Le verrouillage du téléphone lui-même est la première ligne de défense. Mais il existe des cas où l’écran est déverrouillé : téléphone prêté un instant à un enfant, à un collègue ou à un inconnu, écran laissé actif dans un espace de coworking, session d’utilisation observée par-dessus l’épaule. Dans ces situations, seule une seconde barrière au niveau de l’application protège vraiment les données sensibles.
Ce guide passe en revue les méthodes officielles pour ajouter une couche de sécurité sur les applications sensibles (banque, messagerie, notes, photos, gestionnaires de mots de passe) sur iPhone, Android et Samsung Galaxy. Il complète notre article comment protéger son smartphone contre le vol ?, qui traite du verrouillage global de l’appareil.
✅ À retenir
- La meilleure protection est la biométrie native intégrée à l’application (Face ID, empreinte) : elle demande une authentification à chaque ouverture. Toutes les grandes apps bancaires et gestionnaires de mots de passe la proposent.
- Sur iPhone, le Temps d’écran avec code dédié permet de verrouiller une catégorie d’applications ou une application spécifique.
- Sur Android stock (Pixel), la fonction Épingler l’application restreint l’écran à une seule app pendant un prêt temporaire du téléphone.
- Sur Samsung Galaxy, Secure Folder (chiffré Knox) crée un espace parallèle avec ses propres apps, sa propre galerie et son propre code : la solution la plus complète du marché.
- Masquer les aperçus de notifications sur écran verrouillé (contenu des SMS, WhatsApp, Signal, mail, codes 2FA) est aussi important qu’un code.
- Un PIN SIM et une biométrie sur le gestionnaire de mots de passe complètent l’ensemble.
Pourquoi le verrouillage global ne suffit pas
Trois scénarios illustrent le besoin :
- Vous prêtez votre téléphone déverrouillé à un enfant qui veut regarder une vidéo. En quelques secondes, il peut ouvrir votre application bancaire, changer un mot de passe, ou lire une conversation privée.
- Un collègue vous emprunte le téléphone pour appeler un contact partagé. Une manipulation involontaire ou volontaire dans une autre app expose des données professionnelles.
- Un voleur observe votre code d’accès puis vole le téléphone. Sans seconde authentification par app, il accède à tout le contenu instantanément.
Ces scénarios ne sont ni exotiques ni rares. Un verrouillage supplémentaire par app coûte quelques secondes à l’usage quotidien et bloque efficacement ces situations.
Méthode 1 : la biométrie native de l’application
C’est la méthode la plus simple, la plus fiable et la plus universelle. La plupart des applications sensibles proposent dans leurs paramètres une option « Verrouillage par Face ID / Touch ID / Empreinte digitale » qui demande une authentification biométrique à chaque ouverture, ou après un délai d’inactivité.
Applications à verrouiller en priorité
- Applications bancaires (BNP, Boursorama, Revolut, N26, Crédit Agricole, LCL, Société Générale) : verrouillage Face ID / Touch ID activé par défaut sur la plupart, à vérifier dans les paramètres.
- Applications de paiement : PayPal, Lydia, Paylib, Wise. Vérifier l’option « Se reconnecter à chaque ouverture ».
- Gestionnaires de mots de passe : 1Password, Bitwarden, Dashlane, LastPass, Trousseau iCloud, Google Password Manager. Verrouillage biométrique obligatoire à activer.
- Messageries chiffrées : Signal, Telegram, WhatsApp. Signal propose un « verrou d’écran » natif ; WhatsApp propose un « Verrouillage de l’app » (Face ID/Touch ID) dans Réglages / Confidentialité.
- Application Notes (iPhone) : chaque note peut être verrouillée individuellement par mot de passe ou Face ID via l’icône cadenas.
- Photos sensibles : sur iPhone, le dossier « Masqué » de l’application Photos est verrouillé par Face ID depuis iOS 16.
- Applications de santé et médicales : Santé (iPhone) est verrouillée en même temps que l’appareil ; les apps de laboratoires ou de mutuelle proposent souvent leur propre verrouillage.
- Réseaux sociaux (Instagram, X, Facebook, Snapchat) : peu proposent un verrouillage natif, à contourner via Temps d’écran ou Secure Folder.
- Portefeuilles crypto (MetaMask, Coinbase, Kraken) : verrouillage biométrique à activer impérativement.
Vérifier dans les paramètres de chaque application la présence de l’option « Verrouiller avec Face ID / empreinte » ou « Demander l’authentification à chaque ouverture ». C’est la méthode la moins intrusive dans l’usage et la plus difficile à contourner.
