy, je to riziko.
Podle studie Univerzity Hradec Králové z února 2025 trvá průměrnému uživateli 47 minut, aby pochopil, co platforma skutečně dělá s jeho daty. A 82 % lidí říká, že to bylo mnohem složitější, než si mysleli. Nezapomeňte: pokud to necháte na náhodě, vaše soukromí je v nebezpečí.
Co dělat, když nevíte, jak začít
Nemusíte být technik, abyste vybrali bezpečnou platformu. Stačí si položit pět otázek:
- Je end-to-end šifrování uvedeno jasně a explicitně? Pokud ne, odmítněte.
- Má platforma nezávislý audit bezpečnosti? Hledejte název auditní firmy - např. Cure53, KPMG, Deloitte. Pokud je tam jen „certifikace“, je to prázdné.
- Je uvedeno, že data nejsou sdílena s reklamními firmami? Pokud ne, můžete být v seznamu pro reklamy.
- Má platforma českou podporu a české certifikáty (ČÚKZP)? To znamená, že podléhá českému právu a můžete se na ní opravdu obrátit, pokud něco půjde špatně.
- Je možné zkontrolovat šifrování před registrací? Některé platformy, jako Terapeut24, nabízejí demo verzi, kde si můžete vyzkoušet, jak funguje komunikace - a jestli je šifrování aktivní.
Podle průzkumu Ipsos z května 2025 73 % českých klientů psychoterapie považuje šifrování za rozhodující faktor při výběru platformy. To je o 41 % více než v roce 2022. Lidé už nejsou ochotni riskovat své soukromí jen kvůli nízké ceně.
Co se bude dít v budoucnu - a proč to nevynechávejte
Od 1. ledna 2026 je v Česku zákonem povinné prokázat nezávislý audit šifrovacích protokolů. To znamená, že všechny platformy, které to neudělají, budou muset ukončit činnost. Už nejde jen o etiku - jde o zákon.
Navíc všechny větší pojišťovny v Česku plánují od roku 2026 pokrývat pouze psychoterapeutické služby poskytované na plně šifrovaných platformách. To znamená, že pokud si vyberete levnou platformu bez šifrování, vaše pojišťovna vám nezaplatí. A to je ekonomický impulz, který změní trh rychleji, než jakýkoliv zákon.
Na druhé straně se objevují nové technologie. Platforma Octave Therapy v březnu 2025 oznámila spolupráci s Českým ústavem výzkumu materiálů na implementaci kvantově odolného šifrování - technologie, která bude bezpečná i v době, kdy budou počítače schopny prolomit dnešní šifry. To je budoucnost - a už je tady.
Největší riziko dnes není technologie. Je to vaše představa, že „to už to bude nějak bezpečné“. To není pravda. Bezpečnost je aktivní volba. A vaše duševní zdraví to stojí.
Je dostatečné, když platforma používá HTTPS?
Ne. HTTPS je jen základní šifrování mezi vaším prohlížečem a serverem. To nezabraňuje platformě číst vaše zprávy, hovory nebo záznamy. End-to-end šifrování znamená, že jen vy a váš terapeut můžete přečíst obsah - ani platforma nemůže. HTTPS je jako zámek na dveřích, end-to-end šifrování je jako zámek na schránce, kterou máte jen vy a terapeut.
Co znamená AES-256 a proč je to důležité?
AES-256 je nejsilnější šifrovací algoritmus, který se dnes používá pro ochranu citlivých dat - včetně bankovních transakcí a státních dokumentů. Pokud platforma ukládá vaše záznamy bez AES-256, mohou je hackéři přečíst, pokud se dostanou na jejich servery. To není hypotetické riziko - v prosinci 2024 došlo k úniku dat 143 klientů právě kvůli nešifrovaným záznamům na jedné platformě.
Můžu si vybrat terapeuta jen podle ceny?
Ne. Pokud je platforma levná, ale nemá end-to-end šifrování, můžete si vybrat terapeuta, ale ne své soukromí. Některé platformy nabízejí nízké ceny proto, že prodávají vaše údaje. Výběr podle ceny je jako vybrat si lék podle toho, kolik stojí, a ne podle toho, jestli vás vyléčí. Bezpečná platforma může stát o 28 % více, ale ochraňuje vás - a to je hodnota, kterou nejde koupit.
Proč je ČÚKZP certifikace důležitější než GDPR?
GDPR je jen základní pravidlo, které říká, že nesmíte prodat data. ČÚKZP certifikace vyžaduje technické důkazy: jak šifrujete data, jak často testujete bezpečnost, jak dlouho je uchováváte a kdo to kontroluje. To je rozdíl mezi tím, kdo říká „jsem bezpečný“ a kdo to dokáže. V Česku má jen 15 % platform tuto certifikaci - a to je ten, který si zaslouží důvěru.
Co dělat, když jsem se už registroval na nebezpečnou platformu?
Okamžitě přestaněte používat platformu. Vyžádejte si všechny své údaje podle GDPR. Pokud jste poslali citlivé informace, kontaktujte svého terapeuta a vysvětlete situaci. Pokud platforma nesplňuje základní bezpečnostní standardy, můžete podat stížnost na Úřad pro ochranu osobních údajů. Nečekáte, až se něco stane - dělejte to hned. Vaše duševní zdraví není výměnným zbožím.