Az egészségügyi adatok hitelesítése az a folyamat, amely során a felhasználó kifejezett hozzájárulását kell megszerezni az orvosi és fitneszadatok olvasásához és írásához a mobilplatformok rendszer API-jain keresztül. iOS-en a hitelesítés a HealthKiten keresztül valósul meg az HKHealthStore és HKObjectType osztályokkal, Androidon pedig a Google Fit API-n keresztül OAuth 2.0 és FitnessOptions segítségével. A Apple HealthKit Documentation, 2025 szerint az egészségügyi adatok a különösen bizalmas kategóriába tartoznak. Orvosi pontosság és a szabályozásoknak való megfelelés kulcsfontosságú követelmények az ilyen adatokkal való munka során.
Főbb pontok
Az egészségügyi adatok hitelesítése egy olyan mechanizmus, amely a felhasználó kifejezett és dokumentált hozzájárulását követeli meg az orvosi és fitneszmutatók elérése előtt. Ellentétben a szokásos engedélyekkel (névjegyek, naptár), az egészségügyi adatokat további jogi normák szabályozzák: HIPAA az USA-ban, GDPR Európában és 152-FZ Oroszországban.
iOS-en az egészségügyi hitelesítés a HealthKiten keresztül valósul meg: a felhasználó egy képernyőt lát az alkalmazás által kért összes adattípus listájával, és kiválaszthat bizonyos kategóriákat a hozzáféréshez. Android-on a Google Fit API-t használják OAuth 2.0-n keresztüli hitelesítéssel, ahol minden adattípushoz külön hatókör szükséges.
Az App Annie (2025) adatai szerint az egészségügyi és fitneszalkalmazások a mobilpiac egyik leggyorsabban növekvő szegmense, éves növekedésük 28%. Ugyanakkor a felhasználók 71%-a megtagadja az egészségügyi adatokhoz való hozzáférést, ha az alkalmazás nem ad egyértelmű magyarázatot a gyűjtés céljáról.
Fő különbség az egészségügyi hitelesítés és más engedélyek között — a részleges hozzáférés biztosításának lehetősége. A felhasználó engedélyezheti a lépések olvasását, de megtilthatja a pulzusadatokhoz vagy az orvosi feljegyzésekhez való hozzáférést.
A HealthKit egy Apple keretrendszer, amelyet az iOS 8-ban vezettek be, és egy egységes, központosított egészségügyi adattárat biztosít. Az alkalmazásoknak nincs közvetlen hozzáférésük a HealthKithez — az HKHealthStore-on keresztül kérnek hitelesítést, és a felhasználó dönti el, milyen adattípusokat biztosít. Minden adat titkosítva van az eszközön, és iCloudon keresztül szinkronizálódik végpontok közötti titkosítással.
A hitelesítési folyamat egy HKHealthStore példány létrehozásával és a requestAuthorization(toShare:read:) metódus meghívásával kezdődik. Az alkalmazás két típushalmazt küld: olvasáshoz (HKObjectType, amelyet az alkalmazás olvasni szeretne) és íráshoz (HKSampleType, amelyet az alkalmazás menteni szeretne). A rendszer megjelenít egy hozzájárulási képernyőt, ahol a felhasználó minden típust egyenként engedélyez vagy tilt.
Fontos jellemző: a HealthKit nem mutatja meg a fejlesztőnek, hogy a felhasználó pontosan mely típusokat engedélyezte a hozzájárulási képernyőn. A requestAuthorization meghívása után minden típushoz való hozzáférést egyenként ellenőrizni kell az HKHealthStore.authorizationStatus(for:) segítségével. A WWDC Session 11108 (2024) szerint az Apple javasolja a hitelesítési állapot ellenőrzését minden olvasási vagy írási művelet előtt.
A HealthKit több száz adattípust támogat, amelyek kategóriákba vannak osztva: mennyiségi (lépések, pulzus, kalóriák), jellemzők (magasság, súly, születési dátum), klinikai feljegyzések (allergiák, védőoltások, vizsgálati eredmények), tünetek és menstruációs ciklus. Minden típust az HKObjectType egy alosztálya képvisel: HKQuantityType a numerikus mutatókhoz és HKCategoryType a kategorikus adatokhoz.
Az iOS 18-tól kezdve az Apple kibővítette a HealthKitet az egészségügyi intézményekből származó adatok támogatásával az FHIR (Fast Healthcare Interoperability Resources) segítségével. Az alkalmazások hozzáférést kérhetnek strukturált orvosi feljegyzésekhez, ha a felhasználó csatlakoztatta kórházát vagy klinikáját az Egészség alkalmazáshoz.
