Przejdź do treści
Cappa

Kto może przeczytać Twoje notatki? Porównanie 10 aplikacji

Porównujemy ochronę notatek w Google Keep, Notion, Notatkach Apple i siedmiu innych aplikacjach. Sprawdzamy szyfrowanie oraz warunki dostępu do treści.

Kapibara ogląda trzy szafki: oszkloną, zamkniętą z kluczem na widoku i zaplombowaną.
W tym artykule

Google Keep, Notion, Evernote, OneNote i Notatki Apple (przy standardowych ustawieniach iCloud) szyfrują dane, ale ich dostawcy mają klucze, którymi mogą odczytać treść. W usługach z szyfrowaniem end-to-end (E2EE), takich jak Standard Notes, Notesnook, Obsidian Sync w trybie domyślnym czy Cappa, dostawca nie dostaje klucza do notatek.

Nie znaczy to, że aplikacja bez E2EE nie ma zabezpieczeń. Znaczy tylko, że poufność danych zależy też od systemów i procedur dostawcy. Porównujemy dziesięć aplikacji na podstawie dokumentacji producentów, według stanu na wrzesień 2026 roku. Warianty ustawień Apple i Obsidiana pokazujemy w tabeli osobno.

Kto ma klucz, ten może czytać

„Zaszyfrowane” może znaczyć trzy różne rzeczy. Szczegółowo wyjaśniamy je w przewodniku po szyfrowaniu end-to-end w notatkach, a tu w skrócie:

Bez szyfrowania

Każdy, kto ma dostęp do dysku lub plików, przeczyta dane.

Klucze u dostawcy

Dane są szyfrowane w transmisji i w spoczynku, ale klucz ma firma, więc w razie potrzeby je odszyfruje.

Szyfrowanie end-to-end

Firma przechowuje szyfrogram i nie ma klucza.

O tym, kto może odszyfrować notatki, decyduje dostęp do klucza.

Szyfrowanie połączenia i dysków serwera chroni m.in. przed podsłuchem w sieci i kradzieżą nośników. Jeśli jednak klucze przechowuje dostawca, jego systemy nadal mogą odczytać treść. Nie wyklucza to też dostępu osób, które przejmą te systemy, ani przekazania danych uprawnionym organom na ich żądanie.

Szyfrowane notatki: kto ma klucz w popularnych aplikacjach

Tabela streszcza dokumentację producentów według stanu na wrzesień 2026 roku. „Tylko szyfrogram” oznacza, że dane są szyfrowane na Twoim urządzeniu, zanim je opuszczą, więc pozostają zaszyfrowane także w transmisji i w spoczynku. Producenci zmieniają swoje produkty, dlatego aktualne sformułowania warto sprawdzić pod linkami.

AplikacjaW transmisjiW spoczynkuEnd-to-endKto domyślnie może odszyfrować
Google KeepTakTak (AES-256, deklaracja dla całego Google)NieGoogle
NotionTLS 1.2 lub nowszyAES-256NieNotion
Notatki Apple, standardowy iCloudTakTakTylko zablokowane notatkiApple, poza zablokowanymi notatkami
Notatki Apple z Zaawansowaną ochroną danychTakTakTak, po włączeniu (bez części metadanych)Tylko Twoje urządzenia
EvernoteTLSAES-256, klucze zarządzane przez GoogleTylko tekst ręcznie zaszyfrowany na komputerzeEvernote
Microsoft OneNoteTLSAES-256 dla każdego pliku w OneDriveTylko sekcje chronione hasłemMicrosoft
Obsidian bez synchronizacjiNic nie jest wysyłaneZwykłe pliki na Twoim urządzeniuNie dotyczyKażdy, kto otworzy folder
Obsidian SyncTylko szyfrogramTylko szyfrogramTak, domyślnie (do wyboru szyfrowanie standardowe)Tylko Ty, w trybie domyślnym
Standard NotesTylko szyfrogramTylko szyfrogramTak, domyślnieTylko Ty
NotesnookTylko szyfrogramTylko szyfrogramTak, domyślnieTylko Ty
JoplinZależy od usługi synchronizacjiZależy od usługi synchronizacjiPo włączeniuDostawca synchronizacji, dopóki nie włączysz szyfrowania
CappaTylko szyfrogramTylko szyfrogramTak, zawszeTylko Ty

Czy Google Keep jest bezpieczny?

