·9 min czytania

Czy aplikacje budżetowe są bezpieczne? Co naprawdę udostępnia bank

Znane aplikacje budżetowe są technicznie bezpieczne: połączenie jest szyfrowane, przechodzi przez licencjonowanego dostawcę i zwykle daje wyłącznie dostęp do odczytu, więc aplikacja nie może ruszyć Twoich pieniędzy. Trudniejsze pytanie dotyczy prywatności, nie bezpieczeństwa. Połączenie z bankiem tworzy szczegółową kopię Twoich wydatków w dwóch lub trzech kolejnych firmach, a o tym, co wolno z nią zrobić, decydują ich regulaminy, nie szyfrowanie. Aplikacje, które zdają egzamin z bezpieczeństwa, często oblewają ten z prywatności.

„Czy ta aplikacja jest bezpieczna?” to właściwe pytanie zadane odrobinę nie tak. Zwykle znaczy „czy mnie zhakują” — a to akurat najmniej prawdopodobne, co Cię spotka, i martwienie się tym przesłania ryzyka o wiele bardziej codzienne.

Oto co dzieje się naprawdę, gdy łączysz aplikację budżetową z bankiem: jakie dane wychodzą, kto ostatecznie je trzyma, które obawy są przesadzone — i dziesięciominutowa kontrola, która mówi o aplikacji więcej niż jakikolwiek znaczek bezpieczeństwa na stronie głównej.

„Bezpieczne” to trzy różne pytania

Bezpieczeństwo, prywatność i kontrola nad pieniędzmi zostają wciśnięte w jedno słowo, choć mają różne odpowiedzi i różnych odpowiedzialnych. Rozdzielenie ich to większość roboty.

O co pytaszO co pytasz naprawdęGdzie jest odpowiedź
Czy da się to zhakować?Czy moje dane przetrwają wyciek gdzieś w łańcuchu?Bezpieczeństwo aplikacji i jej dostawcy danych
Kto widzi moje wydatki?Ile kopii istnieje i co każdy może z nimi zrobić?Polityka prywatności, a nie strona o bezpieczeństwie
Czy aplikacja weźmie moje pieniądze?Czy dostęp jest tylko do odczytu, czy pozwala też przelewać?Zgoda, której udzieliłeś przy łączeniu

Co naprawdę udostępnia połączenie z bankiem

Większość wyobraża sobie podsumowanie: sumy, kategorie, może salda. Przekazywana jest jednak pełna, pozycja po pozycji, historia — a ta zdradza znacznie więcej, niż sugeruje wykres wydatków.

  • Każda transakcja — kwota, data, sprzedawca i surowy tytuł z banku, który często zawiera więcej niż uporządkowana nazwa widoczna w aplikacji.
  • Salda rachunków, a w wielu przypadkach numer konta oraz imię, nazwisko i adres posiadacza.
  • Wpływy wynagrodzenia, które ujawniają pracodawcę, wysokość dochodu i każdą ich zmianę.
  • Płatności cykliczne zdradzające rzeczy, których nigdy nie powiedziałbyś z własnej woli: apteka, przychodnia, psychoterapeuta, prawnik, portal randkowy, związek zawodowy, kościół, darowizna na partię.
  • Historia, zwykle 12–24 miesiące, pobierana wstecz w chwili połączenia — nie tylko to, co wydarzy się od dziś.
  • Na koncie wspólnym również wydatki drugiego posiadacza, który na nic się nie zgadzał.

Dwa sposoby łączenia — i dlaczego to ważne

Za tym przekazaniem stoją dwa modele techniczne, wymagające od Ciebie skrajnie różnego zaufania. W Polsce i całym EOG regulowany wariant jest normą dzięki dyrektywie o usługach płatniczych; drugi wciąż pojawia się w aplikacjach budowanych na rynek amerykański.

API open bankinguUdostępnienie loginu
Co oddajeszZgodę, udzielaną na stronie własnego bankuPrawdziwy login i hasło do bankowości internetowej
Co przechowuje dostawcaOgraniczony token z datą wygaśnięciaTwoje dane logowania albo sesję, która zachowuje się jak Ty
ZakresTylko rachunki i dane, na które wyraziłeś zgodęWszystko, do czego sięga Twój login
Cofnięcie dostępuW banku, bez udziału aplikacjiZwykle tylko przez zmianę hasła
Gdzie występujeUE, EOG i Wielka Brytania, gdzie jest regulowanym standardemStarsze połączenia w USA i banki bez API

Co naprawdę pozwala zdanie „nie sprzedajemy Twoich danych”

To zdanie widnieje na niemal każdej stronie aplikacji budżetowej i zwykle jest prawdziwe w wąskim, prawnym sensie — zostawiając przy tym sporo swobody. „Sprzedaż” ma konkretną definicję; udostępnianie, licencjonowanie i przekazywanie partnerom to inne słowa rządzące się innymi regułami.

