Threema je placená komunikační aplikace s end-to-end šifrováním. Pro firmy nabízí Threema Work, ale bezpečný provoz stále závisí na správě zařízení, účtů a lidí.
End-to-end šifrování (E2EE) chrání obsah zprávy během přenosu mezi zařízeními. Samo o sobě ale neochrání odemčený nebo napadený telefon, neověřenou identitu kontaktu, nevhodně nastavené zálohy ani zaměstnance, který citlivý obsah zkopíruje jinam.
Rychlé shrnutí
- Threema šifruje podporované zprávy, hovory, soubory a skupinovou komunikaci mezi koncovými zařízeními.
- Běžný účet lze vytvořit bez povinného telefonního čísla nebo e-mailu; to snižuje množství povinných identifikátorů, ale neznamená úplnou anonymitu.
- Threema Work přidává centrální správu přístupů, kontaktů a vybraných pravidel aplikace pro organizace.
- Pro citlivou komunikaci je důležité ověřit kontakt, chránit zařízení a předem určit, co se v chatu nesmí posílat.
- Výběr aplikace má vycházet z hrozeb, provozu, právních povinností a schopnosti firmy nástroj skutečně spravovat.
Jak Threemu hodnotí NÚKIB v roce 2026
Analýza komunikačních aplikací 2026 od NÚKIB řadí Threemu spolu se Signalem mezi technicky nejrobustnější způsoby ochrany uživatelských dat. U obou vyzdvihuje kombinaci E2EE, lokálního ukládání dat a šifrování na úrovni aplikace.
Nejde však o univerzální doporučení jedné aplikace pro každou firmu. NÚKIB současně upozorňuje, že E2EE není zárukou zcela bezpečné komunikace. Rozhoduje také důvěryhodnost provozovatele a operačního systému, zabezpečení koncových zařízení a způsob používání aplikace.
Proto je přesnější mluvit o vhodném bezpečnostním nástroji než o „vojenském standardu“, „neprolomitelné aplikaci“ nebo automaticky anonymní komunikaci. Takové absolutní výrazy nepopisují skutečný provoz ani zbytková rizika.
Co end-to-end šifrování chrání
Při E2EE je zpráva zašifrována na zařízení odesílatele a dešifrována až na zařízení příjemce. Server zajišťující přenos nemá mít klíč potřebný k přečtení obsahu.
Aktuální kryptografický whitepaper Threemy popisuje použití moderních kryptografických mechanismů pro důvěrnost a autentizaci zpráv, ověřování kontaktů, skupinovou komunikaci, hovory, zálohy a propojená zařízení. Technický model je podstatně složitější než často opakované tvrzení, že aplikace ke každé zprávě pouze „přidá hash“.
E2EE pomáhá chránit:
- obsah zpráv a souborů při přenosu;
- obsah podporovaných hlasových a videohovorů;
- skupinovou komunikaci mezi oprávněnými účastníky;
- integritu a autentizaci zpráv v rámci zdokumentovaného protokolu;
- obsah před běžným čtením provozovatelem přenosové služby.
Tato ochrana má význam jen tehdy, když aplikace komunikuje se správným kontaktem a koncová zařízení nejsou kompromitovaná.
Co Threema ani E2EE nevyřeší
Napadené nebo odemčené zařízení
Zpráva musí být na telefonu příjemce zobrazena v čitelné podobě. Malware, spyware, vzdálená správa, zneužitá notifikace nebo osoba s přístupem k odemčenému zařízení ji proto mohou získat až po dešifrování. NÚKIB tento limit popisuje obecně pro všechny E2EE aplikace.
Chybně ověřený kontakt
Silné šifrování nepomůže, pokud zaměstnanec píše nesprávné osobě. Threema rozlišuje úrovně ověření kontaktu a umožňuje osobní kontrolu ID a veřejného klíče pomocí QR kódu. U komunikace s vysokým dopadem má firma určit, kdy a jak se toto ověření provádí.
Snímky obrazovky, export a další kopie
Příjemce může obsah opsat, vyfotografovat, přeposlat nebo zobrazit na propojeném zařízení. Organizační pravidla a technická omezení snižují riziko, ale nemohou zrušit důvěru v oprávněného účastníka komunikace.
Zálohy a obnova
Záloha pomáhá při ztrátě telefonu, současně však vytváří další kopii klíčů nebo dat, kterou je nutné chránit. Firma musí zvolit podporovaný způsob obnovy, bezpečně spravovat hesla a rozhodnout, zda jsou zálohy pro daný scénář povinné, volitelné, nebo zakázané.
Metadata a provozní údaje
E2EE chrání obsah, nikoli automaticky všechny informace o provozu. Rozsah metadat se u služeb liší. Nelze proto z existence šifrování odvodit, že nikde nevzniká IP adresa, čas spojení, identifikátor účtu, adresář nebo administrativní záznam.