Dokumentacja prywatności Google Keep potwierdza, że dane są szyfrowane podczas przesyłania i przechowywania. Wyjaśnia też, że Google przetwarza treść notatek, by zapewnić m.in. rozpoznawanie pisma i wyszukiwanie. Nie jest to więc kryptograficzna ochrona przed samym dostawcą. Informacja o AES-256 w tabeli pochodzi z ogólnej dokumentacji infrastruktury Google, a nie z osobnej specyfikacji Keepa.

W dokumentacji Google nie znaleźliśmy też żadnej opcji szyfrowania end-to-end dla Keepa. Szyfrowanie po stronie klienta w firmowych kontach Google Workspace obejmuje Dysk, Dokumenty, Gmaila, Kalendarz i Meet, a o Keepie nie ma tam wzmianki.

Dobre zabezpieczenie konta Google, w tym weryfikacja dwuetapowa, zmniejsza ryzyko, że do Keepa dostanie się ktoś niepowołany. Nie zmienia jednak sposobu szyfrowania: systemy Google nadal mogą przetwarzać treść notatek. Haseł i kodów odzyskiwania lepiej nie trzymać w zwykłym notatniku.

Czy Notion czyta moje notatki?

Centrum pomocy Notion podaje, że dane w transmisji są szyfrowane protokołem TLS 1.2 lub nowszym, a dane klientów w spoczynku algorytmem AES-256. Strony poświęcone bezpieczeństwu nie wspominają o szyfrowaniu end-to-end. Notion zapewnia też, że pracownicy sięgają do danych wyłącznie wtedy, gdy rozwiązują problem albo odzyskują treść na prośbę użytkownika (Notion Help Center).

W Notion poufność wobec dostawcy opiera się więc na zasadach dostępu i zobowiązaniach firmy, a nie na tym, że firma nie ma klucza. Serwer może przetwarzać dokumenty na potrzeby wyszukiwania, współpracy i Notion AI. Firma deklaruje, że domyślnie ani ona, ani jej podwykonawcy od AI nie trenują modeli na danych klientów (zasady Notion AI). To istotne zobowiązanie, ale nie to samo co szyfrowanie end-to-end.

Czy Notatki Apple są szyfrowane?

Tak, ale trzeba odróżnić standardową ochronę iCloud, blokowanie pojedynczych notatek i Zaawansowaną ochronę danych.

  • Standardowa ochrona danych iCloud (domyślna). Apple podaje, że Notatki są szyfrowane w transmisji i na serwerze, a klucze przechowuje Apple. Według firmy klucze z zaufanych urządzeń są zabezpieczone w jej centrach danych, więc Apple może odszyfrować dane w Twoim imieniu (Wsparcie Apple).
  • Zablokowane notatki. Notatka zablokowana kodem urządzenia albo osobnym hasłem do notatek jest szyfrowana end-to-end. Przewodnik Apple po bezpieczeństwie platform podaje, że klucz powstaje z hasła funkcją PBKDF2, a notatkę szyfruje algorytm AES-GCM. Są jednak ograniczenia: nie zablokujesz notatki udostępnionej ani takiej, która zawiera tagi, pliki PDF, nagrania audio lub wideo. Jeśli zapomnisz osobnego hasła do notatek, Apple nie pomoże Ci ich odzyskać.
  • Zaawansowana ochrona danych dla iCloud. Po włączeniu tego opcjonalnego ustawienia Notatki są szyfrowane end-to-end, a klucze znajdują się tylko na Twoich zaufanych urządzeniach. Najpierw trzeba jednak ustawić kontakt odzyskiwania albo klucz odzyskiwania. Część metadanych pozostaje pod standardową ochroną, m.in. czas utworzenia, zmiany i ostatniego wyświetlenia notatki oraz informacja, czy jest przypięta.

Jeśli korzystasz wyłącznie z urządzeń Apple, warto przyjrzeć się Zaawansowanej ochronie danych. Pozwala objąć treść notatek szyfrowaniem end-to-end bez zmiany aplikacji, ale wymaga wcześniejszego przygotowania sposobu odzyskiwania dostępu.

Evernote i OneNote: szyfrowanie wybranej treści

Obie aplikacje pozwalają dodatkowo zabezpieczyć wybraną część danych hasłem, którego dostawca nie zna. Nie obejmuje to jednak automatycznie całego notesu.