A Google Fit egy platform a fitneszadatokkal való munkához Androidon, amely OAuth 2.0-n keresztüli hitelesítést használ. Ellentétben a HealthKittel, a Google Fit nincs beépítve az operációs rendszerbe rendszerszinten — ez egy külön Google Play Services szolgáltatás, amely csatlakozást igényel a Google Play Console-on keresztül és OAuth 2.0 hitelesítő adatok létrehozását.
A Google Fit eléréséhez az alkalmazásnak regisztrálnia kell egy OAuth 2.0 kliensazonosítót a Google Cloud Console-ban. A hitelesítés a GoogleSignInAccount és a GoogleSignIn.requestPermissions() segítségével történik. A felhasználó a szokásos Google hozzájárulási képernyőt látja a kért hatókörök felsorolásával: fitness.activity.read, fitness.body.read, fitness.nutrition.write és mások.
A Google Fit elkülöníti az olvasási és írási engedélyeket minden adattípushoz. Az alkalmazás kérhet hozzáférést a lépésszám olvasásához anélkül, hogy írási jogokat kérne. A Google Fit API v2-től kezdve minden hitelesítési kérelemnek tartalmaznia kell az adatfelhasználás céljának leírását — enélkül a kérelmet a Google moderáció elutasítja.
A FitnessOptions osztály lehetővé teszi annak deklaratív megadását, hogy mely adattípusokhoz szükséges hozzáférés. Minden típushoz beállítható a hozzáférési szint: ACCESS_READ, ACCESS_WRITE vagy mindkettő. Az engedélyek halmaza a felhasználói fiókkal együtt kerül a GoogleSignin.requestPermissions() függvénybe.
A rendelkezésre álló típusok listája tartalmazza: lépések (DataType.TYPE_STEP_COUNT_DELTA), kalóriák (TYPE_CALORIES_EXPENDED), pulzus (TYPE_HEART_RATE_BPM), távolság (TYPE_DISTANCE_DELTA), aktivitás (TYPE_ACTIVITY_SEGMENT) és alvás (TYPE_SLEEP_SEGMENT). Minden típusnak saját frissítési gyakorisága és engedélykövetelményei vannak.
Az egészségügyi adatok hitelesítési kérelmének megvalósítása jelentősen eltér iOS-en és Androidon. Az alábbiakban működő példák találhatók a HealthKit és a Google Fit API számára.
Swiftben a HealthKit hitelesítési kérelem az HKHealthStore-on keresztül történik az olvasási és írási típusok megadásával. A példa a lépés- és pulzusadatokhoz való hozzáférés kérését mutatja be.
import HealthKit
let healthStore = HKHealthStore()
let readTypes: Set<HKObjectType> = [
HKObjectType.quantityType(forIdentifier: .stepCount)!,
HKObjectType.quantityType(forIdentifier: .heartRate)!
]
let writeTypes: Set<HKSampleType> = [
HKObjectType.quantityType(forIdentifier: .stepCount)!
]
guard HKHealthStore.isHealthDataAvailable() else {
fatalError("A HealthKit nem érhető el ezen az eszközön")
}
healthStore.requestAuthorization(toShare: writeTypes, read: readTypes) { success, error in
if success {
// Minden típus állapotát külön ellenőrizzük
let status = healthStore.authorizationStatus(for: readTypes.first!)
print("HealthKit hitelesítés: \(status.rawValue)")
} else {
print("HealthKit hitelesítési hiba: \(error?.localizedDescription ?? "ismeretlen")")
}
}
Androidon a Google Fit hitelesítés a GoogleSignIn és FitnessOptions segítségével történik. A példa a lépés- és kalóriaadatokhoz való hozzáférés kérését mutatja be.
