Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 8 minut
Jak sprawdzić, czy aplikacja jest bezpieczna? Telefon i firma
Aplikacja na telefon: źródło, wydawca, uprawnienia, sekcja Bezpieczeństwo danych. Aplikacja webowa dla firmy: polityka, podprocesorzy, DPA, komu oddaje dane.
Ostatnia aktualizacja: 5 października 2026
Jak sprawdzić, czy aplikacja jest bezpieczna?
Bezpieczna aplikacja to taka, która robi z Twoimi danymi tylko to, co zapowiada, i nie daje do nich dostępu osobom, które nie powinny go mieć. Z zewnątrz nie zobaczysz kodu ani serwerów, więc sprawdzasz sygnały: kto stoi za aplikacją, o jakie dostępy prosi, co deklaruje o danych i czy te deklaracje zgadzają się z tym, co widać.
Są dwa różne przypadki. Aplikacja na telefon prosi o dostęp do urządzenia: aparatu, kontaktów, lokalizacji. Aplikacja webowa, czyli program w przeglądarce kupowany w abonamencie (SaaS), przechowuje dane Twojej firmy na cudzych serwerach. Pierwszą oceniasz w sklepie i w ustawieniach telefonu, drugą po dokumentach dostawcy i po tym, co strona wysyła na zewnątrz.
Żadna z tych metod nie daje gwarancji. Daje odpowiedź w trzech częściach: co wiadomo, czego nie wiadomo i o co trzeba zapytać.
Skąd pobrać aplikację na telefon i jak sprawdzić wydawcę
Instaluj z Google Play albo App Store, nie z pliku przysłanego w wiadomości ani z linku w SMS-ie. Plik instalacyjny spoza sklepu omija weryfikację, którą sklep wykonuje przy publikacji.
Na stronie aplikacji w sklepie sprawdź nazwę wydawcy. Aplikacja banku, urzędu czy firmy kurierskiej powinna być opublikowana przez tę instytucję, a nie przez osobę prywatną albo firmę o podobnej nazwie. Najpewniej wejdź na oficjalną stronę instytucji i stamtąd kliknij odnośnik do sklepu. Sam adres strony możesz sprawdzić za darmo: zobaczysz wiek domeny, obecność na liście ostrzeżeń CERT Polska i podobieństwo do znanych marek.
Zwróć uwagę na liczbę pobrań, datę ostatniej aktualizacji i opinie z ostatnich tygodni. Aplikacja, której nikt nie aktualizuje od lat, nie dostaje poprawek bezpieczeństwa. Fałszywe opinie da się kupić, więc opinie traktuj jako sygnał, nie dowód.
Jakie uprawnienia ma aplikacja na telefonie
Uprawnienie to zgoda systemu na dostęp aplikacji do części telefonu: aparatu, mikrofonu, lokalizacji, kontaktów, SMS-ów. Zasada jest prosta: uprawnienie musi pasować do funkcji. Latarka nie potrzebuje kontaktów, a kalkulator lokalizacji.
Na Androidzie uprawnienia zmienisz w Ustawieniach, w sekcji Aplikacje, a według pomocy Google lokalizację, aparat i mikrofon możesz ograniczyć do czasu, gdy aplikacja jest używana. System potrafi też sam odebrać uprawnienia aplikacjom, których dawno nie otwierałeś.
Na iPhonie od iOS 15.2 działa Raport prywatności aplikacji (Ustawienia, Prywatność i ochrona). Według Apple pokazuje, jak często aplikacje sięgały po lokalizację, aparat czy mikrofon w ostatnich 7 dniach i z jakimi domenami się łączyły. To jedno z niewielu miejsc, gdzie zwykły użytkownik zobaczy, co aplikacja robi naprawdę, a nie co deklaruje.
Szczególnie uważaj na prośby o dostęp do SMS-ów, ułatwień dostępu i uprawnień administratora urządzenia. Dają kontrolę nad telefonem i kodami z banku, więc korzystają z nich złośliwe aplikacje.
