Les autorisations d’applications sont l’un des principaux leviers de protection de la vie privée sur smartphone. Chaque permission (localisation, micro, caméra, contacts, SMS, accessibilité) donne à l’application un accès qui peut être détourné. Refuser tout n’est pas la bonne réponse : un GPS a besoin de la position, une messagerie a besoin des contacts, une app photo a besoin de la caméra. La bonne posture est le principe du moindre privilège : accorder ce qui est nécessaire à la fonction utilisée, refuser le reste.
Ce guide détaille les 13 permissions les plus sensibles sur iPhone et Android en 2026, avec des exemples clairs de demandes cohérentes et incohérentes. Il complète notre article comment reconnaître une application mobile dangereuse ?.
✅ À retenir
- Le principe du moindre privilège guide toutes les décisions : autoriser uniquement ce que l’app doit faire, refuser le reste.
- Une autorisation n’est ni bonne ni mauvaise en soi. Elle doit être cohérente avec la fonction annoncée de l’app.
- Sur iOS, préférer Uniquement pendant l’utilisation plutôt que Toujours pour la localisation. Idem sur Android.
- Les permissions les plus sensibles / abusées sont : accessibilité, superposition (draw over other apps), SMS, notifications, installation d’apps inconnues. Refuser sauf raison très précise et éditeur reconnu.
- Sur Android récent, la fonction photos partielles permet de sélectionner uniquement certaines photos à partager avec l’app. Idem sur iOS avec la sélection limitée.
- Réviser périodiquement les permissions accordées : les apps évoluent, votre usage aussi.
Le principe du moindre privilège
La règle est simple. Pour chaque autorisation, se poser la question : « Cette permission est-elle nécessaire à ce que je veux faire avec cette app ? »
- Un GPS a besoin de la localisation. Cohérent.
- Une app photo a besoin de la caméra. Cohérent.
- Une messagerie a besoin des contacts. Cohérent.
- Une lampe torche n’a besoin ni de la localisation ni des contacts ni de la caméra. Incohérent.
- Un jeu solo n’a pas besoin des SMS ni du micro. Incohérent.
- Une calculatrice n’a besoin d’aucune permission sensible. Incohérent si elle en demande.
La cohérence entre la fonction et la permission demandée est l’étalon principal. Une app qui demande trop est une app à refuser ou à désinstaller.
Passage en revue des 13 permissions sensibles
1. Localisation
- Cohérent : GPS, applications de covoiturage (BlaBlaCar), livraison (Uber Eats, Deliveroo), météo hyperlocale, applications de transports en commun.
- À refuser : jeu solo, calculatrice, éditeur de photo, application de lecture PDF.
- Choix recommandé : sur iOS, Uniquement pendant l’utilisation. Sur Android, Autoriser uniquement lorsque l’application est utilisée. Éviter Toujours sauf usage réel en arrière-plan (traceur sportif, tracking familial).
- Précision approximative : sur iOS, préférer Position approximative quand l’app n’a pas besoin de la position exacte (météo régionale, journal local).
2. Microphone
- Cohérent : appels, messageries vocales (WhatsApp, Signal), enregistreurs, applications de visio (Zoom, Teams), assistants vocaux.
- À refuser : jeux, apps de lecture, réseaux sociaux qui n’ont pas de fonction vocale explicite (une app photo qui demande le micro : suspect).
- Attention aux enregistrements sans notification : iOS et Android affichent une pastille orange/verte quand le micro est actif. Vérifier régulièrement.
3. Caméra
- Cohérent : appareil photo, messageries (photo instantanée), scan QR, apps de banque (scan chèque, vérification identité).
- À refuser : jeux sauf reconnaissance faciale de leur propre écosystème (Face ID d’un jeu, rare), apps de lecture.
- Pastille verte : iOS et Android récents affichent la pastille verte à chaque activation. Une pastille inattendue signale un usage abusif.
4. Contacts
- Cohérent : messageries (WhatsApp, Signal, Telegram) pour identifier les contacts, apps de mail, apps de dialer.
- À refuser : la plupart des jeux, apps de fitness sans partage social explicite, apps utilitaires.