Méthode 2 : Temps d’écran (iPhone)
iOS ne propose pas de fonction officielle unique « verrouiller cette app avec Face ID », mais on peut détourner la fonction Temps d’écran pour bloquer une application par un code dédié.
Configuration
- Ouvrir Réglages / Temps d’écran et activer si nécessaire.
- Aller dans Code Temps d’écran et définir un code à 4 chiffres différent du code de déverrouillage de l’iPhone. Renseigner un identifiant Apple de récupération.
- Dans Limites d’app, ajouter une limite pour l’application ou la catégorie visée. Par exemple, sélectionner l’app bancaire et fixer la limite à 1 minute par jour. Activer Bloquer à la fin de la limite.
- Après 1 minute d’utilisation, l’app se verrouille et demande le code Temps d’écran pour « ignorer la limite ». C’est cette invite qui sert de mot de passe à l’app.
La méthode est un peu détournée mais efficace : sans le code Temps d’écran, un utilisateur du téléphone déverrouillé ne peut pas ouvrir l’application au-delà de la limite. Depuis iOS 26.4, Apple a renforcé la sécurité en exigeant le code Temps d’écran (et non Face ID ou le code du téléphone) pour révoquer les permissions d’apps liées à Screen Time — ce qui rend le contournement plus difficile.
Limites
- La configuration est plus longue qu’un simple bouton « verrouiller cette app ».
- Le code Temps d’écran est plus court (4 chiffres) que le code du téléphone.
- Un utilisateur observant le code Temps d’écran peut le retenir.
- La méthode ne remplace pas la biométrie native de l’app quand elle existe.
Méthode 3 : Épingler l’application (Android)
Android propose depuis longtemps une fonction native qui restreint temporairement l’écran à une seule application : Épingler l’application. Utile quand vous prêtez votre téléphone à quelqu’un pour un usage précis (montrer une vidéo, laisser jouer un enfant à un seul jeu).
Configuration
- Sur Android stock (Pixel) : Paramètres / Sécurité et confidentialité / Autres paramètres de sécurité / Épingler des applications. Activer et cocher Demander le code avant de désépingler.
- Ouvrir l’application à épingler, ouvrir le sélecteur d’applications récentes, appuyer sur l’icône de l’app en haut, choisir Épingler.
- Pour déverrouiller : swipe long depuis le bas + code du téléphone.
Cette méthode ne verrouille pas une app en particulier mais restreint l’utilisateur à cette app. Idéale pour prêter le téléphone en toute sécurité.
Méthode 4 : verrouillage natif par app (Samsung, Xiaomi, Oppo, One UI)
Contrairement à Android stock, plusieurs surcouches proposent une fonction officielle de verrouillage par application.
- Samsung One UI : Paramètres / Données biométriques et sécurité / Secure Folder ou Paramètres / Sécurité et confidentialité / Plus de paramètres / Ajouter la sécurité aux applications (selon les versions).
- Xiaomi HyperOS / MIUI : Paramètres / Applications / Verrouillage des applications. Chaque app peut être verrouillée par mot de passe, empreinte ou Face Unlock.
- Oppo ColorOS, OnePlus OxygenOS : Paramètres / Confidentialité / Verrouillage d’application.
- Honor MagicOS : Paramètres / Confidentialité / Verrouillage d’application.
Ces fonctions demandent la biométrie ou un code à chaque ouverture de l’app. C’est la solution la plus proche du besoin.
Méthode 5 : Secure Folder (Samsung Galaxy)
Secure Folder est la solution la plus aboutie pour isoler des applications, des fichiers et des données sensibles sur un smartphone. C’est une fonction propre à Samsung, adossée à la sécurité matérielle Knox.
Fonctionnement
- Secure Folder crée un espace chiffré isolé sur le téléphone. Les applications qui y sont installées fonctionnent comme des copies indépendantes des apps du téléphone principal (deux WhatsApp, deux Signal, deux galeries photos).
- Les données du Secure Folder sont chiffrées par Samsung Knox au niveau matériel et inaccessibles depuis le téléphone principal, y compris pour un logiciel malveillant.
- L’accès demande une authentification propre (mot de passe, PIN, motif ou empreinte), différente ou non de celle du téléphone.
- Depuis 2026 avec One UI 8.5, Knox affiche en temps réel les accès à la caméra et à la localisation, y compris pour les apps du Secure Folder.
Cas d’usage typiques
- Séparer usage professionnel et personnel : une messagerie pro dans Secure Folder, la personnelle sur le téléphone principal.
- Deux comptes d’une même app (WhatsApp perso + WhatsApp pro).
