Proč provádět audit aplikací každé 3 měsíce
Mobilní a desktopové aplikace se rychle mění: přibývají oprávnění, nové sledovací knihovny, modely monetizace nebo vlastníci. Čtvrtletní audit je realistický rytmus, který zachytí změny v chování aplikací bez nadměrné zátěže. Cílem je minimalizovat útočnou plochu, omezit sběr údajů a udržet pod kontrolou výkon i výdrž zařízení.
Principy auditu „privacy-first“
- Minimalizace: méně aplikací = méně rizik a metadat.
- Proporcionalita: rozsah oprávnění musí odpovídat deklarovanému účelu.
- Transparentnost: aplikace má mít srozumitelné zásady ochrany osobních údajů a viditelné přepínače sdílení.
- Reverzibilita: pokud odvoláte souhlas nebo přístup, aplikace má zůstat funkční v přiměřeném rozsahu.
- Bezpečnostní hygiena: pravidelné aktualizace, důvěryhodný zdroj, ověřený vývojář.
Rámec hodnocení: ponechat, omezit, odinstalovat
Každou aplikaci ohodnoťte ve třech osách (0–3 body za každou; čím více, tím hůře):
- Oprávnění a senzory: kamera/mikrofon/poloha na pozadí, přístup k SMS/hovorům/kontaktům, stále zapnutý Bluetooth/zařízení v okolí.
- Telemetrie a trackery: počet SDK, fingerprinting, agresivní marketing/remarketing, nemožnost odhlásit se ze sledování.
- Bezpečnost a údržba: četnost aktualizací, historie úniků/incidentů, reputace vývojáře, šifrování a ochrana záloh.
0–2 body → ponechat; 3–5 bodů → ponechat s omezeními; 6–9 bodů → odinstalovat nebo nahradit.
Praktický postup auditu (60–90 minut)
- Inventura: vytvořte seznam aplikací (Nastavení → Aplikace / Správce aplikací / Launchpad).
- Seřazení podle používání: podívejte se na čas u obrazovky / poslední použití. Všechny nepoužívané 60 a více dní označte k odstranění.
- Oprávnění: zkontrolujte přístup ke kameře, mikrofonu, poloze, fotkám, kontaktům a oznámením. Nastavte režim Jen při používání nebo Nikdy, pokud nejde o klíčovou funkci.
- Aktivita na pozadí: zablokujte „automatické spouštění“, omezte činnost na pozadí, u nepotřebných aplikací vypněte „zobrazovat nad ostatními“.
- Účty a propojení: odpojte nepotřebné přístupy OAuth (Google/Apple/Facebook), zrušte sdílení a integrace.
- Alternativy: najděte PWA (webové aplikace), které zvládnou danou funkci bez nativního přístupu k senzorům.
- Záloha a odstranění: exportujte data (pokud je to potřeba) a poté aplikaci odinstalujte. Vymažte mezipaměť, zrušte účty, požádejte o smazání profilu.
Typické kandidáty na odinstalování
- „Jednorázové“ aplikace: akce, festivaly, jednorázové objednávky – po skončení pryč.
- Duplicitní funkce: tři skenery QR kódů, dva poznámkové bloky – ponechte si jeden.
- Agresivní SDK: aplikace, které po poslední aktualizaci začaly zobrazovat plovoucí oznámení nebo vyžadovat nová oprávnění bez jasného důvodu.
- „Zdarma“ výměnou za data: zbytečné optimalizátory baterie, „čističe RAM“, pseud antiviry.
- Neudržované aplikace: bez aktualizace déle než 12 měsíců, nekompatibilní s novým OS.
Kandidáti na ponechání s omezeními
- Sociální sítě: vypněte přístup k poloze, k fotkám povolte přístup pouze při výběru, oznámení ponechte jen pro přímé zprávy, vypněte sledování aktivity na webu.
- Mapy a navigace: poloha „jen při používání“, vypnutá historie polohy, pravidelné mazání vyhledávání.
- Komunikační aplikace: zapněte E2E, vypněte zálohy do cloudu bez vlastního klíče, skryjte náhledy v oznámeních.
- Bankovnictví: ponechte, ale kontrolujte přístupy jiných aplikací (překrytí, přístupnost), zapněte biometrii a režim blokování snímků obrazovky.
Alternativy: když nativní aplikace není nutná
- PWA (progresivní webové aplikace): e-shop, zprávy, rozvrhy – žádný přístup k SMS, hovorům a kontaktům a méně lokálních dat.
- Klienti s otevřeným zdrojovým kódem: transparentní kód a méně trackerů (vyžaduje důvěryhodný repozitář).
- Desktop/web: služby s plnohodnotnou webovou verzí nepoužívejte v mobilu jako nativní aplikace, pokud nepotřebujete offline režim/senzory.
