5 aplikací, které kradou data, a má je v telefonu skoro každý Čech. Expert radí, abyste je okamžitě smazali
Turbo VPN, LastPass, Truecaller, CCleaner a AVG AntiVirus: pětice aplikací s miliardovými staženími, u nichž se liší typ rizika, přesto chtějí víc, než potřebují.
Obsah článku
Technologický redaktor Pankil Shah na serveru Android Authority sestavil seznam 5 populárních aplikací, které by si uživatelé Androidu v roce 2026 podle jeho názoru neměli instalovat, a pokud je mají, měli by zvážit jejich odstranění. Nejde přitom o podvody z temných koutů internetu. Všech pět aplikací najdete v oficiálním Google Play, dohromady mají přes 1,7 miliardy stažení a řada z nich patří mezi první aplikace, které si lidé instalují do nového telefonu. Smartphone přitom v Česku používá 85,8 % osob starších šestnácti let, vyplývá z dat ČSÚ. A podle průzkumu ESETu z roku 2025 celá třetina Čechů nemá přehled o tom, jaké aplikace vůbec v telefonu má, a 22 % nijak neomezuje jejich oprávnění. Právě proto je téma tak relevantní: masově rozšířené aplikace, které běží na pozadí a mají široký přístup k datům, se mohou týkat prakticky kohokoliv.
Dvě skupiny, dva různé problémy
Shahova pětice se dělí do dvou kategorií a je důležité je neházet do jednoho pytle. První trojice (Turbo VPN, LastPass a Truecaller) má problém především s důvěrou, historií bezpečnostních incidentů nebo rozsahem sběru dat. Druhá dvojice (CCleaner a AVG AntiVirus & Security) je problematická hlavně proto, že řeší něco, co moderní Android nebo iOS už do značné míry umí sám, a přitom si říká o přístup k datům a funkcím, které pro své fungování nemusí nutně potřebovat.
Formulace „kradou data“ je redakční zkratka. U Turbo VPN a Truecalleru jde především o rozsah přístupu a datové toky směrem k provozovateli. U LastPassu o ztrátu důvěry po masivním bezpečnostním incidentu. U CCleaneru a AVG spíš o zbytečný přístup k telefonu u funkcí, které lze často vyřešit systémovými nástroji. Jmenovatel je ale společný: všech pět aplikací vyžaduje určitou míru důvěry a přístupu, kterou mnoho uživatelů nemusí potřebovat.
Turbo VPN a Truecaller: data tečou, kam nemají
Turbo VPN má přes 500 milionů stažení a v Google Play uvádí sběr osobních údajů, fotek, videí a sdílení identifikátorů zařízení. Samotný sběr těchto údajů nemusí automaticky znamenat problém, dokud se ale nepodíváte na vlastnickou strukturu. Investigace Tech Transparency Project z dubna 2025 uvedla, že developer Innovative Connecting Pte. Ltd. byl přes Lemon Seed Technology Ltd. propojen s čínskou firmou Qihoo 360, kterou americké ministerstvo obrany označilo za „čínskou vojenskou společnost“. Ještě v březnu 2025 firemní záznamy ukazovaly společného ředitele napojeného na struktury Qihoo 360. Bezplatná VPN bez jasného obchodního modelu, s reklamami a neprůhledným vlastnictvím je kombinace, u které by měl být uživatel obezřetný.
Truecaller, aplikace na identifikaci neznámých volajících, hlásí přes miliardu stažení a stovky milionů měsíčně aktivních uživatelů. Její zásady ochrany soukromí ale uvádějí sběr geolokace, IP adresy, identifikátorů zařízení, přístup k adresáři a metadata hovorů i zpráv. Jinými slovy: abyste zjistili, kdo vám volá, poskytujete aplikaci přístup k rozsáhlým informacím o kontaktech a komunikaci. Přitom Android i iPhone dnes nabízejí vlastní ochranu proti spamu: na Androidu například přes aplikaci Telefon od Googlu s identifikací volajícího a filtrem spamu, na iPhonu přes systémové filtrování neznámých volajících.
LastPass: správce hesel, kterému unikla hesla
U LastPassu nejde o aktuální sběr dat, ale o něco zásadnějšího: prokazatelné selhání v oblasti, která je jeho hlavním účelem, tedy ochrany přihlašovacích údajů. V srpnu 2022 firma oznámila, že útočník přes kompromitované vývojářské prostředí získal přístup k interním systémům a odnesl si zdrojové kódy. V prosinci téhož roku se ukázalo, že získané informace byly využity k dalšímu útoku, při kterém se útočník dostal ke cloudovým zálohám. Podle oficiálního vyjádření LastPassu z března 2023 odcizená data zahrnovala konfigurace, API secrets, metadata zákazníků a zálohy zákaznických trezorů. Firma uvedla, že citlivý obsah trezorů zůstal šifrovaný a hlavní hesla nebyla součástí úniku.
I kdyby byla ochrana šifrovaných trezorů skutečně zachována, správce hesel, kterému unikly zálohy trezorů, má zásadní problém s důvěrou. Alternativy přitom existují a jsou dostupné zdarma: Bitwarden nabízí bezplatný účet i možnost vlastního hostování, Proton Pass sází na end-to-end šifrování a e-mailové aliasy. A pokud nechcete další aplikaci, Google Password Manager na Androidu i Apple Passwords na iPhonu zvládnou základní správu hesel přímo v systému.
CCleaner a AVG: řešení problému, který neexistuje
CCleaner a AVG AntiVirus & Security patří do jiné kategorie. Nejde primárně o aplikace spojované s únikem dat třetím stranám, ale o nástroje, jejichž přínos je u moderních telefonů často omezený. A zbytečná aplikace, která má přístup k vašemu telefonu, znamená další vrstvu oprávnění, kterou nemusíte potřebovat.
CCleaner slibuje čištění úložiště, správu baterie a optimalizaci. Jenže Android tyto úkony do značné míry zvládá nativně přes nastavení úložiště a správu aplikací. AVG nabízí skenování, blokování podvodných hovorů, VPN, správu oprávnění i čištění, tedy funkce, které se částečně překrývají se systémovými nástroji nebo službami Googlu. Google Play Protect přitom kontroluje aplikace při instalaci i průběžně, umí varovat, zakázat nebo odstranit škodlivé aplikace. Běžný uživatel, který stahuje z oficiálního obchodu a nechává zapnuté systémové ochrany, externí antivirus obvykle nepotřebuje.
Pikantní detail: vývojářem AVG je Avast Software s.r.o. se sídlem v Praze. Česká firma, česká stopa, a přesto aplikace, kterou mnoho uživatelů nemusí nutně potřebovat.
Co udělat hned teď
Otevřete si nastavení telefonu, projděte seznam aplikací a u každé zkontrolujte oprávnění. Cesta je jednoduchá: Nastavení → Aplikace → vybraná aplikace → Oprávnění. Pokud tam najdete některou z této pětice a nemáte pro ni silný důvod, zvažte její odinstalování.
U LastPassu to znamená ještě jeden krok navíc: přejít na jiného správce hesel a změnit hesla k nejdůležitějším účtům, zejména pokud jste je po incidentu v roce 2022 ještě neměnili.
Největší riziko není vždy škodlivý kód ukrytý v aplikaci. Často je to pohodlí, které nás vede k instalaci nástrojů, jež chtějí více přístupu, než kolik je nutné, a odvádějí pozornost od bezpečnějších řešení, která už v telefonu máme.