Potřebuje Threema telefonní číslo nebo e-mail?
Pro vytvoření běžného Threema ID nejsou telefonní číslo ani e-mail povinné. Uživatel může tyto údaje dobrovolně propojit kvůli vyhledání kontaktů. Osobní ověření QR kódem poskytuje vyšší jistotu o identitě kontaktu než pouhé ruční zadání ID.
Tento model minimalizuje povinné identifikátory, ale není správné z něj odvozovat „úplnou anonymitu“:
- protistrana může znát skutečnou identitu uživatele;
- zařízení, síť a nákup licence mohou vytvářet další údaje;
- dobrovolné propojení kontaktů mění rozsah zpracování;
- firemní varianta pracuje s administrativními a uživatelskými údaji podle nastavení organizace.
U Threema Work proto nelze tvrdit, že se osobní údaje „nikdy neukládají“. Zásady ochrany soukromí Threema Work popisují zpracování údajů v management cockpit, například administrátorských e-mailů, uživatelských jmen, Threema ID a volitelných údajů firemního adresáře. Konkrétní rozsah závisí na používaných funkcích a nastavení správce.
Threema a Threema Work: jaký je rozdíl
| Oblast | Threema | Threema Work |
|---|---|---|
| Typické použití | Soukromý účet spravovaný uživatelem | Firemní komunikace spravovaná organizací |
| Vlastnictví a přístupy | Řídí uživatel | Organizace přiděluje a odebírá přístupy |
| Adresář | Osobní kontakty a dobrovolné propojení | Spravovaný firemní adresář a interní kontakty |
| Nastavení | Individuální volba uživatele | Vybraná pravidla lze prosadit centrálně |
| Odchod zaměstnance | Závisí na uživateli a domluvě | Správce může odebrat přístup a řešit revokaci pracovního ID |
| Vhodnost pro řízený provoz | Omezená | Určená pro organizační správu |
Oficiální dokumentace Threema Work pro BYOD uvádí například možnost omezit komunikaci na interní kontakty, řídit zálohy, automatické mazání zpráv, ukládání médií mimo aplikaci a postup při odchodu zaměstnance. Dostupnost a vhodnost konkrétního nastavení je nutné ověřit pro používanou edici, platformu a způsob správy zařízení.
Threema, Signal, WhatsApp nebo Telegram?
Následující přehled shrnuje rozhodovací rozdíly popsané NÚKIB k datu aktualizace článku. Není náhradou za vlastní hodnocení rizik ani za ověření aktuálních funkcí před nasazením.
| Aplikace | E2EE podle analýzy NÚKIB 2026 | Identita a soukromí | Hlavní rozhodovací bod |
|---|---|---|---|
| Threema | Pro podporované formy komunikace | Účet bez povinného telefonu a e-mailu; placená služba | Silná minimalizace identifikátorů a varianta Work, ale menší uživatelská základna |
| Signal | Pro podporované formy komunikace | Registrace je navázaná na telefonní číslo; bezplatná služba | Silný technický model a širší dostupnost, ale jiný model identity a firemní správy |
| Ve výchozím nastavení pro osobní zprávy a hovory | Účet je navázaný na telefonní číslo a ekosystém Meta | Vysoké rozšíření, ale více otázek kolem metadat a oddělení uživatelských dat | |
| Telegram | Pouze v ručně spuštěném Secret Chatu mezi dvěma uživateli | Účet vyžaduje telefonní číslo | Běžné a skupinové chaty nejsou E2EE; pro citlivou firemní komunikaci je to zásadní omezení |
Nejdůležitější otázka proto není „která aplikace je absolutně nejlepší“, ale zda nástroj odpovídá konkrétnímu scénáři a firma zvládne jeho bezpečné nasazení, správu a ukončení přístupu.
Sedm kroků pro bezpečné nasazení Threema Work
1. Určete, co se smí v chatu řešit
Rozdělte informace podle dopadu úniku a stanovte, co do komunikátoru vůbec nepatří. Přístupové údaje, celé databáze, citlivé osobní údaje nebo strategické dokumenty mohou vyžadovat jiný kanál a samostatné schválení.
2. Popište hrozby a provozní požadavky
Zohledněte ztrátu zařízení, odchod zaměstnance, sociální inženýrství, cílený spyware, práci v zahraničí, právní uchovávání komunikace a potřebu obnovy. Teprve potom vybírejte edici a nastavení.
3. Rozhodněte o firemních a soukromých zařízeních
U firemních zařízení lze obvykle lépe řídit aktualizace, zámek obrazovky, zálohy a vzdálené odebrání přístupu. BYOD vyžaduje jasné oddělení pracovních dat, souhlas s pravidly a postup pro situaci, kdy zaměstnanec odejde nebo telefon ztratí.