- Documents administratifs (pièce d’identité, RIB, contrats, factures) chiffrés séparément.
- Photos sensibles isolées.
- Notes personnelles.
Activation
Paramètres / Données biométriques et sécurité / Secure Folder. Compte Samsung requis. La création prend deux minutes ; l’icône Secure Folder apparaît ensuite dans le lanceur d’apps. On peut la masquer pour discrétion supplémentaire.
Méthode 6 : Espace privé / Private Space (Android 15+)
Google a introduit dans Android 15 (2024) une fonction similaire à Secure Folder, disponible sur Pixel et sur la plupart des Android 15/16/17 stock : Espace privé. C’est un profil parallèle protégé par une authentification supplémentaire, où l’on peut installer des copies indépendantes d’apps sensibles.
- Activation : Paramètres / Sécurité et confidentialité / Espace privé.
- Choix d’un compte Google dédié ou usage du compte principal.
- Authentification propre : PIN, motif, mot de passe ou biométrie.
- L’espace se cache dans le tiroir des applications quand il est verrouillé.
Fonction proche de Secure Folder Samsung, moins mature mais universelle sur Android 15+.
Méthode 7 : profils utilisateurs (Android multiuser)
La majorité des Android acceptent la création de plusieurs profils utilisateurs, indépendants les uns des autres. Chacun a ses apps, ses données, son propre code. Utile pour partager un appareil familial ou pour séparer strictement usage pro et perso sur un même téléphone.
- Activation : Paramètres / Système / Utilisateurs et comptes.
- Basculer entre profils depuis les réglages rapides.
- Le mode Invité offre une session temporaire à zéro, pratique pour prêter le téléphone sans exposer aucune donnée.
Notifications sur écran verrouillé : le maillon faible
Sans jamais déverrouiller le téléphone, un tiers peut lire :
- Un code 2FA reçu par SMS de la banque.
- Le début d’une conversation WhatsApp ou Signal.
- L’objet d’un mail confidentiel.
- Une notification bancaire de virement.
Configurer les aperçus discrets est aussi important que verrouiller les apps.
- iPhone : Réglages / Notifications / Afficher les aperçus / Une fois déverrouillé. Les notifications s’affichent en tête (« Message »), sans contenu, jusqu’à un déverrouillage par Face ID ou code.
- Android stock : Paramètres / Notifications / Notifications sensibles : masquer le contenu sur écran verrouillé.
- Samsung One UI : Paramètres / Notifications / Écran de verrouillage / Masquer le contenu.
- Par app : sur les apps très sensibles (bancaire, portefeuille crypto), désactiver les notifications sur écran verrouillé même en aperçu discret.
Tableau récapitulatif
| Méthode | iPhone | Android stock (Pixel) | Samsung Galaxy | Cas d’usage |
|---|---|---|---|---|
| Biométrie native app | Oui (bancaires, WhatsApp, Signal, gestionnaires) | Oui | Oui | Défense frontale de chaque app |
| Verrouillage individuel d’app OS | Détour via Temps d’écran | Non natif | Oui | Bloquer une app spécifique |
| Épinglage d’app | Accès guidé | Oui | Oui | Prêt temporaire à un tiers |
| Espace privé / Secure Folder | Non | Espace privé (Android 15+) | Secure Folder Knox | Isolation forte multi-apps |
| Profils utilisateurs | Non | Oui | Oui | Séparation pro/perso |
| Notes verrouillées | Oui (Face ID + code) | Selon app tierce | Samsung Notes + verrou | Notes personnelles |
| Album photo masqué | Oui (Photos / Masqué) | Via Espace privé | Secure Folder ou Album masqué | Photos sensibles |
Codes SIM et eSIM : ne pas oublier
Un PIN SIM (ou eSIM) protège la ligne : sans le PIN, la SIM ne s’active pas sur un autre téléphone. Sans PIN, un voleur qui a extrait la SIM peut recevoir les codes 2FA envoyés par SMS et prendre le contrôle des comptes bancaires ou Apple/Google. Voir notre article comment protéger son smartphone contre le vol ? pour la procédure d’activation.
Sauvegarde des applications sensibles
Verrouiller n’est utile que si les données restent récupérables en cas de perte. Vérifier :
- Sauvegarde iCloud (iPhone) ou Google One (Android) activée et à jour.
- Sur WhatsApp/Signal, sauvegarde chiffrée activée avec code de récupération.
- Pour les gestionnaires de mots de passe : notes de récupération conservées hors du téléphone (papier, coffre-fort familial).
- Pour les portefeuilles crypto : phrase de récupération notée sur papier et stockée en sécurité, jamais en photo dans le téléphone.