  • Evernote szyfruje dane w spoczynku algorytmem AES-256 z kluczami zarządzanymi przez Google i wymusza HTTPS we wszystkich usługach (Evernote Security). W aplikacjach na komputer możesz zaznaczyć tekst i wybrać szyfrowanie tekstu. Evernote podaje, że używa wtedy AES ze 128-bitowym kluczem obliczonym z Twojego hasła funkcją PBKDF2 i nigdy nie poznaje tego hasła. Reszta notatki pozostaje dla Evernote czytelna.
  • Microsoft OneNote przechowuje notesy zwykle w OneDrive, gdzie każdy plik jest szyfrowany w spoczynku osobnym kluczem AES-256. Te klucze są z kolei zaszyfrowane kluczami głównymi przechowywanymi w usłudze Azure Key Vault (Pomoc Microsoft). Sekcję możesz chronić hasłem, a OneNote szyfruje ją wtedy 128-bitowym AES. Sekcji z zapomnianym hasłem nie odblokuje nawet pomoc techniczna Microsoftu, a chronione sekcje nie są uwzględniane w wyszukiwaniu, dopóki ich nie odblokujesz.

To przydatne rozwiązanie, jeśli chcesz chronić wybrany fragment tekstu albo sekcję. Trzeba jednak pamiętać o zabezpieczeniu każdej poufnej treści z osobna, a pozostałe dane nadal mogą być dostępne dla dostawcy.

Obsidian, Standard Notes, Notesnook i Joplin

Te aplikacje różnią się przede wszystkim tym, gdzie przechowują dane i jak domyślnie działa w nich synchronizacja.

  • Obsidian przechowuje notatki jako zwykłe pliki tekstowe w formacie Markdown, w folderze na Twoim urządzeniu (Obsidian Help). Bez synchronizacji nic nie trafia na serwery Obsidiana, a bezpieczeństwo folderu zależy od urządzenia, np. od szyfrowania całego dysku. W płatnym Obsidian Sync szyfrowanie end-to-end jest domyślne: AES-256 w trybie GCM, z kluczem obliczanym z hasła funkcją scrypt. Zamiast tego możesz wybrać „szyfrowanie standardowe”, w którym kluczem zarządza Obsidian (Obsidian Sync).
  • Standard Notes domyślnie szyfruje end-to-end wszystkie notatki i tagi algorytmem XChaCha20-Poly1305, a hasło zamienia w klucz funkcją Argon2 (Standard Notes Help).
  • Notesnook domyślnie szyfruje wszystko na Twoim urządzeniu algorytmem XChaCha20-Poly1305, a klucz oblicza z hasła funkcją Argon2i. Według dokumentacji Notesnooka serwer przechowuje szyfrogram, którego nie potrafi otworzyć (Notesnook Help).
  • Joplin synchronizuje notatki przez wybraną usługę, np. Joplin Cloud, Dropbox, OneDrive, Nextcloud albo WebDAV, i potrafi zaszyfrować je end-to-end, zanim opuszczą urządzenie. Według dokumentacji szyfrowanie trzeba jednak najpierw ręcznie włączyć na jednym z urządzeń, a zapomnianego hasła nie da się odzyskać (Joplin E2EE).

Usługi synchronizacji mogą nadal dostawać metadane, np. identyfikatory i rozmiary rekordów. Ich zakres zależy od aplikacji i konfiguracji. Obsidian używany lokalnie, bez synchronizacji, nie wysyła takich rekordów na serwer.

Jak na tym tle wypada Cappa

W Cappie, którą tworzymy, wszystko trafia do sejfu, czyli zaszyfrowanego zbioru Twoich notatek. Każda notatka, razem z tytułem, tagami i załącznikami, jest szyfrowana w przeglądarce, zanim trafi do synchronizacji. Służy do tego algorytm AES-256-GCM i losowy klucz sejfu. Zaszyfrowaną kopię tego klucza odblokowuje hasło główne, przetworzone funkcją Argon2id, albo kod odzyskiwania. Serwer nie dostaje żadnego z tych sekretów w jawnej postaci. Szczegóły opisujemy w tekście o szyfrowaniu AES-256.

Zanim wybierzesz Cappę, poznaj też jej ograniczenia:

  • Tylko z zaproszeniem. Konta nie da się założyć samodzielnie, bo zaproszenie wysyła administrator. Pełny edytor możesz wypróbować w wersji demo, która trzyma wszystko w jednej karcie przeglądarki.
  • Odzyskiwanie wymaga kodu. Potrzebne jest też 60-minutowe okno odzyskiwania otwarte przez administratora. Jeśli stracisz hasło i kod, a żadne urządzenie nie otwiera już sejfu, notatek nie da się odzyskać.
  • Widoczne metadane. Serwer widzi Twój adres e-mail, sesje z adresem IP i przeglądarką, urządzenia oraz rozmiar i znaczniki czasu każdej notatki. Dostawca poczty, który doręcza powiadomienia bezpieczeństwa Cappy, poznaje rodzaj i czas tych zdarzeń, np. zmiany hasła.
  • Brak udostępniania i współpracy. Cappa jest notatnikiem dla jednej osoby.
  • Trzeba ufać kodowi aplikacji webowej. Cappa działa w przeglądarce, która pobiera aplikację z serwera Cappy. Przejęty serwer mógłby wysłać zmieniony kod, który przechwyci hasło przy następnym odblokowaniu.