Co mówi sekcja „Bezpieczeństwo danych” w Google Play i „Prywatność aplikacji” w App Store
Obie sekcje opisują, jakie dane aplikacja zbiera, w jakim celu i czy przekazuje je dalej. W App Store dane są podzielone na trzy grupy: dane używane do śledzenia Cię, dane powiązane z Tobą i dane niepowiązane z Tobą. Śledzenie oznacza według Apple łączenie danych z aplikacji z danymi z innych firm w celach reklamowych albo przekazywanie ich brokerom danych.
Ważne zastrzeżenie: obie sekcje wypełnia twórca aplikacji. Google pisze w pomocy, że deweloperzy sami opisują w niej zbieranie i udostępnianie danych, a Apple, że deweloper odpowiada za aktualność odpowiedzi i może je zmienić bez przesyłania nowej wersji aplikacji.
Jak z tego korzystać: porównaj deklarację z uprawnieniami i z polityką prywatności. Jeśli sklep mówi „nie zbiera danych”, a aplikacja prosi o kontakty i lokalizację, coś się nie zgadza. Brak sekcji albo brak polityki prywatności to osobny sygnał ostrzegawczy.
Jak sprawdzić, czy aplikacja webowa (SaaS) jest bezpieczna dla firmy
Przy aplikacji dla firmy chodzi o dane klientów i pracowników, więc pytanie brzmi: kto i gdzie będzie je przetwarzał. Zacznij od dokumentów, które dostawca powinien mieć publicznie.
Polityka prywatności: kto jest administratorem, jakie dane, jak długo przechowywane. Lista podprocesorów: firmy, którym dostawca przekazuje Twoje dane, na przykład hosting, poczta, analityka, model AI. Miejsce przechowywania danych: kraj albo region i to, czy dane wychodzą poza Europejski Obszar Gospodarczy. Umowa powierzenia przetwarzania (DPA): RODO w art. 28 wymaga jej, gdy dostawca przetwarza dane osobowe w Twoim imieniu.
Plik security.txt to krótki plik pod adresem /.well-known/security.txt, opisany w RFC 9116, z kontaktem do zgłaszania podatności. Jego obecność nie dowodzi bezpieczeństwa, ale pokazuje, że firma ma gdzie przyjąć zgłoszenie o błędzie.
Do tego dochodzi technika widoczna dla każdego odwiedzającego: szyfrowanie połączenia, nagłówki bezpieczeństwa, ciasteczka i zabezpieczenia poczty domeny (SPF, DMARC). Więcej o tej części w artykule jak sprawdzić, czy strona jest bezpieczna.
Komu aplikacja przekazuje dane
Każda strona i aplikacja webowa ładuje zewnętrzne usługi: analitykę, czat, piksele reklamowe, narzędzia nagrywające sesję. Każda z nich dostaje co najmniej adres IP odwiedzającego, a część także to, co wpisuje. Jeśli tej usługi nie ma na liście podprocesorów, dokumenty i rzeczywistość się rozjeżdżają.
To sprawdza darmowe sprawdzenie strony albo aplikacji w arLET'S, bez konta. Patrzy jak zwykły odwiedzający, bez logowania i bez testów włamania: szyfrowanie, nagłówki, ciasteczka, komu strona przekazuje dane, czy jest polityka prywatności, regulamin i dane firmy, security.txt i DMARC. Wynik mówi, co widać z zewnątrz. Nie mówi, co dzieje się po zalogowaniu i na serwerach dostawcy.
Część po zalogowaniu, czyli czy jeden klient nie zobaczy danych drugiego, wymaga testu z upoważnieniem dostawcy. Typowe błędy w tej warstwie opisuje artykuł co wychodzi w aplikacjach zbudowanych szybko.
Jakie pytania zadać dostawcy aplikacji
Tego, czego nie widać z zewnątrz, nie zgadujesz. Pytasz, a odpowiedź zapisujesz. Dobre pytania mają odpowiedź tak, nie albo „nie wiemy”:
1. Gdzie fizycznie są przechowywane nasze dane i kopie zapasowe? 2. Którzy podprocesorzy mają do nich dostęp i czy powiadomicie nas o zmianie listy? 3. Czy dane naszej firmy są oddzielone od danych innych klientów i jak to testujecie? 4. Czy logowanie wymaga drugiego składnika (2FA) i czy możemy to wymusić dla wszystkich? 5. Czy nasze dane trafiają do modeli AI, także do trenowania? 6. Kiedy był ostatni zewnętrzny test bezpieczeństwa i czy możemy zobaczyć podsumowanie? 7. W jakim czasie powiadomicie nas o naruszeniu danych?