4. Nastavte role a politiky v management cockpit
Omezte počet administrátorů, chraňte jejich účty, určete schvalování změn a nastavte firemní adresář, externí kontakty, export médií, dobu uchování a zálohy podle rizika. Každá výjimka má mít vlastníka a termín revize.
5. Ověřte instalaci a identity kontaktů
Instalujte aplikaci z oficiálního zdroje. U citlivých rolí ověřte pracovní ID předem dohodnutým způsobem, ideálně osobně pomocí QR kódu nebo jiným autentizovaným kanálem. Zaměstnanci musí poznat neověřený kontakt a vědět, kdy komunikaci zastavit.
6. Připravte nástup, odchod a ztrátu zařízení
Veďte evidenci pracovních ID a vlastníků zařízení. Předem určete, kdo odebere přístup, kdy se pracovní ID revokuje, jak se zachází se zálohami a jak se incident hlásí mimo ztracené nebo podezřelé zařízení.
7. Školte a pravidelně ověřujte skutečný provoz
Krátký nácvik má ověřit práci s novým kontaktem, podezřelou zprávou, ztraceným telefonem a předáním citlivého souboru. Kontrola se opakuje po významné změně platformy, zařízení, rizika nebo organizačního procesu.
Kdy samotná aplikace nestačí
Šifrovaný chat řeší jen jednu část komunikačního rizika. Pokud unikají neveřejné informace, je nutné prověřit také zařízení, identity, cloudové účty, e-mail, konferenční systémy a fyzický přístup k jednání.
Pro systematické posouzení navazuje služba kybernetická odolnost a ochrana dat. U citlivých zasedacích prostor může být relevantní také TSCM kontrola kanceláře a pro vedení firmy bezpečnostní advisory.
Nejčastější otázky
Je Threema bezpečná pro firemní komunikaci?
Threema používá end-to-end šifrování a NÚKIB ji v analýze z roku 2026 řadí spolu se Signalem k technicky nejrobustnějším přístupům. Bezpečnost konkrétní firmy ale závisí také na ochraně zařízení, ověření kontaktů, nastavení Threema Work a chování uživatelů.
Potřebuje Threema telefonní číslo nebo e-mail?
Ne pro vytvoření běžného Threema ID. Telefonní číslo nebo e-mail lze dobrovolně propojit kvůli vyhledání kontaktů. Threema Work navíc zpracovává administrativní a volitelné uživatelské údaje podle funkcí, které organizace používá.
Je používání Threemy anonymní?
Ne automaticky. Účet lze založit bez povinného telefonu či e-mailu, což snižuje množství identifikátorů, ale protistrany, zařízení, síť, nákup licence nebo firemní správa mohou vytvářet další vazby na skutečnou osobu.
Co je Threema Work?
Threema Work je firemní varianta s management cockpit pro správu přístupů, pracovních kontaktů a vybraných pravidel aplikace. Umožňuje řízený nástup a odchod uživatelů; konkrétní možnosti závisí na edici, platformě a zvoleném způsobu správy.
Chrání Threema telefon před odposlechem nebo spywarem?
Ne. E2EE chrání obsah při přenosu, ale napadené nebo odemčené koncové zařízení může zpřístupnit již dešifrovanou zprávu, obrazovku, notifikaci nebo vstup z klávesnice. Ochrana telefonu a účtů je samostatná vrstva.
Je Threema automaticky v souladu s GDPR?
Žádná aplikace sama nezajistí soulad organizace s GDPR. Firma musí určit účel a právní základ zpracování, rozsah údajů, role stran, dobu uchování, přístupová práva a postupy pro incidenty a práva subjektů údajů.
Je Threema vždy lepší než Signal, WhatsApp nebo Telegram?
Neexistuje univerzálně nejlepší aplikace pro každý scénář. Rozhoduje typ komunikace, identita uživatelů, správa účtů, zařízení, metadata, právní požadavky a schopnost organizace nástroj bezpečně provozovat; u Telegramu je navíc zásadní, že běžné a skupinové chaty nejsou E2EE.
Zdroje
- NÚKIB: Analýza komunikačních aplikací 2026
- NÚKIB: Komunikační aplikace s E2EE v roce 2026 — PDF
- Threema: Cryptography Whitepaper, verze 26. června 2026
- Threema Work: správa aplikace v režimu BYOD
- Threema Work: zásady ochrany soukromí management cockpit
Tento článek je obecným bezpečnostním vodítkem. Nenahrazuje posouzení konkrétní hrozby, právní povinnosti organizace ani forenzní kontrolu zařízení.