앱이 제한된 범위를 사용하여 민감한 사용자 데이터에 대한 액세스를 요청하는 경우 인증 절차를 완료해야 합니다. Google Health API의 대부분의 범위는 제한되어 있으므로 앱이 공개되기 전에 인증을 완료해야 합니다.
이 과정에서 Google은 앱이 API 서비스 사용자 데이터 정책 및 기타 관련 정책을 준수하는지 확인합니다.
앱이 인증되지 않은 경우 사용자 수가 100명으로 제한됩니다. 더 많은 사용자를 지원하려면 인증 절차를 완료해야 합니다. 이 인증은 Google Play와 같은 앱 스토어에서 요구하는 앱 검토 프로세스와는 별개입니다. 이 인증을 완료하지 않은 앱은 Google Play 스토어에 등록될 수 있지만 여전히 사용자 수가 100명으로 제한됩니다. 자세한 내용은 OAuth 앱 인증 고객센터를 참고하세요.
인증 절차는 두 부분으로 구성됩니다.
- OAuth 앱 인증: Google의 신뢰 및 안전팀에서 앱의 ID, 범위, Google Cloud 콘솔에 제공된 기타 정보를 검토합니다. 자세한 내용은 인증 요구사항을 참고하세요.
- 보안 평가: 애플리케이션이 사용자 데이터를 안전하게 처리하는지 확인하기 위해 서드 파티 보안 평가를 받아야 합니다.
OAuth 앱 인증
인증을 준비하려면 OAuth 2.0 제한된 범위 가이드를 검토하고 따르세요. 이 가이드에서는 Google Cloud 콘솔에서 확인을 준비하고 요청하는 단계를 설명합니다.
앱에 각 범위가 필요한 이유를 설명할 때는 구체적으로 설명하세요. 여러 범위에 대한 근거가 모호하거나 중복되면 인증 절차가 지연될 수 있습니다.
인앱 공개 요건
앱에서 사용자의 건강 및 피트니스 데이터에 액세스하고, 이를 사용하고, 공유하는 방법을 사용자에게 명시적으로 공개해야 합니다.
인앱 공개는 다음 요건을 충족해야 합니다.
- 앱 설명 또는 웹사이트뿐만 아니라 앱 자체에도 있어야 합니다.
- 사용자가 일부러 메뉴나 설정으로 이동하지 않고도 일반적인 앱 사용 과정에서 볼 수 있어야 합니다.
- 액세스 또는 수집 중인 데이터를 설명해야 합니다.
- 데이터 사용 또는 공유 방법을 설명해야 합니다.
- 개인정보처리방침 또는 서비스 약관에만 포함되어서는 안 됩니다.
- Google Health API 데이터 수집과 관련 없는 다른 공개에 포함되어서는 안 됩니다.
다음은 공개 문구에 권장되는 형식입니다. '{앱 이름}은(는) {기능}, {기능}, {기능}을(를) 지원하기 위해 건강 및 피트니스 데이터를 수집합니다.'
예: '피트니스 코치는 분석 및 맞춤형 코칭을 지원하기 위해 활동 데이터를 수집합니다.'
보안 평가 (CASA)
제한된 범위를 사용하는 앱은 OAuth 인증 외에도 클라우드 앱 보안 평가 프레임워크 (CASA)에 따라 연간 보안 평가를 완료해야 합니다. 이 절차를 완료해야 하는 경우 Google 신뢰와 안전팀에서 안내를 보내드립니다.
서드 파티 보안 회사는 앱이 사용자 데이터를 안전하게 처리하고 요청 시 사용자 데이터를 삭제할 수 있는지 확인하기 위해 이 평가를 수행합니다. CASA는 업계에서 인정받는 OWASP 애플리케이션 보안 인증 표준 (ASVS)을 사용합니다. 평가를 통과하면 보안 평가자로부터 검증 서한 (LOV)을 받게 됩니다.
CASA 프로그램에 대한 자세한 내용을 확인하고 공인 보안 평가자를 찾으려면 클라우드 애플리케이션 보안 평가 웹사이트를 방문하세요.
허용되는 업계 표준에 부합하는 기존 보안 인증 또는 최근 침투 테스트 결과가 있는 경우 CASA 절차를 신속하게 진행할 수 있습니다. CASA는 평가자가 허용된 보안 프레임워크의 기존 유효한 문서를 사용하여 중복 검사를 줄이고 평가 비용을 낮출 수 있는 액셀러레이터 프로그램을 제공합니다.
Google에서는 이미 완료한 HITRUST, SOC 2, ISO/IEC 27001 인증을 허용합니다. 이러한 인증을 사용하려면 공인 CASA 평가자와 협력하고 작성된 HITRUST, SOC 2 또는 ISO/IEC 27001 문서를 제공해야 합니다. CASA 평가자는 이러한 인증을 CASA 요구사항 목록과 비교하여 확인하므로 CASA 평가를 완료하는 데 필요한 시간이 줄어듭니다.
보안 평가를 완료하는 데 2등급 애플리케이션은 2~3주, 3등급 애플리케이션은 4~6주가 걸릴 수 있으며,앱의 복잡성에 따라 500~4,500달러의 제3자 평가 기관에 지불해야 하는 수수료가 발생합니다. 신뢰와 안전팀에서 개발자에게 CASA 절차를 시작해야 하는 시점을 알려줍니다.
검증 서한 (LOV)을 받은 후 Google 신용안전팀에 서한을 제출하여 보안 평가를 완료하세요.
에스컬레이션
CASA 평가는 서드 파티에서 수행하며 Google은 이 평가 프로세스를 관리하지 않습니다. 평가와 관련된 문제는 선택한 보안 평가자에게 직접 문의해야 합니다.