Cztery pytania do każdej aplikacji do notatek

Żeby ocenić aplikację, nie trzeba czytać jej kodu źródłowego. Wystarczą odpowiedzi na cztery pytania.

  1. Kto ma klucz? Szukaj wyjaśnienia, gdzie powstaje klucz i kto może go odczytać. Samo zapewnienie o „szyfrowaniu w transmisji i w spoczynku” tego nie rozstrzyga.
  2. Czy szyfrowanie end-to-end jest domyślne i czy obejmuje wszystko? Zablokowana notatka, chroniona sekcja czy opcja, którą trzeba włączyć, chronią tylko to, o czym pamiętasz. Sprawdź też, czy szyfrowane są tytuły, tagi i załączniki.
  3. Jak odzyskam dane po utracie hasła? Sprawdź, czy służy do tego kod, zaufane urządzenie, wskazana osoba czy klucz przechowywany przez dostawcę. Sama weryfikacja przez e-mail nie dowodzi ani obecności, ani braku E2EE.
  4. Czy mogę przenieść notatki? Eksport do popularnego formatu zmniejsza zależność od jednej usługi. Zwykłe pliki Markdown otworzysz w dowolnym edytorze tekstu. Obsidian przechowuje je bezpośrednio na dysku, a Cappa pozwala wyeksportować notatki do Markdowna albo zwykłego tekstu.

Warto też sprawdzić, czy aplikacja działa podczas awarii serwera i co się stanie, gdy usługa zostanie zamknięta. Pracę na lokalnej kopii danych umożliwiają aplikacje local-first, ale to, jak trwała jest ta kopia i czy da się ją wyeksportować, zależy od konkretnego rozwiązania.

Najczęstsze pytania

Czy Google Keep jest bezpieczny do przechowywania haseł?

Keep nie zastąpi menedżera haseł. Szyfruje połączenie i dane na serwerze, ale systemy Google mogą odczytywać treść notatek. Hasła trzymaj w menedżerze haseł, a dla kodów odzyskiwania przygotuj też niezależną kopię.

Czy Notion jest szyfrowany end-to-end?

Nie. Notion szyfruje dane w transmisji protokołem TLS 1.2 lub nowszym i w spoczynku algorytmem AES-256, ale klucze ma Notion. Według centrum pomocy pracownicy sięgają do danych tylko wtedy, gdy rozwiązują problem albo odzyskują treść na prośbę użytkownika. To zabezpieczenie organizacyjne, a nie szyfrowanie end-to-end.

Czy Notatki Apple są szyfrowane end-to-end?

Zablokowane notatki tak, niezależnie od tego, czy blokujesz je kodem urządzenia, czy osobnym hasłem. Pozostałe są szyfrowane end-to-end dopiero po włączeniu Zaawansowanej ochrony danych dla iCloud. Przy standardowej ochronie klucze ma Apple, więc firma może odszyfrować notatki.

Jaka jest najbezpieczniejsza aplikacja do notatek?

To zależy od zagrożeń, przed którymi chcesz się chronić. Jeśli najważniejsza jest poufność wobec dostawcy, wybieraj spośród rozwiązań, w których E2EE obejmuje całe notatki, np. Standard Notes, Notesnook, Obsidian Sync w trybie domyślnym, Notatki Apple z Zaawansowaną ochroną danych albo Cappę. Potem porównaj metadane, odzyskiwanie konta, ochronę plików lokalnych i eksport. Sama nazwa algorytmu nie wystarczy do oceny bezpieczeństwa.

Powiadomimy Cię o otwarciu Cappy

Na razie Cappa jest dostępna tylko na zaproszenie. Planowana cena to 29 € rocznie. Zostaw e-mail, a powiadomimy Cię, gdy otworzymy dostęp. Zapis jest bezpłatny i nie zobowiązuje do zakupu.

Adresu użyjemy tylko po to, by powiadomić Cię o otwarciu dostępu. Link w e-mailu pozwala go w każdej chwili usunąć.

Autor: zespół Cappy

Tworzymy aplikację Cappa do notatek w Markdownie. Szyfruje ona treść na Twoim urządzeniu przed wysłaniem jej na serwer. Wyjaśniamy, jak działa ta ochrona i jakie ma ograniczenia.