Čtvrtletní audit aplikací

Proč provádět audit aplikací každé 3 měsíce

Mobilní a desktopové aplikace se rychle mění: přibývají oprávnění, nové sledovací knihovny, monetizační modely nebo vlastníci. Čtvrtletní audit je realistický rytmus, který zachytí změny v chování aplikací bez nadměrné zátěže. Cílem je minimalizovat útočnou plochu, snížit sběr údajů a udržet výkon a výdrž zařízení pod kontrolou.

Principy „privacy-first“ auditu

  • Minimalizace: méně aplikací = méně rizik a metadat.
  • Proporcionalita: rozsah oprávnění musí odpovídat deklarovanému účelu.
  • Transparentnost: aplikace má mít srozumitelné zásady ochrany osobních údajů a viditelné přepínače sdílení.
  • Reverzibilita: pokud zrušíte souhlas nebo přístup, aplikace má zůstat funkční v přiměřeném rozsahu.
  • Bezpečnostní hygiena: pravidelné aktualizace, důvěryhodný zdroj, ověřený vývojář.

Rámec hodnocení: ponechat, omezit, odinstalovat

Každou aplikaci ohodnoťte ve třech osách (0–3 body za každou; čím více, tím horší):

  1. Oprávnění a senzory: kamera/mikrofon/poloha na pozadí, přístup k SMS/hovorům/kontaktům, stále zapnutý Bluetooth/nearby.
  2. Telemetrie a trackery: počet SDK, fingerprinting, agresivní marketing/remarketing, nemožnost opt-out.
  3. Bezpečnost a údržba: frekvence aktualizací, historie úniků/incidencí, reputace vývojáře, šifrování a ochrana záloh.

0–2 body → ponechat; 3–5 bodů → ponechat s omezeními; 6–9 bodů → odinstalovat nebo nahradit.

Praktický postup auditu (60–90 minut)

  1. Inventura: vytvořte seznam aplikací (Nastavení → Aplikace / Správce aplikací / Launchpad).
  2. Řazení podle užití: podívejte se na čas na obrazovce / poslední použití. Vše nevzaté do ruky 60+ dní označte k odstranění.
  3. Oprávnění: zkontrolujte přístup ke kameře, mikrofonu, poloze, fotografiím, kontaktům, oznámením. Zařaďte do režimu Pouze při používání nebo Nikdy, pokud to není klíčové.
  4. Aktivita na pozadí: zablokujte „automatické spouštění“, omezte činnost na pozadí, vypněte „zobrazovat nad ostatními“ pro nepotřebné aplikace.
  5. Účty a propojení: odpojte nepotřebné OAuth přístupy (Google/Apple/Facebook), zrušte sdílení a integrace.
  6. Alternativy: identifikujte PWA (webové aplikace), které zvládnou funkci bez nativního přístupu ke senzorům.
  7. Záloha a odstranění: exportujte data (pokud je třeba), poté odinstalujte. Vyčistěte cache, zrušte účty, požádejte o vymazání profilu.

Typičtí kandidáti na odinstalování

  • „Jednorázové“ aplikace: události, festivaly, jednorázové objednávky – po akci pryč.
  • Duplicitní funkce: tři QR skenery, dva poznámkové bloky – ponechte jeden.
  • Agresivní SDK: aplikace, které po poslední aktualizaci začaly zobrazovat plovoucí notifikace, vyžadovat nová oprávnění bez jasného důvodu.
  • „Zdarma“ za data: zbytečné optimalizátory baterie, „čističe RAM“, pseudo-antiviry.
  • Neudržované aplikace: bez aktualizace 12+ měsíců, nekompatibilní s novým OS.

Kandidáti na ponechání s omezeními

  • Sociální sítě: vypnout přístup k poloze, fotografiím pouze při výběru, notifikace jen pro soukromé zprávy, vypnout sledování aktivity na webu.
  • Mapy a navigace: poloha „pouze při používání“, historie polohy vypnutá, pravidelné čištění vyhledávání.
  • Komunikátory: zapnout E2E šifrování, vypnout zálohy do cloudu bez vlastního klíče, skrýt náhledy v notifikacích.
  • Bankovnictví: ponechat, ale kontrolovat přístupy jiným aplikacím (overlay, accessibility), zapnout biometriku a anti-screenshot režim.

Alternativy: když nativní aplikace není nutná

  • PWA (Progressive Web Apps): e-shop, zprávy, rozvrhy – žádný přístup k SMS, hovorům, kontaktům a méně lokálních dat.
  • Open-source klienti: transparentní kód a méně trackerů (vyžaduje důvěryhodný repozitář).
  • Desktop/web: služby se silnou webovou verzí nepoužívejte nativně na mobilu, pokud nepotřebujete offline přístup nebo senzory.