  • Dane zanonimizowane lub zagregowane są zwykle całkowicie wyłączone z tej obietnicy — a wzorce wydatków notorycznie łatwo powiązać z osobą, bo kombinacja kilku sklepów, kwot i dat jest niemal unikalna.
  • Przychody z prowizji kształtują to, co widzisz. Gdy aplikacja poleca kartę kredytową, pożyczkę albo konto oszczędnościowe, często dostaje za to wynagrodzenie — to nie sprzedaż danych, ale to Twoje dane wybrały rekomendację.
  • Niemal każda polityka prywatności dopuszcza przejście danych na nabywcę firmy. Spółka, której zaufałeś, nie musi być tą, która będzie miała Twoje dane za trzy lata.
  • „Podmioty trzecie”, „podwykonawcy” i „spółki powiązane” to klauzule, które mają znaczenie. Tam mieszkają rzeczywiste uprawnienia i zawsze stoją niżej niż uspokajające podsumowanie na górze.

Które ryzyka są realne, a które wyolbrzymione

Tutaj bardziej liczy się proporcja niż czujność. Część obaw jest mało prawdopodobna; inne, nudniejsze rzeczy dzieją się bez przerwy.

  • Wyolbrzymione: aplikacja wyczyści Ci konto. Połączenia domyślnie dają dostęp tylko do odczytu, a przelew wymaga osobnej, wyraźnie udzielonej zgody płatniczej.
  • Wyolbrzymione: bank umyje ręce. Ochrona przed nieautoryzowanymi transakcjami zwykle nadal działa — choć niektóre regulaminy traktują udostępnione hasło jako Twoją odpowiedzialność, co jest kolejnym argumentem przeciw takiemu rozwiązaniu.
  • Realne: wyciek gdzieś w łańcuchu. Ufasz bezpieczeństwu aplikacji, jej dostawcy danych i każdego wbudowanego narzędzia analitycznego, nie tylko banku.
  • Realne: zmiana regulaminu. Polityki się aktualizuje, firmy się kupuje, a dane zebrane pod jedną obietnicą podlegają potem następnej.
  • Realne: profilowanie, o którym nie pomyślałeś. Segmenty marketingowe, rekomendacje produktów i trenowanie modeli to zwyczajne zastosowania zwyczajnych danych o wydatkach.
  • Realne i nieustanne: połączenie po prostu przestaje działać, zostawiając dziury w liczbach, którym próbujesz ufać.

Oceń dowolną aplikację budżetową w dziesięć minut

  1. Ustal, gdzie przechowywane są dane: na Twoim urządzeniu, w Twoim własnym koncie chmurowym czy na serwerach firmy. Ta jedna odpowiedź przesądza o większości reszty.
  2. Otwórz politykę prywatności i wyszukaj „podmioty trzecie”, „partnerzy”, „zanonimizowane” i „połączenie spółek”. Przeczytaj te cztery fragmenty i pomiń resztę.
  3. Sprawdź, czy wymagane jest konto. Aplikacja, która nigdy nie zbiera adresu e-mail, ma znacznie mniej do stracenia w Twoim imieniu.
  4. Sprawdź rodzaj połączenia. Jeśli konfiguracja prosi o hasło do banku zamiast przekierować Cię na stronę banku, to udostępnianie loginu.
  5. Sprawdź, czy możesz cofnąć dostęp po stronie banku, a nie tylko w aplikacji.
  6. Sprawdź, czy istnieje eksport i usuwanie danych oraz czy usunięcie obejmuje wyraźnie kopie zapasowe i kopie u partnerów.
  7. Sprawdź, kto jest właścicielem firmy i w jakim kraju ma siedzibę — jurysdykcja decyduje, jakie prawa naprawdę Ci przysługują.

Jeśli już połączyłeś bank

Rozłączenie w samej aplikacji to krok, który robi większość, i sam w sobie jest najsłabszy — zwykle zatrzymuje dopływ, nie usuwając tego, co już zebrano.

  1. Cofnij zgodę w banku, w sekcji typu „open banking”, „dostęp podmiotów trzecich” albo „połączone aplikacje”. To odcina dostęp u źródła.
  2. Cofnij ją osobno u dostawcy danych. Tink i TrueLayer, stojące za wieloma europejskimi połączeniami, prowadzą własne portale, gdzie zobaczysz i odłączysz każdą aplikację.
  3. Usuń konto w samej aplikacji, zamiast tylko ją odinstalować — odinstalowanie nie kasuje niczego na ich serwerach.
  4. Wyślij żądanie usunięcia danych. Zgodnie z RODO to prawo z ustawowym terminem i obejmuje kopię historyczną, nie tylko przyszłą synchronizację.
  5. Jeśli podałeś hasło zamiast zgody, zmień je — i przy okazji włącz uwierzytelnianie dwuskładnikowe.

Alternatywa: nie twórz kopii w ogóle

Każde powyższe ryzyko ma ten sam korzeń: druga i trzecia kopia Twojego życia finansowego istnieje poza bankiem. Inne podejście to nigdy jej nie tworzyć — liczyć na własnym urządzeniu zamiast na cudzych serwerach.

Tak działa Power Gap. Bez logowania do banku, bez pośrednika i bez konta, a Twoje dane zostają na iPhonie albo w Twoim własnym iCloud — nigdy na naszych serwerach. Wydatki dodajesz głosem lub jednym dotknięciem i widzisz jedną liczbę: ile możesz dziś spokojnie wydać.

Uczciwy koszt tego rozwiązania: wydatki zapisujesz sam. Jeśli wiesz, że nigdy byś przy tym nie wytrwał, lepiej pasuje aplikacja z automatycznym importem — a teraz wiesz dokładnie, o co ją najpierw zapytać.

Częste pytania