- Attention : l’app envoie souvent l’annuaire complet à ses serveurs, y compris les numéros de personnes qui n’utilisent pas l’app. C’est une des permissions les plus intrusives pour vos proches (leurs numéros sont transmis sans leur consentement).
5. Photos / Galerie
- Cohérent : éditeurs photo, réseaux sociaux (Instagram, TikTok), messageries pour partager, cloud photo (Google Photos, iCloud Photos).
- À refuser : apps utilitaires, jeux sans mode partage.
- Accès sélectif : iOS depuis iOS 14, Android depuis Android 14 proposent de sélectionner uniquement certaines photos à partager avec l’app plutôt que la galerie entière. Privilégier cet usage.
6. SMS
- Cohérent : app SMS par défaut (Messages, Google Messages, Samsung Messages), certaines apps bancaires pour lire les codes de validation (Android).
- À refuser : tout le reste, en particulier les apps de nettoyage, VPN, jeux, réseaux sociaux qui la demandent.
- Permission particulièrement abusée : les apps malveillantes utilisent SMS + accessibilité pour capter les codes 2FA bancaires. Refuser par défaut.
7. Téléphone / Appels
- Cohérent : app téléphone par défaut, WhatsApp / Signal / Telegram (pour identifier votre numéro), apps de VoIP (Skype).
- À refuser : la plupart des autres.
- La permission donne accès au numéro de téléphone et à l’IMEI, données à protéger.
8. Bluetooth / Appareils à proximité
- Cohérent : app de casque (AirPods, Sennheiser), montre connectée, tracker fitness, enceinte, ampoule connectée, tracker Bluetooth (AirTag, Chipolo).
- À refuser : apps qui n’utilisent aucun accessoire.
- La permission peut servir à identifier les appareils à proximité, y compris ceux d’autres personnes (fingerprinting).
9. Notifications
- Cohérent : messageries, apps bancaires (alertes), mail, calendrier, actualités que vous suivez, transports en direct.
- À limiter : jeux qui envoient de la publicité déguisée en notification.
- Permission de lecture des notifications (notification listener) : très intrusive, à réserver aux apps de résumé de notifications ou pilotes de montres connectées.
10. Fichiers et stockage
- Cohérent : app de bureautique (Word, Google Docs), app de gestion de fichiers, app de sauvegarde, cloud.
- À limiter : les jeux, apps utilitaires qui n’ont besoin que de leur propre stockage.
- Sur Android récent, la permission Accès à tous les fichiers est réservée aux vrais gestionnaires de fichiers. La refuser aux apps qui n’ont pas cette fonction.
11. Affichage au-dessus des autres apps (superposition, draw over other apps)
- Cohérent : messagerie avec bulles flottantes (Facebook Messenger), enregistreur d’écran, chronomètre.
- À refuser sauf raison précise : cette permission permet d’afficher un écran par-dessus les autres apps, technique utilisée par les malwares pour recouvrir un formulaire bancaire par un faux formulaire indistinguable.
- Signal fort : c’est l’une des 4 permissions surveillées par Google Play Protect car massivement abusée par les fraudes bancaires.
12. Accessibilité
- Cohérent : véritables apps d’accessibilité (VoiceOver / TalkBack, lecteurs d’écran, agrandisseurs), automatisation (Tasker, Shortcuts).
- À refuser dans tous les autres cas. C’est la permission la plus puissante d’Android : elle donne à l’app le pouvoir de voir tout ce que vous faites et d’agir à votre place. Les malwares bancaires l’exploitent systématiquement.
- Signal fort : Google Play Protect surveille les apps qui la demandent et bloque celles installées via sideloading avec cette combinaison.
13. Installation d’applications inconnues (sideloading)
- Cohérent : navigateur qui télécharge et installe une mise à jour d’une app spécifique (rare), Samsung Galaxy Store, F-Droid pour un utilisateur informé.
- À refuser par défaut. Une app comme Chrome ou WhatsApp qui a cette autorisation peut installer des apk arbitraires. Refuser sauf raison très précise, réactiver au moment nécessaire et désactiver ensuite.
Où gérer les autorisations
iPhone
- Vue par app : Réglages / [nom de l’app].