Kontrola oprávnění: co je běžné a co ne

Kategorie Typická oprávnění Red flag
Foto/Video Přístup k fotoaparátu během používání Stálý přístup na pozadí, mikrofon bez funkčního důvodu
Užitkové aplikace Úložiště při exportu Poloha, kontakty, SMS – bez jasné potřeby
Hry Žádné nebo notifikace SMS, telefon, přístup k seznamu hovorů
Nákupy Notifikace, přístup k fotoaparátu pro sken Stálý přístup k poloze, Bluetooth/nearby běžící stále

Specifika podle platformy

  • Android: zkontrolujte Speciální přístup (vykreslování nad ostatními, neomezená baterie, správa všech souborů). Odeberte u aplikací, které to nepotřebují.
  • iOS/iPadOS: projděte Privacy & Security → seznamy přístupů; vypněte Background App Refresh pro sociální a nákupní aplikace; zkontrolujte Live Activities a notifikace.
  • Windows/macOS: zrušte „spouštět při startu“, omezte přístup k Accessibility, Screen Recording, Files & Folders jen na nezbytné aplikace.

Točky dat a účty: co uklidit kromě aplikací

  • Notifikace: ponechte jen pro komunikaci, bezpečnost a finanční operace.
  • Účty třetích stran: jednou za čtvrtletí rušte přístupy v „Přihlášení přes Google/Apple/Facebook“; odeberte „Kontakty/Kalendář“ aplikacím, které to nepotřebují.
  • Cloudové zálohy: buď zakryjte vlastním klíčem, nebo vypněte pro citlivé aplikace (chaty, deníky).

Šablona zápisnice z auditu (praktický pracovní list)

Sloupce: Název aplikace · Poslední použití · Oprávnění (K/M/P/F/Kontakty) · Trackery/SDK · Aktivita na pozadí · Alternativa (PWA/OS) · Akce (Ponechat/Omezit/Odinstalovat) · Poznámka.

Příklad řádku: „NákupyX · 78 dní · P,M,L · 5 SDK · ano · PWA · Odinstalovat · duplikát s webem“

Politika omezení: jak „ponechat s podmínkami“

  1. Přepnutí oprávnění na „pouze při používání“ nebo „zeptat se při každém použití“.
  2. Vypnout synchronizaci na pozadí a „zobrazovat nad ostatními aplikacemi“.
  3. Minimalizovat notifikace na kritické události.
  4. Vypnout diagnostiku/analytiku (opt-out), přizpůsobit personalizaci reklam.
  5. Přidat pravidlo ve firewallu (desktop) nebo omezit mobilní data na pozadí (mobil).

Firemní zařízení: specifika a compliance

  • Separační profily: pracovní profil/MDM; blokace instalace mimo firemní katalog.
  • Schvalovací proces: wish-list aplikací, posouzení rizik, DPA s dodavateli, evidovaný changelog oprávnění.
  • Retention politika: automatické odstraňování nepoužívaných aplikací; čtvrtletní report stavu a zásahů.

Signály zvýšeného rizika („red flags“)

  • Aktualizace vyžádala nová invazivní oprávnění bez jasné funkce.
  • Notifikace s externími odkazy mimo aplikaci, agresivní překrytí obrazovky.
  • Výrazný nárůst dat na pozadí či spotřeby baterie po poslední aktualizaci.
  • Vývojář změnil vlastníka nebo zemi sídla bez vysvětlení.

Po odinstalování: nezapomeňte dokončit cyklus

  • Zrušit účet a požádat o vymazání údajů (DSAR), pokud to platforma umožňuje.
  • Odebrat OAuth přístupy, API tokeny a integrace.
  • Zkontrolovat, zda nezůstaly zbytkové složky a cache v úložišti (desktop/Android).

Rychlý kontrolní seznam na závěr

  • Odstranil jsem aplikace nepoužívané 60+ dní.
  • Snížil jsem oprávnění na „minimálně nutné“.
  • Zakázal jsem auto-start a obnovování na pozadí pro neesenciální aplikace.
  • Prošel jsem OAuth přístupy a zrušil nepotřebné.
  • Nahradil jsem nativní aplikace PWA tam, kde to dává smysl.
  • Vytvořil jsem export zápisnice z auditu pro další čtvrtletí.

Shrnutí

Čtvrtletní audit aplikací je jednoduchý, ale velmi účinný návyk. Zaměřte se na minimalizaci, kontrolu oprávnění, omezení aktivit na pozadí a rozumné alternativy. Systematický postup a krátká zápisnice vám pomohou udržet soukromí, bezpečnost i výkon zařízení bez chaosu a kompromisů.