Jak czytać odpowiedzi, certyfikaty i raporty z testów, opisuje artykuł jak czytać ocenę bezpieczeństwa dostawcy. Jeśli wybierasz narzędzie dla firmy i potrzebujesz oceny z dowodami, zobacz, co arLET'S robi dla kupujących.
W skrócie
- Aplikację na telefon instaluj tylko z oficjalnego sklepu, najlepiej przez odnośnik ze strony instytucji, i sprawdź nazwę wydawcy.
- Uprawnienia muszą pasować do funkcji. Dostęp do SMS-ów, ułatwień dostępu i administratora urządzenia to najmocniejsze sygnały ostrzegawcze.
- Sekcje o danych w Google Play i App Store wypełnia twórca aplikacji. Porównaj je z uprawnieniami i polityką prywatności.
- Aplikację webową dla firmy oceniaj po dokumentach: polityka prywatności, podprocesorzy, miejsce danych, DPA, security.txt.
- Z zewnątrz widać, komu strona przekazuje dane. Tego, co dzieje się po zalogowaniu, nie da się ocenić bez pytań do dostawcy albo testu z upoważnieniem.
Masz adres strony, aplikacji albo maila, który budzi wątpliwości?
Najczęstsze pytania
Czy aplikacja z Google Play albo App Store jest zawsze bezpieczna?
Nie. Sklep sprawdza aplikacje przy publikacji, ale opis danych wypełnia twórca, a do sklepów trafiają też aplikacje podszywające się pod znane marki. Sprawdź wydawcę i uprawnienia.
Jak sprawdzić, jakie uprawnienia ma aplikacja?
Na Androidzie: Ustawienia, Aplikacje, wybrana aplikacja, Uprawnienia. Na iPhonie: Ustawienia, Prywatność i ochrona, a tam lista uprawnień i Raport prywatności aplikacji.
Czy można sprawdzić aplikację przez internet za darmo?
Aplikację webową tak, w zakresie tego, co widać z zewnątrz: szyfrowanie, nagłówki, ciasteczka, zewnętrzne usługi i dokumenty. Zrobisz to w sprawdzeniu arLET'S bez konta. To nie jest test włamania.
Co to jest podprocesor?
Podprocesor to firma, której dostawca aplikacji przekazuje dane klientów do przetwarzania, na przykład dostawca hostingu, poczty albo modelu AI. Lista podprocesorów powinna być publiczna albo dostępna na prośbę.
Czy aplikacja dla firmy musi mieć umowę powierzenia (DPA)?
Tak, jeśli dostawca przetwarza dane osobowe w imieniu Twojej firmy. Wymaga tego art. 28 RODO. Wielu dostawców SaaS udostępnia gotowy wzór.
Źródła
- Google Play Help: Data safety section
- Apple Developer: App privacy details on the App Store
- Apple Support: About App Privacy Report
- Pomoc Androida: Zmiana uprawnień aplikacji na telefonie
- Rozporządzenie (UE) 2016/679 (RODO), art. 28: podmiot przetwarzający
- RFC 9116: A File Format to Aid in Security Vulnerability Disclosure (security.txt)
Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.
Zobacz też
- Jak sprawdzić, czy strona jest bezpieczna? 7 prostych kroków
- Jak czytać ocenę bezpieczeństwa dostawcy
- Pięć rzeczy, które wychodzą w aplikacjach zbudowanych szybko
- Jak sprawdzić, czy mail jest prawdziwy? Nadawca, nagłówki, DMARC
- Fałszywa faktura i zmiana numeru konta w mailu: jak sprawdzić
- Jak sprawdzić, czy link jest bezpieczny, zanim w niego klikniesz