- Vue par catégorie : Réglages / Confidentialité et sécurité puis choisir Localisation, Photos, Micro, Caméra, Contacts, etc. Affiche la liste des apps ayant cette permission.
- Rapport de confidentialité : Réglages / Confidentialité et sécurité / Rapport de confidentialité de l’app. Historique complet des accès aux 7 derniers jours.
Android stock (Pixel)
- Vue par app : Paramètres / Applications / [app] / Autorisations.
- Vue par catégorie : Paramètres / Confidentialité / Gestionnaire d’autorisations.
- Tableau de bord Confidentialité : Paramètres / Confidentialité / Tableau de bord Confidentialité. Historique par type d’accès sur 24h.
- Révoquer automatiquement les autorisations des apps non utilisées depuis plusieurs mois : activé par défaut.
Samsung One UI
- Vue par app : Paramètres / Applications / [app] / Autorisations.
- Vue globale : Paramètres / Sécurité et confidentialité / Autorisations.
- Depuis One UI 8.5 (2026), affichage en temps réel dans la barre d’état des accès micro/caméra/localisation en cours.
Photos partielles : la meilleure protection récente
Depuis iOS 14 puis Android 14, une fonction majeure : quand une app demande l’accès aux photos, on peut choisir Sélectionner des photos et ne partager qu’un sous-ensemble précis. L’app ne voit que ce que vous avez choisi, pas le reste.
- À privilégier systématiquement pour Instagram, TikTok, LinkedIn, éditeurs photo tiers.
- Refaire une sélection à chaque nouvelle publication pour ne pas laisser la fenêtre ouverte à d’anciennes photos.
- Sur Android 15, la fonction est étendue aux vidéos et documents.
Un accès sélectif est bien meilleur qu’un accès complet à toute la galerie.
Cas concrets d’analyse
| Type d’app | À accorder | À refuser |
|---|---|---|
| GPS / Plans | Localisation (à l’usage) | Micro, contacts, SMS |
| Messagerie (WhatsApp, Signal) | Contacts, micro, caméra, photos partielles, notifications | Localisation permanente, SMS, accessibilité |
| Appli bancaire officielle | Notifications, caméra (scan chèque), biométrie | Micro sauf appel, contacts, localisation permanente |
| Réseau social (Instagram, TikTok) | Photos partielles, micro (vidéo), caméra | Contacts, localisation, SMS |
| Lampe torche, calculatrice, note simple | Aucune permission sensible | Tout le reste (drapeau rouge) |
| Jeu solo hors ligne | Aucune | Tout (localisation, contacts, SMS, accessibilité) |
| App fitness / running | Localisation (à l’usage), Bluetooth (cardio), notifications | Contacts, SMS, micro sauf coaching vocal |
| Antivirus reconnu | Stockage, notifications | Accessibilité sauf demande précise et justifiée |
| Cloud photo / Drive | Photos (complet ou partiel selon usage), notifications, stockage | Localisation permanente, contacts, SMS |
Autorisations à revoir périodiquement
Une bonne pratique : audit trimestriel. Ouvrir Réglages / Confidentialité (iOS) ou Paramètres / Confidentialité (Android) et parcourir chaque catégorie :
- Localisation : quelles apps ont accès ? Toutes justifiées ? Passer à « à l’usage » ce qui est en « toujours ».
- Photos : combien d’apps ont accès complet ? Passer à sélection restreinte.
- Micro / caméra : lister les apps concernées. Retirer celles qui n’en ont pas besoin.
- Contacts / SMS : très restrictif.
- Accessibilité / superposition / installation d’apps inconnues : vérifier zéro sauf raison précise.
- Apps inutilisées : sur iOS et Android récents, une option révoque automatiquement les permissions des apps non utilisées pendant plusieurs mois. Vérifier qu’elle est active.
Cas particuliers
Applications d’entreprise (MDM)
Un téléphone géré par un service Mobile Device Management peut voir ses permissions imposées par la politique de l’entreprise. C’est normal dans le cadre d’un usage pro. Se rapprocher du service IT en cas de question.
Autorisations demandées à chaque mise à jour
Une app qui ajoute une fonction demande parfois de nouvelles permissions. Ne pas accepter par réflexe : évaluer si la fonction ajoutée justifie l’accès.