val fitnessOptions = FitnessOptions.builder()
.addDataType(DataType.TYPE_STEP_COUNT_DELTA, FitnessOptions.ACCESS_READ)
.addDataType(DataType.TYPE_CALORIES_EXPENDED, FitnessOptions.ACCESS_READ)
.build()
val account = GoogleSignIn.getAccountForExtension(this, fitnessOptions)
if (!GoogleSignIn.hasPermissions(account, fitnessOptions)) {
GoogleSignIn.requestPermissions(
this,
REQUEST_GOOGLE_FIT,
account,
fitnessOptions
)
} else {
// Az engedélyek már megadva — adatok olvasása
readGoogleFitData(account)
}
// Az engedélykérés eredményének feldolgozása
override fun onActivityResult(requestCode: Int, resultCode: Int, data: Intent?) {
super.onActivityResult(requestCode, resultCode, data)
if (requestCode == REQUEST_GOOGLE_FIT && resultCode == RESULT_OK) {
val account = GoogleSignIn.getSignedInAccountFromIntent(data)
account?.let { readGoogleFitData(it) }
}
}
Az egészségügyi adatok a személyes adatok különösen érzékeny kategóriájába tartoznak. A HealthKittel vagy Google Fittel dolgozó alkalmazások fejlesztői kötelesek betartani a felhasználók régiójában érvényes szabályozási követelményeket.
Az USA-ban az egészségügyi adatokat a HIPAA (Health Insurance Portability and Accountability Act) szabályozza, amely szigorú követelményeket támaszt az orvosi információk tárolására, továbbítására és feldolgozására. A HealthKittel dolgozó alkalmazások megfelelhetnek a HIPAA-nak, ha az adatok titkosított formában kerülnek a szerverre, és a hozzáférés korlátozott.
Az Európai Unióban az egészségügyi adatok a GDPR (9. cikk) szerint a személyes adatok különleges kategóriájának minősülnek. Az ilyen adatok feldolgozása a felhasználó kifejezett hozzájárulását és a legtöbb esetben adatvédelmi hatásvizsgálat elvégzését igényli. A GDPR követelményeinek megsértése akár 20 millió eurós vagy a vállalat éves forgalmának 4%-át elérő bírságot vonhat maga után.
Oroszországban az egészségügyi adatok gyűjtését a 152-FZ „A személyes adatokról” törvény szabályozza. 2025-től kezdve minden, az Orosz Föderáció polgárainak orvosi adatait feldolgozó alkalmazás köteles tanúsított titkosítási eszközöket használni, és az adatokat az Orosz Föderáció területén található szervereken tárolni, a Roskomnadzor követelményeinek megfelelően.
Javaslat: az egészségügyi adatokkal dolgozó alkalmazás közzététele előtt konzultáljon a jogi osztállyal a helyi szabályozásoknak való megfelelés ellenőrzése érdekében. Az Apple és a Google fenntartja a jogot az alkalmazás elutasítására, ha annak adatvédelmi szabályzata nem felel meg a követelményeknek.
Gyakran Ismételt Kérdések
HealthKit — beépített iOS keretrendszer helyi titkosított egészségügyi adattárral. Google Fit — felhőalapú szolgáltatás a Google Play Services-en alapulva, amely OAuth 2.0-t használ a hitelesítéshez. A HealthKit offline működik, a Google Fit internetkapcsolatot igényel a szinkronizáláshoz.
Igen, mindkét platformon. iOS-en a felhasználó konkrét adattípusokat (lépések, pulzus, alvás) választ ki a HealthKit hozzájárulási képernyőn. Androidon a felhasználó látja a Google Fit hatókörök listáját, és visszavonhat egyes engedélyeket a Google fiók beállításaiban.
HKHealthStore — a HealthKit keretrendszer központi osztálya iOS-en. Kezeli az összes egészségügyi adat hitelesítését, olvasását és írását. Az alkalmazás nem férhet hozzá közvetlenül a HealthKit adattárhoz — minden művelet az HKHealthStore-on keresztül történik, ami egységes hozzáférési felületet és a felhasználói hozzáférési jogok betartását garantálja.
A felhasználó visszavonhatja a hozzáférést a Google Beállítások — Fiók kezelése — Biztonság — Külső alkalmazások hozzáféréssel menüpontban. Válassza ki az alkalmazást, és kattintson a „Hozzátérés eltávolítása” gombra. A hozzáférés a Google Play Console-on keresztül is visszavonható: Kapcsolódó szolgáltatások — Google Fit — Alkalmazások kezelése.
Ha az alkalmazás az USA-ban lévő felhasználók egészségügyi adatait dolgozza fel és szerverre küldi, a HIPAA megfelelés kötelező. Ha az összes adat lokálisan az eszközön marad, és nem kerül harmadik félhez, az alkalmazásnak lehet, hogy nem kell megfelelnie a HIPAA-nak, de az Apple a joghatóságtól függetlenül a legjobb biztonsági gyakorlatok követését javasolja.
Összefoglalás
Kulcsrakész mobilalkalmazást fejlesztünk
Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.
Olvassa el is