App-Überprüfung

Wenn Ihre App mit eingeschränkten Bereichen Zugriff auf vertrauliche Nutzerdaten anfordert, muss sie ein Überprüfungsverfahren durchlaufen. Die meisten Bereiche für die Google Health API sind eingeschränkt. Das bedeutet, dass Sie die Überprüfung abschließen müssen, bevor Ihre App öffentlich verfügbar ist.

Während dieses Prozesses prüft Google, ob Ihre App die Richtlinie zu Nutzerdaten für API-Dienste und alle anderen anwendbaren Richtlinien einhält.

Wenn Ihre App nicht überprüft wird, ist sie auf 100 Nutzer beschränkt. Wenn Sie mehr Nutzer unterstützen möchten, müssen Sie den Bestätigungsvorgang abschließen. Diese Bestätigung ist unabhängig von den App-Überprüfungen, die von App-Stores wie Google Play erforderlich sind. Eine App, für die diese Bestätigung nicht abgeschlossen wurde, wird möglicherweise im Google Play Store aufgeführt, ist aber weiterhin auf 100 Nutzer beschränkt. Weitere Informationen finden Sie in der OAuth-Anwendungsüberprüfung – Hilfe.

Der Überprüfungsprozess besteht aus zwei Teilen:

  • OAuth-App-Überprüfung: Das Trust and Safety-Team von Google überprüft die Identität, die Bereiche und andere Informationen Ihrer App, die Sie in der Google Cloud Console angeben. Weitere Informationen finden Sie unter Bestätigungsanforderungen.
  • Sicherheitsüberprüfung: Ihre Anwendung muss von einem Drittanbieter auf Sicherheit geprüft werden, um sicherzustellen, dass Nutzerdaten sicher verarbeitet werden.

OAuth-Anwendungsüberprüfung

Zur Vorbereitung auf die Überprüfung sollten Sie die Anleitung OAuth 2.0-Bereiche mit Einschränkungen lesen und befolgen. In diesem Leitfaden wird beschrieben, wie Sie sich auf die Überprüfung in der Google Cloud Console vorbereiten und sie beantragen.

Erklären Sie genau, warum Ihre App die einzelnen Bereiche benötigt. Vage oder doppelte Begründungen für verschiedene Bereiche können zu Verzögerungen im Bestätigungsprozess führen.

Anforderungen an die Offenlegung in Apps

Sie müssen Ihren Nutzern deutlich offenlegen, wie Ihre App auf ihre Gesundheits- und Fitnessdaten zugreift und diese verwendet und weitergibt.

Die Offenlegung innerhalb der App muss folgende Kriterien erfüllen:

  • Sie muss in der App selbst und nicht nur in der App-Beschreibung oder auf einer Website angezeigt werden.
  • Sie muss dem Nutzer während der normalen Verwendung der App angezeigt werden, ohne dass dieser ein Menü oder Einstellungen öffnen muss.
  • Die Art der Daten, auf die zugegriffen wird bzw. die erhoben werden, muss angegeben werden.
  • Es muss erklärt werden, wie die Daten verwendet oder weitergegeben werden.
  • Die Offenlegung darf nicht nur in der Datenschutzerklärung oder in den Nutzungsbedingungen erfolgen.
  • Sie darf nicht in andere Offenlegungen eingebunden werden, die nicht im Zusammenhang mit der Erhebung von Google Health API-Daten stehen.

Hier ist ein empfohlenes Format für die Offenlegungserklärung: „{App-Name} erhebt Gesundheits- und Fitnessdaten, um {Funktion}, {Funktion} und {Funktion} zu ermöglichen.“

Beispiel: „Fitness Coach erhebt Aktivitätsdaten, um Analysen und personalisiertes Coaching zu ermöglichen.“

Sicherheitsanalyse (CASA)

Zusätzlich zur OAuth-Bestätigung müssen Apps, die eingeschränkte Bereiche verwenden, auch eine jährliche Sicherheitsprüfung auf Grundlage des Cloud App Security Assessment-Frameworks (CASA) durchlaufen. Das Trust & Safety-Team von Google benachrichtigt Sie mit einer Anleitung, wenn dies erforderlich ist.

Diese Bewertung wird von einem externen Sicherheitsunternehmen durchgeführt, um zu bestätigen, dass Ihre App Nutzerdaten sicher verarbeitet und Nutzerdaten auf Anfrage löschen kann. Bei CASA wird der branchenweit anerkannte OWASP Application Security Verification Standard (ASVS) verwendet. Nachdem Sie die Prüfung bestanden haben, erhalten Sie vom Sicherheitsprüfer ein Validierungsschreiben (Letter of Validation, LOV) für Ihre App.

Weitere Informationen zum CASA-Programm und zu autorisierten Sicherheitsprüfern finden Sie auf der Website zum Cloud Application Security Assessment.

Wenn Sie bereits Sicherheitszertifizierungen oder aktuelle Penetrationstestergebnisse haben, die den akzeptierten Branchenstandards entsprechen, können Sie den CASA-Prozess möglicherweise beschleunigen. CASA bietet ein Accelerator-Programm an, mit dem Prüfer vorhandene gültige Dokumentation aus akzeptierten Sicherheitsframeworks verwenden können, um redundante Prüfungen zu reduzieren und möglicherweise die Kosten für die Bewertung zu senken.

Google akzeptiert HITRUST-, SOC 2- und ISO/IEC 27001-Zertifizierungen, die Sie bereits erhalten haben. Wenn Sie diese Zertifizierungen verwenden möchten, müssen Sie weiterhin mit einem autorisierten CASA-Prüfer zusammenarbeiten und die ausgefüllte HITRUST-, SOC 2- oder ISO/IEC 27001-Dokumentation vorlegen. Der CASA-Prüfer gleicht diese Zertifizierungen mit seiner Liste der CASA-Anforderungen ab, wodurch sich die für die CASA-Prüfung erforderliche Zeit verkürzt.

Die Sicherheitsüberprüfung kann bei Anwendungen der Stufe 2 zwei bis drei Wochen und bei Anwendungen der Stufe 3 vier bis sechs Wochen dauern. Sie ist mit Gebühren verbunden, die an den Drittanbieter zu zahlen sind und je nach Komplexität Ihrer App zwischen 500 $ und 4.500 $ liegen. Das Trust and Safety-Team teilt dem Entwickler mit, wann er mit dem CASA-Prozess beginnen soll.

Nachdem Sie das Bestätigungsschreiben erhalten haben, senden Sie es an das Trust & Safety-Team von Google, um die Sicherheitsüberprüfung abzuschließen.

Eskalierungen

Die CASA-Bewertung wird von einem Drittanbieter durchgeführt und Google hat keinen Einfluss auf diesen Bewertungsprozess. Alle Probleme mit der Bewertung sollten direkt mit dem von Ihnen ausgewählten Sicherheitsprüfer besprochen werden.