Apps préinstallées
Les bloatwares (apps préinstallées, souvent inutilisées) ont parfois des permissions par défaut trop larges. Les désactiver quand elles ne servent pas, ou les désinstaller (possible sur Android et parfois iPhone).
⚠️ Erreurs à éviter
- Tout accepter par réflexe pour ne pas être dérangé par les demandes.
- Refuser tout aveuglément : l’app cesse alors de fonctionner correctement et pousse à réactiver sans réfléchir.
- Accorder l’accessibilité à une app inconnue : risque maximal.
- Accorder la superposition à une app de « personnalisation d’écran » douteuse : c’est le vecteur des faux formulaires bancaires.
- Accorder l’accès complet aux photos plutôt qu’une sélection restreinte.
- Oublier de retirer les permissions quand on désinstalle et réinstalle une app.
- Négliger le rapport de confidentialité iOS ou le tableau de bord Android qui montrent les accès réels.
FAQ
Une app refusée peut-elle quand même me géolocaliser ?
Non par le GPS. Elle peut toutefois déduire une localisation approximative par l’adresse IP (localisation au niveau de la ville). Elle peut aussi croiser des données publiquement partagées (photos avec géotag, publication dans un groupe local). Le refus de la permission bloque l’essentiel.
Comment savoir si le micro est activé ?
Sur iOS, une pastille orange apparaît en haut de l’écran quand une app utilise le micro. Vert pour la caméra. Sur Android, la pastille est verte pour micro et caméra. En cas de pastille inattendue, ouvrir le panneau de notifications pour identifier l’app.
Refuser une permission peut-il rendre l’app inutilisable ?
Parfois. Une app photo sans caméra ne sert à rien, une messagerie sans contacts est bancale. Dans ce cas, réévaluer : peut-être qu’un choix intermédiaire (photos partielles, position à l’usage) rend l’app utilisable sans exposer tout.
L’accessibilité, c’est vraiment si dangereux ?
Oui. C’est la permission Android la plus puissante : lecture de l’écran, simulation de gestes, action à la place de l’utilisateur. Un malware avec l’accessibilité peut voler des identifiants, valider des paiements, désinstaller des protections. Google Play Protect surveille et bloque désormais les apps sideloadées qui la demandent.
Sur iOS, l’App Tracking Transparency c’est quoi ?
Depuis iOS 14.5, chaque app doit demander votre autorisation avant de suivre votre activité sur d’autres apps et sites. Refuser par défaut protège votre vie privée sans casser les fonctionnalités des apps.
Que fait Google Play Protect si une app demande trop ?
Play Protect analyse l’app et peut désactiver automatiquement ses permissions si elle est jugée potentiellement dangereuse, sans nécessairement la désinstaller. Une notification vous informe. Vous pouvez alors décider de désinstaller ou de laisser désactivé.
Faut-il refuser toutes les notifications ?
Non. Les notifications d’apps utiles (messageries, bancaires, calendrier) restent bienvenues. Filtrer plutôt les apps qui abusent (jeux, notifications publicitaires) et masquer le contenu des aperçus sur écran verrouillé (voir notre article comment protéger son smartphone contre le vol ?).
Aller plus loin sur Chargeur.org
- Comment reconnaître une application mobile dangereuse ?
- Comment protéger ses photos et documents sur smartphone ?
- Comment sécuriser ses applications sensibles sur smartphone ?
- Comment éviter les arnaques par SMS sur smartphone ?
- Comment protéger son smartphone contre le vol ?
📚 Sources utiles
🎯 Verdict
La bonne gestion des autorisations n’est ni un refus massif ni une acceptation par réflexe. C’est l’application du principe du moindre privilège : n’accorder à chaque app que ce qui correspond à sa fonction, refuser tout le reste. Les permissions les plus critiques (accessibilité, superposition, SMS, installation d’apps inconnues) ne doivent jamais être accordées sauf raison précise et éditeur reconnu.
iOS et Android récents facilitent ce contrôle avec des rapports détaillés, des permissions temporaires (à l’usage) et l’accès partiel aux photos. L’audit trimestriel des permissions accordées prend 5 minutes et évite l’accumulation d’accès obsolètes ou abusifs.