Kontrola oprávnění: co je běžné a co ne
| Kategorie | Typická oprávnění | Varovný signál |
|---|---|---|
| Foto/video | Přístup k fotoaparátu během používání | Stálý přístup na pozadí, mikrofon bez funkčního důvodu |
| Užitečné aplikace | Úložiště při exportu | Poloha, kontakty, SMS – bez jasné potřeby |
| Hry | Žádná nebo oznámení | SMS, telefon, přístup k seznamu hovorů |
| Nákupy | Oznámení, přístup k fotoaparátu pro skenování | Stálý přístup k poloze, stále zapnutý Bluetooth/zařízení v okolí |
Specifika podle platformy
- Android: zkontrolujte Speciální přístup (zobrazování nad ostatními, neomezená baterie, správa všech souborů). Odeberte tato oprávnění aplikacím, které je nepotřebují.
- iOS/iPadOS: přejděte do Soukromí a zabezpečení → seznamy přístupů; u sociálních a nákupních aplikací vypněte Obnovování aplikací na pozadí; zkontrolujte Živé aktivity a oznámení.
- Windows/macOS: zakažte „spouštět při startu“, přístup k funkcím Zpřístupnění, Záznam obrazovky, Soubory a složky omezte jen na nezbytné aplikace.
Toky dat a účty: co uklidit kromě aplikací
- Oznámení: ponechte pouze oznámení týkající se komunikace, bezpečnosti a finančních operací.
- Účty třetích stran: jednou za čtvrtletí zrušte přístupy v části „Přihlášení přes Google/Apple/Facebook“; aplikacím, které přístup nepotřebují, odeberte oprávnění ke „Kontaktům/Kalendáři“.
- Cloudové zálohy: buď je šifrujte vlastním klíčem, nebo je u citlivých aplikací vypněte (chaty, deníky).
Šablona zápisu z auditu (praktický pracovní list)
Sloupce: Název aplikace · Poslední použití · Oprávnění (K/M/P/F/Kontakty) · Trackery/SDK · Aktivita na pozadí · Alternativa (PWA/OS) · Akce (Ponechat/Omezit/Odinstalovat) · Poznámka.
Příklad řádku: „NákupyX · 78 dní · P,M,L · 5 SDK · ano · PWA · Odinstalovat · duplicita s webovou verzí“
Zásady omezení: jak „ponechat za určitých podmínek“
- Přepněte oprávnění na „jen při používání“ nebo „pokaždé se zeptat“.
- Vypněte synchronizaci na pozadí a „zobrazování nad ostatními aplikacemi“.
- Omezte oznámení na kritické události.
- Vypněte diagnostiku/analytiku (odhlášení ze sledování), upravte personalizaci reklam.
- Přidejte pravidlo ve firewallu (desktop) nebo omezte mobilní data na pozadí (mobil).
Firemní zařízení: specifika a soulad s předpisy
- Oddělené profily: pracovní profil/MDM; blokování instalací mimo firemní katalog.
- Schvalovací proces: seznam požadovaných aplikací, posouzení rizik, DPA s dodavateli, evidovaný changelog oprávnění.
- Zásady uchovávání: automatické odstraňování nepoužívaných aplikací; čtvrtletní zpráva o stavu a provedených zásazích.
Signály zvýšeného rizika („red flags“)
- Aktualizace vyžádala nová invazivní oprávnění bez jasné funkce.
- Oznámení s externími odkazy mimo aplikaci, agresivní překryvy obrazovky.
- Výrazný nárůst spotřeby dat na pozadí nebo baterie po poslední aktualizaci.
- Vývojář změnil vlastníka nebo zemi sídla bez vysvětlení.
Po odinstalování: nezapomeňte dokončit celý proces
- Zrušte účet a požádejte o smazání údajů (DSAR), pokud to platforma umožňuje.
- Odeberte přístupy OAuth, tokeny API a integrace.
- Zkontrolujte, zda v úložišti nezůstaly zbytkové složky a mezipaměť (desktop/Android).
Rychlý závěrečný kontrolní seznam
- Odstranil/a jsem aplikace, které jsem nepoužíval/a déle než 60 dní.
- Omezil/a jsem oprávnění na „nezbytné minimum“.
- Zakázal/a jsem automatické spouštění a obnovování na pozadí u nepodstatných aplikací.
- Prošel/prošla jsem přístupy OAuth a zrušil/a nepotřebné.
- Nahradil/a jsem nativní aplikace PWA, kde to dává smysl.
- Uložil/a jsem zápis z auditu pro příští čtvrtletí.
Shrnutí
Čtvrtletní audit aplikací je jednoduchý, ale velmi účinný návyk. Zaměřte se na minimalizaci, kontrolu oprávnění, omezení aktivit na pozadí a rozumné alternativy. Systematický postup a stručný zápis vám pomohou udržet soukromí, bezpečnost i výkon zařízení pod kontrolou, bez chaosu a kompromisů.