Applications de verrouillage tierces : prudence
Les stores regorgent d’applications « App Lock » qui promettent de verrouiller n’importe quelle app par un code ou une empreinte. Beaucoup de ces applications :
- Demandent des permissions dangereuses (accessibilité, surimpression), utilisées ensuite pour surveiller l’usage du téléphone ou capter des mots de passe.
- Insèrent de la publicité intrusive.
- Ne sont pas éditées par des acteurs reconnus, sans historique de sécurité.
- Ne bénéficient pas de la sécurité matérielle Knox / Secure Enclave.
Privilégier systématiquement les fonctions natives du système (Secure Folder, Espace privé, biométrie de l’app, Temps d’écran). Éviter les app locks tiers sauf éditeur fiable et permissions minimales.
⚠️ Erreurs à éviter
- Utiliser la même biométrie et le même code pour le téléphone et pour l’app bancaire : si le code du téléphone est compromis, l’app suit.
- Installer un « App Lock » tiers douteux avec permission Accessibilité : c’est une porte dérobée typique de malware.
- Laisser les aperçus complets de notifications visibles sur écran verrouillé (SMS bancaires, WhatsApp).
- Prêter le téléphone déverrouillé à un inconnu sans épingler d’app préalablement.
- Oublier de sauvegarder les données sensibles chiffrées : perte totale en cas de perte du téléphone si aucune sauvegarde.
- Choisir un code Temps d’écran (iPhone) identique au code de déverrouillage : le détournement de la fonction perd tout intérêt.
FAQ
Face ID reste-t-il sûr pour ouvrir mon appli bancaire ?
Oui, Face ID est classé Classe 3 par les régulateurs biométriques (équivalent aux exigences bancaires). Le taux de faux positifs annoncé par Apple est d’environ 1 sur 1 000 000. Toutes les grandes apps bancaires françaises acceptent Face ID.
iPhone propose-t-il un vrai verrouillage d’application ?
Non, pas de bouton simple « verrouiller cette app avec Face ID » système. Les alternatives sont : la biométrie native de l’application quand elle existe (majorité des apps sensibles), et le détour Temps d’écran + limite d’app + code Temps d’écran.
Secure Folder ralentit-il le téléphone ?
Non significativement. Le chiffrement matériel Knox est traité par un module dédié du processeur. L’impact sur la batterie est marginal, la fluidité normale.
Une app installée dans Secure Folder est-elle invisible ?
L’icône Secure Folder elle-même peut être masquée du lanceur (accès via les paramètres). Les apps qu’il contient n’apparaissent que quand Secure Folder est ouvert. C’est un vrai espace parallèle, non accessible depuis le téléphone principal.
Que se passe-t-il si j’oublie le code de Secure Folder ?
Il faut réinitialiser Secure Folder depuis le compte Samsung, ce qui efface son contenu. Les données non sauvegardées ailleurs sont perdues. Prévoir une sauvegarde régulière (chiffrée), et noter le code en lieu sûr.
Puis-je masquer une photo sur iPhone sans la supprimer ?
Oui, l’application Photos propose un dossier Masqué verrouillé par Face ID depuis iOS 16. Sélectionner la photo, icône partager, « Masquer ». Le dossier apparaît en bas dans Albums / Utilitaires / Masqué et se déverrouille par biométrie.
Faut-il verrouiller les réseaux sociaux ?
Selon votre exposition. Un compte contenant des messages privés sensibles gagne à être verrouillé (via biométrie native quand elle existe, ou Espace privé/Secure Folder). Un compte purement public a moins de sensibilité.
Aller plus loin sur Chargeur.org
- Comment protéger son smartphone contre le vol ?
- Code PIN, empreinte ou reconnaissance faciale : que choisir ?
- Quelles autorisations faut-il refuser aux applications ?
- Comment reconnaître une application mobile dangereuse ?
- Comment protéger ses photos et documents sur smartphone ?
📚 Sources utiles
🎯 Verdict
La meilleure protection des applications sensibles reste la biométrie native intégrée dans l’application elle-même : elle est simple, robuste et couvre les cas où le téléphone est déjà déverrouillé. À compléter par la mise en sourdine des aperçus de notifications sur écran verrouillé et un PIN SIM.
Pour aller plus loin, Samsung Galaxy propose Secure Folder, la solution la plus aboutie du marché. Sur Android stock, l’Espace privé introduit avec Android 15 offre l’équivalent. Sur iPhone, le détour Temps d’écran compense l’absence de verrouillage d’app système, en attendant qu’iOS ajoute une fonction officielle.
